Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
TR/Crypt.ZPACK.Gen ...avira me lo segnala di continuo.
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 08 Gen 2010 21:37    Oggetto: TR/Crypt.ZPACK.Gen ...avira me lo segnala di continuo. Rispondi citando

Avira AntiVir mi segnala in continuazione il bloccaggio di file .tmp (con nomi sempre diversi) nella cartella C:\WINDOWS\Temp.. riconosciuti come cavallo di troia TR/Crypt.ZPACK.Gen

Il SO del mio pc è Windows XP ed ho installato Avira come antivirus

seguendo le indicazioni del forum ho:

- Pulito i file temporanei con CCleaner
- rimosso gli ADS con HiJackThis
- fatto una scansione con MBAM (nessuna infezione rilevata)
- installato la versione Free di SuperAntispyware (nessuna infezione rilevata)
- fatto una scansione con SystemScan

log MBAM:

mbam-log-2010-01-08 (17-12-32).rar

log SystemScan:

08_01_2010_18_36_report.zip
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 09 Gen 2010 01:05    Oggetto: Rispondi citando

Ciao Mr Simpatia, Ciao

  • Avvia nuovamente SystemScan
  • metti il segno di spunta a I have read and agree. Please let me free to proceed e clicca su Proceed

  • clicca su Removal Script

  • Nel riquadro inserisci il seguente script:
    Codice:
    Registry values to delete:
    HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run | RegistryMonitor1

    Registry keys to delete:
    HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EA44E81B-C717-4FB6-B1F6-43820D2F17A9}
    HKEY_LOCAL_MACHINE\system\controlset001\services\Mrykaurts
    HKLM\system\currentcontrolset\services\Mrykaurts

    Drivers to unload:
    Mrykaurts

    e clicca Proceed with removal


    ******
    Se dovessi ricevere l'errore Please copy and paste a valid script file, una volta incollato lo script in SystemScan (o Avenger), selezioni la prima riga, la cancelli e la ri-digiti. Fatto questo, dovrebbe tornare a funzionare.
    ******


    Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
    Al termine dell'operazione, posta qui il contenuto del file C:\Avenger.txt con un log aggiornato di SystemScan.
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 09 Gen 2010 14:53    Oggetto: Rispondi citando

Ciao bdoriano
ho seguito la procedura che mi hai indicato ma dopo aver cliccato "Proceed with Removal" mi si sono aperte due finestre:

- FATAL ERROR (could not create script file)
- ERROR (error code:0 Error logged to errorlog.txt Aborting now!)

ho riavviato il pc ed ora con l'antivirus attivato non posso lanciare SystemScan (credo sia normale) mentre se disattivo l'antivirus mi si aprono nuovamente le due finestre di errore

PS: la cartella C:/avenger non contiene nesun file

cosa posso fare?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 09 Gen 2010 14:56    Oggetto: Rispondi citando

Think
Proviamo con il tool "originale"...

Scarica The Avenger e scompattalo in una sua cartella.

Avvia il tool e segui queste istruzioni:
  1. Compare la videata dell'avvertenza, clicca OK


  2. Nella videata successiva:
    • togli il segno di spunta a Scan for rootkits
    • Inserisci il seguente script nel riquadro segnalato in rosso
      Citazione:
      Registry values to delete:
      HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run | RegistryMonitor1

      Registry keys to delete:
      HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EA44E81B-C717-4FB6-B1F6-43820D2F17A9}
      HKEY_LOCAL_MACHINE\system\controlset001\services\Mrykaurts
      HKLM\system\currentcontrolset\services\Mrykaurts

      Drivers to delete:
      Mrykaurts

    • Clicca Execute


  3. Conferma l'avvio dell'operazione cliccando Si

    Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.

Al termine dell'operazione, posta qui il contenuto del file C:\Avenger.txt con un log aggiornato di SystemScan.
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 09 Gen 2010 15:14    Oggetto: Rispondi citando

Crying or Very sad

anche qui dopo che clicco su "execute" compare finestra ERROR

Error: Invalid registry syntax in command:
"HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Run\RegistryMonitor1"
Only registry keys under the HKEY_LOCAL_MACHINE hive are accessible to this program.
Skipping line. (Registry value deletion mode)

dopo aver cliccato OK mi si apre una finestra:

CONTINUE?
Press OK to continue script execution or Cancel to abort.


.....che faccio???? Shocked
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 09 Gen 2010 15:31    Oggetto: Rispondi citando

@bdoriano:
Questo tipo di chiave :"HKEY_USERS" non rientra nelle corde di Avenger. Razz (te ne sei dimenticato Razz ) oppure, bisogna levare quella chiave dallo script.
Prova una scansione con Combofix:
Segui le istruzioni di questo topic per usare Combofix:
http://forum.zeusnews.com/viewtopic.php?t=45224
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 09 Gen 2010 16:06    Oggetto: Rispondi citando

@ R1

...credo che il mio PC sia un disastro...

ho provato con Combofix ma nonostante:

- PC non collegato ad internet
- Avira disattivato (icona ombrello chiusa)
- Nessuna applicazione aperta

ottengo la seguente finestra:

ATTENZIONE!!
Combofix ha rilevato che il seguente scanner(s) in real time è attivo:
antivirus: Antivir Desktop
antivirus: Antivir Desktop
antivirus: Antivir Desktop
E' risaputo che gli antivirus e i software Hips interferiscono con.... ecc ecc.

Ho controllato con Task Manager ma anche qui l'applicazione Avira non è attiva....
che succede????
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 09 Gen 2010 19:18    Oggetto: Rispondi citando

@R1:
hai parzialmente ragione... mi sono dimenticato di togliere le righe riferite a HKU... Razz
infatti, ho modificato il comando per la cancellazione dei drivers... ma non il resto. Laughing

@Mr Simpatia:
lo script giusto da utilizzare è il seguente:
Citazione:
Registry keys to delete:
HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{EA44E81B-C717-4FB6-B1F6-43820D2F17A9}
HKEY_LOCAL_MACHINE\system\controlset001\services\Mrykaurts
HKLM\system\currentcontrolset\services\Mrykaurts

Drivers to delete:
Mrykaurts

Per quanto riguarda Combofix, diciamo che è normale (secondo me, è un bug nel riconoscere la presenza del motore di scansione).
Se hai effettivamente disabilitato Avira, ignora il messaggio e vai avanti con la scansione.
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 10 Gen 2010 18:19    Oggetto: Rispondi citando

bene o male credo di esser riuscito a fare tutto...

Avenger:
avenger.txt

Log SystemScan:
report.txt

ComboFix:
log ComboFix.txt

Aspetto news Smile
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 10 Gen 2010 21:20    Oggetto: Rispondi citando

Bene, ora fai una scansione completa con Avira e posta il log che verrà generato. Smile
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 11 Gen 2010 10:27    Oggetto: Rispondi citando

fatta scansione con Avira Smile posto il log:

AVSCAN-20100110-234253-539A6360.LOG
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 11 Gen 2010 11:53    Oggetto: Rispondi citando

Direi che siamo in dirittura d'arrivo... Razz

Disinstalla Combofix:
Clicca Start
Clicca Esegui...
Digita:
Codice:
Combofix /uninstall

Clicca su ok
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink

Nel caso non dovesse funzionare, elimina il file combofix.exe che hai salvato sul desktop e la cartella C:\Qoobox.
Posta un log aggiornato di hijackthis.
Top
Profilo Invia messaggio privato
JeanGrey
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 21/12/08 22:00
Messaggi: 142

MessaggioInviato: 11 Gen 2010 12:44    Oggetto: Rispondi citando

bdoriano ha scritto:

Nel caso non dovesse funzionare, elimina il file combofix.exe che hai salvato sul desktop e la cartella C:\Qoobox.
Posta un log aggiornato di hijackthis.


Scusate l'intromissione, Eh?
nel caso non dovesse funzionare il comando per la disinstallazione di combofix (cosa probabile)
si può ricorrere a questa utility messa a disposizione da OldTimer che permette di eliminare tool di rimozione quali: combofix, avenger, gmer, dds, tfc, ots, ecc.

Scarica OTC by OldTimer sul desktop
doppio clic per eseguirlo
clicca su
riavvia.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 11 Gen 2010 13:32    Oggetto: Rispondi citando

Grazie per la segnalazione, Jean! ok!
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 12 Gen 2010 00:27    Oggetto: Rispondi citando

OK ...ComboFix rimosso Very Happy

posto il log aggiornato di HijackThis appena wikisend smette di fare i capricci Sad
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 12 Gen 2010 00:51    Oggetto: Rispondi citando

finalmente ecco il log:

hijackthis.log
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 13 Gen 2010 15:46    Oggetto: Rispondi citando

Sad domanda ulteriore:

- Continuo a ricevere alcune (molto meno frequenti) segnalazioni da avira riguardo TR/Crypt.ZPACK.Gen ...così ho fatto una scansione con mbam che ha effettivamente trovato tre elementi... dopo la scansione non ho più avuto segnalazioni.... allego il log:

mbam-log-2010-01-12 (23-49-48).txt

...il pc è ancora infetto o è stato infettato nuovamente???

- da un paio di settimane a questa parte Outlook express mi da errore in uscita dei messaggi di posta ma mi permette di riceverne.. dipende dall'infezione???
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 15 Gen 2010 14:25    Oggetto: Rispondi citando

Scusa, sono stato impegnato per qualche giorno.
Stasera mi leggo i nuovi logs e vediamo come continuare.
Top
Profilo Invia messaggio privato
Mr Simpatia
Mortale adepto
Mortale adepto


Registrato: 08/01/10 20:39
Messaggi: 31

MessaggioInviato: 16 Gen 2010 13:36    Oggetto: Rispondi citando

No problem ...e cmq grazie per le dritte.

Tra l'altro in questi giorni ho realizzato che il virus è entrato nel mio pc con una chiavetta USB infetta.

La stessa chiavetta ha infettato il pc di un mio amico (ben 12 virus), tra l'altro anche lui ha riscontrato lo stesso problema con Outlook express (errore in uscita)
...mi ha detto che ha risolto il problema con un antivirus che parte da CD così al riavvio riesce ad evitare che il virus si nasconda nei processi di Windows... dici dovrò ricorrere anche io a questa soluzione?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 17 Gen 2010 20:45    Oggetto: Rispondi

Purtroppo non riesco a scaricare i logs, causa problemi con wikisend.
Ci riprovo domani.

Per quanto riguarda il virus, lo possiamo eliminare tranquillamente con i soliti tools (dovrò farti riutilizzare combofix) senza la necessità di ricorrere ai cd autoavvianti.
Dovrai solo avere l'accortezza di disabilitare definitivamente l'autorun per evitare di cascari nuovamente. Wink
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi