| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 19 Giu 2010 17:49    Oggetto: * virus win32/patches.cg |   |  
				| 
 |  
				| buona sera a tutti, ho un problema che non riesco a risolvere... ho trovato vari virus, tra cui questo in win32\drivers\iaStor.sys
 e un altro in win32\autorun.inf
 
 il problema che essendo in un file di sistema non me li fa rimuovere...
 come dovrei andare avanti?
 
 vi ringrazio anticipatamente per il tempo che mi dedicherete.
 :)
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 19 Giu 2010 22:50    Oggetto: |   |  
				| 
 |  
				| Ciao linda*   
 Non dici di che sistema operativo si tratta...ritengo sia XP;
 
 Comunque, ritengo ci sia tra l'altro infezione mediante chiavetta USB;
 
 Inizia a fare queste scansioni:
 
  Pulisci i files temporanei con  
CCleaner
 
 Segui le istruzioni di questo topic per rimuovere gli ADS con Hijackthis.
 Segui le istruzioni di questo topic per usare MBAM.
 Segui le istruzioni di questo topic per postare il log di HiJackThis.
 Carica il log di MBAM su WikiSend e posta il Forum Link che ti viene assegnato.
 Carica il log di HiJackThis su WikiSend e posta il Forum Link che ti viene assegnato.
 disattiva momentaneamente il riconoscimento automatico delle periferiche USB;
 serve il programma TweakUI scaricabile  da questa pagina  e installalo.
 Una volta installato, eseguilo e procedi con questi passaggi:
 
  	  | Citazione: |  	  | Espandi la sezione My Computer Espandi la sottosezione Autoplay
 Spostati in Types
 Togli il segno di spunta a Enable Autoplay for removable drives
 Clicca su Apply
 Chiudi TweakUI
 
 PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato
 Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
 Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
 Quando sei sicuro/a che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato.
 | 
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 20 Giu 2010 14:40    Oggetto: |   |  
				| 
 |  
				| ciao e grazie per l'aiuto, allora il s.o e' xp home,
 ho fatto le scansioni che mi hai chiesto, e questi sono i risultati;
 mbam-log-2010-06-20 (13-39-40).txt
 
 mbam ha trovato varie cosine e sembra che le abbia rimosse con sucesso;
 di solito avg mi trovava varie minacce trj,fakeantipsy,mal....
 ma adesso dopo le operazioni che mi hai chiesto trova solo il virus in win32.
 
 hijackthis.log
 
 questo e' hjk;
 
 ti riporto pure il risultato dell'ultima scansione di avg dove trova l'ultimo virus che non riesce a eliminare...
 file:c:\WINDOWS\system32\drivers\iaStor.sys
 Virus identificato win32/Patched.CG
 l'oggetto e' stato inserito nella whitelist(file di sistema importante che non deve essere rimosso).
 
 questo e' quanto...
 in effetti avevo pure un paio di minacce nella penna,che ho eliminato....
 
 saluti linda
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 20 Giu 2010 18:12    Oggetto: |   |  
				| 
 |  
				| Forse non hai usato l'opzione di eliminazione dei file di MBAM, perchè c'è la dicitura "No action taken"; 
 Vai in installazione applicazioni e disinstalla AskBar;
 
 Dovresti ripetere l'operazione con MBAM se non hai usato l'opzione di eliminazione dei file.
 
 Rifai poi il log di Hijackthis...
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 20 Giu 2010 21:24    Oggetto: |   |  
				| 
 |  
				| ciao sante,grazie per l'aiuto, ho rifatto la scansione con mban, e stranamente mi ritrova tutti i virus che ho cancellato....
 poi quando invece vado a scannare con avg mi trova solamente il solito win32....
 
 
 cmq ho fatto come hai detto te, ho disistallato l askbar, ho rifatto lo scann con mban e rifatto il log con hjk...
 
 hijackthis.log
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 20 Giu 2010 23:36    Oggetto: |   |  
				| 
 |  
				| Hai dimenticato di allegare l'ultimo log di MBAM; 
 Avvia HJT, seleziona queste righe, clicca poi su fix checked:
 
  	  | Citazione: |  	  | R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 R3 - URLSearchHook: Cerca Italia Toolbar - {45dd02aa-87d3-441a-9e77-068f8fa93fc8} - C:\Programmi\Cerca_Italia\tbCer0.dll
 O2 - BHO: Cerca Italia Toolbar - {45dd02aa-87d3-441a-9e77-068f8fa93fc8} - C:\Programmi\Cerca_Italia\tbCer0.dll
 O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
 O3 - Toolbar: Cerca Italia Toolbar - {45dd02aa-87d3-441a-9e77-068f8fa93fc8} - C:\Programmi\Cerca_Italia\tbCer0.dll
 O4 - HKLM\..\Run: [ljvikqur] C:\Documents and Settings\user\Impostazioni locali\Dati applicazioni\xiyofhiys\aheonfrtssd.exe
 O20 - Winlogon Notify: avgrsstarter - avgrsstx.dll (file missing)
 | 
 Riavvia il PC.
 Vai in
  	  | Citazione: |  	  | C:\Documents and Settings\user\Impostazioni locali\Dati applicazioni\xiyofhiys\aheonfrtssd.exe | 
 ed elimina i file/cartelle indicate in grassetto.
 La cartella Dati applicazioni in genere è nascosta, quindi abilitane la visualizzazione tramite il menu Strumenti->Opzioni Cartella
 Al termine di tutto, rifai nuovamente il log di HJT.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 21 Giu 2010 10:31    Oggetto: |   |  
				| 
 |  
				| buondi, la cartella che mi chiedi di eliminare non ve ne traccia,(ho fatto pure opzioni cartella etcetc);per riprova ho cercato l'eseguibile in questione con il cerca ma non lo trova e mi dice che la cartella non esiste....
 
 cmq dopo aver fixato ho rifatto il log....
 
 hijackthis.log
 
 
 saluti
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 21 Giu 2010 12:04    Oggetto: |   |  
				| 
 |  
				| Bene, direi che siamo a buon punto.... 
 Adesso segui questa discussione per usare Kaspersky Virus Removal tool.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 21 Giu 2010 21:01    Oggetto: |   |  
				| 
 |  
				| allora, fatto tutto cio che mi hai detto....
 ma:
 prima cosa K non mi fa fare log di nessun tipo....
 e seconda cosa quando mi trova sto benedetto virus mi dice che non lo puo' ne disinfettare ne eliminare.... poi parte un altro tipo di scansione e dice che sta disinfettando, ma alcune cose dice che le ha eliminate altre no....
 comunque alla fine del processo ho avviato una scansione con avg e non mi ha rilevato niente....
 
 ho rifatto un log di hjk dopo tutto l'ambaradam....
 non so se ti e' utile...
 
 hijackthis.log
 
 non so se ti puo' essere utile, ma kasper dice che nel file win32.....
 c'è un rootkit....
 
 saluti
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 22 Giu 2010 11:00    Oggetto: |   |  
				| 
 |  
				| Fai la scansione con Systemscan e posta il log generato con le solite modalità. |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 22 Giu 2010 12:50    Oggetto: |   |  
				| 
 |  
				| ciao... fatto cio che mi chiedi...
 report.txt
 
 saluti
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 23 Giu 2010 11:39    Oggetto: |   |  
				| 
 |  
				| A meno che non mi sfugga qualcosa, non vedo gtraccia di rootkit. 
 Potrebbe trattarsi anche di un falso allarme.
 
 Casomai, rifai la scansione con quel tool, facendo attenzione ad annotare il percorso del file segnalato come rootkit, o meglio ancora cerca di estrarre il risultato.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 24 Giu 2010 21:16    Oggetto: |   |  
				| 
 |  
				| ecco il log di k... in effetti adesso non me lo dice piu'....
 report.rtf
 
 che dici?
 che devo fare ancora?
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 24 Giu 2010 23:31    Oggetto: |   |  
				| 
 |  
				| Disinstalla Java e installa la nuova versione, ovviamente se non già fatto di recente. 
 Vai quì versione offline
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 27 Giu 2010 13:54    Oggetto: |   |  
				| 
 |  
				| ok java6.18 disintallata e installata 6.20 
 and now?!?
 
 :)
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 27 Giu 2010 17:39    Oggetto: |   |  
				| 
 |  
				| Se non ci sono altri problemi abbiamo terminato.... |  | 
	
		| Top |  | 
	
		|  | 
	
		| linda* Mortale devoto
 
  
 
 Registrato: 19/06/10 17:41
 Messaggi: 9
 
 
 | 
			
				|  Inviato: 29 Giu 2010 21:24    Oggetto: |   |  
				| 
 |  
				| I problemi sono finiti :D
 
 grazie e alla prossima,
 
 ciao
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Sante62 Dio maturo
 
  
  
 Registrato: 27/06/07 17:55
 Messaggi: 3477
 Residenza: Floridia
 
 | 
			
				|  Inviato: 29 Giu 2010 22:36    Oggetto: |   |  
				| 
 |  
				|  |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |