Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
trojan horse clicker CVF [risolto]
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 24 Ott 2006 22:52    Oggetto: Rispondi citando

Oh diamine è successo un casino in realtà... le righe dello script erano spezzate e ha cancellato le chiavi sbagliate!! per fortuna che avenger fa il backup...
Vai in E:\ troverai una cartella che si chiama avenger, aprila dentro ci troverai uno zip, scompattalo, apri la nuova cartella avenger (se te la crea), doppio click sul file backup.reg (digli di sì).

Stavolta rifai le operazioni per cancellare i file con lo script qua sotto (giusto)

Citazione:
Registry Keys to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{14D1A72D-8705-11D8-B120-0040F46CB696}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{14D1A72C-8705-11D8-B120-0040F46CB696}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\TypeLib\{14D1A720-8705-11D8-B120-0040F46CB696}
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Bho_html.edit_html
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Bho_html.edit_html.1
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser\Helper Objects\{14D1A72D-8705-11D8-B120-0040F46CB696}
HKEY_USERS\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{14D1A72D-8705-11D8-B120-0040F46CB696}
HKEY_USERS\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{14D1A72D-8705-11D8-B120-0040F46CB696}\iexplore
HKEY_USERS\Software\fid
Top
Profilo Invia messaggio privato HomePage
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 24 Ott 2006 23:10    Oggetto: Rispondi citando

Ho 3 problemi:
1- la procedura che mi dici non è possibile perchè quando gli dico di si mi dice che è impossibile importare i file nel registro
2- continua ad uscirmi un infezione di trojan horse clicker DAO
3- continua ad uscirmi un infezione di trojan horse clicker DHV
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 24 Ott 2006 23:31    Oggetto: Rispondi citando

Per il registro fai così: click destro su backup.reg poi Modifica, ti si apre la finestra con delle linee (le chiavi che ti ha cancellato) vedrai che ogni un tot c'è questa linea qua Windows Registry Editor Version 5.00 lascia SOLO quella all'inizio, in testa, tutte le altre (le altre righe Windows Registry Editor Version 5.00) cancellale.
Poi riprova a inserirlo, stavolta dovresti riuscirci.

Edit: per il clicker.. ti avevo scritto delle operazioni ma non hai mai detto se le avevi fatte... te le riporto:

Riavvia il pc in Modalità Provvisoria (F8 al boot)


Citazione:
Apri una cartella qualunque, vai su
Strumenti->Opzioni Cartella->scheda Visualizzazione,
spunta la voce "Visualizza cartelle e file nascosti", togli la spunta a
"Nascondi file protetti di sistema" (digli di sì).



Usa la ricerca di Windows e trova questi file, se li trovi cancellali(ricordati di attivare la ricerca nelle cartelle e nei file nascosti andando in "Altre opzioni avanzate" e spuntando la voce "Cerca nei file e nelle cartelle nascosti"):

Citazione:
syst32.dll
iexplorer32.dll
cc1.txt
Sys.htm
tuk.php
winsyst32.exe


Cancella anche questo file E:\WINDOWS\service32.exe
Top
Profilo Invia messaggio privato HomePage
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 25 Ott 2006 00:09    Oggetto: Rispondi citando

Per quanto riguarda il registro non riesco perchè il file backup e di 0k e cliccando su modifica si apre il blocco note vuoto.
Per quanto riguarda i file da cancellare l'avevo fatto ma non ne avevo neanche uno.
Cmq sono sicuro di essere infettato da .DAO e .DHV
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 25 Ott 2006 00:15    Oggetto: Rispondi citando

Come blocco note vuoto O.o non è che allora hai un'altro archivo .zip?
Stranissimo che non ti abbia fatto il backup! è un casino! se non riesci a backuppare devi ripristinare le configurazioni di sistema...
Top
Profilo Invia messaggio privato HomePage
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 25 Ott 2006 08:39    Oggetto: Rispondi citando

Penso proprio che mi dovrò arrendere
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 25 Ott 2006 11:23    Oggetto: Rispondi citando

Dal log prodotto non si riesce a capire che modifiche abbia fatto e fargliene quindi fare di "inverse"?
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 25 Ott 2006 13:22    Oggetto: Rispondi citando

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion deleted successfully
Fosse facile ricrearla con tutte le rispettive chiavi... però mi sembra moolto strano che non abbia fatto il backup... (il reg lo lascia vuoto solo quando non toglie niente...).
Top
Profilo Invia messaggio privato HomePage
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 25 Ott 2006 15:50    Oggetto: Rispondi citando

rundll32.exe setuppapi,Install HinfSection DefaultInstall 132 %windir%\Inf\ie.inf

Eseguendo questi comandi è possibile ripristinare il registro (consiglio di un amico)
Top
Profilo Invia messaggio privato
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 25 Ott 2006 15:52    Oggetto: Rispondi citando

Scusate...era una domanda quella di prima...è possibile ripristinare il registro con quei comandi?
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 25 Ott 2006 16:39    Oggetto: Rispondi citando

No... riguarda Internet Explorer...
Però mi sta venendo un dubbio! è molto strano che tu sia riuscito a utilizzare il pc dopo un riavvio (presumo che tu non l'abbia sempre tenuto acceso), perchè ti ha cancellato delle chiavi abbastanza importanti!.
Vai sulla barra di avvio Start->Esegui->digita regedit, dai invio, ti si apre l'editor di registro, controlla se c'è questa chiave: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion (non ti ha fatto il backup forse perchè non l'ha cancellata!).

Altrimenti devi usare il ripristino (Start->Programmi->Accessori->Utilità di sistema->Ripristino configurazione di sistema, controlla che sia selezionato "Ripristina uno stato precedente del computer" e clicca Avanti, guarda se hai un punto di ripristino, se ce lo hai lo selezioni e vai Avanti... (può accadere che tutti i programmi installati nel periodo successivo a quando è stato creato il punto di ripristino risultino non installati).
Top
Profilo Invia messaggio privato HomePage
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 25 Ott 2006 19:43    Oggetto: Rispondi citando

Attenzione Smiert, Avenger è un programma moooooolto potente che cancella a livello di Kernel, prima ancora che il registro di sistema venga costruito a partire dai row hives. Potrebbe cancellare quasi tutte le chiavi e i files, se Swandog46 non avesse previsto una white list, che comunque è molto limitata.

Secondo me, da quello che ho visto, pur con tutte le ottime intenzioni, però tendi a consigliarlo un po´ troppo. Ci sono cose che si possono cancellare con semplici e più tranquilli file reg. Avenger va tenuta solo per casi eccezionali, per quelle chiavi protette dai malware.

Cerca di preferire altri sistemi, se possibile, e se proprio devi consigliarla, ricordati di fare n+1 controlli, su quello che hai scritto e su come lo ha trascritto il forum.

In ogni caso ti dico come mi regolo io ultimamente, quando la chiave è lunga, oppure quando è contiene parole con spazi (come windows NT). Scrivo lo script su un file, lo carico su www.mytempdir.com e lo linko all'utente.
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 25 Ott 2006 19:51    Oggetto: Rispondi citando

Hai ragione :\
Lo tendo ad usare molto per il fatto che è automatico, ed è abbastanza semplice da usare.

Però risulta anche a te strano che non abbia fatto il backup? non riesco a capire come mai!
Top
Profilo Invia messaggio privato HomePage
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 25 Ott 2006 19:52    Oggetto: Rispondi citando

Può essere, purtroppo la procedura di backup è un po' bacata... verrà sistemata nella prossima versione Rolling Eyes
Top
Profilo Invia messaggio privato
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 26 Ott 2006 10:15    Oggetto: Rispondi citando

Allora procedo con quella chiave? Poi devo mandarti qualche log?
Lo farò stasera a casa
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 26 Ott 2006 12:33    Oggetto: Rispondi citando

1) Prova a vedere se c'è ancora quella chiave che ti ho segnato.
2) Controlla bene nella cartella E:\avenger di avere solo quel backup.reg (vuoto :\) e non altri.
3) Controlla anche di non avere altri archivi zip nella cartella (con il nome backup più una data).
Top
Profilo Invia messaggio privato HomePage
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 27 Ott 2006 22:07    Oggetto: Rispondi citando

Scusa per il ritardo della risposta.
I tre punti che mi hai chiesto li ho verificati ed è tutto ok.
Ora che devo fare?
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 22:15    Oggetto: Rispondi citando

Ehm tutto ok nel senso che la chiave che ti ho segnato c'è? perchè se c'è sei a posto! (per fortuna) perchè non te l'ha cancellata.
Infatti teoricamente se ti cancellava quella chiave non saresti dovuto "sopravvivere" al riavvio...
Quindi anche se è tutto ok ti porgo ancora le mie scuse per l'errore imperdonabile...

Edit: sei ancora affetto dal clicker?
Se sì fatti una scansione online con Panda e con Kaspersky, con database esteso
(dopo che ha scaricato gli aggiornamenti appare il pulsante Next,
premilo poi premi Scan Settings e spunta la voce Extended, dai ok e inizia la scansione scegliendo My Computer).

Posta poi i due log + un nuovo log di HijackThis.
Top
Profilo Invia messaggio privato HomePage
trifoglio
Eroe
Eroe


Registrato: 20/10/06 22:07
Messaggi: 43

MessaggioInviato: 27 Ott 2006 23:25    Oggetto: Rispondi citando

Sono io che mi devo scusare x la pazienza che devi avere.
Penso di essere ancora infettato.
Ecco il log di panda dell'intero pc (3 partizioni del disco fisso); ora procedo con il resto.

Incident Status Location

Adware:Adware/GoodSearchNow Not disinfected E:\WINDOWS\service32.exe
Dialer:dialer.min Not disinfected HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{DB893839-10F0-4AF9-92FA-B23528F530AF}
Possible Virus. Not disinfected C:\Documents and Settings\Massimiliano\Documenti\Video\Video303.zip[video.mpeg.exe]
Possible Virus. Not disinfected C:\Documents and Settings\Massimiliano\Documenti\Video\Video394.zip[video.mpeg.exe]
Adware:Adware/GoodSearchNow Not disinfected E:\avenger\backup.zip[avenger/103251116180.exe]
Spyware:Cookie/Advertising Not disinfected E:\Documents and Settings\Internet\Cookies\internet@advertising[1].txt
Spyware:Cookie/Atlas DMT Not disinfected E:\Documents and Settings\Internet\Cookies\internet@atdmt[2].txt
Spyware:Cookie/Cgi-bin Not disinfected E:\Documents and Settings\Internet\Cookies\internet@cgi-bin[2].txt
Spyware:Cookie/cs.sexcounter Not disinfected E:\Documents and Settings\Internet\Cookies\internet@cs.sexcounter[2].txt
Spyware:Cookie/Doubleclick Not disinfected E:\Documents and Settings\Internet\Cookies\internet@doubleclick[1].txt
Spyware:Cookie/Mediaplex Not disinfected E:\Documents and Settings\Internet\Cookies\internet@mediaplex[1].txt
Spyware:Cookie/SexList Not disinfected E:\Documents and Settings\Internet\Cookies\internet@sexlist[1].txt
Spyware:Cookie/onestat.com Not disinfected E:\Documents and Settings\Internet\Cookies\internet@stat.onestat[2].txt
Spyware:Cookie/XXXCounter Not disinfected E:\Documents and Settings\Internet\Cookies\internet@xxxcounter[1].txt
Dialer:Dialer.IGW Not disinfected E:\Documents and Settings\Internet\Impostazioni locali\Temp\5.tmp
Adware:Adware/GoodSearchNow Not disinfected E:\Documents and Settings\Internet\Impostazioni locali\Temp\winsyst32.exe
Adware:Adware/GoodSearchNow Not disinfected E:\WINDOWS\53168234243.exe
Dialer:Dialer.IGW
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 23:39    Oggetto: Rispondi

Scarica questo file .reg, doppiocliccalo e poi rispondi di sì

Scarica CCleaner

Avvia CCleaner e vai su Opzioni->Avanzate, togli la spunta a "cancella file in windows temp solo se più vecchi di 48 ore",
torna su Cleaner e fai Analizza, quando ha finito clicca Avvia Cleaner.

Riavvia il pc in Modalità Provvisoria

Elimina questi file (quelli che ci sono):

Citazione:
E:\WINDOWS\service32.exe
E:\Documents and Settings\Internet\Impostazioni locali\Temp\winsyst32.exe
E:\WINDOWS\53168234243.exe
C:\Documents and Settings\Massimiliano\Documenti\Video\Video303.zip
C:\Documents and Settings\Massimiliano\Documenti\Video\Video394.zip


Citazione:
Usa la ricerca di Windows e trova questi file:syst32.dll, iexplorer32.dll, spoolsv32.dll, cc1.txt, tuk.php, Sys.htm
(ricordati di attivare la ricerca nelle cartelle e nei file nascosti andando
in "Altre opzioni avanzate" e spuntando la voce
"Cerca nei file e nelle cartelle nascosti").


Se li trovi li cancelli
Top
Profilo Invia messaggio privato HomePage
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3  Successivo
Pagina 2 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi