RISOLTO Disinfezione del pc

picci88

Nuovo Utente
27
1
Salve,
ieri ho intrapreso una lotta con un virus e credo sia risolta ma mi chiedevo se qualcuno potesse darci un occhio.

praticamente scaricando un programma di calcolo a un certo punto si è installato un fasullo "system repair tool" si apre la finestra di questo programma e si aprono a ripetizione finestre di errore, il programma naturalmente ti fa credere che per risolverlo devi comprare il tool apposito.
il primo risultato dell'attacco è che mi scompaiono tutti i file, ma sono solo stati resi invisibili, e google chrome va lentissimo.
faccio un primo lavaggio con il mio avira antivir e la situazione si stabilizza.
uso malware bytes mi toglie un po di porcherie ma la situazione non cambia.
al riavvio avira mi dice che il virus è il BOO/TDss.O, me lo riconosce ogni volta ma non fa niente.
uso allora Vir it, che me li riconosce e mi dice che li rimuove ma continua a visualizzarmeli, dopo vari tentativi anche da modalità provvisoria non meli vede più, mi scrive solamente:

[SCANSIONE DELLA MEMORIA]
[Hidden Services]
avgntflt - avgntflt - system32\DRIVERS\avgntflt.sys
avipbb - avipbb - system32\DRIVERS\avipbb.sys

OK


nel frattempo a un nuovo riavvio, internet e avira antivir non vanno più.
ho provato con trojan killer e mi dice che ci sono due file lnk. su user/app data/roaming/..e si chiamano systemrepairtool (più o meno) e sono file collegamento.
li elimino.

alla fine uso combofix. lo faccio andare, mi dice che elimina alcuni file e cartelle, riavvia, e internet funziona, i file sono tornati visibili (anche quelli che non dovevano), e antivir (versione premium valutativa di 30 giorni) l'ho reinstallato, funziona ma non mi fa gli aggiornamenti, mi dice:

"si è verificato il seguente errore nel tentativo di avviare l'aggiornamento:
L'accesso è stato negato"

dopo questa estenuante lotta, il computer sembra funzionare bene, ma è devastato, file ovunque, nello start è scomparso il pannello di controllo e altri comandi, tutti i collegamenti ai software scomparsi.

mi chiedevo se si potesse dare un occhiata al log di combofix e magari fare qualcosa per vedere se è tutto apposto, ricevere qualche consiglio per prevenire meglio un prossimo attacco, e mi chiedevo se un ripristino del sistema a qualche giorno fa mi riporta il pc a un impostazione decente.

grazie e spero di essermi fatto capire​
 

Allegati

  • ComboFix.txt
    22.6 KB · Visualizzazioni: 215

tecnico24

Utente Èlite
10,706
1,072
Ciao picci88.

Scarica CFScript.txt in allegato qui in basso sul desktop.
Trascinalo con il tasto sinistro del mouse sull'icona rossa di combofix
attendi le operazioni e il riavvio del pc
posta il resoconto in allegato.

Scarica RogueKiller sul desktop.
tasto destro>esegui come amministratore
Aspetta il caricemento
clicca su Accetta per i termini di utilizzo
clicca su Scansiona a destra.
Quando ha finito troverai il report sul desktop , postalo qui.
 

Allegati

  • CFScript.txt
    143 bytes · Visualizzazioni: 129
  • Mi piace
Reazioni: picci88

picci88

Nuovo Utente
27
1
ho avuto un intoppo. ho scaricato il file.txt l'ho trascinato sopra, mi ha fatto una schermata di backup, poi un altra e poi basta, nessun riavvio e nessun file di resoconto. poi, siccome mi ero allontanato e non aveva fatto niente mi sono convinto che non lo avevo fatto, allora l'ho rifatto, ma a metà mi ha detto che aveva un problema con swreg.exe, ho fatto ignora ma non ha cmq fatto niente.
 

tecnico24

Utente Èlite
10,706
1,072
Ciao.
Bisogna essere precisi , altrimenti risulta difficile : posta l'intero messaggio di errore.
 

picci88

Nuovo Utente
27
1
ciao,
chiedo scusa, hai ragione e ti dovro chiedere ancora perdono perche ho fatto di testa mia: ho fatto un riavvio e ho trascinato quel file su combofix, non mi ha fatto l errore (di cui purtroppo non ti so dire altro) è partito ma si è impuntato sul "completato srage 3" forse perche a un certo punto si è aperto da solo la scnsione di sistema di antivir automatica all avvio nonostante mi fossi premurato di chiudere tutto.

naturalmente ora non ti sto scrivendo dal pc infetto.

combofix è ancora impalato, però il trattino è intermittente non è fermo

tenteró di essere piu preciso possibile

- - - Updated - - -

ho dovuto interromperlo. provo a farli ripartire? attendo tue istruzioni.

grazie mille
 

tecnico24

Utente Èlite
10,706
1,072
Non sei riuscito a postare il messaggio di errore?oppure non te lo da più?
Postami il report di RogueKiller.
 

picci88

Nuovo Utente
27
1
eccomi,

l'errore me lo ha dato una volta sola e mi diceva che non era stato in grado di (perdona l'approssimazione ma non ci ho proprio fatto caso) fare qualcosa con swreg.exe

poi ho riprovato a farlo andare, sempre trascinando il file che dicevi, è partito ma si è bloccato allo stage 3.

nel frattempo ho fatto il roguekille di cui ti allego il log.


ho provato nuovamente un combofix ma dopo aver fatto la prima schermata si è chiuso e non ha continuato.
ne frattempo è comparso questo processo: pev.3XE*32

grazie ancora!
 

Allegati

  • RKreport[1]_S_03152013_02d1443.txt
    2.1 KB · Visualizzazioni: 134

picci88

Nuovo Utente
27
1
ok, quindi in definitiva il combofix con il file trascinato non lo abbiamo fatto.

ti allego i file che mi hai chiesto.
 

Allegati

  • Extras.Txt
    69.4 KB · Visualizzazioni: 191
  • OTL.Txt
    138.6 KB · Visualizzazioni: 113

tecnico24

Utente Èlite
10,706
1,072
Il pc è ancora infetto.
Disattiva antivir
Apri OTL
sotto "custom scans/fixes"
copia-incolla questo codice:

:OTL
[2013/03/14 12:40:33 | 000,000,000 | ---D | C] -- C:\Users\paolo\AppData\Roaming\Ubez
[2013/03/14 12:40:33 | 000,000,000 | ---D | C] -- C:\Users\paolo\AppData\Roaming\Geakul
[2013/03/14 12:40:33 | 000,000,000 | ---D | C] -- C:\Users\paolo\AppData\Roaming\Aquzva
@Alternate Data Stream - 134 bytes -> C:\ProgramData\Temp:0FF263E8
@Alternate Data Stream - 111 bytes -> C:\ProgramData\Temp:F35A93AD
[2011/05/07 08:10:14 | 000,001,024 | ---- | C] () -- C:\Windows\SysWow64\xgvxyxz.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\ycirz9f.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\xyt9nbw.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\xg865ij.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\wy1sgej.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\wj3y40q.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\w4yzvjq.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\vb0va0g.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\ttultdr.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\tnzp27s.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\sobbpw0.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\saw1xwv.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\rq6s5eb.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\r6p7i2c.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\qsfaqqr.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\qiytnp7.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\q08oitn.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\oro2h6n.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\nswo6p5.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\kg7i665.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\kambidt.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\k2691bc.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\jj3o7s7.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\je1pkjv.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\iz9g894.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\iz8rxkx.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\iokz40o.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\iobcfeo.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\hscd3md.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\hnmobfd.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\gcmtilx.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\g0efyts.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\f89ozph.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\e9eiwew.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\dc6n1h5.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\d42idnp.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\d3yzriv.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\bysg6r4.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\bmjp25q.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\bkqbslr.dll
[2011/05/07 08:10:14 | 000,000,016 | ---- | C] () -- C:\Windows\SysWow64\afj3k99.dll

:Files
C:\ProgramData\-VITgUNNHaVnuar
C:\ProgramData\-VITgUNNHaVnua

:Commands
[EMPTYTEMP]
[EMPTYFLASH]
[REBOOT]

Clicca in alto sul bottone RUN FIX
attendi le operazioni senza interferire
dopo il riavvio del pc ti apparirà il resoconto , postalo qui in allegato.
 

picci88

Nuovo Utente
27
1
ecco il report che mi è comparso.

All processes killed
========== OTL ==========
C:\Users\paolo\AppData\Roaming\Ubez folder moved successfully.
C:\Users\paolo\AppData\Roaming\Geakul folder moved successfully.
C:\Users\paolo\AppData\Roaming\Aquzva folder moved successfully.
ADS C:\ProgramData\Temp:0FF263E8 deleted successfully.
ADS C:\ProgramData\Temp:F35A93AD deleted successfully.
C:\Windows\SysWOW64\xgvxyxz.dll moved successfully.
C:\Windows\SysWOW64\ycirz9f.dll moved successfully.
C:\Windows\SysWOW64\xyt9nbw.dll moved successfully.
C:\Windows\SysWOW64\xg865ij.dll moved successfully.
C:\Windows\SysWOW64\wy1sgej.dll moved successfully.
C:\Windows\SysWOW64\wj3y40q.dll moved successfully.
C:\Windows\SysWOW64\w4yzvjq.dll moved successfully.
C:\Windows\SysWOW64\vb0va0g.dll moved successfully.
C:\Windows\SysWOW64\ttultdr.dll moved successfully.
C:\Windows\SysWOW64\tnzp27s.dll moved successfully.
C:\Windows\SysWOW64\sobbpw0.dll moved successfully.
C:\Windows\SysWOW64\saw1xwv.dll moved successfully.
C:\Windows\SysWOW64\rq6s5eb.dll moved successfully.
C:\Windows\SysWOW64\r6p7i2c.dll moved successfully.
C:\Windows\SysWOW64\qsfaqqr.dll moved successfully.
C:\Windows\SysWOW64\qiytnp7.dll moved successfully.
C:\Windows\SysWOW64\q08oitn.dll moved successfully.
C:\Windows\SysWOW64\oro2h6n.dll moved successfully.
C:\Windows\SysWOW64\nswo6p5.dll moved successfully.
C:\Windows\SysWOW64\kg7i665.dll moved successfully.
C:\Windows\SysWOW64\kambidt.dll moved successfully.
C:\Windows\SysWOW64\k2691bc.dll moved successfully.
C:\Windows\SysWOW64\jj3o7s7.dll moved successfully.
C:\Windows\SysWOW64\je1pkjv.dll moved successfully.
C:\Windows\SysWOW64\iz9g894.dll moved successfully.
C:\Windows\SysWOW64\iz8rxkx.dll moved successfully.
C:\Windows\SysWOW64\iokz40o.dll moved successfully.
C:\Windows\SysWOW64\iobcfeo.dll moved successfully.
C:\Windows\SysWOW64\hscd3md.dll moved successfully.
C:\Windows\SysWOW64\hnmobfd.dll moved successfully.
C:\Windows\SysWOW64\gcmtilx.dll moved successfully.
C:\Windows\SysWOW64\g0efyts.dll moved successfully.
C:\Windows\SysWOW64\f89ozph.dll moved successfully.
C:\Windows\SysWOW64\e9eiwew.dll moved successfully.
C:\Windows\SysWOW64\dc6n1h5.dll moved successfully.
C:\Windows\SysWOW64\d42idnp.dll moved successfully.
C:\Windows\SysWOW64\d3yzriv.dll moved successfully.
C:\Windows\SysWOW64\bysg6r4.dll moved successfully.
C:\Windows\SysWOW64\bmjp25q.dll moved successfully.
C:\Windows\SysWOW64\bkqbslr.dll moved successfully.
C:\Windows\SysWOW64\afj3k99.dll moved successfully.
========== FILES ==========
C:\ProgramData\-VITgUNNHaVnuar moved successfully.
C:\ProgramData\-VITgUNNHaVnua moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 56475 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: paolo
->Temp folder emptied: 5324730 bytes
->Temporary Internet Files folder emptied: 26768478 bytes
->Java cache emptied: 0 bytes
->Google Chrome cache emptied: 131132314 bytes
->Flash cache emptied: 58090 bytes

User: Public
->Temp folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 3526864 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 68008 bytes
RecycleBin emptied: 179712 bytes

Total Files Cleaned = 159,00 mb


[EMPTYFLASH]

User: All Users

User: Default
->Flash cache emptied: 0 bytes

User: Default User
->Flash cache emptied: 0 bytes

User: paolo
->Flash cache emptied: 0 bytes

User: Public

Total Flash Files Cleaned = 0,00 mb


OTL by OldTimer - Version 3.2.69.0 log created on 03152013_170815
Files\Folders moved on Reboot...
C:\Users\paolo\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
PendingFileRenameOperations files...
Registry entries deleted on Reboot...
 

tecnico24

Utente Èlite
10,706
1,072
Bene.
Armiamoci di pazienza , anche perchè disinfettare il pc non è una procedura semplice e breve.
Adesso scarica TDSSKiller sul desktop.
(tasto destro>esegui come amministratore)
Clicca su "Change parameters"
spunta:
Loaded modules -> sulla finestra che ti appare clicca su Reboot now.
Attendi il riavvio del pc
Ricomparirà nuovamente TDSS Killer , clicca su "Change parameters" e spunta
Verify file digital signatures
Detect TDLFS file system

clicca su Start scan ed attendi la scansione
Se rileva qualche infezione , utilizza l'azione Cure di default (se non te la lascia utilizzare usa skip e non delete).
Al termine clicca su Close.
Posta il suo report che si trova in C:\ nella tua prossima risposta.
 

picci88

Nuovo Utente
27
1
e anche questa è fatta.
mi faceva fare solo skip, nessun cure.
ecco il log.
 

Allegati

  • TDSSKiller.2.8.16.0_15.03.2013_17.59.36_log.txt
    520.8 KB · Visualizzazioni: 124

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili