PDA

View Full Version : anch'io sono infetto!


santi81
17-05-2009, 18:32
ciao a tutti,
ho letto la guida obbligatoria per infetti, ma sono arrivata a un punto che non so bene cosa fare.
il problema originario è un computer lentissimo, lento pure ad avviarsi etc (anche se ha ampio spazio ancora in memoria)... ma soprattutto con problemi di suono distorto (anche suoni del computer), che si attenuano solo nel caso guardi un dvd originale, per cd, mpr etc niente da fare indipendentemente dal programma (vlc, wmp, real player).
può derivare da un virus???ho scaricato la versione gratuita di prevx 3.0 e questo è il risultato:

L THREAT uaservice7.exe in C:\documentsandsettings\admi\desktop\
e mi dice appunto HIGH RISK WORM.

il problema è che non so come cancellare il infetto da sola, senza scaricare la versione a pagamento.
ho appunto provato a spostarlo da system 32 dove era originalmente al desktopo per provare a eliminarlo da lì ma se provo a eliminarlo direttamente mi nega l'accesso uff.
non so cosa fare, formattare il computer??sarei grata se qualcuno potesse darmi un consiglio, perchè mi trovo in una città che non conosco, non saprei a chi farlo vedere!
allego anche un hijackthis.log

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18.22.27, on 17/05/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Google\Update\GoogleUpdate.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\UAService7.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\PROGRA~1\hpq\Shared\HPQTOA~1.EXE
C:\Programmi\Java\jre6\bin\jucheck.exe
C:\Programmi\Prevx\prevx.exe
C:\Programmi\Prevx\prevx.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [SynTPStart] C:\Programmi\Synaptics\SynTP\SynTPStart.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programmi\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: Avira AntiVir Scheduler (AntiVirSchedulerService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: CSIScanner - Prevx - C:\Programmi\Prevx\prevx.exe
O23 - Service: Google Update Service (gupdate1c9a561fc84eb70) (gupdate1c9a561fc84eb70) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Unknown owner - C:\WINDOWS\system32\UAService7.exe (file missing)

--
End of file - 4817 bytes
cosa posso fare?????grazie mille
santi81

bozzato
17-05-2009, 19:04
Aggiorna e scansiona con avira antivir

Chill-Out
17-05-2009, 20:44
Ciao e benvenuto!

Dal log non emergono tracce di una possibile infezione, se desideri fare un controllo approfondito segui passo passo la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt a parte SynInspector e nell'ordine indicato in Guida, deve essere hostato su Wikisend, clicca qui per raggiungere Wikisend (http://wikisend.com/), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

*** REGOLE di SEZIONE - obbligatoria la lettura!! *** (http://www.hwupgrade.it/forum/showthread.php?t=1751598)

santi81
17-05-2009, 22:38
Aggiorna e scansiona con avira antivir

grazie per il consiglio. comunque ho aggiornato e fatto scan da avira il file indicato come HIGH worm risk da Prevx. e avira non lo rileva.
per il problema del suono distorto e difficoltà a far andare i programmi che ne pensate?ho provato a far scann con Malwarebytes' Anti-Malware ma ci sta metendo un sacco, l'ho interrotto dopo 1 e 45 minuti che non aveva ancora rilevato nulla. magari lo provo di nuovo più tardi..
grazie ancora

Chill-Out
17-05-2009, 22:44
grazie per il consiglio. comunque ho aggiornato e fatto scan da avira il file indicato come HIGH worm risk da Prevx. e avira non lo rileva.
per il problema del suono distorto e difficoltà a far andare i programmi che ne pensate?ho provato a far scann con Malwarebytes' Anti-Malware ma ci sta metendo un sacco, l'ho interrotto dopo 1 e 45 minuti che non aveva ancora rilevato nulla. magari lo provo di nuovo più tardi..
grazie ancora

http://www.hwupgrade.it/forum/showpost.php?p=27499763&postcount=3 :read:

santi81
17-05-2009, 23:00
scusami chill out ho visto adesso questa regola, domani proverò a fare tutti i passi della guida, è che il computer ci sta mettendo tanto, comunque i risultati li manderò nella modalità stabilita, grazie ancora!
Ciao e benvenuto!

Dal log non emergono tracce di una possibile infezione, se desideri fare un controllo approfondito segui passo passo la Guida alla disinfezione (http://www.hwupgrade.it/forum/showthread.php?t=1599737) allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt a parte SynInspector e nell'ordine indicato in Guida, deve essere hostato su Wikisend, clicca qui per raggiungere Wikisend (http://wikisend.com/), pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

*** REGOLE di SEZIONE - obbligatoria la lettura!! *** (http://www.hwupgrade.it/forum/showthread.php?t=1751598)

santi81
21-05-2009, 20:08
ciao a tutti, di nuovo.
finalmente sono riuscita a terminare il programma previsto dalla guida alla disinfestazione e vi posso mandare i risultati. spero che il formato etc vada bene e ci possiate dare un'occhiata. comunque vi devo fare i complimenti perchè è fatta bene, almeno al mio occhio inesperto che però vuole iniziare a capirci di più.
si tratta di un computer portatile hp pavilion dv8000 con WinXP, il cui problema iniziale, che persiste tuttora, ormai risalente 2 mesi fa era lentezza e soprattutto suono distorto ( tranne nel caso di guardare film su dvd originali..perchè???, comunque non è un problema di casse perchè lo fa anche con le cuffie..)
nel precedente hijackthis che vi avevo inviato si vedeva come c'erano varie voci nella colonna di fixare, anche se chill out aveva detto che non trovava niente di strano, comunque adesso non ci sono più.
il problema è che prevx continua a segnalarmi uaservice7.exe come high risk warm ma si tratta di un threat che richiede la licenza per pulirlo. inoltre questo file che si trovave in windows system32 adesso è sul desktop perchè come vi avevo detto la volta scorsa avevo provato a spostarlo per eliminarlo manualmente e ovviamente la cosa non ha funzionato.
voglio anche sottolineare che mentre era ancora aperta la schermata finale di gmer (scan già completato) avevo fatto partire prevx e si è verificato lo spegnimento del computer con schermo blu etc. ho richiesto invio segnalazione errori una volta riacceso ma mi dava segnalazione non disponibile-accesso negato???.
infine mi sono ricordata che tempo fa, quando però il computer era già lento e con il problemA del suono distorto, avira un giorno era impazzita nel detectare due file di windows system32, continuava a rimandarmi l'avviso e alla fine io li avevo eliminati manualmente...ho fatto un grosso danno?
insomma, sarei grata se poteste aiutarmi a capirci qualcosa .
grazie mille mille
santi





http://wikisend.com/download/519660/mbam-log-2009-05-18 (21-07-56).txt
http://wikisend.com/download/446578/a2scan_090519-004609.txt
http://wikisend.com/download/474512/report_fsols_4_0.txt
http://wikisend.com/download/463954/CureIt.log
http://wikisend.com/download/451296/SysInspector-ADMIN-82AF9AFF9-090521-1603.zip
http://wikisend.com/download/616150/hijackthis.log
http://wikisend.com/download/961748/gmerlog.log
http://wikisend.com/download/913356/prevx.log

Chill-Out
21-05-2009, 21:14
ciao a tutti, di nuovo.
finalmente sono riuscita a terminare il programma previsto dalla guida alla disinfestazione e vi posso mandare i risultati. spero che il formato etc vada bene e ci possiate dare un'occhiata. comunque vi devo fare i complimenti perchè è fatta bene, almeno al mio occhio inesperto che però vuole iniziare a capirci di più.
si tratta di un computer portatile hp pavilion dv8000 con WinXP, il cui problema iniziale, che persiste tuttora, ormai risalente 2 mesi fa era lentezza e soprattutto suono distorto ( tranne nel caso di guardare film su dvd originali..perchè???, comunque non è un problema di casse perchè lo fa anche con le cuffie..)
nel precedente hijackthis che vi avevo inviato si vedeva come c'erano varie voci nella colonna di fixare, anche se chill out aveva detto che non trovava niente di strano, comunque adesso non ci sono più.
il problema è che prevx continua a segnalarmi uaservice7.exe come high risk warm ma si tratta di un threat che richiede la licenza per pulirlo. inoltre questo file che si trovave in windows system32 adesso è sul desktop perchè come vi avevo detto la volta scorsa avevo provato a spostarlo per eliminarlo manualmente e ovviamente la cosa non ha funzionato.
voglio anche sottolineare che mentre era ancora aperta la schermata finale di gmer (scan già completato) avevo fatto partire prevx e si è verificato lo spegnimento del computer con schermo blu etc. ho richiesto invio segnalazione errori una volta riacceso ma mi dava segnalazione non disponibile-accesso negato???.
infine mi sono ricordata che tempo fa, quando però il computer era già lento e con il problemA del suono distorto, avira un giorno era impazzita nel detectare due file di windows system32, continuava a rimandarmi l'avviso e alla fine io li avevo eliminati manualmente...ho fatto un grosso danno?
insomma, sarei grata se poteste aiutarmi a capirci qualcosa .
grazie mille mille
santi





http://wikisend.com/download/519660/mbam-log-2009-05-18 (21-07-56).txt
http://wikisend.com/download/446578/a2scan_090519-004609.txt
http://wikisend.com/download/474512/report_fsols_4_0.txt
http://wikisend.com/download/463954/CureIt.log
http://wikisend.com/download/451296/SysInspector-ADMIN-82AF9AFF9-090521-1603.zip
http://wikisend.com/download/616150/hijackthis.log
http://wikisend.com/download/961748/gmerlog.log
http://wikisend.com/download/913356/prevx.log

Ciao dai log non emerge nulla di rilevante, per quanto concenre uaservice7.exe lo puoi riposizionare il C:\Windows\System32 in quanto legittimo
Per quanto concerne il problema audio, forse si tratta solo di aggiornare i driver della scheda audio :)

PS: i lod di HJT sonon pressochè identici

End of file - 4718 bytes

santi81
22-05-2009, 23:55
ciao,
dopo la guida alla disinfestazione ho reistallato tutti i drivers scaricati dal sito di hp ma il problema audio persiste.ho anche disinstallato e reinstallato vlc perchè il programma non fosse danneggiato, niente. comunque anche i suoni del computer sono distorsionati, come rallentati...forse non sono più nella sezione giusta...
che fare???