Precedente :: Successivo |
Autore |
Messaggio |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 11 Apr 2012 13:58 Oggetto: Smart Fortress 2012 [RISOLTO] |
|
|
Ciao a tutti da ieri nel pc compare un falso antivirus dal nome di SMART FORTRESS 2012.
Ovviamente chiede di sottoscrivere un abbonamento di circa 100 dollari e blocca qualsiasi ricerca su google per debellarlo.
Sono riuscito a bloccare l'eseguibile scaricando e lanciando winlogon.exe.
Pero' non sono sicuro di averlo debellato....qualcuno mi puo' aiutare?
Grazie |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 11 Apr 2012 22:25 Oggetto: |
|
|
dunque questi sono i log:
link |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 11 Apr 2012 22:58 Oggetto: |
|
|
Ciao
Hai riavviato il pc come chiedeva Malwarebytes ?
Brutta infezione. (il Fake, è accompagnato dal rootkit Zero Access)
Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log.
Per postare il log:
Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum. |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 12 Apr 2012 14:25 Oggetto: |
|
|
Ci ho provato diverse volte a lanciare combofix si apre la finestra in cui mi rileva il rootkit...mi chiede il riavvio....si riavvia va avanti un po' poi si blocca.
Cosa posso fare? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 12 Apr 2012 17:46 Oggetto: |
|
|
Scarica TDSSKiller.zip sul desktop:
link
Estrai i dati in una cartella e fai doppio clik su TDSSKiller.exe
Clicca su "Change parameters"
Metti la spunta sulle caselline: verify driver digital singatures e poi Detect TDLFS file system .
Conferma cliccando OK.
Poi clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà "skip",clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui.
Poi:
Scarica OTL, e salvalo sul desktop:
http://oldtimer.geekstogo.com/OTL.exe
Clicca sull'icona di OTL che trovi sul tuo desktop .
Metti la spunta su SCAN ALL USERS.
Sotto output, metti la spunta : minimal output
Clicca sulla freccettina di File Age e seleziona 60 Days
Metti la spunta a LOP Check e Purity Check.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | activex
netsvcs
/ Md5start
Afd.sys
IPSec.sys
Netbt.sys
svchost.exe
tcpip.sys
/ Md5stop
% Windir%\$ NTUninstallKB *./30
% Windir%\system32\*.Dll/30
% Windir%\system32\*.Dll /lockedfiles
% Windir%\system32\drivers\*.Sys/lockedfiles |
Clicca su RUN SCAN
Lascia fare la scansione senza interferire.
Al termine della scansione trovi 2 log sul desktop. OTL.txt ed Extras.txt, salvali e caricali su Wikisend, per postarli sul forum. |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 12 Apr 2012 19:08 Oggetto: |
|
|
Citazione: | Toglimi una curiosita' sul pc ho installato PANDA ANTIVIRUS che non mi ha rilevato nulla ne' prima ne' dopo la scansione...vuol dire che non vale niente? |
No fabrymi, anche se Panda non è il mio preferito, contro quel tipo di infezione, non c'è antivirus che tenga.
Adesso controllo i log.
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | KILLALLPROCESSES
:OTL
[2012/04/11 18.37.34 | 000,001,366 | ---- | M] () -- C:\Documents and Settings\user\Desktop\Smart Fortress 2012.lnk
[2012/04/11 18.33.56 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Dati applicazioni\F4D55F3E0000A21B000377E5D151FC4E
:Files
C:\Documents and Settings\user\Menu Avvio\Programmi\Smart Fortress 2012
C:\Documents and Settings\user\Desktop\Smart Fortress 2012.lnk
C:\Documents and Settings\All Users\Dati applicazioni\F4D55F3E0000A21B000377E5D151FC4E
ipconfig /flushdns /c
:commands
[purity]
[emptytemp]
[RESETHOSTS]
|
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Il pc si riavvierà
Posta il log.
Dimmi se ci sono miglioramenti.
L'ultima modifica di R16 il 12 Apr 2012 21:49, modificato 3 volte |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 12 Apr 2012 21:28 Oggetto: |
|
|
Mi sa che non funziona ....l'ho lanciato due volte e rimane bloccato per parecchio tempo senza fare niente.....devo resettare il pc per sbloccare. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 12 Apr 2012 21:44 Oggetto: |
|
|
Ho modificato lo script.
Copia incolla lo script modificato, e vedi se funziona.
Se non funziona prova in Modalità provvisoria. |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 12 Apr 2012 22:43 Oggetto: |
|
|
fatto.
Ci sono riuscito solo mettendo in modalita' provvisoria
ecco il log
04122012_223532.log |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 13 Apr 2012 17:30 Oggetto: |
|
|
Come faccio a sapere se l'ho debellato? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 13 Apr 2012 18:01 Oggetto: |
|
|
Elimina Combofix così:
Apri OTL e clicca su Cleanup.
Si disistallerà sia Combofix che OTL.
Riscarica Combofix:
link
Rinomina combofix prima di salvarlo sul desktop in abc.exe
Per rinominare il file, quando lo scarichi ti chiede dove salvarlo, e ti compare la casella "nome file" ,basta che cambi il nome che ti appare li in abc.exe)
Una volta scaricato il programma, clicca su start\ esegui nel box bianco copia e incolla questo comando, virgolette comprese:
"%userprofile%\desktop\abc.exe" /killall
Premi OK.
Durante la scansione non usare il pc. (nemmeno il mouse)
Posta il log |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 13 Apr 2012 19:26 Oggetto: |
|
|
scusa non riesco a postare il log...dove me l'ha salvato? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 13 Apr 2012 19:30 Oggetto: |
|
|
C:\ComboFix.txt. |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 14 Apr 2012 08:46 Oggetto: |
|
|
niente non c'e'....ho usato anche la funzione cerca
Ho anche provato a rilanciarlo ma niente da fare non mi salva il log |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 14 Apr 2012 12:29 Oggetto: |
|
|
Segui questo percorso:
c:\qoobox\quarantine
Apri la cartella quarantine e dovresti trovare e all'interno le eliminazioni fatte da Combofix.
Fai un copia-incolla e me le posti.
Almeno vedo cosa ha eliminato. |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
Inviato: 15 Apr 2012 10:05 Oggetto: |
|
|
Niente...la cartella c'e' ma e' vuota
Ho provato anche a rilanciarlo un'altra volta...la scansione arriva al termine il programma si chiude ma niente log. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10128
|
Inviato: 15 Apr 2012 13:39 Oggetto: |
|
|
Ciao.
Scarica lo strumento yorkyt.exe
link
Salva il file sul desktop .
Fai doppio clic sul file yorkyt.exe.
Un riavvio verrà richiesto per installare un driver.( Clicca YES)
Un altro riavvio verrà richiesto . (clicca YES)
Si presenta una finestra : "Please wait.....Running...
Aspetta pazientemente che la scansione termini.
Poi compare "Cleanup Completed"
Clicca OK.
Posta il log che rilascia sul desktop.
Rifai la scansione con TDSSKiller. (dovresti averlo ancora sul desktop)
Clicca su "Change parameters"
Metti la spunta sulle caselline: verify driver digital singatures e poi Detect TDLFS file system .
Conferma cliccando OK.
Poi clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà "skip",clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui.
Poi rifai la scansione con OTL. (dovresti averlo ancora sul desktop)
http://forum.zeusnews.com/viewtopic.php?t=51382
Posta il log. (rilascerà un solo log : OTL.txt |
|
Top |
|
 |
fabrymi Mortale adepto

Registrato: 19/12/11 21:42 Messaggi: 30
|
|
Top |
|
 |
|