Pagina 1 di 3 1 2 3 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 30
  1. #1
    Utente di HTML.it
    Registrato dal
    Sep 2004
    Messaggi
    72

    Virus preso con Messenger...

    Salve a tutti, amici di HTML.
    Ho di nuovo bisogno del vostro aiuto per un virus che infesta il mio PC...
    L'altro giorno, mentre ero su Messenger mi è arrivato un link da un net-friend che, una volta aperto, ha "liberato" il file seeme.exe, da me stupidamente aperto (non pensavo si potessero prendere virus su Messenger). Ora il link continua a propagarsi ai miei contatti e nel task manager appare il file "bolket.exe" che non mi permette di chiudere Messsenger fino a quando non lo elimino.
    Vi posto il log file di hijack...
    Grazie infinite in anticipo.

    Logfile of HijackThis v1.99.1
    Scan saved at 10.37.51, on 14/06/2005
    Platform: Windows 2000 SP4 (WinNT 5.00.2195)
    MSIE: Unable to get Internet Explorer version!

    Running processes:
    C:\WINNT\System32\smss.exe
    C:\WINNT\system32\winlogon.exe
    C:\WINNT\system32\services.exe
    C:\WINNT\system32\lsass.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\system32\spoolsv.exe
    C:\Programmi\AVPersonal\AVGUARD.EXE
    C:\Programmi\AVPersonal\AVWUPSRV.EXE
    C:\Programmi\Software Bluetooth\bin\btwdins.exe
    C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    C:\WINNT\System32\svchost.exe
    C:\WINNT\System32\nvsvc32.exe
    C:\WINNT\system32\regsvc.exe
    C:\WINNT\system32\MSTask.exe
    C:\WINNT\system32\stisvc.exe
    C:\WINNT\System32\WBEM\WinMgmt.exe
    C:\WINNT\System32\mspmspsv.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\System32\svchost.exe
    C:\WINNT\Explorer.EXE
    C:\WINNT\system32\rundll32.exe
    C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
    C:\Programmi\File comuni\Real\Update_OB\realsched.exe
    C:\Programmi\QuickTime\qttask.exe
    C:\Programmi\AVPersonal\AVGNT.EXE
    C:\WINNT\system32\msnmsgesc.exe
    C:\Programmi\Software Bluetooth\BTTray.exe
    C:\WINNT\system32\wuauclt.exe
    C:\iexplore.exe
    C:\Documents and Settings\Massara Giuseppe\Desktop\HijackThis.exe
    C:\iexplore.exe
    C:\Programmi\MSN Messenger\msnmsgr.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: XBTB01232 - {BBBE1C1A-89F7-4AF6-ABD1-F8FBCFA47408} - C:\PROGRA~1\LOOKSM~1\toolbar.dll
    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.4000.1001\it\msntb.dll
    O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe "
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [msnToolbaar] msnmsgesc.exe
    O4 - HKLM\..\Run: [AVGCtrl] C:\Programmi\AVPersonal\AVGNT.EXE /min
    O4 - HKLM\..\RunServices: [msnToolbaar] msnmsgesc.exe
    O4 - HKCU\..\Run: [msnToolbaar] msnmsgesc.exe
    O4 - Global Startup: BTTray.lnk = C:\Programmi\Software Bluetooth\BTTray.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
    O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
    O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/ms...downloader.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{076DB69A-C988-433D-A89A-E8E0C4F5BBDF}: NameServer = 217.141.104.205 151.99.125.1
    O17 - HKLM\System\CS2\Services\Tcpip\..\{076DB69A-C988-433D-A89A-E8E0C4F5BBDF}: NameServer = 217.141.104.205 151.99.125.1
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programmi\AVPersonal\AVGUARD.EXE
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programmi\AVPersonal\AVWUPSRV.EXE
    O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programmi\Software Bluetooth\bin\btwdins.exe
    O23 - Service: Servizio amministrativo di Gestione disco logico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe

  2. #2
    Utente di HTML.it
    Registrato dal
    Sep 2004
    Messaggi
    72
    PS: Dimenticavo...ho provato a fare una scansione con il tool di rimozione del virus kelvir di Symantec, ma senza risultati...

  3. #3
    Utente di HTML.it L'avatar di holifay
    Registrato dal
    May 2005
    Messaggi
    1,330
    Forse hai preso una variante del w32.kelvir, mi pare che giri la AF in questi giorni. Tornando al tuo log a me piacciono poco:
    O4 - HKLM\..\Run: [msnToolbaar] msnmsgesc.exe
    O4 - HKLM\..\RunServices: [msnToolbaar] msnmsgesc.exe
    O4 - HKCU\..\Run: [msnToolbaar] msnmsgesc.exe
    Io elimerei le voci: fix con hjT + eliminazione fisica del file.

    Ciao

  4. #4
    se puoi mandami i files infetti a fileanalysis@email.it

    grazie

  5. #5
    Utente di HTML.it
    Registrato dal
    Sep 2004
    Messaggi
    72
    Originariamente inviato da eraser
    se puoi mandami i files infetti a fileanalysis@email.it

    grazie
    Ti ringrazio, lo farei volentieri, ma non saprei quali file mandarti...
    Chiedo venia, sono poco più che un principiante...
    Grazie.

  6. #6
    Utente di HTML.it
    Registrato dal
    Sep 2004
    Messaggi
    72
    Originariamente inviato da holifay
    mi pare che giri la AF in questi giorni.
    Sai dove posso trovarla?
    Thanx!

  7. #7
    Utente di HTML.it L'avatar di holifay
    Registrato dal
    May 2005
    Messaggi
    1,330
    Originariamente inviato da baldios
    Sai dove posso trovarla?
    Thanx!
    scusa, non ho capito: vorresti un file infetto da w32.kelvir-AF ?

    :master:

  8. #8
    http://securityresponse.symantec.com...kelvir.af.html

    abbiamo a che fare con un worm. un worm nn infetta file. per file infetti si intendono file che il worm ha generato copiando sè stesso. in questo caso l'analisi proposta da eraser serve appunto ad individuare se nel file è presente la firma del worm.

  9. #9
    un riferimento su un altro forum:
    http://www.commentcamarche.net/forum...e-%E0-eliminer

    se hai problemi con il francese chiamami che te lo traduco. ciao

  10. #10
    Utente di HTML.it
    Registrato dal
    Sep 2004
    Messaggi
    72
    Grazie a tutti!
    Credo di aver risolto il problema eliminando i file sospetti segnalatimi Holifay...
    Merci!

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.