Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare
Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare
Realizzato da Lenovo e installato presso il Cineca di Casalecchio di Reno, Pitagora offre circa 44 PFlop/s di potenza di calcolo ed è dedicato alla simulazione della fisica del plasma e allo studio dei materiali avanzati per la fusione, integrandosi nell’ecosistema del Tecnopolo di Bologna come infrastruttura strategica finanziata da EUROfusion e gestita in collaborazione con ENEA
Mova Z60 Ultra Roller Complete: pulisce bene grazie anche all'IA
Mova Z60 Ultra Roller Complete: pulisce bene grazie anche all'IA
Rullo di lavaggio dei pavimenti abbinato a un potente motore da 28.000 Pa e a bracci esterni che si estendono: queste, e molte altre, le caratteristiche tecniche di Z60 Ultra Roller Complete, l'ultimo robot di Mova che pulisce secondo le nostre preferenze oppure lasciando far tutto alla ricca logica di intelligenza artificiale integrata
Renault Twingo E-Tech Electric: che prezzo!
Renault Twingo E-Tech Electric: che prezzo!
Renault annuncia la nuova vettura compatta del segmento A, che strizza l'occhio alla tradizione del modello abbinandovi una motorizzazione completamente elettrica e caratteristiche ideali per i tragitti urbani. Renault Twingo E-Tech Electric punta su abitabilità, per una lunghezza di meno di 3,8 metri, abbinata a un prezzo di lancio senza incentivi di 20.000€
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 30-09-2011, 12:14   #1
dominoes
Junior Member
 
L'Avatar di dominoes
 
Iscritto dal: Sep 2011
Messaggi: 1
[win xp sp2] slymhjsb.exe si autoesegue all'avvio persistentemente

Sono perseguitato da due file che si autoeseguono a ogni avvio. E' in realtà uno stesso file di 106 kB situato in "C:\Programmi\kihbflhq\slymhjsb.exe" e
in "C:\Documents and Settings\pc\Menu Avvio\Programmi\Esecuzione automatica\slymhjsb.exe".
Avviando il pc in modalità provvisoria con l'account da amministratore il secondo si colloca in "C:\Documents and Settings\Administrator\Menu Avvio\Programmi\Esecuzione automatica\slymhjsb.exe".

Nelle proprietà del file leggo che la descrizione è AntiVir Command Line Scanner for Windows e a quanto pare AntiVir® is a registered trademark of Avira GmbH, Germany. Ora, essendo questo un problemino che persiste da qualche mese e che avevo finora trascurato, visto che non ha apparentemente nessun effetto sul sistema, non riesco più a ricordare se ho o meno installato recentemente avira antivir. Non mi pare comunque un comportamento da innocuo antivirus.

Provando a eliminare manualmente i file ottengo il solito avviso 'file già in uso da un altro utente e programma'. In più per quello in C:\Programmi\kihbflhq mi si dice anche che è un file di sistema. Wholockme mi informa che a utilizzarli è firefox. In effetti è sempre presente nel taskmgr anche a browser chiuso una istanza di firefox.exe, terminandola è possibile eliminare i file in questione ma ricompaiono poco dopo. Una volta disinstallato firefox a occupare i file è iexplore.exe ossia il browser predefinito del momento.

Inoltre in varie directory più o meno sparse per il pc c'erano svariati file .exe con la medesima "icona" e con la stessa descrizione del suddetto slymhjsb.exe, di nome "nomeapplicazionemgr.exe". Ad esempio in C:\Programmi\Mozilla Firefox c'era firefoxmgr.exe, e nelle relative directories itunesmgr.exe, photoshopmgr.exe eccetera. Questi si sono lasciati eliminare senza problemi e non sono ricomparsi. In C:\WINDOWS abbiamo invece un explorermgr.exe il quale invece si ripresenta a ogni avvio ma anche lui si lascia eliminare senza problemi e pare sia inutilizzato.

Inoltre in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon la chiave Userinit ha valore "C:\WINDOWS\SYSTEM32\Userinit.exe,,C:\Programmi\kihbflhq\slymhjsb.exe". Ogni volta che lo modifico a "C:\WINDOWS\SYSTEM32\Userinit.exe," esso ritorna immediatamente al valore "C:\WINDOWS\SYSTEM32\Userinit.exe,,C:\Programmi\kihbflhq\slymhjsb.exe". Quindi immagino che qualcosa a monte rimodifichi in continuazione questa maledetta chiave di registro. Ho cercato slymhjsb.exe nel registro e ho trovato solo un altro risultato, HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Documents and Settings^pc^Menu Avvio^Programmi^Esecuzione automatica^slymhjsb.exe che ho eliminato e che è sparito definitivamente.

Una scansione con PrevX ha individuato i file e le chiavi suddette e pare che questo slymhjsb.exe sia una variante di tale BKAVFIREWALLSERVICEMGR.EXE. Qui il link.

Ho provato con il fidato ComboFix circa un migliaio di volte ma il problema non si è risolto.

Allego il log di HiJackThis.

Le seguenti chiavi una volta fixate ritornano immediatamente:
Codice:
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,,C:\Programmi\kihbflhq\slymhjsb.exe
O4 - S-1-5-21-1454471165-2147107159-1177238915-1004 Startup: slymhjsb.exe (User '?')
O4 - Startup: slymhjsb.exe
Allegati
File Type: txt hijackthis.txt (6.7 KB, 1 visite)
__________________
«Out, damned spot! out, I say!»
dominoes è offline   Rispondi citando il messaggio o parte di esso
Old 30-09-2011, 20:22   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Se desideri fare un controllo approfondito segui la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare Cineca inaugura Pitagora, il supercomputer Lenov...
Mova Z60 Ultra Roller Complete: pulisce bene grazie anche all'IA Mova Z60 Ultra Roller Complete: pulisce bene gra...
Renault Twingo E-Tech Electric: che prezzo! Renault Twingo E-Tech Electric: che prezzo!
Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media Il cuore digitale di F1 a Biggin Hill: l'infrast...
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica DJI Osmo Mobile 8: lo stabilizzatore per smartph...
HONOR 500 Pro, scheda tecnica confermata...
GeForce NOW si prepara a vivere un mese ...
Exynos 2600: temperature più bass...
Apple si ispirerà a Nothing? Back...
Da Intel ad AMD, il grande salto di Kulk...
Velocità 12 volte superiore a que...
Una piccola Morte Nera è gi&agrav...
Sei frodi che minacciano gli utenti nel ...
BioShock 4: Take-Two rassicura sullo svi...
Tesla, Musk promette FSD 'quasi pronto' ...
BioWare conferma: il nuovo Mass Effect &...
5 robot aspirapolvere di fascia alta in ...
Xiaomi Redmi Note 14 5G a 179€ è ...
Veri affari con gli sconti de 15% Amazon...
Tutti gli iPhone 16 128GB a 699€, 16e a ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 02:55.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v