Visualizzazione dei risultati da 1 a 4 su 4
  1. #1

    [Log Hijackthis] Virus: connessioni di rete scomparse

    Buondì
    Mi trovo di nuovo a far fronte a un virus bello testardo, stavolta nel computer del Grande Capo della mia azienda (paura)!

    Il problema: il computer non riconnette più i dischi di rete. L'ipconfig mostra che i dns non sono assegnati (dice 0.0.0.0, mantre dovrebbero esserci quelli della lan aziendale) Nella cartella Connessioni di Rete non appaiono connessioni di rete; se ci si fa "Aggiorna" appare il messaggio "Impossibile trovare le schede di rete, controllare che il servizio Connessioni di rete sia attivo" (circa).

    Nella lista dei servizi quello delle Connessioni di rete non si avvia automaticamente; si avvia manualmente, ma non si avvia in nessun modo il servizio Connection Manager, che dà errore 1067 - Termine imprevisto del processo, e ferma anche il servizio Connessioni di rete.
    Inoltre il Centro Sicurezza Pc è disabilitato.

    Inoltre da qualche tempo circa due volte la settimana appare una nuova cartella in C: con un nome lungo e assurdo (tipo ehesjskkm39275nsn72816) con dentro una cartella i386. Non si sa cosa ci sia, non si può accedere alla sottocartella, non si possono cancellare.

    Avira Professional fa una scansione ma non trova nulla.

    Avviato in modalità provvisoria, fatta scansione con Malwarebytes: trova delle chiavi di registro infette. Ho dato "elimina file selezionati" ma al riavvio il problema persiste.

    Ho fatto una scansione con Hijackthis: siete la mia ultima speranza! ^^


    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 10.51.29, on 17/03/2010
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Safe mode with network support

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http:\\www.enface.it
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.enface.it/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
    O4 - HKLM\..\Run: [IntelZeroConfig] "C:\Programmi\Intel\Wireless\bin\ZCfgSvc.exe"
    O4 - HKLM\..\Run: [IntelWireless] "C:\Programmi\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Premium\avgnt.exe" /min
    O4 - HKLM\..\Run: [Kaseya Agent Service Helper] "C:\Programmi\Kaseya\Agent\KaUsrTsk.exe"
    O4 - HKLM\..\Run: [TrueImageMonitor.exe] c:\Programmi\Acronis\TrueImageServer\TrueImageMoni tor.exe
    O4 - HKLM\..\Run: [AcronisTimounterMonitor] c:\Programmi\Acronis\TrueImageServer\TimounterMoni tor.exe
    O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "c:\Programmi\File comuni\Acronis\Schedule2\schedhlp.exe"
    O4 - HKLM\..\Run: [MobileConnect] %programfiles%\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe /silent
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [Power2GoExpress] "C:\Programmi\CyberLink\Power2Go\Power2GoExpress.e xe" /Startup
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: PGPtray.lnk = ?
    O4 - Global Startup: PrintKey-Pro.lnk = C:\Programmi\PrintKeyPro\PKey_Pro.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\npjpi160_07.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\npjpi160_07.dll
    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O14 - IERESET.INF: START_PAGE_URL=http:\\www.enface.it
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/micr...?1199278878937
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/micr...?1199278866031
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/...sh/swflash.cab
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = anthesis.it
    O17 - HKLM\Software\..\Telephony: DomainName = anthesis.it
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = anthesis.it
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
    O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - c:\Programmi\File comuni\Acronis\Schedule2\schedul2.exe
    O23 - Service: Avira AntiVir Premium MailGuard (AntiVirMailService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\avmailc.exe
    O23 - Service: Avira AntiVir Premium Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\sched.exe
    O23 - Service: Avira AntiVir Premium Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\avguard.exe
    O23 - Service: Avira AntiVir Premium WebGuard (antivirwebservice) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\AVWEBGRD.EXE
    O23 - Service: Servizio assistenza di Avira AntiVir Premium MailGuard (AVEService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Premium\avesvc.exe
    O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\EvtEng.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
    O23 - Service: Kaseya Agent (KaseyaAgent) - Kaseya - C:\Programmi\Kaseya\Agent\AgentMon.exe
    O23 - Service: NMSAccessU - Unknown owner - C:\Programmi\CDBurnerXP\NMSAccessU.exe
    O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe
    O23 - Service: PGPserv - PGP Corporation - C:\WINDOWS\system32\PGPserv.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\RegSrvc.exe
    O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\S24EvMon.exe
    O23 - Service: TomTomHOMEService - TomTom - C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe
    O23 - Service: Vodafone Mobile Connect Service (VMCService) - Vodafone - C:\Programmi\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe
    O23 - Service: VNAgent - Unknown owner - C:\WINDOWS\system32\ViconNet\VNAgent\Bin\VNAgent.e xe
    O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Programmi\RealVNC\VNC4\WinVNC4.exe

    --
    End of file - 6727 bytes


    Grazie infinite per il vostro tempo e la vostra disponibilità.

    Chiara
    [Levka]
    Arresta il sistema Arresta ho detto... Arresta! Fermo o sparo!!
    [/Levka]


    I miei fumetti ^^

  2. #2
    ciao,
    prova a controllare questo file su virustotal.com
    codice:
    C:\WINDOWS\system32\ViconNet\VNAgent\Bin\VNAgent.exe
    .
    per il resto il log è pulito.

  3. #3
    Quel file è pulito.

    Ora riavviando il pc le connessioni di rete vanno.
    Però rimane disabilitato il Centro Sicurezza pc (c'è il servizio da avviare a mano ma non ricordo quel è, ora vado a cercare ^^) e rimangono quelle cartelle assurde nel disco C. Si generano spesso, una anche 5 minuti fa. O_o Cosa saranno? Gli alieni che vogliono comunicarci qualcosa?

    Grazie intanto
    [Levka]
    Arresta il sistema Arresta ho detto... Arresta! Fermo o sparo!!
    [/Levka]


    I miei fumetti ^^

  4. #4
    hai già provato a fare una scansion virIT?

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.