View Full Version : Guida alla rimozione di malware presi da MSN-Messenger
non so, ma leggendo su google potrebbe esserlo
xcdegasp
14-03-2010, 16:03
up
ho configurato avirama quando faccio lo scan non riporta niente, intanto il virus continua a comparire a random(tipo oggi, dopo 3 giorni di tregua, è tornato alla luce...)
ho configurato avirama quando faccio lo scan non riporta niente, intanto il virus continua a comparire a random(tipo oggi, dopo 3 giorni di tregua, è tornato alla luce...)
comincia a caricare il log di avira e quelli richiesti nel 1° post
gnogno1985
22-03-2010, 10:16
Salve a tutti,
mi metto di nuovo nelle vostre sapienti mani:)
Avevo preso un virus da msn aprendo scioccamente uno di quei fastidiosi indirizzi.Il mio nod32 aveva però trovato una serie di virus e quindi non capitava più che uscissero quelle solite scritte verso i miei contatti.
Ho seguito comunque la guida per sicurezza e vi posto i logs:
http://www.mediafire.com/?iwtumtymmdn
http://www.mediafire.com/?jhztedzytyz
http://www.mediafire.com/?2d11jztymgy
http://www.mediafire.com/?otmocxmxnny
Ditemi voi se sono pulito e se il mio msn necessita di un cambio di password.
Salve a tutti,
mi metto di nuovo nelle vostre sapienti mani:)
Avevo preso un virus da msn aprendo scioccamente uno di quei fastidiosi indirizzi.Il mio nod32 aveva però trovato una serie di virus e quindi non capitava più che uscissero quelle solite scritte verso i miei contatti.
Ho seguito comunque la guida per sicurezza e vi posto i logs:
http://www.mediafire.com/?iwtumtymmdn
http://www.mediafire.com/?jhztedzytyz
http://www.mediafire.com/?2d11jztymgy
http://www.mediafire.com/?otmocxmxnny
Ditemi voi se sono pulito e se il mio msn necessita di un cambio di password.
Ciao
dal log di asquared non si capisce se hai eliminato tutto
Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio (http://www.hwupgrade.it/forum/images_hwu/editor/attach.gif)
_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.
ŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻ
Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\msnmgr.exe
O4 - HKLM\..\Run: [WatchDog] C:\Programmi\InterVideo\DVD Check\DVDCheck.exe
O4 - HKLM\..\Run: [UpdateManager] "C:\Programmi\File comuni\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [Microsoft Default Manager] "C:\Programmi\Microsoft\Search Enhancement Pack\Default Manager\DefMgr.exe" -resume
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - Global Startup: DVD Check.lnk = C:\Programmi\InterVideo\DVD Check\DVDCheck.exe
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
non si vede o è disattivato un buon firewall (non quello di windows ovviamente)
per tenere aggiornati i programmi installati tra cui quelli più vulnerabili e per consigli vari leggi qui (http://www.hwupgrade.it/forum/showthread.php?t=1726383)
maxcarra
23-03-2010, 12:05
Salve a tutti io ho questo problema,una volta effetuato l'accesso a msn sia io che i miei contatti risulatno off-line,ovviamente non accedo come invisibile,ho seguito la guida ma il problema non cambia.
Ho risolto il problema msn anche se adesso ho un altro virus:(
Salve a tutti io ho questo problema,una volta effetuato l'accesso a msn sia io che i miei contatti risulatno off-line,ovviamente non accedo come invisibile,ho seguito la guida ma il problema non cambia.
Ciao
ci servono tutti i log e caricati secondo le regole di sezione, grazie
Salve a tutti
in questi giorni mi sono ritrovato infettato da virus presi con MSN.
Nello specifico, MSN veniva avviatao da solo e si apriva una finestra che diceva "server occupato", dando la scelta tra "riprova" o "passa a"
Inoltre l'antivirus (AVG free) continuava a trovare files infetti: csrss.exe e mdm.exe. Anche ad ogni riavvio.
Ho eseguito uno per uno i passaggi indicati dalla guida e ho l'impressione che sia stata trovata molta robbaccia.
Ora non so se i virus sono stati eliminati ma ogni volta che riavvio mi appaiono finestre del tipo "impossibile caricare o eseguire il file cmstp.exe indicato nel registro"
Era un virus? Devo eliminare qualche chiave di registro?
Di seguito fornisco i log richiesti nella guida:
MSN virus removal
http://wikisend.com/download/900966/MSN Virus Removal Log 11_4_2010 10_20_9.txt
MSN cleaner
http://wikisend.com/download/514578/MSNCleaner_10_04-19_33_56.txt
A-squared
http://wikisend.com/download/663562/a2scan_100411-110829.txt
HiJackThis
http://wikisend.com/download/451380/hijackthis.log
Vi ringrazio se sarete così gentili da offrirmi un aiuto e dei chiarimenti
Massimo
Salve a tutti
in questi giorni mi sono ritrovato infettato da virus presi con MSN.
Nello specifico, MSN veniva avviatao da solo e si apriva una finestra che diceva "server occupato", dando la scelta tra "riprova" o "passa a"
Inoltre l'antivirus (AVG free) continuava a trovare files infetti: csrss.exe e mdm.exe. Anche ad ogni riavvio.
Ho eseguito uno per uno i passaggi indicati dalla guida e ho l'impressione che sia stata trovata molta robbaccia.
Ora non so se i virus sono stati eliminati ma ogni volta che riavvio mi appaiono finestre del tipo "impossibile caricare o eseguire il file cmstp.exe indicato nel registro"
Era un virus? Devo eliminare qualche chiave di registro?
Di seguito fornisco i log richiesti nella guida:
MSN virus removal
http://wikisend.com/download/900966/MSN Virus Removal Log 11_4_2010 10_20_9.txt
MSN cleaner
http://wikisend.com/download/514578/MSNCleaner_10_04-19_33_56.txt
A-squared
http://wikisend.com/download/663562/a2scan_100411-110829.txt
HiJackThis
http://wikisend.com/download/451380/hijackthis.log
Vi ringrazio se sarete così gentili da offrirmi un aiuto e dei chiarimenti
Massimo
ciao
con asquared sembra tu non abbia rimosso tutto o sbaglio?
Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio (http://www.hwupgrade.it/forum/images_hwu/editor/attach.gif)
_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.
ŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻ
Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.17023)
F3 - REG:win.ini: load=C:\WINDOWS\System32\drivers\cmstp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [NetPumper] "C:\Programmi\NetPumper\NetPumperIEProxy.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Programmi\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKLM\..\Policies\Explorer\Run: [rsvp] C:\WINDOWS\rsvp.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [IEudinit] C:\Documents and Settings\Massimo\LOCALS~1\APPLIC~1\MICROS~1\ieudinit.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Cisvc] C:\Documents and Settings\Massimo\LOCALS~1\APPLIC~1\MICROS~1\cisvc.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [CmSTP] C:\DOCUME~1\Massimo\IMPOST~1\Temp\cmstp.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Esent Utl] C:\WINDOWS\System32\drivers\esentutl.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [MqtgSVC] C:\DOCUME~1\Massimo\DATIAP~1\mqtgsvc.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [ComRepl] C:\DOCUME~1\Massimo\DATIAP~1\MICROS~1\comrepl.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Massimo\DATIAP~1\MICROS~1\dllhst3g.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [SessMgr] C:\WINDOWS\System32\drivers\sessmgr.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [MstInit] C:\DOCUME~1\Massimo\DATIAP~1\MICROS~1\mstinit.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [ClipSrv] C:\WINDOWS\System\clipsrv.exe /waitservice
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [ComRepl] C:\WINDOWS\System32\drivers\comrepl.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [ComRepl] C:\WINDOWS\System32\drivers\comrepl.exe /waitservice (User 'Default user')
O8 - Extra context menu item: Download with NetPumper - C:\Programmi\NetPumper\AddUrl.htm
O16 - DPF: CabBuilder - http://kiw.imgag.com/imgag/kiw/toolbar/download/InstallerControl.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site .cab?1222705666562
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
fai anche due scansioni complete + log con questi
Malwarebytes' Anti-Malware (http://www.hwupgrade.it/forum/showpost.php?p=24033097&postcount=9)
F-Secure online (http://www.hwupgrade.it/forum/showpost.php?p=24033058&postcount=6)
ciao
con asquared sembra tu non abbia rimosso tutto o sbaglio?
fai anche due scansioni complete + log con questi
Malwarebytes' Anti-Malware (http://www.hwupgrade.it/forum/showpost.php?p=24033097&postcount=9)
F-Secure online (http://www.hwupgrade.it/forum/showpost.php?p=24033058&postcount=6)
In effetti c'era un file che asquared nn cancellava perchè diceva che era in sola lettura
HiJackThis ha rimosso tutte le voce che mi hai indicato
Ora farò anche le scansioni con i programmi che mi hai indicato
Grazie mille per l'interessamento
Massimo
Ecco i log delle ultime due scansioni
http://wikisend.com/download/359462/mbam-log-2010-04-13 (15-17-21).txt
http://wikisend.com/download/447012/Fsecure.txt
Ciau
Ecco i log delle ultime due scansioni
http://wikisend.com/download/359462/mbam-log-2010-04-13 (15-17-21).txt
http://wikisend.com/download/447012/Fsecure.txt
Ciau
come sta il pc ora?
come sta il pc ora?
Sembrerebbe tutto a posto
Grazie mille
L'unico dubbio è sul file che a-squared non aveva eliminato, magari posso provare a rifare scansione con a-squared
Sembrerebbe tutto a posto
Grazie mille
L'unico dubbio è sul file che a-squared non aveva eliminato, magari posso provare a rifare scansione con a-squared
segui il trattamento in firma per tutti i consigli del caso
poi qualche scansione di controllo con i software consigliati non guastano
paglio89
20-04-2010, 06:11
salve ragazzi, ho un problemuccio
da qualche tempo continuo a riceve mail di "postmaster notification" che mi diche che c'è stato un "Delivery Status Notification (Failure)" a indirizzi di cui ignoro la provenienza quindi presumo di essere infetto da un malware.
Ho seguito la guida passo passo però ancora ricevo queste mail di notifica...chiedo aiuto e un parere a voi esperti
ho seguito tutta la procedura ma ancora mi arrivano queste mail.
vi linkerò i log in tardo pomeriggio prima serata...intanto volevo sapere cosa ne pensate.
salve ragazzi, ho un problemuccio
da qualche tempo continuo a riceve mail di "postmaster notification" che mi diche che c'è stato un "Delivery Status Notification (Failure)" a indirizzi di cui ignoro la provenienza quindi presumo di essere infetto da un malware.
Ho seguito la guida passo passo però ancora ricevo queste mail di notifica...chiedo aiuto e un parere a voi esperti
ho seguito tutta la procedura ma ancora mi arrivano queste mail.
vi linkerò i log in tardo pomeriggio prima serata...intanto volevo sapere cosa ne pensate.
ciao
prova a cambiare la password intanto
xcdegasp
18-05-2010, 10:15
Piccola nota informativa:
http://www.hwupgrade.it/forum/showpost.php?p=32012331&postcount=635
Che cosa devo fare?
E in piu' mi sono accorto che non ricevo e non spedisco piu mails................
Ciao ragazzi, come richiesto pubblico i log risultanti dalle scansioni:
Avevo infettato il pc seguendo un link inviatomi da un amico attraverso msn credo.
Ora funziona tutto bene dopo aver seguito i passaggi.
Ecco i log:
Msn Virus Removal:
OS Version: 5
Bootmode: Normal
Version: 5,05 VDB: 7,29
Avvio scansione in corso...
Processi SmartScanning in corso...
C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe ... Identificato
Voci di registro SmartScanning...
Ricerca di servizi virali in corso...
Rilevato "Network WanMiniport First Position" C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe ...Stopped "
Backup di "Network WanMiniport First Position" eseguito correttamente
Ricerca di processi virali in corso...
Ricerca di file di virus in corso...
Backup di "vsnp2std.exe" eseguito correttamente
Rilevato c:\windows\vsnp2std.exe ...Rimosso
Backup di "srvany.exe" eseguito correttamente
Rilevato C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe ...Rimosso
Scansione del registro in corso...
Rilevato HKLM\...\Run\snp2std=C:\WINDOWS\vsnp2std.exe ...Rimosso
Attivazione: Task Manager, Regedit, Ripristino configurazione di sistema di configurazione, Prompt dei comandi, Opzioni cartella, Esegui
Scansione file Hosts in corso...
Operazione completata.
Anti Malware:
Emsisoft Anti-Malware - Versione 5.0
Ultimo aggiornamento: 13/09/2010 21.11.59
Impostazioni scansione:
Tipo scansione: N/A
Oggetti: Memoria, Tracce, Cookies, C:\, D:\
Archivio scansioni: Off
Euristica: Off
Scansione ADS: On
Scansione avviata: 13/09/2010 21.13.38
Value: HKEY_USERS\S-1-5-21-1547161642-113007714-1343024091-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Emule --> Order rilevati: Trace.Registry.Emule 5.0!A2
c:\documents and settings\bluhn\dati applicazioni\Microsoft\Internet Explorer\Quick Launch\Emule.lnk rilevati: Trace.File.Emule 5.0!A2
C:\Documents and Settings\Bluhn\Cookies\bluhn@doubleclick[1].txt rilevati: Trace.TrackingCookie.doubleclick!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1219872827269839 rilevati: Trace.TrackingCookie.nl.sitestat.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1219872827269840 rilevati: Trace.TrackingCookie.nl.sitestat.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1281219882835002 rilevati: Trace.TrackingCookie.trafficmp.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1281219882835003 rilevati: Trace.TrackingCookie.trafficmp.com!A2
Scansionati
File: 23530
Tracce: 737549
Cookies: 125
Processi: 53
Rilevato
File: 0
Tracce: 2
Cookies: 5
Processi: 0
Chiavi di Registro: 0
Fine scansione: 13/09/2010 22.48.54
Tempo scansione: 1:35:16
C:\Documents and Settings\Bluhn\Cookies\bluhn@doubleclick[1].txt In quarantena Trace.TrackingCookie.doubleclick!A2
c:\documents and settings\bluhn\dati applicazioni\Microsoft\Internet Explorer\Quick Launch\Emule.lnk In quarantena Trace.File.Emule 5.0!A2
Value: HKEY_USERS\S-1-5-21-1547161642-113007714-1343024091-1004\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Emule --> Order In quarantena Trace.Registry.Emule 5.0!A2
In quarantena
File: 0
Tracce: 2
Cookies: 25
[
B]e secondo report:[/B]
Emsisoft Anti-Malware - Versione 5.0
Ultimo aggiornamento: 13/09/2010 21.11.59
Impostazioni scansione:
Tipo scansione: Intelligente
Oggetti: Memoria, Tracce, Cookies, C:\WINDOWS\, C:\Programmi
Archivio scansioni: Off
Euristica: Off
Scansione ADS: On
Scansione avviata: 13/09/2010 22.55.36
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1219872827269839 rilevati: Trace.TrackingCookie.nl.sitestat.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1219872827269840 rilevati: Trace.TrackingCookie.nl.sitestat.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1281219882835002 rilevati: Trace.TrackingCookie.trafficmp.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1281219882835003 rilevati: Trace.TrackingCookie.trafficmp.com!A2
Scansionati
File: 24270
Tracce: 737549
Cookies: 124
Processi: 53
Rilevato
File: 0
Tracce: 0
Cookies: 4
Processi: 0
Chiavi di Registro: 0
Fine scansione: 13/09/2010 23.47.59
Tempo scansione: 0:52:23
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1281219882835002 Eliminato Trace.TrackingCookie.trafficmp.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1281219882835003 Eliminato Trace.TrackingCookie.trafficmp.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1219872827269839 Eliminato Trace.TrackingCookie.nl.sitestat.com!A2
C:\Documents and Settings\Bluhn\Dati applicazioni\Mozilla\Firefox\Profiles\jb7744cm.default\cookies.sqlite:1219872827269840 Eliminato Trace.TrackingCookie.nl.sitestat.com!A2
Eliminato
File: 0
Tracce: 0
Cookies: 4
Spero possa essere di aiuto a qualcuno.
Saluti
felice86
04-10-2010, 16:49
cancellate questo posta, grazie.
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.