perche nn posti un log di hijackthis?
Logfile of HijackThis v1.98.2
Scan saved at 22.00.06, on 14/08/2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Programmi\FSI\F-Prot\F-StopW.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\wintcp.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
C:\Programmi\FSI\F-Prot\fpavupdm.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Norton Internet Security Professional\Norton AntiVirus\navapsvc.exe
C:\Programmi\Norton Internet Security Professional\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Norton Internet Security Professional\Norton AntiVirus\SAVScan.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\DC++\DCPlusPlus.exe
C:\Documents and Settings\luca\Desktop\share\hijackthis.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Documents and Settings\luca\Desktop\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Web assistant - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton Internet Security Professional\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Web assistant - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton Internet Security Professional\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Virgilio Toolbar - {D3403F28-7D39-435F-A8CB-45016C29E48E} - C:\Programmi\Virgilio Toolbar\VirgilioBand.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [URLLSTCK.exe] C:\Programmi\Norton Internet Security Professional\UrlLstCk.exe
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1\NORTON~1\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Network protocol service] wintcp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [F-StopW] C:\Programmi\FSI\F-Prot\F-StopW.EXE
O4 - HKLM\..\RunServices: [Network protocol service] wintcp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe
O4 - HKCU\..\Run: [Network protocol service] wintcp.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{C9A21221-39BF-4602-80B1-398627C04C70}: NameServer = 62.211.69.150 212.48.4.15
Personalmente i sospetti li avrei su Wintcp.exe(sarà pure un processo di windows, ma prima della formattazione non mi si è mai avviato questo processo) e sull'ultima riga del log(che non so cosa sia)
CIAO
Metti HijackThis all'interno di una nuova cartella,
riavvia in modalità provvisoria, apri HJT fai lo scan metti la spunta al fianco di questi valori, clicca su Fix checked
O4 - HKLM\..\Run: [Network protocol service] wintcp.exe
O4 - HKLM\..\RunServices: [Network protocol service] wintcp.exe
O4 - HKCU\..\Run: [Network protocol service] wintcp.exe
sempre dalla provvisoria cerca ed elimina
C:\WINDOWS\System32\wintcp.exe <=== il file
riavvia e fai una scansione online
http://support.f-secure.com/enu/home/ols.shtml
Ho potuto seguire solo la prima parte della procedura fino a quando mi sono reso conto che questo wintcp.exe "non esiste" cioè c'è, ma non c'è. Ho trovato occorrenze del file wintcp.exe nel registro alle seguenti voci:
HKEY_CURRENT_USER\SOFTWARE\MICROSOFT\WINDOWS\CURRE NTVERSIONE\RUN
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURR ENTVERSION\RUN
HKEY_LOCAL_MACHINE\SOFTWARE\MICROSOFT\WINDOWS\CURR ENTVERSION\RUNSERVICES
HKEY_USER\SOFTWARE\MICROSOFT\WINDOWS\RUN
Che evidentemente fanno caricare il "servizio" all'avvio di windows, infatti ho provato a chiudere il processo dal task manager e la finestra di richiesta della connessione ad internet non esce più. Ora la domanda sorge spontanea, eliminare le occorrenze nel registro è cosa saggia? cioè, risolerei il problema? proverò a fare una scansione online, anche se ho Norton e F-prot è come se non li avessi?
CIAO
se elimini le occorrenze nel registro, come hai detto tu stesso impedisci che quel file venga caricato all'avvio del pc, nel registro hai le configurazioni del tuo sistema, i percorsi che hai elencati contengono le impostazioni d'avvio automatico legati a certi processi...in che senso non trovi wintcp.exe? non c'è in 'c:\Windows\System32'? hai permesso la visualizzazione dei file nascosti e di sistema? con la funzione 'cerca', spuntare le 'opzioni di ricerca', si apre un menu a tenda...
Si, ho messo visualizza file nascosti, cerca tra i file nascosti, ho fatto una ricerca dalla finestra DOS dir/s wintcp.exe, ma non c'è!!! forse essendo un virus(?) si nasconde con il nome di wintcp.exe ma potrebbe avere in realtà un altro nome? boh. penso che alla fine cancellerò le occorrenze nel registro, sperando che non ricompaiano.
Grazie per l'interessamento, CIAO
Ps. ma vedete se uno deve perdere tempo appresso a ste cose!!!