problemi con la copia dei file su chiavetta: spariscono

ho visto che il virus che ti sei presa si chiama “Worm.VBS.Dunihi.W”, facendo una ricerca su internet è un virus che aveva fatto i suoi effetti già a ottobre e i più riconosciuti antivirus lo rilevano tutti tranne avg come avast non lo rilevano ancora a mesi di distanza, alla faccia della difesa zero-day!!!

Ti conviene fare una ricerca anche a te e trovare un tool di rimozione delle case antivirus che già lo rilevano ed hanno già preparato un loro tool.

Altrimenti, se lo vuoi fare manualmente, potresti tentare a fare questa procedura:

  • avviare il pc in modalità provvisoria (f8)
  • avviare c:\windows\regedit.exe (editore del registro di sistema) ricercare la stringa numerica del virus ed eliminarla (sempre che la voce non sia bloccata)
  • riavviare il pc sempre in modalità provvisoria ed eliminare il virus nella cartella \Roaming\
  • sempre in modalità provvisoria inserire tutte le chiavette usate e formattarle utilizzando la procedura completa (non rapida)
  • riavviare il pc normalmente e sperare che sia andato tutto bene.
    Però tieni presente che, anche se tolto definitivamente il virus, i danni da esso provocati restano sul pc.

Come ultima e cosa estrema e considerando che sono passati pochi giorni, se non avesse funzionato la precedente procedura, tentare il ripristino di sistema riportandolo ad una data precedente della contaminazione, come hai detto tu sospetti la data.

Decidi tu…

Ciao,
prima di tutto rimuovi spybot-sd dal pc, poi io ti suggerisco di riavviare il pc in modalità provvisoria (continuando a schiacciare il tasto F8 durante l’avvio del pc), poi riapri hijackthis
però eseguilo come amministratore (tasto dx del mouse->esegui come amministratore), fai di nuovo SCAN, selezioni queste voci (che non sono tutte correlate al virus ), quindi fai FIX CHECKED

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=it_it&c=83&bd=Pavilion&pf=cndt R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.bing.com R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bing.com R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=it_it&c=83&bd=Pavilion&pf=cndt R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=it_it&c=83&bd=Pavilion&pf=cndt

O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)

O4 - HKLM..\Run: [QuickTime Task] “C:\Program Files (x86)\QuickTime\QTTask.exe” -atboottime

O4 - HKLM..\Run: [Adobe ARM] “C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe”

O4 - HKLM..\Run: [SunJavaUpdateSched] “C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe”

O4 - HKCU..\Run: [Google Update] “C:\Users\Ebe\AppData\Local\Google\Update\GoogleUpdate.exe” /c
O4 - HKCU..\Run: [swg] “C:\Program Files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe”
O4 - HKCU..\Run: [cacaoweb] “C:\Users\Ebe\AppData\Roaming\cacaoweb\cacaoweb.exe” -noplayer
O4 - HKCU..\Run: [45151545124] wscript.exe //B “C:\Users\Ebe\AppData\Roaming\45151545124.jpg______________.vbs”

O4 - Startup: 45151545124.jpg______________.vbs

Altrimenti attendi che avast rilasci l’aggiornamento per questo virus, e quindi ogni tanto dovresti eseguire la sconsione all’avvio.
Come poi consigliato da Giony, una volta rimosso con la procedura di hijackthis o avast, formatta le chiavette o usa ancora mcshield

che versione hai di avast per curiosità?

Buongiorno ho letto i vostri post dal pc di mia sorella è da lì che mi sono infettata perchè usando hijackthis ho visto che il virus si è piazzato nello stesso identico modo carica in startup e poi lo rileva in \roaming ; le ho messo gli stessi programmi che mi avete fatto mettere ma non è servito.
In quel pc c’è la versione free del 2014 la 9. ecc mentre ora ho controllato nel mio e c’è la free 8.0.1489.
Non me la sento di fare manualmente quello che mi hai scritto (sia tu che Giony) è troppo difficile per me e di certo sbaglierei qualcosa.
Preferisco aspettare Avast anche se da come mi scrive Giony è parecchio che c’è questa minaccia ed è strano che non abbiano già provveduto… figurati se lo fanno per me che uso un free :‘(
Ho provato a cercare i tool di rimozione e ne ho provato qualcuno ma non hanno fatto nulla. E’ difficile per me fidarmi di quello che trovo e poi a volte ti mandano solo fuffa… ho scaricato un tool della microsoft che ha eseguito una scansione ma non ha trovato un bel niente.

Sapreste aiutarmi anche solo indicandomi un sito sicuro o magari il tool valido per quel virus “Worm.VBS.Dunihi.W” ?
Ho cercato con google "tool di rimozione per “Worm.VBS.Dunihi.W” " ma come è una foresta di roba :‘( :’(

in tutto questo ho una consolazione che almeno non mi si è bloccato il pc e posso stare on line e aspettare Avast

grazie a tutti e due

è meglio per avast che tu abbia inviato il file al laboratorio ed è compito loro fare in modo che il loro prodotto riesca a rilevare un virus in più, magari tu sei la prima dei clienti che si è infettata con quel virus.

Ti posso dare un link che mi sembra valido per un tool di rimozione, però ti dico che non l’ho mai utilizzato, però dovrebbe essere un tool sano fatto da una casa di antivirus, se vuoi puoi provare a scaricarlo (78mb): http://www.sophos.com/en-us/products/free-tools/virus-removal-tool.aspx

Ma prima di scaricare e di utilizzare il tool, una curiosità: in avast nell’impostazione sensibilità del file system la rilevazione dei pup è attivata/disattivata?
se disattivata, prova ad attivarla; stessa cosa abilitala anche nelle impostazioni della scansione completa e poi mandala e vedere se con i pup attivati avast riesce a rilevare l’infezione… senno poi prova il tool.

era disattivata l’ho spuntata e sta scansionando.

per il sito che mi hai dato :slight_smile: lo avevo gia scaricato ma messo da parte in attesa di qualche conferma di attendibilità !
Su virustotal ho visto che sophos lo riconosce quel worm… quindi posso provare dopo questa scansione con sensibilità popup spuntata.
Una domanda: ma quando provo i tool devo disattivare Avast? fino ad ora non l’ho fatto.

Ho visto una cosa in Avast quando vado su RIEPOLOGO e scelgo FILE SYSTEM mi dice ULTIMO FILE SCANSIONATO: " C:\Users\Ebe\AppData\Roaming\45151545124.jpg______________.vbs " e cioè il nostro virus, ma poi subito sotto dice ULTIMO FILE INFETTO: ed è tutto in bianco .

E’ lì da prima che lo mettessi manualmente nel cestino e lo inviassi al centro…in effetti è lì da quando ho scansionato forse dopo natale…bho
l’ha lasciato scritto lì e basta se l’ha lasciato lì ci sarà un motivo no?

ok ha finito la scansione ma mi dice che non c’è nessun file infetto

Ho visto una cosa in Avast quando vado su RIEPOLOGO e scelgo FILE SYSTEM mi dice ULTIMO FILE SCANSIONATO: " C:\Users\Ebe\AppData\Roaming\45151545124.jpg______________.vbs " e cioè il nostro virus, ma poi subito sotto dice ULTIMO FILE INFETTO: ed è tutto in bianco .
significa che il nostro virus si sta agendo e avast lo sta controllando ma lo reputa pulito perchè gli mancano le definizioni virus... e noto con dispiacere che nemmeno l'heuristica funziona e nemmeno il cloud funziona, ma è possibile che di tutti i clienti di avast tu sia davvero l'unica ad aver preso quel virus??!!! quel virus sta facendo di tutto e di più dentro il tuo pc indisturbato. sei sicura di aver attivato i pup nel file system e nella scansione?

quando metti un file nel cestino avast ne fa un duplicato e se lo mette da parte ma l’originale lo lascia al suo posto.

se vuoi aspettare ancora qualche ora per vedere se avast si degna a rilevarlo ma ti ho detto che il virus si sta muovendo…

quando avvii il tool devi disattivare perennemente avast e poi riattivarlo dopo

si si sono andata dentro e ho spuntato la casella POP UP e file sospetti
devo alzare la barra della sensibilita euristica al massimo? gli manca un gradinetto…

il percorso completo che vedo in ULTIMO FILE SCANSIONATO è questo me lo sono scritto perch non posso selezionarlo
C:\User\Ebe\AppData\Roaming\Microsoft\Start Menu\Programs\Startup\ e il nostro virus per ultimo

se mi dici che sta agendo liberamente è meglio che spengo tutto ma prima provo l’ultimo tool disattivando Avast momentaneamente
ma anche lo scudo devo disattivare e anche l’altro per i Malwere?

C:\User\Ebe\AppData\Roaming\Microsoft\Start Menu\Programs\Startup\
se vuoi andare lì clicca sul bottone di windows in basso a sx, programmi e cerchi la cartella sturtup o avvio o esecuzione automatica e lì dovresti trovare il maledetto, ti riesce eliminarlo o te lo impedisce? se te lo impedisce prova a riavviare il pc in modalità provvisoria e prova dopo a eliminarlo, anche quello nella cartella \roaming\

si metti anche al massimo la stanghina.

prova a lasciare tutto normalmente…

ho fatto le proprietà del file che avevo messo nel cestino cosi vedi grandezza e il resto

ma quello lo sapevo già che è il virus, rileggi il mio post precedente…

si si scusa è che sto con gli occhi come due rape…
cmq l’ho cercato fino ad ora facendo come mi hai detto (tasto destro in basso a sx lo avevo letto il post) ho cercato manualmente ma non lo trova, non lo trovo piu manco con ricerca…si autonasconde non so nemmeno come ha fatto ieri a saltar fuori da una ricerca !! forse come dici tu “lavora” per nascondersi meglio
sono andata anche nel cestino evidenziato e poi tasto dx e “controlla” mi dice che non è un virus però è strano il pop up che esce non mi sembra di Avast… non te lo metto perchè è inutile.

domani mattina riapro e con la mente fresca seguo i tuoi passi qui sopra e provo il tool di sophos ! faccio aggiornamento delle impronte prima e faccio scansione!
grazie tante e se succede qualcosa te lo scrivo ciao ( a domani)

forse l’ho tolto !!
con Sophos removal tool ma adesso ho paura a mettere le chiavette usb.
Faccio fare una seconda scansione al sistema e poi provo a pulirle con MCshield o con malwerebytes !
Se metto le chiavette per pulirle il solo metterle non mi infetta di nuovo?
anche se levo l’autorun me le apre lo stesso :frowning: e quindi non le metto

ora rifaccio scansione

Con il tool di sophos non risci a scansionare anche le chiavette?
Io lascerei aperto anche mcshield che già aveva rimosso il virus in precedenza dalle chiavette.
Il problema era che le chiavette erano pulite ma venivano reinfettate dal pc.

Ciao

devi formattare le chiavine in modalità provvisoria…

il tool di sophos scansiona in automatico e non si può scegliere

se le chiavine sono infette con l’autorun possono reinfettare il PC, ma in modalità provvisoria non dovrebbe partire l’autorun

mbam non rileva quel virus

si si infatti è aperto e volevo una rassicurazione da te !
no con Sophos credo che le devi mettere dall’inizio e poi lui le controlla, ma io provo con gli altri che me lo trovavano, come hai detto tu.
Cmq stamattina ho tolto la spunta anche ai file di sistema e non solo alle cartelle e così me lo ha fatto vedere lì bello nella dir \roaming e
me l’ha fatto cancellare in mod provvisoria altrimenti non potevo mi diceva che era in uso (perchè era già nella memoria d’avvio)

bene ora provo :slight_smile: appena posso ti faccio sapere

letto ora GIONY ok grazie facio così grazie

Ciao, vi ringrazio perchè con il vostri aiuti ho risolto mi dispiace non aver risolto con Avast che forse non considera una minaccia seria questo virus-chiavette usb… peccato! perchè pur non facendo danni seri al sistema. impedisce l’archiviazione di dati o quantomeno li compromette.
Il tool della Sophos è stato eccellente e ho scaricato pure un pacchettino sempre Sophos con dentro diverse cose utili (in caso di bisogno) :slight_smile:

Una cosa volevo chiedere quando lancio HiJackThis lui ancora mi riporta quella riga… anche se il virus non c’è più perchè l’ho cercato e mi dice che impossibile trovare il file a cui fa riferimento quel file .vbs . Infatti ho copiato chiavette usb ed è andato tutto bene.
Allora chiedo qualndo lancio HiJackThis alla fine devo selezionare quella riga e clikkare su FIX CHECKED ? non è che poi mi si impianta qualcosa?
Forse mi avevate già detto di farlo ma non ho capito bene quali righe potevo “fixare”
ho allegato il log
ciao e grazie

dici questa:

O4 - HKCU\..\Run: [45151545124] wscript.exe //B "C:\Users\Ebe\AppData\Roaming\45151545124.jpg______________.vbs"

quella dice che c’è sempre una chiave di registro del sistema riferita al file virus che cerca di caricarlo all’avvio del sistema ma se il file virus non c’è più non c’è più :wink:
Non ci sono problemi, ma se ti senti più sicura senza, puoi cercare di toglierla aprendo l’editor del registro di sistema: c:\windows\regedit.exe poi in modifica>trova inserisci la stringa numerica del virus e cerca, quando ti viene evidenziata la voce controlli che effettivamente sia quella giusta e la elimini. forse è meglio se fai tutto in modalità provvisoria.
Poi dopo riprova a rimandare HiJackThis e vedere che non la dovrebbe più trovare.

Dicesti che il virus l’avevi messo nel cestino di avast e l’avevi inviato al laboratorio? ogni tanto prova a scansionare manualmente nel cestino (seleziona le righe e tasto dx) per vedere se viene rilevato… ma prima aggiorna sempre manualmente le definizioni.