Precedente :: Successivo |
Autore |
Messaggio |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 30 Nov 2012 10:39 Oggetto: Infezione UKash x VISTA che "buca" AVG |
|
|
Ciao a tutti,
sono qui per chiedere aiuto contro l'infezione UKash.
Ho un ACER Travelmate 5730 con Vista SP1 e AVG free 2013 aggioranto all'avvio del PC.
Ho beccato la forma meno aggressiva: quella che si attiva solo se c'è attivata una connessione wireless a internet (con la connessione wired non partiva).
Ho iniziato a seguire le istruzioni del forum iniziato il 25/03/2012 da "computerlindo" perché relativo allo stesso virus e allo stesso S.O.
Dalla cartella di Esecuzione Automatica ho rimosso sia il link che il file puntato dal link (l'eseguibile stava sotto la directory windows e la data di ultima modifica del .exe coincideva con il giorno e l'ora in cui UKash si è manifestato per la prima volta).
Tuttavia non me la sono sentita di procedere con l'esecuzione di combofix: tutti gli avvertimenti alla pagina relativa mi hanno preoccupato.
Il PC ha riacquistato la sua stabilità tuttavia vorrei chiedere lo stesso il vostro aiuto per sapere se posso fare qualche verifica per accertarmi, a posteriori della rimozione, che il PC sia veramente pulito.
Vi ringrazio in anticipo. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 30 Nov 2012 18:31 Oggetto: |
|
|
Ciao Assiro
Fai questa scansione con OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta i 2 log così: (1 alla volta)
Collegati ad internet e vai alla pagina WikiSend:
link
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 01 Dic 2012 13:21 Oggetto: |
|
|
Credo di avere dei problemi con OTL:
ci avevo già provato nei giorni passati partendo da queste impostazioni:
Scan all users: spuntato
LOP Check: spuntato
Parity check: spuntato
Standard Regisstry: All
prese da un altro forum relativo allo stesso virus ma non allo stesso S.O.
successivamente ho provato a cambiare qualcosa ma credo che ci siano dei problemi in quanto 12 hh non gli sono mai bastate (anche questa notte!) per finire la scansione.
Arrivato nella cartella USERS\Applicazioni\AppData\... sembrerebbe incappare in un circolo vizioso da cui non esce più e mi tocca fare il killing del processo per poterlo fermare.
Puoi aiutarmi a capire che significhi?[/list] |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 01 Dic 2012 13:33 Oggetto: |
|
|
Apri OTL e clicca su CleanUP.
Si disistallerà correttamente OTL.
Ti chiederà il riavvio del pc: acconsenti.
Pulisci i files temporanei con CCleaner (registro compreso)
http://forum.zeusnews.com/viewtopic.php?p=282670#282670
Scarica questa versione di OTL sul desktop:
link
Segui questi parametri per configurarlo:
Metti la spunta su SCAN ALL USERS.
Sotto output, metti la spunta : minimal output
Clicca sulla freccettina di File Age e seleziona 60 Days
Metti la spunta a LOP Check e Purity Check.
Clicca su RUN SCAN
Posta i log.
Citazione: | prese da un altro forum relativo allo stesso virus |
Per non farti ripetere scansioni che hai già eseguito, e che non hanno funzionato, dovresti dirmi che operazioni hai già fatto. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 02 Dic 2012 09:10 Oggetto: |
|
|
Il problema con OTL rimane.
La barra di puntamento posta sotto la schermata di OTL indica (non so inserire l'immagine):
Patterne Search - Looking at File C:\Users\All Users\Application Data\Application Data\Application Data\Dati Applicazioni\Application Data\Application Data\Dati Applicazioni\
Mi scuso, per quanto riguarda la incompletezza della descrizione nel primo messaggio (mancanza delle operazioni già fatte).[/quote] |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 02 Dic 2012 14:39 Oggetto: |
|
|
Ciao.
Citazione: | Ho un ACER Travelmate 5730 con Vista SP1 |
Direi innanzitutto di aggiornare il S.O al SP2:
link
Poi, una volta installato e riavviato il pc, fai un'altra prova con OTL.
Se non funziona, prova eseguire una scansione con Combofix:
Segui le istruzioni di questo topic per usare Combofix: (ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 18:02 Oggetto: |
|
|
Ciao R16,
non sono sparito, ho avuto una settimana di uso intenso del PC e non ho potuto fare prima la prova che mi hai suggerito.
Questa la situazione:
passato a SP2
il problema con OTL permane
fatta scansione con combofix
ecco il log
ComboFix.txt
a una prima verifica non si avvia word 2007, mi toccherà re-installarlo?
Saluti |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 18:24 Oggetto: |
|
|
Allarme rientrato!
Dopo un paio di riavvii funziona anche il word!  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 09 Dic 2012 18:42 Oggetto: |
|
|
Cambia (o elimina) questi DNS: 176.31.229.24,176.31.229.25
Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Codice: | KillAll::
Folder::
c:\users\daniele\AppData\Local\ServUpdater
c:\users\daniele\AppData\Local\PosService
c:\users\daniele\AppData\Local\PowerOffer
c:\users\daniele\AppData\Local\SoftwareUpdater
c:\users\daniele\AppData\Roaming\LavasoftStatistics
c:\users\daniele\AppData\Roaming\Ad-Aware Antivirus
Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]
Reboot:: |
e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Poi:
Segui le istruzioni di questo topic per postare il log di HiJackThis:
http://forum.zeusnews.com/viewtopic.php?t=23440
Posta il log. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 20:59 Oggetto: |
|
|
Come faccio a eliminare i DNS? |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 21:45 Oggetto: |
|
|
OK! Ho trovato il modo di eliminare i DNS dalla connessione a internet.
Quanto prima posto i log di combofix. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 21:56 Oggetto: |
|
|
OK! Sono riuscito a eliminare i DNS dalla connessione internet.
Procedo con la scansione. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 23:27 Oggetto: |
|
|
Il log di Combofix
ComboFix.txt |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 09 Dic 2012 23:52 Oggetto: |
|
|
Il log di HiJackThis.
hijackthis.log |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 10 Dic 2012 18:43 Oggetto: |
|
|
Ciao.
Non hai eliminato i DNS che ho indicato.
Avvia hijackthis,cliccando con il tasto destro sopra la sua icona e scegli "Esegui come Amministratore".
Metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":
Citazione: | R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60429
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60429
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = jupiter.spengtes.space.it:8080
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O3 - Toolbar: (no name) - {0BF43445-2F28-4351-9252-17FE6E806AA0} - (no file)
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [ZPdtWzdVitaKey MC3000] "C:\Program Files\Acer\Acer Bio Protection\PdtWzd.exe" show
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Real\RealPlayer\update\realsched.exe" -osboot
O4 - HKLM\..\Run: [PosService] C:\Users\Public\Documents\AppData\PoApp\PLauncher.exe
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - Global Startup: BTTray.lnk = ?
O17 - HKLM\System\CCS\Services\Tcpip\..\{37B93672-3982-4C21-8BDB-589BA59D1D61}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CS1\Services\Tcpip\..\{37B93672-3982-4C21-8BDB-589BA59D1D61}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CS2\Services\Tcpip\..\{37B93672-3982-4C21-8BDB-589BA59D1D61}: NameServer = 176.31.229.24,176.31.229.25
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG2012\avgpp.dll (file missing) |
N.B:
Se alcune voci non si eliminano (es: 017) prova eliminarle in Modalità provvisoria.
Pulisci i files temporanei con CCleaner (registro compreso)
http://forum.zeusnews.com/viewtopic.php?p=282670#282670
Riavvia il pc.
Posta un nuovo log di hijackthis
Visto che si tratta di un pc per lavoro (ufficio se ho capito bene) vorrei sapere se conosci questo Servizio: (quello in rosso)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\fdxhed
Lo trovo sospetto. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 10 Dic 2012 19:25 Oggetto: |
|
|
Ciao non riesco a fare le prove che mi suggerisci questa sera.
Per quanto riguarda i DNS ho impostato: "Ottieni indirizzo server DNS automaticamente", mentre prima erano impostati manualmente ai valori che mi hai consigliato di togliere.
Mi viene il sospetto che siano DNS forniti dal router che uso a casa.
Il PC è un portatile, lo uso sia per lavoro (connessione a internet wired tramite proxi) che a casa (connessione wireless tramite router).
Il servizio che mi hai indicato non lo conosco affatto. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 15 Dic 2012 00:31 Oggetto: |
|
|
Ciao R16,
ecco il nuovo log di hijackthis.
hijackthis_2nd.log |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 15 Dic 2012 13:07 Oggetto: |
|
|
Ciao Assiro.
Come funziona il pc?
Riscontri qualche problema?
Il log di hijackthis è pulito. |
|
Top |
|
 |
Assiro Mortale pio

Registrato: 20/11/12 14:53 Messaggi: 17 Residenza: Possibilità
|
Inviato: 15 Dic 2012 21:31 Oggetto: |
|
|
Ciao R16,
il PC và a gonfie vele.
Nessuna funzionalità è rimasta sul campo della lotta contro tutte le schifezze informatiche che potevo avere imbarcato. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 15 Dic 2012 23:02 Oggetto: |
|
|
Ciao Assiro.
Ci sono 2 cose che sarebbero da chiarire:
(1) Perchè OTL non funziona.
(2) Il sospetto di quel servizio (fdxhed)
In ogni caso, se il pc funziona bene, puoi eseguire queste pulizie:
Vai in "Programmi e funzionalità" (da Pannello di controllo) e rimuovi TUTTE le versioni Java che trovi.
Scarica l'ultima versione di Java:
link
Apri OTL e clicca su Cleanup.
Si disistallerà sia Combofix che lo stesso OTL.
Ti chiederà il riavvio:acconsenti.
Disattiva il ripristino configurazione di sistema:
http://forum.zeusnews.com/viewtopic.php?t=22084
Poi lo riattivi, e crea un punto di ripristino. |
|
Top |
|
 |
|