|
|
|
![]() |
|
Strumenti |
![]() |
#1 | |
Junior Member
Iscritto dal: Oct 2009
Messaggi: 9
|
Windows XP, probabile virus "mswinvks.exe"
Ho seguito le regole facendo tutte le scansioni posto i log. I problemi sono i sgeuenti: le chiavi USB sono lentissime, lo stesso disco esterno è lentissimo in presenza di chiavi USB. all'apertura di windows compare una finestra con scritto: impossibile trovare in system 32 il seguente file mswinvks.exe.
Hijackthis hijackthis.log GMER BBBBBBBBBB.log SYS SysInspector-GIO-746425730E7-091030-2147.xml Malwarebytes Malwarebytes.doc A-squared a2scan_091030-141425.txt Dr WEB Quote:
Ecco quello di Prevx Log Prevx.log F-Secure Fsecurelog.rtf Ultima modifica di novaurbs : 31-10-2009 alle 11:53. |
|
![]() |
![]() |
![]() |
#2 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
Ciao i prossimi log tutti in txt, grazie vedo delle cartelle incoming ancora piene di feccia, se continui così non finiamo più Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio ( ![]() _______________________________________________________________________________ Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema. Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli. Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico. Le eventuali voci O16 dovranno essere fixate con IE chiuso. Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti. ¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯ Logfile of Trend Micro HijackThis v2.0.2 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Codice:
F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\system32\mswinvks.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe" /startup O4 - HKCU\..\Run: [Eraser] C:\Programmi\Eraser\Eraser.exe -hide O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Programmi\TomTom HOME 2\TomTomHOMERunner.exe" O4 - Startup: is-K650L.lnk = C:\Documents and Settings\Gio\Desktop\Virus Removal Tool\is-K650L\startup.exe Windows al service pack 3 Internet Explorer alla versione 8 per tenere aggiornati anche gli altri programmi vulnerabili e per consigli vari leggi qui
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • Ultima modifica di wjmat : 16-01-2010 alle 08:31. |
|
![]() |
![]() |
![]() |
#3 |
Junior Member
Iscritto dal: Oct 2009
Messaggi: 9
|
Grazie per l'attenzione.
Ho lavorato con hijack come mi hai detto e il messaggio di errore iniziale non c'è più. Ora che devo fare, a parte aggiornarmi? (cosa che peraltro non potrei fare ![]() ![]() dunque giusto per aggiungere informazioni ti confermo che il pc rallenta con qualunque chiave USB e sempre con il disco fisso. Ultima modifica di novaurbs : 01-11-2009 alle 11:10. |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Pulizia generica di chiavette e dischi esterni Prima di fare pulizia sulla chiavetta/e, hard disk esterni devi assicurarti che al loro inserimento non venga infettato il pc. Tieni premuto il tasto Shift (quello con la freccia in su situato tra Ctrl e Cap Lock) prima dell'inserimento oppure disattiva la riproduzione automatica delle periferiche (USB/CD) Una volta collegato il supporto sottoponilo a scansioni antivirus e antispyware con i programmi aggiornati. Programmmi consigliati:
Per la pulizia vai su Risorse computer -> tasto destro sul supporto e scansiona con: Antivir (o il tuo antivirus) Malwarebytes A-Squared
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#5 |
Junior Member
Iscritto dal: Oct 2009
Messaggi: 9
|
WJMAT ti volevo ringraziare per l'attenzione. Nella chiave che uso in copisteria a-squared ha trovato questo simpaticone "BUZUS!IK" che passava da una chiave all'altra. al disco esterno anche.
grzie ancora. ![]() |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
di nulla
ciao
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#7 |
Junior Member
Iscritto dal: Sep 2009
Messaggi: 6
|
Ciao! Anche io ho lo stesso problema purtroppo
![]() Ho fatto la scansione il risultato è il seguente: Codice:
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18.49.10, on 27/11/2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.20733) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programmi\Avira\AntiVir Desktop\sched.exe C:\Programmi\Avira\AntiVir Desktop\avguard.exe C:\Programmi\Java\jre6\bin\jqs.exe C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programmi\MySQL\MySQL Server 5.1\bin\mysqld.exe C:\Programmi\Nero\Nero8\Nero BackItUp\NBService.exe C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\IoctlSvc.exe C:\WINDOWS\explorer.exe C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\system32\wscntfy.exe C:\WINDOWS\system32\sessmgr.exe C:\WINDOWS\RTHDCPL.EXE C:\Programmi\ASUS\EPU-4 Engine\FourEngine.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programmi\Avira\AntiVir Desktop\avgnt.exe C:\Programmi\Microsoft Office\Office12\GrooveMonitor.exe C:\WINDOWS\system32\ctfmon.exe C:\Programmi\File comuni\Nero\Lib\NMIndexStoreSvr.exe C:\Programmi\DAEMON Tools Lite\daemon.exe C:\Programmi\File comuni\Nero\Lib\NMIndexingService.exe C:\Programmi\REALTEK RTL8185 Wireless LAN Driver and Utility\RtWLan.exe C:\Programmi\WinZip\WZQKPICK.EXE C:\Programmi\Mozilla Firefox\firefox.exe C:\Documents and Settings\Administrator\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/index.html R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti F2 - REG:system.ini: Shell=explorer.exe C:\WINDOWS\system32\mswinvks.exe F3 - REG:win.ini: load=C:\WINDOWS\system32\mswinvks.exe F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,J:\msw0vks.exe, O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file) O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~1\Office12\GRA8E1~1.DLL O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O2 - BHO: Ask Toolbar BHO - {FE063DB1-4EC0-403e-8DD8-394C54984B2C} - C:\Programmi\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing) O3 - Toolbar: Ask Toolbar - {FE063DB9-4EC0-403e-8DD8-394C54984B2C} - C:\Programmi\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing) O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM\..\Run: [Six Engine] "C:\Programmi\ASUS\EPU-4 Engine\FourEngine.exe" -r O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Nero\Lib\NeroCheck.exe O4 - HKLM\..\Run: [NBKeyScan] "C:\Programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programmi\Microsoft Office\Office12\GrooveMonitor.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programmi\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE') O4 - HKUS\S-1-5-20\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background (User 'SERVIZIO DI RETE') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: REALTEK RTL8185 Wireless LAN Utility.lnk = ? O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~1\Office12\EXCEL.EXE/3000 O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~1\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~1\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~1\Office12\GR99D3~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe O23 - Service: MySQL - Unknown owner - C:\Programmi\MySQL\MySQL.exe (file missing) O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programmi\Nero\Nero8\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programmi\File comuni\Nero\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe -- End of file - 7257 bytes Ringrazio in anticipo tutti coloro che mi aiuteranno ![]() |
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
![]()
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
![]() |
![]() |
![]() |
#9 |
Junior Member
Iscritto dal: Nov 2009
Messaggi: 6
|
spero di scrivere nel posto giusto!
ciao a tutti,
anche il mio pc è stato attaccato dal virus descritto in questo forum... all'apertura di windows compare una finestra con scritto: impossibile trovare in system 32 il seguente file mswinvks.exe. ho fatto una scansione con hijackthis e allego il risultato. siccome per me è arabo...mi potete aiutare!!! grazie mille |
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
segui le indicazioni date al post #8 da xcdeg
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#11 |
Junior Member
Iscritto dal: Nov 2009
Messaggi: 6
|
ciao,
ho provato a seguire le indicazioni che mi hai detto ma arrivata alla finestra dell' ATF cleaner dal main menù mi dice che non rimuove file e poi non mi fa cliccare su firefox. |
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
procedi con i restanti punti
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
ho inserito nella guida, nel passo rivolto a atf-cleaner la precisazionesu firefox e opera.
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
![]() |
![]() |
![]() |
#14 |
Junior Member
Iscritto dal: Dec 2009
Messaggi: 16
|
problema un pochino diverso credo
Ciao a tutti!
io ho un problema che pare un po' diverso da quelli precedenti:appena apro window(xp pro sp3) il mio antivirus(antivir) mi segnala questo file "C:\WINDOWS\system32\mswinvks.exe" come virus di tipo "'TR/Delf.rth' [trojan]"..che azione devo spuntare? se faccio cancella o metti in quarantena poi appaiono i famosi mesaggi "impossibile trovare il file bla bla bla"(dopo aver provato ad eliminarlo ho ripristinato il sistema a una configurazione precedente); a questo punto ignoro??possibile che un file di sistema sia un virus? mi affido alla vostra esperienza!grazie a tutti |
![]() |
![]() |
![]() |
#15 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
configura antivir come indicato qui, fai una scansione completa e carichi il log/report secondo le modalità
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#16 |
Junior Member
Iscritto dal: Dec 2009
Messaggi: 16
|
grazie! ho fatto tutto:ecco il link x il report
http://www.mediafire.com/file/jnjytmygdwd/report biolcs87.txt però adesso che ci penso ho fatto la scansione dopo aver messo in quarantena il file in questione..cambia qualcosa?tolgo dalla quarantena e rifaccio la scansione? Ultima modifica di Chill-Out : 01-12-2009 alle 11:48. Motivo: Sistemato il link |
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Jul 2008
Messaggi: 8194
|
Posta il txt direttamente per esteso! Copia e incolla!
__________________
System Failure ![]() |
![]() |
![]() |
![]() |
#18 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Assolutamente no, leggere le Regole di sezione, grazie.
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
i file in quarantena lasciali dove sono se proprio vuoi fare una verifica lo carichi su www.virustotal.com e su http://virscan.org/
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#20 | |
Junior Member
Iscritto dal: Dec 2009
Messaggi: 3
|
ciao a tutti,
anche il mio pc è stato attaccato dal virus descritto in questo forum... all'apertura di windows compaiono tre finestre con scritto: impossibile trovare in system 32 il seguente file mswinvks.exe. ho fatto una scansione con hijackthis e allego il risultato. sto impazzendo...aiuto.. Quote:
Ultima modifica di Chill-Out : 02-12-2009 alle 08:24. Motivo: Leggere le Regole di sezione |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:55.