Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Controllo log per favore Opzioni
maddoc
Inviato: Saturday, March 17, 2012 10:31:09 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11

Qualcuno può dirmi che devo fare??????Brick wall



Protezione: Attivata

17/03/2012 10.15.28
mbam-log-2012-03-17 (10-15-28).txt

Tipo di scansione: Scansione completa
Opzioni di scansione attive: Memoria | Esecuzione automatica | Registro | File system | Euristica/Extra | Euristica/Shuriken | PUP | PUM
Opzioni di scansione disattivate: P2P
Elementi esaminati: 485229
Tempo impiegato: 11 ore, 2 minuti, 4 secondi

Processi rilevati in memoria: 2
C:\Documents and Settings\All Users\Dati applicazioni\YFJDscKybEK.exe (Trojan.FakeHDD) -> 1176 -> Verrà eliminato al riavvio.
C:\Documents and Settings\All Users\Dati applicazioni\OdYjPf8PfbEJvc.exe (Trojan.FakeHDD) -> 3944 -> Verrà eliminato al riavvio.

Moduli di memoria rilevati: 0
(non sono stati rilevati elementi nocivi)

Chiavi di registro rilevate: 0
(non sono stati rilevati elementi nocivi)

Valori di registro rilevati: 1
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run|YFJDscKybEK.exe (Trojan.FakeHDD) -> Dati: C:\Documents and Settings\All Users\Dati applicazioni\YFJDscKybEK.exe -> Spostato in quarantena ed eliminato con successo.

Voci rilevate nei dati di registro: 7
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowControlPanel (PUM.Hijack.StartMenu) -> Cattivo: (0) Buono: (1) -> Spostato in quarantena e riparato con successo.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Cattivo: (0) Buono: (1) -> Spostato in quarantena e riparato con successo.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Cattivo: (0) Buono: (1) -> Spostato in quarantena e riparato con successo.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyDocs (PUM.Hijack.StartMenu) -> Cattivo: (0) Buono: (1) -> Spostato in quarantena e riparato con successo.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowRun (PUM.Hijack.StartMenu) -> Cattivo: (0) Buono: (1) -> Spostato in quarantena e riparato con successo.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Cattivo: (0) Buono: (1) -> Spostato in quarantena e riparato con successo.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer|NoDesktop (PUM.Hidden.Desktop) -> Cattivo: (1) Buono: (0) -> Spostato in quarantena e riparato con successo.

Cartelle rilevate: 0
(non sono stati rilevati elementi nocivi)

File rilevati: 5
C:\Documents and Settings\All Users\Dati applicazioni\YFJDscKybEK.exe (Trojan.FakeHDD) -> Verrà eliminato al riavvio.
C:\Documents and Settings\All Users\Dati applicazioni\OdYjPf8PfbEJvc.exe (Trojan.FakeHDD) -> Verrà eliminato al riavvio.
C:\Documents and Settings\Vale\Impostazioni locali\Temp\2A6.tmp (Trojan.FakeAlert) -> Spostato in quarantena ed eliminato con successo.
C:\Programmi\Windows Live\Messenger\riched20.dll (PUP.FunWebProducts) -> Spostato in quarantena ed eliminato con successo.
C:\Programmi\Windows Live\Messenger\msimg32.dll (PUP.FunWebProducts) -> Spostato in quarantena ed eliminato con successo.

(fine)
Sponsor
Inviato: Saturday, March 17, 2012 10:31:09 PM

 
pidue
Inviato: Saturday, March 17, 2012 11:01:21 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Ha già fatto tutto MBAM. Alcuni malware li ha rimossi, altri li rimuoverà al riavvio. Gli elementi in quarantena li puoi rimuovere tu o lasciarli. In ogni caso non nuoceranno più.



maddoc
Inviato: Saturday, March 17, 2012 11:19:45 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Il virus mi ha cancellato tutti i programmi, come faccio per ripristinarli?? :(
cbbusto
Inviato: Sunday, March 18, 2012 11:01:29 AM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
In che senso ti ha cancellato i programmi ? non sono più in installazione applicazioni o non ci sono più le icone relative. Dovresti spiegare bene che problemi ha il pc e poi posta un log di HJT QUI, lancialo in modalità normale, così diamo una controllata.
Ciao
r16
Inviato: Sunday, March 18, 2012 12:56:11 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Probabilmente, non sono cancellati, ma nascosti. (si tratta di un Fake)
scarica questo tooll sul desktop:
http://download.bleepingcomputer.com/grinler/unhide.exe

Doppio click sull'icona Unhide.exe .
Finita la scansione,ti esce una finestra in cui ti dice, che i file sono visibili, (Your files should now be visible )clicca ok, e chiudi il programma.

Riavvia il pc.
maddoc
Inviato: Sunday, March 18, 2012 2:35:09 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Ciao a tutti, vi ringrazio per le risposte e mi scuso per la poca chiarezza di ieri dei post dettata da un momento di panico..ripeto, mi scuso con tutti ed ora provo a rispiegarmi meglio.

Seguendo le vostre dritte ho fatto per l'ennesima volta una scansione con Malwarebytes ed il log generato è stato questo (tralaltro questa volta ho tolto anche l'impostazione del ripristino configurazione)

Malwarebytes Anti-Malware (Prova) 1.60.1.1000
www.malwarebytes.org

Versione database: v2012.03.18.02

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
Vale :: VALE_INVENTI [amministratore]

Protezione: Attivata

18/03/2012 11.55.14
mbam-log-2012-03-18 (11-55-14).txt

Tipo di scansione: Scansione completa
Opzioni di scansione attive: Memoria | Esecuzione automatica | Registro | File system | Euristica/Extra | Euristica/Shuriken | PUP | PUM
Opzioni di scansione disattivate: P2P
Elementi esaminati: 472771
Tempo impiegato: 1 ore, 50 minuti, 36 secondi

Processi rilevati in memoria: 0
(non sono stati rilevati elementi nocivi)

Moduli di memoria rilevati: 0
(non sono stati rilevati elementi nocivi)

Chiavi di registro rilevate: 0
(non sono stati rilevati elementi nocivi)

Valori di registro rilevati: 0
(non sono stati rilevati elementi nocivi)

Voci rilevate nei dati di registro: 0
(non sono stati rilevati elementi nocivi)

Cartelle rilevate: 0
(non sono stati rilevati elementi nocivi)

File rilevati: 0
(non sono stati rilevati elementi nocivi)

(fine)

Successivamente ho fatto una scansione anche con il mio antivirus AVG che non mi ha trovato niente di strano.
Quindi ho eseguito Unhide come consigliatomi e credo che più o meno mi sia tornato tutto, ed ora la situazione è che il desktop ed altre cartelle mi sono ricomparse, così come per esempio la posta elettronica è tornata a funzionare ed altri programmini. Il problema resta che il pc è rallentato e tentenna e in più la maggiorparte dei programmi, per esempio il pacchetto adobe, office, ed altri mi compaiono nella lista del menu start ma poi nella tendina successiva la scritta è "(vuoto)", mentre se guardo direttamente nel disco c: dalle risorse del computer nella cartella programmi invece poi li trovo tutti nelle loro varie cartelle.
Non so se è solo questione di "visualizzazione".

Aggiungo in ultimo che non ho ancora fatto il procedimento che ho letto avete consigliato a tutti della scansione con Hijack This.

PS. Mi potete anche dire quando devo riattivare il ripristino configurazione?

Vi ringrazio davvero tanto per quello che state facendo!
maddoc
Inviato: Sunday, March 18, 2012 2:50:28 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Un ultimo appunto: se guardo nella mia lista programmi dal menu start c'è un tale System Check con tendina con dentro "System Check" e Unistall System Check", non so se è qualcosa che non dovrebbe esserci.

Nell'installazione applicazioni dal pannello di controllo non me lo trova così come nella cartella programmi in c:.

Grazie
maddoc
Inviato: Sunday, March 18, 2012 3:15:05 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Ecco anche il log di Unhide

Unhide by Lawrence Abrams (Grinler)
http://www.bleepingcomputer.com/
Copyright 2008-2012 BleepingComputer.com
More Information about Unhide.exe can be found at this link:
http://www.bleepingcomputer.com/forums/topic405109.html

Program started at: 03/18/2012 02:36:11 PM
Windows Version: Windows XP

Please be patient while your files are made visible again.

Processing the C:\ drive
Finished processing the C:\ drive. 279279 files processed.

Restoring the Start Menu.
* 219 Shortcuts and Desktop items were restored.


Searching for Windows Registry changes made by FakeHDD rogues.
- Checking HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
- Checking HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer
* NoDesktop policy was found and deleted!
- Checking HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced
* HideIcons policy was found and deleted!

Program finished at: 03/18/2012 02:41:38 PM

Comunque i programmi se li lancio direttamente dalle cartelle in c: funzionano...non li ho ancora provati tutti, ma per esempio un photoshop che dal menu start non mi trova, lanciato dalla sua cartella va.
r16
Inviato: Sunday, March 18, 2012 3:40:57 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
ma poi nella tendina successiva la scritta è "(vuoto)", mentre se guardo direttamente nel disco c: dalle risorse del computer nella cartella programmi invece poi li trovo tutti nelle loro varie cartelle.

Devi copiare i programmi che trovi, e incollarli nella casella a tendina (vuoto).
Oppure disistallare i programmi e reistallarli.

Scarica Combofix (usa Internet Explorer)

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Salvalo sul desktop. (è obbligatorio)

Importante: Disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,(Firewall compreso) e dopo aver scaricato COMBOFIX, chiudi la connessione.

Doppio click su combofix.exe (se usi Vista: tasto destro su Combofix.exe e clicca su: "Esegui come Amministratore" )

Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO.

E' probabile che ti siano inviati messaggi dall'antivirus,(o dallo stesso Combofix) tu ignorali.

Durante l'operazione di scansione è importante non usare il PC (neanche il mouse) e attendere pazientemente la fine delle operazioni.
Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt.
Postalo qui.

Per postare il log:
Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.


Commenta:
se guardo nella mia lista programmi dal menu start c'è un tale System Check con tendina con dentro "System Check" e Unistall System Check",


Eliminali e poi svuota il cestino
maddoc
Inviato: Sunday, March 18, 2012 5:25:42 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Ho fatto tutto quello che mi hai detto e postato il link in un nuovo messaggio come mi hai suggerito..ti ringrazio ancora e aspetto un riscontro.

Comunque ora i programmi sono tornati al loro posto e funzionanti.(o almeno spero)
r16
Inviato: Sunday, March 18, 2012 5:31:53 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Non aprire altri topic.

Segui queste indicazioni:
Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121


Poi:
Dai una pulita (registro compreso)con CCleaner http://www.aiutamici.com/software?ID=11223
Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:(esclusivamente, su partizioni in NTFS):
clicca sulla voce Open the misc tool section .
clicca su Open ads spy.
togli la spunta alla voce Quick scan (windows base folder only)
clicca su Scan.
Aspetta pazientemente la fine della scansione.
se venissero rilevati ADS, spunta tutte le caselline e clicca su Remove selected

Fai uno ScanDisk, e una deframmentazione del HD.
Riattiva il ripristino configurazione di sistema

N.B:
Cambia antivirus.
Oltre a non valere una cicca, è pure obsoleto.
maddoc
Inviato: Sunday, March 18, 2012 5:42:26 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Ok perfetto, ora ci provo e poi ti dico...spero di riuscire a fare tutto.
Grazie ancora, mi consigli un antivirus per favore?
r16
Inviato: Sunday, March 18, 2012 5:48:37 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Dimenticavo:
Scarica OTL sul Desktop:
http://oldtimer.geekstogo.com/OTL.exe
Lo apri e clicca su "CleanUp".
Disistallerà correttamente Combofix, e lo stesso OTL.
Il pc si riavvierà.

Per l'antivirus puoi scegliere:
http://www.aiutamici.it/software?ID=10908
E lo configuri così:
http://www.fattoebloggato.com/2011/02/installazione-e-configurazione-di-avira.html
Oppure questo:
http://www.aiutamici.it/software?ID=11289

Se non hai installato HijackThis lo puoi scaricare da qui:
http://www.aiutamici.it/software?ID=11175
maddoc
Inviato: Monday, March 19, 2012 9:23:12 AM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
r16 ho fatto tutto quello che mi hai detto e il pc sembra essere tornato normale......anzi mi sa meglio di prima visto che ho fatto una bella pulizia come mi hai detto tu e cambiato antivirus
mentre malwarebytes è uno strumento che devo mantenere attivo? ho visto che è la versione prova quella scaricata, ma non so se è qualcosa che poi è meglio avere sempre e quindi recuperare in qualche modo oppure si può cancellare.
o magari c'è un programma simile.
l'unico appunto riferito alle procedure di ieri è che dalla cartella %temp% non mi ha eliminato i files: JETF69B.tmp e WCESlog.
ti ringrazio ancora infinitamente!
r16
Inviato: Monday, March 19, 2012 6:15:51 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
ho visto che è la versione prova quella scaricata,

Non sò da dove l'hai scaricata.
In ogni caso puoi disistallarla.
Fai una pulizia con CCleaner e riavvii il pc.
Ripeti la pulizia con CCleaner, e reistalli Malwarebytes da qui:
http://www.aiutamici.it/software?ID=80346

Commenta:
'unico appunto riferito alle procedure di ieri è che dalla cartella %temp% non mi ha eliminato i files: JETF69B.tmp e WCESlog.

Non sono importanti, ma prova a eliminarli in Modalità Provvisoria.
Per entrare in modalità provvisoria:
http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80122
maddoc
Inviato: Tuesday, March 20, 2012 10:33:19 AM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
Grazie ancora una volta!!
Mi sa proprio che non l'avevo scaricata dal vostro link!!
..siete fantastici!
Buona giornata..spero di non avere altri problemi, ma almeno ora so che ci siete!!
bustocb
Inviato: Tuesday, March 20, 2012 11:28:46 AM

Rank: AiutAmico

Iscritto dal : 2/23/2012
Posts: 260
Ciao maddoc, se ti servono software, prima di cercare in rete, controlla la ns sezione software trovi moltissimi programmi tutti sicuri e testati e tutti free. Speak to the hand
maddoc
Inviato: Tuesday, March 20, 2012 2:34:06 PM
Rank: Member

Iscritto dal : 3/17/2012
Posts: 11
D'ora in poi se dovessi aver bisogno LA PRIMA CONSULTAZIONE (e anche la seconda..e la terza...e :-)) sarà sicuramente su questo stupendo sito/forum!
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.