877740455.exe e TRCryptXPACKGen??

cldparisi

Nuovo Utente
16
0
Buongiorno,
sicuramente il mio pc è stato infettato da un virus, anzi l’ho infettato perché queste cose non succedono da sole, ma andiamo con ordine.
Ho scaricato dal mulo un file rar, lo decomprimo faccio la scansione della cartella con Avira e mi risulta pulita a quel punto faccio l’errore e invece di lanciare l’eseguibile su una virtuale lo lancio sul pc, rimango in attesa un paio di secondi e a quel punto il file sparisce apro Task Manager e vedo il processo:
1488891595:877740455.exe con descrizione 877740455.exe
Prima cosa stacco il cavetto di rete.
Ovviamente provo a killarlo ma niente, così come non mi apre il percorso del file facendo tasto destro sul processo.
Provo a lanciare Process Explorer ma non me lo fa partire.
Provo ad attivare Guard di Avira non mi si attiva.
Lancio HijackThis mi parte, faccio la scansione ma quando la finisce mi si chiude in automatico e non mi ha creato il file di log come solitamente fa.
Ho riprovato le tre cose n volte… sempre con lo stesso risultato.

Avvio in modalità provvisoria e lancio una scansione del sistema con Avira che dura 4 o 5 ora, la mattina controllo e tra i vari falsi positivi ha beccato un file senza estensione con nome 1488891595 in C:\Windows, il tipo di virus segnalato è TRCryptXPACKGen. Lo faccio rimuovere e riavvio il pc credendo di aver risolto, come avvio vado in Task Manager e vedo nuovamente il processo 1488891595:877740455.exe, sono sempre gli stessi numeri non sono generati casualmente ogni volta e in C:\ Windows ha ricreato il file, provo a cancellarlo anche se tanto so che poi verrà ricreato ma come è prevedibile non me lo fa fare.
Torno in modalità provvisoria e lancio:
- Defogger.exe ma non fa nulla
- RKUnhookerLE.EXE scansiona ma non trova nulla
A questo punto torno in modalità normale e li lancio
- Defogger.exe non fa nulla
- RKUnhookerLE.EXE: come avvio la scansione si chiude e cosa che non mi aspettavo il file cambia icona (quella classica degli eseguibili) , provo rilanciarlo ma mi compare un messaggio di Windows che mi dice che probabilmente non ho le autorizzazioni per lanciarlo. Controllo le autorizzazioni e c’è Everyone che ha il controllo completo. La dimensione del file è identica a prima.
Torno in modalità provvisoria e RKUnhookerLE.EXE rimane con altra icona e quando lo lancio mi da sempre lo stesso errore, non posso ne eliminarlo ne sovrascriverlo. Per lanciarlo ne devo prendere un altra copia e metterla in un'altra cartella.
Per ora le mie prove sono finite qui perché sono dovuto venire al lavoro.
Ho ancora una copia dell’eseguibile che ho lanciato e ha scatenato tutto dopo Avira ho fatto la scansione anche con Symantec ma anche questo non me lo vede come file.
Una mia impressione visto che non viene visto come virus mi vien in mente che l’unica cosa che faccia sia disabilitare gli antivirus e scaricare il vero virus da qualche sito tanto che poi il file vien cancellato…. Ma è un’idea buttata lì.
Qualcuno ha qualche idea??
 

cldparisi

Nuovo Utente
16
0
Primo aggiornamento: non copia nulla da internet ma “fa tutto lui” l’ho lanciato su una virtuale scollegata dalla rete e genera lo stesso il processo, il file e si cancella
 

FDAC

Utente Attivo
1,335
194
Già risposto nell'altro forum..
Scarica ComboFix: http://download.bleepingcomputer.com/sUBs/ComboFix.exe
● posiziona il file scaricato sul Desktop
disattiva l'Antivirus in uso, dall'icona presente sulla Traybar (accanto all'orologio di Windows)
disattiva il Firewall eventualmente installato, dall'icona presente sulla Traybar (accanto all'orologio di Windows)

Eseguiti i passaggi indicati sopra:
● lancia ComboFix con un doppio click
● segui le istruzioni che verranno rilasciate per eseguire la scansione
● in caso tu abbia Windows XP, verrà richiesta l'installazione della Console di ripristino di emergenza: non la installare
senza eseguire nessuna altra operazione, lascia che il tool completi il suo lavoro

Note - durante la scansione:
● potrebbero comparire alcuni file sul Desktop, e poi eliminati
● spariranno, per un attimo, tutte le icone presenti sul Desktop: nulla di cui preoccuparsi
● potrebbe venire rilasciato un messaggio in relazione all'Antivirus in uso: prosegui ignorando il messaggio
● il firewall potrebbe rilasciare un avviso circa la rimozione di alcuni driver: consenti
● potrebbe apparire sul Desktop l'icona di Internet Explorer

Quando ComboFix avrà concluso l'operazione di scansione:
● il sistema verrà riavviato automaticamente: in caso contrario, riavvialo te
● vai in Disco Locale C:, cerca il file di testo dal nome ComboFix.txt ed allegalo

Nota - riguardo al programma:
● per eseguire correttamente ComboFix su Windows Vista e Windows Seven, clicca con il tasto destro del mouse sull'icona del programma e, dal menù contestuale, scegli la voce Esegui come Amministratore
sUBs, la software house che distribuisce ComboFix, non è responsabile di qualsiasi danno causato da te dopo l'utilizzo del software stesso.
Lo stesso vale per me; questo tool non è un giocattolo e non è destinato all'utilizzo quotidiano. Esso non dovrebbe essere utilizzato a meno che non venga espressamente richiesto da un esperto
ComboFix disabilita l'esecuzione automatica delle unità USB (Chiavette, Hard Disk Esterni, Lettori MP3...) per prevenire future minacce: quando inserisci una Pendrive, sarai costretto ad avviarla dalle Risorse del computer. Una precauzione in più, una possibile minaccia in meno
 
  • Mi piace
Reazioni: cldparisi

cldparisi

Nuovo Utente
16
0
Ho eseguito ComboFix sulla virtuale in cui ho lanciato il virus di proposito, è riuscito a eliminare il malware, stasera lo proverò sul mio pc di casa, certo mi segherà dei falsi positivi ma in fondo “chi è causa del suo mal pianga se stesso” quindi grazie al log verificherò cosa mi ha tagliato e pian paino reinstallerò e reimposterò il necessario.
Grazie per l’aiuto e spero di confermarti domani che pure sul mio pc è andato tutto a buon fine.
 

cldparisi

Nuovo Utente
16
0
Ho risolto anche sul pc di casa, ho fatto girare Combofix ed è andato tutto a posto ho controllato il log per verificare se mi aveva segato cose ritenute pericolose e invece funzionava praticamente tutto, giusto qualche piccola cosa da sistemare, come dicevi te non legge più gli Autorun.inf delle di penne e hd esterni ma niente di non recuperabile.
Una curiosità però, le cartelle $Recycle.bin dei vari harddisk e la cartella MSOCache visibili. Le cartelle del cestino e quella dell’installazione di office sono sempre state presenti ma le vedevo (a casa e le vedo in ufficio) solo se attivavo la visibilità sia dei file di sistema che quelli nascosti. Ho anche guardato le autorizzazioni e a differenza di quelle dell’ufficio oltre a System, Administrators e Users c’è anche Authenticated Users ….che ho provato ad eliminare ma non me lo fa fare perché dice che l’oggetto eredita dall’oggetto padre.
Secondo voi è stato il virus a fare questa modifica o ComboFix?
Se rimetto nascoste queste due cartelle non dovrei compromettere nulla, giusto?

Grazie
 

FDAC

Utente Attivo
1,335
194
Scusa, se sei capace di leggere i log, non vedo il perchè chiedere aiuto nei forum..

Vorrei vederli, questi log.

Allegati su Wikisend o, al limite, su Wikifortio.

Ciao
 

cldparisi

Nuovo Utente
16
0
Scusa, se sei capace di leggere i log, non vedo il perchè chiedere aiuto nei forum..

Vorrei vederli, questi log.

Allegati su Wikisend o, al limite, su Wikifortio.


1) Ho chiesto aiuto perchè dopo averi tentativi non sapevo che altri programmini provare, ComboFix non lo conoscevo.

2) Non sono un sistemista (ma un programmatore) ma un log grosso modo lo sò leggere, mi può sfuggire qualcosa ma capisco che modifiche sono state fatte nel registro e in altre cose. Prima di leggere il tuo suggerimento su ComboBox mi ero esposrtaot il registro prima e dopo il virus dalla virutale e con un programma di comparazione li confrontavo per eliminare le chiavi aggiunte o modificate

3) Nell'altro forum dove mi hai scritto:
"Se non hai problemi, ti ho chiesto di caricare il log per darci una occhiata personalmente (sono abbastanza bravo, insomma se ci sono ulteriori problemi dovrei riuscire a trovarli).
Aspetto il log di ComboFix..
Ciao e buon serata!"
Ti avevo risposto che stasera a casa lo cercavo e te lo inviavo, non l'ho scritto qui visto che qui la domanda non l'avevi postata

4) Grazie per avermi suggerito ComboFix ma rilassati
 

FDAC

Utente Attivo
1,335
194
Io sono calmissimo, ti ricordo solo che postare in più forum (tu sei un programmatore, e un po' di esperienza in merito dovresti averla) può solo creare problemi.
Se ti avessero risposto due persone diverse, dicendoti di eseguire degli script con combofix totalmente diversi, cosa avresti fatto?

Ognuno ha le sue, di procedure, per questo, mica per altro.

Ciao! ;)
 

cldparisi

Nuovo Utente
16
0
Ho postato su più forum perché non sapevo di preciso quali di questi forum fossero quelli più attivi.
Quando ricevo una o più risposte comunque le valuto facendo una ulteriore ricerca in rete per vedere esperienze di altri con il software, così ho fatto anche con ComboFix e ho visto che era usato da molti ed era efficace, al che l'ho provato su una virtuale, sembrava tutto fosse andato bene allora l'ho provato sul mio pc.
Per avere risposte discordi non è necessario guardare più forum ma anche sullo stesso, per esempio nella ricerca che ho fatto su comboFix su un forum discutevano animatamente sul fatto di cosa fosse meglio se lanciarlo in modalità provvisoria o normale.

Ciao e buona giornata
 

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili