Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

PC infetto

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

PC infetto

Messaggioda Spleen » mer nov 23, 2011 6:43 pm

Salve, ho avuto un problema col pc: visitando un sito è apparsa l'icona di java in basso a destra alla barra delle applicazioni e da lì sono iniziati i disastri: innanzitutto s'era chiuso tutto improvvisamente, compreso il task manager, poi le icone del desktop diventavano icone diverse come se stesse ancora caricando e infine appariva una sfilza di errori con su scritto "Failed to save components" in merito a qualcosa in system32.
Non appena riesco ad accedere ci sono sempre gli stessi errori.
Per ora sono riuscito a fare una scansione con malwarebytes in modalità provvisoria, dove sembra che il problema non sussista, ed ha trovato due copie di questi malware:
Trojan.FakeAlert
PUM.Hijack.Startmenu
Il secondo corrispondeva ad due chiavi di registro, dovrebbero essere queste:
Windows\currentversion\explorer\advanced\start_showmycomputer
Windows\currentversion\explorer\advanced\start_ShowSearch
Le ho eliminate e riavviato, ma una volta avviato normalmente il problema si ripresenta uguale a prima.
Ora non ho a portata di mano quello che avevo segnato e non so se riuscirò a fare uno scan con Hijackthis, ma se ci riesco posterò tutto quanto prima, intanto posto questo nella speranza che possa ricordarvi qualche caso simile.
Avatar utente
Spleen
Aficionado
Aficionado
 
Messaggi: 27
Iscritto il: dom nov 14, 2010 6:42 pm

Re: PC infetto

Messaggioda Ale2695 » mer nov 23, 2011 7:23 pm

Quasi sicuramente sei stato infettato da un malware che si diffonde tramite la Java Virtual Machine, e da quel che leggo l'infezione è ben radicata.
Prima di tentare lo scan con Hijackthis, dai una bella passata con Combofix, lo scarichi, lo salvi sul desktop con un nome di fantasia (ad esempio pippo.exe), lo avvii, non installare la console di ripristino d'emergenza, lo fai lavorare, e poi posti qui il log.
Dovrebbe rimuovere un bel po' di robaccia.
http://www.chimerarevo.com/
Avatar utente
Ale2695
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 5927
Iscritto il: dom gen 18, 2009 10:39 am
Località: Novara

Re: PC infetto

Messaggioda Spleen » mer nov 23, 2011 7:26 pm

Tra poco provo, anche se per ora sto tentando con Ubuntu in modalità live per salvare il salvabile, però non vuole saperne di caricare una volta scelto di provarlo senza installarlo, qualche idea sul perché?
Edit: combofix lo faccio partire dalla modalità provvisoria?
Avatar utente
Spleen
Aficionado
Aficionado
 
Messaggi: 27
Iscritto il: dom nov 14, 2010 6:42 pm


Re: PC infetto

Messaggioda Spleen » mer nov 23, 2011 7:40 pm

Non è possibile editare più di una volta?
Ad ogni modo mentre provavo a far caricare Ubuntu è uscita una schermata nera con su scritto
General error mounting filesystems.
a maintenance sheel will now be started.
Control-D will terminate this shell and reboot the system.
root@ubuntu:tilde(il simbolo)#
Avatar utente
Spleen
Aficionado
Aficionado
 
Messaggi: 27
Iscritto il: dom nov 14, 2010 6:42 pm

Re: PC infetto

Messaggioda farbix89 » mer nov 23, 2011 8:22 pm

Spleen ha scritto:Edit: combofix lo faccio partire dalla modalità provvisoria?


Si.

Sempre da provvisoria lancia anche la scansione di Avira,puoi fare tutto da lì (eventuale AV già installato da disinstallare temporaneamente+installazione pulita di Avira)

Maggiori istruzioni qui

Tieni anche a portata di mano i CD di scansione,forse ne avrai bisogno se l'infezione è ben radicata.

Ad ogni modo mentre provavo a far caricare Ubuntu è uscita una schermata nera con su scritto
General error mounting filesystems.
a maintenance sheel will now be started.
Control-D will terminate this shell and reboot the system.
root@ubuntu:tilde(il simbolo)#


Sembra un problema separato da quello dell'infezione,riprova con una distro "più leggera" per accedere almeno all' HDD e backuppare i dati più importanti.
Avatar utente
farbix89
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 14093
Iscritto il: ven feb 13, 2009 10:09 pm

Re: PC infetto

Messaggioda Spleen » gio nov 24, 2011 3:49 pm

Sono riuscito a vedere cos'aveva trovato inizialmente Avira al momento dell'infezione:
Il file C:\Users\D\AppData\Local\Temp\pYOxfADw5qm85k.exe che avira identificava con questo: TR/Crypt.XPACK.Gen
E nella stessa cartella anche un file chiamato w32tm.exe identificato con lo stesso nome.
Ho fatto la scannerizzazione con Combofix e sembra sia riuscito a trovare qualcosa, non appena posso posto il log, ora sto facendo la scannerizzazione con Antivir Rescue System e per ora ha trovato solo questo APPL/KillApp.A, in /media/devices/sda2/HP/Bin/Endprocess.exe.vir (non dice altro), potrebbe avere a che fare con l'infezione?
Avatar utente
Spleen
Aficionado
Aficionado
 
Messaggi: 27
Iscritto il: dom nov 14, 2010 6:42 pm

Re: PC infetto

Messaggioda crazy.cat » gio nov 24, 2011 3:59 pm

Spleen ha scritto:per ora ha trovato solo questo APPL/KillApp.A, in /media/devices/sda2/HP/Bin/Endprocess.exe.vir (non dice altro), potrebbe avere a che fare con l'infezione?

E' un falso positivo. Non è un virus.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: PC infetto

Messaggioda Spleen » mer nov 30, 2011 9:14 pm

Sembrerebbe quasi tutto a posto adesso, però antivir mi rileva un certo EXP/Pdfka.TE nella cartella dei profili di firefox, devo preoccuparmi?
Avatar utente
Spleen
Aficionado
Aficionado
 
Messaggi: 27
Iscritto il: dom nov 14, 2010 6:42 pm

Re: PC infetto

Messaggioda hashcat » mer nov 30, 2011 9:53 pm

Spleen ha scritto:Sembrerebbe quasi tutto a posto adesso, però antivir mi rileva un certo EXP/Pdfka.TE nella cartella dei profili di firefox, devo preoccuparmi?
Questa è una definizione creata da Avira il 24 novembre: probabilmente il file si trovava già lì ma non era stato rilevato. Ti consiglio vivamente di rimuovere la minaccia.
Probabilmente sono presenti tracce della passata infezione, ti consiglio di fare una Scansione Completa con Emsisoft Anti-Malware (non attivare la licenza di prova) dopo averlo aggiornato. In seguito anche una con Hitman Pro.
Al termine delle scansioni posta i relativi log.

[^] [^]
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus Torvalds

EX [MLI] Power User.
Avatar utente
hashcat
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2285
Iscritto il: lun ott 25, 2010 1:26 pm

Re: PC infetto

Messaggioda Spleen » gio dic 01, 2011 11:04 pm

Ecco il log di Emsisoft Anti-Malware
Emsisoft Anti-Malware - Version 6.0
quarantine log

Data Origine Evento Infezione
01/12/2011 01:26:45 C:\Users\DM\Desktop\Tscript\Tscript\TScript.exe Metti in Quarantena Riskware.Client-IRC.Win32.mIRC!E2
01/12/2011 01:26:43 C:\Users\DM\Desktop\Tscript\TScript.exe Metti in Quarantena Riskware.Client-IRC.Win32.mIRC!E2
01/12/2011 01:26:42 C:\Users\DM\Desktop\Tscript\Dati\nhtmln.dll Metti in Quarantena IRC.Flood!E2
01/12/2011 01:26:41 C:\Users\DM\Desktop\Tscript\Tscript\Dati\nhtmln.dll Metti in Quarantena IRC.Flood!E2
01/12/2011 01:26:40 C:\Users\DM\AppData\Local\Mozilla\Firefox\Profiles\m4yxyrij.default\Cache\B\6A\31717d01 Metti in Quarantena Exploit.JS.Blacole!E2
01/12/2011 01:26:37 C:\Users\DM\AppData\Local\Mozilla\Firefox\Profiles\m4yxyrij.default\Cache.Trash\B\6A\31717d01 Metti in Quarantena Exploit.JS.Blacole!E2

Però le prime quattro segnalazioni mi sembrano strane, visto che si tratta di qualcosa che non è mai stato segnalato da altro.

Hitman Pro invece non ha trovato nulla.

Malauguratamente ho collegato un hard disk esterno prima che mi venisse segnalato questo malware (quello delle ultime due segnalazioni, che dovrebbe essere lo stesso che mi ha segnalato Avira), avevo fatto la scannerizzazione con combofix e mi sembrava tutto a posto, potrebbero esserci problemi con questo tipo di malware?
Ho cercato un po' in giro e sembra che sia roba da poco e che il pericolo consista nel fatto che portasse altri malware tramite java, ma siccome su questo pc ho già disinstallato java non dovrebbero esserci problemi, vero?
Avatar utente
Spleen
Aficionado
Aficionado
 
Messaggi: 27
Iscritto il: dom nov 14, 2010 6:42 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 6 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising