| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 21 Giu 2007 20:48    Oggetto: lettore CD impazzito... Virus Netbus? |   |  
				| 
 |  
				| Ciao ragazzi oggi per tutto il tempo che sono rimasto connesso (con ADSL) il mio lettore Cd si apriva e chiudeva senza fermarsi mai un attimo, con partenza anche dell'autoplay! Ho riavviato ma non appena sono andato nuovamente su internet ecco che impazzisce di nuovo (come adesso che sto cercando aiuto) sarà mica un virus? mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio? AIUTOOOOO
    |  | 
	
		| Top |  | 
	
		|  | 
	
		| SverX Supervisor Macchinisti
 
  
  
 Registrato: 25/03/02 12:16
 Messaggi: 11861
 Residenza: Tokelau
 
 | 
			
				|  Inviato: 22 Giu 2007 11:35    Oggetto: Re: lettore CD impazzito... |   |  
				| 
 |  
				|  	  | ArtoriusCastus ha scritto: |  	  | mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio? | 
 
 infatti la prima cosa a cui ho pensato è NetBUS (o anche BO...) ...
 
 hai un antivirus? Aggiornato? a un anti-spyware? Aggiornato?
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 22 Giu 2007 16:55    Oggetto: |   |  
				| 
 |  
				| Ciao ArtoriusCastus,   Scarica questo e salvalo in una sua cartella non temporanea e non sul desktop.
 Avvialo
 clicca su do a system scan and save a log file
 ti si apre il blocco note
 copia il contenuto e incollalo qui
 Così possiamo iniziare ad analizzare il problema.
   
 PS: se vuoi, puoi presentarti qui
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 22 Giu 2007 18:28    Oggetto: ecco il risultato |   |  
				| 
 |  
				|  	  | bdoriano ha scritto: |  	  | Ciao ArtoriusCastus,   Scarica questo e salvalo in una sua cartella non temporanea e non sul desktop.
 Avvialo
 clicca su do a system scan and save a log file
 ti si apre il blocco note
 copia il contenuto e incollalo qui
 Così possiamo iniziare ad analizzare il problema.
   
 PS: se vuoi, puoi presentarti qui
 | 
 Logfile of HijackThis v1.99.1
 Scan saved at 18.27.37, on 22/06/2007
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\Explorer.EXE
 C:\WINDOWS\system32\spoolsv.exe
 C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
 C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
 C:\Programmi\Eset\nod32krn.exe
 C:\Programmi\Eset\nod32kui.exe
 C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE
 C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe
 C:\Programmi\Intel\Intel(R) Active Monitor\imontray.exe
 C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe
 C:\Programmi\Logitech\QuickCam10\QuickCam10.exe
 C:\WINDOWS\system32\ctfmon.exe
 C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe
 C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
 C:\WINDOWS\System32\svchost.exe
 C:\Programmi\File comuni\Ahead\Lib\NMIndexStoreSvr.exe
 C:\Programmi\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
 C:\Programmi\StopDialers\StopDialer.exe
 C:\Programmi\Intel\Intel(R) Active Monitor\imonnt.exe
 C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
 C:\Programmi\File comuni\Logishrd\LQCVFX\COCIManager.exe
 C:\Programmi\Mozilla Firefox\firefox.exe
 C:\DOCUME~1\VANHEL~1\IMPOST~1\Temp\Rar$EX00.663\HijackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
 O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
 O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
 O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
 O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
 O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe "C:\Programmi\Aethra\ADSL EB1070 USB\CnxTrApp.dll",AppEntry -REG "Aethra\ADSL EB1070 USB"
 O4 - HKLM\..\Run: [EPSON Stylus C46 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE /P23 "EPSON Stylus C46 Series" /O5 "LPT1:" /M "Stylus C46"
 O4 - HKLM\..\Run: [EPSON Stylus C46 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE /P33 "EPSON Stylus C46 Series (Copia 1)" /O6 "USB001" /M "Stylus C46"
 O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
 O4 - HKLM\..\Run: [CloneCDTray] "C:\Programmi\SlySoft\CloneCD\CloneCDTray.exe" /s
 O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
 O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
 O4 - HKLM\..\Run: [Babylon Client] C:\Programmi\Babylon\Babylon-Pro\Babylon.exe -AutoStart
 O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe"
 O4 - HKLM\..\Run: [IMONTRAY] C:\Programmi\Intel\Intel(R) Active Monitor\imontray.exe
 O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
 O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe"
 O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programmi\Logitech\QuickCam10\QuickCam10.exe" /hide
 O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
 O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
 O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialer.exe
 O4 - Global Startup: Acrobat Assistant.lnk = C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
 O4 - Global Startup: EPSON SMART PANEL for Scanner.lnk = C:\Programmi\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
 O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
 O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
 O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O17 - HKLM\System\CCS\Services\Tcpip\..\{F0CAC9C6-AE66-412E-8155-C7CED70E5BF4}: NameServer = 85.37.17.9 85.38.28.75
 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
 O23 - Service: Intel(R) Active Monitor (imonNT) - Intel Corp. - C:\Programmi\Intel\Intel(R) Active Monitor\imonnt.exe
 O23 - Service: LVCOMSer - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
 O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
 O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\SrvLnch\SrvLnch.exe
 O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
 O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - C:\Programmi\Eset\nod32krn.exe
 O23 - Service: ServiceLayer - Nokia. - C:\Programmi\File comuni\PCSuite\Services\ServiceLayer.exe
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 22 Giu 2007 18:33    Oggetto: Re: lettore CD impazzito... |   |  
				| 
 |  
				|  	  | SverX ha scritto: |  	  |  	  | ArtoriusCastus ha scritto: |  	  | mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio? | 
 
 infatti la prima cosa a cui ho pensato è NetBUS (o anche BO...) ...
 
 hai un antivirus? Aggiornato? a un anti-spyware? Aggiornato?
  | 
 Allora io ho Antivirus Nod32 con definizioni antivirus aggiornate quotidianamente...anti-spyware potrebbe andar bene AdAware SE (lavasoft)?
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 23 Giu 2007 12:55    Oggetto: mi è venuto in mente di monitorare.... |   |  
				| 
 |  
				| Ecco i cambiamenti che avvengono nel "regedit"...mi è venuto in mente di tenere sotto controllo con Registry Mechanic" e, cosa strana, a PC acceso e su internet, non impazzisce più il masterizz. CD (per il momento). ?Può essere che il tipo che mi ha infettato (se così è) non sia online, ed io stia cantando vittoria troppo presto??
 Ecco una img che illustra cosa mi succede in regedit:
 
   dopo pochi minuti però l'elenco sale a 7 voci identiche alle prime che figurano nella img...è tutto normale?
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 23 Giu 2007 17:18    Oggetto: |   |  
				| 
 |  
				| Dunque, il log di hijackthis non evidenzia cose strane. A parte il fatto che hijackthis va salvato in una sua cartella NON TEMPORANEA E NON SUL DESKTOP.
 
 Le chiavi del registro che indichi nell'immagine non mi dicono nulla di particolare.
 
 Facciamo un altro controllo...
 Scarica questo e scompattalo in una sua cartella non temporanea.
 Avvialo
 clicca su > > >
 Clicca su Autostart
 metti il segno di spunta a Show All
 clicca su Scan
 al termine della scansione, clicca su Copy
 Apri il blocco note e premi CTRL+V (oppure clicca su Modifica e poi su Incolla).
 Salva il file e caricalo su http://www.freefilehosting.net
 Posta qui il link che ti viene assegnato.
 
 Sempre nel programma appena scaricato (gmer),
 clicca su Rootkit
 clicca su Scan
 al termine della scansione, clicca su Copy
 Apri il blocco note e premi CTRL+V (oppure clicca su Modifica e poi su Incolla).
 Salva il file e caricalo su http://www.freefilehosting.net
 Posta qui il link che ti viene assegnato.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 24 Giu 2007 20:31    Oggetto: ...il link... |   |  
				| 
 |  
				| Ciao..il link da te gentilmente indicatomi non funziona (visualizzata pagina di errore...)!  |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 24 Giu 2007 23:21    Oggetto: |   |  
				| 
 |  
				|  strano, a me funziona regolarmente. Probabilmente hai qualche ospite indesiderato che ti impedisce di scaricarlo.
 Clicca Start
 Esegui...
 digita regedit
 clicca ok
 cerca queste chiavi:
 
  	  | Citazione: |  	  | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe
 | 
 e riporta qui i valori che vedi.
 
 aggiornato: avevo dimenticato una chiave
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 25 Giu 2007 15:21    Oggetto: ..ho trovato queste chiavi... |   |  
				| 
 |  
				| Allora...ho trovato questi risultati, ma solo per "...Winlogon" per le altre 2 non son riuscito a trovare nulla (pur seguendo il percorso da te descritto: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe 
 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe)
 
 Cmq ecco le img che spiegano meglio la situazione:
 
   
 
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 25 Giu 2007 18:53    Oggetto: |   |  
				| 
 |  
				| le chiavi sono pulite. allora non è l'opera di LO... strano...   ancora non riesci a scaricare il file?
 prova da qui: http://www.freefilehosting.net/download/MjMwMTIx
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 26 Giu 2007 16:04    Oggetto: grazie orange... |   |  
				| 
 |  
				| Grazie Orange, da questo link ho scaricato gmer.zip (anche se sono 483 k e non 493 come c'è scritto sul sito da te gentilmente linkato)!!!   Adesso eccovi i link caricati su freefilehosting.net (come mi avete espressamente richiesto in un post precedente):
 Autostart
 http://www.freefilehosting.net/download/MjMwNjY4
 Rootkit
 http://www.freefilehosting.net/download/MjMwNjg3
 P.S. Il problema del masterizz.CD non si verifica più, ma ogni volta che mi connetto, e magari è attivo eMule, Outpostfirewall blocca (con successo) sistematicamente almeno 3 tentativi di intrusione. Speriamo che grazie a voi possa risolvere definitivamente il problema.
 Ma che p..le, mamma mia quanti ce ne sono che non ha un tubo da fare, sanno solo rompere...la tranquillità della gente!!!
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 26 Giu 2007 18:47    Oggetto: |   |  
				| 
 |  
				|   neanche Gmer evidenzia processi anomali....
 l'unica che mi viene, così su due piedi, è farti fare qualche scansione on-line
 prova con Kaspersky
 facci sapere se trova qualcosa...
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| ArtoriusCastus Eroe in grazia degli dei
 
  
  
 Registrato: 03/08/05 17:02
 Messaggi: 132
 
 
 | 
			
				|  Inviato: 26 Giu 2007 19:09    Oggetto: ...i computer...e chi li capisce!?! |   |  
				| 
 |  
				| ...questi computer...chi li capisce è un genio!!!! Anche il Kasp non ha evidenziato nulla, ma il Outpost Firewall, già al momento del suo primo avvio, grazie alla funzione antispyware, riconobbe 3 schifezze indesiderate e le tolse di mezzo!...per non parlare del suo compito principale (oggi mi ha bloccato 4 tentativi di intrusione).
 Sembra proprio che il "Apri e chiudi" impazzito del masterizz.CD (per 2 giorni mi ha fatto esasperare) debba rimanere un mistero, e va bene, basta che adesso son felice come una Pasqua (niente più fastidi e soprattutto mi sono salvato dal dover formattare il PC, visto che con sto caldo....)
   P.S. Cmq continuerò sempre a seguirvi (mi piace questo forum per la sua competenza e tempestività negli aiuti) e se dovesse venirvi qualche altra cosa in mente io sarò felicissimo di provarla!
  |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |