PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: 12exhmunml43.exe bloccato da Comodo





klaus124
Principiante Principiante
klaus124
Principiante Principiante
klaus124
Principiante
Principiante

Avatar


Iscritto dal : 16/Novembre/2006
Da: Italy
Status: Offline
Posts: 71
Riporta il testo di: klaus124 Rispondibullet Topic: Post n° 78.647 - Postato: 31/Gennaio/2008 alle 14:45


buongiorno a tutti il mio firewall comodo 3 quasi in maniera maniacale mi avverte di un exe che tenta di entrare non conoscendo il file lo blocco, ho fatto anche una ricerca con google ma non mi da risultati che cosa può essere? vi allego l'immagine del firewall grazie per le risposte.. ho scansionato con il mio antivirus e vari anti spyware ma non hanno trovato nulla....[img=http://img502.imageshack.us/img502/6010/screenshot001xu6.th.png">


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 78.651 - Postato: 31/Gennaio/2008 alle 15:12


Ciao... senti... con molta probabilità... potrebbe essere qualcosa di
malevolo... quindi ti consiglio di fare tutti i controlli del caso...

REGOLA : LEGGERE Prima di postare un LOG

Per determinare se il tuo pc risulta infetto... inoltre... sapendo il file e la posizione...
dove si trova... io farei una verifica diretta anche sul file...
Vai a questo indirizzo... www.virustotal.com/it/ e nella casellina di fianco
a sfoglia... copia ed incolla il seguente percorso...:

C:\Documents and Settings\user\Impostazioni locali\Temp\12exhmunml43.exe

Dopo di che... clicca su invia file... e vedi che risultato di da...
In pratica... il processo cerca di accedere al DNS di infostrada... ma viene
bloccato dal firewall...
Facci sapere i risultati... di virustotal... e delle scansioni... antivirus/antispyware...
Ciao



Modificato da prgn - 31/Gennaio/2008 alle 15:15



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



klaus124
Principiante Principiante
klaus124
Principiante Principiante
klaus124
Principiante
Principiante

Avatar


Iscritto dal : 16/Novembre/2006
Da: Italy
Status: Offline
Posts: 71
Riporta il testo di: klaus124 Rispondibullet Topic: Post n° 78.655 - Postato: 31/Gennaio/2008 alle 15:23


ecco il responso di virustotal
AhnLab-V32008.2.1.102008.01.31-
AntiVir7.6.0.592008.01.31-
Authentium4.93.82008.01.31-
Avast4.7.1098.02008.01.31-
AVG7.5.0.5162008.01.31-
BitDefender7.22008.01.31-
CAT-QuickHeal9.002008.01.30-
ClamAV0.922008.01.31-
DrWeb4.44.0.091702008.01.31Win32.HLLW.Medbod
eSafe7.0.15.02008.01.28suspicious Trojan/Worm
eTrust-Vet31.3.55002008.01.31-
Ewido4.02008.01.31-
FileAdvisor12008.01.31-
Fortinet3.14.0.02008.01.31-
F-Prot4.4.2.542008.01.30-
F-Secure6.70.13260.02008.01.31-
IkarusT3.1.1.202008.01.31-
Kaspersky7.0.0.1252008.01.31-
McAfee52192008.01.30-
Microsoft1.31092008.01.31-
NOD32v228392008.01.31-
Norman5.80.022008.01.30-
Panda9.0.0.42008.01.30Trj/PWSteal.DJ
Prevx1V22008.01.31Heuristic: Suspicious File With Outbound Communications
Rising20.29.22.002008.01.30-
Sophos4.25.02008.01.31-
Sunbelt2.2.907.02008.01.31-
Symantec102008.01.31-
TheHacker6.2.9.2032008.01.30-
VBA323.12.2.62008.01.31Win32.HLLW.Medbod
VirusBuster4.3.26:92008.01.30-
Webwasher-Gateway6.6.22008.01.31
Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 15.17.26, on 31/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\Programmi\COMODO\Firewall\cmdagent.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\oodag.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\rundll32.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Programmi\COMODO\Firewall\cfp.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_04\bin\ssv.dll
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe "C:\Programmi\StarModem\StarModem USB Network\CnxTrApp.dll",AppEntry -REG "Conexant\Conexant USB Network"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Programmi\COMODO\Firewall\cfp.exe" -s
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: ERUNT AutoBackup.lnk = C:\Programmi\ERUNT\AUTOBACK.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1198500730906
O20 - AppInit_DLLs:  C:\WINDOWS\system32\guard32.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Programmi\SUPERAntiSpyware\SASWINLO.dll
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: COMODO Firewall Pro Helper Service (cmdAgent) - COMODO - C:\Programmi\COMODO\Firewall\cmdagent.exe
O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe

--
End of file - 4476 b


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 78.665 - Postato: 31/Gennaio/2008 alle 19:58


Ciao...
Avresti dovuto fare prima scansioni... ed indicare programmi, files infetti rilevati,
e relativi nomi... prima di postare il log... comunque...
Ci sono alcune cose da fare...
Fai un controllo con virustotal sul seguente file:

C:\WINDOWS\system\smvss.exe

(come hai fatto per l'altro file che ti ho fatto controllare...)

Inoltre... alla discussione ...LEGGERE Prima di postare un LOG trovi le istruzioni
per disattivare il ripristino configurazione di sistema...
Disattivalo...

Dopo di che... scarica...:

CCleaner
Avenger

Avenger è compresso in formato zip... scompattalo e mettilo in usa
cartella...
Adesso... fai partire hijackthis, fagli fare uno scan senza la produzione
del log... e fixa le seguenti voci:

O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w
O2 - BHO: (no name) - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - (no file)

Fai partire Avenger, e quando ti si è aperto... seleziona Input Script Manually
dopo di che... clicca sulla lente di ingrandimento sul pulsante...
e incolla il seguente script (che ti ho indicato di seguito) nella finestra
che ti si è aperta: (per incollarlo... selezionalo, premi CTRL+C e clicca nella
finestra che ti si è aperta e premi CTRL+V
)
Segue del testo riportato...


Files to delete:
C:\WINDOWS\system\smvss.exe

Folders to delete:
C:\Documents and Settings\user\Impostazioni locali\Temp


Fine testo riportato...
...bisogna cliccare su Done e poi cliccare sull'icona del semaforo...
il pc ripartirà... per eseguire lo script...
(avenger produce un log..  postalo... e poi provvederò ad editarlo...)

Al riavvio... fai partire CCleaner e fai fare le pulizie dei temporanei... compresi
i files di prefetch... (inoltre... nelle impostazioni del programma... scegli
di cancellare anche i file scaricati non più vecchi di 48 ore...)
Dopo di ciò... rifai partire... e vedi se il problema si ripresenta...
e facci sapere... (posta un altro log di hijackthis per verificare...)
Se hai problemi... e non ti è chiaro qualcosa... chiedi pure...
Ciao




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...







Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,051 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni