PDA

View Full Version : Virus FunLove


f&g
29-06-2008, 23:40
Ho il pc infetto da questo virus ( FunLove --- flcss.exe) qualcuno sa come rimovuerlo?
Non posso utilizzare nessun antivirus perchè dopo pochi minuti il pc si spegne, lo stessa cosa capita se faccio la deframmentazione.
All'accensione il pc non parte mai, devo premere ripetutamente F8 per selezionare il disco di Boot. La modalità provvisoria non funziona.Una volta partito mi compare sempre l'avviso di un esegiubile " flcss.exe".Grazie

wjmat
29-06-2008, 23:43
Ciao benvenuto nel pronto soccorso di HU.
Prova con il rescue cd di avira
Tutte le info le trovi qui
http://www.hwupgrade.it/forum/showthread.php?t=1689812

dopo che avrà ripulito vediamo se migliora la situazione

f&g
30-06-2008, 23:25
Ciao benvenuto nel pronto soccorso di HU.
Prova con il rescue cd di avira
Tutte le info le trovi qui
http://www.hwupgrade.it/forum/showthread.php?t=1689812

dopo che avrà ripulito vediamo se migliora la situazione

Grazie per l'aiuto ma dopo avere eseguito fedelmente quanto indicato da te e dalla guida non è cambiato niente, tutto è rimasto come prima.

wjmat
01-07-2008, 00:06
da task manager non riesci a terminare quel processo?

Chill-Out
01-07-2008, 09:10
Strano che Avira Rescue non abbia prodotto risultati, come è strano che tu abbia contratto questa infezione, proviamo con questo tool:

http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/Fixbrid.com

Doppio click su Fixbrid.com per eseguire il tool - Start per iniziare la procedura di disinfezione - Al termine riavvia il Pc e ripeti l'intera procedura

NB: devi essere loggato come Ammistratore

f&g
01-07-2008, 20:36
Strano che Avira Rescue non abbia prodotto risultati, come è strano che tu abbia contratto questa infezione, proviamo con questo tool:

http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/Fixbrid.com

Doppio click su Fixbrid.com per eseguire il tool - Start per iniziare la procedura di disinfezione - Al termine riavvia il Pc e ripeti l'intera procedura

NB: devi essere loggato come Ammistratore

Cerco di fare il punto della situazione: un mio amico mi ha dato un eseguibile adatto al virus "funlove" chiamato "klantifunlove".Adesso il pc non si spegne più durante l'uso.Però sono ancora rimasti i seguenti problemi:
1) all'accensione devo digitare F8 per scegliere il disco di Booot altrimenti non si avvia il pc
2) se eseguo una scansione con l'antivirus il pc dopo pochi minuti si blocca.
3) stessa cosa con la deframmentazione
4) Se provo ad installare un gioco il Pc si spegne.
5) se uso uno spyware (ADAWARE) succede la stessa cosa, si spegne tutto.

Francamente non capisco cosa stia accadendo.

Chill-Out
02-07-2008, 08:24
Cerco di fare il punto della situazione: un mio amico mi ha dato un eseguibile adatto al virus "funlove" chiamato "klantifunlove".Adesso il pc non si spegne più durante l'uso.Però sono ancora rimasti i seguenti problemi:
1) all'accensione devo digitare F8 per scegliere il disco di Booot altrimenti non si avvia il pc
2) se eseguo una scansione con l'antivirus il pc dopo pochi minuti si blocca.
3) stessa cosa con la deframmentazione
4) Se provo ad installare un gioco il Pc si spegne.
5) se uso uno spyware (ADAWARE) succede la stessa cosa, si spegne tutto.

Francamente non capisco cosa stia accadendo.

Si infatti KL AntiFunLove è il virus, fai girare il tool indicato sopra.

xcdegasp
02-07-2008, 22:25
novità?

f&g
02-07-2008, 23:09
Nessuna novità. ho seguito le guide del forum e i consigli che mi avete dato nei vari post, ma il pc non và ancora.Non posso utilizzare gli antivirus compreso le scansioni on line, la deframmentazione e installare nessun gioco perchè il pc si spegne poco dopo la partenza della procedura di installazione.Mentre nell'uso normale, per esempio adesso mente sono in Internet, funziona regolarmente o quasi.Dico quasi perchè per esempio da ieri non funziona più media player, sento il sonoro ma non vedo i filmati.

Chill-Out
02-07-2008, 23:12
Nessuna novità. ho seguito le guide del forum e i consigli che mi avete dato nei vari post, ma il pc non và ancora.Non posso utilizzare gli antivirus compreso le scansioni on line, la deframmentazione e installare nessun gioco perchè il pc si spegne poco dopo la partenza della procedura di installazione.Mentre nell'uso normale, per esempio adesso mente sono in Internet, funziona regolarmente o quasi.Dico quasi perchè per esempio da ieri non funziona più media player, sento il sonoro ma non vedo i filmati.

ma questo tool l'hai fatto girare si o no?

http://www.hwupgrade.it/forum/showpost.php?p=23121230&postcount=5 :read:

f&g
02-07-2008, 23:18
ho provato ma il pc si spegne dopo pochissimi minuti.Credo di avere fatto una mezza dozzina di tentativi.

Chill-Out
02-07-2008, 23:22
Nessuna novità. ho seguito le guide del forum e i consigli che mi avete dato nei vari post, ma il pc non và ancora.Non posso utilizzare gli antivirus compreso le scansioni on line, la deframmentazione e installare nessun gioco perchè il pc si spegne poco dopo la partenza della procedura di installazione.Mentre nell'uso normale, per esempio adesso mente sono in Internet, funziona regolarmente o quasi.Dico quasi perchè per esempio da ieri non funziona più media player, sento il sonoro ma non vedo i filmati.

ho provato ma il pc si spegne dopo pochissimi minuti.Credo di avere fatto una mezza dozzina di tentativi.

Dici di aver seguito le Guide che cosa sei riuscito a fare, prima che il Pc si spenga?

xcdegasp
02-07-2008, 23:23
hai verifocato che il pcnon abbia attivata la voce che in caso di errore debba riavviarsi?
pannello di controllo -> sistema -> avanzate -> avvio e ripristino -> imostazioni
qui controllare che non ci sia attiva lavoce "Avvia automaticamente il pc in caso di errore"

:)

f&g
02-07-2008, 23:28
Hai ragione era proprio così! Non ricordo però di avere mai dato la spunta a questa voce.Grazie per il consiglio, provo adesso con la scansione e poi posto il risultato.

f&g
02-07-2008, 23:34
niente da fare, si spegne tutto dopo pochi minuti anche dopo che ho tolto la spunta alla voce indicata.

wjmat
02-07-2008, 23:58
prova a caricarci il log di hijackthis, gmer, eset e prevx
sono tutti veloci e si spera tu riesca a farli

f&g
03-07-2008, 23:11
Riesco a fare solo HijackThis che allego

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 23.54.24, on 03/07/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\Programmi\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
C:\Programmi\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
C:\Programmi\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
C:\Programmi\Windows Live\Messenger\usnsvc.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Analog Devices\Core\smax4pnp.exe
C:\Programmi\Analog Devices\SoundMAX\Smax4.exe
C:\Programmi\Windows Defender\MSASCui.exe
C:\Programmi\Logitech\G-series Software\LCDMon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\MOM.EXE
C:\Programmi\Logitech\G-series Software\Applets\LCDMedia.exe
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\WINDOWS\system32\flcss.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Amministratore\Desktop\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: MSIEPlugin - {4B0FAF5A-67C4-4625-AE07-B0DBADA16EBF} - C:\Documents and Settings\All Users\Dati applicazioni\uPlayMe\plugins\MSIE.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programmi\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Programmi\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Windows Defender] "C:\Programmi\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Programmi\Logitech\G-series Software\LCDMon.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe"
O4 - HKLM\..\Run: [KL AntiFunLove] C:\WINDOWS\system32\flcss.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-21-1229272821-1770027372-725345543-1005\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Luca')
O4 - HKUS\S-1-5-21-1229272821-1770027372-725345543-1007\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User 'Pina')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1202251104534
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://roberta94unitedstates.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: ActiveSMART Service - Unknown owner - C:\Programmi\ActiveSMART 2.62 beta\ASmartService.exe (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: ForceWare Intelligent Application Manager (IAM) - Unknown owner - C:\Programmi\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe
O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Programmi\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe
O23 - Service: HDD Information Service (HDDSvc) - Unknown owner - C:\WINDOWS\system32\HDDSvc.exe (file missing)
O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Programmi\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Programmi\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O23 - Service: Servizio di condivisione in rete Windows Media Player (WMPNetworkSvc) - Unknown owner - C:\Programmi\Windows Media Player\WMPNetwk.exe (file missing)

--
End of file - 9615 bytes

wjmat
04-07-2008, 07:43
Lancia HiJackThis → clicca Do a scan only → metti la spunta a fianco delle righe che ti segnalo qui sotto → clicca su Fix Checked → Riavvia il pc
Lancia HiJackThis → Do a system scan and save a logfile → Carica il nuovo log con l'ultima versione di hjt che trovi qui (http://www.trendsecure.com/portal/en-US/threat_analytics/HiJackThis.zip)

O4 - HKLM\..\Run: [KL AntiFunLove] C:\WINDOWS\system32\flcss.exe


Scarica Avenger da qui (http://swandog46.geekstogo.com/avenger.zip)
Lancialo → Clicca Ok → Incolla TUTTO il codice, che ti ho segnalato qui sotto, nel riquadro bianco del programma → Clicca su Execute
Attendi riavvio del pc. Se non si riavvia da solo fallo manualmente.
Al riavvio verrà salvato un log di Avenger. Postalo per vedere se la procedura ha funzionato.

Files to delete:
C:\WINDOWS\system32\flcss.exe

xcdegasp
04-07-2008, 13:38
leggere le Regole di Sezione (http://www.hwupgrade.it/forum/showthread.php?t=1589984)

f&g
05-07-2008, 23:38
Allego il primo log di HijackThis

f&g
05-07-2008, 23:41
allego l'altro log Avenger

Comunque il pc non parte se non premo f8 ed indico il disco con cui farlo partire e non funziona Windows Media Player.
Adesso è acceso da 40 minuti circa e non si è ancora spento come accadeva prima

wjmat
06-07-2008, 12:04
in avenger cosa hai incollato?
devi incollare tutto il testo che ti scrivo in rosso
Files to delete:
C:\WINDOWS\system32\flcss.exe

f&g
06-07-2008, 23:27
L'ho fatto ma mi da errore : "Error:invalid script.A valid script must begin with a comand directive.Abort execution!"

gomax
06-07-2008, 23:35
Sospetto un problema di surriscaldamento, non un virus o malware. Si spegne di botto (come se staccassi la spina) o con la normale schermata di log-off, quella che compare quando premi su "Spegni"? ti da qualche preavviso prima di spegnersi? scaricati Speedfan e guarda le temperature del processore a riposo; poi tienilo aperto in finestra e contemporaneamente prova a lanciare una scansione antivirus. Cerca di vedere le temperature che segna speedfan al momento dello spegnimento.

Ciao

f&g
06-07-2008, 23:55
no, le temperature sono ok le controllo con il programma della scheda madre,Asus Screen Duo, che sul secondo doslay mi da le temperature, i voltaggi e le velocità della ventole.Quando si spegne non da preavvisi si spegne con una chermata blu di errore.Il problema principale però e che non parte se non premo f8 e indico il disco di boot.

wjmat
07-07-2008, 00:10
il processo che ti avevo fatto fixare non lo vedo più attivo o sbaglio?

la schemata blu che errore segnala?

Fai Start -> esegui -> digita eventvwr (invio)
A sinistra clicca su Applicazione -> nella finestra di destra cerca l'eventuale errore controllando la data e l'ora dell'evento
La stessa cosa falla anche per le altre voci sulla sinistra.
Quando trovi i probabili errori doppio click su di essi -> nella finestra che si apre clicca sul simbolo "Copia" sotto la freccia in giù -> incolla tutte le informazioni così copiate in un file di testo -> carica il file di testo con la funzione gestisci allegati

f&g
09-07-2008, 23:16
non trovo nessuna segnalazione di errore.
Il Pc non si pegne più da solo ma non riesco ancora a fare la deframmentazione, scansioni antivirus e all'accensione devo sempre digitare f8 all'inizio per indicare il disco di boot.