Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Ancora Virtumonde. Opzioni
falcon543
Inviato: Sunday, June 14, 2009 1:07:11 PM
Rank: AiutAmico

Iscritto dal : 11/28/2007
Posts: 137
Qualche giorno fa seguendo i consigli di r16 ho provato ad eliminare il famigerato Virtumonde ma probabilmente l' operazione non è andata a buon fine. Infatti SpyBot continua a trovare questo virus lo elimina e ricompare. Come posso eliminarlo definitivamente? Allego log di HijackThis.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 13.01.48, on 14/06/2009
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18248)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\RtHDVCpl.exe
C:\hp\support\hpsysdrv.exe
C:\Program Files\Hewlett-Packard\On-Screen OSD Indicator\OSD.exe
C:\Windows\system32\schtasks.exe
C:\Program Files\HP\HP Software Update\hpwuSchd2.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe
C:\Program Files\Alice ti aiuta\McciTrayApp.exe
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\TomTom HOME 2\HOMERunner.exe
C:\Program Files\Nokia\Nokia PC Suite 7\PCSuite.exe
C:\Users\Angelo\AppData\Local\Google\Update\GoogleUpdate.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\IncrediMail\bin\IMApp.exe
C:\Users\Angelo\Desktop\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=it_it&c=81&bd=Presario&pf=desktop
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=it_it&c=81&bd=Presario&pf=desktop
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: NCO 2.0 IE BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [hpsysdrv] c:\hp\support\hpsysdrv.exe
O4 - HKLM\..\Run: [OsdMaestro] "C:\Program Files\Hewlett-Packard\On-Screen OSD Indicator\OSD.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateReg] "C:\Windows\system32\jureg.exe"
O4 - HKLM\..\Run: [HP Software Update] c:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [00PCTFW] "C:\Program Files\PC Tools Firewall Plus\FirewallGUI.exe" -s
O4 - HKLM\..\Run: [AliceRV_McciTrayApp] C:\Program Files\Alice ti aiuta\McciTrayApp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [IncrediMail] C:\Program Files\IncrediMail\bin\IncMail.exe /c
O4 - HKCU\..\Run: [TomTomHOME.exe] "C:\Program Files\TomTom HOME 2\HOMERunner.exe"
O4 - HKCU\..\Run: [PC Suite Tray] "C:\Program Files\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKCU\..\Run: [Google Update] "C:\Users\Angelo\AppData\Local\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O13 - Gopher Prefix:
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files\HP Games\My HP Game Console\GameConsoleService.exe
O23 - Service: HP Health Check Service - Hewlett-Packard - c:\Program Files\Hewlett-Packard\HP Health Check\hphc_service.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - c:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: PC Tools Firewall Plus (PCToolsFirewallPlus) - PC Tools - C:\Program Files\PC Tools Firewall Plus\FWService.exe
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 5621 bytes
Sponsor
Inviato: Sunday, June 14, 2009 1:07:11 PM

 
r16
Inviato: Sunday, June 14, 2009 1:14:08 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Puoi postare le voci che SpyBot rileva?
Scarica ed installa MalwareBytes:
clicca qui per il download : http://www.aiutamici.com/software?id=80346
Prima di fare la scansione AGGIORNALO. (è molto importante)
Esegui una scansione completa del sistema.
Posta il log.
Altra cosa:
Che ne dici di sostituire Avast, con un antivirus un pò più serio?
falcon543
Inviato: Sunday, June 14, 2009 1:21:52 PM
Rank: AiutAmico

Iscritto dal : 11/28/2007
Posts: 137
Ciao r16 ben trovato. La voce che trova SpyBot e proprio Virtumonde almeno cosi c' è scritto. Comunque il PC si comporta in modo strano pochi minuti fa mentre ero sul forum all' improvviso dal case ho sentito un ronzio tipico della rotazione. Non credo sia la ventola perchè quella se non sbaglio è sempre attiva e si sente poco. A me ha dato l' impressione come se il disco rigido si fosse messo a girare velocemente e poi il PC si è spento. Spero di essere stato abbastanza chiaro.-
r16
Inviato: Sunday, June 14, 2009 1:28:01 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Di solito i virus (compreso Virtumonde) non fanno "rumori".
Potrebbe essere un problema Hardware. (polvere sulla ventola di raffredamento, o altro)
Comunque fai la scansione con MBAM, e vediamo se rileva qualcosa.
falcon543
Inviato: Sunday, June 14, 2009 1:54:43 PM
Rank: AiutAmico

Iscritto dal : 11/28/2007
Posts: 137
Sto facendo la scansione poi ti posto il log. Lo spegnimento del PC come lo spieghi?
r16
Inviato: Sunday, June 14, 2009 1:58:58 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Se ci sono dei rumori all'interno del case, per me è un problema Hardware.
falcon543
Inviato: Sunday, June 14, 2009 9:54:05 PM
Rank: AiutAmico

Iscritto dal : 11/28/2007
Posts: 137
Ecco il log di malwarebytes non ha trovato nulla.
Per curiosità voglio rifare la scansione con spybot per vedere se trova VIRTUMONDE poi faccio sapere.

Malwarebytes' Anti-Malware 1.37
Versione del database: 2275
Windows 6.0.6001 Service Pack 1

14/06/2009 21.46.28
mbam-log-2009-06-14 (21-46-28).txt

Tipo di scansione: Scansione completa (C:\|D:\|)
Elementi scansionati: 224066
Tempo trascorso: 1 hour(s), 6 minute(s), 0 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 0

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
(Nessun elemento malevolo rilevato)
falcon543
Inviato: Monday, June 15, 2009 12:21:51 AM
Rank: AiutAmico

Iscritto dal : 11/28/2007
Posts: 137
La scansione di SpyBot rileva sempre Virtumonde. Cliccando sul segno + sulla destra del nome esce la seguente scritta: (SBI$92386332) Libreria C:\windows\system32\zipfldr.dll.
Qualcuno è in grado di dirmi cosa succede nel mio PC? Grazie.-
ragioniere
Inviato: Monday, June 15, 2009 12:32:41 AM
Rank: AiutAmico

Iscritto dal : 11/5/2006
Posts: 114
r16
Inviato: Monday, June 15, 2009 12:36:46 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
E' un falso positivo.
Quel file,(zipfldr.dll) appartiene alla Microsoft.
Tutto qui.
a.roselli
Inviato: Monday, June 15, 2009 7:26:06 AM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,045
falcon543 ha scritto:
Sto facendo la scansione poi ti posto il log. Lo spegnimento del PC come lo spieghi?


I computer hanno una protezione automatica, quando si surriscalda eccessivamente si spegne per evitare di bruciare il microprocessore, quindi se si spegne forse le ventoline sono ostruite dalla polvere, meglio che fai un controllo o se non sei capace di mettere le mani all'interno del PC, portalo da un tecnico.



alfonso_aiutamici@hotmail.it

falcon543
Inviato: Monday, June 15, 2009 6:28:17 PM
Rank: AiutAmico

Iscritto dal : 11/28/2007
Posts: 137
Ok allora il problema dovrebbe essere risolto. Seguendo il consiglio di Roselli darò anche un' occhiata all' interno. Grazie a tutti ed alla prossima.-
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.