|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Aug 2000
Città: Prov. Pg
Messaggi: 2349
|
Un altro trojan...ma che sta succedendo???
Ragazzi, il mio pc continua ad essere lento..lentissimo (ieri per una masterizzazione di un dvd dati con nero ha impiegato quasi un'ora a 4x e non era nemmeno pieno)
Oggi facendo la scansione con bitdefender trovo trojan.IRCFlood in mirc.exe e nn riesce a toglierlo....che devo fare? formatto tutti e 3 i miei hdd?
__________________
Ho trattato con molti utenti tutti soddisfatti per esigenza di signature ho dovuto rimuoverli |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Feb 2004
Città: Ceprano: lat.nord.4133°long.est.1331° Origini:100% Ciociaro Occupazione: moderatore di forum mancato
Messaggi: 647
|
posta il log di HijackThis
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Aug 2000
Città: Prov. Pg
Messaggi: 2349
|
Logfile of HijackThis v1.99.1
Scan saved at 18.52.07, on 30/05/2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\Sygate\SPF\smc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programmi\AVPersonal\AVGUARD.EXE C:\Programmi\AVPersonal\AVWUPSRV.EXE C:\WINDOWS\System32\svchost.exe C:\Programmi\Raxco\PerfectDisk\PDSched.exe C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe C:\Programmi\HP\hpcoretech\hpcmpmgr.exe C:\WINDOWS\system32\hphmon06.exe C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb11.exe C:\Programmi\HP\HP Software Update\HPWuSchd2.exe C:\Programmi\AVPersonal\AVGNT.EXE C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\mapiicon.exe C:\WINDOWS\system32\HPZipm12.exe C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe C:\Programmi\HP\Digital Imaging\bin\hpqgalry.exe C:\Documents and Settings\pippo.PIPPO-FWDZNYT0B\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\Spybot - Search & Destroy\SDHelper.dll O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe O4 - HKLM\..\Run: [ADSL_A2] A2Installed O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe O4 - HKLM\..\Run: [HP Component Manager] "C:\Programmi\HP\hpcoretech\hpcmpmgr.exe" O4 - HKLM\..\Run: [HPHUPD06] C:\Programmi\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb11.exe O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033 O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [WinVNC] "C:\Programmi\UltraVNC\WinVNC.exe" -servicehelper O4 - HKLM\..\Run: [TrojanScanner] C:\Programmi\Trojan Remover\Trjscan.exe O4 - HKLM\..\Run: [AVGCtrl] C:\Programmi\AVPersonal\AVGNT.EXE /min O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - Startup: Collegamento a ITeX PPP Connection.lnk = ? O4 - Startup: DUC20.exe.lnk = C:\Programmi\No-IP\DUC20.exe O4 - Startup: winvnc.exe.lnk = F:\Programmi\RealVNC\WinVNC\winvnc.exe O4 - Global Startup: ADSL Diagnostic Tools.LNK = C:\WINDOWS\system32\mapiicon.exe O4 - Global Startup: Avvio rapido di HP Image Zone.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqthb08.exe O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/...bin/AvSniff.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.c...b?1113059923515 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/...n/bin/cabsa.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{D650E8FF-18EF-4AC4-AFDD-5E032212ECAC}: NameServer = 62.211.69.150 212.48.4.15 O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programmi\AVPersonal\AVGUARD.EXE O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programmi\AVPersonal\AVWUPSRV.EXE O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDEngine.exe O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDSched.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Sygate Personal Firewall Pro (SmcService) - Sygate Technologies, Inc. - C:\Programmi\Sygate\SPF\smc.exe O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Programmi\UltraVNC\WinVNC.exe" -service (file missing) E' stato ieri (come si può vedere)
__________________
Ho trattato con molti utenti tutti soddisfatti per esigenza di signature ho dovuto rimuoverli |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
Io non so perchè sia installato questo programma di controllo remoto, ma, personalmente credo che sia pericoloso.
O4 - HKLM\..\Run: [WinVNC] "C:\Programmi\UltraVNC\WinVNC.exe" -servicehelper O23 - Service: VNC Server (winvnc) - Unknown owner - C:\Programmi\UltraVNC\WinVNC.exe" -service Probabilmente è anche installato come servizio e quindi deve essere terminato. Controlla se in i"nstallazioni applicazioni" esiste una voce WinVNC o qualcosa di simile. Sempre se non l'hai installato tu, rimuovilo. Cancella poi la directory C:\programmi\UltraVNC |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Aug 2000
Città: Prov. Pg
Messaggi: 2349
|
tranquillo, questo è mio...controllo il pc di casa dall'ufficio
x il resto?
__________________
Ho trattato con molti utenti tutti soddisfatti per esigenza di signature ho dovuto rimuoverli |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
IRCflood è una bella bestia perchè ha moltissime varianti.
Prova a fare un giro con Stinger http://vil.nai.com/vil/averttools.asp e poi scarica e lancia mwav.exe scaricato da qui http://channels.lockergnome.com/wind...rus_tool.phtml |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Aug 2000
Città: Prov. Pg
Messaggi: 2349
|
ho cancellato tutto il mirc ovvimante compreso il file infetto...sbagliato?
__________________
Ho trattato con molti utenti tutti soddisfatti per esigenza di signature ho dovuto rimuoverli |
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
Giusto....... e come va adesso?
|
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Aug 2000
Città: Prov. Pg
Messaggi: 2349
|
sto sfruttando vnc (sono in ufficio) quindi non ti so dire con sicurezza...ma un trojan del genere può provocare un rallentamento del genere?
__________________
Ho trattato con molti utenti tutti soddisfatti per esigenza di signature ho dovuto rimuoverli |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
Certo che può. Manda un milione di richieste su un sito per farlo cadere.
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Aug 2000
Città: Prov. Pg
Messaggi: 2349
|
sto facendo girare in contemporanea sia stinger che mwav e se il primo non trova nulla l'altro mi sta tirando giù un log con 7 virus trovati fino ad ora....
__________________
Ho trattato con molti utenti tutti soddisfatti per esigenza di signature ho dovuto rimuoverli |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 20:50.




















