Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Infezione UKash x VISTA che "buca" AVG
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 30 Nov 2012 10:39    Oggetto: Infezione UKash x VISTA che "buca" AVG Rispondi citando

Ciao a tutti,
sono qui per chiedere aiuto contro l'infezione UKash.

Ho un ACER Travelmate 5730 con Vista SP1 e AVG free 2013 aggioranto all'avvio del PC.

Ho beccato la forma meno aggressiva: quella che si attiva solo se c'è attivata una connessione wireless a internet (con la connessione wired non partiva).
Ho iniziato a seguire le istruzioni del forum iniziato il 25/03/2012 da "computerlindo" perché relativo allo stesso virus e allo stesso S.O.

Dalla cartella di Esecuzione Automatica ho rimosso sia il link che il file puntato dal link (l'eseguibile stava sotto la directory windows e la data di ultima modifica del .exe coincideva con il giorno e l'ora in cui UKash si è manifestato per la prima volta).
Tuttavia non me la sono sentita di procedere con l'esecuzione di combofix: tutti gli avvertimenti alla pagina relativa mi hanno preoccupato.
Il PC ha riacquistato la sua stabilità tuttavia vorrei chiedere lo stesso il vostro aiuto per sapere se posso fare qualche verifica per accertarmi, a posteriori della rimozione, che il PC sia veramente pulito.

Vi ringrazio in anticipo.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 30 Nov 2012 18:31    Oggetto: Rispondi citando

Ciao Assiro Ciao
Fai questa scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta i 2 log così: (1 alla volta)
Collegati ad internet e vai alla pagina WikiSend:
link
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 01 Dic 2012 13:21    Oggetto: Rispondi citando

Credo di avere dei problemi con OTL:

ci avevo già provato nei giorni passati partendo da queste impostazioni:
Scan all users: spuntato
LOP Check: spuntato
Parity check: spuntato
Standard Regisstry: All
prese da un altro forum relativo allo stesso virus ma non allo stesso S.O.
successivamente ho provato a cambiare qualcosa ma credo che ci siano dei problemi in quanto 12 hh non gli sono mai bastate (anche questa notte!) per finire la scansione.
Arrivato nella cartella USERS\Applicazioni\AppData\... sembrerebbe incappare in un circolo vizioso da cui non esce più e mi tocca fare il killing del processo per poterlo fermare.

Puoi aiutarmi a capire che significhi?[/list]
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 01 Dic 2012 13:33    Oggetto: Rispondi citando

Apri OTL e clicca su CleanUP.
Si disistallerà correttamente OTL.
Ti chiederà il riavvio del pc: acconsenti.

Pulisci i files temporanei con CCleaner (registro compreso)
http://forum.zeusnews.com/viewtopic.php?p=282670#282670

Scarica questa versione di OTL sul desktop:

link

Segui questi parametri per configurarlo:

Metti la spunta su SCAN ALL USERS.

Sotto output, metti la spunta : minimal output

Clicca sulla freccettina di File Age e seleziona 60 Days

Metti la spunta a LOP Check e Purity Check.

Clicca su RUN SCAN
Posta i log.

Citazione:
prese da un altro forum relativo allo stesso virus

Per non farti ripetere scansioni che hai già eseguito, e che non hanno funzionato, dovresti dirmi che operazioni hai già fatto.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 02 Dic 2012 09:10    Oggetto: Rispondi citando

Il problema con OTL rimane.
La barra di puntamento posta sotto la schermata di OTL indica (non so inserire l'immagine):
Patterne Search - Looking at File C:\Users\All Users\Application Data\Application Data\Application Data\Dati Applicazioni\Application Data\Application Data\Dati Applicazioni\

Mi scuso, per quanto riguarda la incompletezza della descrizione nel primo messaggio (mancanza delle operazioni già fatte).[/quote]
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 02 Dic 2012 14:39    Oggetto: Rispondi citando

Ciao.
Citazione:
Ho un ACER Travelmate 5730 con Vista SP1

Direi innanzitutto di aggiornare il S.O al SP2:
link

Poi, una volta installato e riavviato il pc, fai un'altra prova con OTL.

Se non funziona, prova eseguire una scansione con Combofix:
Segui le istruzioni di questo topic per usare Combofix: (ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 18:02    Oggetto: Rispondi citando

Ciao R16,
non sono sparito, ho avuto una settimana di uso intenso del PC e non ho potuto fare prima la prova che mi hai suggerito.
Questa la situazione:
passato a SP2
il problema con OTL permane
fatta scansione con combofix
ecco il log
ComboFix.txt
a una prima verifica non si avvia word 2007, mi toccherà re-installarlo?

Saluti
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 18:24    Oggetto: Rispondi citando

Allarme rientrato!
Dopo un paio di riavvii funziona anche il word! Very Happy
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Dic 2012 18:42    Oggetto: Rispondi citando

Cambia (o elimina) questi DNS: 176.31.229.24,176.31.229.25

Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt


Codice:
KillAll::

Folder::
c:\users\daniele\AppData\Local\ServUpdater
c:\users\daniele\AppData\Local\PosService
c:\users\daniele\AppData\Local\PowerOffer
c:\users\daniele\AppData\Local\SoftwareUpdater
c:\users\daniele\AppData\Roaming\LavasoftStatistics
c:\users\daniele\AppData\Roaming\Ad-Aware Antivirus

Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]

Reboot::

e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.

Poi:
Segui le istruzioni di questo topic per postare il log di HiJackThis:
http://forum.zeusnews.com/viewtopic.php?t=23440
Posta il log.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 20:59    Oggetto: Rispondi citando

Come faccio a eliminare i DNS?
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 21:45    Oggetto: Rispondi citando

OK! Ho trovato il modo di eliminare i DNS dalla connessione a internet. Idea
Quanto prima posto i log di combofix.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 21:56    Oggetto: Rispondi citando

OK! Idea Sono riuscito a eliminare i DNS dalla connessione internet.
Procedo con la scansione.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 23:27    Oggetto: Rispondi citando

Il log di Combofix
ComboFix.txt
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 09 Dic 2012 23:52    Oggetto: Rispondi citando

Il log di HiJackThis.
hijackthis.log
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 10 Dic 2012 18:43    Oggetto: Rispondi citando

Ciao.
Non hai eliminato i DNS che ho indicato.

Avvia hijackthis,cliccando con il tasto destro sopra la sua icona e scegli "Esegui come Amministratore".
Metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":

Citazione:
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60429
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60429
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = jupiter.spengtes.space.it:8080
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [ZPdtWzdVitaKey MC3000] "C:\Program Files\Acer\Acer Bio Protection\PdtWzd.exe" show
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Real\RealPlayer\update\realsched.exe" -osboot
O4 - HKLM\..\Run: [PosService] C:\Users\Public\Documents\AppData\PoApp\PLauncher.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - Global Startup: BTTray.lnk = ?
O17 - HKLM\System\CCS\Services\Tcpip\..\{37B93672-3982-4C21-8BDB-589BA59D1D61}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CS1\Services\Tcpip\..\{37B93672-3982-4C21-8BDB-589BA59D1D61}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CS2\Services\Tcpip\..\{37B93672-3982-4C21-8BDB-589BA59D1D61}: NameServer = 176.31.229.24,176.31.229.25
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG2012\avgpp.dll (file missing)


N.B:
Se alcune voci non si eliminano (es: 017) prova eliminarle in Modalità provvisoria.

Pulisci i files temporanei con CCleaner (registro compreso)
http://forum.zeusnews.com/viewtopic.php?p=282670#282670

Riavvia il pc.

Posta un nuovo log di hijackthis

Visto che si tratta di un pc per lavoro (ufficio se ho capito bene) vorrei sapere se conosci questo Servizio: (quello in rosso)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\fdxhed
Lo trovo sospetto.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 10 Dic 2012 19:25    Oggetto: Rispondi citando

Ciao non riesco a fare le prove che mi suggerisci questa sera.
Per quanto riguarda i DNS ho impostato: "Ottieni indirizzo server DNS automaticamente", mentre prima erano impostati manualmente ai valori che mi hai consigliato di togliere.
Mi viene il sospetto che siano DNS forniti dal router che uso a casa.

Il PC è un portatile, lo uso sia per lavoro (connessione a internet wired tramite proxi) che a casa (connessione wireless tramite router).

Il servizio che mi hai indicato non lo conosco affatto.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 15 Dic 2012 00:31    Oggetto: Rispondi citando

Ciao R16,
ecco il nuovo log di hijackthis.
hijackthis_2nd.log
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 15 Dic 2012 13:07    Oggetto: Rispondi citando

Ciao Assiro.
Come funziona il pc?
Riscontri qualche problema?
Il log di hijackthis è pulito.
Top
Profilo Invia messaggio privato
Assiro
Mortale pio
Mortale pio


Registrato: 20/11/12 14:53
Messaggi: 17
Residenza: Possibilità

MessaggioInviato: 15 Dic 2012 21:31    Oggetto: Rispondi citando

Ciao R16,
il PC và a gonfie vele. Very Happy
Nessuna funzionalità è rimasta sul campo della lotta contro tutte le schifezze informatiche che potevo avere imbarcato.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 15 Dic 2012 23:02    Oggetto: Rispondi

Ciao Assiro.
Ci sono 2 cose che sarebbero da chiarire:
(1) Perchè OTL non funziona.
(2) Il sospetto di quel servizio (fdxhed)

In ogni caso, se il pc funziona bene, puoi eseguire queste pulizie:

Vai in "Programmi e funzionalità" (da Pannello di controllo) e rimuovi TUTTE le versioni Java che trovi.

Scarica l'ultima versione di Java:
link

Apri OTL e clicca su Cleanup.
Si disistallerà sia Combofix che lo stesso OTL.
Ti chiederà il riavvio:acconsenti.

Disattiva il ripristino configurazione di sistema:
http://forum.zeusnews.com/viewtopic.php?t=22084

Poi lo riattivi, e crea un punto di ripristino.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi