| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| arderello Mortale pio
 
  
 
 Registrato: 17/04/07 21:45
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 17 Apr 2007 23:20    Oggetto: postumi di temp2.exe |   |  
				| 
 |  
				| O somma udienza olimpica 
 la mia macchina è stata affetta causa chiavetta infestata ('tacci sua) da temp1.exe e temp2.exe.
 Ho trovato una board simile e ho seguito quanto consigliato all'utente che aveva il problema.
 
 Per conoscenza aggiungo che il mio pc, oltre a dare messaggi di malfunzionamento della fantomatica temp2.exe al riavvio e alla chiusura, ogni 20 secondi cercava il floppino ed emetteva un 'grrg' se non c'era il dischetto e se ne mettevi uno sentivi che lo apriva e macchinava qualcosa.
 
 Ebbene dopo aver installato Hijackthis (di cui posto il log in fondo per giudizio degli dei), aver fissato F3 - REG:win.ini: load=C:\WINDOWS\svchost.exe, NON ho trovato la chiave che si cerca con regedit, ma ho cancellato i file da cancellare: C:\copy.exe, C:\host exe, C:\Windows\svchost.exe, C:\Windows\xcopy.exe, C:\Windows\System32\temp1.exe, C:\Windows\System32\temp2.exe, C:\Autoran.inf  da modalità provvisoria.
 
 Appena li cancellavo i file riapparivano (avevo iniziato da copy.exe e host.exe su c: ) poi ho cancellato anche quelli dentro e insomma... alla fine sono spariti e ho riavviato normalmente. Ah si! C:\Autoran.inf non c'era.
 
 Ora tutto bene ma se apro c: da risorse del computer dice che non trova copy.exe, uso esplora e funziona tutto.
 
 Nel cestino ho 2 file identici copy.exe che non ho cancellato (per via che magari uno è quello buono?)
 
 Invio il mio log (che è precedente a tutte le operazioni descritte) e, ringraziando fin d'ora gli dei che volessero aiutarmi attendo fiducioso.
 
 Come dite? scrivo troppo? ma no!!
 
 cia cia
   
 
 Logfile of HijackThis v1.99.1
 Scan saved at 5.01.12, on 17/04/2007
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
 C:\WINDOWS\Explorer.EXE
 C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
 C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
 C:\Programmi\File comuni\Symantec Shared\ccApp.exe
 C:\Programmi\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
 C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
 C:\WINDOWS\RTHDCPL.EXE
 C:\WINDOWS\system32\RUNDLL32.EXE
 C:\WINDOWS\system32\ctfmon.exe
 C:\WINDOWS\system32\temp1.exe
 C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
 C:\WINDOWS\system32\nvsvc32.exe
 C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
 C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
 C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
 C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
 C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
 C:\Programmi\Microsoft Office\OFFICE11\WINWORD.EXE
 C:\Programmi\Messenger\msmsgs.exe
 C:\Antivirus\Hijackthis\HijackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://it.yahoo.com
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 F3 - REG:win.ini: load=C:\WINDOWS\svchost.exe
 O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
 O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
 O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
 O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
 O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
 O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
 O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
 O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
 O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
 O4 - HKLM\..\Run: [RemoteControl] "C:\Programmi\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
 O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
 O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
 O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
 O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
 O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
 O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
 O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
 O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1173273799468
 O17 - HKLM\System\CCS\Services\Tcpip\..\{2FD42F5E-BD7A-4D61-8913-F81EE09E401C}: NameServer = 213.234.218.211,213.234.132.130
 O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
 O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
 O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\ccPwdSvc.exe
 O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
 O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
 O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\Norton Internet Security\comHost.exe
 O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
 O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
 O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
 O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
 O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
 O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
 O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
 O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 18 Apr 2007 10:48    Oggetto: |   |  
				| 
 |  
				| ciao e benvenuto arderello   
 quello è un virus un'po rognosetto da eliminare...
 facciamo così:
 collegati a Panda ActiveScan (se non ricordo male dovrebbe neutralizzarlo.)
 scarica anche A-squared installalo e aggiornalo (importante) e fai lo scan completo (inserisci quella chiave USB. o altrimenti formattala)
 
 posta il log di Panda
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| arderello Mortale pio
 
  
 
 Registrato: 17/04/07 21:45
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 19 Apr 2007 11:16    Oggetto: |   |  
				| 
 |  
				| In realtà la 'cura' sembra aver funzionato, mi resta solo il problema che non apre c da risorse del computer, però è un problema facilmente ovviabile, ma non so come risolverlo. 
 Cmq domani scarico, installo e faccio girare i programmi che hai detto, poi posto tutto.
 
 
 Credo che temp1 e 2 siano battuti però... o no?
 
 Ciao e a domani sera
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 19 Apr 2007 13:29    Oggetto: |   |  
				| 
 |  
				| Il fatto è che dal log compare ancora la chiave 
  	  | Citazione: |  	  | F3 - REG:win.ini: load=C:\WINDOWS\svchost.exe | 
 Prova a rifixarla e controlla se effettivamente il file svchost non c'è più.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| arderello Mortale pio
 
  
 
 Registrato: 17/04/07 21:45
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 20 Apr 2007 22:42    Oggetto: |   |  
				| 
 |  
				| Ammazza raga, quello era il log pre-cura scusate, per questo c'era sicuramente da fixare ancora la f3. 
 Oggi ho rifatto il log in velocità prima di uscire e spegnendo il pc mi ha dato un messaggio di svchost.exe !!! agh!!
 
 a proposto di un indirizzo di memoria che ''non poteva essere 'read''
 
 ma... ho lasciato a casa la chiavetta col log !!
 
 sono un disastro
 
 Ve lo riposto al più presto... non sono ancora guarito!!
 
 
 maledetto svchost.exe
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| arderello Mortale pio
 
  
 
 Registrato: 17/04/07 21:45
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 26 Apr 2007 19:54    Oggetto: |   |  
				| 
 |  
				| Hola ragazzetti... 
 Un po' in ritardo ma ecco l'ultimo log.
 
 In chiusura dice sempre di questa memoria che non poteva essere 'read' + non si apre 'c' da risorse del computer per chè non trova il file copy.exe.
 
 Santi numi aiutatemi voi !!!
 
 
 Logfile of HijackThis v1.99.1
 Scan saved at 2.24.06, on 24/04/2007
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\WINDOWS\Explorer.EXE
 C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
 C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
 C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
 C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
 C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
 C:\WINDOWS\system32\nvsvc32.exe
 C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
 C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
 C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
 C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
 C:\Programmi\File comuni\Symantec Shared\ccApp.exe
 C:\Programmi\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
 C:\WINDOWS\RTHDCPL.EXE
 C:\WINDOWS\system32\RUNDLL32.EXE
 C:\WINDOWS\system32\ctfmon.exe
 C:\Programmi\Messenger\msmsgs.exe
 C:\WINDOWS\system32\wuauclt.exe
 C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
 C:\Antivirus\Hijackthis\HijackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://it.yahoo.com
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 O2 - BHO: Yahoo! Companion BHO - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
 O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
 O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
 O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\ycomp5_6_2_0.dll
 O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
 O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
 O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
 O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
 O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
 O4 - HKLM\..\Run: [RemoteControl] "C:\Programmi\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
 O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
 O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
 O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
 O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
 O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
 O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
 O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
 O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1173273799468
 O17 - HKLM\System\CCS\Services\Tcpip\..\{2FD42F5E-BD7A-4D61-8913-F81EE09E401C}: NameServer = 213.234.218.211,213.234.132.130
 O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
 O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
 O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\ccPwdSvc.exe
 O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
 O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
 O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\Norton Internet Security\comHost.exe
 O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
 O23 - Service: Norton AntiVirus Auto-Protect Service (navapsvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
 O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
 O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
 O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
 O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
 O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
 O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
 
 
 ma che è sta roba??:
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\spoolsv.exe
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 27 Apr 2007 09:38    Oggetto: |   |  
				| 
 |  
				| elimina questi: 
 O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
 O17 - HKLM\System\CCS\Services\Tcpip\..\{2FD42F5E-BD7A-4D61-8913-F81EE09E401C}: NameServer = 213.234.218.211,213.234.132.130 <-- a meno che non usi il provider russo...
   
 hai fatto lo scan con Panda?
 se ti dà quel'errore di copy.exe potrebbe essere il sintomo, che l'infezione è ancora presente.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |