Precedente :: Successivo |
Autore |
Messaggio |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 29 Dic 2007 12:55 Oggetto: Avast, Windows Firewall, wireless e lan TUTTO bloccato |
|
|
Ciao a tutti,
non sono messo mica tanto bene: spero che qualcuno possa darmi una mano.
Dunque, con Win XP Pro SP2, dopo una scansione in modalità provvisoria con Ad-Aware 2007, Spybot S&D, e Spy Sweeper, diciamo di manutenzione (visto che avevo una seccatura su Internet Explorer che mi reindirizzava dalle ricerche google a siti 89.xxx.xxx.xxx), quando sono andato a riavviare in modalità normale ho i seguenti sintomi:
- le icone compaiono dopo almeno 3-4 minuti di sfondo desktop (ma l'hd sembra fermo),
- il programma di gestione wireless non riesce più a comunicare con la scheda wifi (con un generico "an error has occurred"),
- la lan stessa non funziona,
- viene fuori il fumetto "nessun firewall attivato", se lo attivo manualmente mi dice di attivare il servizio, se vado ad attivare il servizio mi da errore ("impossibile attivare il servizio Windows Firewall / Condivisione connessione Internet (ICS). Errore 2001: il driver specificato non è valido")
- avast tira fuori 4 messaggi di errore in cui dice che non potrà proteggere la posta in arrivo, la posta in uscita, e le news.
Qui sotto il link al log di Hijackthis. Purtroppo non avendo la connessione disponibile, non posso fare scansioni online. Avast in modalità provvisoria, aggiornato, non ha trovato nulla.
hijackthis.txt |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 29 Dic 2007 13:13 Oggetto: |
|
|
se può aiutare, allego anche il log di a-squared, che ha trovato qualcosa:
log a-squared |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 30 Dic 2007 16:15 Oggetto: |
|
|
aggiornamento: ho il file comaddinu.dll che in virustotal viene trovato infettato da tr.crypt.morphine.gen da avira.
ho scaricato avira e gli ho fatto fare una scansione (anche in mod prov) che ovviamente lo trova, ma non può ne metterlo in quarantena ne cancellarlo.
anche manualmente il file non si fa cancellare, e se si rinomina, si autorigenera col nome giusto in meno di due secondi.
quindi i sintomi persistono tutti.
anche hijackrhis, se fixo quelle righe, si riformano subito allo scan successivo.
 |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 30 Dic 2007 17:49 Oggetto: |
|
|
ciao, benvenuto
è tutto molto confuso, non riesco a capire quali sono i logs... Potresti gentilmente rifare le scansioni con HJT e Gmer e metterli su http://www.freefilehosting.net/ ?
Grazie. |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 30 Dic 2007 20:29 Oggetto: |
|
|
spero che non sia un problema se li ho hostati su un mio sito:
link
link |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 30 Dic 2007 23:42 Oggetto: |
|
|
sembrerebbe Vundo...
Scaricati intanto VundoFix e fai uno scan con quello:
Doppio clic su VundoFix.exe
Seleziona Scan for Vundo e a scan terminato seleziona Remove Vundo
Rispondi Yes a tutte le successive richieste, il Pc si riavvierà.
Al riavvio posta qui il log generato da VundoFix.
Ah, mancherebbe il log Autostart di Gmer. Ti spiace postare anche quello?  |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 15:18 Oggetto: |
|
|
dunque, purtroppo vundofix non ha trovato nulla.
questo è il log che mi hai chiesto di gmer:
link |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Dic 2007 16:15 Oggetto: |
|
|
Scarica VirtuMondeBegone e avvia il pc in modalità provvisoria.
Al termine riavvia il pc e copia qui il log che verrà creato.
Nota: Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.
Dopo, segui le istruzioni di questo topic per postare il log di combofix. |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 16:33 Oggetto: |
|
|
ecco il log: link
purtroppo Combofix non funziona in modalità provvisoria, e la modalità normale per me è fuori uso da ieri, quando all'avvio non compaiono più le icone del desktop e si vede solo la foto dello sfondo... |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 16:40 Oggetto: |
|
|
come non detto: nella guida c'era scritto che non andava in mod prov, invece sta andando, dopo posto il log! |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 16:56 Oggetto: |
|
|
ecco il log di combofix, purtroppo sembra che comaddinu.dll si sia opposto un'altra volta!
link |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 17:16 Oggetto: |
|
|
è stata una delle prime cose che avevo fatto, ma anche lui non aveva trovato niente...
..sembra che questo virus, una volta caricato all'avvio, sia dotato di scudi contro tutti i rimedi conosciuti...
...non c'è un sistema di avviare il pc da floppy, e di andare a troncarlo manualmente prima che venga avviato? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Dic 2007 17:23 Oggetto: |
|
|
CureIt quando l'avevi usato? Tieni conto che viene aggiornato ogni ora.
C'è questa discussione in Linux dove abbiamo parlato di scansioni da CD di avvio. |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 17:33 Oggetto: |
|
|
hai ragione: non l'avevo usato aggiornato. non riesco a trovare l'ultimo update per dr.web, dal momento che non ho connessione funzionante, devo fare gli update manualmente. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Dic 2007 17:53 Oggetto: |
|
|
DrWeb CureIT non fa gli aggiornamenti. Si deve scaricare ex novo ogni volta.  |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 31 Dic 2007 19:33 Oggetto: |
|
|
fatto. dopo la lunga scansione completa, file infetti trovati: 0
 |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 31 Dic 2007 19:45 Oggetto: |
|
|
Scarica ATF-Cleaner.
Avvia ATF-Cleaner (serve a eliminare i files temporanei)
Metti il segno di spunta a Select All
(se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
Clicca su Empty selected
Scarica VirIt, installalo, aggiornalo (importante) e fai lo scan completo.
Al termine, fai questa scansione con SystemScan e posta il log su FreeFileHosting come indicato qui. |
|
Top |
|
 |
koanstudio Mortale adepto

Registrato: 29/12/07 12:49 Messaggi: 33
|
Inviato: 01 Gen 2008 04:42 Oggetto: |
|
|
atf cleaner fatto.
virit fatto (0 infezioni trovate), anche se purtroppo usato appena scaricato perchè non sono riuscito a trovare sul loro sito le impronte virali aggiornate scaricabili manualmente (la mia connessione internet è giù a causa del virus).
questo è il log si systemscan: link |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Gen 2008 10:50 Oggetto: |
|
|
Avvia AVENGER
Clicca su input script manually
Clicca sulla lente d'ingrandimento
Inserisci queste righe:
Citazione: | files to delete:
C:\WINDOWS\system32\drivers\wzidbvcc.dat
C:\WINDOWS\system32\drivers\ymguynyd.sys
C:\WINDOWS\system32\drivers\fciiryjm.sys
C:\WINDOWS\system32\drivers\gwkmbvhn.sys
C:\WINDOWS\system32\drivers\flyuxrmx.sys
C:\WINDOWS\system32\C.tmp
C:\WINDOWS\system32\comaddinu.dll.bak
C:\WINDOWS\system32\comaddinu.dll
registry values to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run | thbuyguo
registry keys to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{F333BCEC-FE0D-4067-8310-9D19295AA86F}
HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\gqgoitby
HKLM\system\controlset002\services\tfjdgqgn
HKLM\system\controlset001\services\tjhdjxsy
HKLM\system\currentcontrolset\services\glbdlndl
HKLM\system\currentcontrolset\services\MEMSWEEP2
HKLM\system\currentcontrolset\services\tfjdgqgn
HKLM\system\currentcontrolset\services\tjhdjxsy
service to unload:
glbdlndl
tfjdgqgn
tjhdjxsy
MEMSWEEP2 |
Clicca su Done
Clicca sul semaforo
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger con un log aggiornato di hijackthis.
Dopo, per tentare di ripristinare la connessione usa XP TCP/IP Repair (ATTENZIONE! Vengono azzerate le impostazioni delle schede di rete).
Scaricalo e copialo sul pc "incasinato". Lo installi e lo avvii, clicca poi sui bottoni Reset TCP/IP e Repair WinSock. Chiudi il programma, ti riavvierà il pc. Vedi se riesci a collegarti e navigare. |
|
Top |
|
 |
|