Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

tr/spy.549888.8 Opzioni
massifernando
Inviato: Saturday, September 25, 2010 2:56:03 PM
Rank: Member

Iscritto dal : 10/26/2005
Posts: 6
ciao, amici avrei bisogno di aiuto! il mio antivirus free avg mi segnala all'apertura del sistema e ogni volta che vado in internet un troyan dal nome:tr/spy.549888.8 non riesce ad eliminarlo perche' dice che fa parte del sistema,ho provatp ad entrare in modalita' provvisoria e ho fatto la scansione sia con avg che con malwarebytes. a parte che quest'ultimo non mi rileva neanche questa minaccia.... secondo voi come potrei risolvere la situazione? non so neanche' se e' potenzialmente pericoloso questo troyan ciaooooooooooooooo..d'oh!
Sponsor
Inviato: Saturday, September 25, 2010 2:56:03 PM

 
fdaccc
Inviato: Saturday, September 25, 2010 2:59:34 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
Posso chiederti di postare un LOG di Hijackthis? Segui questi semplici passaggi ben descritti sotto.

- Scarica ed installa Hijackthis dal link sottostante:
http://www.hijackthis.de/downloads/HJTInstall.exe
- lancia Hijackthis
- clicca su Do a system scan and save a logfile
- al termine della scansione verrà rilasciato un file di testo: salvalo sul Desktop perché lo dovrai inviare qui
massifernando
Inviato: Saturday, September 25, 2010 3:09:15 PM
Rank: Member

Iscritto dal : 10/26/2005
Posts: 6
ecco il post:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15.08.19, on 25/09/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\VIA\VIAudioi\HDADeck\HDeck.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Programmi\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe
C:\Programmi\TuneUp Utilities 2010\TuneUpUtilitiesApp32.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Mozilla Firefox\plugin-container.exe
C:\Programmi\Veetle\Player\player.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2530241
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Softonic-IT Toolbar - {e3393495-8103-46a0-8181-270273eddd60} - C:\Programmi\Softonic-IT\tbSoft.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programmi\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\Microsoft Office\Office14\GROOVEEX.DLL
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~1\Microsoft Office\Office14\URLREDIR.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O2 - BHO: Softonic-IT Toolbar - {e3393495-8103-46a0-8181-270273eddd60} - C:\Programmi\Softonic-IT\tbSoft.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: Softonic-IT Toolbar - {e3393495-8103-46a0-8181-270273eddd60} - C:\Programmi\Softonic-IT\tbSoft.dll
O4 - HKLM\..\Run: [HDAudDeck] C:\Programmi\VIA\VIAudioi\HDADeck\HDeck.exe 1
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\Microsoft Office\Office14\EXCEL.EXE/3000
O8 - Extra context menu item: I&nvia a OneNote - res://C:\PROGRA~1\Microsoft Office\Office14\ONBttnIE.dll/105
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Programmi\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Programmi\Microsoft Office\Office14\ONBttnIE.dll
O9 - Extra button: &Note collegate di OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Programmi\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra 'Tools' menuitem: &Note collegate di OneNote - {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - C:\Programmi\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O13 - Gopher Prefix:
O16 - DPF: {6F15128C-E66A-490C-B848-5000B5ABEEAC} (HP Download Manager) - https://h20436.www2.hp.com/ediags/dex/secure/HPDEXAXO.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{9C5A577E-8D77-4B19-BC29-A9B22F7511C8}: NameServer = 85.37.17.55 85.38.28.93
O18 - Filter hijack: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - C:\Programmi\File comuni\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: McAfee Security Scan Component Host Service (McComponentHostService) - McAfee, Inc. - C:\Programmi\McAfee Security Scan\2.0.181\McCHSvc.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software - C:\Programmi\TuneUp Utilities 2010\TuneUpDefragService.exe
O23 - Service: TuneUp Utilities Service (TuneUp.UtilitiesSvc) - TuneUp Software - C:\Programmi\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe

--
End of file - 7449 bytes
a.roselli
Inviato: Saturday, September 25, 2010 3:21:41 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,044
Ciao massifernando

disattiva il ripristino di configurazione, il virus potrebbe essere li dentro, riavvia il sistema e riattivalo

instala un firewall, quello di windows protegge solo in entrata, consiglio Outpost

http://software.aiutamici.com/software?ID=80361

E' uscita una nuova versione di Avira

http://software.aiutamici.com/software?ID=10908



alfonso_aiutamici@hotmail.it

massifernando
Inviato: Saturday, September 25, 2010 7:55:27 PM
Rank: Member

Iscritto dal : 10/26/2005
Posts: 6
ho disattivato il ripristino, ho riavviato outpost ha fatto il suo lavoro. ma il troyan continua a vedersi!!!!
aiutoooooooo
r16
Inviato: Saturday, September 25, 2010 8:43:38 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Prova questa scansione:
Scarica Combofix (usa Internet Explorer)

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Salvalo sul desktop. (è obligatorio)

Importante: Disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,(Firewall compreso) e dopo aver scaricato COMBOFIX, chiudi la connessione.

Doppio click su combofix.exe (se usi Vista: tasto destro su Combofix.exe e clicca su: "Esegui come Amministratore" )


E' probabile che ti siano inviati messaggi dall'antivirus,(o dallo stesso Combofix) tu ignorali.

Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO.

Durante l'operazione di scansione è importante non usare il PC (neanche il mouse) e attendere pazientemente la fine delle operazioni.
Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt.
Postalo qui.
a.roselli
Inviato: Saturday, September 25, 2010 8:45:27 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,044
Ok quel virus si annida nel file winlogon.exe che è un file di sistema, bisogna ripristinarlo dal file originale

se hai il CD di Windows prova a fare cosi;

Avvia dal CD e alla schermata di benvenuto, clicca su R in modo da partire sulla console di ripristino.
-Scegli il tuo sistema, generalmente 1
- metti la password admin , se non é impostata premi semplicemente su invio

A questo punto digita i seguenti comandi

cd c:\ (invio)
cd windows (invio)
cd system32 (invio)
copy winlogon.ex_ (invio)

exit (invio)

oppure se la lettera del CD-Rom é D per esempio, digita

copy D:\i386\winlogon.ex_ C:\windows\system32\winlogon.exe


Fate tutti una copia di sistema, di questi problemi non ne avrete più, leggete la Guida al PC Sicuro.

alfonso_aiutamici@hotmail.it

massifernando
Inviato: Saturday, September 25, 2010 8:47:36 PM
Rank: Member

Iscritto dal : 10/26/2005
Posts: 6
ragazzi scusate ho riavviato di nuovo il sistema, e finalmente sembra non esserci piu' traccia ..... grazie graziegraziegraziegraziegraziegraziegrazie
a.roselli
Inviato: Saturday, September 25, 2010 8:49:59 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,044
Fai la copia di sistema cosi in seguito ti basterà ripristinarla invece che ricorrere alle riparazioni.



alfonso_aiutamici@hotmail.it

r16
Inviato: Saturday, September 25, 2010 8:54:36 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Guarda......io posso credere anche alle favole. Whistle
Ma non puoi nè farti una copia di sicurezza, nè dirmi che non trovi niente.
Perchè non si elimina un troyan con un semplice avvio.Think
Anzi, lo rigenera meglio.
Comunque vedi tu.
Il pc è tuo.
Saluti.
panchoz
Inviato: Saturday, September 25, 2010 9:00:02 PM

Rank: AiutAmico

Iscritto dal : 11/6/2008
Posts: 2,452
massifernando ha scritto:
ragazzi scusate ho riavviato di nuovo il sistema, e finalmente sembra non esserci piu' traccia ..... grazie graziegraziegraziegraziegraziegraziegrazie



Segui le indicazioni di R16... un controllo in + per star tranquillo! Whistle
massifernando
Inviato: Saturday, September 25, 2010 10:52:51 PM
Rank: Member

Iscritto dal : 10/26/2005
Posts: 6
eppure avira non lo segnala piu', io piu' che continuare a fare scansioni non so cosa fare... ciaoooo
a.roselli
Inviato: Saturday, September 25, 2010 11:10:27 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,044
Ok, ma nel caso si ripresentasse quell'errore, leggi le risposte in questa discussione.


alfonso_aiutamici@hotmail.it

massifernando
Inviato: Saturday, September 25, 2010 11:17:07 PM
Rank: Member

Iscritto dal : 10/26/2005
Posts: 6
ok sicuramente seguiro' il vostro consiglio, comunque ancora grazie, come sempre siete stati utilissimi.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.