Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Trojan.Win32.Dialer.axw che non se ne va
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 30 Apr 2008 11:17    Oggetto: Trojan.Win32.Dialer.axw che non se ne va Rispondi citando

Ciao.
Premetto che ho come SO windows XP, installati: Comodo Firewall Pro, Avira Antivir e BitDefender.

Non ho riscontrato malfunzionamenti del computer ma, visto che ieri ho subito un "attacco virus", ho deciso di dare una controllata con Kaspersky online scanner, e ho ottenuto questo risultato:
Citazione:
C:\Documents and Settings\...\vbhllnzp.exe Infected: Trojan.Win32.Dialer.axw skipped
C:\Documents and Settings\...\lshbmhgb.exe Infected: Trojan.Win32.Dialer.axw skipped
C:\Programmi\HP\hpcoretech\hpcmerr.log Object is locked skipped
C:\System Volume Information\_restore{4BDCDC59-5E22-47E7-AFF9-8A7368AACA85}\RP60\A0050679.exe Infected: not-a-virus:Downloader.Win32.WinFixer.fs skipped


Ho buttato i due trojan e ho disabilitato e ri-abilitato il "ripristino configurazione di sistema".


Oggi però, appena acceso il computer, ho fatto una nuova scansione con Kaspersky ed ecco il risultato:
Citazione:
C:\System Volume Information\_restore{4BDCDC59-5E22-47E7-AFF9-8A7368AACA85}\RP75\A0062856.exe Infected: Trojan.Win32.Dialer.axw skipped
C:\System Volume Information\_restore{4BDCDC59-5E22-47E7-AFF9-8A7368AACA85}\RP75\A0062857.exe Infected: Trojan.Win32.Dialer.axw skipped

Ho ancora disattivato e ri-attivato "rispristino configurazione di sistema", ma direi che c'è qualcos'altro "in giro" che non va... Think
Che ne dite?

Grazie, Gavy. Ciao
Top
Profilo Invia messaggio privato HomePage
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 30 Apr 2008 12:11    Oggetto: Rispondi citando

Ciao Gavy, Ciao

Pulizie generiche, per cominciare:
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 30 Apr 2008 12:28    Oggetto: Rispondi citando

Ciao! Very Happy
Aspetta, nel frattempo ho fatto andare Spybot e ha trovato un Win32.Dialer.aeh... sarà lui?
Quando finisce la scansione ti do il risultato preciso.
Ciao




Uhm... eccomi qui.
Durante la scansione, mi è uscito un avviso di spybot:
Citazione:
Ci sono problemi nel file di definizione C.\Programmi\Spybot-Search_destroy\Includes\Trojan.sbi
Per ulteriori dettagli vedere 'Include error.log'


Ho cliccato su ok e, tanto per non saper né leggere né scrivere, ho fermato la scansione, "corretto i problemi" riscontrati fino a quel momento, e ora ho fatto partire una nuova scansione.

I "problemi" riscontrati sono quattro occorrenze dello stesso Win32.Dialer.aeh in:
HKEY_LOCAL_MACHINE\software\windows\currentversion\accesso NM
HKEY_LOCAL_MACHINE\software\windows\currentversion\accesso N
HKEY_LOCAL_MACHINE\software\windows\currentversion\accesso M
HKEY_LOCAL_MACHINE\software\windows\currentversion\accesso D

Mi dice che sono dialer che cambiano la homepage e connettono atraverso linee molto costose...

La mia home però non è cambiata, quindi spero di non essermi connessa a qualche numero strano Confused
Anche perché con l'adsl dovrei essere al sicuro da questo tipo di problemi, vero? Rolling Eyes
Top
Profilo Invia messaggio privato HomePage
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 30 Apr 2008 12:51    Oggetto: Re: Trojan.Win32.Dialer.axw che non se ne va Rispondi citando

Gavilan ha scritto:
ma, visto che ieri ho subito un "attacco virus",
Maggiori info?

Gavilan ha scritto:
Uhm... eccomi qui.
Durante la scansione, mi è uscito un avviso di spybot:
Citazione:
Ci sono problemi nel file di definizione C.\Programmi\Spybot-Search_destroy\Includes\Trojan.sbi
Per ulteriori dettagli vedere 'Include error.log'
E il file Include error.log (che trovi nella directory di spybot, o una sua sottocartella) che dice?


p.s. posta anche un log di HijackThis
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 30 Apr 2008 13:46    Oggetto: Rispondi citando

Sarò ripetitivo...
bdoriano ha scritto:
Pulizie generiche, per cominciare:

E, stavolta, vedi di fare quello che ti ho chiesto, altrimenti... TapTap

Ti riempio la casella e-mail dei peggiori virus che ho collezionato finora... Twisted Evil
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 30 Apr 2008 15:52    Oggetto: Rispondi citando

Ehm scusa, Spybot l'avevo fatto partire già prima di leggere il tuo post... Embarassed

bdoriano ha scritto:
Pulizie generiche, per cominciare:
[list][*]Disabilita il ripristino di sistema.
[*]Pulisci i files temporanei con ATF-Cleaner e/o CCleaner

Fatto.
(Il ripristino di sistema l'avevo già disabilitato e riabilitato, ora l'ho disabilitato ancora.)

bdoriano ha scritto:
[*]Scarica Norman Malware Cleaner.
[*]Avvia il pc in modalità provvisoria.
[*]Avvia Norman Malware Cleaner e fagli fare la scansione completa.
Viene generato un log sul desktop chiamandolo NFix_2008-04-gg_hh-mm-ss.log, alla fine della scansione caricalo su FreeFileHosting come indicato qui e posta il link che ti viene assegnato.

Eccolo: NFix_2008-04-30_14-04-31.log

Ora vado a far partire Combofix...

Però c'è un problema: perché adesso vedo al barra del menu di avvio grigio chiaro e con un aspetto "retrò"? Shocked
Anzi, a dirla tutta, l'intero Windows ha uno strano aspetto... come dire, più sobrio del solito. Rolling Eyes
Top
Profilo Invia messaggio privato HomePage
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 30 Apr 2008 16:10    Oggetto: Rispondi citando

Gavilan ha scritto:
Però c'è un problema: perché adesso vedo al barra del menu di avvio grigio chiaro e con un aspetto "retrò"? Shocked
Anzi, a dirla tutta, l'intero Windows ha uno strano aspetto... come dire, più sobrio del solito. Rolling Eyes
Quando è successo?

Dopo che hai eseguito Norman Malware Cleaner e prima di eseguire Combofix?
Top
Profilo Invia messaggio privato
andrea1975
Dio maturo
Dio maturo


Registrato: 07/12/06 18:58
Messaggi: 4052

MessaggioInviato: 30 Apr 2008 16:25    Oggetto: Rispondi citando

chemicalbit ha scritto:
Gavilan ha scritto:
Però c'è un problema: perché adesso vedo al barra del menu di avvio grigio chiaro e con un aspetto "retrò"? Shocked
Anzi, a dirla tutta, l'intero Windows ha uno strano aspetto... come dire, più sobrio del solito. Rolling Eyes
Quando è successo?

Dopo che hai eseguito Norman Malware Cleaner e prima di eseguire Combofix?


Ti scrivo a nome di Gavilan:

Si la risposta è sì, è successo dopo aver eseguito Norman e riavviato il portatile. Crying or Very sad

Adesso sta facendo ComboFix però l'ha preso da questo sito perché gli altri link non funzionavano.
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 30 Apr 2008 16:42    Oggetto: Rispondi citando

Dunque, il problema dello "strano aspetto" di windows è risolto: bastava cliccare con il tasto destro sul desktop, scegliere "Proprietà", andare nella scheda "Aspetto" e scegliere "Stile di Windows XP" Exclamation

Però, ogni volta che avvio il computer, il firewall mi segnala che un certo anbmserv.exe sta tentando di connettersi a internet... cos'è? Help
Io l'ho bloccato.


Ecco il log di ComboFix: ComboFixLog.txt

E quello di hijackthis: hijackthis517.log
Top
Profilo Invia messaggio privato HomePage
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 30 Apr 2008 17:42    Oggetto: Re: Trojan.Win32.Dialer.axw che non se ne va Rispondi citando

chemicalbit ha scritto:
Gavilan ha scritto:
ma, visto che ieri ho subito un "attacco virus",
Maggiori info?

Gavilan ha scritto:
Uhm... eccomi qui.
Durante la scansione, mi è uscito un avviso di spybot:
Citazione:
Ci sono problemi nel file di definizione C.\Programmi\Spybot-Search_destroy\Includes\Trojan.sbi
Per ulteriori dettagli vedere 'Include error.log'
E il file Include error.log (che trovi nella directory di spybot, o una sua sottocartella) che dice?


Ops, mi ero dimenticata.
Allora, dell' "attacco virus" nemmeno m'ero accorta, ma poi mi sono trovata sul desktop due collegamenti a quei trojan che avevo in Documents and Settings.

Ecco il file Include error.log:

Citazione:
13/04/2008 23.40.11 C:\Programmi\Spybot - Search & Destroy\Includes\TrojansC.sbi | Zlob.DNSChanger.rtk | <$FILE_EXE>
30/04/2008 12.25.48 C:\Programmi\Spybot - Search & Destroy\Includes\Trojans.sbi | Win32.Agent.frl | <$FILE_SYSTEM>
30/04/2008 12.25.48 C:\Programmi\Spybot - Search & Destroy\Includes\Trojans.sbi | Win32.Agent.frl | <$FILE_EXE>
30/04/2008 13.17.02 C:\Programmi\Spybot - Search & Destroy\Includes\Trojans.sbi | Win32.Agent.frl | <$FILE_SYSTEM>
30/04/2008 13.17.02 C:\Programmi\Spybot - Search & Destroy\Includes\Trojans.sbi | Win32.Agent.frl | <$FILE_EXE>
30/04/2008 13.28.36 C:\Programmi\Spybot - Search & Destroy\Includes\TrojansC.sbi | Zlob.DNSChanger | <$FILE_EXE>
30/04/2008 13.28.36 C:\Programmi\Spybot - Search & Destroy\Includes\TrojansC.sbi | Zlob.DNSChanger | <$FILE_EXE>
30/04/2008 13.28.36 C:\Programmi\Spybot - Search & Destroy\Includes\TrojansC.sbi | Zlob.DNSChanger.rtk | <$FILE_EXE>
Top
Profilo Invia messaggio privato HomePage
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 30 Apr 2008 17:42    Oggetto: Rispondi citando

Gavilan ha scritto:
Però, ogni volta che avvio il computer, il firewall mi segnala che un certo anbmserv.exe sta tentando di connettersi a internet... cos'è? Help
Io l'ho bloccato.
Nel dubbio meglio bloccare.

Dal tuo log di HijiackThis trovo
Citazione:
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe

Lo conosci?
Se apri TaskManager, scheda processi, è in esecuzione?

In ogni caso per capire meglio cosa sia, senza eseguirlo, caricalo su VirusTotal.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 30 Apr 2008 20:52    Oggetto: Rispondi citando

Combofix ha eliminato qualcosina:
Citazione:
((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\Downloaded Program Files\setup.inf

Per quanto riguarda anbmserv.exe, dovrebbe essere un processo legittimo presente nei portatili Acer:
ProcessLibrary ha scritto:
anbmserv.exe is a process which is bundled with Acer notebooks and adds additional diagnostics and power management features to this range of hardware. This program is a non-essential process, but should not be terminated unless suspected to be causing problems.

Se vuoi, puoi anche fare le seguenti scansioni online:
  • Disabilita il tuo antivirus
  • Collegati a BitDefender (con IE) e fai la scansione completa.
  • Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
    Salva il risultato della scansione in un file (in formato HTML), carica il file su Freefilehosting e posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 30 Apr 2008 22:11    Oggetto: Rispondi citando

Ciao ragazzi.
Sì, effettivamente quello deve essere un file di acer, non ci avevo mai fatto caso... anche perché il firewall non mi aveva mai chiesto nulla a tal proposito.

Sto facendo la scansione con Kaspersky online, poi farò anche quella con BitDefender.

Ma invece per l'errore di Spybot che mi dite?
Me lo dà ogni volta che faccio una scansione. Rolling Eyes
Top
Profilo Invia messaggio privato HomePage
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 01 Mag 2008 10:14    Oggetto: Rispondi citando

Ieri dopo le scansioni virus sono schizzata a letto... Razz

Comunque il computer risulta pulito, grazie per l'aiuto! Very Happy

Adesso rimane da capire cos'ha Spybot che non va.
Se cancello quel file e lo copio dall'altro computer?
Top
Profilo Invia messaggio privato HomePage
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 01 Mag 2008 10:29    Oggetto: Rispondi citando

Io proverei così:
  1. Disinstallazione di Spybot
  2. Riavvio del pc
  3. Pulizia dei files temporanei con ATF-Cleaner e/o CCleaner
  4. Pulizia del registro con EUsingFreeRegistryCleaner o Wise Registry Cleaner e, infine, una passata con Auslogics Registry Defrag
  5. Download dell'ultima versione di Spybot
  6. Installazione e aggiornamento
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 01 Mag 2008 22:51    Oggetto: Rispondi citando

Fatto tutto!
E anche Spybot non da più problemi.
Grazie mille! Squeeze
Gavy


Ah... domandina finale. Mr. Green

Quando auslogics ha terminato la deframmentazione mi ha dato questo messaggio:
Citazione:
Warning: your PC is not optimized
...
Download Auslogics Bootspeed ti improve the performance of:
- Windows core
- Internet browser
- Disks and the Registry

Devo scaricare e installare questo bootspeed?
Top
Profilo Invia messaggio privato HomePage
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 02 Mag 2008 20:30    Oggetto: Rispondi citando

Gavilan ha scritto:
Devo scaricare e installare questo bootspeed?

No, è solo pubblicità per farti scaricare il programma "di punta" della Auslogics. (ovviamente, a pagamento) Wink
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 02 Mag 2008 21:14    Oggetto: Rispondi citando

Ah ecco! Laughing

Grazie ancora bd. Wink Grazie
Top
Profilo Invia messaggio privato HomePage
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 03 Mag 2008 14:09    Oggetto: Rispondi citando

Andrea mi ha messo una pulce nell'orecchio. Laughing

Dovresti rifare la scansione con Combofix, scaricandolo da uno dei siti ufficiali. Think
Top
Profilo Invia messaggio privato
Gavilan
Moderatore Salotto delle Muse
Moderatore Salotto delle Muse


Registrato: 19/12/06 00:09
Messaggi: 4094
Residenza: l'Universo... che, come disse un mio buon amico (tale H.Rouge), non è meritocratico.

MessaggioInviato: 03 Mag 2008 14:42    Oggetto: Rispondi

Allora, ti spiego perché l'ho cercato su un altro sito.

Quello scaricato da Bleeping Computer funziona (ho provato ora) ma ieri invece dava un errore. Forse si è danneggiato il file trasportandolo su chiavetta?

Quello di TechSupport Forum è un file da 0kb!

Quello del Foro Spyware o non esiste più oppure è sbagliato il link.

Quello di Geeks to go quando lo faccio partire mi da il messaggio di errore "Installazione non riuscita".

Rolling Eyes
Top
Profilo Invia messaggio privato HomePage
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi