Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Rilevato Trojan VB-1190 Opzioni
Umberto19870
Inviato: Monday, June 01, 2009 8:55:44 PM
Rank: AiutAmico

Iscritto dal : 12/22/2005
Posts: 165
Ho effettuato una scansione con un antivirus e ha trovato questo "ospiti":

- C:\Recylced\ctfmon.exe - Trojan VB- 1190
- D:\autorun.inf: Inf.Autorun - 16 found
- G:\Recylced\ctfmon.exe
- G:\autorun.inf: In.Autorun-16 found

L'HD G è un HD portatile. Purtroppo mi sono infettato a causa di una pendrive infetta ed anche xchè su questo pc non è installato un antivirus in quanto non è connesso ad internet. Avevo dimenticato di disattivare l'autorun dei dispositivi USB. Le minacce che ha trovato l'antivirus sono state rimosse. Ho riavviato il pc e ho effettuato una scansione con Hijackthis ed questo è il log:

Logfile of HijackThis v1.99.1
Scan saved at 20.52.09, on 01/06/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\LifeView DTV\RemoteControl.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\Java\jre6\bin\jusched.exe
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programmi\Ahead\InCD\InCD.exe
C:\Programmi\Acronis\TrueImageHome\TrueImageMonitor.exe
C:\Programmi\Acronis\TrueImageHome\TimounterMonitor.exe
C:\Programmi\File comuni\Acronis\Schedule2\schedhlp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Trust\Trust R-series Mouse And Keyboard\MouseDrv.exe
D:\Programmi\TechinSat\bin\Server4PC.exe
C:\Programmi\Windows Desktop Search\WindowsSearch.exe
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programmi\L.I.S Indicater\LIS.exe
D:\Programmi\TechinSat\bin\Server4PC.exe
C:\Programmi\File comuni\Acronis\Schedule2\schedul2.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Trust\Trust R-series Mouse And Keyboard\KMWDSrv.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Documents and Settings\All Users\Documenti\Programmi\hijackthis\HijackThis.exe
C:\WINDOWS\system32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://192.168.0.2/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = 192.168.0.2:80
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [DTVRemote] "C:\Programmi\LifeView DTV\RemoteControl.exe"
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [StartCCC] "C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [WireLessMouse] C:\Programmi\Trust\Trust R-series Mouse And Keyboard\StartAutorun.exe MouseDrv.exe
O4 - HKLM\..\Run: [TrueImageMonitor.exe] C:\Programmi\Acronis\TrueImageHome\TrueImageMonitor.exe
O4 - HKLM\..\Run: [AcronisTimounterMonitor] C:\Programmi\Acronis\TrueImageHome\TimounterMonitor.exe
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmi\File comuni\Acronis\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Startup: L.I.S Indicator.LNK = C:\Programmi\L.I.S Indicater\LIS.exe
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O4 - Global Startup: Server4PC.lnk = D:\Programmi\TechinSat\bin\Server4PC.exe
O4 - Global Startup: Windows Search.lnk = C:\Programmi\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1235307644609
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://fpdownload.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{D48325A9-AB3C-4C80-970F-890FDFA67B19}: NameServer = 192.168.0.2
O20 - Winlogon Notify: dimsntfy - %SystemRoot%\System32\dimsntfy.dll (file missing)
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programmi\File comuni\Acronis\Schedule2\schedul2.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Unknown owner - C:\Programmi\Java\jre6\bin\jqs.exe" -service -config "C:\Programmi\Java\jre6\lib\deploy\jqs\jqs.conf (file missing)
O23 - Service: Keyboard And Mouse Communication Service (KMWDSERVICE) - UASSOFT.COM - C:\Programmi\Trust\Trust R-series Mouse And Keyboard\KMWDSrv.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)





Sponsor
Inviato: Monday, June 01, 2009 8:55:44 PM

 
shapiro
Inviato: Monday, June 01, 2009 9:03:48 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
ciao

anche se il tuo antivirus del quale non hai citato il nome le ha tolte, fai comunque una scansione con questo tool della kaspersky

disattiva, temporaneamente, il tuo antivirus


scarica http://downloads1.kaspersky-labs.com/devbuilds/AVPTool/


seleziona la partizione da scansionare e clicca su Scan per avviare la scansione
terminata la scansione, in caso di rilevazione di infezioni, clicca su Neutralize all
si apriranno dei popup dove potrai scegliere se cancellare o disinfettare l'oggetto: metti la spunta su Apply to all e clicca su Quarantine

per salvare il Report che verrà rilasciato, clicca sul tasto Reports - salvalo ed allegalo-

N.B.- il REPORT SARA' DI DIMENSIONI ENORMI, QUINDI TI CONSIGLIO DI ALLEGARE CON COPIA INCOLLA SOLO LE INFEZIONI CHE TROVERA'
Umberto19870
Inviato: Monday, June 01, 2009 9:13:53 PM
Rank: AiutAmico

Iscritto dal : 12/22/2005
Posts: 165
Scusami ha ragione ho dimenticato di indicarti che l'anvirus è quello ClamWinPortable (lo uso per effettuare le scansioni di questo pc che non è connesso ad internet). Lo so che sono soggetto a rischi. Più tardi provero'. Grazie.
shapiro
Inviato: Monday, June 01, 2009 9:16:42 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
nel frattempo ti consiglio di scaricare un antivirus, non rischiare a rimanere in rete senza nessuna copertura

prova avira 9 o avg 8,5
Umberto19870
Inviato: Monday, June 01, 2009 10:51:12 PM
Rank: AiutAmico

Iscritto dal : 12/22/2005
Posts: 165
Il tool che mi avete consigliato ha trovato:

TrojanWin32 VB.aqt nei seguenti file:

L:\autorun.inf
k:\recycled\ctfmon.exe

Le minacce sono state rimosse. Ho riavviato il pc è ho effettuato la scansione con il tool e non ha trovato infezioni. E' necessario riinviare il log di hijackthis?

shapiro
Inviato: Monday, June 01, 2009 10:58:02 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
dovrest postare il log della scansione con le minacce rilevate
Umberto19870
Inviato: Tuesday, June 02, 2009 9:07:33 AM
Rank: AiutAmico

Iscritto dal : 12/22/2005
Posts: 165
Ti riporto solo le minacce rilevate:

Detected

Status Object
------ ------
deleted: Trojan program Trojan.Win32.VB.aqt File: k:\recycled\ctfmon.exe
deleted: Trojan program Trojan.Win32.VB.aqt File: L:\autorun.inf
shapiro
Inviato: Tuesday, June 02, 2009 10:53:36 AM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
prova ad usare anche Malwarebytes http://www.malwarebytes.org/mbam/program/mbam-setup.exe
1) lo installi
2) lo aggiorni
3) fai una scansione scegliendo la modalità completa
4) NON eliminare per ora le ventuali minacce che rileva
5) finita la scansione seleziona il tabellino log, apri il file di testo e postalo sul forum
Umberto19870
Inviato: Wednesday, June 03, 2009 10:55:51 PM
Rank: AiutAmico

Iscritto dal : 12/22/2005
Posts: 165
Il log è il seguente:

Malwarebytes' Anti-Malware 1.37
Versione del database: 2182
Windows 5.1.2600 Service Pack 3

03/06/2009 22.36.46
mbam-log-2009-06-03 (22-36-40).txt

Tipo di scansione: Scansione completa (C:\|G:\|)
Elementi scansionati: 122906
Tempo trascorso: 21 minute(s), 16 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 3
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 1

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\utexnjq5 (Rootkit.Bagle) -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\utexnjq5 (Rootkit.Bagle) -> No action taken.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\utexnjq5 (Rootkit.Bagle) -> No action taken.

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:

c:\WINDOWS\system32\drivers\utexnjq5.sys (Rootkit.Bagle) -> No action taken.
shapiro
Inviato: Wednesday, June 03, 2009 10:59:19 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
riavvia malwarebytes ed elimina le minacce

hai un bagle, vediamo se e' allo stato iniziale

scarica http://dc108.4shared.com/download/75022994/b07bff/FindyKill.exe?tsid=20090209-102651-de3379fb


Una volta installato chiudi tutte le applicazioni attive e disconnettiti dal internet, poi clicca sull'icona di FindyKill e nella finestra dos che si aprirà scrivi 2 e premi Invio. Attendi il termine della scansione e posta qui il log che trovi in C:\FindyKill.txt
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.