Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Virus TROJAN HORSE CLICKER.DAO E TROJAN HORSE CLICKER.DHV
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
crazy1_it
Mortale devoto
Mortale devoto


Registrato: 21/10/06 19:48
Messaggi: 10

MessaggioInviato: 22 Ott 2006 12:11    Oggetto: Virus TROJAN HORSE CLICKER.DAO E TROJAN HORSE CLICKER.DHV Rispondi citando

Ciao a tutti,
sono nuovo, volevo sottoporvi il mio problema: è da ieri che sono affetto da dei virus che non riesco ad eliminare, più precisamente, l'antivirus li segnala, li elimina ma tornano sempre.
Ho cercato anche in internet come fare per debellare questi virus ma non esistono blog a riguardo, solo un blog ne parlava dicendo che potrebbe essere il LINK OPTIMIZER ma ho scaricato la tool da symantec e mi da esito negativo.
Sono dotato di: AVG FREE come antivirus aggiornato tutti i giorni, ZONE ALARM FREE come firewall, SPYWARE BLASTER e AD-AWARE.
I files che si infettano sono sempre due o tre,i più frequenti sono:
- c:\windows\spoolsv32.dll
- c:\documents and settings\Paolo Angeleri\Impostazioni locali\temp\winsyst32.exe
- c:\ system volume information\_restore(df779ba-73d7-4080-8ee1_ccdc05a08a4b8)\rp64\a0012895.dll

Di seguito allego il risultato della scansione con hjackthis:

Logfile of HijackThis v1.99.1
Scan saved at 12.08.26, on 22/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmi\Software Bluetooth\bin\btwdins.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\service32.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
C:\WINDOWS\system32\hphmon04.exe
C:\Programmi\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\D-Tools\daemon.exe
C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Spamihilator\spamihilator.exe
C:\Programmi\Software Bluetooth\BTTray.exe
C:\Programmi\StopDialers\StopDialer.exe
C:\Programmi\GetRight\getright.exe
C:\Programmi\GetRight\getright.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgwb.dat
C:\Programmi\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.virgilio.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {02DCA195-602B-4B1F-83FF-381B7E804BDB} - C:\WINDOWS\system32\HDBHO.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [type32] "C:\Programmi\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [HPHmon04] C:\WINDOWS\system32\hphmon04.exe
O4 - HKLM\..\Run: [HPHUPD04] "C:\Programmi\HP Photosmart 11\hphinstall\UniPatch\hphupd04.exe"
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1040
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Spamihilator] "C:\Programmi\Spamihilator\spamihilator.exe"
O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialer.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Cerca con Google - res://C:\Programmi\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Traduci parola in italiano - res://C:\Programmi\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Download All Files by HiDownload - C:\PROGRA~1\HIDOWN~1\HDGetAll.htm
O8 - Extra context menu item: Download by HiDownload - C:\PROGRA~1\HIDOWN~1\HDGet.htm
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\Software Bluetooth\btsendto_ie_ctx.htm
O8 - Extra context menu item: Link a ritroso - res://C:\Programmi\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O8 - Extra context menu item: Pagine simili - res://C:\Programmi\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Versione cache della pagina - res://C:\Programmi\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: HiDownload - {F4FBA929-A891-492C-A0F6-5C79CC4F1742} - C:\PROGRA~1\HIDOWN~1\hidownload.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{9228DC1A-ECD6-495E-B100-AFCFDC1F48DC}: NameServer = 193.70.192.25 193.70.152.25
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programmi\Software Bluetooth\bin\btwdins.exe
O23 - Service: Servizio iPod (iPodService) - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPH11 - HP - C:\WINDOWS\system32\HPHipm11.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

Attendo vostre notizie.
Vi ringrazio anticipatamente.

P.s. Essendo sicuro della vostra competenza se mi postate fatelo in maniera semplice, non sono una volpe su queste cose, grazie ancora.
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 22 Ott 2006 12:30    Oggetto: Re: Virus TROJAN HORSE CLICKER.DAO E TROJAN HORSE CLICKER.DH Rispondi citando

crazy1_it ha scritto:
I files che si infettano sono sempre due o tre,i più frequenti sono:
- c:\windows\spoolsv32.dll
- c:\documents and settings\Paolo Angeleri\Impostazioni locali\temp\winsyst32.exe
- c:\ system volume information\_restore(df779ba-73d7-4080-8ee1_ccdc05a08a4b8)\rp64\a0012895.dll


Prima di incominciare con le operazioni per rimuovere quei trojan volevo dirti che quei file non si infettano (cioè non sono file originali di Windows che vengono infettati da un virus) ma sono creati dal Trojan stesso (e il programmino che crea tutto, cioè il Trojan in se, è service32.exe), quindi sono liberamente cancellabili.
Fatto questo appunto Razz segui queste operazioni (copiatele da qualche parte visto che dovrai andare in Modalità Provvisoria e da lì non potrai connetterti ad internet):

Citazione:
Vai sulla barra di avvio->Start->Impostazioni->Pannello di Controllo->
Sistema->scheda Ripristino configurazione di sistema,
spunta la voce "Disattiva Ripristino configurazione di sistema ecc.."

Riavvia il pc in Modalità Provvisoria (F8 al boot)

Fai la stessa cosa ma stavolta togli la spunta


Poi:

Citazione:
Usa la ricerca di Windows e trova questi file: spoolsv32.dll, winsyst32.exe, syst32.dll, iexplore32.dll, service32.exe, cc1.txt, Sys.htm, tuk.php
(ricordati di attivare la ricerca nelle cartelle e nei file nascosti andando
in "Altre opzioni avanzate" e spuntando la voce
"Cerca nei file e nelle cartelle nascosti").


Quelli che trovi li cancelli (svuota poi il cestino!)

Spamihilator, Stop Dialers, GetRight, HiDownload li hai installati tu?

Riavvia in Modalità Normale e fatti una scansione online con Panda, alla fine ti darà la possibilità di salvare il risultato (report), postami il suo contenuto.
Top
Profilo Invia messaggio privato HomePage
crazy1_it
Mortale devoto
Mortale devoto


Registrato: 21/10/06 19:48
Messaggi: 10

MessaggioInviato: 22 Ott 2006 14:15    Oggetto: Rispondi citando

Si Spamihilator, Stop Dialers, GetRight, HiDownload li ho installati io?

Riavvia il pc in Modalità Provvisoria (F8 al boot) (Fatto)

Fai la stessa cosa ma stavolta togli la spunta (Non posso togliere la spunta mi dice che si puo fare solo in modalità normale)

Posso farlo quando torno in modalità normale o comporta qualche rischio?

Ti posto di nuovo hijackthis dopo eliminazione files:

Logfile of HijackThis v1.99.1
Scan saved at 13.09.41, on 22/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmi\Software Bluetooth\bin\btwdins.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\CTHELPER.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
C:\WINDOWS\system32\hphmon04.exe
C:\Programmi\Logitech\MouseWare\system\em_exec.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\D-Tools\daemon.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Hijackthis\HijackThis.exe
C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Spamihilator\spamihilator.exe
C:\Programmi\Software Bluetooth\BTTray.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programmi\StopDialers\StopDialer.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.virgilio.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {02DCA195-602B-4B1F-83FF-381B7E804BDB} - C:\WINDOWS\system32\HDBHO.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe
O4 - HKLM\..\Run: [type32] "C:\Programmi\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [HPHmon04] C:\WINDOWS\system32\hphmon04.exe
O4 - HKLM\..\Run: [HPHUPD04] "C:\Programmi\HP Photosmart 11\hphinstall\UniPatch\hphupd04.exe"
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1040
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Spamihilator] "C:\Programmi\Spamihilator\spamihilator.exe"
O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialer.exe
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &Cerca con Google - res://C:\Programmi\Google\GoogleToolbar1.dll/cmsearch.html
O8 - Extra context menu item: &Traduci parola in italiano - res://C:\Programmi\Google\GoogleToolbar1.dll/cmwordtrans.html
O8 - Extra context menu item: Download All Files by HiDownload - C:\PROGRA~1\HIDOWN~1\HDGetAll.htm
O8 - Extra context menu item: Download by HiDownload - C:\PROGRA~1\HIDOWN~1\HDGet.htm
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\Software Bluetooth\btsendto_ie_ctx.htm
O8 - Extra context menu item: Link a ritroso - res://C:\Programmi\Google\GoogleToolbar1.dll/cmbacklinks.html
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O8 - Extra context menu item: Pagine simili - res://C:\Programmi\Google\GoogleToolbar1.dll/cmsimilar.html
O8 - Extra context menu item: Versione cache della pagina - res://C:\Programmi\Google\GoogleToolbar1.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: HiDownload - {F4FBA929-A891-492C-A0F6-5C79CC4F1742} - C:\PROGRA~1\HIDOWN~1\hidownload.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programmi\Software Bluetooth\bin\btwdins.exe
O23 - Service: Servizio iPod (iPodService) - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPH11 - HP - C:\WINDOWS\system32\HPHipm11.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

Ti posto anche il risultato di panda, mi dice che sono presenti spyware e dialers:
Incident Status Location
Adware:Adware/GoodSearchNow Not disinfected
C:\WINDOWS\2321614943.exe

Dialer:Dialer.ICB Not disinfected
C:\Documents and Settings\Paolo Angeleri\Impostazioni locali\Temp\it_0118.exe

Sono cosetrascurabili che posso eliminare con ad-aware?

Come posso avere preso sto virus che antivirus e firewall sono aggiornatissimi? Ci sono tools che mi conviene installare?
Se cambiassi antivirus con uno tipo il nuovo panda servirebbe a qualcosa?

Grazie ancora
Top
Profilo Invia messaggio privato
crazy1_it
Mortale devoto
Mortale devoto


Registrato: 21/10/06 19:48
Messaggi: 10

MessaggioInviato: 22 Ott 2006 14:22    Oggetto: Rispondi citando

Un altra cosa: sul sito di hijackthis dopo la scansione che fotto del file log mi hanno consigliato di fare una scansione con "RootkitRevealer" tu che ne dici?

Ora posso riattivare la spunta di ripristino configurazione?

Grazie.
Top
Profilo Invia messaggio privato
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 22 Ott 2006 14:49    Oggetto: Rispondi citando

crazy1_it ha scritto:
Fai la stessa cosa ma stavolta togli la spunta (Non posso togliere la spunta mi dice che si puo fare solo in modalità normale)

Posso farlo quando torno in modalità normale o comporta qualche rischio?
L'importante era metter il segno di spunta per disabilitare
il "Ripristino configurazione di sistema" e resettare.
perché così si cancellano in automatico tutti i punti di ripristino

(in questo modo cancelli tutti i punti di ripristino pre-eistenti, che probabilmente contengono il trojan)

Smjert ti ha detto di ripartire, dopo di ciò, in modlaità provvisoria, perché le operaizoni successive devi farle in quella modalità

Ti ha detto -presupponendo che tu voglia avere la funzione di Windows "ripristino di configurazione di sistema" attiva- di riattivarlo.
Per farlo però in effetti devi aspettare di tornare in modalità normale.
Ma non è importante (a meno che non succeda qualche problema al pc e quidni potrebbe eserti utile poter ripristinare ad un punto precedente. Però forse ancora col malaware presente visto che non l'hai ancora debellato)

(Del resto ti conviene aspettare di aver debellato il malaware. Così sei sicuro che nei nuovi punti di ripristino non ci sarà.
Nel caso dovessi fare qualche modifica per il quale è meglio poter avere un putno di ripristino nel caso qualcosa andasse storto -ad es. installazioen di un nuovo programma- riattiva il ripristino config. sist. . Però poi quando avrai debellato il malaware ed esserti assicurato che tutto fuznioni correttaemnte -e quindi non ti servono più i punti di ripristino- "pulisci" di nuovo con la stessa procedura: disattivalo, resetta, e poi riattivalo)
Top
Profilo Invia messaggio privato
crazy1_it
Mortale devoto
Mortale devoto


Registrato: 21/10/06 19:48
Messaggi: 10

MessaggioInviato: 22 Ott 2006 14:58    Oggetto: Rispondi citando

Grazie chemicalbit,
ma siccome io non sono in grado, magari tu si, da quello che ho scritto prima c'è o non c'è ancora il virus?
Per le altre domande hai qualche risposta?
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 22 Ott 2006 15:01    Oggetto: Rispondi citando

Sì, togli pure la spunta da Modalità Normale.

Quello che hai preso non è un Virus ma un AdAware, la differenza sta che il Virus "inietta" in file legittimi del codice maligno, mentre l'AdAware è programmino a parte che (di solito) mostra banner e pubblicità che rallentano la navigazione.
Non avendo mai provato Zone Alarm non so dirti come mai tu lo abbia preso (ci sarà qualche "falla").
Io ad esempio uso Kerio e mi sono sempre trovato bene.

Perchè ti vengano riconosciuti Spyware e AdWare ti consiglio di installare AVG AntiSpyware (ex Ewido) perchè l'antivirus si occupa + di Virus e Trojan.

Sempre da Modalità Provvisoria cerca e cancella questo file C:\WINDOWS\2321614943.exe e controlla che non ce ne siano altri simili (se li trovi cancellali).

Adesso scarica CCleaner, installalo (quando ti mostra la finestra "Scegli le opzionio aggiuntive" togli la spunta a tutte e lascia solo la prima) e poi avvialo.
Vai in Opzioni->Avanzate e togli la spunta alla voce "Cancella file in Windows Temp solo se più vecchi di 48 ore", clicca il pulsante Cleaner e poi Analizza, quando ha finito premi Avvia Cleaner (dai ok).
Top
Profilo Invia messaggio privato HomePage
crazy1_it
Mortale devoto
Mortale devoto


Registrato: 21/10/06 19:48
Messaggi: 10

MessaggioInviato: 22 Ott 2006 15:35    Oggetto: Rispondi citando

Ok ho fatto tutto ora che devo fare smjert?

Una cosa: Kerio e avg antyspy sono a pagamento giusto? Ti dico cosi perchè ho solo programmi free e non voglio fare degli imbrogli per avere quelli a pagamento gratis.

CCleaner mi ha eliminato un casino di files.
Ho eliminato il file 2321614943.

CCleaner quando devo usarlo in generale?

Grazie per l'interessamento cmq, 6 il numero 1.
Top
Profilo Invia messaggio privato
crazy1_it
Mortale devoto
Mortale devoto


Registrato: 21/10/06 19:48
Messaggi: 10

MessaggioInviato: 22 Ott 2006 15:58    Oggetto: Rispondi citando

Un ultima cosa: faccio una puttanata a comprare un antivus o meglio continuare con AVG FREE?
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 22 Ott 2006 16:36    Oggetto: Rispondi citando

AVG AntiSpyware è free, Kerio Personal Firewall mi ricordavo male.. è solo free per 30 giorni dopodichè perde alcune caratteristiche.
Tieni pure ZoneLab.

CCleaner serve per cancellare tutti quei file temporanei creati sia da Windows che da applicazioni varie che vanno a occupare spazio e molte volte a rallentare il pc.
Ti ho fatto usare CCleaner perchè delle volte i Malware vanno a piazzare file maligni nelle cartelle temporanee (ed è il tuo caso con c:\documents and settings\Paolo Angeleri\Impostazioni locali\temp\winsyst32.exe), così li si cancella in fretta.

crazy1_it ha scritto:
Un ultima cosa: faccio una puttanata a comprare un antivus o meglio continuare con AVG FREE?


AVG FREE è un antivirus, tra quelli free, che va benissimo.
Poi il problema è che un antivirus solo ormai non basta... ora non è che devi installare 3500 antivirus (anche perchè rallentano la macchina o vanno in conflitto) ma oltre a fare scansioni con l'antivirus installato conviene farne alcune anche con altri antivirus (online).
Cmq se vuoi stare + sicuro si può far convinvere AVG Free e Avast (a patto che solo uno si occupi della protezione real-time).
Per impostare correttamente AVG Free e Avast (sapere chi dei due fa il controllo real-time) dò una a voce a ioSOLOio (dove sei???), lui li utilizza entrambi ed è rimasto soddisfatto Smile
Top
Profilo Invia messaggio privato HomePage
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 22 Ott 2006 19:29    Oggetto: Rispondi citando

Smjert ha scritto:
AVG AntiSpyware è free, Kerio Personal Firewall mi ricordavo male.. è solo free per 30 giorni dopodichè perde alcune caratteristiche.
AVG AntiSpyware è quello che prima si chiamava Eiwdo?
Allora anche lui la versione compelta è free per 30 giorni,
dopo di che è free una versioen ridotta con meno caratteristiche.

Smjert ha scritto:
CCleaner serve per cancellare tutti quei file temporanei creati sia da Windows che da applicazioni varie che vanno a occupare spazio e molte volte a rallentare il pc.
Cmq se vuoi stare + sicuro si può far convinvere AVG Free e Avast (a patto che solo uno si occupi della protezione real-time).
Per impostare correttamente AVG Free e Avast (sapere chi dei due fa il controllo real-time) dò una a voce a ioSOLOio (dove sei???), lui li utilizza entrambi ed è rimasto soddisfatto Smile
Dovrebbe esserci una discussione nel forum, provate a cercarla.
Top
Profilo Invia messaggio privato
nysa
Comune mortale
Comune mortale


Registrato: 27/10/06 23:38
Messaggi: 1

MessaggioInviato: 28 Ott 2006 00:07    Oggetto: ancora trojan horse clicker! Rispondi

Ciao a tutti,
anch'io sono nuova del forum e potete immaginare che sia per un problema di trojan horse....maledetti! Evil or Very Mad
Questo è il risultato della scansione con hjiackthis:
Logfile of HijackThis v1.99.1
Scan saved at 23.26.33, on 27/10/06
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\service32.exe
C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Programmi\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\msiexec.exe
C:\Programmi\Grisoft\AVG Free\avgwb.dat
C:\Programmi\Grisoft\AVG Free\avgvv.exe
C:\Programmi\WinRAR\WinRAR.exe
C:\DOCUME~1\Family\IMPOST~1\Temp\Rar$EX00.922\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\1.2.908.5008\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1161717491330
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{B7E9D3F3-9871-4E94-85DB-6577C49938B0}: NameServer = 85.37.17.12 85.38.28.79
O17 - HKLM\System\CCS\Services\Tcpip\..\{FA343CDD-8FF4-468F-880F-8FFD0FF40CDE}: NameServer = 194.243.154.62,195.31.190.31
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe

Vi ringrazio per la disponibilità! Laughing
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi