PDA

View Full Version : Virus ineliminabile


Marc86
10-03-2007, 16:26
Il computer di mia sorella era (ed è, penso) infetto da ben 7 virus e 30 spyware. Li ho eliminati con BitDefender e Ewido, ricorrendo pure alla modalità provvisoria poiché 3 avevano infettato pure il system restore. Il problema però si presenta ancora (ma le scansioni non rilevano nulla): il puntatore si muove vorticosamente cliccando a destra e manca fino a chiudere alcune finestre, in genere ciò avviene quando sono connesso. Vi posto il file log di Hijackthis:

Logfile of HijackThis v1.99.1
Scan saved at 17.00.08, on 10/03/2007
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmi\Java\jre1.5.0_11\bin\jusched.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\Programmi\Softwin\BitDefender8\bdnagent.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exe
c:\programmi\softwin\bitdefender8\bdmcon.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Documents and Settings\NomeComputer\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.interfree.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_11\bin\jusched.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [BDMCon] "C:\Programmi\Softwin\BitDefender8\bdmcon.exe"
O4 - HKLM\..\Run: [BDNewsAgent] "C:\Programmi\Softwin\BitDefender8\bdnagent.exe"
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/1891bd60f56bca2aee20/netzip/RdxIE601_it.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1149205612507
O16 - DPF: {C45B1500-7B63-47C2-AB25-C28CB46AFDEE} (MediaBar) - http://sib1.od2.com/common/musicmanager/installation/MusicManagerPlugin.CAB
O17 - HKLM\System\CCS\Services\Tcpip\..\{73EDB681-23D3-4F4C-B557-9C1E4FB74E63}: NameServer = (tolte)
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: NetUoe - Unknown owner - C:\WINDOWS\TEMP\C.tmp (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe

Mi sembra pure di ricordare che il file C.tmp indicato come "(file missing)" fosse un file infetto.
Che fare?

Ciao grazie.
Marco

KingOfTheDark
10-03-2007, 17:26
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe

non ho mai visto una voce strutturata in questa maniera...

O17 - HKLM\System\CCS\Services\Tcpip\..\{73EDB681-23D3-4F4C-B557-9C1E4FB74E63}: NameServer = (tolte)

quel "tolte" l'hai messo tu vero?

O23 - Service: NetUoe - Unknown owner - C:\WINDOWS\TEMP\C.tmp (file missing)
x quanto riguarda qst si hai ragione è un virus...
guarda qui:
http://vil.nai.com/vil/content/v_105698.htm

Marc86
10-03-2007, 17:50
Il "tolte" l'ho messo io, erano due indirizzi IP.

Per quanto riguarda lo svchost.exe, mi ricordo in passato che mi ha dato problemi, problemi che sembravano risolti. Mi sembra che sia un file di IE, giusto?

Mentre per il C.tmp come faccio a toglierlo? Cosa significa "file missing" in hijackthis?

Ciao grazie.
Marco

KingOfTheDark
10-03-2007, 17:53
Il "tolte" l'ho messo io, erano due indirizzi IP.
Ah bene

Per quanto riguarda lo svchost.exe, mi ricordo in passato che mi ha dato problemi, problemi che sembravano risolti. Mi sembra che sia un file di IE, giusto?
Io ho detto ke quella voce era strana x come era strutturata (la voce poi 2 virgole e poi un processo)... xò non so dirti se è un problema...

Mentre per il C.tmp come faccio a toglierlo? Cosa significa "file missing" in hijackthis?file missing basta tradurlo e vuol dire file mancante x quanto riguarda come togliere la voce la devi selezionare e clikkare su fix

Marc86
10-03-2007, 18:39
Avevo capito quello che volevi dire per il file svchost, era solo un'osservazione la mia.
Comunque il file c.tmp l'ho eliminato, ma non ti so dire se sono riuscito a risolvere il problema perché capita ogni tanto (ma è veramente fastidioso).

Mi sai dire invece se anche questo file missing è un virus?
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

Grazie ancora.
Ciao

KingOfTheDark
11-03-2007, 11:23
Avevo capito quello che volevi dire per il file svchost, era solo un'osservazione la mia.
Comunque il file c.tmp l'ho eliminato, ma non ti so dire se sono riuscito a risolvere il problema perché capita ogni tanto (ma è veramente fastidioso).

Mi sai dire invece se anche questo file missing è un virus?
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)

Grazie ancora.
Ciao
se non sbaglio quel file si riferisce a msn 7.5... cmq non è un file infetto e,se non hai msn 7.5 puoi eliminarlo tranquillamente....

ps:ma dopo aver fixato c.tmp ti si ripresenta o no?

amantide
11-03-2007, 11:52
Questo file dev'essere eliminato C:\WINDOWS\svchost.exe perchè non si tratta del file legittimo di windows che si trova in C:\WINDOWS\system32\, fai attenzione a non confonderli.

Abilita la visualizzazione dei file nascosti (apri una cartella qualsiasi, vai su Strumenti--> Opzioni cartella--> Visualizzazione e spunta Visualizza file e cartelle nascosti) e trova ed elimina quel file dalla modalità provvisoria o con aiuto di Unlocker (http://ccollomb.free.fr/unlocker/).
Eliminato il file rifai la scansione con Hijackthis, seleziona questa voce e premi Fix checked:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe

Fai anche la scansione con A-squared (http://www.emsisoft.com/en/software/download/) o SuperAntispyware (http://www.superantispyware.com/).

wizard1993
11-03-2007, 11:55
fixa questa riga,
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe

poi fai una scan con windefender, se ho ragione è un virus

juninho85
11-03-2007, 11:56
il log va postato qui (http://www.hwupgrade.it/forum/showthread.php?t=937676)

SkunkWorks 68
11-03-2007, 12:06
Certo che Windows XP senza service pack :rolleyes: ,se devi utilizzare il PC solo per scrivere e giocare vabbè,ma se devi navigare anche solo per poco :muro:
Ciao

Marc86
12-03-2007, 12:47
Non ho trovato svchost.exe in C:\WINDOWS, nemmeno tra i file nascosti in mod. provvisoria, quindi ho semplicemente fixato la voce... e m'è andata male, perché il problema si presenta ancora. Sto veramente pensando alla formattazione, così installo pure il SP2.

Il motivo per cui non c'è il sp2 è che il pc è di mia sorella: lo usa solo per navigare praticamente e per i file più importanti fa sempre il backup. Per installare il sp2 c'è da sbattersi un attimo (probabilmente meno che per eliminare 'sto benedetto virus però!!!!) e non ho tanto tempo ultimamente.

Grazie.
Ciao ciao.
Marco