Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

cartelle con trojan??? Opzioni
bunzi
Inviato: Thursday, September 10, 2015 11:06:30 PM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
Buonasera, espongo l'ultimo problema che mi assilla.
non so come ma in ogni cartella del pc si sono aggiunti 6 file così definiti:
restore_files_fdccg (documento HTML)
restore_files_fdccg (documento testo)
restore_files_pkfqj (documento HTML)
restore_files_pkfqj (documento testo)
restore_files_tscct (documento HTML)
restore_files_tscct (documento testo)

Attivando Malware anti bytes ha riscontrato che erano trojan e dopo averli messi in quarantena li ho eliminati ma poi ho visto che in ogni cartella sono rimasti ancora.
Problema strano che con la funzione cerca non ne trova neanche uno e li devo quindi cancellare aprendo ogni cartella.

Che ne dite?
Sponsor
Inviato: Thursday, September 10, 2015 11:06:30 PM

 
maopapof
Inviato: Friday, September 11, 2015 3:06:09 AM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,183


scansione antivirus in modalità provvisoria ... F8 :O) ciao

cbbusto
Inviato: Friday, September 11, 2015 10:47:36 AM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Dovrebbero essere tutti file di backup e restore è il ripristino, mi sembra strano che contengano trojan però ??
bunzi
Inviato: Thursday, September 17, 2015 9:27:16 PM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
ciao maopapof, in modalità provvisoria il pc a un certo momento si spegne, ho ripreso il problema e il problema ora è visibile anche su hard disk esterno.
Se apro file di excel si vedono scorrere rapidamente i file elencati nel primo post, ho scaricato il testo in inglese ma non riesco a copiarvelo in italiano e non capisco se è una cosa di cui devo preoccuparmi o meno. Lo allego qui sotto e se potete aiutarmi ringrazio sentitamente

What happened to your files ?
All of your files were protected by a strong encryption with RSA-2048.
More information about the encryption keys using RSA-2048 can be found here: http://en.wikipedia.org/wiki/RSA_(cryptosystem)

What does this mean ?
This means that the structure and data within your files have been irrevocably changed, you will not be able to work with them, read them or see them,
it is the same thing as losing them forever, but with our help, you can restore them.

How did this happen ?
Especially for you, on our server was generated the secret key pair RSA-2048 - public and private.
All your files were encrypted with the public key, which has been transferred to your computer via the Internet.
Decrypting of your files is only possible with the help of the private key and decrypt program, which is on our secret server.

What do I do ?
Alas, if you do not take the necessary measures for the specified time then the conditions for obtaining the private key will be changed.
If you really value your data, then we suggest you do not waste valuable time searching for other solutions because they do not exist.
maopapof
Inviato: Thursday, September 17, 2015 10:02:43 PM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,183
ciao

come ti ha anticipato cbbusto ( che saluto ) questi file sono file di bk e/o restore
quando si è colpiti da un cosidetto virus , noi lo abbattiamo con un antivirus che lo blocca e lo rinomina
( ad esempio lo rende incapace di fare danni e/o muoversi e combinare casini )
in effetti un antivirus , non cancella , ma rinomina

per andare nel meno tecnico ...ma funzionale ( cioè che tu possa sopravvivere al computer )
è consigliabile ogni qualvolta che combatti e vinci un malware

bisognerebbe farsi un punto di ripristino .... e con elimina ,
eliminare tutti i punti di ripristino precedenti che oramai sono infettati

io adesso non so se hai eliminato dei punti di ripristino o fatto altro e sono rimasti rimasugli
quindi

creerei un nuovo punto di ripristino
e poi con la funzione elimina .... cancellerei tutti i precedenti

e poi rifarei la mia scansione antivirus in modalità provvisoria per verificare se tutto è a posto

ciao


ps .... per favore posta un hijacktis



bunzi
Inviato: Thursday, September 17, 2015 10:25:42 PM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
Grazie maopapof, nel frattempo navigando ho visto che è un virus ransomware, ho installato Spyhunter 4 che ha trovato diversi file infetti ma essendo un programma non a pagamento non li può eliminare. Come già segnalato la scansione in modo provvisorio non termina, si spegne il pc, ora provo a inviare log di HIJACKTIS
bunzi
Inviato: Thursday, September 17, 2015 10:44:04 PM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
Ecco il log, grazie anticipate

Logfile of Trend Micro HijackThis v2.0.5
Scan saved at 22.38.36, on 17/09/2015
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)


Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\Logitech\Logitech WebCam Software\LWS.exe
C:\Programmi\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programmi\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programmi\File comuni\Acronis\Schedule2\schedhlp.exe
C:\Programmi\ScanSoft\OmniPageSE\opware32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\File comuni\Logishrd\LQCVFX\COCIManager.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Acronis\Schedule2\schedul2.exe
C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programmi\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Enigma Software Group\SpyHunter\SH4Service.exe
C:\Programmi\Enigma Software Group\SpyHunter\SpyHunter4.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Documents and Settings\pierino\Impostazioni locali\Temporary Internet Files\Content.IE5\9QA0MYLU\HijackThis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programmi\Logitech\Logitech WebCam Software\LWS.exe" /hide
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programmi\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programmi\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmi\File comuni\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [Omnipage] C:\Programmi\ScanSoft\OmniPageSE\opware32.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SpyHunter Security Suite] "C:\Programmi\Enigma Software Group\SpyHunter\SpyHunter4.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [EPSON SX100 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIEDE.EXE /FU "C:\WINDOWS\TEMP\E_S152.tmp" /EF "HKCU"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programmi\File comuni\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Programmi\Malwarebytes Anti-Malware\mbamservice.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared files\RichVideo.exe
O23 - Service: SpyHunter 4 Service - Enigma Software Group USA, LLC. - C:\Programmi\Enigma Software Group\SpyHunter\SH4Service.exe

--
End of file - 6618 bytes
maopapof
Inviato: Thursday, September 17, 2015 11:05:10 PM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,183
scusa

ti ho chiesto di fare alcune cose
quindi visto che sei libero di viaggiare in net, fai quello che vuoi
ma se vuoi avere un mio parere
prima fai quello che uno ti dice di fare
e poi sei libero di fare quello che vuoi

grazie :O)

adesso fai una scansione con il prompt dei comandi come amministratore e scrivi chkdsk c: /f
alla fine fai una foto del risultato e lo posti




bunzi
Inviato: Thursday, September 17, 2015 11:12:03 PM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
Scusami maopapof non volevo fare cose non volute, ora faccio il punto di ripristino e cancello tutti gli altri e vedo se a questo punto riesco a fare la scansione in modalità provvisoria. ti ringrazio ancora dell'aiuto.
maopapof
Inviato: Thursday, September 17, 2015 11:46:34 PM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,183
ti ho detto
creerei un nuovo punto di ripristino
e poi con la funzione elimina .... cancellerei tutti i precedenti

e poi rifarei la mia scansione antivirus in modalità provvisoria per verificare se tutto è a posto

dopo .............................. chkds................... ok ! e posti il risultatato con foto


bunzi
Inviato: Thursday, September 17, 2015 11:46:58 PM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
maopapof scrivo da altro pc, ho eliminato tutti i punti di ripristino, dopo averne creato uno, ho provato a eseguire chkdisk ma mi dice che verrà eseguito al prox avviamento. Spento il pc e rifatto il chk ma mi dice :volume in uso da altro processo. Programmare il controllo al riavvio successivo
bunzi
Inviato: Friday, September 18, 2015 12:13:34 AM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
La scansione antivirus con Avast in modalità provvisoria non si completa, il pc si spegne totalmente, sto provando in modalità normale e sembra che abbia superato il punto di blocco ma sono solo al 7 per cento e lo lascio terminare
bunzi
Inviato: Friday, September 18, 2015 12:38:33 AM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
ore 0,38 la scansione standard non ha riscontrato nessuna anomalia
cbbusto
Inviato: Friday, September 18, 2015 12:51:52 AM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Bunzi il log è pulito non vedo dove stanno i trojan, i file che hai messo sono dei backup e si riformeranno sempre.
Vedo che hai Avast 4, molto vecchio, ora siamo alla vs 10, direi di aggiornarlo.
Poi vedo che hai Acronis\TrueImage ottimo sw, avrai fatto l'immagine del disco, fai un ripristino e risolvi tutto.
Speak to the hand
bunzi
Inviato: Friday, September 18, 2015 9:00:13 AM
Rank: AiutAmico

Iscritto dal : 12/31/2007
Posts: 378
Buongiorno cbbusto, grazie anche a te per l'interessamento ,ma mi incuriosisce il fatto che leggendo quello che si dice del ransomware rsa2048 sembra che dei cybercriminali siano riusciti a impadronirsi dei file del mio pc e che a medio termine non saranno più leggibili da me salvo eseguire un pagamento in bitcoin per ottenere la chiave di sblocco.Mi sembra una grande str......ta però ho dei dubbi e quindi in ultima analisi opterò per il ripristino del sistema. Grazie e vi terrò informati sulla situazione se dovessi avere ancora problemi.
cbbusto
Inviato: Friday, September 18, 2015 4:13:39 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
bunzi ha scritto:
Buongiorno cbbusto, grazie anche a te per l'interessamento ,ma mi incuriosisce il fatto che leggendo quello che si dice del ransomware rsa2048 sembra che dei cybercriminali siano riusciti a impadronirsi dei file del mio pc e che a medio termine non saranno più leggibili da me salvo eseguire un pagamento in bitcoin per ottenere la chiave di sblocco.Mi sembra una grande str......ta però ho dei dubbi e quindi in ultima analisi opterò per il ripristino del sistema. Grazie e vi terrò informati sulla situazione se dovessi avere ancora problemi.


E' sicuramente una fregatura. Di solito richiedono pagamenti in dollari non con bitcoin, ho molti dubbi su questa moneta virtuale. d'oh! d'oh!
kyron
Inviato: Friday, September 18, 2015 6:43:48 PM
Rank: AiutAmico

Iscritto dal : 12/28/2009
Posts: 234
cbbusto ha scritto:

E' sicuramente una fregatura. Di solito richiedono pagamenti in dollari non con bitcoin, ho molti dubbi su questa moneta virtuale. d'oh! d'oh!

Pazienza se il buono a nulla di mao non ci capisce una mazza del problema dell'utente dispensando indicazioni a casaccio....... ma tu....
Possibile che non si capisca che l'utente è stato colpito da un ransom (CryptoLocker) che cripta i dati con una chiave RSA2048 ?
https://it.wikipedia.org/wiki/RSA
Ma basta leggere il testo in inglese che ha postato per capirlo.
E per quanto riguarda i Bitcoin:
https://it.wikipedia.org/wiki/Bitcoin
Oltre a essere una moneta "reale" è usata ampiamente dagli hacker proprio perchè garantisce l’anonimato.
cbbusto
Inviato: Friday, September 18, 2015 7:14:37 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Ciao kyron, io ho fatto riferimento ai primi file postati ed erano tutti file di backup, per ora non ha nessuna criptatura, ma se hai letto ho consigliato di ripristinare l'immagine fatta, CryptoLocker è difficile da eliminare e sinceramente non ho la soluzione valida, fare scansioni inutili non mi sembra il caso.
Sui bitcoin ho espresso la mia opinione, sarà possibile e comunque di moneta virtuale si tratta, non viene stampato niente, ma è una cosa che non mi interessa affatto.
Se posso aggiungere, in via amichevole, visto che fai molte critiche perchè non ti prendi la responsabilità di dare anche tu delle soluzioni ?? nessuno te lo impedisce.
Ti saluto. Speak to the hand
kyron
Inviato: Friday, September 18, 2015 8:12:58 PM
Rank: AiutAmico

Iscritto dal : 12/28/2009
Posts: 234
Ciao cbbusto
cbbusto ha scritto:
Ciao kyron, io ho fatto riferimento ai primi file postati ed erano tutti file di backup,

Non sono file di backup.
Sono file di testo (txt) che indicano all'utente l'indirizzo del server su cui pagare il riscatto.(HTML)

Commenta:
per ora non ha nessuna criptatura,

Io vorrei una conferma dall'utente visto che detti file si trovano su numerose cartelle che quasi sicuramente contengono dati.

Commenta:
fare scansioni inutili non mi sembra il caso.

Frase che dovresti dire a chi le fà fare le scansioni inutili........ fra l'altro con una boria e un'arroganza di chi ne sà un pozzo di informatica...Sick

Commenta:
Se posso aggiungere, in via amichevole, visto che fai molte critiche perchè non ti prendi la responsabilità di dare anche tu delle soluzioni ??

In via amichevole caro cbbusto un conto è capire il problema e un'altro è risolverlo.
Quindi prendermi certe responsabilità sapendo che non ho le conoscenze giuste non lo trovo onesto nei confronti di chi è già in difficolta per conto suo.
Queste cose le lascio a chi ha la faccia tosta di scrivere cose senza nemmeno sapere di cosa si tratta e senza perlomeno informarsi in rete.
E sempre in via amichevole se le mie "critiche" ti hanno turbato chiedo venia.
Un saluto anche da parte mia.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.