Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

mi son preso un maligno Opzioni
pokerdassi
Inviato: Thursday, August 05, 2010 2:59:40 PM

Rank: AiutAmico

Iscritto dal : 8/31/2007
Posts: 3,448
ragazzi navigando in rete di colpo mi si e' installato da solo ANTIMALWARE DOCTOR, non c'e' verso di disinstallarlo, ho letto qualcosa, ma stando a certe guide dovrei disinstallare due voci rilevate da hijack, ma queste voci nella scansione che ho fatto non ci sono, intanto ecco cosa ho sul desktop;


mentre questa e' la scansione di hijack;

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.47.06, on 05/08/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\AVG\AVG9\avgchsvx.exe
C:\Programmi\AVG\AVG9\avgrsx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\AVG\AVG9\avgcsrvx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AVG\AVG9\avgwdsvc.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programmi\System Control Manager\MSIService.exe
C:\Programmi\PC Tools Firewall Plus\FWService.exe
C:\Programmi\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\AVG\AVG9\avgnsx.exe
C:\PROGRA~1\AVG\AVG9\avgtray.exe
C:\Programmi\PC Tools Firewall Plus\FirewallGUI.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\MSI\MSI Q-Face\webtest.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programmi\System Control Manager\MGSysCtrl.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Programmi\Microsoft Office\Office12\GrooveMonitor.exe
C:\Programmi\File comuni\Nokia\MPlatform\NokiaMServer.exe
C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe
C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Documents and Settings\FABCAM\Dati applicazioni\D9EED1441C62D0D37F47AC699EF40B06\newreleaseversion70700.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Chrome\Application\chrome.exe
C:\WINDOWS\system32\cidaemon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.live.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.live.com/sphome.aspx
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file)
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG9\avgssie.dll
O2 - BHO: Windows Live OneCare Family Safety Browser Helper - {4f3ed5cd-0726-42a9-87f5-d13f3d2976ac} - C:\Programmi\Windows Live\Family Safety\fssbho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programmi\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programmi\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\5.5.5126.1836\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programmi\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [AVG9_TRAY] C:\PROGRA~1\AVG\AVG9\avgtray.exe
O4 - HKLM\..\Run: [00PCTFW] "C:\Programmi\PC Tools Firewall Plus\FirewallGUI.exe" -s
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Q-Face agent] C:\Programmi\MSI\MSI Q-Face\webtest.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [MGSysCtrl] C:\Programmi\System Control Manager\MGSysCtrl.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programmi\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [NokiaMusic FastStart] "C:\Programmi\Nokia\Ovi Player\NokiaOviPlayer.exe" /command:faststart
O4 - HKLM\..\Run: [NokiaMServer] C:\Programmi\File comuni\Nokia\MPlatform\NokiaMServer /watchfiles startup
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [lsdefrag] C:\DOCUME~1\FABCAM\IMPOST~1\Temp\xcrnemowsa.tmp
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\FABCAM\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [swg] "C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [newreleaseversion70700.exe] C:\Documents and Settings\FABCAM\Dati applicazioni\D9EED1441C62D0D37F47AC699EF40B06\newreleaseversion70700.exe
O4 - HKLM\..\Policies\Explorer\Run: [jgyo0w] C:\DOCUME~1\FABCAM\IMPOST~1\Temp\19aqp.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.msi.com.tw
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {C1FDEE68-98D5-4F42-A4DD-D0BECF5077EB} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-29-0.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programmi\AVG\AVG9\avgpp.dll
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - C:\Programmi\AVG\AVG9\avgwdsvc.exe
O23 - Service: Google Desktop Manager 5.9.1005.12335 (GoogleDesktopManager-051210-111108) - Google - C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Micro Star SCM - Unknown owner - C:\Programmi\System Control Manager\MSIService.exe
O23 - Service: PC Tools Firewall Plus (PCToolsFirewallPlus) - PC Tools - C:\Programmi\PC Tools Firewall Plus\FWService.exe
O23 - Service: ServiceLayer - Nokia - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe

--
End of file - 11494 bytes

COSA DEVO FARE??





Sponsor
Inviato: Thursday, August 05, 2010 2:59:40 PM

 
maopapof
Inviato: Thursday, August 05, 2010 3:08:58 PM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,185
usa stinger .... poi aggiorni spybot e fai una scansione in modalita' provvisoria ...ciao :O)

pokerdassi
Inviato: Thursday, August 05, 2010 3:24:38 PM

Rank: AiutAmico

Iscritto dal : 8/31/2007
Posts: 3,448
scusami non ho capito; stinger usa? cioe' cosa devo fare
stavo facendo una scansione con malware antimalware e entro 30 secondi mi ha rilevato 5 malware, poi si e' bloccato perche' resident shield di avg rilevava un trojan, inoltre dal reg. di sistema c'e' una voce di antimalware doc, eccola:


la devo cancellare?






EDIT; STO' USANDO STINGER; MA COSA FA' I TROJAN CHE RILEVA LI CANCELLA DEFINITIVAMENTE SENZA CHIEDERE?

DATEMI UNA RISPOSTA NON CI CAPISCO PIU' NULLA

inoltre hijack postato sopra non da' nulla di rilevante?


enigmista63
Inviato: Thursday, August 05, 2010 4:11:06 PM

Rank: AiutAmico

Iscritto dal : 4/28/2007
Posts: 1,976
Whistle Ciao le scansioni falle in modalita' provvisoria con malwarebytes dovresti risolvere anche con stinger ,quando hai eliminaro l'infezione sostituisci l'antivirus,questo tipo di infezioni banali un buon antivirus NON deve farle entrare.
pokerdassi
Inviato: Thursday, August 05, 2010 4:23:55 PM

Rank: AiutAmico

Iscritto dal : 8/31/2007
Posts: 3,448
stinger sta ancora scansionando, da 55 minuti, ha quasi finito e finora non ha rilevato nulla.
neanche una minaccia che sia una.
monsee
Inviato: Thursday, August 05, 2010 8:15:27 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Puoi usare anche Malwarebytes' AntiMalware... e non soltanto.
Comunque, sul procedimento di rimozione, prova a leggere quel che sta scritto QUI.

NOTA: SpyDLLRemover (uno dei programmi che vengono indicati nell'articolo come potenzialmente utili) esiste anche una versione "portable" (creata da Portable.apps) che non abbisogna di vera installazione.
pokerdassi
Inviato: Friday, August 06, 2010 7:16:58 AM

Rank: AiutAmico

Iscritto dal : 8/31/2007
Posts: 3,448
come ho detto sopra mentre usavo malware antimalware, non c'ho capito nulla, di colpo e' uscito un avviso da resident shield di avg e si e' bloccato tutto(o meglio si e' bloccato malware antimalware), dopo ho seguito il consiglio sopra e ho usato stinger che non mi ha rilevato nulla(oltre un'ora di scansione), poi son cominciati ad uscire avvisi sempre da resident shield, ho annotato il file che mi indicava come trojan e l'ho rimosso manualmente(era un file che si trovava nella cartella TEMP.
Ho rilanciato malware-antimaware e questa volta mi ha fatto una scansione completa rilevandomi 9 malware(beh 2 non li ho cancellati perche' li conoscevo) ho cancellato gli altri 7 che erano dei ROGUE e c'era proprio scritto che facevano parte di antimaware doctor, beh come per magia il pc e' tornato a posto, anche da installazioni/applicazioni e' scomparsa la voce DOCTOR ANT.
Quindi ho rifatto una scansione con avg che non mi ha rilevato nulla, direi che e' tornato tutto alla normalita', meno male e' la prima volta che mi e' capitato(colpa mia) e non e' stato divertente.

p.s: colpa mia perche' stavo aprendo un video su' you tube ma subito avg mi ha avvisato di chiudere e tornare indietro perche' aveva rilevato dei malware( o virus o simili), io invece ho ignorato l'avviso e ho aperto il video e cosi' e' successo il tutto(beh ero stato avvisato).

grazie ragazzi

ciao

EDIT; avevo dimenticato che appena mi si e' installato questo doctor dal menu' d'avvio appariva come programma installato, io ho cliccato su' uniinstall e non mi e' apparsa piu' la facciata principale del programma, anche la voce dal menu' d'avvio e' sparita, l'unica cosa rimasta e' lo screenshot che ho messo al primo post, il mio dubbio e'; se cliccavo su' "REMOVE NOW" puo' darsi che si disinstallava del tutto, puo' essere? anche perche' io riuscivo a chiudere il programma con il taskmanager, pero' se andavo a installazioni applicazioni del pannello di controllo e cliccavo su' disinstalla mi riappariva la schermata del primo post, beh si' magari si disinstallava il programma ma non la causa, visto che con malw-antimalw. ho cancellato alcune voci che prima erano presenti nel log di hijack e poi non c'erano piu'.

cmq ripeto, mi son preso uno spavento davvero niente male, poi la maggior preoccupazione era che le guide per la rimozione in rete (a parte che erano tutte diverse) riportavano dei procedimenti lunghissimi con dei file da cancellare manualmente che manco sapevo dove cercarli, l'importante e' che adesso e' tutto ok e cio' mi ha anche (sopratutto) insegnato a dar retta ad avg antivirus,senno' cosa l'ho installato a fare?

ciao
monsee
Inviato: Friday, August 06, 2010 3:26:20 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Si tratta di un ROGUE (un malware): sarebbe molto bello se i malwares si potessero disinstallar semplicemente da Pannello di controllo/Installazione applicazioni, ma -credimi- così non è...
maopapof
Inviato: Saturday, August 07, 2010 11:42:00 AM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,185
pokerdassi ha scritto:

EDIT; STO' USANDO STINGER; MA COSA FA' I TROJAN CHE RILEVA LI CANCELLA DEFINITIVAMENTE SENZA CHIEDERE?

DATEMI UNA RISPOSTA NON CI CAPISCO PIU' NULLA


ma hai almeno letto cosa fa' stinger ? hai fatto la scansione in provvisoria ..... dopo ?

pokerdassi
Inviato: Saturday, August 07, 2010 1:44:21 PM

Rank: AiutAmico

Iscritto dal : 8/31/2007
Posts: 3,448
dopo niente, ha fatto una scansione senza trovare nessun nulla, cmq ho risolto con malware-antimalware.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.