PDA

View Full Version : AntiVir e Trojans


mito
12-06-2004, 22:12
Da circa un mese ho installato sul mio pc come antivirus AntiVir Pesonal Edition. Ho sempre effettuato con regolaritā gli aggiornamenti, anche quotidianamente, quando disponibili. Mentre ieri sera navigavo mi ha avvisato che aveva trovato dei Trojan, chiedendomi cosa fare ed ho scelto di cancellare i file che mi indicava; ad uno ho negato l'accesso. Data l'ora tarda ho spento il pc, e poco fa l'ho riacceso e a questo punto mi ha avvisato del file host.vbs dentro la cartella system32.
Ho avviato la scansione e mi ha avvisato della presenza dei seguenti Trojan: 2[1].chm, EXPLOIT[1].CHM, tl7000[1].dll. Mi ha chiesto cosa fare e li ho ovviamente cancellati tutti, perō non č riuscito nč a cancellare nč a riparare i files archiviati in eu_cax[1].cab, proprio perchč sono files archiviati(nel senso che ogni qualvolta trovi dei files archiviati non li ripara nč cancella se infettati). Ho provato ad effettuare una ricerca per rimuoverlo manualmente ma il mio pc non l'ha trovato. Cosa dovrei fare?
Dovrei cambiare antivirus? Che versioni freeware mi consigliate?
Ma soprattutto questi Trojan come faccio a sapere se li ho rimossi oppure no?
:cry: :cry: :cry:

wgator
12-06-2004, 22:57
Ciao,

prova a scaricare hijackthis e lancialo.
Tramite quel programma dovresti "vedere" eu_cax[1].cab. (dovrebbe essere un dialer?)

Spuntalo e premi fix.

Potresti poi fare un controllo on line con Spyaudit: http://www.earthlink.net/spyaudit/

solamnia
13-06-2004, 08:44
non conosco AntiVir in veritā e c'č un gran parlare di questo e di quel antivirus qui...ognuno giustamente espone le sue opinioni positive e negative sul prodotto che usa, io in tutta sinceritā uso da due anni AVG 6 Free e mi trovo benissimo.

mito
15-06-2004, 06:38
Ho fatto quello che mi avete consigliato ma a dire la veritā non riesco ad usare questi programmi. C'č un rimedio?
Con hijackthis non vorrei cancellare cose importanti.

wgator
15-06-2004, 07:41
Originariamente inviato da mito
Ho fatto quello che mi avete consigliato ma a dire la veritā non riesco ad usare questi programmi. C'č un rimedio?
Con hijackthis non vorrei cancellare cose importanti.

Ciao,

incolla il log qui, ci diamo un occhiata

mito
16-06-2004, 21:17
spero di riuscirci

mito
16-06-2004, 21:30
Spero di averlo fatto bene.

Logfile of HijackThis v1.97.7
Scan saved at 22.23.50, on 16/06/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AVPersonal\AVGUARD.EXE
C:\Programmi\Apache Group\Tomcat 4.1\bin\tomcat.exe
C:\Programmi\Apache Group\Apache2\bin\Apache.exe
C:\Programmi\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\mysql\bin\mysqld-nt.exe
C:\WINDOWS\system32\pctspk.exe
C:\Programmi\File comuni\Microsoft Shared\MSSearch\Bin\mssearch.exe
C:\Programmi\Apache Group\Apache2\bin\Apache.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AVPersonal\AVGNT.EXE
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
C:\WINDOWS\Mixer.exe
C:\WINDOWS\System32\WF2K.EXE
C:\Programmi\Winamp\winampa.exe
C:\Programmi\Java\j2re1.4.2_04\bin\jusched.exe
C:\WINDOWS\helpw.exe
C:\PROGRA~1\Agnitum\TAUSCA~1.7\taumon.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
C:\Programmi\Apache Group\Apache2\bin\ApacheMonitor.exe
C:\Programmi\WinZip\WZQKPICK.EXE
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Documents and Settings\Gianluca\Impostazioni locali\Temp\HijackThis.exe
C:\WINDOWS\notepad.exe
C:\WINDOWS\System32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programmi\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [WinFast_2K] C:\WINDOWS\System32\WF2K.EXE
O4 - HKLM\..\Run: [WinFast2KLoadDefault] rundll32.exe wf2kcpl.dll,DllLoadDefaultSettings
O4 - HKLM\..\Run: [WinampAgent] C:\Programmi\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [helpw] "helpw.exe"
O4 - HKLM\..\Run: [host] C:\WINDOWS\system32\hosts.vbs
O4 - HKLM\..\Run: [Tau Monitor] C:\PROGRA~1\Agnitum\TAUSCA~1.7\taumon.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Global Startup: Gestione servizi.lnk = C:\Programmi\Microsoft SQL Server\80\Tools\Binn\sqlmangr.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Monitor Apache Servers.lnk = C:\Programmi\Apache Group\Apache2\bin\ApacheMonitor.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O16 - DPF: Microsoft WFC Forms Designer - file://D:\VJ98\wfcforms.cab
O16 - DPF: Visual Studio 6 Extensibility Libraries - file://D:\VJ98\vstudio6.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{39B997D6-33E7-4E16-84FF-CBB3360BFC3E}: NameServer = 195.130.224.18 195.130.225.129

wgator
16-06-2004, 22:00
Ciao,

ad una prima occhiata ho notato questi:

C:\WINDOWS\helpw.exe
O4 - HKLM\..\Run: [helpw] "helpw.exe"
O4 - HKLM\..\Run: [host] C:\WINDOWS\system32\hosts.vbs

Dovrebbe essere tutta robaccia. Attendi una conferma da parte di qualcun altro poi fissa!

mito
18-06-2004, 17:09
Non so purtroppo cosa posso cancellare, mi potete aiutare? Ho effettuato la scansione con Tauscan ma non mi ha dato risultati su Trojan virus trovati. Ma se lancio la scansione del mio antivirus AntiVir comntinua a trovarmi i file archiviati eu_cax.cab che non puō nč cancellare nč riparare perchč sono appunto file archiviati. Ha perō trovato uno script virus vbscript che mi ha fatto cancellare. I due files che secondo wgator sono da rimuovere, li potrei cancellare?

PixXelite
19-06-2004, 19:43
Originariamente inviato da wgator
Ciao,

ad una prima occhiata ho notato questi:

C:\WINDOWS\helpw.exe
O4 - HKLM\..\Run: [helpw] "helpw.exe"
O4 - HKLM\..\Run: [host] C:\WINDOWS\system32\hosts.vbs

Dovrebbe essere tutta robaccia. Attendi una conferma da parte di qualcun altro poi fissa!


quoto appieno wgator...anche a me sembrano quelli i file 'incriminanti', tra l'altro facendo una piccola ricerca mi č risultato che helpw.exe sia da eliminare(un 'altro utente lo aveva trovato con hijackthis e era stato consigliato di fissarlo, e il secondo sembra essere un adware, fissalo pure...

Ciauz

mito
20-06-2004, 19:38
Per qunto riguarda invece il seguente programma svchost.exe che il Firewall mi avvisa se permetteregli l'accesso cosa dovrei fare? Con l'opzione ricerca di windows non sono riuscito a trovarlo. Che sarā?

PixXelite
20-06-2004, 20:14
Originariamente inviato da mito
Per qunto riguarda invece il seguente programma svchost.exe che il Firewall mi avvisa se permetteregli l'accesso cosa dovrei fare? Con l'opzione ricerca di windows non sono riuscito a trovarlo. Che sarā?

l'svchost č un programma generico di winzoz...di suo non sarebbe malizioso ma tanti virus/trojan/ecc... si nascondono dietro a sto nome...cmq bloccagli pure l'accesso alla rete...tanto io ho verificato che non fa niente in giro per internet.

mito
20-06-2004, 22:28
Ho effettuato una scansione con CWShredder CoolWebSearch Trojan remover e mi dato questo report:

Found Hosts file: C:\WINDOWS\system32\drivers\etc\hosts (22 bytes, A)
Shell Registry value: HKLM\..\WinLogon [Shell] Explorer.exe
UserInit Registry value: HKLM\..\WinLogon [UserInit] C:\WINDOWS\system32\userinit.exe,
Found Win.ini file: C:\WINDOWS\win.ini (615 bytes, A)
Found System.ini file: C:\WINDOWS\system.ini (231 bytes, A)

C'č qualcosa che devo riparare? Il primo file?

Quando poi vado a fix alla fine mi dice
Done!
Your system was completely clean.