Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
DI NUOVO I CID...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 13 Ago 2008 16:06    Oggetto: DI NUOVO I CID... Rispondi citando

Ciao...!
Mi puoi dire cosa devo fare x eliminarli..

grazie in anticipo.

Ecco il mio log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15.41.09, on 13/08/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16674)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\Explorer.EXE
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\Windows Live Toolbar\msntb.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar3.dll
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Programmi\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Programmi\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Curb tool help dart] C:\Documents and Settings\All Users\Dati applicazioni\Move Bore Curb Tool\grey copy.exe
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programmi\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Programmi\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [Stupid burn] C:\DOCUME~1\maurizio\DATIAP~1\CORNMO~1\Flap Time.exe
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: &Windows Live Search - res://C:\Programmi\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O9 - Extra button: Bonjour - {7F9DB11C-E358-4ca6-A83D-ACC663939424} - C:\Programmi\Bonjour\ExplorerPlugin.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: @c:\Programmi\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @c:\Programmi\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - c:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: Servizio Bonjour (Bonjour Service) - Apple Computer, Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: GoogleDesktopManager - Google - C:\Programmi\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: O2Micro Flash Memory (O2Flash) - Unknown owner - C:\WINDOWS\system32\o2flash.exe

--
End of file - 7400 bytes
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 13 Ago 2008 16:12    Oggetto: Rispondi citando

Ciao plabet, Ciao

Fai queste operazioni:
  • Pulisci i files temporanei con ATF-Cleaner e/o CCleaner
  • Segui le istruzioni di questo topic per usare MBAM.
  • Segui le istruzioni di questo topic per eseguire combofix.
  • Riferisci con un nuovo messaggio in questa discussione dell'esito: se ci sono stati problemi particolari, ecc. ecc. E riporta:
    • Carica il log di MBAM su WikiSend e posta il Forum Link che ti viene assegnato.
    • Carica il log di Combofix su WikiSend e posta il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 13 Ago 2008 16:33    Oggetto: Rispondi citando

ma una soluzione piu veloce e drastica nn c'e'?

l'altra volta ricordo di aver fixato direttamente ...sul log...
le specifiche che davano problemi...

grazie
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 13 Ago 2008 17:07    Oggetto: Rispondi citando

Al contrario di quanto si pensi, CID crea almeno 2 o 3 files in posizioni "strane" e, in più, almeno un task di riattivazione.
HijackThis non li becca tutti.
Se fai tutti i passaggi che ti ho indicato, riusciamo a sdradicarlo. Wink
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 18 Ago 2008 16:30    Oggetto: Rispondi citando

Log.txt
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 18 Ago 2008 16:35    Oggetto: Rispondi citando

ComboFix.txt
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 18 Ago 2008 16:36    Oggetto: risultati Rispondi citando

Ciao!
ti ho postato i due log!!
spero di aver fatto tutto.

grazie di nuovo
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 18 Ago 2008 16:47    Oggetto: Rispondi citando

Il primo log che hai postato non è quello di MBAM... Think
Sembra di un programma di masterizzazione.

Comunque...
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
File::
C:\DOCUME~1\maurizio\DATIAP~1\CORNMO~1\Flap Time.exe
C:\Documents and Settings\All Users\Dati applicazioni\Move Bore Curb Tool\grey copy.exe
c:\docume~1\maurizio\datiap~1\cornmo~1\HOLE DOES JUGS.exe
C:\WINDOWS\Tasks\AE672A2791B4DF8F.job

Registry::
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Stupid burn"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Curb tool help dart"=-

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.

Dopo, se vuoi fare un ulteriore controllo accurato:
  • Disabilita il tuo antivirus
  • Collegati a BitDefender (con IE) e fai la scansione completa.
  • Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
    Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 19 Ago 2008 15:53    Oggetto: Rispondi citando

Ti ringrazio di cuore ma se puoi darmi qualche dritta per
eliminare qualche specifica strana da il log
che ti ho mandato all'inizio.

ci proviamo senno' pazienza..

grazie
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 19 Ago 2008 21:54    Oggetto: Rispondi citando

Hai seguito le istruzioni che ti ho indicato prima?
Servono a eliminare il CID dal tuo pc.
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 25 Ago 2008 10:59    Oggetto: Rispondi citando

Ciao !
non riesco a fare tutte le indicazioni che mi dici...

volevo solo sapere se era possibile vedondo il log

di HijackThis in modalita provvisoria di dirmi se da li posso
eliminare qualche specifiche dubbie...che potrebbero indicare il
lancio dei Cid.

Oppure qundo avro' un po di tempo in piu' faro tutto cio che devo.

Grazie in anticipo per la tua disponibilita'.
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 25 Ago 2008 11:10    Oggetto: Rispondi citando

HijackThis NON visualizza tutti i files installati dal CID.
L'unica è usare ComboFix. Se riesci a fare quello che ti ho indicato con ComboFix, siamo tranquilli che lo elimini senza troppi complimenti. Wink
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 26 Ago 2008 14:52    Oggetto: Rispondi citando

Grazie per la pazienza...
ecco il log di combofix:


log2.txt


spero di averlo fatto come dovevo

grazie in anticipo
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 27 Ago 2008 08:50    Oggetto: Rispondi citando

Ok, nel log sono rimasti solo dei rimasugli cha andiamo a rimuovere... Smile

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
Folder::
C:\Documents and Settings\All Users\Dati applicazioni\Move Bore Curb Tool
C:\Programmi\Corn mode bits
C:\Documents and Settings\maurizio\Dati applicazioni\Corn mode bits

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 27 Ago 2008 10:51    Oggetto: Rispondi citando

Ciao!
ecco ultimo log:

log3.txt


grazie ancora per la disponibilita
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 27 Ago 2008 11:43    Oggetto: Rispondi citando

Perfetto! Anche gli ultimi rimasugli sono "spariti". Razz

Se vuoi, fai queste altre operazioni (lunghette) per verificare che non ci siano altri ospiti sparsi per il tuo pc:
  • Disabilita il tuo antivirus
  • Collegati a BitDefender (con IE) e fai la scansione completa.
  • Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
    Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
Top
Profilo Invia messaggio privato
plabet
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/01/08 23:24
Messaggi: 108

MessaggioInviato: 27 Ago 2008 14:37    Oggetto: Rispondi

Ciao i CID sono scomparsi... Very Happy
ti ringrazio molto in particolare per la tua pazienza!

ho provato con antivirus AVG (cancellato)..ma sia per il primo che per il secondo programma che mi indichi per controllare meglio ho problemi....di licenza e trova un anti virus che sta girando (ma su pannello di controllo antivirus nn c'e')
cmq..pazienza .. : Sad ci riprovero..
adesso riscarico AVG ...comunque volevo chiederti quale programma tra i tanti che conosci (hitactis,combofix,mbm,kasper..)oppure altri ,che ogni tanto, facendolo girare puo pulire e in piu rilascia il log per poterlo mandare a te..
nn so se sono stato chiaro!

grazie ancora
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi