PDA

View Full Version : aiuto virus stranissimo


buraldo
17-04-2005, 03:58
ciao ragazzi sto aiutando una mia mica a liberarsi di un maledetto virus, lo ha preso aprendo un programmino "sorpresa sono un virus" scaricato non so dove...lei come me usa nod32.
innanzitutto cambia come al solito la pagina impostata come iniziale, l'indirizzo è sempre quello:
h**p://www.hotoffers.info/ad0179
poi ogni tanto anche senza essere connessi ad internet le pagine con le donnine zozze le si aprono in automatico e il bello è che accedere a una qualunque altra pagina è impossibile, naturalmente purtroppo usa internet explorer, gli farò mattere subito firefox.
inoltre nella taskbar in basso a destra le compare una strana icona, vi allego la foto:

http://www.webalice.it/buribus/warp9/Immagine6.jpg

abbiamo provato con tutto, spy weeper, cws redder, adware6, hijack this (l'unico che lo trova e non riesce a fixarlo), non ha potuto fare la scansione online con trendmicro o panda perche il browser non la fa navigare ...
ecco il report :

Logfile of HijackThis v1.99.1
Scan saved at 23.48.27, on 16/04/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Norton AntiVirus\navapsvc.exe
C:\Programmi\Eset\nod32krn.exe
C:\Programmi\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programmi\Alcatel\SpeedTouch USB\Dragdiag.exe
C:\Programmi\Eset\nod32kui.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Yahoo!\Messenger\ypager.exe
C:\Programmi\Zone Labs\ZoneAlarm\zapro.exe
c:\Program Files\InterMute\SpySubtract\SpySub.exe
C:\WINDOWS\System32\taskmgr.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\NoAds\NoAds.exe
C:\Programmi\NetLimiter\NetLimiter.exe
C:\Programmi\Eset\nod32.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\p_p\Desktop\Nuova cartella\stinger.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\p_p\Desktop\Nuova cartella\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotoffers.info/ad0179/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Programmi\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Programmi\Yahoo!\Messenger\ypager.exe" -quiet
O4 - HKCU\..\Run: [NoAds] "C:\Programmi\NoAds\NoAds.exe"
O4 - Global Startup: SpySubtract.lnk = C:\Program Files\InterMute\SpySubtract\SpySub.exe
O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Programmi\Zone Labs\ZoneAlarm\zapro.exe
O8 - Extra context menu item: Sothink SWF Catcher - C:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm
O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm
O9 - Extra 'Tools' menuitem: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: Servizio Auto-Protect di Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Programmi\Eset\nod32krn.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programmi\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

in un anno dal mio pc ne ho levati tanti di bastardi, questo sarebbe il primo che mi costringe al format, conoscete il virus e se c'è un removal specifico???

bluepix
17-04-2005, 09:55
io ho visto solo questo da fixare.

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotoffers.info/ad0179/

canapa
17-04-2005, 10:26
O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS

Questo sai cosa è?

BravoGT83
17-04-2005, 10:45
come mai usi 2 antivirus?

bluepix
17-04-2005, 11:23
O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS

Questo sai cosa è?

Non si sa cosa sia.
Potrebbe essere parte del CWS Hijacker.
http://www.spywareinfo.com/articles/cws/

oppure CoolWebSearch (ma mi sembra meno probabile).
Comunque, IMHO, visto che non vedo molta letteratura in giro, sarebbe proprio il caso di fixarlo. Credo che male non possa assolutamente fare.

ciaoo

canapa
17-04-2005, 11:25
Non si sa cosa sia.
Potrebbe essere parte del CWS Hijacker.
http://www.spywareinfo.com/articles/cws/

oppure CoolWebSearch (ma mi sembra meno probabile).
Comunque, IMHO, visto che non vedo molta letteratura in giro, sarebbe proprio il caso di fixarlo. Credo che male non possa assolutamente fare.

ciaoo

Ok.
Ma la "Nuova cartella" sul desktop è stata creata da Buraldo e quindi saprà cosa ha messo in quella cartella; forse qualcosa di dubbia provenienza.

buraldo
17-04-2005, 14:55
allora: ci eravamo accorti che bisognava fixare questo:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotoffers.info/ad0179/
ma hijack this non riesce ad eliminarlo !!!!!!
inoltre ho sempre parlato con la mia amica attraverso messenger, ne so quanto voi riguardo quella cartella sul desktop, penso sia parte del programmino che gli ho passato (cws redder, era zippato, forse lo avrà estratto sul desktop), inoltre non usa 2 antivirus ma penso che abbia istallato anke il norton in seguito all'infezione, tanto per vedere se risolveva lui (ma de che!!!)

bluepix
17-04-2005, 15:09
Probabilmente non riesce ad eliminarlo perchè c'è qualcosa che lo ricrea.
Per vedere se succede occorre fixare la voce e rifare lo scan.
Se questo è sparito significa che c'è un programma che lo riscrive, se invece non è sparito occorre entrare in regedit, fare una ricerca del'indirizzo del sito e cancellarlo manualmente.
In ogni caso io eliminerei, insieme al primo anche questo:

O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS