Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Sono infetto da Virtumonde
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 29 Ago 2008 21:12    Oggetto: Rispondi citando

No, non ho ancora avuto tempo di controllarlo.
Sii paziente. Wink
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 30 Ago 2008 11:49    Oggetto: Rispondi citando

meno male Razz pensavo già al peggio Laughing
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 30 Ago 2008 18:36    Oggetto: Rispondi citando

Ecchime qui... Razz

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
File::
C:\WINDOWS\system32\khfGwWOI.dll

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.

Dopo, fai queste operazioni:
  • Disabilita il tuo antivirus
  • Collegati a BitDefender (con IE) e fai la scansione completa.
  • Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
    Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 01 Set 2008 14:53    Oggetto: Rispondi citando

Allora ho creato il file di blocco note e lo ho trascinato sull'icona di ComboFix (non è successo un bel niente : si è solo riavviato il PC) adesso procedo con il resto delle indicazioni
1) disabilito il mio nod32
2) mi collego con IE7 a BitDefender
3) mi collego a Kaspersky
4) vi posto il risultato
Razz
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 01 Set 2008 16:09    Oggetto: Rispondi citando

...e ti pareva che doveva andare tutto liscio: non sono riuscito a portare a termine la scansione con bitdefender (per ben 3 volte) a causa di questi errori Crying or Very sad Evil or Very Mad







...e pensare che ho fatto tutto (disattivato antivirus nod32 usato IE7 e, anche se non richiesto, ho disattivato anche OutpostFirewall) come mi hai gentilmente descritto... adesso cosa devo fare faccio la scansione con Kaspersky? Adesso ci provo e speriamo che almeno questa scansione la porti a termine Embarassed Crying or Very sad
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 02 Set 2008 13:11    Oggetto: Rispondi citando

Finalmente almeno la scansione con Kaspersky online scanner è andata a buon fine (ieri dopo 4 ore e 19 minuti ero arrivato solo al 50%...e interruppi tutto....oggi invece tutto ok dopo circa 3 ore) ed ecco i risultati:
rapporto salvato scansione Kaspersky.html

P.S. Come faccio a liberare spazio sul mio PC adesso che kaspersky non mi serve più? Cioè il programma che ho scaricato e le definizioni virus... adesso non si cozzeranno con nod32 (visto quanti virus ha trovato Kaspersky sto pensando di adottare questo come AntiVirus e non più nod32)... oltre ai molti Mega di spazio che ho dovuto occupare?

Ed ancora, cosa significa "Threat Names" che compare nella finestra di scansione di Kaspersky?
Eccola:

Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 03 Set 2008 08:11    Oggetto: Rispondi citando

Kaspersky online non va in conflitto con NOD32. Quindi, non serve eliminarlo. Razz
Se, invece, vuoi disinstallarlo, lo dovresti trovare in Pannello di controllo - Installazione applicazioni.

Threat Names identifica il numero di malware trovati (nel tuo caso 9 che hanno infettato 38 files).

Alcuni chiarimenti (obbligatori):
  • SystemScan (sys48837.exe)
    viene rilevato come RootKit perché utilizza metodi "sporchi" per trovare le infezioni
  • Vundofix backups
    è la cartella che contiene i files eliminati da VundoFix
  • PWSTool
    Sono programmi per il recupero dei numeri di serie di varie applicazioni o delle password degli archivi compressi (ZIP, RAR, etc...)


Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
File::
C:\Documents and Settings\VanHelsing\adjhtjve.exe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\0\6d876c80-54f34836
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\15\8056c8f-45ba1995
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\12a7ebd0-2a7a63be
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\6a72e490-7dcb0052
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\18\691fa592-46299d08
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\22\22af5716-60a9cf6f
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\2582db22-6968f342
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\3b77c62-5c484fc7
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\37\5bcb5365-70cfd4fe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\39\1be8a927-31b7c0f8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\42\47bea36a-2ecb5825
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\49\4f0e8f1-77630af8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\50\7b2936b2-1068e476
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\3ce91436-460aa3b8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\41041076-3fe5d8b4
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\56\a7c20f8-36786c63
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\58\7c5946fa-2ba44c92
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\6\7757bb86-60ccd9d0
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\61\7d99a8bd-76274699
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\8\5a936888-6b38feac
C:\Documents and Settings\VanHelsing\pntedsmh.exe
C:\Documents and Settings\VanHelsing\qznwnsir.exe
C:\Documents and Settings\VanHelsing\sabikgwu.exe
C:\Documents and Settings\VanHelsing\sxuinkmm.exe

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.

Intanto, un paio di raccomandazioni... Old
  • Credo che tu debba aggiornare il Sun Java Environment all'ultima versione disponibile.
  • E' sconsigliabile scaricare materiale protetto dal copyright dai canali P2P.
    Oltre al discorso di pura illegalità, c'è anche il problema sulla sicurezza del software scaricato.
    Spesso sono programmi accompagnati da qualche ospite indesiderato
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 04 Set 2008 15:38    Oggetto: Rispondi citando

ho controllato la mia versione di java sul sito del produttore è mi viene detto: "Congratulazioni! È installato il software Java consigliato (Version 6 Update 7)."
Quindi non è lì il problema Wink

Un attimo che vi posto (quando ha finito la scansione) il log di ComboFix aggiornato come mi hai chiesto Razz

Ecco adesso ha finito e vi posto il rusultato che ho caricato su Wikisend:
ComboFix.txt

Ahh...quasi dimenticavo di chiederti anzi di richiederti un'ultima cosa: prima sei stato chiaro ed esauriente in tutto ma ti 6 dimenticato di dirmi se vale la pena o meno passare da Nod32 a Kaspersky (visto che quel sistema di AntiVirus ha scovato un sacco di minacce che Nod32 non ha trovato)...tu cambieresti AntiVirus al posto mio? Rolling Eyes Razz
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 08 Set 2008 17:46    Oggetto: Rispondi citando

...allora? novità o è tutto ok adesso? Rolling Eyes Smile
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 13 Set 2008 15:45    Oggetto: Rispondi citando

Ciao Artorius, Ciao

scusa, ma sono parecchio incasinato con il lavoro e non ho più seguito la discussione... Confused

Non ho fatto in tempo a vedere il log di combofix (che ora non c'è più). Rolling Eyes

Per quanto riguarda l'antivirus, io ho NOD32 che mi scade a dicembre... e non lo rinnovo di sicuro. Sad
Sto valutando Kaspersky o Panda (è appena uscita la versione 2009). Razz
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 13 Set 2008 15:45    Oggetto: Rispondi citando

...allora Question Embarassed ...chi tace acconsente (per la mia situazione è tutto ok) Question ...mi sa tanto che ti sei dimenticato di me Exclamation
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 13 Set 2008 15:53    Oggetto: Rispondi citando

Abbiamo postato in contemporanea... (pari-post) Laughing

Vedi ultimo messaggio della pagina precedente. Wink
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 13 Set 2008 17:47    Oggetto: Rispondi citando

bdoriano ha scritto:
Ciao Artorius, Ciao

scusa, ma sono parecchio incasinato con il lavoro e non ho più seguito la discussione... Confused

Non ho fatto in tempo a vedere il log di combofix (che ora non c'è più). Rolling Eyes

Per quanto riguarda l'antivirus, io ho NOD32 che mi scade a dicembre... e non lo rinnovo di sicuro. Sad
Sto valutando Kaspersky o Panda (è appena uscita la versione 2009). Razz

Allora ecco il log di ComboFix:
ComboFix.txt

e poi ecco anche quello di HijackThis (come dice la guida):
hijackthis.log

...P.S. lo immaginavo che la cosa ti era "sfuggita"...o meglio dimenticato...ma d'altra parte ci sono impegni come il lavoro che non possono essere prorogati (già e molto l'aiuto che date su questo sito Grazie Squeeze Applause )
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 15 Set 2008 15:34    Oggetto: Rispondi citando

Giusto una toccata e fuga... Fuga
Altrimenti, rischio di dimenticarmi di te... Rolling Eyes

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
File::
C:\Documents and Settings\VanHelsing\adjhtjve.exe
C:\Documents and Settings\VanHelsing\sxuinkmm.exe
C:\Documents and Settings\VanHelsing\pntedsmh.exe
C:\Documents and Settings\VanHelsing\sabikgwu.exe
C:\Documents and Settings\VanHelsing\qznwnsir.exe

Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WgaLogon]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=""

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.

  • Disabilita il tuo antivirus
  • Collegati a BitDefender (con IE) e fai la scansione completa.
  • Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
    Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 16 Set 2008 12:59    Oggetto: Rispondi citando

...allora eccomi ho fatto l'operazione del trascinamento del file txt sull'icona di ComboFix ed ecco anche il log aggiornato di ComboFix Razz
ComboFix.txt
adesso sono però un po' triste solo al pensiero di passare almeno 3 ore per la scansione di Kaspersky (dato che fare quella con BitDefender non è cosa) Exclamation Crying or Very sad ...a risentirci fra 3-4 ore Embarassed Confused Crying or Very sad
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 16 Set 2008 16:40    Oggetto: Rispondi citando

...allora nel post precedente ho inserito il log di ComboFix ed ecco adesso il report della scansione di Kaspersky Online Scanner (non è cambiato nulla ho sempre 9 Threat Names e 36 file infetti):
report Kaspersky Online Scanner.html

Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 18 Set 2008 12:26    Oggetto: Rispondi citando

...oh porca miseria... mi hai fatto cadere ancora nel "dimenticatoio"? Crying or Very sad ...non è che scadono i link di wikisend e poi devo ripetere tutto ancora una volta Question Confused ...onestamente il solo pensiero di stare 3-4 ore a scansionare il mio PC con Kaspersky Online Scanner a dir poco mi irrita Twisted Evil ...dai cerca di guardare un attimino il mio problema...tanto penso che il grosso è fatto, o mi sbaglio Question Rolling Eyes
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 18 Set 2008 22:26    Oggetto: Rispondi citando

Riecchime, Wink

non ci siamo, le istruzioni per combofix che ti avevo indicato non sono state applicate... Think

Quando crei il file di testo, usi il Blocco note? Oppure usi WordPad o, peggio ancora, Word?

Proviamo un'altra strada...

Disinstalla Combofix:
Clicca Start
Clicca Esegui...
Digita:
Codice:
Combofix /u

Clicca su ok
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink

Ora, scarica avenger e scompattalo in una sua cartella non temporanea e non sul desktop

Avvia AVENGER
Clicca Ok
Inserisci queste righe nel riquadro bianco:
Codice:
Files to delete:
C:\Documents and Settings\VanHelsing\adjhtjve.exe
C:\Documents and Settings\VanHelsing\sxuinkmm.exe
C:\Documents and Settings\VanHelsing\pntedsmh.exe
C:\Documents and Settings\VanHelsing\sabikgwu.exe
C:\Documents and Settings\VanHelsing\qznwnsir.exe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\0\6d876c80-54f34836
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\15\8056c8f-45ba1995
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\12a7ebd0-2a7a63be
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\6a72e490-7dcb0052
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\18\691fa592-46299d08
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\22\22af5716-60a9cf6f
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\2582db22-6968f342
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\3b77c62-5c484fc7
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\37\5bcb5365-70cfd4fe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\39\1be8a927-31b7c0f8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\42\47bea36a-2ecb5825
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\49\4f0e8f1-77630af8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\50\7b2936b2-1068e476
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\3ce91436-460aa3b8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\41041076-3fe5d8b4
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\56\a7c20f8-36786c63
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\58\7c5946fa-2ba44c92
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\6\7757bb86-60ccd9d0
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\61\7d99a8bd-76274699
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\8\5a936888-6b38feac

Registry keys to delete:
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WgaLogon

Registry values to replace with dummy:
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows | AppInit_DLLs

Clicca su Execute
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger con un log aggiornato di hijackthis.

Per quanto riguarda i files keyfinder.exe e archpr.zip, sono programmi riconosciuti come "pericolosi" perché consentono di recuperare il nr. di serie di Windows e le password degli archivi RAR. Wink
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 19 Set 2008 12:25    Oggetto: Rispondi citando

...vabbè che sono imbranato Embarassed (in informatica) ma almeno la conosco la differenza tra Blocco note e gli altri prog...Blocco note ha l'icona di un bloc notes celeste, e c'è scritto proprio blocco note...adesso faccio quest'altra procedura...e speriamo bene Confused Rolling Eyes
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 19 Set 2008 12:48    Oggetto: Rispondi

Allora eccomi ancora qui per darti i risultati di Hijackthis e di Avenger:
hijackthis.log

avenger.txt

...aspetto fiducioso... e speriamo che sta volta sia quella buona... Rolling Eyes Smile
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3  Successivo
Pagina 2 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi