Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

smss.exe e posizione strana

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

smss.exe e posizione strana

Messaggioda pixel22 » sab mag 29, 2010 10:20 am

Buongiorno a tutti,
con hijackthis ho notato che il file smss.exe viene visto come 'lanciato' dalla cartella dell'utente e non da C:\windows\system32.
Secondo voi cosa può essere?
Non so se è questa la causa ma quando faccio 'disconnetti' oppure tento di spegnere il sistema, rimane diversi minuti bloccato e poi piano piano si spegne.
Se avete qualche idea vi ringrazio...allego il log hijackthis.

Grazie

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11.14.20, on 29/05/2010
Platform: Windows 2003 SP2 (WinNT 5.02.3790)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal
Windows folder: C:\Documents and Settings\Administrator\WINDOWS
System folder: C:\Documents and Settings\Administrator\WINDOWS\SYSTEM32
Hosts file: C:\Documents and Settings\Administrator\WINDOWS\System32\drivers\etc\hosts

Running processes:
C:\Documents and Settings\Administrator\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Aldebra S.p.A\BatchOperationService\Asia.Core.BatchOperationService.exe
C:\Programmi\HP\Cissesrv\cissesrv.exe
C:\WINDOWS\system32\cpqrcmc.exe
C:\hp\hpsmh\data\cgi-bin\vcagent\vcagent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\CA\SharedComponents\iTechnology\igateway.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Programmi\CA\eTrustITM\InoRpc.exe
C:\Programmi\CA\eTrustITM\InoRT.exe
C:\Programmi\CA\eTrustITM\InoTask.exe
C:\Programmi\CA\SharedComponents\PPRealtime\bin\ITMRTSVC.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\NSClient++\nsclient++.exe
C:\Programmi\Panasonic\TrapMonitor\Trapmnnt.exe
C:\Programmi\ORTEMS\SentinelLM\English\lservnt.exe
C:\WINDOWS\system32\sysdown.exe
C:\hp\hpsmh\bin\smhstart.exe
C:\hp\hpsmh\bin\hpsmhd.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\cmd.exe
C:\hp\hpsmh\bin\rotatelogs.exe
C:\WINDOWS\system32\cmd.exe
C:\hp\hpsmh\bin\rotatelogs.exe
C:\hp\hpsmh\bin\hpsmhd.exe
C:\hp\hpsmh\bin\rotatelogs.exe
C:\WINDOWS\system32\cmd.exe
C:\hp\hpsmh\bin\rotatelogs.exe
C:\WINDOWS\system32\cmd.exe
C:\hp\hpsmh\bin\rotatelogs.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\HP\NCU\cpqteam.exe
C:\Programmi\Panasonic\Panasonic-DMS\RPT Network Printer Port\Msgsrv.exe
C:\Programmi\Panasonic\Panasonic-DMS\Device Monitor\DMWakeup.exe
C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe
C:\Programmi\CA\eTrustITM\realmon.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\oobechk.exe
C:\Programmi\OpenOffice.org 3\program\soffice.exe
C:\Programmi\OpenOffice.org 3\program\soffice.bin
C:\WINDOWS\system32\mshta.exe
C:\WINDOWS\regedit.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://shdoclc.dll/hardAdmin.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://shdoclc.dll/hardAdmin.htm
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\system32\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [CPQTEAM] C:\Programmi\HP\NCU\cpqteam.exe
O4 - HKLM\..\Run: [RPT Msgsrv] "C:\Programmi\Panasonic\Panasonic-DMS\RPT Network Printer Port\Msgsrv.exe" /NRPT Network Printer /S
O4 - HKLM\..\Run: [Panasonic Device Monitor Wakeup] C:\Programmi\Panasonic\Panasonic-DMS\Device Monitor\DMWakeup.exe
O4 - HKLM\..\Run: [Realtime Monitor] "C:\Programmi\CA\eTrustITM\realmon.exe" -s
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [tscuninstall] %systemroot%\system32\tscupgrd.exe (User 'Default user')
O4 - Startup: OpenOffice.org 3.1.lnk = C:\Programmi\OpenOffice.org 3\program\quickstart.exe
O10 - Broken Internet access because of LSP provider 'c:\documents and settings\administrator\windows\system32\mswsock.dll' missing
O15 - ESC Trusted Zone: http://runonce.msn.com
O15 - ESC Trusted Zone: http://*.windowsupdate.com
O15 - ESC Trusted Zone: http://*.windowsupdate.com (HKLM)
O16 - DPF: iLO Remote Console Applet - https://192.168.0.11/dvc.cab
O16 - DPF: {49C1ACFD-2F0D-43E4-BA46-1B9158BCC1AD} (Asia.Core.ClientComponents.Attachments.AttachmentsClient) - http://localhost/eCrm/activex/ClientComponents.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 5163814593
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = MIODOMINIO
O17 - HKLM\Software\..\Telephony: DomainName = MIODOMINIO
O17 - HKLM\System\CCS\Services\Tcpip\..\{9D6E6D58-D50C-4F2B-A5BC-BC2DD08D6EDB}: NameServer = 192.168.0.101
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = MIODOMINIO
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = MIODOMINIO
O18 - Protocol: hpapp - {24F45006-5BD9-41B7-9BD9-5F8921C8EBD1} - C:\Programmi\Compaq\Cpqacuxe\bin\hpapp.dll
O23 - Service: CRM Batch Operation Service (BatchOperationService) - Aldebra S.P.A. - C:\Programmi\Aldebra S.p.A\BatchOperationService\Asia.Core.BatchOperationService.exe
O23 - Service: HP Smart Array SAS/SATA Event Notification Service (Cissesrv) - Hewlett-Packard Company - C:\Programmi\HP\Cissesrv\cissesrv.exe
O23 - Service: HP ProLiant Remote Monitor Service (CpqRcmc) - Hewlett-Packard Company - C:\WINDOWS\system32\cpqrcmc.exe
O23 - Service: HP Version Control Agent (cpqvcagent) - Hewlett-Packard Company - C:\hp\hpsmh\data\cgi-bin\vcagent\vcagent.exe
O23 - Service: iTechnology iGateway 4.2 (iGateway) - CA, Inc. - C:\Programmi\CA\SharedComponents\iTechnology\igateway.exe
O23 - Service: Servizio RPC eTrust ITM (InoRPC) - CA - C:\Programmi\CA\eTrustITM\InoRpc.exe
O23 - Service: Servizio in tempo reale di eTrust ITM (InoRT) - CA - C:\Programmi\CA\eTrustITM\InoRT.exe
O23 - Service: Servizio processi eTrust ITM (InoTask) - CA - C:\Programmi\CA\eTrustITM\InoTask.exe
O23 - Service: CA Pest Patrol Realtime Protection Service (ITMRTSVC) - CA, Inc. - C:\Programmi\CA\SharedComponents\PPRealtime\bin\ITMRTSVC.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: NSClient++ (Win32) (NSClientpp) - Unknown owner - C:\Programmi\NSClient++\nsclient++.exe
O23 - Service: Panasonic Trap Monitor Service - Panasonic - C:\Programmi\Panasonic\TrapMonitor\Trapmnnt.exe
O23 - Service: SentinelLM - Unknown owner - C:\Programmi\ORTEMS\SentinelLM\English\lservnt.exe
O23 - Service: HP ProLiant System Shutdown Service (sysdown) - Hewlett-Packard Company - C:\WINDOWS\system32\sysdown.exe
O23 - Service: HP System Management Homepage (SysMgmtHp) - Hewlett-Packard Company - C:\hp\hpsmh\bin\smhstart.exe
Avatar utente
pixel22
Neo Iscritto
Neo Iscritto
 
Messaggi: 6
Iscritto il: ven mag 28, 2010 7:51 pm

Re: smss.exe e posizione strana

Messaggioda ste_95 » sab mag 29, 2010 10:26 am

Scarica ComboFix , salvandolo sul desktop con un nome di fantasia, ed esegui la scansione seguendo queste istruzioni (giù in fondo). Al termine della scansione verrà creato il file di report C:\combofix.txt, copia qui il suo contenuto inserendolo tra i tag LOG, in questo modo:
Codice: Seleziona tutto
[LOG]qui va inserito il log[/LOG]
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Re: smss.exe e posizione strana

Messaggioda pixel22 » sab mag 29, 2010 10:54 am

Combofix non funziona su windows 2003 std edition :(
Avatar utente
pixel22
Neo Iscritto
Neo Iscritto
 
Messaggi: 6
Iscritto il: ven mag 28, 2010 7:51 pm


Re: smss.exe e posizione strana

Messaggioda pixel22 » sab mag 29, 2010 11:05 am

Potrebbe esserci qualche path errato da qualche parte?
Se guardo con un process monitor vedo che smss.exe è lanciato da c:\windows\system32\smss.exe e non come riporta hijackthis (da C:\Documents and Settings\Administrator\WINDOWS\System32\smss.exe).

spybot non rileva nessun virus/trojan. Neppure etrust antivirus + pestpatrol che è già installato da tempo.
Avatar utente
pixel22
Neo Iscritto
Neo Iscritto
 
Messaggi: 6
Iscritto il: ven mag 28, 2010 7:51 pm

Re: smss.exe e posizione strana

Messaggioda alexa roberts » dom giu 06, 2010 12:14 am

ciao,
guarda qui ti può aiutare
scoprire se smss.exe è un virus, un trojan, spyware, adware che si può rimuovere, oppure un file di sistema appartenente a Windows o un'applicazione di cui ci si può fidare.

http://file.net/it/processo/smss.exe.html
Avatar utente
alexa roberts
Neo Iscritto
Neo Iscritto
 
Messaggi: 7
Iscritto il: mer apr 14, 2010 9:38 pm

Re: smss.exe e posizione strana

Messaggioda Palpas » dom giu 06, 2010 7:03 pm

E' più che ovvio che ti sei preso un virus.
A giudicare da dalla posizione in cui ha piazzato il falso smss.exe penso che si tratti del worm Brontok
Scaricati un antivirus, aggiornalo, avvia in modalità provvisoria e fai una scansione
Zane grazie per l'esperienza MLI
Avatar utente
Palpas
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 2544
Iscritto il: mar set 25, 2007 4:48 pm

Re: smss.exe e posizione strana

Messaggioda pixel22 » lun giu 28, 2010 4:08 pm

boh....nessun antivirus/antispyware eccc dice che ci sia qualche problema
Secondo me è hijackthis che sbaglia a "leggere il path" da cui viene lanciato il processo!
Avatar utente
pixel22
Neo Iscritto
Neo Iscritto
 
Messaggi: 6
Iscritto il: ven mag 28, 2010 7:51 pm

Re: smss.exe e posizione strana

Messaggioda gio! » mar giu 29, 2010 11:32 am

Invia il file che si trova in documents and settings a www.virustotal.com e postaci il link con i risultati [;)]
Avatar utente
gio!
Senior Member
Senior Member
 
Messaggi: 275
Iscritto il: sab gen 19, 2008 3:13 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 7 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising