PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio RISOLTO!

Topic: [RISOLTO] Aiuto per il mio pc... Security.Hijack

(Topic Chiuso Topic Chiuso)
Altre pagine della discussione:




ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.546 - Postato: 18/Marzo/2011 alle 12:19


salve! Scusate il ritardo,mio padre si era preso l'influenza e ha passato la settimana al pc,nno potevo toccarlo....ora mi metto d'impegno e proverò a ripulirlo come avete scritto nel post precedente.
garzie di tutto,vi farò sapere!


ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.554 - Postato: 19/Marzo/2011 alle 14:33


Eccomi!
Ho fatto quasi tutto.
fatto scnsione con Hyjackthis e fixato .
Sono andata nel registroRegedit.
Ho messo la virgola a C./windows7sistem32/usernit.exe,
Sono andata su HKEY_CLASSES_ROOT/CLSID/MADOWN
c'era un Urlinfo REG_SZ dfgsxw.f che ho cancellato

Purtroppo non ho trovato explorer.exe.ho cercato a lungo ma secondo me manca.

Non riesco ancora ad aprire malwarebytes.


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.556 - Postato: 19/Marzo/2011 alle 14:41


Ok per explorer, va bene così.
Quando hai provato ad installare malwarebytes, eri in modalità provvisoria?
Fai comunque la scansione con avira impostando la scansione di tutti i file, così come ti ho indicato nel post precedente. Dici se ti trova qualcosa.
Dopo di che, riavvia e riprova malwarebytes
ciao



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.569 - Postato: 21/Marzo/2011 alle 15:05


Non riesco ad entrare nella modalità provvisoria.
Dopo che la scelgo il computer si blocca,per la sicurezza,a suo dire.
Dice varie cose tra cui di assicurarsi che non ci sia un virus nel disco rigido il tutto su una schermata blu.
Ho provato aogni tasto ma non risponde a nulla.

ho fatto scansione avira (selezionando in configurazione all files) dice che non ho nulla.

per entrare nella modalità provvisoria basta accendere il pc, premere f8,aspettare la schermata,e scegliere con le frecce modalità provvisoria e dare invio,giusto?
Certe volte penso di sbagliare io....


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.574 - Postato: 21/Marzo/2011 alle 15:26


Si, per entrare in modalità provvisoria fai i passi giusti. Allora facciamo una scansione per
eventuali rootkit e ripetiamo il log di hijackthis.
Quindi, fai una scansione con gmer... Gmer lo puoi prendere dal seguete link: gmer 
Scaricalo e decomprimi il file compresso in una cartella..., fai la scansione del
pc e prendi il log e copialo in un post della discussione
(per prendere il log di gmer... fai partire il programma... e dalla finestra di
partenza, cioè nella cartella rootkit del programma stesso, clicca su Scan...
e quando ha finito... clicca sul tasto Copy... Incolla quello che hai appena
copiato... in un post facendo attenzione che il log, dopo averlo postato, ci
sia tutto....) Se il log di Gmer dovesse essere molto grande.. potresti usare
un servizio di file hosting.. (tipo mediafire.com) e dopo aver fatto l'upload
del file.. indicarne il link...

Fai una scansione con hijackthis e posta il log

In questo modo vediamo eventuali oggetti nascosti (per questo usiamo gmer) e ricontrolliamo il log di hijackthis in modo da vedere se si son ricreate le cose che abbiamo tolto.. o se si sono aggiunte altre cose nel frattempo.
Ciao

PS: così, se si riesce ad avere un quadro dei file infetti e/o sospetti, si usa qualche programma che al riavvio li cancella e buona notte! Le voci che ti ho fatto fixare con hijackthis sono relative a malware relativamente facili da togliere... ma a questo punto penso che ci possa essere altro oltre quello visto con hijackthis.



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.583 - Postato: 22/Marzo/2011 alle 16:23


ho fatto la scansione con gmer!
Almeno,spero di aver fatto tutto per bene.
Ecco il log:

GMER 1.0.15.15570 - http://www.gmer.net
Rootkit scan 2011-03-22 16:17:30


*** log editato, nessuna voce sospetta ***




Modificato da prgn - 04/Aprile/2011 alle 18:47


ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.584 - Postato: 22/Marzo/2011 alle 16:28


Ecco,fatto anche scansione nuova con Hijackthis.

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16.25.41, on 22/03/2011
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

*** Log editato, nessuna voce sospetta ***


Modificato da prgn - 04/Aprile/2011 alle 18:44


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.593 - Postato: 23/Marzo/2011 alle 16:35


Ciao, nel frattempo non usare penne usb, dischi esterni o cose simili.. (con molta probabilità è il classico malware che infetta le pennette usb e simili) inoltre, considerando che il tipo di malware che infetta questo tipo tipo di supporti va a copiarsi anche sui dischi, inserendo anche il file autorun.inf, dovrai evitare di cliccare anche sui dischi e/o partizioni che sono presenti sul pc. Leggi questo articolo per capire un po' meglio la situazione: http://pcprimipassi.it/psoftware/psoftware.asp?ID=AUTOPLAY Passiamo ad una rimozione manuale, usando il programma avenger.
Scarica Avenger, estrailo dall'archivio ed inseriscilo in una cartella.
Questo programma ci permetterà di cancellare file anche difficili da eliminare...  nel nostro caso gli impartiremo le cose da fare utilizzando uno script che copierai ed incollerai nello specchietto del programma stesso.
Lo script è il seguente:
Segue del testo riportato...

Files to delete:
C:\WINDOWS\system32\arking.exe
C:\Documents and Settings\Utente\qinh.exe
C:\WINDOWS\system32\arking0.dll
C:\WINDOWS\system32\arking1.dll
C:\WINDOWS\system32\arking2.dll
C:\autorun.inf

Folders to delete:
%temp%
C:\WINDOWS\Temp

Fine testo riportato...
Seleziona e copia quello che c'è nello specchietto precedente (seleziona e poi usa la combinazione di tasti Ctrl+c per copiare) e poi, dopo aver avviato il programma avenger (che avrai messo in una cartella sul desktop) e fatto clic con il mouse nello specchietto del programma, incolla quello che hai appena copiato (usando la combinazione dei tasti Ctrl + V)
A questo punto clicca su "Execute" (puoi mettere anche il segno di spunta in "Automatical Disable Any Rootkits Found", gmer non ne da comunque presenti.. ma non si sa mai!)
A questo punto il pc si riavvierà per eseguire lo script. Posta il log dei risultati.

Al riavvio  prosegui con le seguenti impostazioni

Rispetto l'eventuale ripristino della modalità provvisoria, prova e scaricare questo archivio:

http://www.techportal.it/dl/SafeBoot.zip

Ci sono i backup relativi alle impostazioni di registro riguardo la modalità provvisoria (che molti malware disattivano)
Facendo un clic sul file .reg, avvii il ripristino delle impostazioni giuste. Nell'archivio ci sono 3 file, il file sul quale devi fare doppio clic è:

SafeBoot_Windows-XP-SP2.reg

Dato che dai log si evince che il tuo sistema operativo e XP service pack 2 (sp2).

Rispetto al ripristino delle chiavi relative alla visualizzazione dei file nascosti e di sistema, bisognerà cambiare qualche impostazione di registro utilizzando lo strumento regedit, così come hai fatto per "Urlinfo REG_SZ dfgsxw.f" che hai cancellato (adesso non dobbiamo cancellare ma variare le impostazioni):

Quindi, in start -> esegui, digita regedit (e poi premi invio per fare accettare)

Nell'editor di registro, segui il seguente percorso:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL

Nella parte a destra, trova il valore CheckedValue e, facendoci doppio clic sopra, nello specchietto, in Dati valore, metti 1
Clicca su ok per fare accettare

segui il seguente percorso:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\SuperHidden

Nella parte a destra, trova il valore CheckedValue e, facendoci doppio clic sopra, nello specchietto, in Dati valore, metti 0
Clicca su ok per fare accettare.

segui il seguente percorso:

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

Nella parte a destra, trova il valore Hidden e, facendoci doppio clic sopra, nello specchietto, in Dati valore, metti 1
Clicca su ok per fare accettare.

Controlla adesso se ti è possibile visionare i file nascosti e di sistema e se comunque mantiene le tue impostazioni.

Le altre voci dovrebbero essere ok (avevo dato una sbirciata al primo log che hai postato)

Dopo aver fatto questo c'è da dire che potresti avere ancora altri file infetti sul tuo pc (quelli che potrebbero essere ancora nella root del disco c) e se ci sono altri dischi potresti avere il file autorun.inf nella root dei dischi/partizioni e quindi potresti reinfettarti ad ogni clic che farai su quei dischi/partizioni... (nell'articolo che ti ho indicato prima è spiegato il meccanismo) La cosa che mi pare strana è che avira avrebbe dovuto darti degli avvisi o comunque (con l'impostazione che è stata fatta per la scansione "all files - tutti i file) avrebbe dovuto trovare almeno file infetti... ed invece non ha trovato nulla.. Quindi c'è ancora da fare altro.

Rispetto malwarebytes, è opportuno tu faccia una scansione completa anche con questo tool, quindi proviamo adesso ad installarlo ma prima di farlo, bisogna utilizzare un programmino, si chiama Rkill e serve appunto per terminare processi che potrebbero impedire l'installazione dello stesso, bisogna aggiungere che Rkill non elimina i file infetti... ma termina solo i processi infetti, quindi bisogna usarlo appena prima di installare malwarebytes senza riavviare il pc.
Rkill lo puoi prendere dal seguente indirizzo: Rkill.exe

Se non dovessi riuscire a scaricarlo.. allora ricontrolla il file hosts

Se poi invece riesci a scaricare Rkill ma non riesci ad avviarlo.. scarica: iExplore.exe
che non è altro che Rkill con il nome cambiato.

Alcuni antivirus potrebbero riconoscerlo come infetto... non ti preoccupare è un falso positivo... (c'è anche da dire che alcuni malware danno avvisi fasulli a riguardo dicendo che è infetto... non lo è)

Appena dopo aver usato RKill, installa malwarebytes e fai una scansione completa, digli di eliminare gli oggetti rilevati infetti e poi posta i log

Ciao


Modificato da prgn - 07/Maggio/2011 alle 18:00



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.594 - Postato: 23/Marzo/2011 alle 16:41


eppure il pc qualcosa deve averlo preso.
Il monitor si accende e si spegne ad intermittenza quando viene acceso la mattina,per diverso tempo. Ripristino di configurazione di sistema è bloccato. Non mi da, in visualizzazione,la possibilità di vedere file nascosti,e non c'è verso di aprire malwarebytes.

Una cosa che non ho detto,forse può essere importante,in estate mio fratello mi disse che un giorno il desktop non aveva più lo sfondo,ma era apparsa una schermata blu...avevo letto che i rootkit fanno proprio cose del genere.
Poi volevo sapere se le chiavette che regalano in giornali come gadget allegato possono essere veicolo di malware potenti....mio fratello ne usa un sacco.


Boh...non so che dire. Chiedo scusa per il tempo che rubo al forum.
Non vorrei mai diventare una seccatrice.
Più che altro vorrei sapere che razza di malware orrido ho preso per dare la possibilità anche agli altri di evitarlo,però se non si riesce pazienza.
Questo forum è stato fin troppo gentileThumbs%20Up



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.595 - Postato: 23/Marzo/2011 alle 17:04


Non stai affatto rubando tempo, ci mancherebbe, non ti preoccupare, veniamo qui per questo, per aiutare, e se si da l'occasione di risolvere un problema, allora, come hai detto anche tu, non si aiuta una sola persona ma tante altre...
Rispetto al malware in oggetto, bisogna dire che in generale potrebbero essere più d'uno... quello che abbiamo fixato con hijackthis è un malware conosciuto, i nomi son diversi a seconda dell'antivirus e comunque cambiano a seconda della versione... quindi non se ne può dare uno preciso.
I rootkit sono abbastanza antipatici, la loro peculiarità è quella di prendere il controllo della macchina e poi nascondere e proteggere eventuali altri malware presenti (rootkit significa appunto kit dell'amministratore... quindi, uno strumento d'amministrazione...)
I malware che si possono trovare sulle penne usb sono antipatici... non è una questione di "potenza", il fatto è che uno non se l'aspetta... inserisce la penna e se l'antivirus non se ne accorge si trova infettato... diventando poi veicolo di infezione per altre penne non infette inserite nel pc...  Ma, conoscendo il pericolo, si possono evitare (leggi l'articolo che ti ho indicato nel post precedente). Bisogna essere coscienti che un malware può entrare anche in questo modo. Che poi noi parliamo solo delle penne usb, il problema lo posso avere anche gli hard disk esterni, i lettori mp3, le fotocamere ecc.ecc.... cioè, tutte quelle periferiche che possono innescare l'autorun
Adesso segui le indicazioni che ti ho dato nel post predente e vediamo se riusciamo a veniere a capo della situazione
Ciao


Modificato da prgn - 23/Marzo/2011 alle 17:14



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,059 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni