Visualizzazione dei risultati da 1 a 4 su 4
  1. #1

    C'è un virus che non riesco a beccare

    Da qualche giorno mi posso connettere in internet dall'università attraverso la rete LAN.
    Succede molto spesso che il server blocca il mio IP a causa di un virus che a quanto pare risiede nel mio pc. Ho il McAffe aggiornato ad oggi e non mi rileva nessun tipo di infezione. Posto di seguito un log di Hijackthis...non si sa mai:

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\Network Associates\Common Framework\FrameworkService.exe
    C:\Programmi\Network Associates\VirusScan\mcshield.exe
    C:\Programmi\Network Associates\VirusScan\vstskmgr.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
    C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
    C:\WINDOWS\System32\sistray.EXE
    C:\WINDOWS\System32\khooker.exe
    C:\PROGRA~1\PANICW~1\POP-UP~1\dpps2.exe
    C:\Programmi\Trust\Ami Mouse 250S Cordless\Amoumain.exe
    C:\WINDOWS\LTSMMSG.exe
    C:\PROGRA~1\LAUNCH~1\CPLBY25.EXE
    C:\Programmi\Network Associates\VirusScan\SHSTAT.EXE
    C:\Programmi\Network Associates\Common Framework\UpdaterUI.exe
    C:\WINDOWS\System32\rpc.exe
    C:\Programmi\Sony Corporation\Image Transfer\SonyTray.exe
    C:\Programmi\Microsoft Office\Office\1040\msoffice.exe
    C:\Programmi\Spybot - Search & Destroy\SpybotSD.exe
    C:\Matteo\Programmi\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://teob.deviantart.com/
    O2 - BHO: (no name) - {3AF3CC2E-0DC9-A43E-9871-DB74500CD206} - C:\WINDOWS\System32\dprtjult.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
    O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
    O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\System32\sistray.EXE
    O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\System32\khooker.exe
    O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\sisUSBrg.exe
    O4 - HKLM\..\Run: [Pop-Up Stopper] "C:\PROGRA~1\PANICW~1\POP-UP~1\dpps2.exe"
    O4 - HKLM\..\Run: [WheelMouse] Amoumain.exe
    O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
    O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\CPLBY25.EXE
    O4 - HKLM\..\Run: [ShStatEXE] "C:\Programmi\Network Associates\VirusScan\SHSTAT.EXE" /STANDALONE
    O4 - HKLM\..\Run: [McAfeeUpdaterUI] "C:\Programmi\Network Associates\Common Framework\UpdaterUI.exe" /StartedFromRunKey
    O4 - HKLM\..\Run: [Remote Procedure Call For Windows 32bit.] rpc.exe
    O4 - HKLM\..\RunServices: [Remote Procedure Call For Windows 32bit.] rpc.exe
    O4 - HKCU\..\Run: [SpamTerminator] C:\Programmi\Spam Terminator\Terminator.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Global Startup: Image Transfer.lnk = ?
    O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
    O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
    O12 - Plugin for .mp3: C:\Programmi\Internet Explorer\PLUGINS\npqtplugin3.dll
    O14 - IERESET.INF: START_PAGE_URL=http://global.acer.com/
    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab


  2. #2
    rpc.exe è da eliminare
    devi prima terminare il processo, dal task manager, poi procedi all'eliminazione - puoi anche 'fixare' le due voci del registro che portano il riferimento a questo processo, con Hijack This, quindi riavviare, cercare il processo ed eliminarlo - terza possibilità, eliminare il processo dalla modalità provvisoria
    anche quella libreria, dprtjult.dll, mi pare sospetta (browser helper object), guarda la data di creazione di questo file, se magari è la stessa di rpc.exe...
    http://securityresponse.symantec.com...c.cirebot.html

  3. #3
    Originariamente inviato da Delmak_O
    rpc.exe è da eliminare
    devi prima terminare il processo, dal task manager, poi procedi all'eliminazione - puoi anche 'fixare' le due voci del registro che portano il riferimento a questo processo, con Hijack This, quindi riavviare, cercare il processo ed eliminarlo - terza possibilità, eliminare il processo dalla modalità provvisoria
    anche quella libreria, dprtjult.dll, mi pare sospetta (browser helper object), guarda la data di creazione di questo file, se magari è la stessa di rpc.exe...
    http://securityresponse.symantec.com...c.cirebot.html
    Grazie mille!
    La libreria non ha la stessa data di creazione del file, auindi deduco che sia scollegata.

    Volevo sapere se c'è modo di isolare la porta che utilizza il virus. In teoria dovrebbe essere la 445.

  4. #4
    Molto strano: ieri ho terminato l'applicazione dal task manager e ho fixato le due voci da eliminare con hijack. Sembrava tutto ok, ma oggi il probblema si è ripresentato e inoltre non riesco a trovare nessun file rpc.exe con la ricerca...

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.