Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Syst32.dll infetto da virus...scan eseguito ma...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 13:57    Oggetto: Syst32.dll infetto da virus...scan eseguito ma... Rispondi citando

raga il file syst32.dll è infettato dal virus win32:small-CGR (TRJ), ho fatto una scansione con prevxfix mi ha cancellato qualcosa ma nulla sto viru srimane all'avvio di avast... il log è questo:

Removal tool loaded into memory
Gromozon rootkit component not detected - searching for other components
Scanning: C:\WINDOWS
Scanning: C:\Programmi\File comuni
Removing protected file: C:\Programmi\File comuni\System\Dai.exe
Removing protected file: C:\Programmi\File comuni\System\DTp.exe
Removing protected file: C:\Programmi\File comuni\System\idcsR.exe
Removing protected file: C:\Programmi\File comuni\System\IkL.exe
Removing protected file: C:\Programmi\File comuni\System\KME.exe
Removing protected file: C:\Programmi\File comuni\System\OvO.exe
Removing protected file: C:\Programmi\File comuni\System\rZAkNT.exe
Removing protected file: C:\Programmi\File comuni\System\SCY.exe
Removing protected file: C:\Programmi\File comuni\System\sUUW.exe
Removing protected file: C:\Programmi\File comuni\System\wsTxb.exe
Removing protected file: C:\Programmi\File comuni\System\wvMKvB.exe


Trojan.Gromozon Removed!

AIUTO!
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 16:51    Oggetto: Rispondi citando

Syst32.dll fa parte del Trojan Clicker, quei file che ti ha cancellato il tool sono del Trojan Link Optimizer (alias Gromozon).
Molte volte quei due trojan vanno "a braccetto".

Scarica HijackThis

Scaricati anche il tool della Symantec e fallo girare in Modalità Provvisoria (F8 al boot)
Posta poi il contenuto del log FixLinkOpt.log

Avvia HijackThis e premi Do a system scan and save a log file, ti si aprirà una finestra di Notepad con il risultato, copialo e incollalo qua.
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 17:50    Oggetto: Rispondi citando

Appena torno a casa provo! Smile[/url]
Top
Profilo Invia messaggio privato
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 19:21    Oggetto: Rispondi citando

allora scansione hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 19.20.47, on 27/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\service32.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\ATI Technologies\ATI.ACE\cli.exe
C:\Programmi\Analog Devices\Core\smax4pnp.exe
C:\Programmi\Analog Devices\SoundMAX\Smax4.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\Programmi\ewido anti-malware\ewidoctrl.exe
C:\Programmi\ewido anti-malware\ewidoguard.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\ATI Technologies\ATI.ACE\cli.exe
C:\Programmi\ATI Technologies\ATI.ACE\cli.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\BitComet\BitComet.exe
C:\Documents and Settings\PC\Documenti\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ultragames.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Programmi\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programmi\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programmi\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido anti-malware\ewidoctrl.exe
O23 - Service: ewido security suite guard - ewido networks - C:\Programmi\ewido anti-malware\ewidoguard.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 19:34    Oggetto: Rispondi citando

Fai la scansione da Modalità Provvisoria con il tool Symantec e ricordati di postare il log(anche se sembra che tu non abbia più il LinkOptimizer).

Vai su Start->Esegui->digita regedit, ti si apre l'editor di registro, naviga fino a questa chiave HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
cancellala.

Citazione:
Apri una cartella qualunque, vai su
Strumenti->Opzioni Cartella->scheda Visualizzazione,
spunta la voce "Visualizza cartelle e file nascosti", togli la spunta a
"Nascondi file protetti di sistema" (digli di sì).


Citazione:
Usa la ricerca di Windows e trova questi file: service32.exe, winsyst32.exe, syst32.dll, iexplorer32.dll, cc1.txt, tuk.php, Sys.htm
(ricordati di attivare la ricerca nelle cartelle e nei file nascosti andando
in "Altre opzioni avanzate" e spuntando la voce
"Cerca nei file e nelle cartelle nascosti").


Se li trovi li cancelli

Guarda inoltre se in C:\Windows non ci sono dei file .exe con nome numerico (tipo 123827340.exe), se ci sono cancellali.
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 20:24    Oggetto: Rispondi citando

Ecco il log della scansione col tool symantec..

Symantec Trojan.Linkoptimizer Removal Tool 1.0.8
Restored SeDebugPrivilege to Administrators group

C:\WINDOWS\Temp\_avast4_\unp137960277.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp202002766.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp205315031.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp206715995.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp218473834.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp219504516.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp266524214.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp35157514.tmp: (deleted)
C:\WINDOWS\Temp\_avast4_\unp37336256.tmp: (deleted)

Trojan.Linkoptimizer has been successfully removed from your computer!

Here is the report:

The total number of the scanned files: 55800
The number of deleted threat files: 9
The number of threat processes terminated: 0
The number of threat threads terminated: 0
The number of registry entries fixed: 0
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 20:39    Oggetto: Rispondi citando

Se hai cancellato i file che ti ho segnato per sicurezza fai una scansione online con Kaspersky, con database esteso
(dopo che ha scaricato gli aggiornamenti appare il pulsante Next,
premilo poi premi Scan Settings e spunta la voce Extended, dai ok e inizia la scansione scegliendo My Computer).

Alla fine salva il report con il pulsante Save Report As, posta quindi il suo contenuto.
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 20:42    Oggetto: Rispondi citando

Ho cancellato tutti i file segnalati tranne system32 e il virus è sparito Smile
Cmq faccio uns scansione con kaspersky
!
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 20:47    Oggetto: Rispondi citando

Spero sia stato un "mistyping" (errore di battitura) o meglio un lapsus.
Intendevi service32.exe vero?
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 21:35    Oggetto: Rispondi citando

si scusa service32...ho sbagliato a scrivere Confused
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 21:43    Oggetto: Rispondi citando

Ehm cmq sei sicuro al 100% ? è molto strano che si autodistrugga (cose che pochi malware fanno.. e non mi risulta che il clicker sia tra questi) dovrebbe stare in C:\Windows
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 21:49    Oggetto: Rispondi citando

io il servece32 nn riesco a toglierlo...
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 21:56    Oggetto: Rispondi citando

Con "Non riesco a toglierlo" intendi che ti è impossibile cancellarlo perchè non te lo permette? (dovresti provare a cancellarlo in Modalità Provvisoria).
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 21:58    Oggetto: Rispondi citando

si mi dice che è impossibile cancellarlo...ok lo cancellerò in modalità provvisoria Smile
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 21:59    Oggetto: Rispondi citando

Ma te l'avevo scritto Rolling Eyes anche gli altri file erano da cancellare in Modalità Provvisoria (Non te lo lascia cancellare perchè è in esecuzione).
Top
Profilo Invia messaggio privato HomePage
DarkAngel
Mortale devoto
Mortale devoto


Registrato: 27/10/06 13:53
Messaggi: 10

MessaggioInviato: 27 Ott 2006 22:27    Oggetto: Rispondi citando

Smjert ha scritto:
Ma te l'avevo scritto Rolling Eyes anche gli altri file erano da cancellare in Modalità Provvisoria (Non te lo lascia cancellare perchè è in esecuzione).


gli altri file che mi avevi detto di cercare nn li ha trovati, quindi nn c'erano! Smile
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 27 Ott 2006 22:44    Oggetto: Rispondi

Meglio così.. però ne ho dimenticato uno (cioè nella lista ne ho messo uno di quelli nuovi, che sono stati associati a lui recentemente e ne ho dimenticato uno vecchio... mannaggia a me!) cerca ancora spoolsv32.dll.
Fatti poi la scansione con Kaspersky.
Top
Profilo Invia messaggio privato HomePage
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi