|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Junior Member
Iscritto dal: Sep 2005
Città: Macerata
Messaggi: 21
|
Virus ineliminabile
Il computer di mia sorella era (ed è, penso) infetto da ben 7 virus e 30 spyware. Li ho eliminati con BitDefender e Ewido, ricorrendo pure alla modalità provvisoria poiché 3 avevano infettato pure il system restore. Il problema però si presenta ancora (ma le scansioni non rilevano nulla): il puntatore si muove vorticosamente cliccando a destra e manca fino a chiudere alcune finestre, in genere ciò avviene quando sono connesso. Vi posto il file log di Hijackthis:
Logfile of HijackThis v1.99.1 Scan saved at 17.00.08, on 10/03/2007 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\WINDOWS\Explorer.EXE C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe C:\Programmi\Java\jre1.5.0_11\bin\jusched.exe C:\Programmi\File comuni\Real\Update_OB\realsched.exe C:\Programmi\Softwin\BitDefender8\bdnagent.exe C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe C:\WINDOWS\system32\spoolsv.exe C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe C:\Programmi\iPod\bin\iPodService.exe C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exe c:\programmi\softwin\bitdefender8\bdmcon.exe C:\Programmi\Mozilla Firefox\firefox.exe C:\Documents and Settings\NomeComputer\Desktop\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.interfree.it/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_11\bin\jusched.exe" O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot O4 - HKLM\..\Run: [BDMCon] "C:\Programmi\Softwin\BitDefender8\bdmcon.exe" O4 - HKLM\..\Run: [BDNewsAgent] "C:\Programmi\Softwin\BitDefender8\bdnagent.exe" O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe" O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_11\bin\ssv.dll O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/1891bd60...dxIE601_it.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1149205612507 O16 - DPF: {C45B1500-7B63-47C2-AB25-C28CB46AFDEE} (MediaBar) - http://sib1.od2.com/common/musicmana...agerPlugin.CAB O17 - HKLM\System\CCS\Services\Tcpip\..\{73EDB681-23D3-4F4C-B557-9C1E4FB74E63}: NameServer = (tolte) O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exe O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe O23 - Service: NetUoe - Unknown owner - C:\WINDOWS\TEMP\C.tmp (file missing) O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe Mi sembra pure di ricordare che il file C.tmp indicato come "(file missing)" fosse un file infetto. Che fare? Ciao grazie. Marco |
|
|
|
|
|
#2 |
|
Member
Iscritto dal: Mar 2007
Città: Bari...
Messaggi: 129
|
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe
non ho mai visto una voce strutturata in questa maniera... O17 - HKLM\System\CCS\Services\Tcpip\..\{73EDB681-23D3-4F4C-B557-9C1E4FB74E63}: NameServer = (tolte) quel "tolte" l'hai messo tu vero? O23 - Service: NetUoe - Unknown owner - C:\WINDOWS\TEMP\C.tmp (file missing) x quanto riguarda qst si hai ragione è un virus... guarda qui: http://vil.nai.com/vil/content/v_105698.htm
__________________
Maybe I'm nobody...but nobody is like me |
|
|
|
|
|
#3 |
|
Junior Member
Iscritto dal: Sep 2005
Città: Macerata
Messaggi: 21
|
Il "tolte" l'ho messo io, erano due indirizzi IP.
Per quanto riguarda lo svchost.exe, mi ricordo in passato che mi ha dato problemi, problemi che sembravano risolti. Mi sembra che sia un file di IE, giusto? Mentre per il C.tmp come faccio a toglierlo? Cosa significa "file missing" in hijackthis? Ciao grazie. Marco |
|
|
|
|
|
#4 | |
|
Member
Iscritto dal: Mar 2007
Città: Bari...
Messaggi: 129
|
Ah bene
Quote:
file missing basta tradurlo e vuol dire file mancante x quanto riguarda come togliere la voce la devi selezionare e clikkare su fix
__________________
Maybe I'm nobody...but nobody is like me |
|
|
|
|
|
|
#5 |
|
Junior Member
Iscritto dal: Sep 2005
Città: Macerata
Messaggi: 21
|
Avevo capito quello che volevi dire per il file svchost, era solo un'osservazione la mia.
Comunque il file c.tmp l'ho eliminato, ma non ti so dire se sono riuscito a risolvere il problema perché capita ogni tanto (ma è veramente fastidioso). Mi sai dire invece se anche questo file missing è un virus? O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) Grazie ancora. Ciao |
|
|
|
|
|
#6 | |
|
Member
Iscritto dal: Mar 2007
Città: Bari...
Messaggi: 129
|
Quote:
ps:ma dopo aver fixato c.tmp ti si ripresenta o no?
__________________
Maybe I'm nobody...but nobody is like me |
|
|
|
|
|
|
#7 |
|
Member
Iscritto dal: Mar 2007
Messaggi: 51
|
Questo file dev'essere eliminato C:\WINDOWS\svchost.exe perchè non si tratta del file legittimo di windows che si trova in C:\WINDOWS\system32\, fai attenzione a non confonderli.
Abilita la visualizzazione dei file nascosti (apri una cartella qualsiasi, vai su Strumenti--> Opzioni cartella--> Visualizzazione e spunta Visualizza file e cartelle nascosti) e trova ed elimina quel file dalla modalità provvisoria o con aiuto di Unlocker. Eliminato il file rifai la scansione con Hijackthis, seleziona questa voce e premi Fix checked: F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe Fai anche la scansione con A-squared o SuperAntispyware. |
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Apr 2006
Messaggi: 22462
|
fixa questa riga,
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe poi fai una scan con windefender, se ho ragione è un virus
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza |
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Sep 2004
Città: Prov. Novara/Palmdale
Messaggi: 5228
|
Certo che Windows XP senza service pack
Ciao |
|
|
|
|
|
#11 |
|
Junior Member
Iscritto dal: Sep 2005
Città: Macerata
Messaggi: 21
|
Non ho trovato svchost.exe in C:\WINDOWS, nemmeno tra i file nascosti in mod. provvisoria, quindi ho semplicemente fixato la voce... e m'è andata male, perché il problema si presenta ancora. Sto veramente pensando alla formattazione, così installo pure il SP2.
Il motivo per cui non c'è il sp2 è che il pc è di mia sorella: lo usa solo per navigare praticamente e per i file più importanti fa sempre il backup. Per installare il sp2 c'è da sbattersi un attimo (probabilmente meno che per eliminare 'sto benedetto virus però!!!!) e non ho tanto tempo ultimamente. Grazie. Ciao ciao. Marco |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 05:07.




















