Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* Dialer KSC
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 28 Set 2007 18:12    Oggetto: * Dialer KSC Rispondi citando

Ciao a tutti, mi sono appena iscritta a questo forum che mi hanno consigliato alcuni amici. Spero in un vostro aiuto, perchè ho scoperto sul mio pc portatile un dialer che tenta di connettersi con il nome di Idreb. Leggendo il vostro forum ho fatto una scansione con Panda Virus on line che mi ha confermato un dialer di nome KSC... come posso rimuoverlo?
Ho come sistema operativo windows xp, servce pack2, con antivirus AVG free e con firewall di windows. Vi lascio il link del log di panda. Se ho dimenticato dati importanti chiedetemi pure! Grazie sin da adesso!
Smile http://www.freefilehosting.net/download/MjUxMzg=
Top
Profilo Invia messaggio privato
tecnico24
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/05/07 09:23
Messaggi: 105

MessaggioInviato: 28 Set 2007 18:13    Oggetto: Rispondi citando

panda dice di averlo disinfettato.ci sta ancora?
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 28 Set 2007 18:22    Oggetto: Rispondi citando

Sul log dice Non disinfettato... anche perchè è la versione on line del panda e i dialer non li disinfetta...
Top
Profilo Invia messaggio privato
tecnico24
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/05/07 09:23
Messaggi: 105

MessaggioInviato: 28 Set 2007 18:31    Oggetto: Rispondi citando

ok,ok scusa.
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 28 Set 2007 18:34    Oggetto: Rispondi citando

a volte mi domando se sei capace di leggere, tecnico... Confused

ciao, sab Smile

segui per favore questa guida e posta il log di Hijack
Top
Profilo Invia messaggio privato
tecnico24
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 18/05/07 09:23
Messaggi: 105

MessaggioInviato: 28 Set 2007 18:39    Oggetto: Rispondi citando

allora scarica avenger Avenger http://swandog46.geekstogo.com/avenger.zip
e scompattalo sul desktop.

avvialo, seleziona Input script manually
clicca sulla lente d'ingrandimento
nella finestra che si apre View/Edit scrit copia/incolla queste righe:


files to delete:
C:\WINDOWS\SYSTEM32\CTFUIVGT.EXE



clicca su Done,poi sul semaforo con luce verde
due volte si,riavvia il pc e posta il log di avenger.(lo trovi in c:/avenger.txt)


poi scarica superantispyware free da qui:
www.superantispyware.com
aggiornalo alle ultime definizioni(checks for update) e fai una scansione completa del sistema.rimuovi le tracce individuate.[/url]


per orange
non si puo' sbagliare???non si puo' fare un errore e ti azzannano.
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 28 Set 2007 18:42    Oggetto: Rispondi citando

hai un dono meraviglioso: quello di farmi perdere quel poco di pazienza che mi rimane alla fine della giornata!

possiamo fare una cosa alla volta?? Evil or Very Mad
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 28 Set 2007 19:40    Oggetto: Rispondi citando

Inizio OT
tecnico24 ha scritto:
per orange
non si puo' sbagliare???non si puo' fare un errore e ti azzannano.

"Errare è umano, perseverare è diabolico."

Sinceramente tecnico24, il tuo approccio alla risoluzione dei problemi di malware degli altri utenti è (apparentemente) senza un filo logico, quasi a casaccio, direi. Forse dato dalla voglia di voler concludere velocemente.
E anche il tuo modo di ribattere alle osservazioni e ai consigli sembra alquanto "infastidito".
La modalità che usiamo qui nell'Olimpo per le analisi e i successivi interventi sui pc degli altri, è studiato per limitare la possibilità di danni (ricordiamoci che non siamo sul nostro pc) e per consentire un interscambio tra "esperti".
E' anche per quello che si va con i piedi di piombo e richiamiamo all'ordine quando qualcuno cerca di muoversi "troppo velocemente".
Chi chiede aiuto si affida completamente a noi e, se sbagliamo, lo mettiamo in difficoltà maggiori di quanto serve.
Io, ad esempio, prima di postare le istruzioni per la rimozione del malware, ci penso anche 2 o 3 volte. Verifico anche sui siti specializzati (in inglese) se ci sono altre cose da fare, etc... insomma, è un processo lunghetto.

Se vuoi portare il tuo aiuto e la tua esperienza, ben venga. Ma cerca di attenerti al nostro "modus operandi".
Se hai consigli, suggerimenti o altro per poter migliorare l'approccio, non hai che da dirlo. Possiamo discuterlo insieme e migliorarci insieme.

Capita a tutti di sbagliare, siamo esseri umani non macchine. Ma, per cortesia, comportiamoci da persone civili. Quando fai un'affermazione, motivala. Se consigli un approccio diverso e qualcuno ti chiede il perchè, spiega nel dettaglio, ok?

Grazie per la collaborazione.
Fine OT
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 29 Set 2007 10:23    Oggetto: Rispondi citando

Grazie per le vostre risposte: vi copio il log di hijack e attendo suggerimenti. Buona giornata!


Logfile of HijackThis v1.99.1
Scan saved at 10.19.57, on 29/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
c:\windows\system32\services.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Acer\eManager\anbmServ.exe
C:\WINDOWS\system32\igfxpers.exe
C:\acer\epm\epm-dm.exe
C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
C:\Programmi\Acer\eRecovery\Monitor.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\QuickTime\qttask.exe
C:\WINDOWS\RTHDCPL.EXE
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
C:\Program Files\D-Link\DSL-200\dslstat.exe
C:\Program Files\D-Link\DSL-200\dslagent.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\wdfmgr.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
D:\Hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar3.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
O4 - HKLM\..\Run: [AzMixerSel] C:\Programmi\Realtek\InstallShield\AzMixerSel.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
O4 - HKLM\..\Run: [eRecoveryService] C:\Programmi\Acer\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Motive SmartBridge] C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Program Files\D-Link\DSL-200\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] C:\Program Files\D-Link\DSL-200\dslagent.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [updateMgr] C:\Programmi\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe AcRdB7_0_9
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{4F26020D-D850-4361-AB91-44ED348E194A}: NameServer = 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{E98C6477-840B-49A8-BEE0-506F5F5B1B2D}: NameServer = 85.37.17.16 85.38.28.68
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 29 Set 2007 12:20    Oggetto: Rispondi citando

il log non evidenzia cose strane.

fai questi passaggi:
con FindAWF http://forum.zeusnews.com/viewtopic.php?p=194965#194965
e con Gmer http://forum.zeusnews.com/viewtopic.php?p=194966#194966

posta qui i log
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 29 Set 2007 13:00    Oggetto: Rispondi citando

Ecco i log che mi avete chiesto.
Find AWF report by noahdfear ©2006


bak folders found
~~~~~~~~~~~



Duplicate files of bak directory contents
~~~~~~~~~~~~~~~~~~~~~~~



end of report

http://www.freefilehosting.net/download/MjUyODE=
http://www.freefilehosting.net/download/MjUyODM=
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 29 Set 2007 14:44    Oggetto: Rispondi citando

scarica Avenger e scompattalo sul desktop
avvialo, seleziona Input script manually
clicca sulla lente d'ingrandimento
nella finestra che si apre View/Edit scrit copia/incolla queste righe:
Citazione:
Files to delete:
C:\WINDOWS\SYSTEM32\CTFUIVGT.EXE
c:\windows\system32\epntddrv.dat

registry keys to delete:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

Clicca Done
poi sul icona del semaforo
rispondi Yes (a questo punto il PC dovrebbe riavviarsi. se così non fosse riavvialo manualmente)
posta il log creato

scarica CCleaner e ATF Cleaner e dai una pulita ai files temporanei e cookies.

per usare quest'ultimo:
avvialo, metti la spunta su Select all (se usi Firefox o Opera spunta anche le loro opzioni)
clicca Empty selected e aspetta il messaggio Done cleaning!
eventualmente ripeti per FF e/o Opera
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 29 Set 2007 16:27    Oggetto: Rispondi citando

Purtroppo non è facile scaricare Avenger... Sad
Mi chiude le pagine di internet explorer quando clicco sul link che mi hai lasciato nel messaggio... ho provato a prenderlo da un altro pc, ma quando lo porto su quello infetto non mi permette di aprire il programma e neanche di rinominarlo! Evil or Very Mad Penso che sia sempre colpa del dialer...
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 29 Set 2007 16:55    Oggetto: Rispondi citando

anzi, sono sorpresa che tu sia riuscito ad usare Hijack Wink

avvia in modalità provvisoria
Apri il registro (Start>esegui digita regedit>ok)
portati alla chiave
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
clic con destro e scegli Elimina

nel caso non si fà eliminare:
clic con destro su explorer.exe seleziona l'opzione autorizzazioni, seleziona il tuo account e spunta la casella controllo completo nella colonna consenti.
poi clic con destro sulla chiave e scegli elimina

controlla anche l'eventuale presenza di questa chiave (anche se non mi sembra):
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe
se presente, eliminala alla stessa maniera
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 29 Set 2007 17:50    Oggetto: Rispondi citando

Eccomi qui, ho seguito le tue indicazioni e cancellato la voce che mi avevi detto (la seconda non c'era), ho riavviato, e ho riprovato a scaricare avenger ma niente... ancora non me lo permette... Evil or Very Mad
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 29 Set 2007 17:53    Oggetto: Rispondi citando

Pe curiosità sono andata a vedere nel registro e la voce explorer.exe (che avevo cancellato) c'è ancora, possibile?
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 30 Set 2007 10:38    Oggetto: Rispondi citando

ma l'operazione suggerita l'hai fatto in mod. provvisoria?
ora l'hai eliminata quella chiave?
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 30 Set 2007 10:56    Oggetto: Rispondi citando

L'ho fatta in modalità provvisoria. La chiave ancora c'è, riprovo?
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 30 Set 2007 11:06    Oggetto: Rispondi citando

eh, sì.
è proprio quello che ti blocca l'uso di Avenger Wink
Top
Profilo Invia messaggio privato
sab
Mortale devoto
Mortale devoto


Registrato: 28/09/07 17:43
Messaggi: 17

MessaggioInviato: 30 Set 2007 11:21    Oggetto: Rispondi

Allora ho riprovato ma sempre lo stesso risultato... riesco a eliminare la voce explorer.exe, ma dopo mi si ricrea... Crying or Very sad
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi