Valutazione 4.87/ 5 (100.00%) 5838 voti

Condividi:        

suppongo virus...

Come rimuovere virus e spyware? Le carte di credito sono davvero sicure in rete? È possibile navigare anonimi? Con quali programmi tutelare la propria privacy? Come proteggere i file importanti? Se volete una risposta a queste e altre domande questo è il luogo giusto!

Moderatori: kadosh, Luke57

suppongo virus...

Postdi marcozenon » 03/12/06 16:17

Salve,
ho un problema col pc: continua a chiedermi la connessione ad internet e a volte quando sono su internet "volontariamente" (non ho adsl), tenta la riconnessione tramite un numero a me ignoto (non lo vedo, solo sento il modem che fa un numero strano).
Ho sul pc versioni aggiornate (almeno credo) di Ad-Ware, Spybot, Antivir Personal Edition e PestPatrol, ma nessuno mi trova problemi; o meglio Antivir continua a messaggiarmi di un possibile Trojan nel file "C:\windows\system32\vtutt.dll", mentre gli altri assoluatmente niente...
I messaggi di Antivir escono quasi ogni volta che apro una finestra Explorer.
Siccome non è la prima volta che mi succede, avevo già hijackthis installato; come ho già fatto ho provato a cancellare le voci pericolose; poi son andato in C:\windows\system32; ho provato a cancellare vtutt.dll ma dice che è utilizzato da qualche servizio; allora COME HO GIA' FATTO ALTRE VOLTE, ho provato da taskmanager a interrompere via via TUTTI i processi attivi ma vtutt.dll non si riesce a cancellare.
Ho provato in modalità provvisoria: niente! vtutt sempre in uso.
Con hijackthis ho provato a dirgli di cancellarmi al riavvio il file vtutt.dll; niente... sempre lì! E non riesco ad individuare il file che lo utilizza...

Infine, sconfortato, mi sono salvato il file log di hijackthis e lo startuplist generato sempre da hijackthis; li copio e incollo qui di seguito.
Nello startuplist (il primo qui di seguito) ha di strano la sezione "Enumerating Browser Helper Objects".
Mi son anche accorto che non a tutti i riavvii, questi file di hijackthis sono uguali: alcune volte i file "sospetti" non sono presenti, altre sì.

Non so più che fare: se qualcuno mi desse una mano, gliene sarei grato!

-----------------------------------------------------------------------
-----------------------------------------------------------------------
-----------------------------------------------------------------------
StartupList report, 03/12/2006, 15.41.52
StartupList version: 1.52.2
Started from : C:\hijackthis\HijackThis.EXE
Detected: Windows XP SP2 (WinNT 5.01.2600)
Detected: Internet Explorer v6.00 SP2 (6.00.2900.2180)
* Using default options
==================================================

Running processes:

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe
C:\Programmi\PestPatrol\PPMemCheck.exe
C:\Programmi\PestPatrol\PPControl.exe
C:\Programmi\PestPatrol\CookiePatrol.exe
C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\winmsgr.exe
C:\WINDOWS\system32\rundll32.exe
C:\hijackthis\HijackThis.exe

--------------------------------------------------

Listing of startup folders:

Shell folders Common Startup:
[C:\Documents and Settings\All Users\Menu Avvio\Programmi\Esecuzione automatica]
Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE

--------------------------------------------------

Checking Windows NT UserInit:

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
UserInit = C:\WINDOWS\system32\userinit.exe,

--------------------------------------------------

Autorun entries from Registry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run

SunJavaUpdateSched = C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe
PPMemCheck = C:\Programmi\PestPatrol\PPMemCheck.exe
PestPatrol Control Center = C:\Programmi\PestPatrol\PPControl.exe
CookiePatrol = C:\Programmi\PestPatrol\CookiePatrol.exe
avgnt = "C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe" /min
WinMsg = C:\WINDOWS\winmsgr.exe

--------------------------------------------------

Autorun entries from Registry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Run

NVIEW = rundll32.exe nview.dll,nViewLoadHook

--------------------------------------------------

Shell & screensaver key from C:\WINDOWS\SYSTEM.INI:

Shell=*INI section not found*
SCRNSAVE.EXE=*INI section not found*
drivers=*INI section not found*

Shell & screensaver key from Registry:

Shell=Explorer.exe
SCRNSAVE.EXE=*Registry value not found*
drivers=*Registry value not found*

Policies Shell key:

HKCU\..\Policies: Shell=*Registry key not found*
HKLM\..\Policies: Shell=*Registry value not found*

--------------------------------------------------


Enumerating Browser Helper Objects:

(no name) - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}
(no name) - C:\WINDOWS\system32\vylruhnp.dll (file missing) - {35F7813A-AF74-4474-B1DC-7EE6FB6C43C6}
(no name) - C:\Programmi\VSAdd-in\VSAdd-in.dll (file missing) - {46A4E9D9-B30E-452A-8157-DBBEC8573B03}
(no name) - C:\PROGRA~1\SPYBOT~1\SDHelper.dll - {53707962-6F74-2D53-2644-206D7942484F}
(no name) - C:\WINDOWS\system32\vtutt.dll - {9A81E7DC-D40D-4408-B1EF-135896BE449D}

--------------------------------------------------

Enumerating Download Program Files:

[MUWebControl Class]
InProcServer32 = C:\WINDOWS\system32\muweb.dll
CODEBASE = http://update.microsoft.com/microsoftup ... 5137957110

[{9F1C11AA-197B-4942-BA54-47A8489BB47F}]
CODEBASE = http://v4.windowsupdate.microsoft.com/C ... 3587152778

[Shockwave Flash Object]
InProcServer32 = C:\WINDOWS\System32\Macromed\Flash\Flash8.ocx
CODEBASE = http://download.macromedia.com/pub/shoc ... wflash.cab

--------------------------------------------------

Enumerating ShellServiceObjectDelayLoad items:

PostBootReminder: C:\WINDOWS\system32\SHELL32.dll
CDBurn: C:\WINDOWS\system32\SHELL32.dll
WebCheck: C:\WINDOWS\System32\webcheck.dll
SysTray: C:\WINDOWS\System32\stobject.dll

--------------------------------------------------
End of report, 4.994 bytes
Report generated in 0,020 seconds

Command line options:
/verbose - to add additional info on each section
/complete - to include empty sections and unsuspicious data
/full - to include several rarely-important sections
/force9x - to include Win9x-only startups even if running on WinNT
/forcent - to include WinNT-only startups even if running on Win9x
/forceall - to include all Win9x and WinNT startups, regardless of platform
/history - to list version history only



-----------------------------------------------------------------------
-----------------------------------------------------------------------
-----------------------------------------------------------------------

Logfile of HijackThis v1.99.1
Scan saved at 15.47.20, on 03/12/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe
C:\Programmi\PestPatrol\PPMemCheck.exe
C:\Programmi\PestPatrol\PPControl.exe
C:\Programmi\PestPatrol\CookiePatrol.exe
C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\winmsgr.exe
C:\WINDOWS\system32\rundll32.exe
C:\hijackthis\HijackThis.exe
C:\WINDOWS\system32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {35F7813A-AF74-4474-B1DC-7EE6FB6C43C6} - C:\WINDOWS\system32\vylruhnp.dll (file missing)
O2 - BHO: (no name) - {46A4E9D9-B30E-452A-8157-DBBEC8573B03} - C:\Programmi\VSAdd-in\VSAdd-in.dll (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {F5EA5359-50C1-44D9-8206-D395BB86D094} - C:\WINDOWS\system32\vtutt.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe
O4 - HKLM\..\Run: [PPMemCheck] C:\Programmi\PestPatrol\PPMemCheck.exe
O4 - HKLM\..\Run: [PestPatrol Control Center] C:\Programmi\PestPatrol\PPControl.exe
O4 - HKLM\..\Run: [CookiePatrol] C:\Programmi\PestPatrol\CookiePatrol.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinMsg] C:\WINDOWS\winmsgr.exe
O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: EPSON Status Monitor 3 Environment Check 2.lnk = C:\WINDOWS\system32\spool\drivers\w32x86\3\E_SRCV02.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftup ... 5137957110
O20 - Winlogon Notify: vtutt - C:\WINDOWS\system32\vtutt.dll
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
marcozenon
Utente Junior
 
Post: 40
Iscritto il: 03/12/06 16:14

Sponsor
 

Postdi marcozenon » 04/12/06 10:43

...nessuno?...
marcozenon
Utente Junior
 
Post: 40
Iscritto il: 03/12/06 16:14

Postdi andorra24 » 04/12/06 13:25

Ciao, apri hijackthis, premi su ''open the misc tools section'', poi premi ''open process manager'', individua la voce indicata sotto e premi ''kill process'':

C:\WINDOWS\winmsgr.exe

Poi vai in basso e premi il tasto back e subito dopo il tasto scan. Metti la spunta nella casellina accanto alle voci indicate sotto e premi ''fix checked'':

O2 - BHO: (no name) - {35F7813A-AF74-4474-B1DC-7EE6FB6C43C6} - C:\WINDOWS\system32\vylruhnp.dll (file missing)
O2 - BHO: (no name) - {46A4E9D9-B30E-452A-8157-DBBEC8573B03} - C:\Programmi\VSAdd-in\VSAdd-in.dll (file missing)
O2 - BHO: (no name) - {F5EA5359-50C1-44D9-8206-D395BB86D094} - C:\WINDOWS\system32\vtutt.dll
O4 - HKLM\..\Run: [WinMsg] C:\WINDOWS\winmsgr.exe
O20 - Winlogon Notify: vtutt - C:\WINDOWS\system32\vtutt.dll

Fai una scansione con questo tool specifico per il trojan vundo:
http://collectiontricks.p2pforum.it/mod ... idedito=23

Vai su start/risorse del computer/strumenti/opzioni cartella/visualizzazione e metti la spunta su visualizza cartelle file nascosti e togli la spunta da ''nascondi i file protetti di sistema (consigliato)''.

Scarica KillBox
http://www.killbox.net/downloads/KillBox.exe
con killbox elimina i seguenti files (se presenti) :
C:\WINDOWS\winmsgr.exe
C:\WINDOWS\system32\vtutt.dll
C:\WINDOWS\system32\vylruhnp.dll
C:\Programmi\VSAdd-in (l'intera cartella)
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi marcozenon » 04/12/06 16:23

Intanto grazie mille!
A casa proverò a fare ciò che mi suggerisci. Nel frattempo però (dal lavoro) non riesco ad aprire il link
http://collectiontricks.p2pforum.it/mod ... idedito=23

impossibile visualizzare la pagina

E' un po' che mi dice così... hai altri link simili da suggerire?
Grazie!
marcozenon
Utente Junior
 
Post: 40
Iscritto il: 03/12/06 16:14

Postdi andorra24 » 04/12/06 16:47

Il link a me funziona benissimo. Prova con questo:

http://www.atribune.org/content/view/24/2/
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo


Torna a Sicurezza e Privacy


Topic correlati a "suppongo virus...":


Chi c’è in linea

Visitano il forum: Nessuno e 6 ospiti