Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

trojan obfuscated.dr Opzioni
stellina148
Inviato: Sunday, March 11, 2007 1:11:57 PM

Rank: AiutAmico

Iscritto dal : 12/20/2005
Posts: 1,417
Per cortesia qualcuno mi può tradurre ciò che dice il kapersky per quantio riguarda questo virus Grazie

Trojan.Win32.Obfuscated.dr
Detection added Feb 22 2007 04:20 GMT
Update released Feb 22 2007 05:22 GMT
Behavior Trojan


Currently there is no description available for this program.

As many viruses and worms are modifications of earlier versions, it may help you to check the descriptions of similar programs. If such descriptions are available, they will be listed at the top of the page.

Our virus analysts work hard to ensure that descriptions of the commonest and most potentially dangerous software are available to users. The Virus Encyclopedia is updated on a regular basis.

If you cannot find the description you need, please check back later, or contact us on webmaster@viruslist.com.
Sponsor
Inviato: Sunday, March 11, 2007 1:11:57 PM

 
monsee
Inviato: Sunday, March 11, 2007 1:22:38 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Ti fornisce il nome che Kaspersky ha assegnato a questo particolare trojan.
Ti dice che è molto recente (la scoperta è stata fatta solo il 22 febbraio scorso) e il suo codice identificativo è stato aggiunto al database un'ora più tardi o poco più.
Ti dice, inoltre, che su questo particolare trojan non si sa ancora per davvero niente. Ci si può aspettare che agisca con modalità simili a quelle usato da altri malwares a lui molto simili. Ti informano, comunque, che stanno lavorando incessantemente a raccogliere nuove informazioni.
Infine, ti dicono che se non hai trovato scritto quello che cercavi puoi contattarli all'indirizzo email che t'hanno messo in calce.
FINE TRADUZIONE.

E adesso veniamo al nostro amichetto trojan.
Nella pagina Web cui ti porta il link sottostante puoi trovar notizie assai più complete e dettagliate riguardo al trojan in questione (sono di fonte Sunbelt, la Casa produttrice di Kerio Firewall e di <b>CounterSpy V2</b> [che è il "gemello siamese dell'attuale Windows Defender", che la Giant ha venduto alla Sunbelt anziché a Microsoft e che Sunbelt ha poi sviluppato in direzione totalmente differente rispetto a quel che ha fatto Microsoft]; le informazioni in questione derivano proprio dal database di <b>CounterSpy V2</b>, il quale -a quanto pare- riesce a rimuovere efficacemente anche questo trojan.
http://research.sunbelt-software.com/threatdisplay.aspx?name=Trojan.Win32.Obfuscated.dr&threatid=126642

Pare comunque che anche la Emsi Soiftware abbia immesso nel proprio database questo particolare trojan e che il loro programma <b>A-squared</b> (se ben aggiornato!) sia un grado i rimuoverlo efficacemente. Se vuoi tentare questa via, puoi scaricare (ammesso che tu già non l'abbia) <b>A-squared 2.0 free</b> proprio da Aiutamici. Il programma serve esclusivamente a far scansioni; comunque, è valido, gratuito e in lingua italiana. Naturalmente, disabilita il Ripristino configurazione di sistema e poi fai la scansione in Modalità Provvisoria, sennò non serve a molto.

Edited by - monsee on 03/11/2007 13:43:31
pidue
Inviato: Sunday, March 11, 2007 2:58:06 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
<BLOCKQUOTE id=quote><font size=1 face="Sans Serif, Arial, Helvetica" id=quote>quote:<hr height=1 noshade id=quote>
Per cortesia qualcuno mi può tradurre ciò che dice il kapersky per quantio riguarda questo virus Grazie

Trojan.Win32.Obfuscated.dr
<hr height=1 noshade id=quote></BLOCKQUOTE id=quote></font id=quote><font face="Sans Serif, Arial, Helvetica" size=2 id=quote>

Ciao, se ti riferisci al post in cui c'è c'è anche il link per lo screen shot, mi sembra di leggere che questo trojan ha infettato l'exe (in rosso) nel seguente percorso.
C:\Programmi\File comuni\SymantecShared\<font color=red>ccApp.exe</font id=red>.
Tale processo si avvia automaticamente ad ogni boot di sistema.
Teoricamente dovresti eliminarlo ma per fortuna all'interno di ogni cartella con il file infetto c'è una cartella che si chiama BAK con dentro una copia pulita del file. Non devi far altro che eliminare il file infetto e ripristinarlo con la sua copia sana.
Cioè dovresti trovare una cartella nel percorso C:\Programmi\File comuni\SymantecShared\<font color=red>back</font id=red> e dentro la cartella ci dovrebbe essere il file "sano" ccApp.exe. Tu non devi fare altro che togliere quello infetto e rimpiazzarlo con quello sano. Questa procedura ha di solito funzionato con altri file che generavano processi in avvio. Fammi sapere, ciao.

Edited by - pidue on 03/11/2007 15:01:04



stellina148
Inviato: Sunday, March 11, 2007 3:36:01 PM

Rank: AiutAmico

Iscritto dal : 12/20/2005
Posts: 1,417
Dunque sono nella cartella file comuni symantec shared. Aperta questa cartella mi trovo varie cartelle tra cui una bak con dentro il ccApp. Fuori ho un altro ccApp. Quindi se ho ben capito devo eliminare il secondo e al suo posto mettere quello della cartella bak

[img=http://img140.imageshack.us/img140/7420/ccappxq2.png]

Edited by - stellina148 on 03/11/2007 16:34:02
pidue
Inviato: Sunday, March 11, 2007 5:28:21 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Poprio così. <img src=icon_smile.gif border=0 align=middle> Sostituisci il ccApp.exe infetto con quello sano, poi rifai la scansione con AVG Anti Spyware e vedrai che non lo troverà più.



stellina148
Inviato: Monday, March 12, 2007 1:54:45 PM

Rank: AiutAmico

Iscritto dal : 12/20/2005
Posts: 1,417
Ciao Pidue, ho tentato di sostituire il file, ma windows dice impossibile il file è in esecuzione. Poi ho scaricati il nuovo hijackthis 2 beta e ti posto il log, chissà che venga fuori qualche altra cosa! Grz di tutto.<img src=icon_smile.gif border=0 align=middle>

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 13.25.30, on 12/03/2007


Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Programmi\File comuni\Symantec Shared\bak\ccApp.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\MSN Messenger\usnsvc.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\PROGRA~1\Motive\ASSTCO~1\MOTIVE~1.EXE
C:\Programmi\Alice ti aiuta\bin\mad.exe
C:\Programmi\Windows Media Player\wmplayer.exe
C:\Programmi\Opera\Opera.exe
C:\Documents and Settings\Lazio\Documenti\Hijackthis 2\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://it.yahoo.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Programmi\Norton Internet Security\UrlLstCk.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\System32\LVCOMSX.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [Motive SmartBridge] C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunServices: [Intec Services Driverrs] winrvc.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunServices: [Intec Services Driverrs] winrvc.exe (User 'Default user')
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/iss-loc/mcfscan/2,2,0,4964/mcfscan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{21D08AAD-C5EC-4A3E-919D-B0A3224017B9}: NameServer = 85.37.17.16 85.38.28.68
O17 - HKLM\System\CS1\Services\Tcpip\..\{21D08AAD-C5EC-4A3E-919D-B0A3224017B9}: NameServer = 85.37.17.16 85.38.28.68
O20 - Winlogon Notify: !SASWinLogon - C:\Programmi\SUPERAntiSpyware\SASWINLO.dll
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: Servizio Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe

--
End of file - 8627 bytes
pidue
Inviato: Monday, March 12, 2007 6:24:09 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Ciao, il processo ccApp è legato al Norton Security. Dovresti riavviare in mod provvisoria, aprire il TaskManager (Ctrl+Alt+Canc), scheda Processi e vedere se il processo è sempre in esecuzione. Se non lo vedi, allora puoi fare la sostituzione.
Oppure da Start >> esegui >> incolla la stringa <b>msconfig</b>, vai nel pannello <b>Avvio</b> e togli la spunta da <b>ccApp</b>, riavvia, effettua la sostituzione. A sostituzione effettuata rimetti la spunta.

Edited by - pidue on 03/12/2007 18:27:06



Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.