User name Password Remember Me?

SWZ »S W Z O N E F O R U M > Discussioni software > Sicurezza » Virus IME nascosto, non riesco ad eliminarlo definitivamente

Sicurezza Problematiche e discussioni legate alla sicurezza in rete.

Supporta SWZ con una Donazione
Obiettivo per questo mese: 450 EUR, Raggiunto: 0 EUR (0%)
Dona Ora !

Rispondi
 
Strumenti della discussione Cerca in questa discussione Modalità  di visualizzazione
Vecchio 25-11-2009, 12.50.49   #1
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Virus IME nascosto, non riesco ad eliminarlo definitivamente

Salve a tutti. Avrei un fastidioso problema.
Tramite una chiavetta usb mi sono beccato un virus. Il file in questione è un file di sistema che si chiama IME con annesso autorun.inf.
Quando li elimino mi viene chiesto se voglio eliminare anche questi file: desktop.ini, moje.exe

Il problema vero, però, è che col portatile riesco ad eliminarli, ma col pc fisso riesco ad eliminare solo il file IME, per il file autorun mi dice che è in uso. Anche se lo elimino dal portatile si ripresenta regolarmente appena ricollego la periferica al fisso.
Da ciò evinco che il virus si sia anndato sull'hard disk del fisso ma facendo lo scan con Avast!, SpyBot e Starter non mi è sembrato ci sia nulla e comunque i due antivirus non mi hanno segnalato file infetti.

Vi allego il file hijackthis anche se mi sembra tutto ok anche con quello.
Potete aiutarmi? Vi ringrazio!
File allegati
Tipo di file: txt hijackthis.txt‎ (3,2 KB, 2 visite)
Xander86 non è collegato   Rispondi citando
Vecchio 25-11-2009, 13.39.07   #2
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Qualcuno può aiutarmi?
Xander86 non è collegato   Rispondi citando
Vecchio 25-11-2009, 13.41.55   #3
Software Zone Maniac
Emulatore ufficiale di Threads
 
L'avatar di lupoguru
 
Data di registrazione: 21-05-2007
Ubicazione: dalla terra dei lycan
Messaggi: 2.310
intanto aggiorna il sistema operativo e internet explorer......
__________________
MOBO: MSI k9a2 Platinum V2....CPU: Amd 9650 Phenom...RAM: 3gb Ocz 800mhz...HDD: 250GB 320gb..160gb.....ALI: 620watt..GPU: Ati 2600 pro 256mb CASE: MS5 Thermaltake..NEON: 2 blu MONITOR hp 19''...CASSE: creative 2.1
lupoguru è collegato   Rispondi citando
Vecchio 25-11-2009, 13.53.56   #4
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Internet explorer non lo uso proprio. Uso solo Firefox 3.5.
Internet Explorer non c'è l'ho, o meglio, quando lo cerco tra i programmi non ho il file iexplorer.exe ma un altro file sempre eseguibile che mi chiede di attivarlo e sinceramente per me potrebbe anche essere disinstallato anche se in alcuni casi (3 o 4 in 5 anni che ho il pc) si è aperto da solo tipo cliccando su alcuni file html...
Xander86 non è collegato   Rispondi citando
Vecchio 25-11-2009, 15.13.53   #5
SWZone Staff - Moderatore
 
L'avatar di dubo
 
Data di registrazione: 24-02-2008
Ubicazione: Milano
Messaggi: 9.746
Scritto da : Xander86 Visualizza il messaggio
Qualcuno può aiutarmi?
dopo 40 minuti, pensi che qualcuno sia qui a lavorare sul sito stipendiato e visto che hai pagato una quota, non hai pagato nulla, ti sia dovuto un qualunque aiuto immediato??? non ci siamo proprio.....

attacca tutti i dispositivi USB al pc, disattiva il controllo real time del tuo antivirus,scarica combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exe , salvalo sul desktop e disconnettiti dalla rete
Una volta scaricato il programma non devi cliccare sull'icona di combofix, clicca il tasto windows(logo bandierina)+R e nello spazio bianco di esegui copia e incolla questo comando, cosi' com'e':

"%userprofile%\desktop\combofix.exe" /killall <==copia e incolla

Premi OK, dovrebbe partire la scansione che puo' durare molto, durante la scansione non fare assolutamente niente con il pc.dopo il riavvio allega il log C:\combofix.txt

p.s. internet explorer e' sicuramente installato sul pc, non serve usarlo ma tenerlo aggiornato e' sempre meglio per la sicurezza del pc, infatti se premi start, scegli esegui e digiti iexplore.exe si avvia la versione installata di I.E.
dubo non è collegato   Rispondi citando
Vecchio 25-11-2009, 18.15.41   #6
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Scritto da : dubo Visualizza il messaggio
dopo 40 minuti, pensi che qualcuno sia qui a lavorare sul sito stipendiato e visto che hai pagato una quota, non hai pagato nulla, ti sia dovuto un qualunque aiuto immediato??? non ci siamo proprio.....
Io non pretendo nulla. So benissimo che nessuno di voi/noi è stipendiato per essere qui sul forum. La mia era solo una domanda, non certo con tono di pretesa, ma di semplice domanda. Poi ognuno ci può leggere quel che vuole. E' solo che altre volte sono stato fortunato nel ricevere aiuto più velocemente, tutto qui. Purtroppo non ho internet a casa e quindi devo arrangiarmi come posso, ed essendo in un internet café, stavano per scadermi i minuti a disposizione, tutto qui. Ma non mi si dia del pretenzioso perchè non lo sono. Non voglio assolutamente far polemica.

Scritto da : dubo Visualizza il messaggio
attacca tutti i dispositivi USB al pc, disattiva il controllo real time del tuo antivirus,scarica combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exe , salvalo sul desktop e disconnettiti dalla rete
Una volta scaricato il programma non devi cliccare sull'icona di combofix, clicca il tasto windows(logo bandierina)+R e nello spazio bianco di esegui copia e incolla questo comando, cosi' com'e':

"%userprofile%\desktop\combofix.exe" /killall <==copia e incolla

Premi OK, dovrebbe partire la scansione che puo' durare molto, durante la scansione non fare assolutamente niente con il pc.dopo il riavvio allega il log C:\combofix.txt
Questo vale anche nel caso, come detto, che con un altro computer io riesco ad eliminare il virus dai dispositivi usb? In pratica è dal pc fisso che il virus mi "contagia" le periferiche usb e non riesco ad eliminarlo. Se collego queste ultime al portatile invece riesco a farlo e risultano poi pulite, tant'è che di volta in volta il virus risulta creato (tasto destro->proprietà) nel momento in cui ho collegato la chiavetta. Quindi, non so, può bastare anche far fare la scansione solo agli hard disk interni?

Scritto da : dubo Visualizza il messaggio
disconnettiti dalla rete
E chi ce l'ha la rete?!



Scritto da : dubo Visualizza il messaggio
p.s. internet explorer e' sicuramente installato sul pc, non serve usarlo ma tenerlo aggiornato e' sempre meglio per la sicurezza del pc, infatti se premi start, scegli esegui e digiti iexplore.exe si avvia la versione installata di I.E.
Una volta ci ho provato e mi dicevo che non lo trovava. Fosse per me lo disinstallerei del tutto.

Grazie per l'aiuto e vi posterò il prima possibile il log di ComboFix (vado a casa, lo installo, faccio la scansione, torno e posto).
Xander86 non è collegato   Rispondi citando
Vecchio 26-11-2009, 02.13.44   #7
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Se può essere utile, sono riuscito a collegarmi ad internet col pc fisso tramite chiavetta ed appena si è collegato si è aperta da sola una finestra di Internet Explorer su questo sito [url=http://ffyourview.com/business/compare-online-insurance.html]Compare Online Insurance Quotes – How Will an Insurance Comparison Site Help You Save Money? | >> Fast Forward Your View
Non so se può essere d'aiuto. Mentre navigavo con Firefox, invece, in un'altra finestra si è aperto questo [url=http://www.calciomercato.it/?refresh_cens]CALCIOMERCATO.IT | Ultime notizie di calcio mercato su Juventus, Milan, Inter, Roma, Napoli, Palermo, Fiorentina, Lazio, Serie A, B, C
Ora disconnetto e faccio lo scan con ComboFix!

Ultima modifica di dubo : 26-11-2009 16.26.13 Motivo: rimozione URL
Xander86 non è collegato   Rispondi citando
Vecchio 26-11-2009, 02.47.16   #8
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Ecco il file di log. Avevo paura ci mettesse molto più tempo!
Dunque, mi ha cancellato i file autorun.inf, ma aveva lasciato il file ime che ho prontamente eliminato, almeno dai dispositivi usb. Mi ha creato sia sui dispositivi che in C:\ una cartella RECYCLER con icona di cartella normale (mentre, ho dimenticato di dire, il file ime aveva come icona il cestino vuoto e con dentro altri 3 file nascosti, due cartelle ed un cestino con nomi strani. le cartelle le ho eliminate ed il cestino l'ho lasciato perchè non me lo ha fatto eliminare. Inoltre, sempre in C:\ mi ha creato la cartella Qoobox che fa sicuramente riferimento a ComboFix. Che faccio? La elimino?
File allegati
Tipo di file: txt ComboFix.txt‎ (8,5 KB, 1 visite)
Xander86 non è collegato   Rispondi citando
Vecchio 26-11-2009, 15.44.50   #9
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141

Il log è allegato. A me sembra che ora il pc sia ok, ma qualcuno me lo conferma? Grazie a tutti!
Xander86 non è collegato   Rispondi citando
Vecchio 26-11-2009, 16.32.26   #10
SWZone Staff - Moderatore
 
L'avatar di dubo
 
Data di registrazione: 24-02-2008
Ubicazione: Milano
Messaggi: 9.746
metti un altro indirizzo di cui hai anche solo il minimo sospetto di infezione attivo, come avevi fatto prima della mia modifica nel post #7 , e sei fuori di qui in un batter d'occhio....
il pc risulta pulito, elimina combofix, la sua cartella backup C:\qoobox, svuota cestino e pulisci il sistema con CCleaner o simili.
forse, vedo dal log, c'e' qualche problema con apertura di pagine non volute:
scarica ed esegui Lop S&D.exe
http://eric.71.mespages.googlepages.com/LopSD.exe
- doppio click su Lop S&D presente sul tuo desktop
- scegli la lingua(englihsh) e seleziona 1 (ricerca)+ Invio
- attendi il termine della scansione......
- allega il log C:\lopR.txt al prossimo post.

p.s. evita di fare polemiche inutili, grazie.
dubo non è collegato   Rispondi citando
Vecchio 26-11-2009, 20.19.43   #11
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Mi sono appena accorto che in C:\ l'icona Risorse del Computer è stata rinominata in ComboFix. Basta rinominarla? O devo preoccuparmi?
Ho allegato il log.
Ah, il cestino me lo aveva già svuotato ComboFix. Anche se avrei preferito di no... Non si sa mai devi ripescare qualcosa...



Il mio post 6 l'hai letto?
Ho detto che non voglio far polemica. Le mie sono solo osservazioni.
Va bè che sei moderatore, ma datti una moderata! Cosa minacci?
Ho solo fatto una segnalazione per cercare di dare indizi utili.
Ok, ho forse sbagliato a non disattivare il link, ma te non sbagli mai? Figurarsi se vado in giro nei forum a dispensare virus!
File allegati
Tipo di file: txt lopR.txt‎ (10,8 KB, 1 visite)

Ultima modifica di Xander86 : 26-11-2009 20.30.33
Xander86 non è collegato   Rispondi citando
Vecchio 26-11-2009, 20.21.59   #12
Software Zone Maniac
Emulatore ufficiale di Threads
 
L'avatar di lupoguru
 
Data di registrazione: 21-05-2007
Ubicazione: dalla terra dei lycan
Messaggi: 2.310
non minaccia nessuno dubo!!......non si mettono indirizzi web che possono causare problemi
__________________
MOBO: MSI k9a2 Platinum V2....CPU: Amd 9650 Phenom...RAM: 3gb Ocz 800mhz...HDD: 250GB 320gb..160gb.....ALI: 620watt..GPU: Ati 2600 pro 256mb CASE: MS5 Thermaltake..NEON: 2 blu MONITOR hp 19''...CASSE: creative 2.1
lupoguru è collegato   Rispondi citando
Vecchio 26-11-2009, 20.27.58   #13
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Scritto da : lupoguru Visualizza il messaggio
non minaccia nessuno dubo!!......non si mettono indirizzi web che possono causare problemi
"Per la prossima volta, non inserire link che ritieni dannosi. Ora questi te li ho disattivati io, mi raccomando la prossima", o come mi hai scritto te già è un modo più cordiale di rispondere.
Dire "fallo un'altra volta e sei fuori in un batter d'occhio" mi sa di buttafuori, non di moderatore... Comunque, io non ci sto dando peso. Per me non è successo nulla.
Xander86 non è collegato   Rispondi citando
Vecchio 26-11-2009, 20.33.05   #14
SWZone Staff - Moderatore
 
L'avatar di dubo
 
Data di registrazione: 24-02-2008
Ubicazione: Milano
Messaggi: 9.746
Xander86 IO non minaccio nessuno, se volevo darti un warning te lo avrei gia' dato... abbiamo anche un episodio pregresso e a ME non mi interessa... te lo ripeto: se tu o qualcun altro postera' link, anche solo dubbiosi, che portano a siti infetti da ora in poi saranno warnig....
il pc e' pulito, ho visto male io, elimina combofix, la sua cartella backup C:\qoobox, svuota il cestino e pulisci il sistema con CCleaner o qualcosa di simile.

p.s. e' la prima volta che sento che combofix ha rinominato una cartella, soprattutto il disco C:\, guarda bene....

p.p.s. per cortesia evita polemiche inutili come stai continuando a fare.
dubo non è collegato   Rispondi citando
Vecchio 27-11-2009, 00.56.46   #15
Senior Member
 
Data di registrazione: 07-02-2006
Ubicazione: San Marzano (Ta)
Messaggi: 141
Scritto da : dubo Visualizza il messaggio
Xander86abbiamo anche un episodio pregresso e a ME non mi interessa...
Mio?

Scritto da : dubo Visualizza il messaggio
Xander86il pc e' pulito, ho visto male io, elimina combofix, la sua cartella backup C:\qoobox, svuota il cestino e pulisci il sistema con CCleaner o qualcosa di simile.

p.s. e' la prima volta che sento che combofix ha rinominato una cartella, soprattutto il disco C:\, guarda bene....
Sono sicurissimo! Me l'ha rinominata! Ora la rinomino in Risorse del Computer, come dovrebbe essere. Ti ringrazio per l'aiuto!!!

Scritto da : dubo Visualizza il messaggio
Xander86p.p.s. per cortesia evita polemiche inutili come stai continuando a fare.
Ma dai! Io non sto polemizzando nulla. Relax uagliò! Se per polemica intendi che sto rispondendo è solo perchè mi sono sentito "offeso" ma non ci do peso, è stata una incomprensione, tutto qui!
Grazie ancora e buona giornata a tutti!!!

Xander86 non è collegato   Rispondi citando
Rispondi


Stanno leggendo questa discussione: 1 (0 utenti e 1 visitatori)
 
Strumenti della discussione Cerca in questa discussione
Cerca in questa discussione:

Ricerca avanzata
Modalità  di visualizzazione

Regole di scrittura
Non Puoi aprire discussioni
Non Puoi inviare repliche
Non Puoi inviare allegati
Non Puoi modificare i tuoi posts

BB code è Attivo
smilies è Attivo
[IMG] il codice è Attivo
Il codice HTML è Disattivato
Trackbacks are Attivo
Pingbacks are Attivo
Refbacks are Disattivato