Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Win32/Spy.Zbot.ZR trojan horse [RISOLTO]
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 11:28    Oggetto: Win32/Spy.Zbot.ZR trojan horse [RISOLTO] Rispondi citando

Salve a tutti, sono nuovo del forum.
Ho questo problema: eset nod 32 mi trova il virus in oggetto ma non lo disinfetta.

come os ho Win xp sp3, che però stranamente non si avvia in modalità provvisoria, ne con rete ne senza.

ho eseguito scansioni con eset (trova il virus ma non disinfetta) con superantispyware e con mbam. Ho cancellato tutto quello trovato ma il problema persiste.

allego log scansioni
Extras.Txt
hijackthis.log
nod32.txt
MBAM-log-2013-02-27 (08-16-49).txt
OTL.Txt


p.s. mi scuso per la user scritta in maiuscolo... andavo di fretta e non mi sono accorto della cosa... ho provato a entrare nel profilo ma non mi sembra un campo modificabile... sorry
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 27 Feb 2013 11:51    Oggetto: Rispondi citando

ciao MATTEO39 fai queste scansioni

Scarica aswMBR sul desktop.

Fai doppio clic aswMBR.exe per eseguirlo
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Posta il log.

fai anche una scansione con combofix seguendo questa guida

Allega i due log
Top
Profilo Invia messaggio privato Yahoo MSN
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 12:18    Oggetto: Rispondi citando

intanto grazie per la risposta

allego per ora solo questo
link
(wikisend non mi funzionava più...)

perchè controllo il pc infetto solo da remoto... fra un po vado fisicamente sul pc e faccio anche altro log richiesto
Top
Profilo Invia messaggio privato
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 13:50    Oggetto: Rispondi citando

allego combofix log

ComboFix.txt
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 27 Feb 2013 14:21    Oggetto: Rispondi citando

controlla queste porte se le hai aperte tu

5900:TCP

5800:TCP


ora apri un file di testo e incolla questo codice


Citazione:
file::
c:\docume~1\ADMINI~1\IMPOST~1\Temp\005710~1.EXE

folder::
c:\documents and settings\Administrator\Dati applicazioni\Ynyb

driver::
0057101274184934mcinstcleanup



Salva il file sul Desktop come CFScript.txt

Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix

al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt


scarica TDSSKiller sul desktop ed estrai il contenuto

Start > Esegui > copia/incolla il seguente comando - virgolette comprese - e dai OK.

"%userprofile%\Desktop\TDSSKiller.exe"

Clicca su Start Scan.
Se c’è un’infezione, l'azione di default sarà cure. Clicca su continua.
Se c’è il sospetto di un’infezione, l'azione di default sarà skip. Clicca su continua.
Se viene richiesto il riavvio, accetta.
Il rapporto si troverà in C:, sotto queste sembianze: TDSSKiller.[Version]_[Date]_[Time]_log.txt
Se non è stato richiesto il riavvio, chiudi e clicca su report. Salva il contenuto in un file di testo e allegalo

Ripeti una nuova scansione con aswMBR

Allega i log

combofix

tds killer

aswMBR
Top
Profilo Invia messaggio privato Yahoo MSN
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 16:27    Oggetto: Rispondi citando

link aswmbr

link combo

link tdsskiller
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 27 Feb 2013 17:53    Oggetto: Rispondi citando

nel codice non hai inserito questo


0057101274184934mcinstcleanup

apri un file di testo e ripeti la procedura di prima , inserisci questo codice

Citazione:
driver::
0057101274184934mcinstcleanup


lo salvi sul desktop come CFScript.txt e lo trascini sull'icona di combofix

finita la scansione allega il nuovo log poi riesegui la scansione col tuo antivirus
Top
Profilo Invia messaggio privato Yahoo MSN
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 19:06    Oggetto: Rispondi citando

in realtà l'avevo inserito, solo che nella fretta (sto lavorando, mi manca un collega, c'è un casino che...) ho incollato anche un link proprio vicino a quella voce.
ho rifatto il file (perchè la fretta è una cattiva amica) ma con tutte e tre le voci, non solo con l'ultima. Non credo che cambi tanto, comunque qui allego il log

link

ora sto facendo girare eset, appena ho il risultato lo posto.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 27 Feb 2013 20:15    Oggetto: Rispondi citando

Ciao.
Citazione:
ora sto facendo girare eset, appena ho il risultato lo posto.

Ok.
Vorrei sapere se il pc infetto, è per il tuo lavoro.
Ci sono cartelle e relativi file, di cui non conosco la provenienza;
C:\SGD\bin\sgd.exe
C:\Programmi\UltraVNC (questo, vorrei sapere se lo usi)
C:\Programmi\TUN
Inoltre ci sono molti rimasugli di McAfee
La lettera F: è una partizione oppure una periferica esterna? (HD esterno oppure chiavetta USB)
Top
Profilo Invia messaggio privato
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 20:35    Oggetto: Rispondi citando

è il pc del lavoro
sgd è un demone di teamsystem
ultravnc lo uso per connettermi agli altri pc quando ne ho bisogno
tun = esker tun plus è un rimasuglio, non credo venga più usato, ma non sono l'unico utente
f non so, se vado in risorse del computer, non vedo nessuna f. ho c e d (recovery), le varie lettere per le unità di rete, ma niente f
Top
Profilo Invia messaggio privato
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 27 Feb 2013 20:48    Oggetto: Rispondi citando

ok scansione fatta con eset. tutto ok, nessun file infetto. grazie per l'aiuto.
potrei però capire che cosa ho (hai) fatto?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 27 Feb 2013 21:58    Oggetto: Rispondi citando

Serve una nuova scansione con OTL per vericare che tutto sia a posto.
Posta il log.
Poi menatwork ti indicherà come procedere.
Top
Profilo Invia messaggio privato
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 28 Feb 2013 09:22    Oggetto: Rispondi citando

nuovo log otl
OTL_new2.Txt
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 28 Feb 2013 19:03    Oggetto: Rispondi citando

Ciao .
Il log non prsenta infezioni attive.
Come funziona il pc?
Se funziona bene:
Apri OTL e clicca su CleanUP.
Si disistalleranno Combofix ,tdsskiller, e lo stesso OTL.
Ti chiederà il riavvi: acconsenti.

Pulisci i files temporanei con CCleaner (registro compreso)
http://forum.zeusnews.com/viewtopic.php?p=282670#282670

Disattiva il Ripristino configurazione sistema:
http://forum.zeusnews.com/viewtopic.php?t=22084
Lo riattivi, e crea un punto di ripristino.
Top
Profilo Invia messaggio privato
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 28 Feb 2013 19:28    Oggetto: Rispondi citando

Il pc va bene.
non ci sono problemi apparenti.

l'operazione cleanup l'avevo fatta e ccleaner lo suo regolarmente.

mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 28 Feb 2013 19:46    Oggetto: Rispondi citando

Citazione:
mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente...

Windows è "tarato" per eseguire alcuni backup periodici, che consistono nel "fotografare" tutto il contenuto del S.O in un determinato momento.
Quindi, è possibile che abbia "fotografato" il pc nel momento (oppure dopo) in cui il pc era infetto.
Eliminare questa foto (che potrebbe essere ripristinata dall'utente) è una misura di sicurezza.
Una volta eliminati TUTTI i punti di ripristino, e avendo la ragionevole certezza che il pc sia pulito, è buona cosa creare un punto di ripristino in caso di necessità future.
Spero di esserti stato chiaro.


L'ultima modifica di R16 il 28 Feb 2013 19:47, modificato 1 volta
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 28 Feb 2013 19:47    Oggetto: Rispondi citando

edit
Top
Profilo Invia messaggio privato Yahoo MSN
MATTEO39
Mortale devoto
Mortale devoto


Registrato: 27/02/13 10:58
Messaggi: 10

MessaggioInviato: 28 Feb 2013 22:03    Oggetto: Rispondi citando

[quote="R16"]
Citazione:

Spero di esserti stato chiaro.

Cristallino
Grazie

e grazie anche a menatwork che mi ha aiutato...
Top
Profilo Invia messaggio privato
menatwork
Dio minore
Dio minore


Registrato: 07/10/11 16:58
Messaggi: 506

MessaggioInviato: 28 Feb 2013 22:09    Oggetto: Rispondi citando

Citazione:
e grazie anche a menatwork che mi ha aiutato...





Ciao



morons
Top
Profilo Invia messaggio privato Yahoo MSN
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 01 Mar 2013 18:52    Oggetto: Rispondi

MATTEO39 ha scritto:
Citazione:
e grazie anche a menatwork che mi ha aiutato...

Sopratutto a menatwork, visto che il lavoro lo ha fatto lui.
Io non ho fatto niente...
Ciao!
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi