Pagina 1 di 4 1 2 3 ... ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 31

Discussione: problema trojan

  1. #1
    Utente di HTML.it
    Registrato dal
    Aug 2005
    Messaggi
    3

    problema trojan

    da ormai 1 mese sul mio computer si è installato un trojan che non riesco assolutamente a rimuovere.

    possiedo antivir personal edition classic.

    ogni volta che apro internet explorer, ma a volte anche dal nulla, si attiva la finestra di detezione virus con il seguente messaggio:


    C:\WINDOWS\JAVA\ABRAS.DLL

    Is the Trojan horse TR/Agent.CS.1

    ho provato a cancellare il file in questione, ma non riesco, nemmeno in modalità provvisoria. ho provato ad eseguire l'antivirus sempre in modalità provvisoria ma ancora niente. non posso fare il ripristino perchè ignoro la data in cui il trojan si è manifestato x la prima volta, dato che sono stato assente 5 mesi e quando sono tornato, un mese fa c'era già. mio fratello, oltre ad avere infettato il cpu nemmeno si ricorda quando. lo scazzo maggiore di questo troyan è che a un certo punto paralizza la connessione internet: il modem rimane connesso, ma lo scambio di dati non avviene.

    ho scaricato HijackThis ed ho fatto la scansione. questo è il log

    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\AVPersonal\AVGUARD.EXE
    C:\Programmi\AVPersonal\AVWUPSRV.EXE
    C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\rundll32.exe
    C:\Programmi\AVPersonal\AVGNT.EXE
    C:\Programmi\MSN Apps\Updater\01.03.0000.1005\it\msnappau.exe
    C:\Programmi\Messenger Plus! 3\MsgPlus.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\MSN Messenger\msnmsgr.exe
    C:\WINDOWS\system32\NotifyPhoneBook.exe
    C:\Programmi\eMule\emule.exe
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\Documents and Settings\Riccardo\Desktop\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Riccardo\IMPOST~1\Temp\sp.html
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\Riccardo\IMPOST~1\Temp\sp.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://runonce.msn.com/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\DOCUME~1\Efrem\IMPOST~1\Temp\se.dll/sp.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\Riccardo\IMPOST~1\Temp\sp.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: MSEvents Object - {44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44} - C:\WINDOWS\java\abras.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programmi\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.4000.1001\it\msntb.dll
    O2 - BHO: (no name) - {C77DA78E-5D4B-4569-B216-F4B2C3CFDFEB} - C:\WINDOWS\system32\dllhbaa.dll (file missing)
    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.4000.1001\it\msntb.dll
    O4 - HKLM\..\Run: [Connector] C:\WINDOWS\system32\ShellExt\sis.EXE -n
    O4 - HKLM\..\Run: [AME_CSA] rundll32 amecsa.cpl,RUN_DLL
    O4 - HKLM\..\Run: [AVGCtrl] C:\Programmi\AVPersonal\AVGNT.EXE /min
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [msnappau] "C:\Programmi\MSN Apps\Updater\01.03.0000.1005\it\msnappau.exe"
    O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmi\Messenger Plus! 3\MsgPlus.exe"
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
    O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
    O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
    O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
    O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programmi\Yahoo!\Messenger\yhexbmes0411.dll
    O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\Programmi\Yahoo!\Messenger\yhexbmes0411.dll
    O9 - Extra button: ShopperReports - Compare travel rates - {946B3E9E-E21A-49c8-9F63-900533FAFE14} - C:\WINDOWS\System32\shdocvw.dll
    O9 - Extra button: ShopperReports - Compare product prices - {E77EDA01-3C56-4a96-8D08-02B42891C169} - C:\WINDOWS\System32\shdocvw.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra button: Connector - {FFB51760-344E-4FFB-BFFF-4B18C7AC1D63} - C:\WINDOWS\system32\ShellExt\sis.EXE (file missing)
    O15 - Trusted Zone: www.sgrunt.biz
    O15 - Trusted Zone: www.xbeta69.com
    O16 - DPF: {0B682CC1-FB40-4006-A5DD-99EDD3C9095D} (vbiewer control) - http://www.thepaymentcentre.com/build/vbiewer.cab
    O16 - DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797} (Installer Class) - http://www.xxxtoolbar.com/ist/softwa...06_regular.cab
    O16 - DPF: {16E166F9-35E8-4CA5-B50D-5CEFABF45B09} - http://www.sgrunt.biz/new.exe
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
    O16 - DPF: {5A447319-0EA2-447B-A063-A5F849B097D0} (ScanZillaLE Class) - https://www.stopzilla.com/scanner/binaries/SZScanLE.cab
    O16 - DPF: {91433D86-9F27-402C-B5E3-DEBDD122C339} - http://www.netvenda.com/sites/gamdr-it/itd/games3.cab
    O16 - DPF: {A17E30C4-A9BA-11D4-8673-60DB54C10000} (YahooYMailTo Class) - http://us.dl1.yimg.com/download.yaho...ymmapi_416.dll
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
    O16 - DPF: {DB893839-10F0-4AF9-92FA-B23528F530AF} - http://deposito.hostance.net/dialer/1056270.exe
    O17 - HKLM\System\CCS\Services\Tcpip\..\{577ED9B9-9C2B-443D-A4B1-F8497C1A7887}: NameServer = 213.205.32.70 213.205.36.70
    O18 - Filter: text/html - {B91AAEB8-B01C-4A9D-B41A-AF071EF12E9F} - C:\WINDOWS\system32\dllhbaa.dll
    O20 - Winlogon Notify: abras - C:\WINDOWS\java\abras.dll
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programmi\AVPersonal\AVGUARD.EXE
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programmi\AVPersonal\AVWUPSRV.EXE
    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe

    che devo fare? non ho voglia di formattare :P aiuto!!

  2. #2
    BIENVENIDO!

    Inizia col fixare questa, meglio se dalla modalità
    provvisoria:

    O2 - BHO: MSEvents Object - {44240BB5-BD7D-4D49-A1AA-8AB0F3D3CB44} - C:\WINDOWS\java\abras.dll


    E poi questa:
    O20 - Winlogon Notify: abras - C:\WINDOWS\java\abras.dll

  3. #3
    O15 - Trusted Zone: www.sgrunt.biz
    O15 - Trusted Zone: www.xbeta69.com
    O16 - DPF: {0B682CC1-FB40-4006-A5DD-99EDD3C9095D} (vbiewer control) - http://www.thepaymentcentre.com/build/vbiewer.cab
    O16 - DPF: {12398DD6-40AA-4C40-A4EC-A42CFC0DE797} (Installer Class) - http://www.xxxtoolbar.com/ist/softw...006_regular.cab
    O16 - DPF: {16E166F9-35E8-4CA5-B50D-5CEFABF45B09} - http://www.sgrunt.biz/new.exe
    Cos'è sta roba? Dagli un'occhiata. Se nn ricordi di esserci stato, elimina tutto.

  4. #4
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
    Fixa anche queste.

    Comunque HiJackThis va lanciato da C: o da C:\programmi, nn dal desktop.

    Hai Spybot Search & Destroy? parti dalla provvisoria e fai una scansione anche con quello.

  5. #5
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Una cortesia Pecunji, leggiti i 3d in Rilievo la scansione con HijackThis al limite la posti quando hai effettuato tutte le procedure descritte nelle discussioni poste in alto in questa sezione del forum.
    Scansioni fatte a capocchia non servono a nessuno, a te men che meno.



    NetEscape, fammi una cortesia, anzi facci una cortesia. Se non sei in grado d'analizzare un log di HJT per favore evita di scrivere stupidaggini, lo scrivo perchè così facendo crei solo confusione.
    Hai dato tre risposte che non portano a nulla. Eliminare le voci da HJT e non rimuovere i file vuo, dire ritrovarsi appena riavviato il pc la stessa situazione che avevi lasciato prima della scansione con HJT, in questo caso poi la rendersti ancora più incasinata, visto che sei in presenza di una variante CoolWebSearch che modifica i propri vaolri ogni qualvolta la rimozione viene effettuata in maniera non corretta.
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\Riccardo\IMPOST~1\Temp\sp.html


    Tornando alla discussione, segui TUTTE le istruzioni presenti nei 3d in rilievo tenendo presente che avendo tu installato MessengerPlus3 potresti avere molti valori associati a Zango (spyware) e 180Solutions (spyware). Le scansioni, consiglio personale, non effettuarle solo con SpyBot e AdAware, ma serviti anche di Ewido e Kaspersky, trovi tutto in Rilievo.
    ==
    Visita il mio blog SuspectFile.com
    ==

  6. #6
    NetEscape, fammi una cortesia, anzi facci una cortesia. Se non sei in grado d'analizzare un log di HJT per favore evita di scrivere stupidaggini, lo scrivo perchè così facendo crei solo confusione.
    amvinfe, fammi una cortesia, se sei in vena di insultare dandomi dell'incapace fallo in pvt. lo sai benissimo che sono capace, solo che stavolta sul Web nn ho trovato un riferimento al file da eliminare, file che cerco subito nel log di HJThis in riferimento al trojan in questione. nn posso tenere a mente tutti i malware che esistono, perchè questa è un operazione che puoi fare solo se hai molto tempo da perdere. quindi faccio una ricerca come tutti quanti gli altri poveri mortali. se invece tu hai il dono dell'onniscienza, questo è un altro paio di maniche. buona giornata.

  7. #7
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Il web è pieno di questo valore
    TEMP\sp.html
    http://www.google.it/search?hl=it&q=...n+Google&meta=
    ed anche il nostro forum ad es.
    http://forum.html.it/forum/search.ph...der=descending


    io non offendo nessuno, ti ho solo fatto notare che hai postato più volte ed ogni volta hai aggiunto un pezzo, le rimozioni con HJT non si fanno a singhiozzo.
    Se ti riferivi a questo valore dllhbaa.dll , che è associato a CWS, dimenticati di poterlo trovare nel web, quella .dll è proprio quella a cui mi riferivo, quella .dll cioè che cambia ogni volta che la rimozione è stata fatta in maniera non corretta.
    ==
    Visita il mio blog SuspectFile.com
    ==

  8. #8
    ok, nn lo avevo visto. chiedo umilissime scuse all'onnipotente signore ed onnisciente maestro de lo forum nomato Sicurezza informatica e Virus.

    bastava dire: NetEscape, scusa ma ti sei sbagliato, nn hai visto dp.html in %Temp%.

  9. #9
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Netscape se posso darti un consiglio lascia stare i log di HijackThis ad Amvinfe. Ciò che ti manca secondo me è una buona conoscenza delle tecniche di rimozione dei malware, dei percorsi e nomi usati da tali prog, ma soprattutto per cio che concerne le molteplici varianti di CWS che usano i BHO( browser helper object). Per riconoscere ed eliminare senza problemi( tipo rigenerazione di DLL, in seguito a procedura mal effettuata) tali malware dai pc altrui, è essenziale conoscere la giusta procedura da adottare per eliminare il problema alla fonte. Esiste un solo modo per affinarsi e comprendere le varie tecniche di rimozione: fare pratica, avere sotto mano dei pc infetti da ripulire da tali malware, comprendere le tecniche di rimozione ma soprattutto prevedere e saper affrontare ogni tipo di mutazione o rigenerazione che il malware in oggetto può effettuare. L'esperienza e la competenza di Amvinfe, frutto credo di tanti anni passati a studiare, e ripulire i pc degli amici, lo portano ad essere l'unico su questo forum a poter dare un valido aiuto. Le rimozioni non vanno fatte a singhiozzo!! e su questo sono pienamente daccordo con il Mod.

    Netscape cio che ti manca è la pratica, impara prima a ripulire di persona un pc da tali malware, aggiornati sulle tecniche di infezione , fai tanta pratica e vedrai che poi non avrai pù problemi sul forum coi log degli utenti. In bocca al lupo

    ps: leggiti i post di Amvinfe relativi ai log, imparerari cose nuove, ti terrai aggiornato ed eviterai di fare brutte figure in futuro
    Zoccola informatica in pensione

  10. #10
    Gli amici col pc infetto ce li ho pure io, nn da ultimo una persona che nn riusciva più a navigare con win 2000 e che ora mi ringrazia. poi se nn lo sai quello che hai detto è una stronzata, perchè amvinfe è il primo a dire che in questo forum i pareri di tutti gli utenti sono importanti quanto il suo, perchè altrimenti si sminuirebbe il lavoro degli altri. poi un errore lo possono fare tutti, oppure è concesso solo agli altri di sbagliare e al sottoscritto NetEscape no? io sono il primo a dire che nn sono infallibile, quindi..... cmq se hai qualcosa da dire su di me, nn mandare il post off topic, ma mandami un pvt e vediamo di farla finita.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.