|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: May 2004
Messaggi: 68
|
[HELP] downloader.trojan
Dunque,
sul pc di un amico visitando un sito, NAV 2004 gli segnala che si è beccato un virus (downloader.trojan), che non è riuscito a riparare ne è riuscito ad accedere al file. Allora seguendo la procedura consigliata da Symantec ho disabilitato il system restore, ho fatto il live update, ho riavviato in modalità provvisoria, ho rifatto la scansione dell'intero sistema....ma purtroppo non trova niente ![]() Ho fatto, allora anche alcune scansioni online e sempre niente!! ![]() A questo punto, oltre a far cambiare AV al mio amico, cosa posso controllare per verificare se il pc è infetto? Se non è riuscito ne ad accedere ne a riparare il file, da qualche parte sarà finito...no? ![]() I processi nel task mi sembrano normali: Logfile of HijackThis v1.98.0 Scan saved at 14.28.16, on 03/07/2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\System32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe C:\WINDOWS\Explorer.EXE C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programmi\Norton AntiVirus\navapsvc.exe C:\Programmi\Norton AntiVirus\SAVScan.exe C:\Programmi\Raxco\PerfectDisk\PDSched.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programmi\File comuni\Symantec Shared\ccApp.exe C:\PROGRA~1\Hardware\Keyboard\Ikeymain.exe C:\PROGRA~1\Hardware\Mouse\Amoumain.exe C:\Programmi\Internet Explorer\iexplore.exe C:\Documents and Settings\Proprietario\Desktop\Downloads\Utility Downloads\Hijack\hijackthis\HijackThis.exe C:\Programmi\Messenger\msmsgs.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.grifoni.net/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti F0 - system.ini: Shell= F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe, O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe O4 - HKLM\..\Run: [iKeyWorks] C:\PROGRA~1\Hardware\Keyboard\Ikeymain.exe O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\Hardware\Mouse\Amoumain.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://housecall.trendmicro-europe.c...ll/Xscan53.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{7F09ED63-A192-4D63-B945-8B56B3CA1203}: NameServer = 195.31.96.214 151.99.125.1 Avete qualche suggerimento? Ciao e grazie ![]() |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
nel log non vedo problemi, se Norton l'ha riconosciuto dovrebbe averlo anche bloccato
![]() |
![]() |
![]() |
![]() |
#3 |
Member
Iscritto dal: May 2004
Messaggi: 68
|
...è quello che pensavo anch'io, ma nel registro eventi di norton riporta:
Categoria: Avvisi di minacce 03/07/2004 10.07.15,Auto-Protect,Downloader.Trojan,Accesso negato,File,N/A,N/A,200406300016,10.0.1.13,Proprietario,PRINCIPA-RW49J2,Origine: C:\Documents and Settings\Proprietario\Impostazioni locali\Temporary Internet Files\Content.IE5\S5YR89UB\s2[1].js 03/07/2004 10.07.15,Auto-Protect,Downloader.Trojan,Riparazione non riuscita,File,N/A,N/A,200406300016,10.0.1.13,Proprietario,PRINCIPA-RW49J2,Origine: C:\Documents and Settings\Proprietario\Impostazioni locali\Temporary Internet Files\Content.IE5\S5YR89UB\s2[1].js |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
|
svuota la cartella dei file temporanei di internet.
|
![]() |
![]() |
![]() |
#5 |
Member
Iscritto dal: May 2004
Messaggi: 68
|
già fatto!
pensi sia sufficente? ![]() Ciao e grazie ![]() |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
|
sì x' si tratta di un javascript che veicola un trojan downloader.
se la scansione dell'av non ti rivela altri file infetti, sei a posto. |
![]() |
![]() |
![]() |
#7 |
Member
Iscritto dal: May 2004
Messaggi: 68
|
Ok grazie
![]() |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:26.