Condividi:        

trojan-dialer

Come rimuovere virus e spyware? Le carte di credito sono davvero sicure in rete? È possibile navigare anonimi? Con quali programmi tutelare la propria privacy? Come proteggere i file importanti? Se volete una risposta a queste e altre domande questo è il luogo giusto!

Moderatori: m.paolo, kadosh, Luke57

trojan-dialer

Postdi gufo » 01/12/06 14:03

Salve a tutti!
Ho un problema con un virus...almeno spero sia solo uno!
Kaspersky mi rileva la presenza di un trojan, e precisamente "trojan.win32.dialer.qn" ma nn riesce ad eliminarlo.
Ho notato che mi crea una connessione ad internet chiamata "Service" ed inoltre mi compaiono nella cartella di Windows i file SERVICES.exe, tanservice.exe (non sempre però) e system32.dll che mi dice siano infetti....
Non riesco a rimuoverli neppure manualmente in modalità provvisoria...cosa devo fare??
Ho un collegamento ad internet adsl flat, quindi dovrei esser tranquillo sul fatto che le mie chiamate non vengano deviate ma la sola presenza di questi malware mi dà noia!
Aiutatemi!
Grazie a tutti...

vi posto il log di hijackthis per maggior chiarezza.

Logfile of HijackThis v1.99.1
Scan saved at 13.41.57, on 01/12/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

(Unable to list running processes)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=D:\WINDOWS\system32\userinit.exe,,,D:\WINDOWS\SERVICES.EXE
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - D:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - D:\Programmi\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [OpwareSE2] "D:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] D:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [2kadiras] 2kadiras.exe
O4 - HKLM\..\Run: [9xadiras] 9xadiras.exe
O4 - HKLM\..\Run: [kav] "D:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKCU\..\Run: [MsnMsgr] "D:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = D:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: DSLMON.lnk = ?
O8 - Extra context menu item: Aggiungi all'elenco di stampa Easy-WebPrint - res://D:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Anteprima Easy-WebPrint - res://D:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://D:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Stampa ad alta velocità Easy-WebPrint - res://D:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Stampa Easy-WebPrint - res://D:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - D:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{B61A87A0-5BB9-4F4A-AF36-D3DADC96DB47}: NameServer = 213.205.36.70 213.205.32.70
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - D:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: klogon - D:\WINDOWS\system32\klogon.dll
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - D:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
gufo
Utente Junior
 
Post: 41
Iscritto il: 01/12/06 13:49

Sponsor
 

Postdi andorra24 » 01/12/06 14:27

Ciao, con hijackthis elimina questa voce premendo fix checked:

F2 - REG:system.ini: UserInit=D:\WINDOWS\system32\userinit.exe,,,D:\WINDOWS\SERVICES.EXE

Vai su start/risorse del computer/strumenti/opzioni cartella/visualizzazione e metti la spunta su visualizza cartelle file nascosti e togli la spunta da ''nascondi i file protetti di sistema (consigliato)''.

Scarica killbox: http://killbox.net/downloads/KillBox.exe
cerca ed elimina i seguenti files (se presenti) :
D:\WINDOWS\SERVICES.EXE
D:\Windows\services32.dll
D:\Windows\services.dll
D:\Windows\tanservice.exe (sicuro che si chiami cosi?)
D:\Windows\system32.dll
D:\Windows\service32.exe
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi gufo » 01/12/06 16:10

Ciao Andorra e grazie per la risposta...
Allora, ho fatto tutti i passaggi che mi dicevi purtroppo però c'è un problema che nn riesco a risolvere.
Quando apro killbox per eliminare i file che mi hai scritto: (D:\WINDOWS\SERVICES.EXE
D:\Windows\services32.dll
D:\Windows\services.dll
D:\Windows\tanservice.exe (a proposito, ho controllato e pare proprio chiamarsi così)
D:\Windows\system32.dll
D:\Windows\service32.exe)
e che ho puntualmente aprendo la cartella "Windows" in D, ho un problema di visualizzazione...non me li vede dal percorso "select a file or folder..... l'unico che mi riesce a vedere è system32.dll ma cancellando solo quello il virus nn si debella....
Che devo fare???
C'è un modo alternativo??
Rispondimi per favore e grazie tante per l'attenzione dedicatami
gufo
Utente Junior
 
Post: 41
Iscritto il: 01/12/06 13:49

Postdi andorra24 » 01/12/06 16:41

Devi fare copia/incolla del percorso del file da eliminare dentro la stringa bianca ''full path of file to delete'', spunta delete on reboot e infine clicca sul bottone rosso con la X bianca.
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi gufo » 01/12/06 17:40

Ho provato a fare come mi hai detto ma, dopo aver copiato e incollato i vari file, spuntato "delete on reboot" e cliccato sulla x, inizia il conto alla rovescia ma poi, invece di riavviarsi, mi dà la seguente dicitura "PendingFileRenameOperations Registry Data has been Removed by External Process!"....
MI dà l'ok e mi si riavvia solo qdo cerco di cancellare system32.dll ma poi il virus è ancora dentro al pc....
Sono disperato....
gufo
Utente Junior
 
Post: 41
Iscritto il: 01/12/06 13:49

Postdi gufo » 01/12/06 17:41

Volevo dire....copiato e incollato i percorsi dei vari files....nn il file come erroneamente detto...

PS
AIUTO!!!
gufo
Utente Junior
 
Post: 41
Iscritto il: 01/12/06 13:49

Postdi andorra24 » 01/12/06 18:35

Scarica avenger sul desktop
http://www.suspectfile.com/upload/files ... venger.zip
Decomprimi l'archivio

Avvia il file avenger.exe
Seleziona l'opzione "Input Script Manually"
Clicca sulla lente di ingrandimento

Ti si apre una finestra "View/edit script"
All'interno del box bianco,copia e incolla la scritta in neretto:

Files to delete:
D:\WINDOWS\SERVICES.EXE
D:\Windows\services32.dll
D:\Windows\services.dll
D:\Windows\tanservice.exe
D:\Windows\system32.dll
D:\Windows\service32.exe


Clicca sul pulsante Done
Clicca sull'icona del semaforo verde
Rispondi Yes
Il pc dovrebbe riavviarsi da solo,se così non fosse riavvialo manualmente
Una volta riavviato il pc, collegati e posta il contenuto del file C:\Avenger.txt
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi gufo » 01/12/06 19:02

Ho fatto come mi dicevi....è andato tutto ok, il pc si è riavviato da solo....
Questo è il risultato:

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\nivijphh

*******************

Script file located at: \??\D:\Documents and Settings\ikrjswbd.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at D:\Avenger

*******************

Beginning to process script file:

File D:\WINDOWS\SERVICES.EXE deleted successfully.
File D:\Windows\services32.dll deleted successfully.
File D:\Windows\services.dll deleted successfully.


File D:\Windows\tanservice.exe not found!
Deletion of file D:\Windows\tanservice.exe failed!

Could not process line:
D:\Windows\tanservice.exe
Status: 0xc0000034

File D:\Windows\system32.dll deleted successfully.


File D:\Windows\service32.exe not found!
Deletion of file D:\Windows\service32.exe failed!

Could not process line:
D:\Windows\service32.exe
Status: 0xc0000034


Completed script processing.

*******************

Finished! Terminate.
gufo
Utente Junior
 
Post: 41
Iscritto il: 01/12/06 13:49

Postdi andorra24 » 01/12/06 19:13

Fammi sapere se adesso e' tutto OK.
Ti consiglio di eliminare la cartella di avenger contenente il backup dei files eliminati perche' l'antivirus potrebbe mandarti l'allarme di virus.
andorra24
Utente Senior
 
Post: 2742
Iscritto il: 21/05/06 15:44
Località: Palermo

Postdi gufo » 01/12/06 20:06

E' ormai più di un'ora che ho eliminato i files con avenger e sembra proprio che nn mi si ripresentino più nella cartella di windows....
Quindi, incrociando le dita, mi pare di poter dire che il problema è stato risolto...
Ti ringrazio veramente tanto...sei stato MITICO!!!!
Un saluto, gufo
gufo
Utente Junior
 
Post: 41
Iscritto il: 01/12/06 13:49


Torna a Sicurezza e Privacy


Topic correlati a "trojan-dialer":

trojan win32/sirefef
Autore: marzianu
Forum: Sicurezza e Privacy
Risposte: 27

Chi c’è in linea

Visitano il forum: Nessuno e 60 ospiti