Precedente :: Successivo |
Autore |
Messaggio |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 06 Giu 2012 11:37 Oggetto: Aiuto urgente!!! Malware della Guardia di Finanza! |
|
|
Nell'account amministratore (ora scrivo da un altro account) è entrato un virus che ha bloccato tutte le funzionalità del pc: sullo schermo compare solo un finto avviso della Guardia di Finanza dove dice che per sbloccare il computer devo pagare 100 euro.
Su internet ho scoperto (neanche a dirlo!) che si tratta di un virus. Il problema è che non riesco a rimuoverlo!
Fortunatamente posso entrare in modalità provvisoria (altri non ci riescono). Le guide però suggeriscono di eliminare direttamente i file incriminati... il problema è che io non li trovo/da me non ci sono!
La cartella "esecuzione automatica" appare vuota (anche se cliccando tasto destro--> impostazioni scopro che ci sono dei file nascosti), idem tutte le altre in cui suggeriscono di cercare, come Impostazioni Locali e AppData.
Seguendo i suggerimenti di un'altra guida, dal prompt dei comandi-->regedit sono andata nella cartella Winlogon, ho cliccato su shell, ma non c'era niente che sostituisse esplorer.exe, tutto regolare.
Allora, sempre dal prompt dei comandi, ho cercato di cancellare il file mahmud.exe in AppData\Roaming, ma non trova nulla.
Cosa posso fare? Vi prego, aiutatemi, sto rasentando l'orlo della disperazione: ho un esame, devo studiare, e 'sto cacchio di virus mi sta facendo perdere tutta la mattina!
------------------
Per l'esattezza, ho seguito alla lettera questa guida: http://balzanomichele.blogspot.it/2012/03/rimuovere-il-virus-con-schermata.html#axzz1wzeREYHr |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 06 Giu 2012 12:42 Oggetto: |
|
|
Ciao sylienh,
se l'account da cui sei entrato non ha diritti amministrativi, puoi fare ben poco.
Se riesci a entrare in modalità provvisoria con un account con diritti amministrativi, puoi seguire queste istruzioni:
- Disattiva l'antivirus
- Scarica rkill sul desktop
tieni conto che, in caso di presenza malware, potresti avere problemi a scaricarlo o avviarlo.
In caso di problemi, scarica una delle versioni proposte in fondo alla pagina linkata:
RKill.com
RKill.exe
RKill.scr
eXplorer.exe
iExplore.exe
uSeRiNiT.exe
WiNlOgOn.exe
- Doppio click sul file appena scaricato
- Dopo qualche secondo, dovrebbe comparire una finestra di Notepad con un contenuto simile:
Codice: | This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Rkill was run on 03/06/2012 at 11.34.06.
Operating System: Microsoft Windows XP
Processes terminated by Rkill or while it was running:
...
Rkill completed on 03/06/2012 at 11.34.10. |
segui questo topic per usare MBAM.
fai questa scansione con OTL <-- IMPORTANTE
Tieni conto che ne esistono diverse versioni di quel virus e, comunque, il nome non è sempre quello descritto.
Personalmente, ne ho già eliminati diversi.  |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 06 Giu 2012 17:54 Oggetto: |
|
|
Poco prima di leggere la tua risposta (gentilissimo, comunque ), sono riuscita a risolvere facendo una scansione veloce con Malwarebytes in modalità provvisoria. Ho rimosso i virus responsabli, sono rientrata in modalità normale e funzionava tutto. A questo punto ho fatto un'ulteriore scansione, stavolta completa.
Serve che posti i log?
E soprattutto, come posso difendermi da questi virus? Mi consigli un antivirus (magari free) in particolare? Io ho Antivir, ma evidentemente non ha funzionato. Su internet ho letto che consigliavano Comodo, secondo te?
Ho paura a riaprire la pagina che stavo visitando quando è entrato il virus, ma mi serve tornarci. Uff!
(È solo una pagina di un telefilm coi link per vedere in streaming gli episodi e non mi aveva mai dato problemi. In effetti non so se il virus fosse entrato prima e si fosse attivato solo in quel momento, boh!) |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 06 Giu 2012 18:17 Oggetto: |
|
|
Ciao sylienh,
si, per sicurezza è meglio che posti i logs.
In questo modo ci si rende conto di eventuali rimasugli da eliminare manualmente.
Sul discorso antivirus, Avira è un buon antivirus gratuito e non lo scarterei a priori.
Come si dice sempre, il miglior antivirus è quello che sta tra la tastiera e la sedia (l'utente).
Sicuramente, ci sono da fare alcuni aggiornamenti al sistema operativo per ridurre i "buchi" attraverso i quali un virus possa entrare. |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 06 Giu 2012 18:31 Oggetto: |
|
|
Questo è il log (spero di riuscire a postarlo come si deve):
Codice: | Malwarebytes Anti-Malware (Prova) 1.61.0.1400
www.malwarebytes.org
Versione database: v2012.06.06.02
Windows 7 Service Pack 1 x64 NTFS (Modalità provvisoria)
Internet Explorer 8.0.7601.17514
Serena :: POLDO [amministratore]
Protezione: Disattivata
06/06/2012 12:33:01
mbam-log-2012-06-06 (12-33-01).txt
Tipo di scansione: Scansione veloce
Opzioni di scansione attive: Memoria | Esecuzione automatica | Registro | File system | Euristica/Extra | Euristica/Shuriken | PUP | PUM
Opzioni di scansione disattivate: P2P
Elementi esaminati: 240045
Tempo impiegato: 6 minuti, 5 secondi
Processi rilevati in memoria: 0
(non sono stati rilevati elementi nocivi)
Moduli di memoria rilevati: 0
(non sono stati rilevati elementi nocivi)
Chiavi di registro rilevate: 32
HKCR\MyWebSearch.MultipleButton (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.MultipleButton.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncher (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncher.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncherSettings (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncherSettings.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.ThirdPartyInstaller (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.ThirdPartyInstaller.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.UrlAlertButton (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.UrlAlertButton.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCU\SOFTWARE\MyWebSearch (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\FocusInteractive (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Fun Web Products (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\MyWebSearch (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Office\Outlook\Addins\MyWebSearch.OutlookAddin (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Office\Word\Addins\MyWebSearch.OutlookAddin (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{819FFE22-35C7-4925-8CDA-4E0E2DB94302} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\TypeLib\{819FFE20-35C7-4925-8CDA-4E0E2DB94302} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\Interface\{819FFE21-35C7-4925-8CDA-4E0E2DB94302} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{03A37CA0-AC78-48C3-B061-E82D3644CCBE} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\TypeLib\{65F1815B-26A0-4AA8-A973-1598F6D646F6} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\Interface\{AFB130D4-7DD2-41EB-A9AD-4C90414657F4} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{08858AF6-42AD-4914-95D2-AC3AB0DC8E28} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\TypeLib\{8FFDF636-0D87-4B33-B9E9-79A53F6E1DAE} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\Interface\{01947140-417F-46B6-8751-A3A2B8345E1A} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{08858AF6-42AD-4914-95D2-AC3AB0DC8E28} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{799391D3-EB86-4bac-9BD3-CBFEA58A0E15} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{D858DAFC-9573-4811-B323-7011A3AA7E61} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCU\Software\Visicom Media (Adware.KeenValue) -> Spostato in quarantena ed eliminato con successo.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\P2Pcontrol (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
Valori di registro rilevati: 3
HKLM\SOFTWARE\Microsoft\Windows Media\WMSDK\Sources|f3PopularScreensavers (PUP.MyWebSearch) -> Dati: C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3SCRCTR.DLL -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform|FunWebProducts (PUP.MyWebSearch) -> Dati: -> Nessuna azione intrapresa.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Update (Trojan.Ransom) -> Dati: C:\Users\Serena\AppData\Roaming\pkg0u.exe -> Spostato in quarantena ed eliminato con successo.
Voci rilevate nei dati di registro: 0
(non sono stati rilevati elementi nocivi)
Cartelle rilevate: 25
C:\Program Files (x86)\FunWebProducts (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\FunWebProducts\ScreenSaver (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\FunWebProducts\ScreenSaver\Images (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\chrome (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\ThirdPartyInstallers (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Avatar (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\gen1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\History (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\IE9Mesg (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\jsifb (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Message (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Overlay (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Settings (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\wbnotify (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\P2Pcontrol (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\config (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\lang (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\webserver (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
File rilevati: 102
C:\Windows\System32\f3PSSavr.scr (PUP.FunWebProducts) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\CHROME.MANIFEST (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3BKGERR.JPG (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3HKSTUB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3IMSTUB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3PSSAVR.SCR (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3REGHK.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3RESTUB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3SCHMON.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3SPACER.WMV (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3WALLPP.DAT (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3WPHOOK.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\FWPBUDDY.PNG (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\INSTALL.RDF (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3AUXSTB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3DLGHK.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3HIGHIN.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3IDLE.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3IEOVR.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3IMPIPE.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3MEDINT.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3PLUGIN.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3SKNLCR.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3SKPLAY.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3SLSRCH.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3TPINST.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\MWSMLBTN.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\MWSOESTB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\MWSUABTN.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\NPMYWEBS.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\chrome\M3FFXTBR.JAR (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Avatar\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game\CHECKERS.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game\CHESS.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game\REVERSI.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\gen1\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\CM.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\MFC.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\PSS.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\SMILEY.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\WB.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\ZWINKY.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\IE9Mesg\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\jsifb\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Message\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\DOG.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\FISH.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\KUNGFU.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\LIFEGARD.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\MAID.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\MAILBOX.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\OPERA.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\ROBOT.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\SEDUCT.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\SURFER.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Overlay\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Settings\s_pid.dat (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\wbnotify\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Users\Serena\AppData\Roaming\pkg0u.exe (Trojan.Ransom) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew1a4308.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew201bed.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew232465.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew237aec.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew29b0af.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew2decc6.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew32da7c.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew348351.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew50d9da.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew54e8b8.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew62ed2c.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew6e040f.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew736e9b.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew7aabfe.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew82e6cc.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew8c5c1a.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew956e09.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew99a912.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewa2aed5.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewb68a59.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewbec839.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewc5816d.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewd47675.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewdab978.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewe72c27.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewf29c74.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewf58ea4.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\pkg0u.exe (Trojan.Ransom) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\987C.tmp\KMService.exe (RiskWare.Tool.CK) -> Spostato in quarantena ed eliminato con successo.
C:\Windows\System32\f3PSSavr.scr (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Windows\SysWOW64\f3PSSavr.scr (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\data (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\eservice.dll (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\P2Pcontrol.url (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\P2Pcontrol_claim.url (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\tservice (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\tservice.dll (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\uninst.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\config\nodes.dat (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol\Claim money.lnk (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol\P2Pcontrol website.lnk (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol\Uninstall.lnk (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
(fine)
|
Io procedo con gli aggiornamenti ogni volta che me ne segnala di nuovi. Non capisco cos'altro potrei fare
Via, ora provo ad aprire la pagina di quel sito... incrocio le dita!
---------------------------
Se tento di aprire quella pagina, Chrome mi dice "La pagina web ha generato un loop di reindirizzamento". Che vuol dire? O.O |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 06 Giu 2012 18:46 Oggetto: |
|
|
Quanta fretta!
fai questa scansione con OTL <-- IMPORTANTE
Per cortesia, i logs caricali su uno dei servizi indicato qui.
PS: Prima di avventurarti ancora su quel sito, ti conviene assicurarti di avere il pc configurato al meglio. |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 06 Giu 2012 18:55 Oggetto: |
|
|
Ora procedo a fare come mi hai detto, ma c'è un altro problema: ho riavviato il pc (dopo aver installato un altro antivirus, oh, non si sa mai! XD) e... appena ho riacceso:
- internet non funzionava, o meglio... aprendo Chrome mi blaterava qualcosa a proposito di un proxy e mi suggeriva la seguente soluzione:
Se utilizzi un server proxy, controlla le impostazioni del proxy o contatta l'amministratore di rete per verificare che il server proxy sia operativo. Se non ritieni di dover utilizzare un server proxy, modifica le impostazioni del proxy: Seleziona menu Strumenti > Impostazioni > Mostra impostazioni avanzate... > Modifica impostazioni proxy... > Impostazioni LAN e deseleziona la casella di controllo "Utilizza un server proxy per le connessioni LAN"..
L'ho fatto, internet ha ricominciato a funzionare, ma mi è spuntato questo messaggio: "processo host di windows rundll32 ha smesso di funzionare"
In più il nuovo antivirus continua a rilevarmi minacce a ripetizione! Mi sento bombardata!
---------------------------------
Non mi fa scaricare il file OTL. Mi dice "link esterno" e poi "Chrome ha smesso di funzionare".
È un complotto del destino contro il mio pc.....
-----------------------------------
Sono riuscita a scaricarlo (ma da un altro sito), ho seguito le istruzioni e ora sta facendo la scansione. |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 06 Giu 2012 19:37 Oggetto: |
|
|
Ho dato un'occhiata veloce ai logs che hai postato... andiamo bene...
Chiariamo subito che 2 antivirus non collaborano ma, anzi, si mettono i bastoni tra le ruote e lasciano passare qualsiasi schifezza tenti di entrare.
Da quel che vedo, hai installato:
- Avira Antivirus
- Norton Internet Security
- Norton Security Scan
- Norton Safe Web Lite
- COMODO Internet Security
- COMODO GEEKBuddy
Così non andiamo decisamente bene.
Hai mischiato programmi che non dovrebbero mai neanche incontrarsi.
Inoltre, hai installato alcuni adware/spyware:
- OfferBox
- Searchqu Toolbar
- Softonic-IT Toolbar
Hai anche tentato di utilizzare ComboFix e non hai detto qual è stato l'esito dell'operazione.
Se vuoi, cominciamo ma devo chiarire che, prima di ritornare a utilizzare il pc in maniera normale, dovrai seguire tutte le istruzioni che ti darò di volta in volta senza assolutamente sgarrare.
Quindi, durante le operazioni di pulizia e risistemazione, evita assolutamente di andare su siti strani (film o non film). |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 06 Giu 2012 20:53 Oggetto: |
|
|
Mi ero dimenticata di combofix semplicemente perché poi non l'ho usato. Poco fa l'ho disinstallato... dovevo lasciarlo?
Norton era in prova. Ora è scaduto da un pezzo e non so come togliermelo dalle bàlls.
Quindi non posso tenere sia Avira che Comodo? Perché Avira non mi ha mai rilevato un ciufolo, mentre Comodo, al contrario, sta facendo terrorismo psicologico visto che mi segnala TUTTO (presto, non trovando più nulla, dirà che il virus sono io ).
Offerbox non so come 'acci ci sia finito nel pc, ma mi pareva innocuo perciò lo lasciavo nell'angolino destro.
Con siti strani cosa intendi? Non sono una fruitrice incallita di film porno
La pagina del sito con gli episodi del telefilm non mi aveva mai dato problemi (la visualizzo sempre, pressocché ogni giorno). In effetti mi chiedo se il problema non sia stato, piuttosto, averla aperta con explorer invece che con chrome o firefox.
Comunque, agli ordini capitano!
Seguirò tutte le istruzioni  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 06 Giu 2012 23:33 Oggetto: |
|
|
Eccomi qui.
Ti lascio i compiti per domani:
Prima di riprendere a riutilizzare il pc normalmente, aspetta il mio ok.  |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 07 Giu 2012 14:58 Oggetto: |
|
|
Sto procedendo a fare come mi hai detto. Tuttavia, è normale che Comodo mi segnala delle minacce che Avira invece non riconosce?
Proprio in questo istante mi si è chiuso Chrome inaspettatamente e Comodo mi ha rilevato un malware spedendolo in quarantena. Ho un po' paura che disinstallando Comodo mi entrino altri virus
Lo disinstallo lo stesso? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 07 Giu 2012 18:28 Oggetto: |
|
|
Senza sfera di cristallo diventa difficile poter capire cosa è successo.
Che messaggio ti ha visualizzato Comodo? |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 07 Giu 2012 23:02 Oggetto: |
|
|
Mh, non ricordo, parlava di un malware. Comunque alla fine ho seguito le tue istruzioni e l'ho disinstallato.
Questi sono i logs della scansione con AntiSpyware:
SUPERAntiSpyware Scan Log - 06-07-2012 - 18-24-02.log
Ora è in corso quella con OTL
Grazie!
--------------------------
Ecco i logs:
OTL.Txt |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 08 Giu 2012 06:27 Oggetto: |
|
|
Ne manca un pezzo...
bdoriano ha scritto: | fai una scansione completa con MBAM e rimuovi TUTTO quello che ti viene proposto |
Inoltre, OTL non ha generato il file Extras.txt, controlla di averlo impostato come indicato nella guida ed eseguilo nuovamente. |
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 08 Giu 2012 07:50 Oggetto: |
|
|
La scansione con MBAM l'ho fatta, ma non avevi scritto di postare anche quei logs.
Okay, ripeto la scansione con OTL. Mi pareva di aver ipostato tutto correttamente, ma è evidente che ho dimenticato qualcosa
-----------------------
Ecco:
OTL.Txt
Extras.Txt |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 09 Giu 2012 09:55 Oggetto: |
|
|
- Avvia MBAM
- Clicca File di log
- Seleziona il file di log nell'elenco che ti compare
- Clicca Apri
- Ti si apre il Blocco note con il contenuto del file
- salvalo con un nuovo nome sul desktop
- carica il log su uno dei servizi indicati qui e posta il forum link che ti viene assegnato.
|
|
Top |
|
 |
sylienh Mortale devoto

Registrato: 06/06/12 11:29 Messaggi: 10
|
Inviato: 09 Giu 2012 11:20 Oggetto: |
|
|
Fatto
mbam |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 11 Giu 2012 08:17 Oggetto: |
|
|
Ho visto che hai installato la versione Pro di RevoUninstaller, tieni conto che, dopo il periodo di prova, dovrai disinstallarlo o acquistarlo.
La versione Free è più che sufficiente: link
|
|
Top |
|
 |
|