Pagina 1 di 4 1 2 3 ... ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 32
  1. #1
    Utente di HTML.it
    Registrato dal
    Jun 2007
    Messaggi
    26

    problema con win32:Vundo@dll[trj] che non se ne va ...

    salve a tutti... come da oggetto ho a che fare con il trojan vundo.

    premetto che è da sabato che ho problemi al pc ma solo oggi ho capito che il problema era questo vundo, e solo da poco ho trovato su questo forum info a riguardo.

    Da quanto letto a destra e sinistra mi pare di aver capito che è meglio aprire un nuovo post con il mio problema, piuttosto che continuare quelle di altri utenti che magari hanno risorto. (spero di aver capito bene:P).

    Cerchero' di non farla tanto lunga e allo stesso tempo di descrivere tutto cio che ho fatto negli ultimi due giorni.

    Sabato ho istallato il sp3 di winxp e volevo dare una pulita al pc ... non l'avessi mai detto

    Da domenica mattina in basso a destra vicino l'orologio avevo due icone fisse, una palletta rossa con una X biancha, e un triangolo giallo con il punto esclamativo (danger eheheh) che ogni tanto mi lanciavano un popup e aprivano da soli firefox presentandomi pagine di antivirus ecc da scarica (che ovviamente ho provato a chiudere .. piu e piu volte)

    visto che il pc era diventato ingestibile ... per prima cosa grazie ai tool di firefox ho bloccato questa rogna delle pagine che si aprivano e ho iniziato a cercare info su quello che avevo.

    come altre volte ho iniziato con la solita routine ...
    hijackthis .. ccleaner ... aggiornamento e scansione dell antivirus (avast)
    ho usato addirittura Live OneCare di microsoft, adAware,
    e poi ... aft-cleaner ... SystemScan .. e infine ho trovato VundoFix

    .. ma andiamo con ordine ..
    ad oggi la situazione è questa .. (penso di essere messo bene)
    non ho piu le due iconcine rognose in basso a destra, e non ho piu popup che si aprono da soli
    (anche disabilitando i tool di firefox)
    e apparentemente non ho problemi ...

    ma ogni tanto avast mi segnala qualche dll dal nome strano che puntalmente metto nel cestino di avast, e mi vengono segnalate sempre con la dicitura "win32:Vundo@dll[trj]"

    Leggendo il vostro forum come altri ho eseguito VundoFix .. che pero non trova nulla
    e per quanto riguarda SystemScan .. ho provato a eseguirlo due volte .. e per due volte si è impallato il processo senza portare a termine la scansione di tutti i punti

    c'è qualche anima pia che si vuole mettere con me a rivedere un po tutto quello che ho
    nella speranza di eliminare del tutto Vundo dal mio portatile

    Ditemi passo passo quello che vi puo servire e ve lo posto.

    Nel frattempo .. leggendo la guida del forum ... ho ricancellato tutti i file temporanei ecc ecc
    avast è aggiornatissimo
    oggi ho fatto pure live oneCare di microsoft
    (magari ora faccio una scansione dalla modalita' provvisoria in attesa di risposte sul forum :P)


    ho letto che consigliate ..
    - AVG Antispyware
    - Ad-Aware - (Qui trovate un Tutorial)
    - SpyBot search and destroy

    io ho usato solo ad-aware ... ora provo anche gli altri due
    e http://www.kaspersky.com/virusscanner online


    si lo so, era meglio se postavo dopo aver fatto queste ultime cose ... ma di giorno a lavoro non ho la possibilita' di scrivere piu di tanto su un forum e sinceramente ho la sensazione che non risolvero' con queste ultime cose da provare.

    il problema pare non ci sia piu... niente piu popup, niente piu icone ... eppure avast mi trova una dll di vundo ogni due orette

    -----------------------------
    http://wiplock.altervista.org/hijackthis.log

    prima di fare il log con hjt ho cancellato tutti i file temporanei e mi sono disconnesso :P
    l'ho linkato invece di incollarlo perche il messaggio era troppo lungo
    -----------------------------

    ovviamente ringrazio anticipatamente chiunque abbia la pazienza di darmi una mano
    ciao

    Alessandro

  2. #2
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    [..cut.. cut.. cut..]
    il problema pare non ci sia piu... niente piu popup, niente piu icone ... eppure avast mi trova una dll di vundo ogni due orette...
    :P
    ciao wiplock,

    scarica SystemScan, disconnetti il pc da internet => disattiva l'antivirus => esegui systemscan => clicca su "Scan Now". Finita la scansione, riattiva l'antivirus, carica il rapporto che trovi sul desktop su Sendmefile e posta il link ottenuto.

    dopo aver eseguito systemscan, mi raccomando, NON eseguire altre scansioni. Siamo intesi?
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  3. #3
    Utente di HTML.it
    Registrato dal
    Jun 2007
    Messaggi
    26
    a ok ... ora lo faccio ..

    stavo facendo la scansione online con karspesky mentre eseguivo spybot
    le interrompo e uso systemscan

    forse si interrompeva perche non disabilitavo tutto il resto

  4. #4
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    systemscan da solo non rimuove nulla, è un rapporto che va analizzato ma vedrai che ti aiuterà a risolvere...
    (prima che vundo ti metta ko )
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  5. #5
    Utente di HTML.it
    Registrato dal
    Jun 2007
    Messaggi
    26
    http://www.sendmefile.com/00630521

    ecco il file...
    ho levato la rete e disattivato avast .. fatto lo scan... riattivato l'antivirus .. rimesso la rete ..
    e non ho fatto piu nulla

    ora stupiscimi

  6. #6
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    comincio ad analizzarlo ora..
    non so quanto ci metto.. al più lo troverai x domattina

    ora stupiscimi
    non lo direi
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  7. #7
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    scarica Avenger e CCleaner

    NB:durante la procedura accetta le modifiche al registro (per valori eliminati) richieste da Spybot

    Apri il blocco note e nella pagina copia/incolla:
    Windows Registry Editor Version 5.00

    [-HKCR\CLSID\{7E09D32C-E5E6-4184-B177-784CEE1E09C4}]
    salvalo in c:\ con il nome nome: fix.reg
    tipo di file: tutti i file

    Esegui avenger e nella finestra copia/incolla tutta la citazione:
    files to delete:
    C:\WINDOWS\system32\drvmak.dll
    C:\WINDOWS\system32\khfCVPfE.dll
    C:\WINDOWS\system32\winetn32.dll
    C:\WINDOWS\system32\winjrs32.dll
    C:\WINDOWS\system32\winmyy32.dll

    registry values to delete:
    HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\ShellExecuteHooks | {7E09D32C-E5E6-4184-B177-784CEE1E09C4}

    registry keys to delete:
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\winjrs32
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\khfCVPfE
    HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Browser Helper Objects\{7E09D32C-E5E6-4184-B177-784CEE1E09C4}]

    programs to launch on reboot:
    c:\fix.reg
    Spunta "Automatically disable any rootkits found" e clicca su "execute".
    Il pc dovrebbe riavviarsi da solo, altrimenti riavvialo tu. Posta il report rilasciato


    Esegui CCleaner e ripulisci i file temporanei e i cookie (eseguilo 2 volte).


    Esegui Hijackthis, clicca sul tasto "Do a system scan only", spunta le seguenti voci e clicca su "fix Checked"
    R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O2 - BHO: (no name) - {7E09D32C-E5E6-4184-B177-784CEE1E09C4} - C:\WINDOWS\system32\khfCVPfE.dll
    O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe "
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" -atboottime
    O20 - Winlogon Notify: khfCVPfE - C:\WINDOWS\SYSTEM32\khfCVPfE.dll
    O20 - Winlogon Notify: winjrs32 - C:\WINDOWS\SYSTEM32\winjrs32.dll
    NB: quelle in verde potresti già non trovarle più. Tutte le altre sono legittime ma superflue... quindi ne facciamo a meno.

    Vai su Virustotal e analizza questo file: C:\WINDOWS\SYSTEM32\winver.bat. Se è infetto, rimuovilo (vedo che c'è anche un file winver.exe legittimo..)

    Esegui nuovamente systemscan

    Posta il rapporto di systemscan e quello di avenger (c:\avenger)
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  8. #8
    Utente di HTML.it
    Registrato dal
    Jun 2007
    Messaggi
    26
    prima parte ...

    ho eseguito avenger .. ecco il report
    http://www.sendmefile.com/00630541


    NB. al ripristino mi ha detto che non trovava il fil .reg che avevo creato e messo in c:
    .. strano .. sono sicuro che lo avevo messo proprio li... e ora non c'è.

    l'ho ricreato ed eseguito io a mano .. non so se è la stessa cosa
    -credo che forse andava eseguito al reboot prima che si avviasse tutto il resto ...

    che faccio ?

  9. #9
    Utente di HTML.it
    Registrato dal
    Jun 2007
    Messaggi
    26
    mmm ho avuto la brillante idea di rieseguire avanger solo con le seguenti righe ...

    programs to launch on reboot:
    c:\fix.reg

    dopo aver ricontrollato la presenza del file.reg

    il nuovo log generato è piccolo piccolo
    http://www.sendmefile.com/00630543

    -------------- ora procedo con la seconda parte ...

  10. #10
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    no, aspè, non devi fare una cosa alla volta..

    ricrea quel file (o trovalo) e riesegui questo script con avenger:
    files to delete:
    C:\WINDOWS\system32\drvmak.dll
    C:\WINDOWS\system32\khfCVPfE.dll
    C:\WINDOWS\system32\winetn32.dll
    C:\WINDOWS\system32\winjrs32.dll
    C:\WINDOWS\system32\winmyy32.dll

    registry values to delete:
    HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\ShellExecuteHooks | {7E09D32C-E5E6-4184-B177-784CEE1E09C4}

    registry keys to delete:
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\notify\winjrs32
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\notify\khfCVPfE
    HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Browser Helper Objects\{7E09D32C-E5E6-4184-B177-784CEE1E09C4}

    programs to launch on reboot:
    c:\fix.reg
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.