PDA

View Full Version : media player parte automaticamente all'avvio di winXP


Killian
20-10-2004, 20:21
ho winXP pro, da qualche giorno ogni volta che avvio una sessione di win automaticamente viene avviato media player, con in apertura un certo file dal nome sound.wma (il file comunque non viene eseguito, bisogna comunque usare il tasto play), file che ho cancellato ma il player si apre ugualmente ad ogni avvio.

Ho scansionato il sistema con AntiVir e Spybot dovutamente aggiornati ma il problema persiste, ora posto il log di HijackThis sperando che qualcuno possa aiutarmi.



Logfile of HijackThis v1.98.2
Scan saved at 21.03.48, on 20/10/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Sygate\SPF\smc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AVPersonal\AVGUARD.EXE
C:\Programmi\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\AVPersonal\AVGNT.EXE
C:\Programmi\Java\j2re1.4.2_05\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe
C:\Programmi\HiJackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AVGCtrl] "C:\Programmi\AVPersonal\AVGNT.EXE" /min
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_05\bin\jusched.exe
O4 - HKLM\..\Run: [Windows] C:\WINDOWS\System32\windows\services.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [PopUpStopperFreeEdition] "C:\PROGRA~1\PANICW~1\POP-UP~1\PSFree.exe"
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O17 - HKLM\System\CCS\Services\Tcpip\..\{43B47709-60ED-4EFA-9F36-65F5F7C74EB4}: NameServer = 212.216.112.112 212.216.172.62

wgator
20-10-2004, 21:14
Ciao,

hai un "services.exe fuori posto:

O4 - HKLM\..\Run: [Windows] C:\WINDOWS\System32\windows\services.exe

direi che è un trojan

Killian
21-10-2004, 17:46
Originariamente inviato da wgator
Ciao,

hai un "services.exe fuori posto:

O4 - HKLM\..\Run: [Windows] C:\WINDOWS\System32\windows\services.exe

direi che è un trojan

ti ringrazio moltissimo, era proprio lui il responsabile.

In effetti ero tentato di cancellare proprio quella voce, anche perchè le altre corrispondono a software che ho volontariamente installato.