PDA

View Full Version : problema virus-sono disperato


easyand
03-09-2004, 13:10
allora,sta mattina ho preso un virus,dopo aver usato AVAST che nn trovava niente ho formattato,solo che ora che ho reinstallato tutto credo di averne preso un altro,i sintomi sono un processo chiamato wins.exe che va al 100% e altri processi strani nel task manager che si chiamano rsvp.exe e alg.exe.
cosa puo essere?
vi prego aiuto:(

easyand
03-09-2004, 13:15
ho fatto una ricerca e ho trovato che rsvp.exe è un trojan

easyand
03-09-2004, 13:48
allora,rettifico tutto,scusate,alg.exe e rsvp.exe non sono trojan,il vero problema è wins.exe cjhe spesso e volentieri mi manda il processo a 100%,sapete che roba è e come si toglie?

wgator
03-09-2004, 14:08
Originariamente inviato da easyand
allora,rettifico tutto,scusate,alg.exe e rsvp.exe non sono trojan,il vero problema è wins.exe cjhe spesso e volentieri mi manda il processo a 100%,sapete che roba è e come si toglie?

Ciao,

C:\windows\system32\winsys.exe è un trojan e in teoria dovrebbe essere tolto da qualsiasi antivirus aggiornato lanciandolo da modalità provvisoria. In pratica c'è l'incognita delle varianti.

A mio parere, la rimozione di infezioni piuttosto complesse quale potrebbe essere questa, se i normali sistemi falliscono è necessario rimuovere manualmente con l'ausilio di hijackthis.

(a proposito, non hanno ancora fatto un monumento all'autore? Almeno gli dedicassero una via ) :D

Comunque, scherzi a parte, scarica hijackthis (http://www.tweakness.net/showfiles.php?fid=5) e se hai difficoltà a usarlo, posta il log

easyand
03-09-2004, 14:44
ecco il log,intanto ho eliminato il file .pf wins.exe e il processo non va piu al 100% anche se continua a essere in task manager

Logfile of HijackThis v1.98.2
Scan saved at 14.44.10, on 03/09/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\sstray.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\GSICON.EXE
C:\WINDOWS\System32\dslagent.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Documents and Settings\andre@\Impostazioni locali\Temp\Directory temporanea 1 per hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [msconfig] wins.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKLM\..\RunServices: [msconfig] wins.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O17 - HKLM\System\CCS\Services\Tcpip\..\{A0B0621B-1A2E-4860-BFA7-130AFD7B29DB}: NameServer = 217.141.109.207 151.99.125.1

netquik
04-09-2004, 02:11
fixa

O4 - HKLM\..\Run: [msconfig] wins.exe

O4 - HKLM\..\RunServices: [msconfig] wins.exe



possibilmente vedi se riesci a terminare il processo prima...
o fallo da provvisoria...



ciao