| Precedente :: Successivo   | 
	
	
	
		| Autore | 
		Messaggio | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 11:28    Oggetto: Win32/Spy.Zbot.ZR trojan horse [RISOLTO] | 
				     | 
			 
			
				
  | 
			 
			
				Salve a tutti, sono nuovo del forum.
 
Ho questo problema: eset nod 32 mi trova il virus in oggetto ma non lo disinfetta.
 
 
come os  ho Win xp sp3, che però stranamente non si avvia in modalità provvisoria, ne con rete ne senza.
 
 
ho eseguito scansioni con eset (trova il virus ma non disinfetta) con superantispyware e con mbam. Ho cancellato tutto quello trovato ma il problema persiste.
 
 
allego log scansioni
 
Extras.Txt
 
hijackthis.log
 
nod32.txt
 
MBAM-log-2013-02-27 (08-16-49).txt
 
OTL.Txt
 
 
 
p.s. mi scuso per la user scritta in maiuscolo... andavo di fretta e non mi sono accorto della cosa... ho provato a entrare nel profilo ma non mi sembra un campo modificabile... sorry | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		menatwork Dio minore
  
 
  Registrato: 07/10/11 16:58 Messaggi: 506
 
  | 
		
			
				 Inviato: 27 Feb 2013 11:51    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				ciao  MATTEO39  fai queste scansioni
 
 
Scarica aswMBR  sul desktop.
 
 
Fai doppio clic aswMBR.exe per eseguirlo
 
Clicca sul pulsante Scan per avviare la scansione
 
Al termine della scansione clicca su Save log,e salvalo sul desktop.
 
Posta il log.
 
 
fai anche una scansione con combofix seguendo   questa guida  
 
 
Allega i due log | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 12:18    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				intanto grazie per la risposta
 
 
allego per ora solo questo
 
link
 
(wikisend non mi funzionava più...)
 
 
perchè controllo il pc infetto solo da remoto... fra un po vado fisicamente sul pc e faccio anche altro log richiesto | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 13:50    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				allego combofix log
 
 
ComboFix.txt | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		menatwork Dio minore
  
 
  Registrato: 07/10/11 16:58 Messaggi: 506
 
  | 
		
			
				 Inviato: 27 Feb 2013 14:21    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				controlla queste porte se le hai aperte tu
 
 
5900:TCP
 
 
5800:TCP
 
 
ora  apri un file di testo e incolla  questo codice
 
 
 
 	  | Citazione: | 	 		  file::
 
c:\docume~1\ADMINI~1\IMPOST~1\Temp\005710~1.EXE
 
 
folder::
 
c:\documents and settings\Administrator\Dati applicazioni\Ynyb
 
 
driver::
 
0057101274184934mcinstcleanup | 	  
 
 
 
Salva il file sul Desktop come CFScript.txt
 
 
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix
 
 
al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt
 
 
 
scarica  TDSSKiller sul desktop  ed estrai il contenuto 
 
 
Start > Esegui > copia/incolla il seguente comando - virgolette  comprese - e dai OK.
 
 
"%userprofile%\Desktop\TDSSKiller.exe" 
 
 
Clicca su Start Scan.
 
Se c’è un’infezione, l'azione di default sarà cure. Clicca su continua.
 
Se c’è il sospetto di un’infezione, l'azione di default sarà skip. Clicca su continua.
 
Se viene richiesto il riavvio, accetta.
 
Il rapporto si troverà in C:, sotto queste sembianze: TDSSKiller.[Version]_[Date]_[Time]_log.txt
 
Se non è stato richiesto il riavvio, chiudi e clicca su report. Salva il contenuto in un file  di testo  e allegalo
 
 
Ripeti una nuova scansione con aswMBR
 
 
Allega i log
 
 
combofix
 
 
tds killer
 
 
aswMBR | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 16:27    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				link aswmbr
 
 
link  combo
 
 
link tdsskiller | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		menatwork Dio minore
  
 
  Registrato: 07/10/11 16:58 Messaggi: 506
 
  | 
		
			
				 Inviato: 27 Feb 2013 17:53    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				nel codice non hai inserito questo
 
 
 
0057101274184934mcinstcleanup
 
 
apri un file di testo e ripeti la procedura di prima ,   inserisci questo codice
 
 
 	  | Citazione: | 	 		  driver::
 
0057101274184934mcinstcleanup | 	  
 
 
lo salvi sul desktop come CFScript.txt  e lo trascini sull'icona di combofix
 
 
finita la scansione allega il nuovo log  poi riesegui la scansione col tuo antivirus | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 19:06    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				in realtà l'avevo inserito, solo che nella fretta (sto lavorando, mi manca un collega, c'è un casino che...) ho incollato anche un link proprio vicino a quella voce.
 
ho rifatto il file (perchè la fretta è una cattiva amica) ma con tutte e tre le voci, non solo con l'ultima. Non credo che cambi tanto, comunque qui allego il log
 
 
link
 
 
ora sto facendo girare eset, appena ho il risultato lo posto. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		R16 Dio maturo
  
  
  Registrato: 07/03/08 22:58 Messaggi: 10129
 
  | 
		
			
				 Inviato: 27 Feb 2013 20:15    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Ciao.
 
 	  | Citazione: | 	 		  | ora sto facendo girare eset, appena ho il risultato lo posto. | 	    
 
Ok.
 
Vorrei sapere se il pc infetto, è per il tuo lavoro.
 
Ci sono cartelle e relativi file, di cui non conosco la provenienza;
 
C:\SGD\bin\sgd.exe
 
C:\Programmi\UltraVNC (questo, vorrei sapere se lo usi)
 
C:\Programmi\TUN
 
Inoltre ci sono molti rimasugli di McAfee
 
La lettera F: è una partizione oppure una periferica esterna? (HD esterno oppure chiavetta USB) | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 20:35    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				è il pc del lavoro
 
sgd è un demone di teamsystem
 
ultravnc lo uso per connettermi agli altri pc quando ne ho bisogno
 
tun = esker tun plus è un rimasuglio, non credo  venga più usato, ma non sono l'unico utente
 
f non so, se vado in risorse del computer, non vedo nessuna f. ho c e d (recovery), le varie lettere per le unità di rete, ma niente f | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 27 Feb 2013 20:48    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				ok scansione fatta con eset. tutto ok, nessun file infetto. grazie per l'aiuto.
 
potrei però capire che cosa ho (hai) fatto? | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		R16 Dio maturo
  
  
  Registrato: 07/03/08 22:58 Messaggi: 10129
 
  | 
		
			
				 Inviato: 27 Feb 2013 21:58    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Serve una nuova scansione con OTL per vericare che tutto sia a posto.
 
Posta il log.
 
Poi menatwork  ti indicherà come procedere. | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 28 Feb 2013 09:22    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				nuovo log otl
 
OTL_new2.Txt | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		R16 Dio maturo
  
  
  Registrato: 07/03/08 22:58 Messaggi: 10129
 
  | 
		 | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 28 Feb 2013 19:28    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				Il pc va bene.
 
non ci sono problemi apparenti.
 
 
l'operazione cleanup l'avevo fatta e ccleaner lo suo regolarmente.
 
 
mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente... | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		R16 Dio maturo
  
  
  Registrato: 07/03/08 22:58 Messaggi: 10129
 
  | 
		
			
				 Inviato: 28 Feb 2013 19:46    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				 	  | Citazione: | 	 		  | mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente...  | 	  
 
Windows è "tarato" per eseguire alcuni backup periodici, che consistono nel "fotografare" tutto il contenuto del S.O in un determinato momento.
 
Quindi, è possibile che abbia "fotografato" il pc nel momento (oppure dopo) in cui il pc era infetto.
 
Eliminare questa foto (che potrebbe essere ripristinata dall'utente) è una misura di sicurezza.
 
Una volta eliminati TUTTI i punti di ripristino, e avendo la ragionevole certezza che il pc sia pulito, è buona cosa creare un punto di ripristino in caso di necessità future. 
 
Spero di esserti stato chiaro.
  L'ultima modifica di R16 il 28 Feb 2013 19:47, modificato 1 volta | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		menatwork Dio minore
  
 
  Registrato: 07/10/11 16:58 Messaggi: 506
 
  | 
		
			
				 Inviato: 28 Feb 2013 19:47    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				| edit | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		MATTEO39 Mortale devoto
  
 
  Registrato: 27/02/13 10:58 Messaggi: 10
 
  | 
		
			
				 Inviato: 28 Feb 2013 22:03    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				[quote="R16"] 	  | Citazione: | 	 		  
 
Spero di esserti stato chiaro. | 	  
 
Cristallino
 
Grazie
 
 
e grazie anche a menatwork che mi ha aiutato... | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		menatwork Dio minore
  
 
  Registrato: 07/10/11 16:58 Messaggi: 506
 
  | 
		
			
				 Inviato: 28 Feb 2013 22:09    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				 	  | Citazione: | 	 		  | e grazie anche a menatwork che mi ha aiutato... | 	  
 
 
 
 
 
                       
 
 
 
 
    | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		R16 Dio maturo
  
  
  Registrato: 07/03/08 22:58 Messaggi: 10129
 
  | 
		
			
				 Inviato: 01 Mar 2013 18:52    Oggetto:  | 
				     | 
			 
			
				
  | 
			 
			
				MATTEO39 ha scritto:
 
 	  | Citazione: | 	 		  | e grazie anche a menatwork che mi ha aiutato... | 	  
 
Sopratutto a menatwork, visto che il lavoro lo ha fatto lui.
 
Io non ho fatto niente...
 
Ciao! | 
			 
		  | 
	
	
		| Top | 
		 | 
	
	
		  | 
	
	
		 |