Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 11
  1. #1
    Utente di HTML.it
    Registrato dal
    May 2003
    Messaggi
    682

    Virus crea tre eseguibili che lanciano browser

    Premetto che ho installato Windowx Xp con SP1 e quasi nessun programma. Per qualche secondo ho dovuto disattivare Zone Alarm e subito sono arrivati i problemi. Ho installato
    AVG free edition ma non rileva nessun virus mentre invece
    quello che vedo e che vengono creati tre file in C:\
    C:\>test.exe
    C:\>Gmx.exe
    C:\>mummofuck.exe
    Di tanto in tanto parte il explorer e viene reindirizzato
    ma non si tratta di un dirottatore.
    Con cosa posso fissare il virus ?
    Grazie a tutti in anticipo.
    P.S: Ho installato E-Mule é una sua falla tra le varie porte
    in ascolto ?

  2. #2
    Utente di HTML.it L'avatar di cso
    Registrato dal
    Aug 2004
    Messaggi
    2,050
    hai provato a cancellare i 3 file???

  3. #3
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Col solo sp1 il firewall lo puoi disabilitare solo se hai installato tutte le patch aggiuntive di protezione (in particolare quelle per le vulnerabilità RCP/DCOM -vedi Blaster- e quella per LSASS -vedi Sasser-). In caso contrario ti becchi qualche schifezza in meno di un minuto. Emule non c'entra nulla.

    Come ti ha detto CSO elimina i file e guarda anche tra i processi attivi e tra quelli lanciati all'avvio (msconfig) se c'è qualcosa di sospetto.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  4. #4
    Utente di HTML.it
    Registrato dal
    May 2003
    Messaggi
    682
    Msconfig sembra ok mentre i file appena li elimino dai processi vengono ricreati.
    Avete qualche insetticida da poter utilizzare ?
    Nel frattempo scarico le patch.

  5. #5
    Utente di HTML.it L'avatar di cso
    Registrato dal
    Aug 2004
    Messaggi
    2,050
    si, si chiamano POST IN RILIEVO e li puoi trovare qui
    guarda con attenzione i link delle scansioni on-line

  6. #6
    Utente di HTML.it
    Registrato dal
    May 2003
    Messaggi
    682
    Con hijackthis non sono riuscito a trovare niente.
    Sapete dirmi altro ?

  7. #7
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Cosa vuole dire che non sei riuscito a trovare nulla?
    Posta qui il log.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  8. #8
    Utente di HTML.it
    Registrato dal
    May 2003
    Messaggi
    682
    Logfile of HijackThis v1.99.0
    Scan saved at 14.47.44, on 11/02/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Unable to get Internet Explorer version!

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\System32\wxmvt.exe
    C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    C:\mommafuck.exe
    C:\Programmi\AdunanzA Fastweb\eMule_AdnzA.exe
    C:\WINDOWS\System32\msiexec.exe
    C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\GMx.exe
    C:\Documents and Settings\kioto\Desktop\hijackthis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O4 - HKLM\..\Run: [*windows update] wxmvt.exe
    O4 - HKLM\..\RunServices: [*windows update] wxmvt.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [*windows update] wxmvt.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O23 - Service: *windows update - Unknown - C:\WINDOWS\System32\wxmvt.exe
    O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

    Ecco qua il log io sono un pò disperato tanto che
    utilizzo linux. Anche se un pò é colpa del mio comportamento
    superficiale.
    Grazie per l'aiuto.

  9. #9
    Originariamente inviato da kioto
    Logfile of HijackThis v1.99.0
    Scan saved at 14.47.44, on 11/02/2005
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Unable to get Internet Explorer version!

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\System32\wxmvt.exe
    C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    C:\mommafuck.exe
    C:\Programmi\AdunanzA Fastweb\eMule_AdnzA.exe
    C:\WINDOWS\System32\msiexec.exe
    C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\GMx.exe
    C:\Documents and Settings\kioto\Desktop\hijackthis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [AVG7_EMC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O4 - HKLM\..\Run: [*windows update] wxmvt.exe
    O4 - HKLM\..\RunServices: [*windows update] wxmvt.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [*windows update] wxmvt.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O23 - Service: *windows update - Unknown - C:\WINDOWS\System32\wxmvt.exe
    O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: AVG7 Alert Manager Server - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: TrueVector Internet Monitor - Zone Labs Inc. - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

    Ecco qua il log io sono un pò disperato tanto che
    utilizzo linux. Anche se un pò é colpa del mio comportamento
    superficiale.
    Grazie per l'aiuto.

    ti pare normale ????

    allora per cominciare :
    C:\mommafuck.exe
    C:\GMx.exe

    per cominciare
    e poi altri a mio parere ci sono ma non mi spingo oltre ....
    lascio il tutto a chi piu esperto

  10. #10
    Utente di HTML.it
    Registrato dal
    May 2003
    Messaggi
    682
    Veramente se faccio solo la scansione non mi da quei
    file nella lista dei programmi da poter fissare con i controlli checkbox.
    Cmq anche se li elimino vengono ricreati e mi stanno mandando
    in paranoia.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.