Visualizzazione dei risultati da 1 a 9 su 9
  1. #1
    Utente di HTML.it
    Registrato dal
    Jan 2008
    Messaggi
    11

    C:\windows\system32\drivers\Vyd47.sys

    Salva a tutti.

    Sono sicuro di avere un malware, ma non riesco a cancellarlo. Questo si prende una bella fetta di banda della mia connessione. Ho fatto tutti i passi consigliati nella guida prima di aprire un topic, ma niente.

    Il Log di HijackThis:

    ----------------------------------------
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 22.07.37, on 09/02/2009
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE
    C:\Programmi\Winamp\Winampa.exe
    C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    C:\WINDOWS\system32\wscntfy.exe
    C:\Programmi\ClamWin\bin\ClamTray.exe
    C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\TEMP\BN7.tmp
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE /P23 "EPSON Stylus C44 Series" /O6 "USB001" /M "Stylus C44"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [WinampAgent] "C:\Programmi\Winamp\Winampa.exe"
    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [ClamWin] "C:\Programmi\ClamWin\bin\ClamTray.exe" --logon
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe "
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Giuseppe\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Conexant DSL Wizard.LNK = C:\Programmi\Conexant\DSL Wizard\Setup.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9253316E-5BAC-4061-B0EE-F2DE6748B901}: NameServer = 193.70.152.15 193.70.152.25
    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

    --
    End of file - 3702 bytes


    ------------------------------------

    Il problema sembra essere C:\WINDOWS\TEMP\BN7.tmp, blocco il processo da task manager, lo cancello, ma mi riappare alla prossima connesione (con un nome variabile bn5, bn4, bn3 ecc.)

    Da scansione con Clamwin e con Malwarebytes ho individuato (forse) il problema:

    C:\windows\system32\drivers\Vyd47.sys

    e le seguenti chiavi di registro:

    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\v yd47 (Rootkit.Agent) -> Delete on reboot.
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\v yd47 (Rootkit.Agent) -> Delete on reboot.
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\vyd47 (Rootkit.Agent) -> Delete on reboot.
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\tcpsr (Trojan.Agent) -> Quarantined and deleted successfully.

    L'ultima dell'elenco si cancella al riavvio del pc, le altre no.

    Ho provato a cancellarle dal registro di memoria in modalità provvisoria, niente.HO provato anche con lo strumento file assasine di malwarebytes ma ancora niente.

    Chi può aiutarmi? Una birra a chi mi svela l'arcano

  2. #2
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    ciao,
    scarica SystemScan - disconnetti il pc da internet => disattiva l'antivirus => esegui systemscan => clicca su "Scan Now". Finita la scansione, riattiva l'antivirus

    carica il rapporto che trovi sul desktop su Freefilehosting e posta sul forum il link ottenuto.

    nota: systemscan viene riconosciuto come infetto per il tipo di scansione effettuata (è un falso positivo). La procedura postata è sicura.
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  3. #3

  4. #4
    Utente di HTML.it
    Registrato dal
    Jan 2008
    Messaggi
    11
    nessuna soluzione

    grazie lo stesso

  5. #5
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    scusa, a volte mi scappano i thread..

    Esegui systemscan, clicca sul pulsante "Removal Script" nella finestra principale di Systemscan e, nella finestra che si apre, copia/incolla questo script:
    files to delete:
    C:\DOCUME~1\Giuseppe\IMPOST~1\Temp\u67B9.tmp
    C:\WINDOWS\system32\drivers\Vyd47.sys
    C:\WINDOWS\System32\drivers\tcpsr.sys

    registry keys to delete:
    HKLM\system\currentcontrolset\services\Vyd47
    HKLM\system\controlset001\services\Vyd47
    HKLM\system\controlset002\services\Vyd47
    HKLM\system\currentcontrolset\enum\root\legacy_Vyd 47
    HKLM\system\controlset001\enum\root\legacy_Vyd47
    HKLM\system\controlset002\enum\root\legacy_Vyd47
    HKLM\system\currentcontrolset\services\tcpsr
    HKLM\system\controlset001\services\tcpsr
    HKLM\system\controlset002\services\tcpsr
    HKLM\system\currentcontrolset\enum\root\legacy_tcp sr
    HKLM\system\controlset001\enum\root\legacy_tcpsr
    HKLM\system\controlset002\enum\root\legacy_tcpsr
    Clicca su "Proceed with removal" e il pc si riavviera' per eseguire lo script.
    Al riavvio troveri la finestra di SystemScan con un messaggio (blu se lo script e' stato eseguito correttamente - rossa in caso contrario): controlla l'esito e rieseguilo se necessario.


    apri il blocco note e copiaci dentro questo:

    @echo off
    regedit.exe /e C:\sb.txt "HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contr ol\SafeBoot"
    salvalo sul desktop come 2.bat
    chiudilo ed eseguilo (dura un attimo)
    carica su freefilehosting il file c:\sb.txt


    posta anche un nuovo systemscan
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  6. #6

  7. #7
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    apri il blocco note e copiaci dentro questo:
    KillAll::
    File::
    C:\WINDOWS\system32\drivers\Vyd47.sys
    C:\WINDOWS\System32\drivers\tcpsr.sys

    Driver::
    C:\WINDOWS\system32\drivers\Vyd47.sys
    C:\WINDOWS\System32\drivers\tcpsr.sys

    Registry::
    [-HKey_Local_Machine\system\currentcontrolset\servic es\Vyd47]
    [-HKey_Local_Machine\system\controlset001\services\V yd47]
    [-HKey_Local_Machine\system\controlset002\services\V yd47]
    [-HKey_Local_Machine\system\currentcontrolset\enum\r oot\legacy_Vyd47]
    [-HKey_Local_Machine\system\controlset001\enum\root\ legacy_Vyd47]
    [-HKey_Local_Machine\system\controlset002\enum\root\ legacy_Vyd47]
    [-HKey_Local_Machine\system\currentcontrolset\servic es\tcpsr]
    [-HKey_Local_Machine\system\controlset001\services\t cpsr]
    [-HKey_Local_Machine\system\controlset002\services\t cpsr]
    [-HKey_Local_Machine\system\currentcontrolset\enum\r oot\legacy_tcpsr]
    [-HKey_Local_Machine\system\controlset001\enum\root\ legacy_tcpsr]
    [-HKey_Local_Machine\system\controlset002\enum\root\ legacy_tcpsr]
    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SafeBoot\Minimal\Vyd47.sys]
    [-HKEY_LOCAL_MACHINE\SYSTEM\controlset002\Control\Sa feBoot\Minimal\Vyd47.sys]
    [-HKEY_LOCAL_MACHINE\SYSTEM\controlset001\Control\Sa feBoot\Minimal\Vyd47.sys]
    [-HKEY_LOCAL_MACHINE\SYSTEM\controlset002\Control\Sa feBoot\Network\Vyd47.sys]
    [-HKEY_LOCAL_MACHINE\SYSTEM\controlset001\Control\Sa feBoot\Network\Vyd47.sys]
    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Contro l\SafeBoot\Network\Vyd47.sys]
    [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\icf]
    [-HKEY_LOCAL_MACHINE\SYSTEM\controlset002\Services\i cf]
    [-HKEY_LOCAL_MACHINE\SYSTEM\controlset001\Services\i cf]
    [-HKEY_LOCAL_MACHINE\system\currentcontrolset\enum\r oot\legacy_icf]
    [-HKEY_LOCAL_MACHINE\system\controlset001\enum\root\ legacy_icf]
    [-HKEY_LOCAL_MACHINE\system\controlset002\enum\root\ legacy_icf]
    salvalo sul desktop con il nome CFScript.txt
    Chiudi il file


    scarica ComboFix_BleepingComputer sul desktop
    disconnetti il pc da internet, chiudi tutti i programmi e disattiva l'antivirus (è importante!)
    Trascina il file sull'icona di combofix e NON toccare il pc fin quando combofix non finisce la scansione

    Posta il log combofix e un nuovo systemscan
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  8. #8
    Utente di HTML.it
    Registrato dal
    Jan 2008
    Messaggi
    11
    Sembra tutto risolto!!!!

    il log combofix non l'ho salvato e non ho capito dove sia

    il systemscan è qui: http://freefilehosting.net/download/4564j

    grazie mille!

  9. #9
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    si, direi che è tutto ok systemscan è pulito....

    dovessero esserci altri problemi.... scrivi

    ciao
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.