Condividi:        

TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Come rimuovere virus e spyware? Le carte di credito sono davvero sicure in rete? È possibile navigare anonimi? Con quali programmi tutelare la propria privacy? Come proteggere i file importanti? Se volete una risposta a queste e altre domande questo è il luogo giusto!

Moderatori: m.paolo, kadosh, Luke57

TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 09/11/10 16:17

Ciao ragazzi, stamattina all'accensione del notebook ho ricevuto questa bella sorpresa.

Avendo installato AVG Free mi sono trovato la finestra di Resident Shield con l'avviso di rilevamento multiplo di minacce e i file infettati sarebbero winlogon.exe e explorer.exe.
La finestra continuava imperterrita ad intervalli regolari ad indicarmi quei 2 files da mettere in quarantena ma io non ho mai dato l'ok.

Non avendo trovato nulla a riguardo sulla rete sono andato in modalità provvisoria con supporto di rete dalla quale ho scansionato il notebook sia con Spybot che con Malaware's byte anti-malaware ma nessuno dei due ha trovato alcunchè (se non dei cookies).
Allora ho disinstallato AVG ed ho installato Avira.
Ovviamente ora non mi appare più la finestra di Resident Shield ma mi appare il Guard di Avira dicendomi che ha trovato 2 virus:
explorer.exe TR/Spy.1036288.33
winlogon TR/Spy.510464.17

Di seguito il log di HijackThis:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16.02.58, on 09/11/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Intel\Wireless\Bin\EvtEng.exe
C:\Programmi\Intel\Wireless\Bin\S24EvMon.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Apoint\Apoint.exe
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\system32\ICO.EXE
C:\Programmi\Sony\VAIO Camera Utility\VCUServe.exe
C:\Programmi\Sony\VAIO Power Management\SPMgr.exe
C:\Programmi\Sony\ISB Utility\ISBMgr.exe
C:\Programmi\Sony\Wireless Switch Setting Utility\Switcher.exe
C:\Programmi\Apoint\Apntex.exe
C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Programmi\Norton Ghost\Agent\GhostTray.exe
C:\Programmi\File comuni\Nokia\MPlatform\NokiaMServer.exe
C:\Programmi\Sony\VAIO Update 5\VAIOUpdt.exe
C:\Programmi\File comuni\Maxtor\Schedule2\schedhlp.exe
C:\Programmi\File comuni\EPSON\EBAPI\eEBSVC.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\Programmi\Epson Software\FAX Utility\FUFAXSTM.exe
C:\PROGRA~1\EPSONS~1\EVENTM~1\EEventManager.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtMon.exe
C:\Programmi\File comuni\Maxtor\Schedule2\schedul2.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtProc.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\System32\GEARSec.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Microsoft SQL Server\MSSQL$VAIO_VEDB\Binn\sqlservr.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Avira\AntiVir Desktop\avshadow.exe
D:\Programmi\NewSoft\Presto! PageManager 8 for EP\PMSpeed.EXE
C:\Programmi\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe
C:\WINDOWS\system32\nvsvc32.exe
D:\Programmi\windowspager-0.71\windowspager\windowspager.exe
C:\WINDOWS\system32\oodag.exe
D:\Programmi\windowspager-0.71\windowspager\lib\manager.exe
C:\Programmi\Intel\Wireless\Bin\RegSrvc.exe
C:\Programmi\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe
D:\Programmi\windowspager-0.71\windowspager\lib\hookstarter32.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe
C:\Programmi\Sony\VAIO Event Service\VESMgr.exe
C:\Programmi\Toshiba\Bluetooth Toshiba Stack\TosBtHsp.exe
C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe
C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe
C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe
C:\Programmi\Norton Ghost\Agent\VProSvc.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
C:\Programmi\PC Connectivity Solution\Transports\NclRSSrv.exe
C:\Programmi\PC Connectivity Solution\Transports\NclToBTSrv.exe
C:\Programmi\PC Connectivity Solution\Transports\NclUSBSrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Avira\AntiVir Desktop\avscan.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Adobe\Acrobat 7.0\Acrobat\Acrobat.exe
C:\DOCUME~1\micio\IMPOST~1\Temp\Adobelm_Cleanup.0001
C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
C:\DOCUME~1\micio\IMPOST~1\Temp\Adobelm_Cleanup.0001
C:\Programmi\Internet Explorer\iexplore.exe
C:\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) - 855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG9\avgssie.dll (file missing)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - d:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programmi\Google\Google Toolbar\GoogleToolbar_32.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\5.6.5805.1910\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: (no name) - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - (no file)
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programmi\Google\Google Toolbar\GoogleToolbar_32.dll
O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint\Apoint.exe
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE
O4 - HKLM\..\Run: [VAIOCameraUtility] "C:\Programmi\Sony\VAIO Camera Utility\VCUServe.exe"
O4 - HKLM\..\Run: [SonyPowerCfg] C:\Programmi\Sony\VAIO Power Management\SPMgr.exe
O4 - HKLM\..\Run: [ISBMgr.exe] C:\Programmi\Sony\ISB Utility\ISBMgr.exe
O4 - HKLM\..\Run: [Switcher.exe] C:\Programmi\Sony\Wireless Switch Setting Utility\Switcher.exe
O4 - HKLM\..\Run: [PrepareYourVAIO] C:\Programmi\Sony\Prepare your VAIO\PYVAlert.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programmi\File comuni\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Norton Ghost 10.0] "C:\Programmi\Norton Ghost\Agent\GhostTray.exe"
O4 - HKLM\..\Run: [OODefragTray] C:\WINDOWS\system32\oodtray.exe
O4 - HKLM\..\Run: [NokiaMServer] C:\Programmi\File comuni\Nokia\MPlatform\NokiaMServer /watchfiles
O4 - HKLM\..\Run: [Nokia FastStart] "D:\Programmi\Nokia\Nokia Music\NokiaMusic.exe" /command:faststart
O4 - HKLM\..\Run: [Ext2 Volume Manager] "C:\Programmi\Ext2Fsd\Ext2Mgr.exe" -quiet
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [VAIO Update 5] "C:\Programmi\Sony\VAIO Update 5\VAIOUpdt.exe" /Stationary
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmi\File comuni\Maxtor\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [FUFAXSTM] "C:\Programmi\Epson Software\FAX Utility\FUFAXSTM.exe"
O4 - HKLM\..\Run: [EEventManager] C:\PROGRA~1\EPSONS~1\EVENTM~1\EEventManager.exe
O4 - HKLM\..\Run: [WrtMon.exe] C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtMon.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [swg] "C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Clipboard Help+Spell] "C:\Programmi\Clipboard Help+Spell\ClipboardHelpAndSpell.exe" /autorun
O4 - HKCU\..\Run: [DisplayFusion] "C:\Programmi\DisplayFusion\DisplayFusion.exe"
O4 - HKCU\..\Run: [PC Suite Tray] "D:\Programmi\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKCU\..\Run: [Epson Stylus Office BX310FN(Rete)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFHE.EXE /FU "C:\WINDOWS\TEMP\E_SB8.tmp" /EF "HKCU"
O4 - HKCU\..\Run: [PMSpeed] d:\Programmi\NewSoft\Presto! PageManager 8 for EP\PMSpeed.EXE
O4 - HKCU\..\Run: [SpybotSD TeaTimer] d:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\Shockwave 11\SwHelper_1150595.exe -Update -1150595 -"Mozilla/4.0 (compatible; MSIE 7.0; Windows NT 5.1; GTB6; Embedded Web Browser from: http://bsalsa.com/; .NET CLR 1.0.3705; .NET CLR 1.1.4322; Media Center PC 4.0; .NET CLR 2.0.50727; InfoPath.1; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)" -"http://hardcorececash.xamo.net/html/direct.php?sid=7%14%5ET%02%1C%12%7EAT-%0F%001%1FJ%0F%0D%2C%07_V%5C%3F%1DLy%1DQQZfhC%1D%07%5E_%1Db%02%01qKEhW%08%5CCrIK%05%04hTF7%7E%0A%13%1D86%10%1C%02I%5EAxQ%5E%25%16%15-%13Z%06%06xP%3Cfz%17ACe%03%5EI%23%3D4%15%5CA%14N%2F%04%12%04fWOy%3Dl%28UxPQp%5E0%04%10%2FV%01I%2318QqD%08%19%125%40%11.%14%1B4%40%18%02%177%00K%1A%1C0%12%15%27%40%04G%17%3B7%5E%08%16I%20%24%04%12r%044ThT%08DPt%40D%0E%13%7C%2F1%1F%13%26%25%26tk_%02%18S%5DSb%09%11%05%03%100%1B%18%29%06-%04%14G%13%02%22T%7F%1DURTz%144g%16%24%223p%00%1FxHAiM%0A%5DXc9%1FS%5C%02%00%00%23%1DTRTz%144g%16%24%223p%01%1FxHDmO%08%5CMu
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: windowspager.lnk = D:\Programmi\windowspager-0.71\windowspager\windowspager.exe
O4 - Global Startup: Avvio veloce di Adobe Acrobat.lnk = ?
O4 - Global Startup: Bluetooth Manager.lnk = ?
O8 - Extra context menu item: Converti destinazione link in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti destinazione link in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti i link selezionati in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti i link selezionati in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti nel file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti selezione in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti selezione in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_950DF09FAB501E03.dll/cmsidewiki.html
O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Programmi\Paltalk Messenger\Paltalk.exe (file missing)
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - (no file)
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - d:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - d:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.com/en/
O15 - Trusted Zone: *.sony-europe.com
O15 - Trusted Zone: *.sonystyle-europe.com
O15 - Trusted Zone: *.vaio-link.com
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - http://a1540.g.akamai.net/7/1540/52/200 ... plugin.cab
O16 - DPF: {2E28242B-A689-11D4-80F2-0040266CBB8D} (KXHCM10 Control) - http://camera.mesalands.edu:60007/kxhcm10.ocx
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftup ... 1717680140
O16 - DPF: {745395C8-D0E1-4227-8586-624CA9A10A8D} (AxisMediaControl Class) - http://152.1.131.130/activex/AMC.cab
O16 - DPF: {A90A5822-F108-45AD-8482-9BC8B12DD539} (Crucial cpcScan) - http://www.crucial.com/controls/cpcScanner.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/s ... wflash.cab
O16 - DPF: {DE625294-70E6-45ED-B895-CFFA13AEB044} (AxisMediaControlEmb Class) - http://engine.netanday.it/ajax_webcam/codec/AMC.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O16 - DPF: {E77F23EB-E7AB-4502-8F37-247DBAF1A147} (Windows Live Hotmail Photo Upload Tool) - http://gfx1.hotmail.com/mail/w4/pr01/ph ... NPUpld.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2DAF7EF4-6F68-49F6-9E72-EF796996959D}: NameServer = 151.99.125.1,151.99.0.100
O17 - HKLM\System\CCS\Services\Tcpip\..\{68F765CB-0F60-45F5-AB7D-18D333BBC0A5}: NameServer = 208.67.222.222,208.67.220.220
O17 - HKLM\System\CS1\Services\Tcpip\..\{2DAF7EF4-6F68-49F6-9E72-EF796996959D}: NameServer = 151.99.125.1,151.99.0.100
O17 - HKLM\System\CS2\Services\Tcpip\..\{2DAF7EF4-6F68-49F6-9E72-EF796996959D}: NameServer = 151.99.125.1,151.99.0.100
O17 - HKLM\System\CS3\Services\Tcpip\..\{2DAF7EF4-6F68-49F6-9E72-EF796996959D}: NameServer = 151.99.125.1,151.99.0.100
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: avgrsstarter - Invalid registry found
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programmi\File comuni\Maxtor\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: EpsonBidirectionalService - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\eEBSVC.exe
O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\EvtEng.exe
O23 - Service: GEARSecurity - GEAR Software - C:\WINDOWS\System32\GEARSec.exe
O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: MSCSPTISRV - Sony Corporation - C:\Programmi\File comuni\Sony Shared\AVLib\MSCSPTISRV.exe
O23 - Service: Norton Ghost - Symantec Corporation - C:\Programmi\Norton Ghost\Agent\VProSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
O23 - Service: PACSPTISVR - Sony Corporation - C:\Programmi\File comuni\Sony Shared\AVLib\PACSPTISVR.exe
O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\RegSrvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies, Inc. - C:\Programmi\WinPcap\rpcapd.exe
O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\S24EvMon.exe
O23 - Service: ServiceLayer - Nokia - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programmi\File comuni\Sony Shared\AVLib\SPTISRV.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: VAIO Entertainment TV Device Arbitration Service - Sony Corporation - C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VzCs\VzHardwareResourceManager\VzHardwareResourceManager.exe
O23 - Service: VAIO Event Service - Sony Corporation - C:\Programmi\Sony\VAIO Event Service\VESMgr.exe
O23 - Service: VAIO Media Integrated Server (VAIOMediaPlatform-IntegratedServer-AppServer) - Sony Corporation - C:\Programmi\Sony\VAIO Media Integrated Server\VMISrv.exe
O23 - Service: VAIO Media Integrated Server (HTTP) (VAIOMediaPlatform-IntegratedServer-HTTP) - Sony Corporation - C:\Programmi\Sony\VAIO Media Integrated Server\Platform\SV_Httpd.exe
O23 - Service: VAIO Media Integrated Server (UPnP) (VAIOMediaPlatform-IntegratedServer-UPnP) - Sony Corporation - C:\Programmi\Sony\VAIO Media Integrated Server\Platform\UPnPFramework.exe
O23 - Service: VAIO Media Gateway Server (VAIOMediaPlatform-Mobile-Gateway) - Sony Corporation - C:\Programmi\Sony\VAIO Media Integrated Server\Platform\VmGateway.exe
O23 - Service: VAIO Entertainment UPnP Client Adapter (Vcsw) - Sony Corporation - C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VCSW\VCSW.exe
O23 - Service: VUAgent - Sony Corporation - C:\Programmi\Sony\VAIO Update 5\VUAgent.exe
O23 - Service: VAIO Entertainment Database Service (VzCdbSvc) - Sony Corporation - C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VzCdb\VzCdbSvc.exe
O23 - Service: VAIO Entertainment File Import Service (VzFw) - Sony Corporation - C:\Programmi\File comuni\Sony Shared\VAIO Entertainment Platform\VzCdb\VzFw.exe

--
End of file - 21567 bytes

Confido in voi :(
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Sponsor
 

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 09/11/10 16:32

sx4u ha scritto:Ciao ragazzi, stamattina all'accensione del notebook ho ricevuto questa bella sorpresa.

Bah ... che ci fate con i computer per me resta sempre un mistero insondabile :roll:

Per ora esegui, nella sequenza descritta, questa procedura:

Svuota del suo contenuto la cartella Prefetch:
● Start
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila e individua la cartella Prefetch
● aprila ed elimina tutte le voci conservate al suo interno (mi raccomando, non eliminare la cartella)

****************

Scarica ed installa HitmanPro: clicca qui per il download (scegli la versione adatta al tuo S.O. - 32Bit o 64Bit)
● una volta lanciato, nella finestra principale clicca su Impostazioni
● clicca su Licenza ed attiva la licenza;
● lancia la scansione (lascia le impostazioni di default);
● al termine della scansione ti verrà mostrato un riepilogo: nella finestra di riepilogo, in basso a sinistra, avrai modo di salvare il Report generato che dovrai allegare

****************

Scarica ed installa SuperAntispyware Free Edition: clicca qui per il download
Una volta installato, configuralo in questo modo:
● imposta la lingua ITA
● alla richiesta di aggiornamento delle definizioni consenti l'aggiornamento
● nelle quattro finestre successive clicca su Avanti ed alla quinta su fine
● nella finestra Protezione homepage clicca sul tasto Protezione
● nella maschera principale clicca su Preferenze
● nella sezione Opzioni di Avvio togli la spunta alle prime tre voci e clicca sul tasto Ferma
● nella maschera principale clicca su tasto Scansione del Computer
● nella maschera successiva metti la spunta alle unità disco da sottoporre a scansione e, a destra, spunta la voce Fai una scansione completa
● nel caso in cui tu faccia uso di periferiche esterne (pendrive, hard disk, o altre) inseririscile
● clicca su Avanti per avviare la scansione del disco fisso e delle periferiche esterne
● al termine della scansione verrà rilasciato un log: salvalo sul Desktop perché lo dovrai allegare

Per recuperare il log di Superantispyware:
● lancia Superantispyware
● nella maschera princpiale clicca su Preferenze
● apri la scheda Statistiche e Registri
● al suo interno troverai il log della scansione che hai eseguito
● posizionati sul log con il mouse per eselezionarlo e clicca sul tasto Visualizza il registro
si aprirà il log in formato txt, salvalo sul desktop ed allegalo

****************

Scarica ed installa MalwareBytes: clicca qui per il download
● alla richiesta di aggiornamento delle definizioni consenti l'aggiornamento
● clicca su tasto scansiona ed esegui una scansione completa
● se vengono rilevate infezioni, eliminale
● al termine della scansione verrà rilasciato un log: salvalo sul Desktop perché lo dovrai allegare

****************

Eseguiti tutti i passaggi precendenti:

Scarica ed installa CCleaner: clicca qui per il download
Una volta installato configuralo in questo modo:
lancia il programma, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta) e nel menu a tendina seleziona la voce DOD 520.22-M (3 passaggi)
poi clicca su:
Avanzate togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia nella sezione Avanzate spunta le voci Vecchi dati Prefetch e Disinstallatori aggiornamenti di WinUpdate
● nel menu a sinistra, clicca sulla voce Pulizia e clicca su tasto Avvia pulizia per eseguire la scansione
● finita la scansione, sempre nel menu a sinistra, clicca sulla voce Registro e spunta tutte le voci comprese nella sezione meno la voce Estensioni file non usate
● clicca sul tasto Trova problemi ed avvia una scansione
● al termine della scansione clicca sulla voce Ripara selezionati e prosegui con la riparazione (questo ultimo passaggio ripetilo più volte, fino a quando non verranno rilevati più problemi da correggere)

****************

● lancia Hijackthis e pulisci gli ADS (esclusivamente se la partizione e in NTFS):
● clicca sulla voce Open the misc tool section
● clicca su Open ads spy
● togli la spunta alla voce Quick scan (windows base folder only)
● clicca su Scan
● se venissero rilevati ADS, spunta tutte le caselline e clicca su Remove selected
● rilancia Hijackthis
● clicca su Do a system scan and save a logfile
● al termine della scansione verrà rilasciato un log: salvalo sul Desktop perché lo dovrai allegare

****************

allega, in questa sequenza, i log di:

● HitmanPro
● SuperAntispyware
● MalwareBytes
● Hijackthis

Per allegare i log, utilizza questo servizio di upload: clicca qui per wikisend
e, pubblica il Forumlink che verrà rilasciato dopo il caricamento di ogni singolo file.
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 09/11/10 21:29

E' quello che io dico sempre ai miei amici quando mi si presentano con PC che non vanno. E invece questa volta traakkkk....è toccato a me. Solo che agli altri son sempre riuscito a risolvere, invece questa volta che tocca a me non riesco proprio a venirne fuori.

Comunque, intanto grazie per la prontissima risposta.
Di seguito quanto mi hai richiesto.

- Eliminati 130 files dalla cartella Prefetch.

HITMAN PRO:
Mi ha rilevato 3 trojan:
- zplayer.exe (rimosso, cmq non lo usavo più da un pezzo)
- winlogon.exe (voleva sostituirmelo con l'originale preso da CD ma io il CD non ce l'ho in quanto il S.O. è in una partizione nascosta del notebook; ho annullato l'operazione)
- explorer.exe (voleva sostituirmelo con l'originale preso da CD ma io il CD non ce l'ho in quanto il S.O. è in una partizione nascosta del notebook; ho annullato l'operazione)
- creato file di log log_Hitman_Pro_3.5.7-b116.xml
log_Hitman_Pro_3.5.7-b116.rar

SUPERAntiSpyware:
- trovati 375 infetti
- eliminati tutti tranne gli ultimi 3 perchè sono conosciuti e non dannosi
- creato file di log SUPERAntiSpyware Scan Log - 11-09-2010 - 19-10-10.txt
SUPERAntiSpyware Scan Log - 11-09-2010 - 19-10-10.rar
- riavviato il PC come richiesto

MalwareBytes Anti-Malware:
- non ha rilevato nulla
- creato file di log mbam-log-2010-11-09 (20-27-34).txt
mbam-log-2010-11-09 (20-27-34).rar

Cccleaner:
- trovate tantissime cose ed eliminate tutte
- eseguito più volte la pulizia del registro fino a nessun problema trovato

Hijackthis (ho il disco in NTFS):
- trovate molte voci legate a foto mie e url dei preferiti
- eliminato tutto
- creato file di log Log_hijackthis.txt
Log_hijackthis.rar

Attendo info.
Grazie!
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 09/11/10 22:18

sx4u ha scritto:E' quello che io dico sempre ai miei amici quando mi si presentano con PC che non vanno. E invece questa volta traakkkk....è toccato a me.

Cose che succedono ... però sei già partito male :!:
Una domanda: dove hai letto che i log di li dovevi allegare zippati? :undecided:
Ripubblica tutti i log (quei log e non nuovi), con le modalità richieste e in formato testo.
Grazie.
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 09/11/10 22:34

Eccoli qua (pensavo che per la sicurezza della trasmissione fosse meglio comprimerli):
Hitman_Pro_3.5.7-b116.xml
SUPERAntiSpyware Scan Log - 11-09-2010 - 19-10-10.log
mbam-log-2010-11-09 (20-27-34).txt
hijackthis.log
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 09/11/10 22:55

sx4u ha scritto:pensavo che per la sicurezza della trasmissione fosse meglio comprimerli

Fai semplicemente ciò che ti viene suggerito e vedrai che non sbagli.
Quel computer è un vero caos:

da Installazione Applicazioni, disinstalla:

● Adobe Flash Player;
● Adobe Reader;
● JavaSun (tutte le versioni installate);
● tutte le eventuali Toolbar che trovi installate;
● Spybot - Search & Destroy (prima della disinstallazione, disattiva il TeaTimer: apri SpyBot in modalità avanzata (menù modalità - avanzata) poi vai in utilità - resident e togli la spunta a TeaTimer, poi cessa l'esecuzione di Spybot dalla icona presente sulla traybar).

poi, scarica ed installa le versioni aggiornate:

● Adobe Flash Player: clicca qui per il download
● Adobe Reader: clicca qui per il download
● JavaSun: clicca qui per il download

NOTA: in tutti e tre i casi potrebbe venire proposta la installazione di componenti aggiuntivi (es.: Google toolbar, Mcafee security scan plus): non installare, quindi togli la spunta alla relativa voce;

Fatto questo:

Scarica Combofix: clicca qui per il download
Nota: prima di eseguire il download, rinomina il file in pippo.exe

crea una cartella apposita sul Desktop e, al suo interno, posiziona il tool che hai scaricato ed esegui queste operazioni preliminari:
● disconnettiti da Internet
● sconnetti, fisicamente, il modem dal computer

èassolutamente necessario, se attivo:
disattivare l'Antivirus in uso, dall'icona presente sulla traybar (accanto all'orologio di Windows)
disattivare il Firewall eventualmente installato, dall'icona presente sulla traybar (accanto all'orologio di Windows)

Eseguiti i passaggi indicati sopra:

● lancia ComboFix con un account con privilegi di Amministratore e segui le istruzioni che verranno rilasciate per eseguire la scansione
● verrà richiesta la installazione della Console di ripristino di emergenza: non la installare
● senza eseguire nessuna altra operazione, lascia che il tool completi la scansione e la fase di creazione del log

Note - durante la scansione:
● verranno creati alcuni file sul desktop e poi eliminati
● spariranno, per un attimo, tutte le icone presenti sul Desktop
● protrebbe venire rilasciato un messaggio in relazione all'antivirus in uso: prosegui ingnorando il messaggio
● il firewall, se attivo, potrebbe rilasciare un avviso che verranno rimossi alcuni driver: consenti

Quando Combofix avrà concluso l'operazione di scansione:

● il sistema verrà riavviato automaticamente (in caso contraio, riavvialo tu)
● ricollega, fisicamente, il modem al computer
● connettiti a Internet
● vai in Disco Locale C: cerca il log dal nome combofix.txt ed allegalo

Per allegare il log utilizza questo servizio di upload: clicca qui per wikisend
e, pubblica il Forumlink che verrà rilasciato dopo il caricamento del file.

Allega che un nuovo log di Hijackthis eseguito dopo la scansione con Combofix.
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 09/11/10 23:25

Una precisazione su Acrobat Reader.

Io ho la versione professional. La disinstallo, ok.

Ma poi la devo reinstallare adesso o posso procedere con il resto e poi installarmelo con calma in seguito?
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 09/11/10 23:28

sx4u ha scritto:Io ho la versione professional. La disinstallo, ok. Ma poi la devo reinstallare adesso o posso procedere con il resto e poi installarmelo con calma in seguito?

Non la disinstallare (e ovviamente non installare Adobe Reader).
P.S.: strano che la versione Pro non si aggiorni ;)
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 10/11/10 00:43

;)
La installerò prossimamente.

Ecco il log di combofix:
ComboFix.txt

...e l'ultimo log di hijackthis:
hijackthis.log
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 10/11/10 09:48

Sei un mago!

Avira non mi segnala più nulla. Ho notato dal log di combofix che sono state ripristinate le versioni originali dei due file in oggetto.
Il computer è molto più veloce di prima!

C'è qualcos'altro da fare?
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 10/11/10 13:30

Ora Avira mi ha trovato TR/Spy.1036288.33 in c:\System Volume Information\_restore[.....]\RP21\A0006866.exe :(

Che faccio?
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 10/11/10 13:35

Disinstalla Combofix: scarica, sul desktop, OTC by OldTimer: clicca qui per il download
● doppio clic sulla icona per eseguirlo
● clicca su CleanUP
● clicca su Yes e nuovamente su Yes
● riavvia il sistema, cestina OTC by OldTimer e tutti gli eventuali log salvati sul desktop

Disattiva il Ripristino configurazione di sistema:
● Start
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di sistema
● spunta la voce Disattiva Ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi OK
riavvia il sistema, ripeti lo stesso passaggio e riattiva il Ripristino configurazione di sistema

Poi aggiorna le firme di Avira, esegui una scansione completa del sistema e allega il report che verrà rilasciato al termine della scansione
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 10/11/10 13:43

Dopo la scansione con Avira, rilancia Hijackthis e:
spunta la casellina fianco di ogni singola voce che ti indicherò sotto
● una volta spuntate le voci:
● chiudi tutte le applicazioni aperte
● chiudi tutte le pagine del browser aperte
● in Hijkackthis fixa le voci cliccando su Fixchecked

Queste le voci da fixare:

R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)
O2 - BHO: (no name) - {AE7CD045-E861-484f-8273-0445EE161910} - (no file)
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: (no name) - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - (no file)
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint\Apoint.exe
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE
O4 - HKLM\..\Run: [VAIOCameraUtility] "C:\Programmi\Sony\VAIO Camera Utility\VCUServe.exe"
O4 - HKLM\..\Run: [SonyPowerCfg] C:\Programmi\Sony\VAIO Power Management\SPMgr.exe
O4 - HKLM\..\Run: [ISBMgr.exe] C:\Programmi\Sony\ISB Utility\ISBMgr.exe
O4 - HKLM\..\Run: [Switcher.exe] C:\Programmi\Sony\Wireless Switch Setting Utility\Switcher.exe
O4 - HKLM\..\Run: [PrepareYourVAIO] C:\Programmi\Sony\Prepare your VAIO\PYVAlert.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programmi\File comuni\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Norton Ghost 10.0] "C:\Programmi\Norton Ghost\Agent\GhostTray.exe"
O4 - HKLM\..\Run: [OODefragTray] C:\WINDOWS\system32\oodtray.exe
O4 - HKLM\..\Run: [NokiaMServer] C:\Programmi\File comuni\Nokia\MPlatform\NokiaMServer /watchfiles
O4 - HKLM\..\Run: [Nokia FastStart] "D:\Programmi\Nokia\Nokia Music\NokiaMusic.exe" /command:faststart
O4 - HKLM\..\Run: [Ext2 Volume Manager] "C:\Programmi\Ext2Fsd\Ext2Mgr.exe" -quiet
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [VAIO Update 5] "C:\Programmi\Sony\VAIO Update 5\VAIOUpdt.exe" /Stationary
O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmi\File comuni\Maxtor\Schedule2\schedhlp.exe"
O4 - HKLM\..\Run: [FUFAXSTM] "C:\Programmi\Epson Software\FAX Utility\FUFAXSTM.exe"
O4 - HKLM\..\Run: [EEventManager] C:\PROGRA~1\EPSONS~1\EVENTM~1\EEventManager.exe
O4 - HKLM\..\Run: [WrtMon.exe] C:\WINDOWS\system32\spool\drivers\w32x86\3\WrtMon.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [Clipboard Help+Spell] "C:\Programmi\Clipboard Help+Spell\ClipboardHelpAndSpell.exe" /autorun
O4 - HKCU\..\Run: [DisplayFusion] "C:\Programmi\DisplayFusion\DisplayFusion.exe"
O4 - HKCU\..\Run: [PC Suite Tray] "D:\Programmi\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKCU\..\Run: [PMSpeed] d:\Programmi\NewSoft\Presto! PageManager 8 for EP\PMSpeed.EXE
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Bluetooth Manager.lnk = ?
O9 - Extra button: PalTalk - {4EAFEF58-EEFA-4116-983D-03B49BCBFFFE} - C:\Programmi\Paltalk Messenger\Paltalk.exe (file missing)
O9 - Extra button: (no name) - {BFC32E1D-EE75-4A48-BC60-104E11EE2431} - (no file)
O17 - HKLM\System\CCS\Services\Tcpip\..\{68F765CB-0F60-45F5-AB7D-18D333BBC0A5}: NameServer = 208.67.222.222,208.67.220.220

Quando hai concluso con i fix, assieme al log di Avira allega un nuovo log di Hijckthis
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 10/11/10 16:18

Ecco i due log:

AVSCAN-20101110-141348-66355E62.LOG
hijackthis.log

P.S. L'ultima voce che mi hai fatto togliere con hijakcthis mi ha eliminato i DNS per la navigazione dal protocollo TCP/IP. Erano i DNS di opendns. Ho rimesso quelli di telecom.
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 10/11/10 16:39

Piccola premessa (non che della cosa mi freghi qualcosa, per carità, il computer è tuo e ci puoi fare quello che ti pare ...... salvo poi ritrovarti qui, ma serve anche per altri utenti che eventualmente seguono questa discussione): fino a quando continuerai a scaricare ed usare crack, quel computer sarà sempre a rischio virus e malware.
E questo mi riporta alla frase di apertura del tuo secondo post:
sx4u ha scritto:E' quello che io dico sempre ai miei amici quando mi si presentano con PC che non vanno. E invece questa volta traakkkk....è toccato a me. Solo che agli altri son sempre riuscito a risolvere, invece questa volta che tocca a me non riesco proprio a venirne fuori.

se i chiari di luna sono questi ..... ;)
sx4u ha scritto:P.S. L'ultima voce che mi hai fatto togliere con hijakcthis mi ha eliminato i DNS per la navigazione dal protocollo TCP/IP. Erano i DNS di opendns. Ho rimesso quelli di telecom.

Guarda che lo so.
Sostituisci quelli di Telecom (visto che quelli di Opnen te li ho fatti rimuovere volutamente) quelli più sicuri di NortonDNS
che sono:
198.153.192.1
198.153.194.1

Rilancia Hijckthis e fixa queste voci:

O4 - HKCU\..\Run: [Epson Stylus Office BX310FN(Rete)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIFHE.EXE /FU "C:\DOCUME~1\micio\IMPOST~1\Temp\E_SAF.tmp" /EF "HKCU"
O4 - Startup: windowspager.lnk = D:\Programmi\windowspager-0.71\windowspager\windowspager.exe

Poi (voglio essere sicuro che non sia rimasto altro):
1) riesegui una scansione con HitmanPro;
2) aggiorna le firme di Superantispyware e Malwarebyes, esegui con entrambi una scansione completa;
3) allega, con le solite modalità, i tre log che verranno rilasciati.
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 10/11/10 19:57

Scusami, non volevo assolutamente fare degli appunti sul tuo operato. Anzi, non so proprio come ringraziarti, mi stai rendendo un favore grande come una casa.
Forse avrei dovuto scrivere "L'ultima voce che mi hai consigliato di togliere....".
La mia voleva solo essere una precisazione. Rileggendola ora effettivamente può essere intesa come l'hai intesa tu :)

Ho messo i DNS da te consigliati.

Non so se dovevo riallegarti il log di hijackthis dopo aver fixato le ultime 2 voci. Comunque.....:
hijackthis.log

...e questi sono gli altri:
SUPERAntiSpyware Scan Log - 11-10-2010 - 18-19-27.log
mbam-log-2010-11-10 (19-52-28).txt

Mentre Superantispyware faceva la scansione, Avira mi ha trovato:
TR/PSW.Wow.aadk in c:\System Volume Information\_restore[.....]\RP1\A0001073.exe (messo in quarantena)
Mentre Malwarebyes faceva la scansione, Avira mi ha trovato:
TR/Spamer.DB in c:\System Volume Information\_restore[.....]\RP1\A0001064.exe (messo in quarantena)

P.S. Mi sono sparite molte icone nella traybar vicino all'orologio.
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 11/11/10 10:22

sx4u ha scritto:Mentre Superantispyware faceva la scansione, Avira mi ha trovato:
TR/PSW.Wow.aadk in c:\System Volume Information\_restore[.....]\RP1\A0001073.exe (messo in quarantena)
Mentre Malwarebyes faceva la scansione, Avira mi ha trovato:
TR/Spamer.DB in c:\System Volume Information\_restore[.....]\RP1\A0001064.exe (messo in quarantena)


Disattiva il Ripristino configurazione di sistema:
● Start
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di sistema
● spunta la voce Disattiva Ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi OK
riavvia il sistema ripeti lo stesso passaggio e riattiva il Ripristino configurazione di sistema

Poi esegui una scansione completa con Avira; al termine della scansione verrà rilasciato un Report: allegalo.

P.S. Mi sono sparite molte icone nella traybar vicino all'orologio.

Ma davvero? ;) tutta quella roba inutile che partiva all'avvio del sistema, sfruttando inutilmente risorse? (tranqulllo, i programmi funzionano, tutti).
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 11/11/10 13:02

Ecco il log di Avira:
AVSCAN-20101111-110534-449230CC.LOG

Per le icone nella traybar....non tutti i programmi erano inutili. Per esempio non ho più quelli della EPSON che mi permettevano operazioni come scan-to-pc, PC SUITE della Nokia, l'OSD della SONY (per es. le tacche del volume a schermo), il display fusion che mi permette di gestire 2 schermi (questo basta avviarlo manualmente).
Il norton Ghost mi va benissimo che non si avvi più all'apertura :lol:
Questo è quello che ho notato al momento.
Cosa faccio, reinstallo quelle applicazioni?
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi Riverside » 11/11/10 13:51

sx4u ha scritto:Ecco il log di Avira[/url]
D:\Programmi\xdccMule\ripristino.exe
[RILEVAMENTO] Si tratta del cavallo di Troia TR/Pandex.A
D:\Programmi\xdccMule\GlobalFind\GlobalFind.mrc
[RILEVAMENTO] Contiene il modello di rilevamento del virus IRC IRC/generic.I
Avvio della disinfezione:
D:\Programmi\xdccMule\GlobalFind\GlobalFind.mrc
[RILEVAMENTO] Contiene il modello di rilevamento del virus IRC IRC/generic.I
[AVVISO] Il file è stato ignorato.
D:\Programmi\xdccMule\ripristino.exe
[RILEVAMENTO] Si tratta del cavallo di Troia TR/Pandex.A
[AVVISO] Il file è stato ignorato.

Se vuoi un consiglio, ripulisci D: da quella roba.

Per esempio non ho più quelli della EPSON che mi permettevano operazioni come scan-to-pc, PC SUITE della Nokia, l'OSD della SONY (per es. le tacche del volume a schermo), il display fusion che mi permette di gestire 2 schermi (questo basta avviarlo manualmente).
Cosa faccio, reinstallo quelle applicazioni?

Esiste una lista Programmi in Start / tutti i Programmi?
Quelle applicazioni dovresti poter tranquillamente lanciarle da li (al limite, per comodità, aggiungile al menu Start).

Fine dell'avventura ;)
Riverside
Utente Senior
 
Post: 2001
Iscritto il: 03/06/10 10:35
Località: "Riverside House" Italy

Re: TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)

Postdi sx4u » 11/11/10 14:20

Bene! Intanto grazie di nuovo, ma veramente GRAZIE!!!

Alcuni programmi anche se li lancio non funzionano a dovere, avevo già provato. Li reinstallerò.

Tutti i programmi installati e/o in cartelle (Superantispyware, Hitman Pro, Malawarebytes, Combofix, hijackthis) li posso rimuovere dal PC?
CCCleaner, che uso regolarmente, lo lascio con le impostazioni che mi avevi indicato?
Il firewall di windows lo lascio sempre attivo? (Io sono in rete cablata con un modem/router Netgear DG834G con firewall integrato e sul PC ho Avira).
sx4u
Utente Junior
 
Post: 11
Iscritto il: 09/11/10 15:29

Prossimo

Torna a Sicurezza e Privacy


Topic correlati a "TR/SPY rilevato da Avira (winlogon.exe e explorer.exe)":

problema Avira
Autore: azzurra24h
Forum: Sicurezza e Privacy
Risposte: 5

Chi c’è in linea

Visitano il forum: Nessuno e 42 ospiti