Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Dopo Virus Copy.exe non accedo ai dischi C: e D: +log hijack

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Dopo Virus Copy.exe non accedo ai dischi C: e D: +log hijack

Messaggioda Picchio001 » mer ago 22, 2007 2:05 pm

Ciao,
qualche settimana fà mi sono beccato il virus "copy.exe" e dopo vari tentativi sono riuscito a rimuoverlo, ma dal quel momento non riesco più ad accere ai dischi C: e D: da risorse del computer. Ogni volta che provo mi compare il seguente messaggio:
"Impossibile trovare il file copy.exe.Verificare che il percorso e il nome del corretti e ritentare......"
Riesco ad accedervi solo da Start->esplora.

Potete aiutarmi credo si siano persi i collegamenti ai dischi.

Vi allego anche il log di hijackthis sperando che qualcuno possa aiutarmi a leggerlo e risolvere i problemi..

Grazie

--------------------------------------------------------------
Logfile of HijackThis v1.99.1
Scan saved at 22.55.52, on 01/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Intel\Wireless\Bin\EvtEng.exe
C:\Programmi\Intel\Wireless\Bin\S24EvMon.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
c:\programmi\file comuni\logitech\lvmvfm\LVPrcSrv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\Acer\Empowering Technology\admServ.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\Intel\Wireless\Bin\RegSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\Acer\Empowering Technology\eRecovery\Monitor.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\DOCUME~1\Marco\IMPOST~1\Temp\RtkBtMnt.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Programmi\Acer\OrbiCam\CameraAssistant.exe
C:\WINDOWS\system32\ElkCtrl.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Programmi\Microsoft Office\Office10\WINWORD.EXE
D:\Marco\Programmi\Win_pen_pack\winPenPack.exe
D:\Marco\Programmi\Win_pen_pack\winPenPack\Bin\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://it.rd.yahoo.com/customize/ycomp/ ... .yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://it.intl.acer.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/isapi/redir.dl ... r=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/isapi/redir.dl ... r=iesearch
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://it.intl.acer.yahoo.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxyrm.wind.root.it:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - c:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AzMixerSel] C:\Programmi\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [ntiMUI] C:\Programmi\NewTech Infosystems\NTI CD & DVD-Maker 7\ntiMUI.exe
O4 - HKLM\..\Run: [ADMTray.exe] "C:\Acer\Empowering Technology\admtray.exe"
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [Acer ePower Management] C:\Acer\Empowering Technology\ePower\Acer ePower Management.exe boot
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechCameraAssistant] C:\Programmi\Acer\OrbiCam\CameraAssistant.exe
O4 - HKLM\..\Run: [LogitechVideo[inspector]] C:\Programmi\Acer\OrbiCam\InstallHelper.exe /inspect
O4 - HKLM\..\Run: [LogitechCameraService(E)] C:\WINDOWS\system32\ElkCtrl.exe /automation
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AdminWorks Agent X6 (AWService) - Avocent Inc. - C:\Acer\Empowering Technology\admServ.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: Logitech Process Monitor (LVPrcSrv) - Logitech - c:\programmi\file comuni\logitech\lvmvfm\LVPrcSrv.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe
Avatar utente
Picchio001
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: mer ago 22, 2007 1:41 pm

Messaggioda crazy.cat » mer ago 22, 2007 4:39 pm

Il log è pulito.
Più che il nome del file infetto sarebbe più utile saper il nome del virus.

Vai su start - esegui e scrivi regedit - fai Modifica - trova e inserisci copy.exe fai la ricerca di tutte le chiavi che contengono il nome del file e scrivi qui dove le trovi.
Il percorso completo ci serve che lo confrontiamo su un altro pc con quello giusto.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Picchio001 » mer ago 22, 2007 5:00 pm

Ciao,

il virus è quello noto per l'infezione dei Tom Tom ma non ricordo come si chiama, generalmente crea su ogni disco delle copie dei file copy.exe, temp/temp2 ecc.

Ho fatto come tu mi hai detto, ho lanciato regedit per trovare copy.exe, l'unico punto in cui lo trova è il seguente :

risorse del computer\HKEY_USERS\s-1-5-21-1679144477-878133519-433155052-1006\Software\Microsoft\Search Assistant\ACMru\5603
e il
nome è: 001
Tipo : REG_SZ
Dati Copy.exe

Dimmi se ti serve altro,
grazie mille
Avatar utente
Picchio001
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: mer ago 22, 2007 1:41 pm


Messaggioda crazy.cat » mer ago 22, 2007 5:39 pm

Fai la ricerca in tutto il registro ci deve essere dell'altro (spero) premi F3 dopo che ti ha trovato il primo.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Picchio001 » mer ago 22, 2007 5:44 pm

Ho provato già in precedenza ma trova solo quel copy.exe
Avatar utente
Picchio001
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: mer ago 22, 2007 1:41 pm

Messaggioda crazy.cat » mer ago 22, 2007 6:14 pm

vai su Start->Esegui->regedit, cancella se c'è questa chiave HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\
{a8b69ec0-bff7-11da-bcaf-806d6172696f}.

Abilita la visione dei file nascosti e di sistema e se presenti cancella questi file C:\copy.exe, C:\host exe, C:\Windows\svchost.exe, C:\Windows\xcopy.exe, C:\Windows\System32\temp1.exe, C:\Windows\System32\temp2.exe, C:\Autoran.inf.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Picchio001 » gio ago 23, 2007 9:37 am

Fatto come tu mi hai indicato :

di file non ne trovo neanche uno mentre il registro

{a8b69ec0-bff7-11da-bcaf-806d6172696f}.

non c'e sotto :
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\



In giro su internet ho trovato le seguenti indicazioni:

In una cartella -> Strumenti -> Opzioni cartella->tipi di files nelle prime voci in alto cerca se c'è Unita o Unita Disco, che ha come estensione
NESSUNA. Seleziona ->Avanzate e vedi se c'è fra le "azioni"
Copy. Se c'è cancellalo o se è in grassetto(il che vuol dire che
è predefinito) metti come predefinito Open. Se open non c'è
dovrai metterlo (nuovo). Se Unità o Unita disco non ci sono vedi
nella voce Cartella o voci simili.Quello che avviene quando fai
doppio click su un oggetto è quello che è impostato come
predefinito fra queste azioni.


nel mio caso tra le azioni c'e' find invece che copy , infatti ogni volta che provo ad aprire una cartella mi parte la ricerca file. Ho provato a fare come indicato sopra ma non riesco ad inserire il comando open perché mi richiede anche il percorso del comando ed altri campi...
Tu sai come fare a ????

grazie ancora,
ciao
Avatar utente
Picchio001
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: mer ago 22, 2007 1:41 pm

Messaggioda crazy.cat » gio ago 23, 2007 1:41 pm

Devo guardare a casa mia come è impostato.
così non saprei che dirti.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Picchio001 » gio ago 23, 2007 3:32 pm

Ho Risoltoooooo adesso accedo nuovamente ai dischi C: e D: da risorse del compurter.....

[applauso+] [applauso+] [applauso+] [applauso+] [applauso+]
[^] [^] [^] [^] [^] [^]

di seguito i passi che ho seguito per ripristinare i collegamenti ai dischi
(il problema credo fosse nella mancata cancellazione dell' autorun.inf !!!)

1) Start->impostazioni->Pannello di controllo->Sistema:
disabilitare il ripristino di sistema

2) da una cartella qualsiasi aprire: Strumenti->opzioni Cartella->Visualizzazione:
inserire i flag su :Visualizza cartelle e file nascosti
togliere flag da : Nascondi i file protetti di sistema

3) cancellare tutti i seguenti file (se presenti!) :
C:\copy.exe,
C:\host exe,
C:\Windows\svchost.exe,
C:\Windows\xcopy.exe,
C:\Windows\System32\temp1.exe,
C:\Windows\System32\temp2.exe,
C:\Autoran.inf.

4) lanciare Regedit e cercare (F3) il file copy.exe
tutte le chiavi trovate sotto il segunete percorso con chiamate a copy.exe dovranno essere cancellate: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{...................}.

5) Adesso per ripristinare i collegamenti ai dischi C e D : andare in una cartella -> Strumenti -> Opzioni cartella->tipi di files nelle prime voci in alto cerca se c'è Unita o Unita Disco, Cartella o voci simili . Seleziona ->Avanzate e vedi se c'è fra le "azioni" Copy o find .
Se c'è cancellalo o se è in grassetto(il che vuol dire che è predefinito) metti come predefinito Open.
Se open non c'è dovrai metterlo nuovo inserendo nel campo operazione "OPEN" e nel campo sottostante "C:\Windows\explorer.exe"

Quello che avviene quando fai doppio click su un oggetto è quello che è impostato come predefinito fra queste azioni.

6) a questo punto settare nuovamente il ripristino di sistema e riavviare il PC.

Ciao a tutti
Avatar utente
Picchio001
Neo Iscritto
Neo Iscritto
 
Messaggi: 5
Iscritto il: mer ago 22, 2007 1:41 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 17 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising