Aiuto! Pen-drive infette

Pubblicità
Stato
Discussione chiusa ad ulteriori risposte.
effetti positivi

FDAC (ma come ti chiami?), ho fatto la scansione con Combofix e pare che la situazione si sia rimessa al meglio. In particolare:
Sull'HD esterno sono state create copie delle cartelle, sulle quali non c'è più la freccetta dei collegamenti, e si aprono normalmente. Restano anche i collegamenti, che non si aprono (che faccio, li cancello?)
Sulle pen-drive le cartelle appaiono come collegamenti ma si aprono, sia pure in modo anomalo.
Sarà la volta buona?
Allego il rapporto di combofix.
Ciao! :sisi:
 
Ciao Carolina, mi chiamo Francesco :)

Esegui la procedura descritta, rigorosamente nel suo ordine, al fine di:
guadagnare spazio su disco
ottimizzare le prestazioni del sistema
mantenere il corretto funzionamento di Windows

Il mio consiglio è quello di stampare questa procedura, perchè tornerà senz'altro utile in futuro.
Infatti queste operazioni andrebbero eseguite almeno una volta ogni due settimane.
*****************************

Disinstalla, in particolare, le seguenti applicazioni:
Adobe Flash Player
Adobe Reader
Java (tutte le versioni installate)

Scarica ed installa, dai siti proposti:
Adobe Flash Player: Rich Internet application | Adobe Flash Player
Sumatra PDF: Free PDF Reader - Sumatra PDF by Krzysztof Kowalczyk
Java: Download gratuito del software Java

Nota - durante l'installazione:
non consentire l'installazione di componenti aggiuntivi (Toolbar in particolare): non installarne alcuno, quindi togli la spunta alla relativa voce

******************************

Disattiva il Ripristino Configurazione di Sistema

Procedura per Windows XP:
● clicca sul pulsante Start
● tasto destro del mouse sull'icona Risorse del computer
● seleziona, dal menù contestuale, la voce Proprietà
● apri la scheda Ripristino configurazione di sistema
● metti la spunta alla voce Disattiva Ripristino configurazione di sistema su tutte le unità
● conferma la modifica, con Applica e con OK

Procedura per Windows Vista e Windows Seven:
● clicca sul pulsante Start
● tasto destro del mouse sull'icona Computer
● seleziona, dal menù contestuale, la voce Proprietà
● clicca, nel menù a sinistra, su Protezione sistema; compare un avviso relativo al Controllo Account Utente: clicca su Continua
● togli la spunta accanto a tutti i dischi presenti nel riquadro in basso
● clicca su Disattiva Ripristino configurazione di sistema
● conferma la modifica, con Applica e con OK

******************************

Svuota del suo contenuto la cartella Prefetch

Procedura per Windows XP:
● clicca sul pulsante Start
● clicca su Risorse del computer
● clicca su Disco locale C:
● individua ed apri la cartella Windows
● individua ed apri la cartella Prefetch
elimina tutte le voci conservate al suo interno: fai attenzione però, a non eliminare la cartella

Procedura per Windows Vista e Windows Seven:
● clicca sul pulsante Start
● clicca su Computer
● clicca su Disco locale C:
● individua ed apri la cartella Windows
● individua ed apri la cartella Prefetch
elimina tutte le voci conservate al suo interno, tranne il file Layout.ini: fai attenzione però, a non eliminare la cartella

******************************

Scarica ATF Cleaner: http://www.atribune.org/ccount/click.php?id=1
● avvia il tool con un doppio click
● metti la spunta sull'ultima casella: Select All
● clicca sul bottone Empty Selected
● una volta comparso l'avviso di avvenuta pulizia, clicca su OK

Se usi browser alternativi come Opera e Firefox per navigare in Internet, provvedi a eliminare la loro cronologia e i file temporanei associati:
● clicca, in alto, sulla loro scheda
● seleziona l'ultima casella: Select All
● il programma ti avviserà circa l'eliminazione delle Password salvate: consulta le note
● clicca sul pulsante Empty Selected
● una volta comparso l'avviso di avvenuta pulizia, clicca su OK
● una volta terminate le operazioni, chiudi il programma

Note - riguardo al programma:
● per eseguire correttamente ATF Cleaner su Windows Vista e Windows Seven, clicca con il tasto destro del mouse sull'icona del programma e, dal menù contestuale, scegli la voce Esegui come Amministratore
● la cancellazione delle passwords serve ad evitare spiacevoli furti d'identità e accessi non autorizzati; spetta a te decidere se volerle conservare o meno

******************************

Scarica ed installa CCleaner: CCleaner - Download
Nota - durante l'installazione: non consentire l'installazione di componenti aggiuntivi (Toolbar in particolare)

Una volta installato, esegui queste operazioni:
● scarica CCEnhancer: CCEnhancer | The Web Atom
● avvia il programma con un doppio click
● clicca sul bottone Download Latest
● al messaggio Would you like to run CCleaner now? rispondi
● comparirà la schermata principale del programma
● nel menù di sinistra, clicca su Opzioni
● nella finestra successiva, clicca su Impostazioni
● spunta la voce Tipo cancellazione: Sicura (lenta) e nel menù a tendina seleziona la voce DOD 5220.22-M (3 passaggi)
● clicca su Avanzate
● togli la spunta alla voce Cancella file in Windows Temp solo se più vecchi di 24 ore e alla voce Chiedi se salvare un backup dei problemi del registro
● clicca, nel menù a sinistra, su Pulizia: nella sezione Avanzate, metti la spunta alle voci Vecchi dati Prefetch, Disinstallatori Aggiornamenti di Windows e File Log IIS
● apri, in alto, il tab Applicazioni: spunta tutte le voci presenti
● clicca, in basso a sinistra, sul bottone Analizza, per cercare i file temporanei
● clicca, in basso a destra, sul bottone Avvia Pulizia, per avviare la pulizia dei file temporanei
● terminata la pulizia, nel menù a sinistra, clicca sulla voce Registro
● clicca sul bottone Trova Problemi, per avviare la ricerca delle voci di registro corrotte e danneggiate
● al termine della scansione clicca sul bottone Ripara selezionati... e prosegui con la riparazione: quest'ultimo passaggio ripetilo più volte, fino a quando non verranno rilevati più problemi da correggere
● una volta terminate le operazioni, chiudi il programma

******************************

Lancia Hijackthis e pulisci gli ADS (esclusivamente su partizioni formattate in NTFS):
● clicca sulla voce Open the Misc Tools section
● clicca su Open ADS Spy..., nel tab System tools
● in alto, togli la spunta alla voce Quick scan (Windows base folder only)
● clicca, in basso, sul pulsante Scan
● attendi pazientemente il termine della scansione
● se venissero rilevati ADS, clicca con il tasto destro sulla prima casellina, e scegli la voce Select all
● clicca, in basso, sul pulsante Remove selected: conferma con
● una volta terminate le operazioni, chiudi il programma

Nota: in caso tu disponga di un sistema operativo a 64 Bit, tralascia la procedura

******************************

Scarica OTC by OldTimer: http://oldtimer.geekstogo.com/OTC.exe
● posiziona il tool sul Desktop
● chiudi tutti i programmi attivi
● avvia il tool con un doppio click
● clicca sul pulsante CleanUp!
● il programma chiede di riavviare il sistema: consenti, cliccando su Yes per due volte

Note - riguardo al programma:
OTC by OldTimer va eseguito solamente nel caso tu abbia utilizzato particolari programmi, come ComboFix
● per eseguire correttamente OTC by OldTimer su Windows Vista e Windows Seven, clicca con il tasto destro del mouse sull'icona del programma e, dal menù contestuale, scegli la voce Esegui come Amministratore

******************************

Riabilita il Ripristino Configurazione di Sistema

Procedura per Windows XP:
● clicca sul pulsante Start
● tasto destro del mouse sull'icona Risorse del computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di sistema
● togli la spunta alla voce Disattiva Ripristino configurazione di sistema
● conferma la modifica con Applica e poi OK

Procedura per Windows Vista e Windows Seven:
● clicca sul pulsante Start
● tasto destro del mouse sull'icona Computer
● seleziona, dal menù contestuale, la voce Proprietà
● clicca, nel menù a sinistra, su Protezione sistema: compare un avviso relativo al Controllo Account Utente: clicca su Continua
● metti la spunta accanto a tutti i dischi presenti nel riquadro in basso
● conferma la modifica con Applica e poi OK

*****************************

Scarica ed installa Defraggler: Defraggler - Download
Nota - durante l'installazione:
non consentire l'installazione di componenti aggiuntivi (Toolbar in particolare): non installarne alcuno, quindi togli la spunta alla relativa voce

Una volta installato, esegui queste operazioni:
● avvia il programma con un doppio click
● seleziona, con il tasto sinistro del mouse, tutte le unità presenti, tranne il Floppy Disk
● clicca, con il tasto destro del mouse, sullo spazio evidenziato in blu
● dal menù contestuale, scegli la voce Deframmenta Drive
● attendi pazientemente il termine delle operazioni

******************************

Note - al termine della procedura:
riavvia il sistema
allega un nuovo log di HijackThis
● comunica come funziona il sistema, e quali problemi riscontri attualmente
 
Grazie Francesco!
Mi hai dato un bel po' di compiti!
Ok. Procedo.
A risentirci. Ciao
 
Ecco la situazione

Ciao Francesco!
Ho eseguito tutto. Ora non ho più il terrore di perdere i dati, perché dopo aver fatto una scansione con Combofix posso accedervi. Il problema è che quando riaccendo il PC i dati risultano di nuovo inaccessibili. Ti allego due immagini parziali di quello che trovo nelle periferiche esterne.
Ho formattato una pen-drive e vi ho creato una cartella per vedere se eliminavo il problema. No: quando la reinserisco, la cartella risulta come un collegamento inaccessibile.
Ho due HD esterni. Uno dei due non ha mai presentato problemi, l’altro si. Anche l’HD del PC non ha alcun problema.
Allego l'ultimo Log di Hijackthis.
Ciao! :sisi:
Visualizza allegato 16397

Visualizza allegato 16398

Visualizza allegato 16399
 
Ciao.
Pazzesco, ti sei reinfettata di nuovo.

Esegui queste scansioni, e posta tutti i Report.

MalwareBytes (ricordati di aggiornarlo: inserisci prima di iniziare la scansione gli HD esterni): basta che segui lo specchietto di pochi giorni fa, ad esso relativo

ComboFix: segui le istruzioni date

Ciao e buon lavoro.

P.S. Al termine allega anche un log di Hijackthis.
 
ma quei collegamenti puntano al cmd...

fai click col tasto destro su uno di quelli, poi proprietà, e copia e incolla la destinazione a cui puntano (probabilmente sarà c:\windows\system32\cmd.exe + qualcos'altro)
 
Fatto

Francesco, ho fatto le scansioni.
Come al solito, dopo combofix i dischi esterni risultano accessibili, ma se spengo e riaccendo ricambia tutto.
Vedo che Combofix non è riuscito ad eliminare AUTORUN.INF. Sarà lui il responsabile? Ti riallego nel prossimo post le immagini in cui si vede questo file, che poi è un file di testo vuoto, nonché i collegamenti.
Ti allego i Log.
Ciao! :sisi:
 
a quello che sembra il virus si inietta nel processo (legittimo) di windows explorer.exe.
Secondo me x riuscire a toglierlo del tutto devi fare tutte le scansioni che hai fatto finora, xo prima devi terminare il processo "explorer.exe" dal task manager. Il problema è che l'explorer è il processo che gestisce tutta la visualizzazione a cartelle di windows, quindi dopo averlo terminato non vedrai + cartelle o file aperti.

prova a fare così x iniziare:

start-esegui-cmd

dalla finestra nera di dos entra nella pennina usb scrivendo la lettera dell'unità (es. "e:") e dai invio

poi scrivi "cd recycler" - invio
poi scrivi "del *.*" - invio e se ti chiede conferma, digli di si

in questo modo cancella tutti i file presenti nel cestino della pennina (recycler) che è dove sembra essere il file di autorun (virus)

facci sapè :D
 
Ciao a tutti e due.
Se non risolvi con il consiglio di Marco, potresti sinteticamente spiegarmi quali problemi riscontri ora con il PC?

Ciao! :)
 
Francesco, il problema è sempre lo stesso: Dopo la scansione con Combofix, posso accedere alle cartelle delle periferiche esterne, ma se spengo e riaccendo il computer, quelle cartelle tornano ad essere dei collegamenti che non si aprono.
Ciao!
 
se il problema è all'avvio c'è qualcosa che parte in automatico allo startup, se domani in giornata sei disponibile mi connetto al tuo pc in remoto e dò un'occhiata di persona :)
 
Marco, vedo solo ora il tuo post, perche ho avuto una giornata piena fuori casa.
Ho provato a seguire la prcedura che mi hai indicato, ma quando mi chiede: “Procedere con l’operazione? (S/N?)” io rispondo “S” e ricomincia da capo con L:\Recycler>
Dove sbaglio?
Domani sono in casa.
Ciao!
 
ciao!
sisi tutto ok, vuol dire che i ha cancellati, fai la stessa cosa x tutte le pennine :D
domani ci diamo un'occhiata insieme ;)
 
Stato
Discussione chiusa ad ulteriori risposte.
Pubblicità
Pubblicità
Indietro
Top