Il falso antivirus AVASoft Professional Antivirus : come rimuoverlo

Se durante l’utilizzo del PC vi capitasse di vedere sul vostro schermo una finestra di un presunto antivirus AVASoft Professional Antivirus, fate attenzione. non cliccate su nessun messaggio e non proseguite oltre; si tratta infatti di un falso antivirus (ma di un vero malware!) che bloccherà l’esecuzione dei vari software compresi gli antivirus in maniera tale da non essere individuato. La schermata mostrata dal falso antivirus è ben studiata e simile a quella di un verso software antivirus, per cui è facile lasciarsi ingannare.

Come rimuovere manualmente “AVASoft Professional antivirus”

Bastano poche operazioni per rimuovere il software in questione. ovviamente occorre lavorare su un sistema pulito, per cui consiglio di spegnere il PC (anche in maniera forzata premendo il pulsante di avvio )e poi far ripartire il sistema con un boot-cd Linux

questi sono i file di AVASoft Antivirus Professional che occorre cancellare:
%Desktopdir%\AVASoft Antivirus Professional.lnk
%Programs%\AVASoft Antivirus Professional\AVASoft Antivirus Professional.lnk
%AppData%\[random]\[random].exe

Personalmente ho avviato il sistema con un boot-cd Linux, montando il filesystem Windows dopo aver individuato la partizione relativa a questo O.S.  e procedendo poi a cancellare i file.

Per individuare la random directory in %AppData% è bastato visualizzare con il comando strings   il file AVASoft Antivirus Professional.lnk presente sul desktop , individuando al suo interno il percorso del file .exe

Eseguendo strings sul file in questione ho individuato la stringa “C:\ProgramData\9264BB9A4ED1DBDC00009264293AE097\9264BB9A4ED1DBDC00009264293AE097.exe ”

Le voci  da eliminare nel registro di Windows sono invece:
HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce\[random] %AppData%\[random]\[random].exe
HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\AVASoft Antivirus Professional
HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\AVASoft Antivirus Professional\DisplayIcon %AppData%\[random]\[random].exe,0
HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\AVASoft Antivirus Professional\DisplayName AVASoft Antivirus Professional
HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\AVASoft Antivirus Professional\ShortcutPath “%AppData%\[random]\[random].exe” -u
HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\AVASoft Antivirus Professional\UninstallString “%AppData%\[random]\[random].exe” -u

Qualora si volesse lavorare sul sistema windows, potrà essere utile questa guida che indica come bloccare il processo relativo al falso antivirus e poi procedere alla rimozione dei file