Precedente :: Successivo |
Autore |
Messaggio |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 11:28 Oggetto: Win32/Spy.Zbot.ZR trojan horse [RISOLTO] |
|
|
Salve a tutti, sono nuovo del forum.
Ho questo problema: eset nod 32 mi trova il virus in oggetto ma non lo disinfetta.
come os ho Win xp sp3, che però stranamente non si avvia in modalità provvisoria, ne con rete ne senza.
ho eseguito scansioni con eset (trova il virus ma non disinfetta) con superantispyware e con mbam. Ho cancellato tutto quello trovato ma il problema persiste.
allego log scansioni
Extras.Txt
hijackthis.log
nod32.txt
MBAM-log-2013-02-27 (08-16-49).txt
OTL.Txt
p.s. mi scuso per la user scritta in maiuscolo... andavo di fretta e non mi sono accorto della cosa... ho provato a entrare nel profilo ma non mi sembra un campo modificabile... sorry |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 27 Feb 2013 11:51 Oggetto: |
|
|
ciao MATTEO39 fai queste scansioni
Scarica aswMBR sul desktop.
Fai doppio clic aswMBR.exe per eseguirlo
Clicca sul pulsante Scan per avviare la scansione
Al termine della scansione clicca su Save log,e salvalo sul desktop.
Posta il log.
fai anche una scansione con combofix seguendo questa guida
Allega i due log |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 12:18 Oggetto: |
|
|
intanto grazie per la risposta
allego per ora solo questo
link
(wikisend non mi funzionava più...)
perchè controllo il pc infetto solo da remoto... fra un po vado fisicamente sul pc e faccio anche altro log richiesto |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 13:50 Oggetto: |
|
|
allego combofix log
ComboFix.txt |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 27 Feb 2013 14:21 Oggetto: |
|
|
controlla queste porte se le hai aperte tu
5900:TCP
5800:TCP
ora apri un file di testo e incolla questo codice
Citazione: | file::
c:\docume~1\ADMINI~1\IMPOST~1\Temp\005710~1.EXE
folder::
c:\documents and settings\Administrator\Dati applicazioni\Ynyb
driver::
0057101274184934mcinstcleanup |
Salva il file sul Desktop come CFScript.txt
Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix
al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt
scarica TDSSKiller sul desktop ed estrai il contenuto
Start > Esegui > copia/incolla il seguente comando - virgolette comprese - e dai OK.
"%userprofile%\Desktop\TDSSKiller.exe"
Clicca su Start Scan.
Se c’è un’infezione, l'azione di default sarà cure. Clicca su continua.
Se c’è il sospetto di un’infezione, l'azione di default sarà skip. Clicca su continua.
Se viene richiesto il riavvio, accetta.
Il rapporto si troverà in C:, sotto queste sembianze: TDSSKiller.[Version]_[Date]_[Time]_log.txt
Se non è stato richiesto il riavvio, chiudi e clicca su report. Salva il contenuto in un file di testo e allegalo
Ripeti una nuova scansione con aswMBR
Allega i log
combofix
tds killer
aswMBR |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 16:27 Oggetto: |
|
|
link aswmbr
link combo
link tdsskiller |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 27 Feb 2013 17:53 Oggetto: |
|
|
nel codice non hai inserito questo
0057101274184934mcinstcleanup
apri un file di testo e ripeti la procedura di prima , inserisci questo codice
Citazione: | driver::
0057101274184934mcinstcleanup |
lo salvi sul desktop come CFScript.txt e lo trascini sull'icona di combofix
finita la scansione allega il nuovo log poi riesegui la scansione col tuo antivirus |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 19:06 Oggetto: |
|
|
in realtà l'avevo inserito, solo che nella fretta (sto lavorando, mi manca un collega, c'è un casino che...) ho incollato anche un link proprio vicino a quella voce.
ho rifatto il file (perchè la fretta è una cattiva amica) ma con tutte e tre le voci, non solo con l'ultima. Non credo che cambi tanto, comunque qui allego il log
link
ora sto facendo girare eset, appena ho il risultato lo posto. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 27 Feb 2013 20:15 Oggetto: |
|
|
Ciao.
Citazione: | ora sto facendo girare eset, appena ho il risultato lo posto. |
Ok.
Vorrei sapere se il pc infetto, è per il tuo lavoro.
Ci sono cartelle e relativi file, di cui non conosco la provenienza;
C:\SGD\bin\sgd.exe
C:\Programmi\UltraVNC (questo, vorrei sapere se lo usi)
C:\Programmi\TUN
Inoltre ci sono molti rimasugli di McAfee
La lettera F: è una partizione oppure una periferica esterna? (HD esterno oppure chiavetta USB) |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 20:35 Oggetto: |
|
|
è il pc del lavoro
sgd è un demone di teamsystem
ultravnc lo uso per connettermi agli altri pc quando ne ho bisogno
tun = esker tun plus è un rimasuglio, non credo venga più usato, ma non sono l'unico utente
f non so, se vado in risorse del computer, non vedo nessuna f. ho c e d (recovery), le varie lettere per le unità di rete, ma niente f |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 27 Feb 2013 20:48 Oggetto: |
|
|
ok scansione fatta con eset. tutto ok, nessun file infetto. grazie per l'aiuto.
potrei però capire che cosa ho (hai) fatto? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 27 Feb 2013 21:58 Oggetto: |
|
|
Serve una nuova scansione con OTL per vericare che tutto sia a posto.
Posta il log.
Poi menatwork ti indicherà come procedere. |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 28 Feb 2013 09:22 Oggetto: |
|
|
nuovo log otl
OTL_new2.Txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 28 Feb 2013 19:28 Oggetto: |
|
|
Il pc va bene.
non ci sono problemi apparenti.
l'operazione cleanup l'avevo fatta e ccleaner lo suo regolarmente.
mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 28 Feb 2013 19:46 Oggetto: |
|
|
Citazione: | mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente... |
Windows è "tarato" per eseguire alcuni backup periodici, che consistono nel "fotografare" tutto il contenuto del S.O in un determinato momento.
Quindi, è possibile che abbia "fotografato" il pc nel momento (oppure dopo) in cui il pc era infetto.
Eliminare questa foto (che potrebbe essere ripristinata dall'utente) è una misura di sicurezza.
Una volta eliminati TUTTI i punti di ripristino, e avendo la ragionevole certezza che il pc sia pulito, è buona cosa creare un punto di ripristino in caso di necessità future.
Spero di esserti stato chiaro.
L'ultima modifica di R16 il 28 Feb 2013 19:47, modificato 1 volta |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 28 Feb 2013 19:47 Oggetto: |
|
|
edit |
|
Top |
|
 |
MATTEO39 Mortale devoto

Registrato: 27/02/13 10:58 Messaggi: 10
|
Inviato: 28 Feb 2013 22:03 Oggetto: |
|
|
[quote="R16"] Citazione: |
Spero di esserti stato chiaro. |
Cristallino
Grazie
e grazie anche a menatwork che mi ha aiutato... |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 28 Feb 2013 22:09 Oggetto: |
|
|
Citazione: | e grazie anche a menatwork che mi ha aiutato... |
 |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 01 Mar 2013 18:52 Oggetto: |
|
|
MATTEO39 ha scritto:
Citazione: | e grazie anche a menatwork che mi ha aiutato... |
Sopratutto a menatwork, visto che il lavoro lo ha fatto lui.
Io non ho fatto niente...
Ciao! |
|
Top |
|
 |
|