Cosa c'è di nuovo?
HWReload

Registrati e partecipa alle attività del forum

THREAD UFFICIALE Virus crea collegamenti penna usb

Danilo79

Moderatore
Staff
Iscritto dal:
23 Dicembre 2017
Messaggi
40
Apriamo un topic ufficiale in merito all'infezione che crea i collegamenti dei nostri files in una pendrive usb richiamandoci l'infezione in corso mentre quelli personali risultano nascosti e non visibili.
Tutti gli utenti che riscontrano il problema sono pregati di postare qui , seguendo questi passi.

1)RECUPERIAMO I NOSTRI FILES
Per prima cosa proviamo a recuperare i nostri file...
-Aprimamo il prompt dei comandi come amministratore.
-Una volta aperto facciamo copia-incolla di:
ATTRIB -H -R -S /S /D X:\*.*
seguito da invio.
X si riferisce al dispositivo esterno (usb) , sostituire con la lettera appropriata.
-I nostri files sulla chiavetta verranno visualizzati , eliminare quelli che non si conoscono.
-Se si decide di formattare perchè avete files o cartelle che non vi occorrono piu , abbiamo fatto già il 70% del lavoro.

2)Scansione FRST (modalita scansione)
icon1337953436.png

-Scaricare Farbar Recovert Scan Tool (FRST) e salvarlo sul DESKTOP (è importante salvarlo sul desktop)..

http://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/

Link alternativo http://www.techspot.com/downloads/6731-farbar-recovery-scan-tool.html

-Nota: è necessario eseguire la versione compatibile con il sistema (32 bit o 64 bit). Se non sei sicuro di quale versione si applica al tuo sistema, scarica entrambi e prova ad eseguirli. Solo uno di questi funzionerà sul tuo sistema, quella sarà la versione giusta.

-Se il tuo antivirus avvisa di FRST, accetta l'avviso o disattiva la sicurezza per consentire l'esecuzione di FRST. Non è malevolo o infetto in alcun modo ...E’ un programma legittimo…..

-Una nota importante: lo strumento FRST deve essere eseguito da un account con lo stato di amministratore.

- Fare doppio clic per eseguirlo. Quando lo strumento si apre, fare clic su Sì per la dichiarazione di non responsabilità. (Gli utenti di Windows 8/10 riceveranno una richiesta sulla protezione di Windows SmartScreen: fare clic su Altre informazioni ed Esegui).

-Assicurati che Addition.txt sia spuntato sotto "Scansioni opzionali"

1536852600159.png



-Premere il pulsante Scan per eseguire lo strumento ....

-Attendere che finisca e alla fine verranno creati due log (FRST.txt) e (Addition.txt) nella stessa directory in cui viene eseguito lo strumento (se si ha eseguito le istruzioni dovrebbero trovarsi sul Desktop).
-Allegarli nella prossima riposta..

-NOTA: questo programma non elimina ne modifica nulla del pc ma esegue una diagnosi accurata sullo stato del pc nell istante in cui viene eseguita la scansione…
Sarà un esperto a fornire uno script per delle eventuali correzioni da apportare se necessarie....


Per gli utenti più esperti e curiosi:
Questa infezione dalla pendrive passa al nostro pc per via dell'autorun e solitamente si prende nelle copisterie o universita...
Prendiamo un esempio:
in questo caso l infezione si trova nella sezione registry(whitelisted--->winlogon.bat è un caso ma può cambiare)
Immagine.png
Bisognerà creare il fix per FRST(dal desktop E' IMPORTANTE) , creare un file di testo con l'intera stringa incriminata e rinominarla come fixlist.txt e salvare sempre sul desktop.
Aprire FRST e premere su FIX.
Al ritorno vi mostrerà fixlog.txt per confermarvi il successo o meno dell'operazione.

3)RIMUOVERE AUTORUN (prevenzione)
Per evitare di infettare il pc in futuro quando inseriamo un dispositivo infetto per qualsiasi motivo dobbiamo disabilitare l'autorun.

Per gli utenti di windows 7 8 10 pro in su , potete eseguire questa procedura grazie a gpedit.msc
Aprire gpedit.msc (Scrivi cosi nella barra di ricerca o in esegui) e aprirlo.
Modelli amministrativi in configurazione computer > componenti di windows > criteri autoplay , doppio click su disattiva autoplay.
In alto a sinistra impostare su attivata e poi sotto disattiva autoplay per : tutte le unità > applica > ok.
altrimenti seguire questa guida .

4)Soluzione automatica Panda usb vaccine
Estrarre la cartella sul desktop ed eseguire l'.exe.
Durante l'installazione spuntiamo così:
Immagine.png
e completiamo l'installazione.
Alla pagina principale del programma abbiamo la funzione vaccinate computer per rimuovere l'autorun.
Appena inseriamo la pendrive usb il programmino provvedera a disinfettare la pendrive con la funzione vaccinate usb.
L'applicazione rimane attiva nella traybar , informandoci che sta facendo il suo lavoro : Immagine.png

Ok, questo è tutto...
Per qualsiasi problema inerente, aprire un post in questo thread...

Ciao
 

Kuroi

Nuovo utente
Iscritto dal:
27 Ottobre 2021
Messaggi
7
Ciao e innanzitutto grazie per il thread e l'aiuto

Ho dovuto stampare delle cose in cartoleria e come un idiota ho usato una mia penna usb, che poi una volta messa nel mio pc è risultata in questo infame virus col collegamento

la cosa "strana" però è che i file sono accessibili, allego screenshots dove mostro il collegamento della usb all'interno della stessa e poi la cartella coi file una volta aperto il collegamento, quindi non ho eseguito la procedura da cmd

ho rimosso autorun, ho usato panda vaccine e ho pure provato a formattare la usb ma quel dannato collegamento rimane lì, se provo a cancellarlo manualmente si ricrea.

ho appena finito lo scan con farbar, allego anche i due txt

forse usando qualche programma che non sia il format nativo di windows si risolve il problema?

grazie mille per l'aiuto
 

Allegati

  • 1.jpg
    1.jpg
    8.7 KB · Visualizzazioni: 316
  • 2.jpg
    2.jpg
    8.2 KB · Visualizzazioni: 289
  • 3.jpg
    3.jpg
    78.8 KB · Visualizzazioni: 386
  • Addition.txt
    67.9 KB · Visualizzazioni: 207
  • FRST.txt
    39.3 KB · Visualizzazioni: 210

Kuroi

Nuovo utente
Iscritto dal:
27 Ottobre 2021
Messaggi
7
ho provato a formattare la usb e mi ha cancellato tutto tranne il link alla usb stessa, oltre a quella poi c'è un autorun.inf se attivo la visualizzazione dei file nascosti

ho messo la usb nel portatile, ho provato a formattare pure lì la usb e s'è fixata, niente più collegamento... poi se la rimetto nell'altro pc si ricrea.

mi sa che c'è qualcosa nel pc a sto punto? mi sapete consigliare qualche programma di scan per ste cose? avevo già fatto scansione completa con win defender e malware bytes ma non hanno trovato niente
 
G

guest

Guest
Non ho capito bene, sarà l'ora, sarò stanco :confused:
Comunque stanno uscendo vari software di FIRMA DIGITALE per MS Windows, che una volta installati , creano servizi in background e questi vanno a crearsi files e cartelle sulle USB, se si tratta di questo tipo di cose, non sono virus, ne malware, ma normali features del software in uso.
 

Kuroi

Nuovo utente
Iscritto dal:
27 Ottobre 2021
Messaggi
7
Non ho capito bene, sarà l'ora, sarò stanco :confused:
Comunque stanno uscendo vari software di FIRMA DIGITALE per MS Windows, che una volta installati , creano servizi in background e questi vanno a crearsi files e cartelle sulle USB, se si tratta di questo tipo di cose, non sono virus, ne malware, ma normali features del software in uso.

sarò stato un po' confusionario, chiedimi e ti dico :D

provo a fare un recap:


ho portato la penna usb in cartoleria e si sarà infettata, perché una volta rimessa nel mio pc ho trovato dentro un collegamento (come nel primo screenshot), una volta aperto quel collegamento ci sono i miei file che risultano utilizzabili

ho provato a seguire il post ma non c'è verso di far scomparire quel collegamento, ho anche attivato la visualizzazione dei file nascosti e di sistema e c'è un file AUTORUN.INF nella root della usb, assieme al collegamento

ho provato a formattare la usb ma niente, ho provato a cancellare il collegamento e si ricrea

ho messo la stessa usb in un altro pc, stesso collegamento, ho provato a formattare ed è tornata "sana"

la rimetto nel pc principale e ricompare il collegamento

ovviamente sti collegamenti non li ho mai avuti, non può trattarsi di file di windows da un giorno all'altro senza manco aver fatto updates

ho provato hitman pro, malware bytes e win defender ma non trovano niente di irregolare
 
G

guest

Guest
dal pc principale
lancia msconfig (vedi foto)
metti la spunta a 'nascondi tutti i servizi Microsoft'
disattiva tutti i servizi rimasti
riavvia il pc
metti una usb pulita e vedi se ricompare il collegamento
se non ricompare è uno dei servizi che hai disabilitato, devi trovare quale è...
servizi.jpg
 

Kuroi

Nuovo utente
Iscritto dal:
27 Ottobre 2021
Messaggi
7
un momento, forse era panda vaccine che creava l'autorun.inf... possibile?

ho chiuso panda vaccine sul principale, ho riformattato la usb dall'altro pc, l'ho rimessa sul principale e ora l'autorun.inf non c'è, c'è solo la cartella system volume information con due file IndexerVolumeGuid e WPSettings.dat che penso siano normali, no?
 
G

guest

Guest
un momento, forse era panda vaccine che creava l'autorun.inf... possibile?

ho chiuso panda vaccine sul principale, ho riformattato la usb dall'altro pc, l'ho rimessa sul principale e ora l'autorun.inf non c'è, c'è solo la cartella system volume information con due file IndexerVolumeGuid e WPSettings.dat che penso siano normali, no?
si, sono identificatori di Windows , all right, wpsettings = W indows P hone
 

Danilo79

Moderatore
Staff
Iscritto dal:
23 Dicembre 2017
Messaggi
40
Ciao @Kuroi

Se il problema non è risolto o si ripresenta....
1)Allora formatta la chiavetta se non hai cose che ti servono dentro...

2)Poi copia incolla il seguente script nel box bianco di FRST

start::
CloseProcesses:

Task: {EDB47904-0A55-4B51-9D7E-DFF4B3DBEF22} - System32\Tasks\WinSoft Update Service => C:\Program Files (x86)\WinSoft Update Service\pythonw.exe [96272 2020-08-17] (Python Software Foundation -> Python Software Foundation)

End::


3)Ora clicca il pulsante Fix
posta il file che genera fixlog.txt

Verifica se il file si ripresenta...
 

Kuroi

Nuovo utente
Iscritto dal:
27 Ottobre 2021
Messaggi
7
Fix result of Farbar Recovery Scan Tool (x64) Version: 20-10-2021
Ran by KUROI (28-10-2021 20:01:16) Run:1
Running from C:\Users\KUROI\Downloads
Loaded Profiles: KUROI
Boot Mode: Normal
==============================================

fixlist content:
*****************
CloseProcesses:
Task: {EDB47904-0A55-4B51-9D7E-DFF4B3DBEF22} - System32\Tasks\WinSoft Update Service => C:\Program Files (x86)\WinSoft Update Service\pythonw.exe [96272 2020-08-17] (Python Software Foundation -> Python Software Foundation)

*****************

Processes closed successfully.
"HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Logon\{EDB47904-0A55-4B51-9D7E-DFF4B3DBEF22}" => removed successfully
"HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\{EDB47904-0A55-4B51-9D7E-DFF4B3DBEF22}" => removed successfully
C:\Windows\System32\Tasks\WinSoft Update Service => moved successfully
"HKLM\Software\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\WinSoft Update Service" => removed successfully


The system needed a reboot.

==== End of Fixlog 20:01:16 ====
 

Danilo79

Moderatore
Staff
Iscritto dal:
23 Dicembre 2017
Messaggi
40
@Kuroi
Hai eseguito il fixlist perché non avevi risolto?

Ok il fix e andato a buon fine....
Verifica se tutto è ok...

Una volta sicuro che sia tutto ok...
rimuoviamo automaticamente tutti i file/cartelle creati da FRST e lo strumento stesso....
Per fare ciò rinomins il programma FRST64.exe in uninstall.exe ed eseguilo.
La procedura richiede un riavvio del PC....
 
Ultima modifica:

Kuroi

Nuovo utente
Iscritto dal:
27 Ottobre 2021
Messaggi
7
sembrava essere già stato risolto perché avevo proprio rimosso la cartella di sto fantomatico WinSoft da C:/Programmi ! e quando ho letto il tuo messaggio dopo ho capito che era effettivamente uno stronzone :D grazie mille, vedo in sti giorni usando le usb come va!
 

the_marox

Nuovo utente
Iscritto dal:
4 Maggio 2022
Messaggi
6
Ciao Danilo ho anche io lo stesso problema. ho notato che oltre al problema su diverse pennette USB ho anche visto negli appunti un indirizzo btc sempre copiato. L'indirizzo non cambia mai. ti ho allegato i file richiesti
 

Allegati

  • FRST.txt
    101 KB · Visualizzazioni: 176
  • Addition.txt
    123.4 KB · Visualizzazioni: 148
  • Immagine 2022-05-04 111154.png
    Immagine 2022-05-04 111154.png
    38.3 KB · Visualizzazioni: 270

Danilo79

Moderatore
Staff
Iscritto dal:
23 Dicembre 2017
Messaggi
40
ciao
Riconosci questi due programmi:
-Ö§¸¶±¦°²È«¿Ø¼þ 4.0.0.101 (HKLM-x32\...\alieditplus) (Version: 4.0.0.101 - Alipay.com Co., Ltd.)
-阿里旺旺 (HKLM-x32\...\阿里旺旺) (Version: 9.12.10C - 阿里巴巴(中国)有限公司)

se non li conosci disinstallali da programmi e funzionalita...
verifica inoltre se riconosci questi sotto:
-Update for (KB2504637) (HKLM-x32\...\{CFEF48A8-BFB8-3EAC-8BA5-DE4F8AA267CE}.KB2504637) (Version: 1 - Microsoft Corporation)

In modalità provvisoria ti fa sempre lo stesso scherzo, verifica e fa sapere??

Non ho capito il discorso del io btc?
Quali appunti?
 
Ultima modifica:

the_marox

Nuovo utente
Iscritto dal:
4 Maggio 2022
Messaggi
6
ciao
Riconosci questi due programmi:
-Ö§¸¶±¦°²È«¿Ø¼þ 4.0.0.101 (HKLM-x32\...\alieditplus) (Version: 4.0.0.101 - Alipay.com Co., Ltd.)
-阿里旺旺 (HKLM-x32\...\阿里旺旺) (Version: 9.12.10C - 阿里巴巴(中国)有限公司)

se non li conosci disinstallali da programmi e funzionalita...
verifica inoltre se riconosci questi sotto:
-Update for (KB2504637) (HKLM-x32\...\{CFEF48A8-BFB8-3EAC-8BA5-DE4F8AA267CE}.KB2504637) (Version: 1 - Microsoft Corporation)

In modalità provvisoria ti fa sempre lo stesso scherzo, verifica e fa sapere??

Non ho capito il discorso del io btc?
Quali appunti?
i programmi li conosco sono per la Cina. Per quanto riguarda invece la voce di registro ho trovato una risposta esaustiva qua https://answers.microsoft.com/en-us...on-win10/a7832136-36b3-4e3d-9ec0-28c583de89d1
gli appunti di W10 e 11 sono una funzionalità che può essere attivata premendo il tasto Windows +V. Serve per tenere in copia più elementi distinti. per quanto riguarda l'indirizzo BTC ogni tanto me lo ritrovo copiato senza un apparente motivo. Premetto che non ho mai notato rallentamenti del pc o consumi eccessivi
 

Danilo79

Moderatore
Staff
Iscritto dal:
23 Dicembre 2017
Messaggi
40
Hai provato a verificare se in modalità provvisoria ti crea i collegamenti?
segui qui per avviare in modalità provvisoria https://forum.hwreload.it/threads/come-riavviare-windows-10-in-modalità-provvisoria.537/

guarda tra le app tra i programmi installati se trovi qualche programma che si è installato poco prima che riscontrassi il problema...

esegui un avvio pulito e fammi sapere se riscontri ancora il problema:
vedi qui come fare https://forum.hwreload.it/threads/avvio-pulito-per-windows-8-8-1-10.329/
 
Ultima modifica:

the_marox

Nuovo utente
Iscritto dal:
4 Maggio 2022
Messaggi
6
Hai provato a verificare se in modalità provvisoria ti crea i collegamenti?
segui qui per avviare in modalità provvisoria https://forum.hwreload.it/threads/come-riavviare-windows-10-in-modalità-provvisoria.537/

guarda tra le app tra i programmi installati se trovi qualche programma che si è installato poco prima che riscontrassi il problema...

esegui un avvio pulito e fammi sapere se riscontri ancora il problema:
vedi qui come fare https://forum.hwreload.it/threads/avvio-pulito-per-windows-8-8-1-10.329/
Ieri forse ho rimosso i virus da quasi tutte le chiavette infette, tramite Avira free (Eset lo rilevava ma non toglieva nulla, bitdefender non vedeva nulla). Purtroppo poi no ho avuto tempo per verificare ulteriormente. Ti farò sapere in giornata
 

the_marox

Nuovo utente
Iscritto dal:
4 Maggio 2022
Messaggi
6
Ieri forse ho rimosso i virus da quasi tutte le chiavette infette, tramite Avira free (Eset lo rilevava ma non toglieva nulla, bitdefender non vedeva nulla). Purtroppo poi no ho avuto tempo per verificare ulteriormente. Ti farò sapere in giornata
Il programma che mette in copia l'indirizzo btc è sempre presente, sembra però ormai faccia solo quello
1652081319992.png
 

the_marox

Nuovo utente
Iscritto dal:
4 Maggio 2022
Messaggi
6
Rimosso tramite MalwareBytes, grazie lo stesso dell'aiuto.
da quello che ho capito sembra trattarsi di un finto file Directx dll che contiene dentro di se una infinità di indirizzi btc e non solo che si sostituiscono nel caso in cui una persona voglia effettuare un trasferimento
 
Top