Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Probabile virus

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Probabile virus

Messaggioda Avensis » dom feb 15, 2009 11:42 am

Salve a tutti,

Dopo essere rimasto senza senza internet per una settimana causa lavori di manutenzione del mio provider, oggi finalmente sono riuscito a connettermi... ma con una sorpresa.

La connessione funziona bene (infatti sono qui su MegaLab a scrivere), ma ho subito notato che l'antivirus (Avira Premium) non si aggiornava. Ho provato allora ad aggiornare Spybot e Spyware Blaster, pensando che si trattasse di un problema temporaneo dei server di Avira, ma niente da fare. Tutti si bloccano appena provo ad avviare il processo di aggiornamento. Colto da un dubbio, ho allora tentato di accedere a qualche sito di antivirus (AVG, Kaspersky, Avast, Panda ed altri) e, come temevo, nessuno di essi è raggiungibile. Tutti gli altri siti come Google, Gmail e MegaLab funzionano perfettamente.

Ho provato una scansione con HijackThis, ma mi ha dato strani errori appena ho premuto "Do a system scan and save a log file". Il log è saltato fuori lo stesso, ma non ho notato nulla di strano (se volete ve lo allego). Il sito hijackthis.de, dove potrei far analizzare automaticamente il log, non si carica. Il firewall (Online Armor Free) non rileva nessuna attività anomala, e non ho notato nessun processo o servizio che prima non c'era. Windows Live Messenger e Windows Update NON funzionano più. Il file host di Windows è a posto (nessuna voce riguardante i siti in questione), ma ho notato un file sospetto nella sua cartella: hosts.idx, mai visto prima. L'ho eliminato senza errori e non è successo nulla.

Qualcuno ha qualche idea di cosa possa essere successo? Io escluderei un problema del mio provider visto che, guarda caso, soltanto i siti dei programmi di sicurezza non funzionano più. Pensavo piuttosto a uno di quei virus (Bagle?) che infetta il computer e blocca i siti degli antivirus per evitare di essere rimosso, ma ricordavo che disabilitava anche gli eventuali antivirus già installati, mentre nel mio caso Avira funziona (ma non si aggiorna). Che sia una nuova variante?
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Re: Probabile virus

Messaggioda crazy.cat » dom feb 15, 2009 12:20 pm

Se riesci a scaricarlo utilizza combofix e poi postane il log che ne risulta.
altrimenti cominciamo a vede il log di hijackthis.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Probabile virus

Messaggioda Avensis » dom feb 15, 2009 12:28 pm

Come temevo non riesco a scaricarlo. Ecco il log di HijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12.31.47, on 15/02/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Tall Emu\Online Armor\oasrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Premium\sched.exe
C:\Programmi\Avira\AntiVir PersonalEdition Premium\avguard.exe
C:\Programmi\Avira\AntiVir PersonalEdition Premium\avesvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\Tall Emu\Online Armor\oacat.exe
C:\Programmi\Avira\AntiVir PersonalEdition Premium\avmailc.exe
C:\Programmi\Avira\AntiVir PersonalEdition Premium\AVWEBGRD.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programmi\Avira\AntiVir PersonalEdition Premium\avgnt.exe
C:\Programmi\Tall Emu\Online Armor\oaui.exe
C:\Programmi\Windows Live\Messenger\msnmsgr.exe
C:\Programmi\Tall Emu\Online Armor\oahlp.exe
C:\Programmi\Windows Live\Contacts\wlcomm.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Premium\avgnt.exe" /min /nosplash
O4 - HKLM\..\Run: [@OnlineArmor GUI] "C:\Programmi\Tall Emu\Online Armor\oaui.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O15 - Trusted Zone: *.line6.net
O17 - HKLM\System\CCS\Services\Tcpip\..\{59615B3E-9C31-426E-A9ED-6763237435DC}: NameServer = 208.67.222.222,208.67.220.220
O23 - Service: Avira AntiVir Premium MailGuard (AntiVirMailService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\avmailc.exe
O23 - Service: Avira AntiVir Premium Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\sched.exe
O23 - Service: Avira AntiVir Premium Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\avguard.exe
O23 - Service: Avira AntiVir Premium WebGuard (antivirwebservice) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\AVWEBGRD.EXE
O23 - Service: Servizio assistenza di Avira AntiVir Premium MailGuard (AVEService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\avesvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Online Armor Helper Service (OAcat) - Tall Emu - C:\Programmi\Tall Emu\Online Armor\oacat.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Online Armor (SvcOnlineArmor) - Tall Emu - C:\Programmi\Tall Emu\Online Armor\oasrv.exe

--
End of file - 5651 bytes
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm


Re: Probabile virus

Messaggioda crazy.cat » dom feb 15, 2009 12:48 pm

Ti puoi scaricare l'aggiornamento manuale di avira
http://dl.antivir.de/down/vdf/ivdf_fusebundle_nt_en.zip
Se hai la versione italiana di avira, basta che rinomini il file in ivdf_fusebundle_nt_it.zip

prova a scaricare questo
http://www.wikifortio.com/821146/pippoFix.exe
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Probabile virus

Messaggioda Avensis » dom feb 15, 2009 1:07 pm

Non riesco a scaricare nessuno dei due... sembra che i download di files siano in qualche modo disabilitati. Sia Firefox sia IE rimangono a caricarsi all'infinito e non danno alcun errore.
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Re: Probabile virus

Messaggioda crazy.cat » dom feb 15, 2009 1:12 pm

E allora riesci ad andare da un amico per scaricarli (in caso ti passo atri link utili)?
Poi li porti a casa tua con una penna usb o masterizzati su un cd.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Probabile virus

Messaggioda Avensis » dom feb 15, 2009 1:15 pm

crazy.cat ha scritto:E allora riesci ad andare da un amico per scaricarli (in caso ti passo atri link utili)?
Poi li porti a casa tua con una penna usb o masterizzati su un cd.
Ottima idea... passa pure i link [:)] grazie!

Edit: ho provato a scaricare un altro file a caso da un altro sito... e funziona! Forse Bagle blocca i due siti linkati da te... non è che qualcuno avrebbe voglia di scaricarli per me e caricarli da qualche parte? Per esempio su rapidshare o filebeam...

P.S.: il mio Avira Premium è in italiano.
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Re: Probabile virus

Messaggioda crazy.cat » dom feb 15, 2009 1:23 pm

Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Re: Probabile virus

Messaggioda Avensis » dom feb 15, 2009 2:39 pm

Risolto [:)] grazie mille, ottimo come sempre!
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Google [Bot] e 17 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising