Pagina 1 di 1

Virus Polimorfico-Incancellabile(?!?!) / USB + Hard Disk !

MessaggioInviato: mar ago 07, 2007 12:12 pm
da davidelegolas
Allora, innanzitutto benvenuto (me lo dico da solo [:)] ) e grazie in anticipo per tutte le risposte e l' aiuto che darete (spero in molti perché sto veramente alla canna del gas). Vado subito al sodo e comincio ad esporvi il problema: sono infetto da un virus che ha caratteristiche simili a molti di quelli descritti in alcuni di questi post - ma tuttavia nessun metodo pre-elencato non ha sortito effetti positivi. Non avrei aperto un post se non avessi letto e tentato tutte le strade precedenti, quindi abbiate pietà di me [cry]
Allora il virus si presenta come due file nascosti sotto C:, un autorun.inf e un'altro installer (.exe), che sono presenti SIA in C: che in D: (ho un hard disk da 100 gb su portatile, partizionato in queste due unità) che su una penna USB da un GB (dalla quale evidentemente ho contratto..l'infezione).
Ovviamente ogni volta che cancello i file questi ricompaiono! La differenza nei casi che ho letto e incontrato precedentemente è che l' installer cambia nome ogni volta che lo cancello! (al momento si chiama zhxhwmiky.exe).
Se lo termino dal task manager si restarta automaticamente, e anche se provo ad escluderlo dal boot (msconfig) la voce di restart di ricrea automaticamente. -----> Da notare che nel task manager e nel boot ha un' altra denominazione ----> qyfswfktf.exe. el Task Manager Mi dice che l' exe sta sotto system32, ma ovviamente quando vado a cercarlo, di questo exe nemmeno l' ombra (nemmeno tra i nascosti). Un' altro problema e' che, come altri virus, non mi lascia accedere a C: e a D: con il click diretto (solo se faccio tasto dx e apri). Vi posto il log attuale di Hijackthis (ho provato a eliminare le voci incriminate in modalita provvisoria, ma nessun risultato - ho provato scan assurdi AVG,Norton,Avast,AdAware,SpyBot,CCcleaner - di tutto - nessuno mi trova niente!)
Vi prego, come eliminare contemporaneamente il virus dalla flash USB e dal portatile ???
Siete la mia unica speranza, aiutate un nuovo iscritto [cry+] [cry+] [cry+]

Allego il log di Hijackthis.

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
C:\Programmi\HPQ\Quick Launch Buttons\EabServr.exe
C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\qyfswfktf.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\WIDCOMM\Software Bluetooth\BTTray.exe
C:\Programmi\FreePOPs\freepopsd.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\HPQ\shared\hpqwmi.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe
C:\Documents and Settings\Lanfranco\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://ie.redirect.hp.com/svs/rdr?TYPE= ... &pf=laptop
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Cpqset] C:\Programmi\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programmi\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [Drawing System] C:\WINDOWS\system32\qyfswfktf.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: FreePOPs.lnk = C:\Programmi\FreePOPs\freepopsd.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 1239484000
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/s ... wflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C2AB66F1-45E9-4E22-B771-0F44BF8B35CD}: NameServer = 85.37.17.16 85.38.28.68
O18 - Protocol: widimg - {EE7C2AFF-5742-44FF-BD0E-E521B0D3C3BA} - C:\WINDOWS\system32\btxppanel.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Programmi\HPQ\shared\hpqwmi.exe
O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe

MessaggioInviato: mar ago 07, 2007 12:24 pm
da crazy.cat
Fai analizzare questo file (o come si chiamerà in quel momento) sul sito www.virustotal.com così vediamo un qualche nome di virus
O4 - HKLM\..\Run: [Drawing System] C:\WINDOWS\system32\qyfswfktf.exe

(oppure analizza anche l'installer).

Alla fine posta qui il nome del virus.

MessaggioInviato: mar ago 07, 2007 12:41 pm
da davidelegolas
Allora, quel file sotto system32 se faccio CERCA non lo trova (non capisco perché) e infatti è come se non esistesse.

Se faccio analizzare l' installer, invece, mi da questi risultati:

AhnLab-V3 2007.8.3.0 2007.08.07 -
AntiVir 7.4.0.57 2007.08.07 TR/Crypt.FKM.Gen
Authentium 4.93.8 2007.08.06 W32/Ircbot.1!Generic
Avast 4.7.1029.0 2007.08.06 -
AVG 7.5.0.476 2007.08.06 IRC/BackDoor.SdBot3.JCX
BitDefender 7.2 2007.08.07 GenPack:Generic.Sdbot.536F9DEF
CAT-QuickHeal 9.00 2007.08.06 (Suspicious) - DNAScan
ClamAV 0.91 2007.08.07 Exploit.DCOM.Gen
DrWeb 4.33 2007.08.07 BACKDOOR.IRC.Trojan
eSafe 7.0.15.0 2007.07.31 suspicious Trojan/Worm
eTrust-Vet 31.1.5040 2007.08.07 Win32/Rbot!generic
Ewido 4.0 2007.08.06 Heuristic.Win32.Exploit
FileAdvisor 1 2007.08.07 -
Fortinet 2.91.0.0 2007.08.07 -
F-Prot 4.3.2.48 2007.08.03 W32/Ircbot.1!Generic
F-Secure 6.70.13030.0 2007.08.07 W32/Malware
Ikarus T3.1.1.8 2007.08.07 Trojan.Win32.Crypt.D
Kaspersky 4.0.2.24 2007.08.07 -
McAfee 5091 2007.08.06 -
Microsoft 1.2704 2007.08.07 Backdoor:Win32/Rbot.gen!A
NOD32v2 2440 2007.08.06 probably a variant of Win32/Rbot
Norman 5.80.02 2007.08.06 W32/Spybot.BONW
Panda 9.0.0.4 2007.08.06 W32/Sdbot.KYI.worm
Rising 19.35.11.00 2007.08.07 Backdoor.SdBot.wkz
Sophos 4.19.0 2007.08.01 Mal/IRCBot-B
Sunbelt 2.2.907.0 2007.08.04 -
Symantec 10 2007.08.07 -
TheHacker 6.1.7.163 2007.08.07 -
VBA32 3.12.2.2 2007.08.07 suspected of Backdoor.Bifrose.14
VirusBuster 4.3.26:9 2007.08.06 Worm.RBot.Gen.21
Webwasher-Gateway 6.0.1 2007.08.07 Trojan.Crypt.FKM.Gen


Ora....cosa fare? ogni antivirus lo chiama in modi diversi - quelli che lo rilevano- Potete aiutarmi a sapere come procedere? Grazie ancora !

MessaggioInviato: mar ago 07, 2007 1:03 pm
da davidelegolas
Risolto [^]
Ho provato tutti gli antivirus che lo riconoscevano uno per uno, ed alla fine ho riprovato AVG - con l' update che è uscito tipo 3 sec fa forse [uhm] - grrrrrr- e mi ha rimosso il tutto!

Grazie per l' aiuto - quel sito virustotal è una bomba! Spero che il thread possa essere di aiuto a chi come me abbia lo stesso problema!

Ciao, Grazie ancora!