PDA

View Full Version : svchost al 100%


Subach
01-05-2005, 12:05
ciao dopo un po che sono su internet il processo svchost va al 100% e rallenta tutto il sistema ho gia fatto il controllo per il blaster ma nessun risultato (no virus)ho installatola patch anti blaster e sasser ma niente posto pure il log di hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 12.05.07, on 01/05/2005
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
C:\Programmi\HP\hpcoretech\hpcmpmgr.exe
C:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\WINDOWS\System32\hphmon05.exe
C:\Programmi\Winamp\winampa.exe
C:\Programmi\QuickTime\qttask.exe
C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\GSICON.EXE
C:\WINDOWS\System32\dslagent.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\GetRight\getright.exe
C:\Programmi\GetRight\getright.exe
C:\WINDOWS\System32\HPZipm12.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Mirc\mirc.exe
C:\Documents and Settings\Master\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programmi\GetRight\xx2gr.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [HPHUPD05] C:\Programmi\Hewlett-Packard\{5372B9A6-6E51-4f90-9B40-E0A3B8475C4E}\hphupd05.exe
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programmi\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\System32\hphmon05.exe
O4 - HKLM\..\Run: [InteliSys] C:\WINDOWS\smss.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Programmi\Winamp\winampa.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
O4 - HKLM\..\Run: [MCUpdateExe] c:\PROGRA~1\mcafee.com\agent\McUpdate.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MSKAGENTEXE] C:\PROGRA~1\McAfee\SPAMKI~1\MSKAgent.exe
O4 - Global Startup: GetRight - Tray Icon.lnk = C:\Programmi\GetRight\getright.exe
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
O12 - Plugin for .spop: C:\Programmi\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {14A3221B-1678-1982-A355-7263B1281987} - ms-its:mhtml:file://C:\foo.mht!http://82.179.166.130/e9xr2.chm::/file.exe
O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} - http://download.mcafee.com/molbin/shared/mcinsctl/en-us/4,0,0,90/mcinsctl.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.trendmicro.com/housecall/xscan53.cab
O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} - http://download.mcafee.com/molbin/shared/mcgdmgr/en-us/1,0,0,23/mcgdmgr.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{274C905B-6227-49B9-BCB5-726512485023}: NameServer = 85.37.17.4 151.99.125.1
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe

BravoGT83
01-05-2005, 12:10
O4 - HKLM\..\Run: [InteliSys] C:\WINDOWS\smss.exe

O16 - DPF: {14A3221B-1678-1982-A355-7263B1281987} - ms-its:mhtml:file://C:\foo.mht!http://82.179.166.130/e9xr2.chm::/file.exe

O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/...all/xscan53.cab

da cancellare...


O17 - HKLM\System\CCS\Services\Tcpip\..\{274C905B-6227-49B9-BCB5-726512485023}: NameServer = 85.37.17.4 151.99.125.1

sospetto...

ti manca SP2 :)

dal log non vedo neanche un antivirus

Subach
01-05-2005, 12:11
ma se cancello smss nn e ke mi crea problemi?

edit per lantivirus uso mcafee tutti incluso anti e firewall

.Kougaiji.
01-05-2005, 12:12
O4 - HKLM\..\Run: [InteliSys] C:\WINDOWS\smss.exe
O16 - DPF: {14A3221B-1678-1982-A355-7263B1281987} - ms-its:mhtml:file://C:\foo.mht!http://82.179.166.130/e9xr2.chm::/file.exe
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/...all/xscan53.cab



questi sono sospetti mentre quest'ultimo e' sconosciuto cos'e'?lo conosci?
O4 - HKLM\..\Run: [HPHUPD05] C:\Programmi\Hewlett-Packard\{5372B9A6-6E51-4f90-9B40-E0A3B8475C4E}\hphupd05.exe

comunque vedo che non hai antivirus ne firewall!!

sicuramente hai un trojan/virus quindi scaricati Avast (google) e un firewall sygate :)

Subach
01-05-2005, 12:13
kouga sono file manager per la stampante hp :) per lupdate del software hp

.Kougaiji.
01-05-2005, 12:14
kouga sono file manager per la stampante hp :) per lupdate del software hp


ah ok :)

Subach
01-05-2005, 13:24
ma è possibile ke occupi oltre 400 mega il sp2 installato.... lool

bluepix
01-05-2005, 15:24
E' successo una cosa incredibile.
Ho sottoposto il report di Hijackthis ad un analizzatore di Hijackthis è McAfee mi ha segnalato il trojan Exploit-MhtRedir.gen durante la risposta dell'analizzatore. :(
Questo significa che, addirittura nel testo, ci sono i sintomi del malvagio.

Nel sito McAfee non ci sono istruzioni per la rimozione, ma indica come assolutamente necessario l'applicazione della patch Microsoft che si trova a questo indirizzo:

http://www.microsoft.com/technet/security/bulletin/ms04-013.mspx

Sul sito simantec si raccomanda, oltre di applicare la patch, anche di svuotare tutti i file temporanei di Explorer (puoi usare per questo CCleaner che è un ottimo programma).

Oltre a questo Microsoft consiglia di installare il SP2 che è immune da questo tipo di attacco.
http://www.microsoft.com/security/incident/download_ject.mspx

Naturalmente rimuovi quello che è già stato consigliato nelle risposte precedenti tranne

O17 - HKLM\System\CCS\Services\Tcpip\..\{274C905B-6227-49B9-BCB5-726512485023}: NameServer = 85.37.17.4 151.99.125.1

che sono i parametri per la connessione al tuo provider(Telecom Italia)

ciao

BravoGT83
01-05-2005, 15:28
ma se cancello smss nn e ke mi crea problemi?

edit per lantivirus uso mcafee tutti incluso anti e firewall


ma se smss è un virus :mbe:

bluepix
01-05-2005, 15:45
ma se smss è un virus :mbe:

quoto.

smss.exe regolare è quello in c:\windows\system32

BravoGT83
01-05-2005, 21:15
quoto.

smss.exe regolare è quello in c:\windows\system32
esatto ;)

Hardware Upgrade Forum Database Error
Database Error Database error
The Hardware Upgrade Forum database has encountered a problem.

Please try the following:
  • Load the page again by clicking the Refresh button in your web browser.
  • Open the www.hwupgrade.it home page, then try to open another page.
  • Click the Back button to try another link.
The www.hwupgrade.it forum technical staff have been notified of the error, though you may contact them if the problem persists.
 
We apologise for any inconvenience.