PDA

View Full Version : windows tenta di bloccare XXexmdnkXX (dove la X sta per un numero che cambia sempre)


=burla=
02-04-2008, 18:16
ogni tanto appare la classica schermata di win xp che teanta di bloccare un certo exmdnk.. ora.. poco tempo fa mi sono accorto che qualcuno aveva messo in vendita su ebay degli oggetti con il mio user name.. ho già cambiato password e tutto ma non vorrei che riaccadesse.. potete aiutarmi?:help: :help:
grazie,
Andrea

xcdegasp
02-04-2008, 22:42
segui la procedura descritta in Guida alla Disinfezione per Infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e pubblica tutti i log richiesti rispettando le Regole di Sezione.

Franz.
03-04-2008, 07:23
Ed ovviamente evita di usare il pc in oggetto per verificare posta o qualsiasi altra attività personale finchè non l'avrai bonificato. ;)

=burla=
03-04-2008, 14:03
ho letto la guida e ho scaricato tutti i programmi... ma non ho capito quali log servono.. non basta quello di hijackthis?

edit:
il link del log di hjt http://www.fileup.itadib.com/download.php?id=D0KB6sXWS0Eb14WJHhkR

Nuz
03-04-2008, 18:44
ho letto la guida e ho scaricato tutti i programmi... ma non ho capito quali log servono.. non basta quello di hijackthis?

edit:
il link del log di hjt http://www.fileup.itadib.com/download.php?id=D0KB6sXWS0Eb14WJHhkR

Servono tutti i log, ad eccezione di quello di Eset ADS Revealer.

=burla=
03-04-2008, 22:43
ecco i link dei log:

a2scan Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=k5tTDPppdRzrWvwMsynG)

gmer Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=0XumpmZIjSZYFHJlnHLz)

hijackthis Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=CFeSA9hJKYIPQ6Nj9OhV)

prevxcsi Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=aG1WGFIdI8pAZc7oLMNM)

Nuz
04-04-2008, 09:29
Manca il log della scansione con drweb o la scansione on-line.
Intanto apri Hijackthis, seleziona queste voci:

O4 - HKLM\..\Run: [devenv] D:\WINDOWS\system\smvss.exe /w

O4 - Startup: PowerReg Scheduler V3.exe

O8 - Extra context menu item: &Search - hxxp://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZNfox000

Poi clicca su Fix Checked.

Poi scarica Avenger e inserisci questo script:

Files to delete:
D:\WINDOWS\system\smvss.exe

Clicca su execute.

Poi vai su www.virustotal.com e fai analizzare questi due:

D:\Documents and Settings\Andrea\Impostazioni locali\Dati applicazioni\Simplify Media\SimplifyMedia.exe

D:\Documents and Settings\Andrea\Impostazioni locali\Dati applicazioni\Simplify Media\SimplifyPeer.exe

Poi effettua anche uno scan con findawf e allegane il log.
Inoltre allega anche i log di avenger e un'altro di hijackthis.

wjmat
04-04-2008, 09:31
Controlla -> qui <- (http://secunia.com/software_inspector/) di avere tutti i programmi a rischio aggiornati.

java e adobe non sono aggiornati

poi manca quello di kasperski

=burla=
04-04-2008, 13:08
@ nuz:
ho fixato i file che mi hai detto con hjt però non riesco a capire come usare the avenger.. ho incollato D:\WINDOWS\system\smvss.exe però cliccando su execute mi dà errore: Invalid scipt. A valid script must begin with a command directive. EDIT: capito l'errore. Ora aspetto che finisca dr.web poi faccio il reboot

Simplyfy media è un software che ho installato io e serve x la condivisione in stream di mp3..

ora sto facendo una scansione completa con dr.web (credo ci metterà un bel pò) poi faccio quello di findawf

ecco il nuovo log di hijackthis: Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=a2p8Acxaf2tZV3znWV9C)

@ wjmat: ho aggiornato tutti i programmi

edit:
quale dei 4 punti di findawf devo eseguire? quale log serve?
grazie per la pazienza!

Nuz
04-04-2008, 13:46
@ nuz:
ho fixato i file che mi hai detto con hjt però non riesco a capire come usare the avenger.. ho incollato D:\WINDOWS\system\smvss.exe però cliccando su execute mi dà errore: Invalid scipt. A valid script must begin with a command directive. EDIT: capito l'errore. Ora aspetto che finisca dr.web poi faccio il reboot

Simplyfy media è un software che ho installato io e serve x la condivisione in stream di mp3..

ora sto facendo una scansione completa con dr.web (credo ci metterà un bel pò) poi faccio quello di findawf

ecco il nuovo log di hijackthis: Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=a2p8Acxaf2tZV3znWV9C)

@ wjmat: ho aggiornato tutti i programmi

edit:
quale dei 4 punti di findawf devo eseguire? quale log serve?
grazie per la pazienza!

Nello script devi aggiungere anche Files to delete:

Per findawf devi eseguire il punto 1.

=burla=
04-04-2008, 14:11
si mi sono accorto dopo..
ecco il lig di finawf (spero sia quello giusto): Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=4wmzGwEUvjxA82xdYTfZ)

Nuz
04-04-2008, 14:15
si mi sono accorto dopo..
ecco il lig di finawf (spero sia quello giusto): Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=4wmzGwEUvjxA82xdYTfZ)

Serve anche il log di avenger e quello aggiornato di hijackthis.

=burla=
04-04-2008, 14:23
quello nuovo di hjt l'ho postato prima.. quello di avenger lo posto dopo perchè prima di riavviare devo finire la scansione con dr.web (che mi sta trvoando un sacco di bella roba:rolleyes: )

=burla=
04-04-2008, 15:33
ok allora credo di avere tutto.. vi posto gli ultimi log:

hijackthis Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=gQ5AoPHsLGJy5cgN1x1D)

findawf Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=8VJwS7e7HcCWmjjaRzTK)

Dr. Web Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=wlknqIHnQVavsBZQgkXd)

The Avenger Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=anFA62glEXadOyTWZuYG)

SDfix Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=MP7CwoVzGw2bgtxBLQSK) qui si vedono bene i file di cui parlavo nel primo post

Nuz
04-04-2008, 16:51
Effettua una pulizia con Ccleaner:

scaricare ed eseguire CCleaner (http://www.ccleaner.com/download/builds/downloading-portable) seguendo queste brevi indicazioni (non richiede installazione):
scompattare lo zip (possibilmente in una cartella creata solo per lui) e lanciare il file eseguibile ccleaner.exe, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
Avanzate e togli la spunta alla voce Cancella solo file più vecchi di 48 ore
alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
nel menu a sinistra, clicca sulla voce Pulizia, clicca su tasto Avvia Pulizia per eseguire la scansione
sempre nel menu a sinistra, clicca sulla voce Registro, spunta tutte le voci comprese nella sezione, clicca sul tasto Trova problemi ed avvia una scansione; al termine della scansione clicca sulla voce Ripara selezionati e prosegui;

Poi effettua uno scan con combofix (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) e un nuovo scan con dr.web cureit allega i log.

Chill-Out
04-04-2008, 16:55
Sono stati puliti gli ADS? http://www.nod32.it/getfile.php?tool=adsr

=burla=
04-04-2008, 18:47
intanto posto il log di combofix Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=jZ0PfTbLEZBwJeQfkGTX)

ADS ripuliti! (cosa sono??)

tra un paio d'ore arriva il nuovo di dr.web:stordita:

Nuz
04-04-2008, 20:03
Fai analizzare su www.virustotal.com questi due:

D:\Documents and Settings\Andrea\yhjffksn.exe
D:\Documents and Settings\Andrea\vaeiqlfs.exe

Continui a riscontrare il problema dei processi ##exmdnk##?

=burla=
04-04-2008, 20:35
non sembra però come faccio a esserne sicuro al 100%? perchè non sempre mi appariva il messaggio di windows.. ora sono al 60% della scansione di dr.web e per ora ha trovato 3 adware ma dell' exmdnk non sembra piu esserci traccia.. speriamo bene!

=burla=
04-04-2008, 21:45
log dr.web Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=I6FH1M08vcFQC3pS2e9L)

non compare piu exmdnk ma c'è ancora qualcosa nel log.. posso ritenermi sicuro?

Nuz
05-04-2008, 11:00
Hai fatto analizzare quei due processi?

Ora DrWeb Cureit non ha rilevato nessuno dei processi exmdn, quindi dovresti essere apposto.

=burla=
05-04-2008, 18:03
perfetto allora! grazie 1000!
dall'analisi di quei due file risulta: 0 bytes size received / Se ha recibido un archivo vacio:confused:

Nuz
05-04-2008, 19:26
perfetto allora! grazie 1000!
dall'analisi di quei due file risulta: 0 bytes size received / Se ha recibido un archivo vacio:confused:

Sarebbe stato interessante sapere di cosa si tratta. Se riesci a farli scansionare uno alla volta bene, altrimenti li puoi rimuovere con Avenger. Inserisci questo script:

Files to delete:
D:\Documents and Settings\Andrea\yhjffksn.exe
D:\Documents and Settings\Andrea\vaeiqlfs.exe

Poi allega il log.

=burla=
06-04-2008, 03:55
riavviando il pc mi è uscito un errore di WinLogon.exe che viene terminato... non credo sia normale..:muro:

Nuz
06-04-2008, 09:53
riavviando il pc mi è uscito un errore di WinLogon.exe che viene terminato... non credo sia normale..:muro:

Ma ora il pc ti funziona o no? Cioè riesci ad accedere a windows?

=burla=
06-04-2008, 11:08
si apparetemente funziona tutto perfettamente però non so cosa sia questo winlogon..

=burla=
06-04-2008, 21:43
effettivamente non funziona piu lo screensaver.. altre cose non so

lelets
10-04-2008, 09:28
mi sta succedendo la stessa cosa a me da qualchje giorno.
ogni tanto tramite il firewall di xp mi dice se bloccare(cosa che ovviamente faccio) questo processo exmdnk con diversi numeri.
poi ogni tanto l'avg rivela qualche threats e parte la sua scansione,le prime volte ne trovava un paio poi l'altro giorno adirittura una 60ina e oggi 12.
come procedo?che sta succedendo?

Chill-Out
10-04-2008, 09:33
Ciao, segui la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP (http://www.fileup.itadib.com/index.php), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

lelets
10-04-2008, 16:39
ecco qui i miei log:

gmer log: http://www.fileup.itadib.com/download.php?id=mzQpmpzTIUTXTZJhkAyK

hiajck this: http://www.fileup.itadib.com/download.php?id=fxOvZnEuQzicEEXR4bPN

a2scan: http://www.fileup.itadib.com/download.php?id=s7oxdVLFWEw3R22GHfJX

prevxcsi: http://www.fileup.itadib.com/download.php?id=sAVO38ABv1pLWY5X2prd

virit: http://www.fileup.itadib.com/download.php?id=noHTkef2BwCWhVK2QDgJ

che mi dite?che devo fare?

Nuz
10-04-2008, 20:51
Metti in quarantena tutto quello che ha trovato a-squared.
Poi apri Hijackthis, seleziona queste voci:

O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w

O4 - Startup: Last.fm Helper.lnk = C:\Programmi\Last.fm\LastFMHelper.exe

O8 - Extra context menu item: &Winamp Search - C:\Documents and Settings\All Users\Dati applicazioni\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html

Poi clicca su Fix Checked.

Poi scarica Avenger e inserisci questo script:

Files to delete:
C:\WINDOWS\system\smvss.exe

Infine allega il log di hijackthis e avenger.

lelets
11-04-2008, 09:45
Metti in quarantena tutto quello che ha trovato a-squared.
Poi apri Hijackthis, seleziona queste voci:



Poi clicca su Fix Checked.

Poi scarica Avenger e inserisci questo script:


Infine allega il log di hijackthis e avenger.

fatto il fix checked.e mlo script con avenger.bisognava scrivere prima files to delete,tra l'altro e normale che poi in un secondo ha fatto tutto e mi ha riavviato il pc?
ecco i 2 log che mi chiedevi:

-avenger log http://www.fileup.itadib.com/download.php?id=A8Gziq04wqgzWwhaE5VS

-log hijackthis http://www.fileup.itadib.com/download.php?id=XrXJD3WAcwZLKaWcTOGl

com'è la situazione?che devo fare?

Nuz
11-04-2008, 10:08
Riscontri ancora il problema?

Hai messo in quarantena quello che aveva trovato a-squared?

Effettua una pulizia con Ccleaner, segui le istruzioni al punto 2 qui:

http://www.hwupgrade.it/forum/showthread.php?t=1589984

lelets
11-04-2008, 12:18
Riscontri ancora il problema?

Hai messo in quarantena quello che aveva trovato a-squared?

Effettua una pulizia con Ccleaner, segui le istruzioni al punto 2 qui:

http://www.hwupgrade.it/forum/showthread.php?t=1589984


oggi non ho riscontrato per ora il problema.spero non risucceda a breve.
ho messo in quarantena e hho fatto pochi minuti fa la puliza con ccleaner.
secondo te è tutto ok?di cosa si trattava?

Nuz
11-04-2008, 12:42
Il trojan DEDLER-G creava i file ##exmdn##:

http://www.bleepingcomputer.com/startups/SunJavaUpdate-5258.html

Però avevi anche dell'altro.

lelets
11-04-2008, 14:04
Il trojan DEDLER-G creava i file ##exmdn##:

http://www.bleepingcomputer.com/startups/SunJavaUpdate-5258.html

Però avevi anche dell'altro.

grazie mille.
ho appena fatto una scansione con avg e non lha piu rilevato.
unica cosa trovata è:
che mi cambia regolrmente dei file di sistema...tipo kerneldll e altri...come mai?in virus vault o tutti i virus di queste ultime settimane...li lascio li?che devo farci?

Nuz
12-04-2008, 09:10
grazie mille.
ho appena fatto una scansione con avg e non lha piu rilevato.
unica cosa trovata è:
che mi cambia regolrmente dei file di sistema...tipo kerneldll e altri...come mai?in virus vault o tutti i virus di queste ultime settimane...li lascio li?che devo farci?

Servirebbe il log delle scansioni con AVG.

:)

lelets
12-04-2008, 11:28
Servirebbe il log delle scansioni con AVG.

:)

stamane appena acceso il pc avg mi ha trovato una cosa.ora sta facendo la scansione,un oretta circa e la pubblico qui.

Diegocampy
27-06-2008, 12:50
ragazzi, stesso problema, non ne vado fuori con i log, mi dicono tutti che son pulito, ma il virus c'è ancora, mi è appena comparso il solito messaggio di windows che vuol bloccare quel programma e messenger continua ad avviarsi in automatico :-(

ho cercato di seguire la procedure ma con sti log non ne vado fuori, ora riprovo dall'inizio

xcdegasp
27-06-2008, 13:51
maqgari se pubblichi i log possiamo darti una mano :D

Diegocampy
27-06-2008, 16:10
hai ragione xcdegasp, per adesso sto rifacendo tutte le scansioni da zero dopo aver riavviato il pc.
aggiornerò questo post man mano che finisco una scansione come indicato dalla GUIDA alla DISINFESTAZIONE

Per ora ho fatto questo:

Scanner 2.
Tutto ok, trovato niente

A-Squared Free v3.
Tutto ok, trovato niente allego log (http://www.fileup.itadib.com/download.php?id=Empf3in3rIRa1kZ9m0Ca)

F-Secure OnLine:
trovato 2 virus e 1 spyware
Email-Worm.Win32.Brontok.ct (virus)
D:\I386\APPS\APP00566\SRC\MSWORKS\PFILES\OFFICE\PPV\PPTVIEW.EXE (Renamed & Submitted)
Tracking Cookie (spyware)
System
W32/Horst.gen28 (virus)
C:\WINDOWS\SYSTEM\SMVSS.EXE (Submitted)
allego log (http://www.fileup.itadib.com/download.php?id=92juV772tsBoelG4G9Bh)

Dr.Web CureIT
sembra tutto ok
allego log (http://www.fileup.itadib.com/download.php?id=2zweKYBBSLEn5r2SeLgm) scusate non son riuscito ad alleggerirlo con il programma cureit

ESET SysInspector
sembra tutto ok anche qui
allego log (http://www.fileup.itadib.com/download.php?id=ZNbvZVPlwYFBFIVc3tmu)

sono bloccato alla procedura HiJackThis

son riuscito a far analizzare i log a questo indirizzo:
http://www.hijackthis.de/index.php#anl

ma ora come li risolvo tutti i problemi riscontrati?
mi trova parecchia roba che non va facendo analizzare il log, come anche il firewall disabilitato, quando invece in windows su pannello di controllo lo vedo attivo.
aiutatemi voi... che devo fare? son fermo a questo punto

ho eseguito anche gmer e questo è il log
log gmer (http://www.fileup.itadib.com/download.php?id=jRwW8sxoQo8NovWT2xnn)
ma non so cosa fare.

Diegocampy
29-06-2008, 23:11
alla fine ce l'ho fatta ragazi, a tentativi, un po' alla volta, ma ce l'ho fatto. Grazie delle dritte, ho fatto anche la procedura per proteggersi dalle future minacce possibili.

wjmat
29-06-2008, 23:36
Bene
Dai un'occhiata al trattamento di prevenzione / post disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1726383), ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide.

Diegocampy
30-06-2008, 08:58
si, già fatto grazie, mi ero spiegato male... ora uso firefox 3 e tutto quello consigliato sul topic ;-)