Probabile nuovo virus?

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Ho notato oggi 2 cartelle sospette in "documents and settings", queste due:
una mi ricordo che l'avevo eliminata un pò di tempo fa ed è tornata. L'altra è nuova.
Metto un'immagine per capire meglio:

virus.jpg

Ad aggiungersi a questo l'antivirus Nod32 e malawarebytes mi segnalano questo trojan che non riescono ad eliminare:

C:\Documents and Settings\Administrator\Dati applicazioni\taskmgr.exe a variant of Win32/Fynloski.AA trojan unable to clean PC\Administrator

Ho formattato da una settimana, come posso agire:

Allego qui i lod di hijackthi e malawarebytes:

Codice:
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 12.12.46, on 26/03/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\ASUS\Six Engine\SixEngine.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Nero\Update\NASvc.exe
C:\Programmi\DivX\DivX Update\DivXUpdate.exe
C:\Programmi\Microsoft IntelliPoint\ipoint.exe
C:\Programmi\Google\Google Talk\googletalk.exe
C:\Programmi\eMule\emule.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\Administrator\Dati applicazioni\taskmgr.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\cmd.exe
C:\Programmi\Malwarebytes' Anti-Malware\mbam.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Programmi\TechSmith\SnagIt 8\SnagIt32.exe
C:\Programmi\TechSmith\SnagIt 8\TSCHelp.exe
\?\C:\WINDOWS\system32\WBEM\WMIADAP.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Programmi\TechSmith\SnagIt 8\SnagItBHO.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Programmi\TechSmith\SnagIt 8\SnagItIEAddin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Six Engine] "C:\Program Files\ASUS\Six Engine\SixEngine.exe" -r
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [egui] "C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [DivXUpdate] "C:\Programmi\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
O4 - HKLM\..\Run: [IntelliPoint] "c:\Programmi\Microsoft IntelliPoint\ipoint.exe"
O4 - HKCU\..\Run: [googletalk] "C:\Programmi\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [Xvid] C:\Programmi\Xvid\CheckUpdate.exe
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Programmi\eMule\emule.exe -AutoStart
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')
O4 - Startup: nero.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{DA16CE8A-9F12-4833-93D9-A85F012119F7}: NameServer = 208.67.222.222,208.67.222.220
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ESET Service (ekrn) - ESET - C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: @C:\Programmi\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Programmi\Nero\Update\NASvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 5478 bytes



Codice:
Malwarebytes Anti-Malware 1.60.1.1000
www.malwarebytes.org

Versione database: v2012.03.22.02

Windows XP Service Pack 3 x86 NTFS (Modalità provvisoria)
Internet Explorer 8.0.6001.18702
Administrator :: PC [amministratore]

26/03/2012 11.20.57
mbam-log-2012-03-26 (11-20-57).txt

Tipo di scansione: Scansione completa
Opzioni di scansione attive: Memoria | Esecuzione automatica | Registro | File system | Euristica/Extra | Euristica/Shuriken | PUP | PUM
Opzioni di scansione disattivate: P2P
Elementi esaminati: 231297
Tempo impiegato: 44 minuti, 50 secondi

Processi rilevati in memoria: 0
(non sono stati rilevati elementi nocivi)

Moduli di memoria rilevati: 0
(non sono stati rilevati elementi nocivi)

Chiavi di registro rilevate: 1
HKCU\Software\DC3_FEXEC (Malware.Trace) -> Spostato in quarantena ed eliminato con successo.

Valori di registro rilevati: 0
(non sono stati rilevati elementi nocivi)

Voci rilevate nei dati di registro: 0
(non sono stati rilevati elementi nocivi)

Cartelle rilevate: 0
(non sono stati rilevati elementi nocivi)

File rilevati: 3
C:\Documents and Settings\Administrator\Impostazioni locali\temp\dclogs\2012-03-26-2.dc (Stolen.Data) -> Spostato in quarantena ed eliminato con successo.
C:\Documents and Settings\Administrator\Dati applicazioni\taskmgr.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.
C:\Documents and Settings\Administrator\Dati applicazioni\nero.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.

(fine)


grazie a tutti in anticipo
 

tecnico24

Utente Èlite
10,706
1,072
Con Hijackthis elimina queste voci:

Codice:
O4 - HKLM\..\Run: [DivXUpdate] "C:\Programmi\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
O4 - HKLM\..\Run: [IntelliPoint] "c:\Programmi\Microsoft IntelliPoint\ipoint.exe"
O4 - HKCU\..\Run: [googletalk] "C:\Programmi\Google\Google Talk\googletalk.exe" /autostart
O4 - HKCU\..\Run: [Xvid] C:\Programmi\Xvid\CheckUpdate.exe
O4 - HKUS\S-1-5-18\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')
O17 - HKLM\System\CCS\Services\Tcpip\..\{DA16CE8A-9F12-4833-93D9-A85F012119F7}: NameServer = [URL="http://www.hijackthis.de/whois.php"]208.67.222.222[/URL],[URL="http://www.hijackthis.de/whois.php"]208.67.222.220[/URL]

L'indirizzo tcpip non coincide con la tua connessione , essendo un provider estero : 208.67.222.222,208.67.222.220
Chiudi la connessione internet
Scarica sul desktop XP TCP/IP Repair
Clicca su Reset TCP/IP e riavvia il pc.
Si ripristeranno i valori corretti della tua connessione.
 

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Cio non può dipendere dal fatto che ho messo gli openDNS?
 

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Mi consigli di tenere gli openDNS o di toglierli comunque.

Per quanto riguarda quelle cartelle, cosa potrebbe essere?


nuovo log:

Codice:
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 17.23.39, on 26/03/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Program Files\ASUS\Six Engine\SixEngine.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Nero\Update\NASvc.exe
C:\Programmi\eMule\emule.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Documents and Settings\Administrator\Dati applicazioni\taskmgr.exe
C:\WINDOWS\system32\cmd.exe
C:\WINDOWS\system32\cmd.exe
C:\Programmi\TechSmith\SnagIt 8\SnagIt32.exe
C:\Programmi\TechSmith\SnagIt 8\TSCHelp.exe
C:\Programmi\Opera\opera.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Mozilla Firefox\plugin-container.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HelperObject Class - {00C6482D-C502-44C8-8409-FCE54AD9C208} - C:\Programmi\TechSmith\SnagIt 8\SnagItBHO.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: SnagIt - {8FF5E183-ABDE-46EB-B09E-D2AAB95CABE3} - C:\Programmi\TechSmith\SnagIt 8\SnagItIEAddin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Six Engine] "C:\Program Files\ASUS\Six Engine\SixEngine.exe" -r
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [egui] "C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Programmi\eMule\emule.exe -AutoStart
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: nero.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ESET Service (ekrn) - ESET - C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: @C:\Programmi\Nero\Update\NASvc.exe,-200 (NAUpdate) - Nero AG - C:\Programmi\Nero\Update\NASvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 4657 bytes
 
Ultima modifica:

tecnico24

Utente Èlite
10,706
1,072
La prima cartella riguarderebbe gli aggiornamenti della scheda grafica.
Il secondo file , Bilir Aliesi , eliminalo tranquillamente , forse è qualche residuo di malware.
 

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Ok grazie 1000.

ma per questo trojan che non riesce ad eliminare?

C:\Documents and Settings\Administrator\Dati applicazioni\taskmgr.exe a variant of Win32/Fynloski.AA trojan unable to clean PC\Administrator

Gli openDNS li lascio allora?
 

tecnico24

Utente Èlite
10,706
1,072
Io leggo che lo ha eliminato :

C:\Documents and Settings\Administrator\Dati applicazioni\taskmgr.exe (Trojan.Agent) -> Spostato in quarantena ed eliminato con successo.

OpenDNS se lo ritieni opportuno , lascialo , questa è una tua scelta.
 

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Che svantaggi posso avere nell'usare l'open DNS?

quel trojan dice che lo ha eliminato, ma ad ogni riavvio NOD32 me lo risegnala..
non so come levarlo.. aiuto :(
 

tecnico24

Utente Èlite
10,706
1,072
Abilita le cartelle e i files nascosti:
Apri Risorse del computer
In alto , Strumenti > Opzioni cartelle e procedi così:
visualizza-cartelle-file-nascosti-xp.gif


Mettendo la spunta su visualizza cartelle e file nascosti e togliendo il flag da Nascondi i file protetti di sistema.

Adesso portati in C:\Documents and Settings\Administrator\Dati applicazioni\ e verifica se c'è il file.

Domanda:
openDNS lo hai installato tu?perchè installarlo non sapendo di cosa si tratta , mi sembra strano.
 

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Ultima modifica:

derek1939

Utente Attivo
267
1
CPU
intel i5 3450
Scheda Madre
MSI ZH77A-G43
HDD
SDD 128gb cortex +2TB +1TB
RAM
8 GB 1600Mhz
GPU
radon HD 7850 2GB
Audio
5.1 logitech
Monitor
LG E2251
PSU
XFX proseries 450W
Case
Cooler Master Silencio 550 ATX
OS
WIN 7 ultimate
Non me lo elimina manualmente..

Lo faccio modalità provvisoria?
 

Ci sono discussioni simili a riguardo, dai un'occhiata!

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili