da quasi una settimana il firewall mi da un avviso dicendo ke questo:68exhmunmlcl23.exe tenta di connettersi a internet...io x ora non sapendo cos'è l'ho bloccato.qualcuno sa dirmi di cosa si tratta?
da quasi una settimana il firewall mi da un avviso dicendo ke questo:68exhmunmlcl23.exe tenta di connettersi a internet...io x ora non sapendo cos'è l'ho bloccato.qualcuno sa dirmi di cosa si tratta?
di solito questi nomi strani sono virus
mandami il file Voglio fare delle prove
contento tu...
comunque non riesco a trovatlo.
questo avviso mi si presenta più volte al giorno e non riesco a bloccarlo...questo è segno ke sia un virus?
ho trovato il file ma l'antivirus non me lo rileva come virus...ha anke un icone strana dice ke è della compagnia TODO...vi posto uno stamp.
ps:lord se vuoi il file dimmi dove mandartelo...
Sa anche a me di virus
Ho fatto delle prove con i vari file... e i risultati sono diversi... il primo file (24exhmunmlcl24.exe) viene rilevato da 7 antivirus su 33 (considerato una backdoor/trojan):
DrWeb
eSafe
Ikarus
McAfee
Microsoft
Prevxl
Sophos
Il secondo (29exhmunmlcl23.exe) viene rilevato da 12 antivirus su 33:
Antivir
AVG
DrWeb
eSafe
GData
ikarus
Kaspersky
McAfee
Microsoft
Prevxl
Sophos
WebWasher
Poi beh, gli altri file hanno risultati come i primi due... Però è strano che alcuni file vengano rilevati ed altri no... Cmq, molti antivirus tra i più noti non li rilevano...
Tu che antivirus usi? Magari prova a fare una scansione online COMPLETA con kaspersky (vai sul sito kaspersky), e cancella tutti i file che ti indica (ah, prima disabilita il "ripristino configurazione di sistema" andando sulle proprietà di Risorse del Computer). Poi fai una scansione con hijackthis e posta il risultato (se puoi fai scansioni anche con antispyware)
ecco il log hijackthis:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.36.46, on 19/06/2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmi\COMODO\Firewall\cfp.exe
C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe
C:\Programmi\Windows Live\Messenger\msnmsgr.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\devldr32.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\COMODO\Firewall\cmdagent.exe
C:\Programmi\Windows Live\Messenger\usnsvc.exe
D:\Foobar2000\foobar2000.exe
C:\Programmi\Opera\opera.exe
C:\Documents and Settings\bortignon\Desktop\Mio\Programmi\HiJackThi s.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Programmi\COMODO\Firewall\cfp.exe" -s
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe "
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {8FEFF364-6A5F-4966-A917-A3AC28411659} - http://www.coolstreaming.us/consolle...in/SOPCORE.CAB
O17 - HKLM\System\CCS\Services\Tcpip\..\{91A7309C-FAFB-4CD3-8B78-DB7B0E8C06EE}: NameServer = 85.37.17.8 85.38.28.73
O20 - AppInit_DLLs: C:\WINDOWS\system32\guard32.dll
O23 - Service: Avira AntiVir Personal – Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal – Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: COMODO Firewall Pro Helper Service (cmdAgent) - COMODO - C:\Programmi\COMODO\Firewall\cmdagent.exe
--
End of file - 3960 bytes
avira mi ha rilevato da solo senza fare scansioni la presenza di questo file appunto come virus...il problema è ke nonostante io abbia dato più volta il comando delete il file è acora presente.E' possibile ke si riscarichi da solo se viene eliminato?comunque se io dal firewall non gli consento di connettersi a internet la sua funzione di trojan non è portata a termine giusto?
Si si, se lo blocchi attraverso il firewall non ci sono problemi. Potrebbe ricrearsi se hai il "ripristino configurazione di sistema" abilitato.
Cmq in hijackthis fixa questo:
O4 - HKLM\..\Run: [devenv] C:\WINDOWS\system\smvss.exe /w
Svuota la cartella di file temporanei (dove appunto risiedevano quei file). Anche tramite tool come ccleaner se non lo vuoi fare a mano.