Risultati da 1 a 7 di 7

Discussione: Infezione "alga.exe" con servizio avviato "service.exe" della Microsoft

  1. #1
    Member
    Data Registrazione
    19-12-2008
    Messaggi
    68

    Infezione "alga.exe" con servizio avviato "service.exe" della Microsoft

    Ciao a tutti.

    Eccomi qui che apporto anch'io il mio contributo al sito, non rimuovendo infezioni....ma andandomele a beccare in pieno.

    Ecco il computer infetto:
    Notebook Toshiba Qosmio
    MS WindowsXP Professional SP3
    Intel Pentium M processor 2.00GHz, 2,0GB RAM, NVIDIA GeForce Go 660

    Il problema:

    All'avvio del computer mi si avvia il servizio "service.exe" della "Microsoft" ; nome servizio "Microsoft Ms" ; percorso "C:\WINDOWS\system32\service.exe" ; descrizione "Microsoft Service" ; Company Name "Microsoft"

    e il programma "alga exe" ; Company Name "Microsoft" ; che parte dall'esecuzione automatica "C:\Documents and Settings\User\Menu Avvio\Programmi\Esecuzione automatica".

    l'Effetto e l'avvio del Browser alla cartella "file:///C:/Documents%20and%20Settings/user/Impostazioni%20locali/Temporary%20Internet%20Files/web.html"

    Ho trovato questi 2 riferimenti nel web
    1) Problem with Virus and/or spyware : please help
    2) How To Remove alga.exe Trojan PWS | Edwin Raja

    Allego lo SCAN di OTL

    WikiFortio - Wikifortio
    WikiFortio - Wikifortio

    Preciso che nč avira nč malwarebytes riconoscono l'infezione lanciando la scansione dei 2 file "alga.exe" e "service.exe"

    inoltre il browser mi apre il file, come detto prima, "file:///C:/Documents%20and%20Settings/user/Impostazioni%20locali/Temporary%20Internet%20Files/web.html" , perō se provo a raggiungere con "explorer" di windows il percorso "C:/Documents%20and%20Settings/user/Impostazioni%20locali/Temporary%20Internet%20Files/" non mi trova il file incriminato "web.html" , anche se ho spuntato l'opzione visualizza i file nascosti e l'opzione visualizza i file di sistema.
    In realtā č come se mi aprisse un altra cartella, infatti se digito lo stesso percorso in "winrar.exe" mi visualizza la cartella e il file incriminato con molti meno file.

    Provo a fare vedere le due visualizzazioni della stessa cartella:
    WikiFortio - Wikifortio Explorer.bmp
    WikiFortio - Wikifortio winrar.bmp

    Credo che il file che ha portato l'infezione sia questo:

    "D:\FDM\Provandi Software\RemoteComputerManager6.0.3_1.rar" (mi piacerebbe sapere se č stato lui)
    ma eventualmente nč avira nč malwarebytes lo hanno rilevato.

    Vi allego le scansioni del file imputato
    mbam-log-2013-11-28 (09-29-31).txtAVSCAN-20131128-093109-2C47A8A6.txt

    Ho proceduto alla scansione online del file imputato secondo la guida:

    potrebbe essere lui e pių precisamente un'infezione recentissima del 22/11/2013 secondo ESET-NOD32:
    MSIL/Adware.Agent.AB
    Ultima modifica di numatu; 28-11-2013 alle 10.27.52

  2. #2
    SWZone Staff - Moderatore L'avatar di vicky67
    Data Registrazione
    19-05-2009
    Localitā
    poggio mirteto (ri)
    Messaggi
    3.821
    ciao numatu

    1)Disinstalla RemoteComputerManager
    2)Scarica il file in allegato e copia il contenuto del file nel box bianco di OTL.Clicca su RUN FIX.
    Allega il log generato.
    Riavvia il pc
    3) Rieffettua una scansione con OTL allegando solo OTL.txt
    File Allegati File Allegati

  3. #3
    Member
    Data Registrazione
    19-12-2008
    Messaggi
    68
    ciao Vicky,

    Era un pō che non ti importunavo.
    Ora eseguo.

  4. #4
    Member
    Data Registrazione
    19-12-2008
    Messaggi
    68
    Otl mi ha chiesto di riavviare il computer e gli ho dato ok.

    Al riavvio OTL mi ha dato un LOg.

    Ecco il log:
    Otl_11282013_103712.txt

    Poi ho Rifatto la scansione con OTL, ma mi ha dato solo il file OTL.txt e non Extras, eccolo
    WikiFortio - Wikifortio 281113.Txt

    Mi Spiegheresti qualcosa, per quel poco che posso capirne.

    E volevo chiederti se devo resettare il Ripristino configurazione di sistema?

    Grazie di tutto, sempre

  5. #5
    SWZone Staff - Moderatore L'avatar di vicky67
    Data Registrazione
    19-05-2009
    Localitā
    poggio mirteto (ri)
    Messaggi
    3.821
    L'infezione era localizzata sull'avvio automatico e su un servizio che avrebbe potuto rigenerare il file se non eliminato.
    Era firmato microsoft per confondere gli utenti,ma niente aveva a che fare con la microsoft.
    dato che avevo il grosso sospetto che quel programma(RemoteComputerManager) avesse infettato il pc ti ho consigliato di disinstallarlo.
    Se hai analizzato il file online e eset ha trovato infezioni l'ipotesi era giusta.

    Adesso esegui nuovamnete il fix in allegato per completare la rimozione di quel programma di controllo in remoto.

    Poi scarica ed esegui adwcleaner (guida ai tools rimozione in firma)

    Poi fammi sapere se il problema č risolto.
    File Allegati File Allegati

  6. #6
    Member
    Data Registrazione
    19-12-2008
    Messaggi
    68
    ciao Vicky,
    che dirti, Grazie.

    Tutto ora funziona di nuovo perfettamente e alga.exe e il suo servizio sono spariti.

    Ciao.

  7. #7
    SWZone Staff - Moderatore L'avatar di vicky67
    Data Registrazione
    19-05-2009
    Localitā
    poggio mirteto (ri)
    Messaggi
    3.821
    ok
    Riapri otl e clcca su cleanup.
    Segui la guida post rimozione.ciao

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •