Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Aiuto urgente!!! Malware della Guardia di Finanza!
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 06 Giu 2012 11:37    Oggetto: Aiuto urgente!!! Malware della Guardia di Finanza! Rispondi citando

Nell'account amministratore (ora scrivo da un altro account) è entrato un virus che ha bloccato tutte le funzionalità del pc: sullo schermo compare solo un finto avviso della Guardia di Finanza dove dice che per sbloccare il computer devo pagare 100 euro.

Su internet ho scoperto (neanche a dirlo!) che si tratta di un virus. Il problema è che non riesco a rimuoverlo!

Fortunatamente posso entrare in modalità provvisoria (altri non ci riescono). Le guide però suggeriscono di eliminare direttamente i file incriminati... il problema è che io non li trovo/da me non ci sono! Evil or Very Mad

La cartella "esecuzione automatica" appare vuota (anche se cliccando tasto destro--> impostazioni scopro che ci sono dei file nascosti), idem tutte le altre in cui suggeriscono di cercare, come Impostazioni Locali e AppData.

Seguendo i suggerimenti di un'altra guida, dal prompt dei comandi-->regedit sono andata nella cartella Winlogon, ho cliccato su shell, ma non c'era niente che sostituisse esplorer.exe, tutto regolare.
Allora, sempre dal prompt dei comandi, ho cercato di cancellare il file mahmud.exe in AppData\Roaming, ma non trova nulla.

Cosa posso fare? Vi prego, aiutatemi, sto rasentando l'orlo della disperazione: ho un esame, devo studiare, e 'sto cacchio di virus mi sta facendo perdere tutta la mattina!

------------------

Per l'esattezza, ho seguito alla lettera questa guida: http://balzanomichele.blogspot.it/2012/03/rimuovere-il-virus-con-schermata.html#axzz1wzeREYHr
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Giu 2012 12:42    Oggetto: Rispondi citando

Ciao sylienh, Ciao

se l'account da cui sei entrato non ha diritti amministrativi, puoi fare ben poco.
Se riesci a entrare in modalità provvisoria con un account con diritti amministrativi, puoi seguire queste istruzioni:
  • Disattiva l'antivirus
  • Scarica rkill sul desktop
    tieni conto che, in caso di presenza malware, potresti avere problemi a scaricarlo o avviarlo.
    In caso di problemi, scarica una delle versioni proposte in fondo alla pagina linkata:
    RKill.com
    RKill.exe
    RKill.scr
    eXplorer.exe
    iExplore.exe
    uSeRiNiT.exe
    WiNlOgOn.exe
  • Doppio click sul file appena scaricato
  • Dopo qualche secondo, dovrebbe comparire una finestra di Notepad con un contenuto simile:
    Codice:
    This log file is located at C:\rkill.log.
    Please post this only if requested to by the person helping you.
    Otherwise you can close this log when you wish.

    Rkill was run on 03/06/2012 at 11.34.06.
    Operating System: Microsoft Windows XP


    Processes terminated by Rkill or while it was running:

    ...


    Rkill completed on 03/06/2012 at 11.34.10.

  • segui questo topic per usare MBAM.
  • fai questa scansione con OTL <-- IMPORTANTE

Tieni conto che ne esistono diverse versioni di quel virus e, comunque, il nome non è sempre quello descritto. Wink
Personalmente, ne ho già eliminati diversi. Razz
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 06 Giu 2012 17:54    Oggetto: Rispondi citando

Poco prima di leggere la tua risposta (gentilissimo, comunque Smile ), sono riuscita a risolvere facendo una scansione veloce con Malwarebytes in modalità provvisoria. Ho rimosso i virus responsabli, sono rientrata in modalità normale e funzionava tutto. A questo punto ho fatto un'ulteriore scansione, stavolta completa.

Serve che posti i log?

E soprattutto, come posso difendermi da questi virus? Mi consigli un antivirus (magari free) in particolare? Io ho Antivir, ma evidentemente non ha funzionato. Su internet ho letto che consigliavano Comodo, secondo te?

Ho paura a riaprire la pagina che stavo visitando quando è entrato il virus, ma mi serve tornarci. Uff!
(È solo una pagina di un telefilm coi link per vedere in streaming gli episodi e non mi aveva mai dato problemi. In effetti non so se il virus fosse entrato prima e si fosse attivato solo in quel momento, boh!)
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Giu 2012 18:17    Oggetto: Rispondi citando

Ciao sylienh,

si, per sicurezza è meglio che posti i logs.
In questo modo ci si rende conto di eventuali rimasugli da eliminare manualmente.

Sul discorso antivirus, Avira è un buon antivirus gratuito e non lo scarterei a priori.
Come si dice sempre, il miglior antivirus è quello che sta tra la tastiera e la sedia (l'utente). Razz
Sicuramente, ci sono da fare alcuni aggiornamenti al sistema operativo per ridurre i "buchi" attraverso i quali un virus possa entrare.
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 06 Giu 2012 18:31    Oggetto: Rispondi citando

Questo è il log (spero di riuscire a postarlo come si deve):

Codice:
Malwarebytes Anti-Malware (Prova) 1.61.0.1400
www.malwarebytes.org

Versione database: v2012.06.06.02

Windows 7 Service Pack 1 x64 NTFS (Modalità provvisoria)
Internet Explorer 8.0.7601.17514
Serena :: POLDO [amministratore]

Protezione: Disattivata

06/06/2012 12:33:01
mbam-log-2012-06-06 (12-33-01).txt

Tipo di scansione: Scansione veloce
Opzioni di scansione attive: Memoria | Esecuzione automatica | Registro | File system | Euristica/Extra | Euristica/Shuriken | PUP | PUM
Opzioni di scansione disattivate: P2P
Elementi esaminati: 240045
Tempo impiegato: 6 minuti, 5 secondi

Processi rilevati in memoria: 0
(non sono stati rilevati elementi nocivi)

Moduli di memoria rilevati: 0
(non sono stati rilevati elementi nocivi)

Chiavi di registro rilevate: 32
HKCR\MyWebSearch.MultipleButton (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.MultipleButton.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncher (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncher.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncherSettings (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.SkinLauncherSettings.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.ThirdPartyInstaller (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.ThirdPartyInstaller.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.UrlAlertButton (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\MyWebSearch.UrlAlertButton.1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCU\SOFTWARE\MyWebSearch (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\FocusInteractive (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Fun Web Products (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\MyWebSearch (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\RunDll32Policy\f3ScrCtr.dll (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Multimedia\WMPlayer\Schemes\f3pss (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Office\Outlook\Addins\MyWebSearch.OutlookAddin (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Office\Word\Addins\MyWebSearch.OutlookAddin (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{819FFE22-35C7-4925-8CDA-4E0E2DB94302} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\TypeLib\{819FFE20-35C7-4925-8CDA-4E0E2DB94302} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\Interface\{819FFE21-35C7-4925-8CDA-4E0E2DB94302} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{03A37CA0-AC78-48C3-B061-E82D3644CCBE} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\TypeLib\{65F1815B-26A0-4AA8-A973-1598F6D646F6} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\Interface\{AFB130D4-7DD2-41EB-A9AD-4C90414657F4} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{08858AF6-42AD-4914-95D2-AC3AB0DC8E28} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\TypeLib\{8FFDF636-0D87-4B33-B9E9-79A53F6E1DAE} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\Interface\{01947140-417F-46B6-8751-A3A2B8345E1A} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{08858AF6-42AD-4914-95D2-AC3AB0DC8E28} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{799391D3-EB86-4bac-9BD3-CBFEA58A0E15} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCR\CLSID\{D858DAFC-9573-4811-B323-7011A3AA7E61} (PUP.MyWebSearch) -> Nessuna azione intrapresa.
HKCU\Software\Visicom Media (Adware.KeenValue) -> Spostato in quarantena ed eliminato con successo.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\P2Pcontrol (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.

Valori di registro rilevati: 3
HKLM\SOFTWARE\Microsoft\Windows Media\WMSDK\Sources|f3PopularScreensavers (PUP.MyWebSearch) -> Dati: C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3SCRCTR.DLL -> Nessuna azione intrapresa.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\User Agent\Post Platform|FunWebProducts (PUP.MyWebSearch) -> Dati:  -> Nessuna azione intrapresa.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|Update (Trojan.Ransom) -> Dati: C:\Users\Serena\AppData\Roaming\pkg0u.exe -> Spostato in quarantena ed eliminato con successo.

Voci rilevate nei dati di registro: 0
(non sono stati rilevati elementi nocivi)

Cartelle rilevate: 25
C:\Program Files (x86)\FunWebProducts (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\FunWebProducts\ScreenSaver (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\FunWebProducts\ScreenSaver\Images (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\chrome (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\ThirdPartyInstallers (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Avatar (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\gen1 (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\History (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\IE9Mesg (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\jsifb (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Message (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Overlay (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Settings (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\wbnotify (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\P2Pcontrol (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\config (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\lang (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\webserver (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.

File rilevati: 102
C:\Windows\System32\f3PSSavr.scr (PUP.FunWebProducts) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\CHROME.MANIFEST (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3BKGERR.JPG (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3HKSTUB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3IMSTUB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3PSSAVR.SCR (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3REGHK.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3RESTUB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3SCHMON.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3SPACER.WMV (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3WALLPP.DAT (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\F3WPHOOK.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\FWPBUDDY.PNG (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\INSTALL.RDF (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3AUXSTB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3DLGHK.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3HIGHIN.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3IDLE.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3IEOVR.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3IMPIPE.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3MEDINT.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3PLUGIN.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3SKNLCR.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3SKPLAY.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3SLSRCH.EXE (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\M3TPINST.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\MWSMLBTN.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\MWSOESTB.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\MWSUABTN.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\NPMYWEBS.DLL (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\1.bin\chrome\M3FFXTBR.JAR (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Avatar\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game\CHECKERS.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game\CHESS.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Game\REVERSI.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\gen1\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\CM.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\MFC.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\PSS.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\SMILEY.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\WB.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\icons\ZWINKY.ICO (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\IE9Mesg\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\jsifb\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Message\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\DOG.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\FISH.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\KUNGFU.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\LIFEGARD.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\MAID.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\MAILBOX.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\OPERA.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\ROBOT.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\SEDUCT.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Notifier\SURFER.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Overlay\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\Settings\s_pid.dat (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Program Files (x86)\MyWebSearch\bar\wbnotify\COMMON.F3S (PUP.MyWebSearch) -> Nessuna azione intrapresa.
C:\Users\Serena\AppData\Roaming\pkg0u.exe (Trojan.Ransom) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew1a4308.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew201bed.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew232465.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew237aec.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew29b0af.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew2decc6.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew32da7c.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew348351.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew50d9da.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew54e8b8.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew62ed2c.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew6e040f.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew736e9b.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew7aabfe.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew82e6cc.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew8c5c1a.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew956e09.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonew99a912.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewa2aed5.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewb68a59.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewbec839.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewc5816d.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewd47675.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewdab978.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewe72c27.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewf29c74.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\cacaonewf58ea4.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\pkg0u.exe (Trojan.Ransom) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Local\Temp\987C.tmp\KMService.exe (RiskWare.Tool.CK) -> Spostato in quarantena ed eliminato con successo.
C:\Windows\System32\f3PSSavr.scr (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Windows\SysWOW64\f3PSSavr.scr (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\data (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\eservice.dll (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\P2Pcontrol.url (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\P2Pcontrol_claim.url (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\tservice (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\tservice.dll (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\uninst.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Program Files (x86)\P2Pcontrol\config\nodes.dat (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol\Claim money.lnk (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol\P2Pcontrol website.lnk (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Users\Serena\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\P2Pcontrol\Uninstall.lnk (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.

(fine)


Io procedo con gli aggiornamenti ogni volta che me ne segnala di nuovi. Non capisco cos'altro potrei fare Confused

Via, ora provo ad aprire la pagina di quel sito... incrocio le dita!

---------------------------

Se tento di aprire quella pagina, Chrome mi dice "La pagina web ha generato un loop di reindirizzamento". Che vuol dire? O.O
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Giu 2012 18:46    Oggetto: Rispondi citando

Quanta fretta! Laughing

fai questa scansione con OTL <-- IMPORTANTE

Per cortesia, i logs caricali su uno dei servizi indicato qui.

PS: Prima di avventurarti ancora su quel sito, ti conviene assicurarti di avere il pc configurato al meglio.
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 06 Giu 2012 18:55    Oggetto: Rispondi citando

Ora procedo a fare come mi hai detto, ma c'è un altro problema: ho riavviato il pc (dopo aver installato un altro antivirus, oh, non si sa mai! XD) e... appena ho riacceso:
- internet non funzionava, o meglio... aprendo Chrome mi blaterava qualcosa a proposito di un proxy e mi suggeriva la seguente soluzione:
Se utilizzi un server proxy, controlla le impostazioni del proxy o contatta l'amministratore di rete per verificare che il server proxy sia operativo. Se non ritieni di dover utilizzare un server proxy, modifica le impostazioni del proxy: Seleziona menu Strumenti > Impostazioni > Mostra impostazioni avanzate... > Modifica impostazioni proxy... > Impostazioni LAN e deseleziona la casella di controllo "Utilizza un server proxy per le connessioni LAN"..
L'ho fatto, internet ha ricominciato a funzionare, ma mi è spuntato questo messaggio: "processo host di windows rundll32 ha smesso di funzionare"

In più il nuovo antivirus continua a rilevarmi minacce a ripetizione! Mi sento bombardata! Crying or Very sad

---------------------------------

Non mi fa scaricare il file OTL. Mi dice "link esterno" e poi "Chrome ha smesso di funzionare".

È un complotto del destino contro il mio pc.....

-----------------------------------

Sono riuscita a scaricarlo (ma da un altro sito), ho seguito le istruzioni e ora sta facendo la scansione.
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 06 Giu 2012 19:17    Oggetto: Rispondi citando

Ecco i log ottenuti con OTL:

OTL.Txt

Extras.Txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Giu 2012 19:37    Oggetto: Rispondi citando

Ho dato un'occhiata veloce ai logs che hai postato... andiamo bene... Laughing

Chiariamo subito che 2 antivirus non collaborano ma, anzi, si mettono i bastoni tra le ruote e lasciano passare qualsiasi schifezza tenti di entrare. Wink

Da quel che vedo, hai installato:
  • Avira Antivirus
  • Norton Internet Security
  • Norton Security Scan
  • Norton Safe Web Lite
  • COMODO Internet Security
  • COMODO GEEKBuddy

Così non andiamo decisamente bene.
Hai mischiato programmi che non dovrebbero mai neanche incontrarsi.

Inoltre, hai installato alcuni adware/spyware:
  • OfferBox
  • Searchqu Toolbar
  • Softonic-IT Toolbar

Hai anche tentato di utilizzare ComboFix e non hai detto qual è stato l'esito dell'operazione.

Se vuoi, cominciamo ma devo chiarire che, prima di ritornare a utilizzare il pc in maniera normale, dovrai seguire tutte le istruzioni che ti darò di volta in volta senza assolutamente sgarrare.
Quindi, durante le operazioni di pulizia e risistemazione, evita assolutamente di andare su siti strani (film o non film).
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 06 Giu 2012 20:53    Oggetto: Rispondi citando

Mi ero dimenticata di combofix semplicemente perché poi non l'ho usato. Poco fa l'ho disinstallato... dovevo lasciarlo?

Norton era in prova. Ora è scaduto da un pezzo e non so come togliermelo dalle bàlls.
Quindi non posso tenere sia Avira che Comodo? Perché Avira non mi ha mai rilevato un ciufolo, mentre Comodo, al contrario, sta facendo terrorismo psicologico visto che mi segnala TUTTO (presto, non trovando più nulla, dirà che il virus sono io Rolling Eyes ).

Offerbox non so come 'acci ci sia finito nel pc, ma mi pareva innocuo perciò lo lasciavo nell'angolino destro.

Con siti strani cosa intendi? Non sono una fruitrice incallita di film porno Laughing
La pagina del sito con gli episodi del telefilm non mi aveva mai dato problemi (la visualizzo sempre, pressocché ogni giorno). In effetti mi chiedo se il problema non sia stato, piuttosto, averla aperta con explorer invece che con chrome o firefox.

Comunque, agli ordini capitano!
Seguirò tutte le istruzioni Smile
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Giu 2012 23:33    Oggetto: Rispondi citando

Eccomi qui. Wink

Ti lascio i compiti per domani:

Prima di riprendere a riutilizzare il pc normalmente, aspetta il mio ok. Wink
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 07 Giu 2012 14:58    Oggetto: Rispondi citando

Sto procedendo a fare come mi hai detto. Tuttavia, è normale che Comodo mi segnala delle minacce che Avira invece non riconosce?
Proprio in questo istante mi si è chiuso Chrome inaspettatamente e Comodo mi ha rilevato un malware spedendolo in quarantena. Ho un po' paura che disinstallando Comodo mi entrino altri virus Confused
Lo disinstallo lo stesso?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 07 Giu 2012 18:28    Oggetto: Rispondi citando

Senza sfera di cristallo diventa difficile poter capire cosa è successo. Wink
Che messaggio ti ha visualizzato Comodo?
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 07 Giu 2012 23:02    Oggetto: Rispondi citando

Mh, non ricordo, parlava di un malware. Comunque alla fine ho seguito le tue istruzioni e l'ho disinstallato.

Questi sono i logs della scansione con AntiSpyware:
SUPERAntiSpyware Scan Log - 06-07-2012 - 18-24-02.log

Ora è in corso quella con OTL Smile

Grazie!

--------------------------

Ecco i logs:

OTL.Txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 08 Giu 2012 06:27    Oggetto: Rispondi citando

Ne manca un pezzo... Wink
bdoriano ha scritto:
fai una scansione completa con MBAM e rimuovi TUTTO quello che ti viene proposto

Inoltre, OTL non ha generato il file Extras.txt, controlla di averlo impostato come indicato nella guida ed eseguilo nuovamente.
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 08 Giu 2012 07:50    Oggetto: Rispondi citando

La scansione con MBAM l'ho fatta, ma non avevi scritto di postare anche quei logs.

Okay, ripeto la scansione con OTL. Mi pareva di aver ipostato tutto correttamente, ma è evidente che ho dimenticato qualcosa Confused

-----------------------

Ecco:

OTL.Txt

Extras.Txt
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 09 Giu 2012 09:55    Oggetto: Rispondi citando

  • Avvia MBAM
  • Clicca File di log
  • Seleziona il file di log nell'elenco che ti compare
  • Clicca Apri
  • Ti si apre il Blocco note con il contenuto del file
  • salvalo con un nuovo nome sul desktop
  • carica il log su uno dei servizi indicati qui e posta il forum link che ti viene assegnato.
Top
Profilo Invia messaggio privato
sylienh
Mortale devoto
Mortale devoto


Registrato: 06/06/12 11:29
Messaggi: 10

MessaggioInviato: 09 Giu 2012 11:20    Oggetto: Rispondi citando

Fatto Smile

mbam
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 11 Giu 2012 08:17    Oggetto: Rispondi

Ho visto che hai installato la versione Pro di RevoUninstaller, tieni conto che, dopo il periodo di prova, dovrai disinstallarlo o acquistarlo.
La versione Free è più che sufficiente: link
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi