|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Oct 2002
Città: spoleto(pg)
Messaggi: 281
|
aiuto virus stranissimo
ciao ragazzi sto aiutando una mia mica a liberarsi di un maledetto virus, lo ha preso aprendo un programmino "sorpresa sono un virus" scaricato non so dove...lei come me usa nod32.
innanzitutto cambia come al solito la pagina impostata come iniziale, l'indirizzo è sempre quello: h**p://www.hotoffers.info/ad0179 poi ogni tanto anche senza essere connessi ad internet le pagine con le donnine zozze le si aprono in automatico e il bello è che accedere a una qualunque altra pagina è impossibile, naturalmente purtroppo usa internet explorer, gli farò mattere subito firefox. inoltre nella taskbar in basso a destra le compare una strana icona, vi allego la foto: ![]() abbiamo provato con tutto, spy weeper, cws redder, adware6, hijack this (l'unico che lo trova e non riesce a fixarlo), non ha potuto fare la scansione online con trendmicro o panda perche il browser non la fa navigare ... ecco il report : Logfile of HijackThis v1.99.1 Scan saved at 23.48.27, on 16/04/2005 Platform: Windows XP (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 (6.00.2600.0000) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe C:\WINDOWS\system32\spoolsv.exe C:\Programmi\Norton AntiVirus\navapsvc.exe C:\Programmi\Eset\nod32krn.exe C:\Programmi\Norton AntiVirus\IWP\NPFMntor.exe C:\WINDOWS\System32\nvsvc32.exe C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe C:\WINDOWS\system32\ZoneLabs\vsmon.exe C:\Programmi\Alcatel\SpeedTouch USB\Dragdiag.exe C:\Programmi\Eset\nod32kui.exe C:\Programmi\File comuni\Symantec Shared\ccApp.exe C:\WINDOWS\System32\ctfmon.exe C:\Programmi\Yahoo!\Messenger\ypager.exe C:\Programmi\Zone Labs\ZoneAlarm\zapro.exe c:\Program Files\InterMute\SpySubtract\SpySub.exe C:\WINDOWS\System32\taskmgr.exe C:\WINDOWS\System32\wuauclt.exe C:\Programmi\Internet Explorer\IEXPLORE.EXE C:\Programmi\NoAds\NoAds.exe C:\Programmi\NetLimiter\NetLimiter.exe C:\Programmi\Eset\nod32.exe C:\WINDOWS\explorer.exe C:\Documents and Settings\p_p\Desktop\Nuova cartella\stinger.exe C:\Programmi\Internet Explorer\IEXPLORE.EXE C:\Documents and Settings\p_p\Desktop\Nuova cartella\hijackthis_199\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotoffers.info/ad0179/ O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Programmi\Alcatel\SpeedTouch USB\Dragdiag.exe" /icon O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\System32\PSDrvCheck.exe -CheckReg O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe" O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Yahoo! Pager] "C:\Programmi\Yahoo!\Messenger\ypager.exe" -quiet O4 - HKCU\..\Run: [NoAds] "C:\Programmi\NoAds\NoAds.exe" O4 - Global Startup: SpySubtract.lnk = C:\Program Files\InterMute\SpySubtract\SpySub.exe O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Programmi\Zone Labs\ZoneAlarm\zapro.exe O8 - Extra context menu item: Sothink SWF Catcher - C:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm O9 - Extra button: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm O9 - Extra 'Tools' menuitem: Sothink SWF Catcher - {E19ADC6E-3909-43E4-9A89-B7B676377EE3} - C:\Programmi\File comuni\SourceTec\SWF Catcher\InternetExplorer.htm O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Servizio Auto-Protect di Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Programmi\Eset\nod32krn.exe O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programmi\Norton AntiVirus\IWP\NPFMntor.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton AntiVirus\SAVScan.exe O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe in un anno dal mio pc ne ho levati tanti di bastardi, questo sarebbe il primo che mi costringe al format, conoscete il virus e se c'è un removal specifico???
__________________
|
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
io ho visto solo questo da fixare.
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotoffers.info/ad0179/ |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Pistoia
Messaggi: 4926
|
O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS
Questo sai cosa è? |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Sep 2004
Messaggi: 6387
|
come mai usi 2 antivirus?
|
|
|
|
|
|
#5 | |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
Quote:
Potrebbe essere parte del CWS Hijacker. http://www.spywareinfo.com/articles/cws/ oppure CoolWebSearch (ma mi sembra meno probabile). Comunque, IMHO, visto che non vedo molta letteratura in giro, sarebbe proprio il caso di fixarlo. Credo che male non possa assolutamente fare. ciaoo |
|
|
|
|
|
|
#6 | |
|
Senior Member
Iscritto dal: Feb 2003
Città: Pistoia
Messaggi: 4926
|
Quote:
Ma la "Nuova cartella" sul desktop è stata creata da Buraldo e quindi saprà cosa ha messo in quella cartella; forse qualcosa di dubbia provenienza. |
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Oct 2002
Città: spoleto(pg)
Messaggi: 281
|
allora: ci eravamo accorti che bisognava fixare questo:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotoffers.info/ad0179/ ma hijack this non riesce ad eliminarlo !!!!!! inoltre ho sempre parlato con la mia amica attraverso messenger, ne so quanto voi riguardo quella cartella sul desktop, penso sia parte del programmino che gli ho passato (cws redder, era zippato, forse lo avrà estratto sul desktop), inoltre non usa 2 antivirus ma penso che abbia istallato anke il norton in seguito all'infezione, tanto per vedere se risolveva lui (ma de che!!!)
__________________
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Dec 2004
Città: Magenta(MI)
Messaggi: 1513
|
Probabilmente non riesce ad eliminarlo perchè c'è qualcosa che lo ricrea.
Per vedere se succede occorre fixare la voce e rifare lo scan. Se questo è sparito significa che c'è un programma che lo riscrive, se invece non è sparito occorre entrare in regedit, fare una ricerca del'indirizzo del sito e cancellarlo manualmente. In ogni caso io eliminerei, insieme al primo anche questo: O4 - HKLM\..\RunOnce: [CWS1del1] C:\Documents and Settings\p_p\Desktop\Nuova cartella\UnrealCW\del1cws1.exe /DLL name pl /C:\WINDOWS |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 02:32.




















