Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Avast, Windows Firewall, wireless e lan TUTTO bloccato
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 29 Dic 2007 12:55    Oggetto: Avast, Windows Firewall, wireless e lan TUTTO bloccato Rispondi citando

Ciao a tutti,
non sono messo mica tanto bene: spero che qualcuno possa darmi una mano.
Dunque, con Win XP Pro SP2, dopo una scansione in modalità provvisoria con Ad-Aware 2007, Spybot S&D, e Spy Sweeper, diciamo di manutenzione (visto che avevo una seccatura su Internet Explorer che mi reindirizzava dalle ricerche google a siti 89.xxx.xxx.xxx), quando sono andato a riavviare in modalità normale ho i seguenti sintomi:

- le icone compaiono dopo almeno 3-4 minuti di sfondo desktop (ma l'hd sembra fermo),
- il programma di gestione wireless non riesce più a comunicare con la scheda wifi (con un generico "an error has occurred"),
- la lan stessa non funziona,
- viene fuori il fumetto "nessun firewall attivato", se lo attivo manualmente mi dice di attivare il servizio, se vado ad attivare il servizio mi da errore ("impossibile attivare il servizio Windows Firewall / Condivisione connessione Internet (ICS). Errore 2001: il driver specificato non è valido")
- avast tira fuori 4 messaggi di errore in cui dice che non potrà proteggere la posta in arrivo, la posta in uscita, e le news.

Qui sotto il link al log di Hijackthis. Purtroppo non avendo la connessione disponibile, non posso fare scansioni online. Avast in modalità provvisoria, aggiornato, non ha trovato nulla.

hijackthis.txt
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 29 Dic 2007 13:13    Oggetto: Rispondi citando

se può aiutare, allego anche il log di a-squared, che ha trovato qualcosa:

log a-squared
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 30 Dic 2007 16:15    Oggetto: Rispondi citando

aggiornamento: ho il file comaddinu.dll che in virustotal viene trovato infettato da tr.crypt.morphine.gen da avira.
ho scaricato avira e gli ho fatto fare una scansione (anche in mod prov) che ovviamente lo trova, ma non può ne metterlo in quarantena ne cancellarlo.
anche manualmente il file non si fa cancellare, e se si rinomina, si autorigenera col nome giusto in meno di due secondi.
quindi i sintomi persistono tutti.
anche hijackrhis, se fixo quelle righe, si riformano subito allo scan successivo.
Sad
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 30 Dic 2007 17:49    Oggetto: Rispondi citando

ciao, benvenuto Smile

è tutto molto confuso, non riesco a capire quali sono i logs... Confused Potresti gentilmente rifare le scansioni con HJT e Gmer e metterli su http://www.freefilehosting.net/ ?
Grazie.
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 30 Dic 2007 20:29    Oggetto: Rispondi citando

spero che non sia un problema se li ho hostati su un mio sito:

link

link
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 30 Dic 2007 23:42    Oggetto: Rispondi citando

sembrerebbe Vundo... Confused
Scaricati intanto VundoFix e fai uno scan con quello:
Doppio clic su VundoFix.exe
Seleziona Scan for Vundo e a scan terminato seleziona Remove Vundo
Rispondi Yes a tutte le successive richieste, il Pc si riavvierà.
Al riavvio posta qui il log generato da VundoFix.

Ah, mancherebbe il log Autostart di Gmer. Ti spiace postare anche quello? Smile
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 15:18    Oggetto: Rispondi citando

dunque, purtroppo vundofix non ha trovato nulla.
questo è il log che mi hai chiesto di gmer:

link
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 31 Dic 2007 16:15    Oggetto: Rispondi citando

Scarica VirtuMondeBegone e avvia il pc in modalità provvisoria.
Al termine riavvia il pc e copia qui il log che verrà creato.

Nota: Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.

Dopo, segui le istruzioni di questo topic per postare il log di combofix.
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 16:33    Oggetto: Rispondi citando

ecco il log: link

purtroppo Combofix non funziona in modalità provvisoria, e la modalità normale per me è fuori uso da ieri, quando all'avvio non compaiono più le icone del desktop e si vede solo la foto dello sfondo...
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 16:40    Oggetto: Rispondi citando

come non detto: nella guida c'era scritto che non andava in mod prov, invece sta andando, dopo posto il log!
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 16:56    Oggetto: Rispondi citando

ecco il log di combofix, purtroppo sembra che comaddinu.dll si sia opposto un'altra volta!

link
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 31 Dic 2007 17:07    Oggetto: Rispondi citando

Mi sa che c'è in giro una variante molto virulenta e parecchio tosta... Think

Scarica Dr.Web CureIt.
Disabilita il ripristino di sistema e avvia il pc in modalità provvisoria.
Avvia DrWeb CureIt e fagli fare la scansione completa.
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 17:16    Oggetto: Rispondi citando

è stata una delle prime cose che avevo fatto, ma anche lui non aveva trovato niente...

..sembra che questo virus, una volta caricato all'avvio, sia dotato di scudi contro tutti i rimedi conosciuti...

...non c'è un sistema di avviare il pc da floppy, e di andare a troncarlo manualmente prima che venga avviato?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 31 Dic 2007 17:23    Oggetto: Rispondi citando

CureIt quando l'avevi usato? Tieni conto che viene aggiornato ogni ora.

C'è questa discussione in Linux dove abbiamo parlato di scansioni da CD di avvio.
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 17:33    Oggetto: Rispondi citando

hai ragione: non l'avevo usato aggiornato. non riesco a trovare l'ultimo update per dr.web, dal momento che non ho connessione funzionante, devo fare gli update manualmente.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 31 Dic 2007 17:53    Oggetto: Rispondi citando

DrWeb CureIT non fa gli aggiornamenti. Si deve scaricare ex novo ogni volta. Razz
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 31 Dic 2007 19:33    Oggetto: Rispondi citando

fatto. dopo la lunga scansione completa, file infetti trovati: 0

Sad
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 31 Dic 2007 19:45    Oggetto: Rispondi citando

Scarica ATF-Cleaner.
Avvia ATF-Cleaner (serve a eliminare i files temporanei)
Metti il segno di spunta a Select All
(se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
Clicca su Empty selected

Scarica VirIt, installalo, aggiornalo (importante) e fai lo scan completo.

Al termine, fai questa scansione con SystemScan e posta il log su FreeFileHosting come indicato qui.
Top
Profilo Invia messaggio privato
koanstudio
Mortale adepto
Mortale adepto


Registrato: 29/12/07 12:49
Messaggi: 33

MessaggioInviato: 01 Gen 2008 04:42    Oggetto: Rispondi citando

atf cleaner fatto.
virit fatto (0 infezioni trovate), anche se purtroppo usato appena scaricato perchè non sono riuscito a trovare sul loro sito le impronte virali aggiornate scaricabili manualmente (la mia connessione internet è giù a causa del virus).

questo è il log si systemscan: link
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Gen 2008 10:50    Oggetto: Rispondi

Avvia AVENGER
Clicca su input script manually
Clicca sulla lente d'ingrandimento
Inserisci queste righe:
Citazione:
files to delete:
C:\WINDOWS\system32\drivers\wzidbvcc.dat
C:\WINDOWS\system32\drivers\ymguynyd.sys
C:\WINDOWS\system32\drivers\fciiryjm.sys
C:\WINDOWS\system32\drivers\gwkmbvhn.sys
C:\WINDOWS\system32\drivers\flyuxrmx.sys
C:\WINDOWS\system32\C.tmp
C:\WINDOWS\system32\comaddinu.dll.bak
C:\WINDOWS\system32\comaddinu.dll

registry values to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | thbuyguo

registry keys to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{F333BCEC-FE0D-4067-8310-9D19295AA86F}
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\gqgoitby
HKLM\system\controlset002\services\tfjdgqgn
HKLM\system\controlset001\services\tjhdjxsy
HKLM\system\currentcontrolset\services\glbdlndl
HKLM\system\currentcontrolset\services\MEMSWEEP2
HKLM\system\currentcontrolset\services\tfjdgqgn
HKLM\system\currentcontrolset\services\tjhdjxsy

service to unload:
glbdlndl
tfjdgqgn
tjhdjxsy
MEMSWEEP2

Clicca su Done
Clicca sul semaforo
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger con un log aggiornato di hijackthis.

Dopo, per tentare di ripristinare la connessione usa XP TCP/IP Repair (ATTENZIONE! Vengono azzerate le impostazioni delle schede di rete).
Scaricalo e copialo sul pc "incasinato". Lo installi e lo avvii, clicca poi sui bottoni Reset TCP/IP e Repair WinSock. Chiudi il programma, ti riavvierà il pc. Vedi se riesci a collegarti e navigare.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi