Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Qual è il virus?

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Qual è il virus?

Messaggioda glicine » mer mar 07, 2007 2:38 pm

salve ragazzi,
da qualche tempo mi capita una cosa sicuramente non normale.

accendo il pc e si aprono una marea di finestre della connessione (ho alice adsl). si aprono da sole e in maniera velocissima. risultato: circa duecento processi rasphone.exe (l'equivalente della finestra di connessione).

cose strane mi capitano a volta nche con msn e firefox: tipo riduco a icona e non esegue il comando, oppure chudo una finestra e la riapre. queste cose riguardo msn e firefox tuttavia si risolvono riducendo tutto a icona con tasto windows +M.

non ricordo or ai passaggi che ho fatto, ma pensavo che il problema fosse tale DSO e così ho scaricato il tool DSOstop2. ma ha ripreso...

qui c'è il mio log di hijackthis:
Logfile of HijackThis v1.99.1
Scan saved at 12-25-03, on 07/03/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\FREESP~1\SpyWatcher.exe
C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\WINDOWS\Mixer.exe
C:\WINDOWS\system32\taskswitch.exe
C:\Programmi\YzShadow\YzShadow.exe
C:\Programmi\LClock\LClock.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\system32\svchost.exe
C:\Documents and Settings\Fabio\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://r-umore.splinder.com/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://r-umore.splinder.com/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.fastweb.it/welcome
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [gcasServ] "C:\Programmi\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Spy Watcher] "C:\PROGRA~1\FREESP~1\SpyWatcher.exe" -S
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O6 "USB001" /M "Stylus C44"
O4 - HKLM\..\Run: [ATIPTA] atiptaxx.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [YzShadow] "C:\Programmi\YzShadow\YzShadow.exe"
O4 - HKCU\..\Run: [LClock] C:\Programmi\LClock\LClock.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{7B2680C0-DB4E-40F9-8B1E-C0BB4C884CBB}: NameServer = 85.37.17.11 85.38.28.69
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: winwly32 - winwly32.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe


Grazie
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda Amantide » mer mar 07, 2007 3:43 pm

Intanto fixa questa voce con Hijackthis.

O20 - Winlogon Notify: winwly32 - winwly32.dll (file missing)

Dopo scarica ed esegui Systemscan, spunta tutte le voci e fai la scansione. A scansione terminata trova in C:\suspectfile il file report.txt, comprimilo in un archivio rar o zip ed allegalo qui.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda glicine » mer mar 07, 2007 4:15 pm

grazie.

agli ordini capa [^]

p.s.: scusa ma ieri ho rivisto full metal jacket [std]
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania


Messaggioda Amantide » mer mar 07, 2007 4:17 pm

glicine ha scritto:agli ordini capa [^]

p.s.: scusa ma ieri ho rivisto full metal jacket [std]

[acc2] [:D]

Aspetto il log di Systemscan. [;)]
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda glicine » mer mar 07, 2007 5:11 pm

zì badrona. zubido. [weponed] [zip]
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda Amantide » mer mar 07, 2007 8:10 pm

Allora, questo file eliminalo subito, si tratta di un spyware:
C:\WINDOWS\iun6002.exe


Invece questi carica su www.virustotal.com e vedi di cosa si tratta:
C:\WINDOWS\System32\EDITKRM.DLL
C:\WINDOWS\System32\MIGRAKLE.DLL
C:\WINDOWS\System32\MSFAUDIO.DLL
C:\WINDOWS\System32\OBJDXML.DLL
C:\WINDOWS\System32\PARTMP.DLL

Fai anche scansione con A-squared e Superantispyware.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda glicine » mer mar 07, 2007 8:14 pm

come si eliminano? e i due programmi che mi hai consigliato per la scansione dove li trovo?
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda crazy.cat » mer mar 07, 2007 8:38 pm

glicine ha scritto:come si eliminano?

Premendo il tasto Canc.....(se sono dei virus)

glicine ha scritto:e i due programmi che mi hai consigliato per la scansione dove li trovo?

[search]
http://www.MegaLab.it/forum/viewtopic.p ... 566#137566

Ovviamente prendi le versioni freeware
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda glicine » gio mar 08, 2007 1:43 am

Amantide ha scritto:Invece questi carica su www.virustotal.com e vedi di cosa si tratta:
C:\WINDOWS\System32\EDITKRM.DLL
C:\WINDOWS\System32\MIGRAKLE.DLL
C:\WINDOWS\System32\MSFAUDIO.DLL
C:\WINDOWS\System32\OBJDXML.DLL
C:\WINDOWS\System32\PARTMP.DLL


non masticando granchè l'inglese non riesco bene a capire come controllare tali files sul sito segnalato [cry+]
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda glicine » gio mar 08, 2007 1:49 am

ho Microsoft Antispyeware. col Super posso toglierlo?
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda glicine » gio mar 08, 2007 2:58 am

ecco i log delle scansioni dei due programmi segnalatimi [std]
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda gimli » gio mar 08, 2007 9:55 am

nonostante ci capisco poco, io ti consiglio anche di mettere sul tuo pc e subito, Spyware Terminator che offre una protezione anche in tempo reale e Spyware Blaster.
Grazie a questi consigli che ho ricevuto qua, ho il pc un po' piu sicuro :)
Avatar utente
gimli
Aficionado
Aficionado
 
Messaggi: 109
Iscritto il: gio feb 22, 2007 11:16 am

Messaggioda crazy.cat » gio mar 08, 2007 9:58 am

glicine ha scritto:non masticando granchè l'inglese non riesco bene a capire come controllare tali files sul sito segnalato [cry+]

Premi Sfoglia, selezioni i files che ti ha indicato e poi premi Send e aspetti il responso delle analisi che fanno.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda crazy.cat » gio mar 08, 2007 9:58 am

glicine ha scritto:ho Microsoft Antispyeware. col Super posso toglierlo?

Si, gli altri sono molto meglio.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda glicine » gio mar 08, 2007 2:13 pm

bene. allora mentre aspetto il responso dei log dei 2 programmi vedo un attimo di capire cosa sono quei file dubbi [:)]

p.s.: posso toglier edunque anche free spyware scanner 9.5?
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda glicine » gio mar 08, 2007 2:21 pm

ah, una strana cosa. ieri mi è comparso sul desktop hijackthis.exe.

la cosa strana è che l'icona non è quella della dinamite, ma quella di un exe normale (rettangolo bianco bordato di blu). e soprattutto non si elimina
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda Amantide » gio mar 08, 2007 2:23 pm

glicine ha scritto:ah, una strana cosa. ieri mi è comparso sul desktop hijackthis.exe.

la cosa strana è che l'icona non è quella della dinamite, ma quella di un exe normale (rettangolo bianco bordato di blu). e soprattutto non si elimina

L'avrà "tirato" fuori Systemscan, perché se trova nel pc Hijackthis include nel report anche il suo log. Prova ad eliminarlo con Unlocker.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda crazy.cat » gio mar 08, 2007 2:27 pm

glicine ha scritto:bene. allora mentre aspetto il responso dei log dei 2 programmi vedo un attimo di capire cosa sono quei file dubbi [:)]

p.s.: posso toglier edunque anche free spyware scanner 9.5?

Tranne mirc rimuovi tutto quello che hanno trovato.

elimina anche free spyware scanner.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda glicine » gio mar 08, 2007 2:34 pm

ecco i risultati della scansione su www.virustotal.com dei 5 files dubbi

C:\WINDOWS\System32\EDITKRM.DLL
C:\WINDOWS\System32\MIGRAKLE.DLL
C:\WINDOWS\System32\MSFAUDIO.DLL
C:\WINDOWS\System32\OBJDXML.DLL
C:\WINDOWS\System32\PARTMP.DLL

per ognuno di questi file risulta ogni antivirus da' not virus found, eccezion fatta per Prevx1 V2 che da' in tutti i casi malicious.


ADITIONAL INFORMATION
(uguali per tutti e 5 i file)
File size: 10752 bytes
MD5: eb92fec0c2e008be1eb1ffbac8c15314
SHA1: 71c016fac1aa17bbe897e88e79ab490537facf8b
packers: UPX
packers: UPX
packers: UPX
Prevx info: http://fileinfo.prevx.com/fileinfo.asp?PXC=284321524163

come deto non capisco bene l'inglese, ma mi pare di capire che si tratti di

CRTATL.DLL
, un malware che agisce sul registro di sistema e che assume le sembianze (nomi) di 28 file.dll, tra cui i 5 presenti nel mio pc.

che fare ora? elimino fisicamente i 5 files? clicco su cleanup and remove CRTATL.DLL nella pagina di info di tale malware?

e con i file reputati sospetti dalle scansioni son superspyware e a2squared?

grazie [:)]
ogni sentimento è verità e puerilità
Avatar utente
glicine
Senior Member
Senior Member
 
Messaggi: 485
Iscritto il: mer lug 07, 2004 6:11 pm
Località: Campania

Messaggioda Amantide » gio mar 08, 2007 2:52 pm

I file li devi eliminare manualmente, se incontrerai delle difficoltà nel farlo allora usa Unlocker.

e con i file reputati sospetti dalle scansioni son superspyware e a2squared?

Leggi la risposta di crazy.cat.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 8 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising