PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio RISOLTO!

Topic: [RISOLTO] virus csrcs.exe

(Topic Chiuso Topic Chiuso)
Altre pagine della discussione:




lu_lu
Apprendista Apprendista
lu_lu
Apprendista Apprendista
lu_lu
Apprendista
Apprendista

Avatar


Iscritto dal : 02/Aprile/2005
Da: Italy
Status: Offline
Posts: 275
bullet Topic: Post n° 91.150 - Postato: 04/Ottobre/2009 alle 14:03


salve a tutti, ho un problema con un virus che avira mi dice si trovi in windows/system32/csrcs.exe e che nonostante nego l'accesso oppure elimino o metto in quarantena (le provo tutte) lui è sempre lì e non si muove sono andata nella cartella dove dovrebbe essere ho provato ad eliminarlo direttamente ma mi dice impossibile eliminarlo perchè protetto da scrittura etc..come posso fare per eliminarlo? ho provato a fare una scansione con windows live safety scanner online, e mi ha rilevato un probelma, ma che non è stato in grado di risolvere...datemi qualche consiglio grazie







RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.238
bullet Topic: Post n° 91.153 - Postato: 04/Ottobre/2009 alle 17:42


Prova a scaricare avenger
 
Il file da eliminare è il seguente
 
C:\Windows\System32\Csrcs.exe

Poi cicchi su EXECUTE ed il sistema dovrebbe riavviarsi, in caso contrario riavvialo tu e vedi se il problema è risolto



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 91.157 - Postato: 04/Ottobre/2009 alle 20:20


Ciao
C'è anche altro da fare.. e quel file infetto di sicuro è una copia e il malware è
presente anche da altre parti (sempre se tu non sia riuscita con scansioni a
togliere anche gli altri)
Se stiamo parlando di Harakit.. si diffonde anche mediante la rete lan e gli
archivi removibili.. Quindi ci sarà da pulire eventuali pc che hai in rete con il pc infetto..
ed ogni singolo disco/partizione e/o archivio removibile (penna usb, hdd esterno,
macchinetta fotografica, sceda di memoria, lettore mp3.. ecc.ecc.)
Fai una scansione con hijackthis e incolla il log di seguito... (e per adesso
non usare pennette o connettere altri pc al tuo..)
Ciao




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



lu_lu
Apprendista Apprendista
lu_lu
Apprendista Apprendista
lu_lu
Apprendista
Apprendista

Avatar


Iscritto dal : 02/Aprile/2005
Da: Italy
Status: Offline
Posts: 275
bullet Topic: Post n° 91.791 - Postato: 02/Novembre/2009 alle 19:26


Embarrassed ciao a tutti scusatemi tanto per il ritardo nel rispondere ma ho avuto qualche problemino comunque posto qui di seguito il logo di hijackthis spero che riusciate a trovare qualcosa perchè il problema persiste grazie mille
                                                                                                                  
Logfile of Trend Micro HijackThis v2.0.2
F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
***************************************
LOG EDITATO
SONO STATE LASCIATE SOLAMENTE LE VOCI
DA FIXARE
***************************************


Modificato da RAVEN - 07/Novembre/2009 alle 11:30







prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 91.894 - Postato: 05/Novembre/2009 alle 13:50


Ciao.. allora.. avvia in modalità provvisoria... (entrando nel tuo accuont che usi di
solito) avvia una scansione con hijackthis e metti il segno di spunta alla seguente voce:

F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe

e fixala..

E fin qui abbiamo fatto una parte... adesso segui ATTENTAMENTE le mie istruzioni..
elimina il ripristino configurazione di sistema (pannello di controllo -> prestazioni
manutenzione -> sistema.. ed in sistema vai alla scheda relativa al ripristino
configurazione di sistema.. e digli di elimanarlo da tutti i dischi... applica e ok
)
Vai in start -> esegui e digita: regedit    (premendo invio per fare accettare)
Segui il seguente percorso nel registro di sistema (nella colonna sinistra)

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced

e cliccando sulla chiave Advanced (per selezionarla)... verifica se nella parte
a destra ci siano queste voci e che abbiano questi valori corretti:

Hidden = "1"

ShowSuperHidden = "1"

SuperHidden = "1"

Se le voci non hanno i valori corretti... devi farci doppio clic sopra ed inserire
quelli che ti ho indicato io... (cioè 1)

Dopo aver fatto questo chiudi regedit, avvia Avira, clicca su "Configuration" e selezionando
"Scanner" (a sinistra nella finestra), nel riquadro "Files" (a destra), metti il segno in:

All Files

e clicca su OK... Nella finestra che ti ritroverai a questo punto.. clicca su
"Local Protection", seleziona "Scanner" e poi clicca sulla lente d'ingrandimento
(start scann with the selected profile) per avviare la scansione... (sarà abbastanza lunga)

Dopo che ha finito ed eliminato tutti fi files infetti.. Vai in Risorse del computer
e nella finestra vai nel menù Strumenti -> Opzioni Cartella -> Visualizzazione...
In visualizzazione fai le seguenti scelte mettendo il segno alla seguente voce:

- Visualizza cartelle e file nascosti

e poi TOGLIENDO il segno dalle seguenti voci:

- Nascondi i file protetti di sistema...

- Nascondi le estensioni per i tipi di file conosciuti

(per quanto il sistema ti avverta che sia pericoloso... tu continua e accetta le modifiche)

Applica ed OK.

Adesso clicca con il tasto destro del mouse sul'icona del disco C: (mi raccomando
non farci doppio clic sopra
) e scegli Esplora dal menù contestuale...

Aperto il disco... cerca ed elimina l'eventuale file Autorun.inf

Poi cliccando con il tasto destro del mouse nello spazio bianco del disco...
scegli dal menù contestuale "Nuovo" e poi "Cartella"... e nella casellina del
nome della nuova cartella che andrai a creare metti come nome: autorun.inf

(sarà una cartella "sentinella".. nel senso che fin quando la vedrai sul disco...
significa che  facendo doppio clic sull'icona del disco... il disco si aprirà ma senza
avviare nessun eseguibile contenuto in un eventuale autorun.inf melevolo..
preciso.. non dico che non possano esser copiati files infetti dovuti ad una infezione...
dico solo che ti metti relativamente al riparo da avvi degli stessi dovuti a doppi clic
sull'icona del disco
)

Fai gli stessi passi per pulire ogni disco partizione che hai sul pc eliminado eventuali
Autorun.inf presenti... mi raccomando... gli stessi passi! (quindi nessun doppio clic
per aprire il disco... ma andando nel menù contestuale e scegliendo esplora)

In questa pulizia prevedo che avira riesca ad individuare i file infetti che
dovrebbero trovarsi nella root dei dischi/partizioni che hai sul pc...
Tu comunque indicaci cosa ti ha trovato la scansione di avira.. e dove l'ha trovata..
(naturalmente anche il nome del relativo file)

Dopo aver fatto questo... ci sarebbero da controllare eventuali cartelle condivise
in rete (se hai una rete di computer), perchè appunto il malware si potrebbe esser salvato
anche in queste... (quindi tutte le cartelle condivise che hai in rete devono essere
scansionate in maniera approfondita... e possibilmente controllate a vista per verificare la
presenza di eventuali file sospetti... (impostando i criteri di visualizzazione che ti ho
indicato prima))
Preciso che la ricerca del malware va fatta su ogni pc dell'eventuale rete locale...

Adesso avvia una pulizia con CCleaner (se non lo hai instalato.. scaricalo ed
installalo
), apri il programma, vai in Opzioni -> Impostazioni -> Avanzate ed in
avanzate togli il segno di spunta in: "Cancella i file in windows temp solo se più
vecchi di 24 ore
", Poi clicca su Pulizia e nella colonna Windows, in Avanzate,
metti anche il segno di spunta in "Vecchi dati prefetch"...
A questo punto clicca su Analizza e quando ha finito la ricerca dei file da eliminare, clicca
su Avvia Pulizia... Dopo aver fatto questa pulizia, clicca su Registro, clicca su Trova
problemi
e quando ha finito l'analisi... clicca su Ripara selezionati...

Altra nota dolente è che questo tipo di malware si diffonde anche su supporti removibili
(quindi penne usb, hdd esterni, macchinette fotografiche, lettori mp3, schede di memoria ecc.)
che diventano a loro volta infettanti per altri pc...
Quindi.. una volta pulito il pc.. si deve passare alla pulizia di questi supporti... (quindi
non inserirli ne in questo e ne in altri pc)

Per adesso fai quello che ti ho indicato... (eventualmente stampa questo post in modo tu
possa seguirlo dettagliatamente) e mi raccomando.. nessun clic in più rispetto a ciò che ti
ho indicato.. altrimenti c'è il rischio di reinfettarsi prima ancora di concludere la pulizia..
A questo punto, dopo la pulizia, riavvia e posta un altro log di hijackthis.
Ciao


PS: mi raccondo di indicare tutto quello che ti è stato riscontrato dall'antivirus

PPS: insisto sul fatto di non fare doppio clic sull'icona dei dischi/partizioni per
aprirli... Infatti questo provoca l'avvio dell'autorun..


Modificato da prgn - 05/Novembre/2009 alle 13:52



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



lu_lu
Apprendista Apprendista
lu_lu
Apprendista Apprendista
lu_lu
Apprendista
Apprendista

Avatar


Iscritto dal : 02/Aprile/2005
Da: Italy
Status: Offline
Posts: 275
bullet Topic: Post n° 91.930 - Postato: 07/Novembre/2009 alle 06:40


Smile eccomi qua, ho fatto tutto quanto, con la scansione avira mi ha trovato un solo file infetto,       ( TR/DIDR/JAVA.openconnection.AQ )                               nel disco "D:\documenti and  setting\dati applicazioni"                                   e l'ho spostato in quarantena come richiesto,
poi per quanto riguarda le tre voci HIDDEN-SWOWSUPERHIDDEN e SUPERHIDDEN solo la prima aveva il valore a 2 e l'ho corretto

sono andata nel disco C e nel D ho cercato il file "autorun.inf" ma non l'ho trovato comunque ho fatto lo stesso la cartella (ho fatto bene o non dovevo farla in questo caso)?
ho fatto la pulizia con ccleaner
ora devo ripristinare la configurazione di sistema?
e per quanto riguarda i file di sistema nascosti? devo mettere di nuovo la spunta?
visto che non ho trovato il file autorun.inf devo lo stesso controllare tutte le penne usb e memorie esterne? ho anche un hard disk esterno, nel caso devo farlo come dovrei? inserendole nel pc e poi?
ora ti posto il log di hijackthis, grazie ancora per l'aiutoHug

Logfile of Trend Micro HijackThis v2.0.2

*** Log pulito.. son presenti solo delle voci inutili ***


Modificato da prgn - 07/Novembre/2009 alle 14:47







prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 91.938 - Postato: 07/Novembre/2009 alle 14:39


Ciao.. la voce infetta è scomparsa.. rimangono queste voci inutili che se vuoi puoi fixarle:

R3 - URLSearchHook: (no name) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file)
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file)
O3 - Toolbar: (no name) - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - (no file)
O3 - Toolbar: (no name) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file)
O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)

Mi raccomando quando riportate le cartelle.. riportatele bene.. comunque ho
capito dove ha trovato quel file.. puoi eliminarlo...
Rispetto Java, aggiornalo... (per farlo prova ad aprire il pannello di controllo
e vedere se ti da l'icona... se non la dovesse dare... clicca su la dicitura "Passa alla
visualizzazione classica" e dovresti vederla... Facci doppio clic sopra e ti si aprirà
il pannelo di controllo java.. e da li puoi forzare l'aggiornamento con "Aggiorna adesso"
(naturalmente lo farà se è disponibile))

La cartella Autorun.inf che hai creato sui dischi lasciala... (ti sarà utile in futuro)

Io comunque farei un controllo anche per i supporti estraibili.. (compreso l'hdd)
Per farlo con XP... ti basta premere il tasto shift a sinistra sulla tastiera del pc..
e mantenendolo premuto... inserisci il supporto fin quando non viene riconosciuto...
(il fatto di mantener premuto lo shift... ti impedisce l'entrata in funzione dell'autorun
su XP... su Vista non funziona) Dopo che il supporto è stato riconosciuto...
vai in Risorse del Computer... ed accedi al supporto nella stessa maniera usata
per i dischi installati sul pc... (clic con il tasto destro del mouse sull'icona del supporto..
e poi scegli "Esplora") Entrata nel supporto... fai gli stessi controlli che hai fatto
sui dischi installati sul computer... e crea anche là.. una cartella Autorun.inf
(quindi.. controlla se ci son file sospetti .exe, .bat,  .com, .cmd o comunque qualsiasi
estensione eseguibile.. l'antivirus con le impostazioni di visualizzazione impostate..
dovrebbe avviare una scansione del file..., controlla se c'è un file Autorun.inf... ed
eventualmente potresti avviare anche una scansione con l'antivirus...
se poi non vedi nulla.. e ci son solo tuoi file.. non preoccuparti)

Il log di Hijackthis lo elimino perchè pulito.... dopo aver controllato anche i supporti
esterni... ed eliminato eventuali problemi riscontrati... riavvia e rifai una scansione
con Hijackthis... e se la riga dell'infezione non si è ricreata (la riga F2)
allora tutto a posto... potrai riattivare il ripristino configurazione di sistema..
e reimpostare dal menù strumenti -> opzioni cartella... le impostazioni di visualizzazione
a te più gradite.. Ciao




Modificato da prgn - 07/Novembre/2009 alle 14:46



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



lu_lu
Apprendista Apprendista
lu_lu
Apprendista Apprendista
lu_lu
Apprendista
Apprendista

Avatar


Iscritto dal : 02/Aprile/2005
Da: Italy
Status: Offline
Posts: 275
bullet Topic: Post n° 91.950 - Postato: 07/Novembre/2009 alle 23:54


ok grazie ho fatto tutto, non ho trovato nulla nei supporti estraibili esterni a parte sull'hd esterno che nella cartella di un programma, da installare ho trovato il file autorun.inf informazioni di installazione 1KB ho fatto la scansione con avira a tutti quanti e non ha trovato nulla comunque in tutti ho creato la cartella autorun.inf..grazie per la segnalazione dell'aggiornamento di Java che ho fatto, ho rifatto l log di jiackthis e la voce F2 non c'era più, ho eliminato le voci inutili...Embarrassed scusa se non ho scritto tutto il file trovato infetto che era così descritto: oggetto: 7757bb86-6d92f59e  rilevamento: TR/DIDR.JAVA.OPENCONNECTION.AQ D:\Document and setting\BigBoss.lulu1812dati applicazioni (cavallo di tr**a) però avira mi ha consigliato di metterlo in quarantena come faccio ora ad eliminarlo?
grazie ancora ciao by luSmile







prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 91.959 - Postato: 08/Novembre/2009 alle 13:18


Va beh... meglio così...
Hai fatto bene a creare le cartella autorun.inf, come ti ho detto nei post precedenti,
ti da un minimo di protezione dall'avvio automatico del supporto (dico un minimo
in quanto un malware è un programma... e se il suo creatore prevedesse l'escamotage
della cartella autorun.inf... potrebbe prevedere una contro misura per eliminarla e
creare indisturbato il file autorun.inf... Nel caso il malware non riuscisse a creare
il file autorun.inf, anche se mettesse file infetti sul supporto, il supporto non andrebbe
in autorun all'inserimento nel pc... (sarebbe come una bomba senza innesco...
potenzialmente pericolosa, per la presenza dell'esplosivo, ma disinnescata...)).
Ti faccio un esempio pratico... metti di aver prestato la tua penna usb a qualcuno..
se la tua penna venisse inserita su di un pc infetto da questo tipo di malware...
e il malware non riuscisse a scrivere il suo file autorun.inf... la penna, inserita
poi in altri computer non infetti, non sarebbe infettante... (anche se magari sopra
potrebbero esserci finiti files infetti)... Non rappresenta una sicurezza assoluta...
ma è sempre un qualcosa di utile..
Non ti preoccupare per il percorso e il nome del file non precisi.. il fatto è che a distanza
è difficile capire bene le cose.. quindi più si è precisi e più noi comprendiamo...
Rispetto ai file in quarantena... fai doppio clic sull'icona di avira (l'ombrellino),
nella colonna a sinistra scegli "Administration" e in "Quarantine" seleziona i files
che vuoi eliminare e clicca sul cestino che vedi (assieme ad altri simboli) sull'elenco
degli oggetti in quarantena... (puoi anche cliccare con il tasto destro del mouse
sul singolo oggetto... e scegliere "Delete object")
Ciao



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



lu_lu
Apprendista Apprendista
lu_lu
Apprendista Apprendista
lu_lu
Apprendista
Apprendista

Avatar


Iscritto dal : 02/Aprile/2005
Da: Italy
Status: Offline
Posts: 275
bullet Topic: Post n° 91.987 - Postato: 09/Novembre/2009 alle 18:51


ok grazie ancora ciao







Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,063 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni