Salve pure io ho beccato quel vcclient, ma ho resettato il pc quando si stava installando e non riuscivo a bloccarlo infatti quando accendo il pc mi appaiono due finestre, la prima di vcclient.exe che non riesce a inizializzarsi correttamente, si può cliccare solo ok e facendolo si chiude l'applicazione fatto questo appare la seconda finestrella di vcmain.exe idem con patate
ho fatto bene a resettare subito il pc? ho fatto male? è come se non avessi fatto niente?
quando si è installato questo vcclient norton antivirus mi ha rilevato ed eliminato un trojan
in seguito ho fatto girare sia spyremover che adaware, che hanno tolto diversa robaccia ma non tutta perchè appunto vcclient è rimasto
ho salvato i risultati di spyremover
eccoli:
Command Service: Settings (Registry key, fixing failed)
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\cmdService
Command Service: Settings (Registry key, fixing failed)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\cmdService
Command Service: Settings (Registry key, fixed)
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\cmdService
Avenue A, Inc.: Tracking cookie (Internet Explorer: stefano) (Cookie, nothing done)
--- SpyRemover version: 2.30 (build: 20041027) ---
2004-05-19 blindman.exe (1.0.0.0)
2005-03-03 Remover.exe (2.0.0.0)
2004-11-02 TeaTimer.exe (1.3.0.14)
2004-04-26 unins000.exe (51.13.0.0)
2004-05-19 Update.exe (1.3.0.0)
2004-10-04 advcheck.dll (1.0.1.0)
2004-05-19 borlndmm.dll (7.0.4.453)
2004-05-19 delphimm.dll (7.0.4.453)
2004-05-19 Tools.dll (2.0.0.0)
2004-05-19 UnzDll.dll (1.73.1.1)
2004-05-19 ZipDll.dll (1.73.2.0)
2006-01-06 Includes\Cookies.sbi (*)
2006-01-06 Includes\Dialer.sbi (*)
2006-01-06 Includes\Hijackers.sbi (*)
2006-01-06 Includes\Keyloggers.sbi (*)
2004-05-04 Includes\LSP.sbi (*)
2006-01-06 Includes\Malware.sbi (*)
2006-01-06 Includes\PUPS.sbi (*)
2006-01-06 Includes\Revision.sbi (*)
2006-01-06 Includes\Security.sbi (*)
2006-01-06 Includes\Spybots.sbi (*)
2006-01-06 Includes\Trojans.sbi (*)
in pratica due chiavi di registro non riesce a cancellarle e mi chiede di poterle eliminare con il successivo restart del pc, io l'ho fatto diverse volte ma ogni volta appena clicco su scan mi da un errore dell'applicazione e si chiude facendo la segnalazione d'errore a microsoft
in seguto ho cercato con google ed ho trovato questo bel topic quindi ho letto un pò ed ho fatto girare hijackthis
ecco il risultato: (io non ci capisco niente)
Logfile of HijackThis v1.99.1
Scan saved at 19.34.48, on 09/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\GSICON.EXE
C:\WINDOWS\system32\dslagent.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
C:\Programmi\Norton AntiVirus\navapsvc.exe
C:\PROGRA~1\NORTON~1\navapw32.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Common Files\VCClient\VCClient.exe
C:\Programmi\Common Files\VCClient\VCMain.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\eMule\emule.exe
C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\StopDialers\StopDialers.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Documents and Settings\stefano\Desktop\hijackthis\HijackThis.exe
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.altavista.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [TkBellExe] C:\Programmi\File comuni\Real\Update_OB\realsched.exe -osboot
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb07.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NAV Agent] C:\PROGRA~1\NORTON~1\navapw32.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [drsmartloadb] c:\\drsmartloadb.exe
O4 - HKLM\..\Run: [winsync] C:\WINDOWS\system32\pccwqy.exe reg_run
O4 - HKLM\..\Run: [CloneDVDElbyDelay] "C:\Programmi\Elaborate Bytes\CloneDVD\ElbyCheck.exe" /L ElbyDelay
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [CU1] C:\Programmi\Common Files\VCClient\VCClient.exe
O4 - HKCU\..\Run: [CU2] C:\Programmi\Common Files\VCClient\VCMain.exe
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Programmi\eMule\emule.exe -AutoStart
O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialers.exe
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
http://v5.windowsupdate.microsoft.com/v ... 8665634973
O17 - HKLM\System\CCS\Services\Tcpip\..\{6924220A-8C7D-4EAC-9FF2-6E7E47D1F2C8}: NameServer = 85.37.17.47 151.99.125.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{E2D5B951-F7C2-4A0A-90FF-A9021610868B}: NameServer = 192.168.0.2
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Servizio Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe
alto problema penso di aver preso un maledeto dialer,
io di browser uso sia explorer che firefox, ho molto incautamente scaricato un video (si intuisce di quale natura) e l'ho trascinato (senza doppio clic quindi) dentro a windows media player siccome era un file .wmv o almeno cosi diceva d'essere, immediatamente questo mi ha attivato una licenza(che simpatico wmp ad attivare automaticamente le licenze)
io ho di nuovo resettato ma al riavvio wmp mi suggeriva di fare un backup delle mie licenze quindi qualcosa si deve essere installato comunque
ho letto un pò quello che mi diceva wmp sulle licenze ed in pratica ho capito che sono file a pagamento ma anche microsoft non mi è risultata molto chiara e soprattutto mi offre un modo per fare il backup delle mie licenze, di ripristinarle ma non ho davvero capito come disattivarle!
quindi mi sono installato stopdialers e quest'ultimo mi diche che il registro è stato alterato, di accedere come amministratore e fare non so che
io pensavo di essere l'amministratore del mio pc che è collegato ad un altro che è meglio definibile un rottame ed è quasi sempre spento, comunque l'altro pc per andare in internet sfrutta il mio pc perchè il modem cel'ho io e se il mio pc è spento nisba
per questo pensavo di essere l'amministratore io ma evidentemente no, come faccio a diventarlo o a vedere chi è?
ritornando a stopdialers questo in seguito mi ha aperto una finestra di registro alterato dove nella sezione chiavi sparite non presenta alcuna voce mentre nella sezione chiavi aggiunte ne presenta diverse ma non me le fa copiare e io dinuovo non ci capisco niente, posso allegare uno screenshot se serve ma non vedo il bottone allega immagini comunque io ho fatto solo ignora e riproponi e ogni tanto riappare
io ho un modem adsl che si connette al numero 8,35 e questa è l'unica voce che compare in settings dentro a stopdialers
ho più volte sentito dire che le adsl sono immuni dai dialer ed io cmq ho una connessione a tariffa fissa con la telecom posso stare tranquillo o in questo momento sto telefonando in cina x scrivere queste righe?
dimenticavo il danno principale(l'unico di cui mi accorgo) che mi ha creato il trojan-spyware vcclient è che non funziona più ne itunes ne quiktime!!
i due programmi sono correttamente installati e presenti nel mio pc, ho fatto pure il ripara dal pannello di controllo, le icone dei file ci sono ancora ma quando apro un file di quicktime si apre il lettore, ma dopo un attimo si chiude da solo senza visualizzarmi il video e senza alcuna finestrella di comunicazione errori, stessa cosa per itunes solo che itunes nn si carica nemmeno, clicco sui suoi file e non succede proprio niente..
un grazie infinito all'anima pia che mi aiuterà!