Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI porta un importante aggiornamento alla sua linea di gimbal camera tascabili con Osmo Pocket 4: sensore CMOS da 1 pollice rinnovato, gamma dinamica a 14 stop, profilo colore D-Log a 10 bit, slow motion a 4K/240fps e 107 GB di archiviazione integrata. Un prodotto pensato per i creator avanzati, ma che convince anche per l'uso quotidiano
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Il primo headset open-back della linea INZONE arriva a 200 euro con driver derivati dalle cuffie da studio MDR-MV1 e un peso record di soli 199 grammi
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA
Al .NEXT 2026 di Chicago, Nutanix ha mostrato quanto sia cambiata: una piattaforma software che gestisce VM, container e carichi di lavoro IA ovunque, dall’on-premise al cloud pubblico. Con un’esecuzione rapidissima sulle partnership e sulla migrazione da VMware
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 15-04-2007, 12:23   #1
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
help file resistenti

riprendendo la discussione sui file strani... da start/esegui - msconfig m risultano caricati all'avvio due file msime82.exe e msfun80.exe ovviamente ho provveduto a cancellare la chiave di registro dei file.. i file.. e disattivarli all'avvio.. nonostante cio' erano sempre presenti cioè ne attivava un'altra copia..! Visto questo ho proveduto a formattare l' HD e ripristinare una immaggine dell' HD pulita.. che uso regolarmente da moltissimo tempo e NN hai mai mostrato questi file.. mentre invece questa volta c'erano i file sopra citati.. ! da premettere che : l'immagine HD è salvata su un dvd.. che questi file appaiono si come applicazioni.. ma hanno l'apetto grafico di un file d excel.. (che tra l'altro nn uso e nn ho installato quindi) cosa posso fare per eliminare questi file? ringrazio anticipatamente!
MeRiT10 è offline   Rispondi citando il messaggio o parte di esso
Old 15-04-2007, 13:07   #2
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
posta un log di hijackthis nella apposita discussione.
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 15-04-2007, 16:01   #3
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
log

come richiesto allego log..
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\System32\GEARSec.exe
C:\Programmi\Symantec\Norton Ghost\Agent\PQV2iSvc.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\D-Link\DSL-200\dslstat.exe
C:\Program Files\D-Link\DSL-200\dslagent.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAAE.EXE
C:\Programmi\Symantec\Norton Ghost\Agent\GhostTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\PowerArchiver\POWERARC.EXE
C:\DOCUME~1\Nando\IMPOST~1\Temp\_PA119\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Program Files\D-Link\DSL-200\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] C:\Program Files\D-Link\DSL-200\dslagent.exe
O4 - HKLM\..\Run: [EPSON Stylus D68 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIAAE.EXE /P23 "EPSON Stylus D68 Series" /O6 "USB001" /M "Stylus D68"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Norton Ghost 9.0] C:\Programmi\Symantec\Norton Ghost\Agent\GhostTray.exe
O4 - HKLM\..\Run: [IMJPMIG8.2] msime82.exe
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsServer] msfun80.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{29E8630C-70EB-4426-9056-71EBC37A42E0}: NameServer = 193.12.150.2 212.247.152.2
O17 - HKLM\System\CS1\Services\Tcpip\..\{29E8630C-70EB-4426-9056-71EBC37A42E0}: NameServer = 193.12.150.2 212.247.152.2
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
O23 - Service: Norton Ghost - Symantec Corporation - C:\Programmi\Symantec\Norton Ghost\Agent\PQV2iSvc.exe

--
End of file - 3017 bytes
MeRiT10 è offline   Rispondi citando il messaggio o parte di esso
Old 15-04-2007, 18:28   #4
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
cancella:

O4 - HKLM\..\Run: [IMJPMIG8.2] msime82.exe

O4 - HKCU\..\Run: [MsServer] msfun80.exe



inoltre non è la prima volta che vedo questo fenomeno:

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

(non cancellare queste 4 chiavi)
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 15-04-2007, 18:31   #5
Tidus Strife
Senior Member
 
Iscritto dal: Feb 2007
Città: Spira, Zanarkand
Messaggi: 394
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
inoltre non è la prima volta che vedo questo fenomeno:

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

(non cancellare queste 4 chiavi)
Anche nel mio log c'è, ma sono andato a controllare nel regedit e ste chiavi non ci sono...
Tidus Strife è offline   Rispondi citando il messaggio o parte di esso
Old 15-04-2007, 18:34   #6
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
@merit10

fai analizzare uno di quei file msu virustotal e vedi quali antivirus lo indicano come infetto
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 16-04-2007, 11:47   #7
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
[quote=Bugs Bunny;16754657]cancella:

O4 - HKLM\..\Run: [IMJPMIG8.2] msime82.exe

O4 - HKCU\..\Run: [MsServer] msfun80.exe



ho gia provveduto a cancellarle.. ho cancellato anche i file.. ma si rimettono sempre.. inoltre componendo la stinga contr-alt-canc nelle applicazioni c'e' anche un fantomatico excel ma io nn ho installato questo programma!!! potresti essere piu chiaro su dove devo controllare i file per vedere se me li da infetti? perdonami l'ignoranza.
MeRiT10 è offline   Rispondi citando il messaggio o parte di esso
Old 16-04-2007, 17:11   #8
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
[quote=MeRiT10;16761430]
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
cancella:

O4 - HKLM\..\Run: [IMJPMIG8.2] msime82.exe

O4 - HKCU\..\Run: [MsServer] msfun80.exe



ho gia provveduto a cancellarle.. ho cancellato anche i file.. ma si rimettono sempre.. inoltre componendo la stinga contr-alt-canc nelle applicazioni c'e' anche un fantomatico excel ma io nn ho installato questo programma!!! potresti essere piu chiaro su dove devo controllare i file per vedere se me li da infetti? perdonami l'ignoranza.
chiudi quel dannato excel
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 16-04-2007, 19:15   #9
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
allora.. dopo aver a lungo smanettato con HijackThi, contr-alt-canc, msconfig e regedit nn ho risolto il problema.. indi ho formattato di nuovo.. e ho temporaneamente risolto, temporaneamente in quanto m sono accorto che il virus alloggia sul mio secondo HD ( che è solo dati tra l'altro ) infatti appena clicco risorse del computer/ D: si infetta C: ! mai successa una cosa del genere.. ringrazio per la cortese attenzione.. nn m rimane che formattare il secondo HD il problema sarà salvare 80gb di dati..

Ultima modifica di MeRiT10 : 16-04-2007 alle 19:55. Motivo: quasi risolto.. :-)
MeRiT10 è offline   Rispondi citando il messaggio o parte di esso
Old 17-04-2007, 00:12   #10
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22121
Quote:
Originariamente inviato da MeRiT10 Guarda i messaggi
allora.. dopo aver a lungo smanettato con HijackThi, contr-alt-canc, msconfig e regedit nn ho risolto il problema.. indi ho formattato di nuovo.. e ho temporaneamente risolto, temporaneamente in quanto m sono accorto che il virus alloggia sul mio secondo HD ( che è solo dati tra l'altro ) infatti appena clicco risorse del computer/ D: si infetta C: ! mai successa una cosa del genere.. ringrazio per la cortese attenzione.. nn m rimane che formattare il secondo HD il problema sarà salvare 80gb di dati..
se hai un secondo computer non formattare, attaccalo sotto il secondo e fallo scansionare con un antivirus con le °° tipo kaspersky aggiornato e ti risparmi la rottura.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline   Rispondi citando il messaggio o parte di esso
Old 17-04-2007, 16:02   #11
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
trovato!

ho trovato il nome del worm mi serve solo il programma adatto alla rimozione... "Win32/Cacfu.A" se qualcuno conosce il sofware o altro adatto.. m faccia sapere.. di nuovo grazie!
MeRiT10 è offline   Rispondi citando il messaggio o parte di esso
Old 17-04-2007, 17:39   #12
Draven94
Senior Member
 
L'Avatar di Draven94
 
Iscritto dal: Dec 2006
Messaggi: 3255
Ho trovato qualcosa che fa al caso tuo...

http://www.trendmicro.com/vinfo/viru...%2ECIU&VSect=P
Draven94 è offline   Rispondi citando il messaggio o parte di esso
Old 18-04-2007, 12:20   #13
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
Risolto!

v ringrazio per la cortese attenzione.. il worm è stato rimosso su entrambi gli Hardisk.. dopo una scansione con l'antivirus che m avete consigliato..! avrei un ultimo quesito da porvi.. dopo la scansione l'hardisk che uso solo come dati.. quando c clicco sopra m esce la schermata "apri con" cioè m dice d selezionare il sotware adatto per aprirlo.. alla fine cliccando tasto destro/esplora lo apre lo stesso.. ma come posso eliminare l'incoveniente...?
MeRiT10 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici DJI Osmo Pocket 4: la gimbal camera tascabile cr...
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori Sony INZONE H6 Air: il primo headset open-back d...
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA Nutanix cambia pelle: dall’iperconvergenza alla ...
Recensione Xiaomi Pad 8 Pro: potenza bruta e HyperOS 3 per sfidare la fascia alta Recensione Xiaomi Pad 8 Pro: potenza bruta e Hyp...
NZXT H9 Flow RGB+, Kraken Elite 420 e F140X: abbiamo provato il tris d'assi di NZXT NZXT H9 Flow RGB+, Kraken Elite 420 e F140X: abb...
La NASA ha confermato il supporto per il...
Sierra Space ha completato il test acust...
Ryzen 7 5800X3D pronto a tornare sul mer...
NASA: l'amministrazione Trump prosegue s...
L'Iran avrebbe acquistato un satellite p...
VivaTech compie dieci anni e raddoppia p...
Le vendite di CPU si sono ridotte di 25 ...
Starship: SpaceX ha completato lo static...
Huawei FusionSolar Roadshow 2026: l'inno...
Nuovo trailer per Street Fighter: un fil...
Sovranità sui dati: arriva la pri...
Schede video NVIDIA e AMD di nuovo su Ma...
Robot aspirapolvere, TV OLED, iPhone 17 ...
EUREKA J15 Pro Ultra super interessante ...
Intel porta l'AI nei notebook entry-leve...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 03:17.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v