Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

virus msn Opzioni
ivanpittore
Inviato: Monday, December 18, 2006 1:28:57 PM
Rank: AiutAmico

Iscritto dal : 4/2/2006
Posts: 34
il mio msn messenger invia strane frasi in spagnolo ai miei contatti. !!!
Sponsor
Inviato: Monday, December 18, 2006 1:28:57 PM

 
monsee
Inviato: Monday, December 18, 2006 4:00:33 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Aggiorna a puntino il tuo antivirus e i tuoi programmi anti-spyware, poi disabilita il Ripristino configurazione di sistema, quindi vai in Modalità Provvisoria e lancia in scansione il tuo antivirus. Elimina tutto quel che ti rikleva. Dopo di che, lancia in scansione, uno dopo l'altro, gli anti-spyware. elimina tutto quel che ti scovano di infetto. Quindi, torna in Modalità Normale, vai sul sito di BitDefender (usando Intenet Explorer) o sul sito TrendMicro (usando Internet Explore oppure Firefox) e fai una completa scansione online. Se non ti viene rilevato niente, riattiva il Ripristino configurazione di sistema e creati subito un "punto di ripristino". Altrimenti, torna qui.
ivanpittore
Inviato: Monday, December 25, 2006 6:03:19 PM
Rank: AiutAmico

Iscritto dal : 4/2/2006
Posts: 34
C:\WINDOWS\system32\bsys.scr
Infected with: Trojan.Spy.Banker.AWW

C:\WINDOWS\system32\bsys.scr
Disinfection failed

C:\WINDOWS\system32\bsys.scr
Delete failed


ecco cosa mi rileva bytdefender
ora che ci faccio con sto coso? (avast non se lo caga di striscio).
Iv

monsee
Inviato: Monday, December 25, 2006 8:02:03 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Un antivirus che è in grado di riconoscere questo specifico trojan (e di rimuoverlo, se lo userai in Modalità Provvisoria) è <b>ClamWin 0.88-7</b> (gratuito, in lingua inglese e scaricabile da Aiutamici), Devi scaricare questo antivirus, installarlo, sceglier -durante l'installazione- l'opzione di integrazione con Windows (così che appaia la voce ClamWin nella shell), impostarlo per la rimozione immediata dei files infetti (MA eliminato il trojan che hai adesso, muta questa impostazione in "quarantine", perché non è impossibile incappar -durante le scansioni- in falsi-positivi), aggiornarlo a puntino e poi -DOPO AVER DISABILITATO IL RIPRISTINO CONFIGURAZIONE DI SISTEMA!- andare il Modalità Provvisoria e lanciare ClamWin in scansione sul file incriminato (dato che non hai altri intrusi a bordo, è in utile che tu vada a scansionare tutto quanto: vai nella cartella WINDOWS\system32, cerca con cura il file <b>bsys.scr</b> e, dopo averlo trovato, cliccaci sopra COL TASTO DESTRO DEL MOUSE, selezionando l'opzione "Scan with ClamWin"). ClamWin si aprirà e scansionerà il file: rileverà il trojan e lo eliminerà. Mi raccomando di NON lanciare ClamWin in scansione su altri files (perché, avendolo impostato su "eliminazione", se becca un falso-positivo t'ammazza un file innocente!... e non è proprio il caso).
Eliminato il trojan, torna il Modalità Normale, torna sul sito di BitDefender e ripeti la scansione. Questo, per aver la riprova che il trojan non c'è più.
Dopo di che, riattiva subito il Ripristino configurazione di sistema e creati un primo "punto di ripristino" cui poter tornare in caso di bisogno.
Riguardo a ClamWin, ti suggerisco caldamente di TENERLO (impostato per mettere in quarantena i files, non per eliminarli!), perché NON entra in conflitto con il tuo Avast! e non ti rallenta il Sistema in alcun modo (ClamWin è un antivirus "on demand", che serve solamente ad eseguir scansioni a tuo capriccio e che NON fornisce "protezione in tempo reale", ma che è capace di auto-aggiornarsi anche da solo): in pratica, ClamWin è "una difesa in più" (spesso preziosa) che quasi non pesa sul resto del Sistema Operativo.

Edited by - monsee on 12/25/2006 20:04:08
ivanpittore
Inviato: Tuesday, December 26, 2006 1:22:44 AM
Rank: AiutAmico

Iscritto dal : 4/2/2006
Posts: 34
ti ringrazio infinitamente , appena eseguo ti faccio sapere. Ivan
ivanpittore
Inviato: Thursday, December 28, 2006 1:45:18 AM
Rank: AiutAmico

Iscritto dal : 4/2/2006
Posts: 34
niente.
ClamWin (che tral'altro non avevo trovato nella lista software di aiutamivci)
non me lo da come infetto...ho aggiornato e fatto tutto...come si fa?
il problema a msn ce l'ho ancora.
monsee
Inviato: Thursday, December 28, 2006 9:19:29 AM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Allora probabilmente NON è infetto, dato che il virus da te citato (ho controllato di persona prima di postare la mia risposta precedente) è <i>sicuramente</i> incluso nelle liste degli aggiornamenti più recenti di ClamWin.
Può esser, forse, che sia stato un falso-positivo.
Prova a magari vedere cosa te ne dicon qui:
http://www.virustotal.com/en/indexf.html

Edited by - monsee on 12/28/2006 09:21:55
ivanpittore
Inviato: Thursday, December 28, 2006 2:39:39 PM
Rank: AiutAmico

Iscritto dal : 4/2/2006
Posts: 34
ecco qua
STATUS: FINISHEDComplete scanning result of "bsys.scr", received in VirusTotal at 12.28.2006, 14:36:13 (CET).

Antivirus Version Update Result
AntiVir 7.3.0.21 12.28.2006 TR/Spy.Banker.AWW.338
Authentium 4.93.8 12.27.2006 no virus found
Avast 4.7.892.0 12.21.2006 no virus found
AVG 386 12.28.2006 PSW.Banker2.IXA
BitDefender 7.2 12.28.2006 Trojan.Spy.Banker.AWW
CAT-QuickHeal 8.00 12.27.2006 TrojanSpy.Banker.aww
ClamAV devel-20060426 12.27.2006 no virus found
DrWeb 4.33 12.28.2006 Trojan.PWS.Banker.4378
eSafe 7.0.14.0 12.26.2006 Win32.Banker.aww
eTrust-InoculateIT 23.73.100 12.28.2006 no virus found
eTrust-Vet 30.3.3285 12.28.2006 no virus found
Ewido 4.0 12.27.2006 Logger.Banker.aww
Fortinet 2.82.0.0 12.28.2006 Spy/Banker
F-Prot 3.16f 12.22.2006 no virus found
F-Prot4 4.2.1.29 12.22.2006 no virus found
Ikarus T3.1.0.27 12.28.2006 no virus found
Kaspersky 4.0.2.24 12.28.2006 Trojan-Spy.Win32.Banker.aww
McAfee 4927 12.27.2006 no virus found
Microsoft 1.1904 12.27.2006 no virus found
NOD32v2 1942 12.28.2006 no virus found
Norman 5.80.02 12.28.2006 W32/Banker.AZFC
Panda 9.0.0.4 12.28.2006 Trj/Banker.DXS
Prevx1 V2 12.28.2006 no virus found
Sophos 4.13.0 12.26.2006 Mal/Packer
Sunbelt 2.2.907.0 12.18.2006 Trojan-Spy.Win32.Banker.aww
TheHacker 6.0.3.138 12.28.2006 Trojan/Spy.Banker.aww
UNA 1.83 12.27.2006 Trojan.Spy.Win32.Banker.747F
VBA32 3.11.1 12.27.2006 Trojan-Spy.Win32.Banker.aww
VirusBuster 4.3.19:9 12.27.2006 novirus:Packed/Upack


inoltre

Logfile of HijackThis v1.99.1
Scan saved at 15.49.52, on 28/12/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\asuskbservice.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\slserv.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\Java\jre1.5.0_03\bin\jusched.exe
C:\WINDOWS\system32\WgaTray.exe
C:\Programmi\RAM Idle\RAM_XP.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\bsys.scr
C:\WINDOWS\system32\bssys.exe
C:\Programmi\ClamWin\bin\ClamTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\Yahoo!\Messenger\ymsgr_tray.exe
C:\Programmi\eMule\emule.exe
C:\WINDOWS\system32\cidaemon.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Messenger\msmsgs.exe
C:\Documents and Settings\Favale Augusto\Documenti\programmi sparsi\hijackthis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://it.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://it.rd.yahoo.com/customize/ie/defaults/su/msgr7/*http://it.search.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://it.rd.yahoo.com/customize/ie/defaults/sp/msgr7/*http://it.search.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://it.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Scaricamenti\Spybot - Search and Destroy\SDHelper.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_03\bin\jusched.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [RAM Idle Professional] C:\Programmi\RAM Idle\RAM_XP.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [bsys] C:\WINDOWS\system32\bsys.scr
O4 - HKLM\..\Run: [bssys] C:\WINDOWS\system32\bssys.exe
O4 - HKLM\..\Run: [ClamWin] "C:\Programmi\ClamWin\bin\ClamTray.exe" --logon
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programmi\Yahoo!\Messenger\ypager.exe -quiet
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - :windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://downloads.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {215B8138-A3CF-44C5-803F-8226143CFC0A} (Trend Micro ActiveX Scan Agent 6.6) - http://eu-housecall.trendmicro-europe.com/housecall/applet/html/native/x86/win32/activex/hcImpl.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {8714912E-380D-11D5-B8AA-00D0B78F3D48} (Yahoo! Webcam Upload Wrapper) - http://chat.yahoo.com/cab/yuplapp.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9122D757-5A4F-4768-82C5-B4171D8556A7} (PhotoPickConvert Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/PhtPkMSN.cab
O16 - DPF: {A1F2F2CE-06AF-483C-9F12-D3BAA72477D6} (BatchDownloader Class) - http://appdirectory.messenger.msn.com/AppDirectory/P4Apps/PhotoSwap/DigWXMSN.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{1AF1F764-D1C4-41A1-846B-965B77EF0634}: NameServer = 85.37.17.9 85.38.28.75
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: ASUSKeyboardService - ASUSTeK COMPUTER INC. - C:\WINDOWS\asuskbservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: %NVSVC.name% (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe


(attenzione ad Msn e a quel file incriminato ...
inoltre in una delle prime scansioni on line mi pare che "parlasse male" di Java....)

help help

ops con questo
http://www.ewido.net/en/onlinescan/
pare che posso cancellarlo...che ne dite?



Edited by - ivanpittore on 12/28/2006 15:55:36

Edited by - ivanpittore on 12/28/2006 15:58:43
monsee
Inviato: Thursday, December 28, 2006 6:39:12 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Insomma, non si sono ancora decisi a stabilir se quell'affare è oppure non è un trojan. ClamWin l'aveva classificato come trojan (l'ho visto coi miei occhi!) e ora l'ha declassato a "falso-positivo" (per cui, non lo rileva più in quanto malware). Altri (la minoranza, in verità) continuano a considerarlo una minaccia. Ma per la maggior parte delle Software House che si occupano d sicurezza, a quanto pare, non lo è.
L'indirizzo di EWIDO lo puoi sicuramente cancellare (perché EWIDO non esiste più: ora ha cambiato nome e si chiama AVG AntiSpyware).
In quanto al LOG che hai postato, non mi pronuncio e lascio il campo a chi ne sa assai più di me.
ivanpittore
Inviato: Thursday, December 28, 2006 8:16:42 PM
Rank: AiutAmico

Iscritto dal : 4/2/2006
Posts: 34
e la scansione online su ewido che sto facendo allora è una scansione fantasma? (non ci capisco piu niente)

help
i need somebody
help

ecco il carino messaggio iniziale ai contatti msn:
dreavilheadtz@hotmail.it scrive:
oi olhe o cartao que vi no orkut como e legal...
dreavilheadtz@hotmail.it scrive:
http://www.doiop.com/cartao-orkut.html
dreavilheadtz@hotmail.it scrive:
depois vc me fala se e legal

Edited by - ivanpittore on 12/28/2006 20:22:50
monsee
Inviato: Thursday, December 28, 2006 9:02:07 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
No, ma è la Grisoft (insomma, è AVG) che possiede EWIDO (dato che l'ha comprato, gli ha cambiato nome e l'ha migliorato).
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.