| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 11:28    Oggetto: Win32/Spy.Zbot.ZR trojan horse [RISOLTO] |   |  
				| 
 |  
				| Salve a tutti, sono nuovo del forum. Ho questo problema: eset nod 32 mi trova il virus in oggetto ma non lo disinfetta.
 
 come os  ho Win xp sp3, che però stranamente non si avvia in modalità provvisoria, ne con rete ne senza.
 
 ho eseguito scansioni con eset (trova il virus ma non disinfetta) con superantispyware e con mbam. Ho cancellato tutto quello trovato ma il problema persiste.
 
 allego log scansioni
 Extras.Txt
 hijackthis.log
 nod32.txt
 MBAM-log-2013-02-27 (08-16-49).txt
 OTL.Txt
 
 
 p.s. mi scuso per la user scritta in maiuscolo... andavo di fretta e non mi sono accorto della cosa... ho provato a entrare nel profilo ma non mi sembra un campo modificabile... sorry
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| menatwork Dio minore
 
  
 
 Registrato: 07/10/11 16:58
 Messaggi: 506
 
 
 | 
			
				|  Inviato: 27 Feb 2013 11:51    Oggetto: |   |  
				| 
 |  
				| ciao  MATTEO39  fai queste scansioni 
 Scarica aswMBR  sul desktop.
 
 Fai doppio clic aswMBR.exe per eseguirlo
 Clicca sul pulsante Scan per avviare la scansione
 Al termine della scansione clicca su Save log,e salvalo sul desktop.
 Posta il log.
 
 fai anche una scansione con combofix seguendo   questa guida
 
 Allega i due log
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 12:18    Oggetto: |   |  
				| 
 |  
				| intanto grazie per la risposta 
 allego per ora solo questo
 link
 (wikisend non mi funzionava più...)
 
 perchè controllo il pc infetto solo da remoto... fra un po vado fisicamente sul pc e faccio anche altro log richiesto
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 13:50    Oggetto: |   |  
				| 
 |  
				| allego combofix log 
 ComboFix.txt
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| menatwork Dio minore
 
  
 
 Registrato: 07/10/11 16:58
 Messaggi: 506
 
 
 | 
			
				|  Inviato: 27 Feb 2013 14:21    Oggetto: |   |  
				| 
 |  
				| controlla queste porte se le hai aperte tu 
 5900:TCP
 
 5800:TCP
 
 ora  apri un file di testo e incolla  questo codice
 
 
 
  	  | Citazione: |  	  | file:: c:\docume~1\ADMINI~1\IMPOST~1\Temp\005710~1.EXE
 
 folder::
 c:\documents and settings\Administrator\Dati applicazioni\Ynyb
 
 driver::
 0057101274184934mcinstcleanup
 | 
 
 
 Salva il file sul Desktop come CFScript.txt
 
 Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix
 
 al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt
 
 
 scarica  TDSSKiller sul desktop  ed estrai il contenuto
 
 Start > Esegui > copia/incolla il seguente comando - virgolette  comprese - e dai OK.
 
 "%userprofile%\Desktop\TDSSKiller.exe"
 
 Clicca su Start Scan.
 Se c’è un’infezione, l'azione di default sarà cure. Clicca su continua.
 Se c’è il sospetto di un’infezione, l'azione di default sarà skip. Clicca su continua.
 Se viene richiesto il riavvio, accetta.
 Il rapporto si troverà in C:, sotto queste sembianze: TDSSKiller.[Version]_[Date]_[Time]_log.txt
 Se non è stato richiesto il riavvio, chiudi e clicca su report. Salva il contenuto in un file  di testo  e allegalo
 
 Ripeti una nuova scansione con aswMBR
 
 Allega i log
 
 combofix
 
 tds killer
 
 aswMBR
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 16:27    Oggetto: |   |  
				| 
 |  
				| link aswmbr 
 link  combo
 
 link tdsskiller
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| menatwork Dio minore
 
  
 
 Registrato: 07/10/11 16:58
 Messaggi: 506
 
 
 | 
			
				|  Inviato: 27 Feb 2013 17:53    Oggetto: |   |  
				| 
 |  
				| nel codice non hai inserito questo 
 
 0057101274184934mcinstcleanup
 
 apri un file di testo e ripeti la procedura di prima ,   inserisci questo codice
 
 
  	  | Citazione: |  	  | driver:: 0057101274184934mcinstcleanup
 | 
 
 lo salvi sul desktop come CFScript.txt  e lo trascini sull'icona di combofix
 
 finita la scansione allega il nuovo log  poi riesegui la scansione col tuo antivirus
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 19:06    Oggetto: |   |  
				| 
 |  
				| in realtà l'avevo inserito, solo che nella fretta (sto lavorando, mi manca un collega, c'è un casino che...) ho incollato anche un link proprio vicino a quella voce. ho rifatto il file (perchè la fretta è una cattiva amica) ma con tutte e tre le voci, non solo con l'ultima. Non credo che cambi tanto, comunque qui allego il log
 
 link
 
 ora sto facendo girare eset, appena ho il risultato lo posto.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 27 Feb 2013 20:15    Oggetto: |   |  
				| 
 |  
				| Ciao. 
  	  | Citazione: |  	  | ora sto facendo girare eset, appena ho il risultato lo posto. | 
 Ok.
 Vorrei sapere se il pc infetto, è per il tuo lavoro.
 Ci sono cartelle e relativi file, di cui non conosco la provenienza;
 C:\SGD\bin\sgd.exe
 C:\Programmi\UltraVNC (questo, vorrei sapere se lo usi)
 C:\Programmi\TUN
 Inoltre ci sono molti rimasugli di McAfee
 La lettera F: è una partizione oppure una periferica esterna? (HD esterno oppure chiavetta USB)
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 20:35    Oggetto: |   |  
				| 
 |  
				| è il pc del lavoro sgd è un demone di teamsystem
 ultravnc lo uso per connettermi agli altri pc quando ne ho bisogno
 tun = esker tun plus è un rimasuglio, non credo  venga più usato, ma non sono l'unico utente
 f non so, se vado in risorse del computer, non vedo nessuna f. ho c e d (recovery), le varie lettere per le unità di rete, ma niente f
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 27 Feb 2013 20:48    Oggetto: |   |  
				| 
 |  
				| ok scansione fatta con eset. tutto ok, nessun file infetto. grazie per l'aiuto. potrei però capire che cosa ho (hai) fatto?
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 27 Feb 2013 21:58    Oggetto: |   |  
				| 
 |  
				| Serve una nuova scansione con OTL per vericare che tutto sia a posto. Posta il log.
 Poi menatwork  ti indicherà come procedere.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 28 Feb 2013 09:22    Oggetto: |   |  
				| 
 |  
				| nuovo log otl OTL_new2.Txt
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 28 Feb 2013 19:28    Oggetto: |   |  
				| 
 |  
				| Il pc va bene. non ci sono problemi apparenti.
 
 l'operazione cleanup l'avevo fatta e ccleaner lo suo regolarmente.
 
 mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente...
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 28 Feb 2013 19:46    Oggetto: |   |  
				| 
 |  
				|  	  | Citazione: |  	  | mentre invece mi rimane da fare l'operazione relativa al "ripristino configurazione di sistema", che però mi piacerebbe capire a cosa serve, tanto per non fare le cose senza imparare niente... | 
 Windows è "tarato" per eseguire alcuni backup periodici, che consistono nel "fotografare" tutto il contenuto del S.O in un determinato momento.
 Quindi, è possibile che abbia "fotografato" il pc nel momento (oppure dopo) in cui il pc era infetto.
 Eliminare questa foto (che potrebbe essere ripristinata dall'utente) è una misura di sicurezza.
 Una volta eliminati TUTTI i punti di ripristino, e avendo la ragionevole certezza che il pc sia pulito, è buona cosa creare un punto di ripristino in caso di necessità future.
 Spero di esserti stato chiaro.
 
 L'ultima modifica di R16 il 28 Feb 2013 19:47, modificato 1 volta
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| menatwork Dio minore
 
  
 
 Registrato: 07/10/11 16:58
 Messaggi: 506
 
 
 | 
			
				|  Inviato: 28 Feb 2013 19:47    Oggetto: |   |  
				| 
 |  
				| edit |  | 
	
		| Top |  | 
	
		|  | 
	
		| MATTEO39 Mortale devoto
 
  
 
 Registrato: 27/02/13 10:58
 Messaggi: 10
 
 
 | 
			
				|  Inviato: 28 Feb 2013 22:03    Oggetto: |   |  
				| 
 |  
				| [quote="R16"]  	  | Citazione: |  	  | Spero di esserti stato chiaro.
 | 
 Cristallino
 Grazie
 
 e grazie anche a menatwork che mi ha aiutato...
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| menatwork Dio minore
 
  
 
 Registrato: 07/10/11 16:58
 Messaggi: 506
 
 
 | 
			
				|  Inviato: 28 Feb 2013 22:09    Oggetto: |   |  
				| 
 |  
				|  	  | Citazione: |  	  | e grazie anche a menatwork che mi ha aiutato... | 
 
 
 
 
 
   
 
 
 
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| R16 Dio maturo
 
  
  
 Registrato: 07/03/08 22:58
 Messaggi: 10129
 
 
 | 
			
				|  Inviato: 01 Mar 2013 18:52    Oggetto: |   |  
				| 
 |  
				| MATTEO39 ha scritto: 
  	  | Citazione: |  	  | e grazie anche a menatwork che mi ha aiutato... | 
 Sopratutto a menatwork, visto che il lavoro lo ha fatto lui.
 Io non ho fatto niente...
 Ciao!
 |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |