Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Sospetto Rootkit/Malaware, mi controllate per favore i log ?
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 29 Apr 2011 22:03    Oggetto: Sospetto Rootkit/Malaware, mi controllate per favore i log ? Rispondi citando

Ciao
Xp Sp3 installato da poco (Fresh)
Avira Antivir

Incuriosito da un post trovato in giro in cui si parlava di Rootkit e Combofix, sono finalmente approdato al vostro Vito.
Molto ben fatto
Wink

Ho provato a fare un ascansione anche io con Combofix

Intanto ogni volta che lo lancio, mi dice:"Combofix ha rilevato la presenza di attività rootkit ed è necessario riavviare il pc"

sospettando che il problema fosse dovuto al software di masterizzazione ROXIO (già in passato avevo avuto un problema simile proprio con roxio) ho provato a disinstallarlo, rilanciando la scansione, ma il problema persiste.

A questo dubbio il sospetto di avere qualche malaware / Rootkit sul pc è alta.

Vi allego i log di HijackThis e Combofix.

Mi aiutate, per favore a capire se ho qualche problema come sopra ?

attendo Fiducioso.

Web

HiJackThis LOG
Codice:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 22.01.37, on 29/04/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\Programmi\Avira\AntiVir Desktop\avshadow.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Sandboxie\SbieSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\LogMeIn\x86\LMIGuardianSvc.exe
C:\Programmi\LogMeIn\x86\RaMaint.exe
C:\Programmi\LogMeIn\x86\LogMeIn.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Analog Devices\Core\smax4pnp.exe
C:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programmi\Hercules\DualPix Exchange\CamService.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\Programmi\LogMeIn\x86\LogMeInSystray.exe
C:\Programmi\Windows Live\Messenger\msnmsgr.exe
C:\Programmi\Skype\Phone\Skype.exe
C:\Programmi\Sandboxie\SbieCtrl.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programmi\Launchy\Launchy.exe
C:\Programmi\Windows Desktop Search\WindowsSearch.exe
C:\Programmi\Widget vodafone.it\Widget vodafone.it.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqbam08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.aiutamici.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programmi\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [HerculesCamService] C:\Programmi\Hercules\DualPix Exchange\CamService.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [AdobeAAMUpdater-1.0] "C:\Programmi\File comuni\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
O4 - HKLM\..\Run: [SwitchBoard] C:\Programmi\File comuni\Adobe\SwitchBoard\SwitchBoard.exe
O4 - HKLM\..\Run: [AdobeCS5ServiceManager] "C:\Programmi\File comuni\Adobe\CS5ServiceManager\CS5ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [LogMeIn GUI] "C:\Programmi\LogMeIn\x86\LogMeInSystray.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [SandboxieControl] "C:\Programmi\Sandboxie\SbieCtrl.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Widget vodafone.lnk = C:\Programmi\Widget vodafone.it\Widget vodafone.it.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Launchy.lnk = C:\Programmi\Launchy\Launchy.exe
O4 - Global Startup: Windows Search.lnk = C:\Programmi\Windows Desktop Search\WindowsSearch.exe
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Skype Plug-In - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype Plug-In - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1302980408578
O16 - DPF: {FD0B6769-6490-4A91-AA0A-B5AE0DC75AC9} (Performance Viewer Activex Control) - https://secure.logmein.com/activex/ractrl.cab?lmi=100
O17 - HKLM\System\CCS\Services\Tcpip\..\{06E7CCF8-4B7A-41A4-9871-23436C6312EF}: NameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{06E7CCF8-4B7A-41A4-9871-23436C6312EF}: NameServer = 192.168.0.1
O17 - HKLM\System\CS2\Services\Tcpip\..\{06E7CCF8-4B7A-41A4-9871-23436C6312EF}: NameServer = 192.168.0.1
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LMIGuardianSvc - LogMeIn, Inc. - C:\Programmi\LogMeIn\x86\LMIGuardianSvc.exe
O23 - Service: LogMeIn Maintenance Service (LMIMaint) - LogMeIn, Inc. - C:\Programmi\LogMeIn\x86\RaMaint.exe
O23 - Service: LogMeIn - LogMeIn, Inc. - C:\Programmi\LogMeIn\x86\LogMeIn.exe
O23 - Service: Sandboxie Service (SbieSvc) - SANDBOXIE L.T.D - C:\Programmi\Sandboxie\SbieSvc.exe
O23 - Service: SwitchBoard - Adobe Systems Incorporated - C:\Programmi\File comuni\Adobe\SwitchBoard\SwitchBoard.exe

--
End of file - 8907 bytes






Combofix LOG

Codice:

ComboFix 11-04-29.01 - mario 29/04/2011  21.28.28.6.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.39.1040.18.2038.1558 [GMT 2:00]
Eseguito da: c:\documents and settings\mario\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Outdated* {0012F2B4-5C49-7C92-0300-000000000000}
AV: AntiVir Desktop *Enabled/Updated* {0012F2B4-5CC9-7C92-0300-000000000000}
.
ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.
.
(((((((((((((((((((((((((   Files Creati Da 2011-03-28 al 2011-04-29  )))))))))))))))))))))))))))))))))))
.
.
2011-04-21 17:23 . 2011-04-21 17:23   --------   d-----r-   C:\Sandbox
2011-04-17 15:38 . 2011-04-17 15:38   --------   d-----r-   C:\MSOCache
2011-04-17 08:23 . 2011-04-21 19:39   --------   d-----w-   C:\temp
.
.
.
((((((((((((((((((((((((((((((((((((((((   Find3M Report   )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-03-07 02:08 . 2011-03-07 02:08   93552   ------w-   c:\windows\system32\ElbyCDIO.dll
2011-03-07 00:52 . 2011-03-07 00:52   134512   ------w-   c:\windows\system32\ElbyVCD.dll
2011-03-04 06:36 . 2008-04-13 23:00   420864   ------w-   c:\windows\system32\vbscript.dll
2011-03-03 13:53 . 2008-04-13 23:00   1857920   ------w-   c:\windows\system32\win32k.sys
2011-02-22 23:05 . 2008-04-13 23:00   916480   ------w-   c:\windows\system32\wininet.dll
2011-02-22 23:05 . 2008-04-13 23:00   43520   ------w-   c:\windows\system32\licmgr10.dll
2011-02-22 23:05 . 2008-04-13 23:00   1469440   ------w-   c:\windows\system32\inetcpl.cpl
2011-02-22 11:42 . 2008-04-13 23:00   385024   ------w-   c:\windows\system32\html.iec
2011-02-17 13:51 . 2011-02-17 13:51   81920   ------w-   c:\windows\system32\ieencode.dll
2011-02-17 13:18 . 2008-04-13 23:00   455936   ------w-   c:\windows\system32\drivers\mrxsmb.sys
2011-02-17 13:18 . 2008-04-13 23:00   357888   ------w-   c:\windows\system32\drivers\srv.sys
2011-02-17 12:54 . 2008-05-05 05:25   5632   ------w-   c:\windows\system32\xpsp4res.dll
2011-02-15 12:56 . 2008-04-13 23:00   290432   ------w-   c:\windows\system32\atmfd.dll
2011-02-09 13:54 . 2008-04-13 23:00   270848   ------w-   c:\windows\system32\sbe.dll
2011-02-09 13:54 . 2008-04-13 23:00   186880   ------w-   c:\windows\system32\encdec.dll
2011-02-08 13:34 . 2008-04-13 23:00   978944   ------w-   c:\windows\system32\mfc42.dll
2011-02-08 13:34 . 2008-04-13 23:00   974848   ------w-   c:\windows\system32\mfc42u.dll
2011-03-18 18:01 . 2011-04-17 16:32   142296   ----a-w-   c:\programmi\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((((   SnapShot@2011-04-27_18.53.47   )))))))))))))))))))))))))))))))))))))))))
.
+ 2011-04-29 19:26 . 2011-04-29 19:26   16384              c:\windows\temp\Perflib_Perfdata_78.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   74596              c:\windows\Downloaded Program Files\tscan1.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   98112              c:\windows\Downloaded Program Files\scrauth.dat
+ 2010-02-10 05:22 . 2010-02-10 05:22   42112              c:\windows\Downloaded Program Files\ecmldr32.dll
+ 2011-04-28 18:51 . 2011-04-28 20:21   2072              c:\windows\Downloaded Program Files\vscanmsx.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   3934              c:\windows\Downloaded Program Files\tscan1hd.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   1957              c:\windows\Downloaded Program Files\tinfl.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   2584              c:\windows\Downloaded Program Files\catalog.dat
+ 2011-04-28 18:14 . 2011-04-28 18:14   190032              c:\windows\system32\drivers\tmcomm.sys
+ 2011-04-26 23:00 . 2011-04-26 23:00   397941              c:\windows\Downloaded Program Files\virscan6.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   320359              c:\windows\Downloaded Program Files\virscan4.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   157340              c:\windows\Downloaded Program Files\virscan3.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   573474              c:\windows\Downloaded Program Files\virscan2.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   583476              c:\windows\Downloaded Program Files\tcscan9.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   167623              c:\windows\Downloaded Program Files\tcscan8.dat
+ 2010-02-10 05:24 . 2010-02-10 05:24   284048              c:\windows\Downloaded Program Files\rufsi.dll
+ 2011-04-26 23:00 . 2011-04-26 23:00   177592              c:\windows\Downloaded Program Files\naveng32.dll
+ 2010-02-10 05:22 . 2010-02-10 05:22   201896              c:\windows\Downloaded Program Files\navapi32.dll
+ 2011-04-26 23:00 . 2011-04-26 23:00   279992              c:\windows\Downloaded Program Files\ecmsvr32.dll
+ 2010-02-10 05:24 . 2010-02-10 05:24   264080              c:\windows\Downloaded Program Files\avsniffdlgs.dll
+ 2010-02-10 05:24 . 2010-02-10 05:24   337808              c:\windows\Downloaded Program Files\avsniff.dll
+ 2011-04-26 23:00 . 2011-04-26 23:00   5475297              c:\windows\Downloaded Program Files\virscan9.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   1000663              c:\windows\Downloaded Program Files\virscan8.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   1051556              c:\windows\Downloaded Program Files\virscan1.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   1738168              c:\windows\Downloaded Program Files\navex32a.dll
+ 2011-04-26 23:00 . 2011-04-26 23:00   16094798              c:\windows\Downloaded Program Files\virscan5.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   22703893              c:\windows\Downloaded Program Files\tcscan7.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   15891191              c:\windows\Downloaded Program Files\tcdefs.dat
+ 2011-04-26 23:00 . 2011-04-26 23:00   132445255              c:\windows\Downloaded Program Files\virscan7.dat
.
(((((((((((((((((((((((((((((((((((((   Punti Reg Caricati   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programmi\Windows Live\Messenger\msnmsgr.exe" [2010-04-16 3872080]
"Skype"="c:\programmi\Skype\Phone\Skype.exe" [2011-04-01 15145352]
"SandboxieControl"="c:\programmi\Sandboxie\SbieCtrl.exe" [2011-04-20 409320]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMAXPnP"="c:\programmi\Analog Devices\Core\smax4pnp.exe" [2004-10-14 1404928]
"VirtualCloneDrive"="c:\programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" [2011-03-07 89456]
"avgnt"="c:\programmi\Avira\AntiVir Desktop\avgnt.exe" [2011-02-04 281768]
"igfxtray"="c:\windows\system32\igfxtray.exe" [2005-10-14 94208]
"igfxhkcmd"="c:\windows\system32\hkcmd.exe" [2005-10-14 77824]
"igfxpers"="c:\windows\system32\igfxpers.exe" [2005-10-14 114688]
"HerculesCamService"="c:\programmi\Hercules\DualPix Exchange\CamService.exe" [2007-06-05 79400]
"HP Software Update"="c:\programmi\HP\HP Software Update\HPWuSchd2.exe" [2007-05-08 54840]
"AdobeAAMUpdater-1.0"="c:\programmi\File comuni\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe" [2010-03-06 500208]
"SwitchBoard"="c:\programmi\File comuni\Adobe\SwitchBoard\SwitchBoard.exe" [2010-02-19 517096]
"AdobeCS5ServiceManager"="c:\programmi\File comuni\Adobe\CS5ServiceManager\CS5ServiceManager.exe" [2010-02-22 406992]
"LogMeIn GUI"="c:\programmi\LogMeIn\x86\LogMeInSystray.exe" [2010-09-17 63048]
.
c:\documents and settings\mario\Menu Avvio\Programmi\Esecuzione automatica\
Widget vodafone.lnk - c:\programmi\Widget vodafone.it\Widget vodafone.it.exe [2011-4-18 142848]
.
c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\
HP Digital Imaging Monitor.lnk - c:\programmi\HP\Digital Imaging\bin\hpqtra08.exe [2009-5-21 275768]
Launchy.lnk - c:\programmi\Launchy\Launchy.exe [2011-4-19 405504]
Windows Search.lnk - c:\programmi\Windows Desktop Search\WindowsSearch.exe [2008-5-26 123904]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programmi\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\LMIinit]
2011-03-01 10:12   87424   ------w-   c:\windows\system32\LMIinit.dll
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programmi\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Programmi\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpqtra08.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpfcCopy.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpiscnapp.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpqgplgtupl.exe"=
"c:\\Programmi\\HP\\Digital Imaging\\bin\\hpqgpc01.exe"=
"c:\\Programmi\\HP\\HP Software Update\\HPWUCli.exe"=
"c:\\Programmi\\Skype\\Phone\\Skype.exe"=
"c:\\Programmi\\Google\\Google Earth\\client\\googleearth.exe"=
"c:\\Programmi\\TeamViewer\\Version6\\TeamViewer.exe"=
"c:\\Programmi\\TeamViewer\\Version6\\TeamViewer_Service.exe"=
"c:\\Programmi\\emule0.50a Xtreme 8.1\\eMule.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5985:TCP"= 5985:TCP:*:Disabled:Gestione remota Windows
.
R2 LMIGuardianSvc;LMIGuardianSvc;c:\programmi\LogMeIn\x86\LMIGuardianSvc.exe [01/03/2011 12.11.56 374152]
R2 LMIInfo;LogMeIn Kernel Information Provider;c:\programmi\LogMeIn\x86\rainfo.sys [17/09/2010 15.40.06 12856]
R3 camfilt2;camfilt2;c:\windows\system32\drivers\camfilt2.sys [16/04/2011 23.50.48 94208]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18/03/2010 13.16.28 130384]
S3 hxctlflt;hxctlflt;c:\windows\system32\drivers\hxctlflt.sys [08/02/2009 22.42.42 99968]
S3 MatSvc;Microsoft Automated Troubleshooting Service;c:\programmi\Microsoft Fix it Center\Matsvc.exe [16/11/2010 1.10.14 267568]
S3 SwitchBoard;SwitchBoard;c:\programmi\File comuni\Adobe\SwitchBoard\SwitchBoard.exe [19/02/2010 13.37.14 517096]
S3 WinRM;Windows Remote Management (WS-Management);c:\windows\system32\svchost.exe -k WINRM [14/04/2008 1.00.00 14336]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18/03/2010 13.16.28 753504]
S4 cerc6;cerc6; [x]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
WINRM   REG_MULTI_SZ      WINRM
HPZ12   REG_MULTI_SZ      Pml Driver HPZ12 Net Driver HPZ12
HPService   REG_MULTI_SZ      HPSLPSVC
hpdevmgmt   REG_MULTI_SZ      hpqcxs08 hpqddsvc
.
Contenuto della cartella 'Scheduled Tasks'
.
2011-04-27 c:\windows\Tasks\jusched.job
- c:\programmi\File comuni\Java\Java Update\jusched.exe [2010-10-29 12:49]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.aiutamici.com/
TCP: {06E7CCF8-4B7A-41A4-9871-23436C6312EF} = 192.168.0.1
FF - ProfilePath - c:\documents and settings\mario\Dati applicazioni\Mozilla\Firefox\Profiles\wv8uelt2.default\
FF - prefs.js: browser.startup.homepage - about:home
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2011-04-29 21:34
Windows 5.1.2600 Service Pack 3 NTFS
.
scansione processi nascosti ...
.
scansione entrate autostart nascoste ...
.
Scansione files nascosti ...
.
Scansione completata con successo
Files nascosti: 0
.
**************************************************************************
.
--------------------- CHIAVI DI REGISTRO BLOCCATE ---------------------
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|˙˙˙˙À•€|ù•9~*]
"0140710900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------
.
- - - - - - - > 'winlogon.exe'(760)
c:\windows\system32\LMIinit.dll
.
Ora fine scansione: 2011-04-29  21:36:38
ComboFix-quarantined-files.txt  2011-04-29 19:36
.
Pre-Run: 102.655.684.608 byte disponibili
Post-Run: 102.781.288.448 byte disponibili
.
- - End Of File - - 80489CAD6185D9B34595CE46ABCACE5B
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 29 Apr 2011 22:07    Oggetto: Rispondi citando

Ciao webmasterone, Ciao

dai logs che hai postato, vedo che utilizzi VirtualCloneDrive.
Potrebbe essere lui la causa dell'avviso di ComboFix.

Oltre a quel messaggio, riscontri altri problemi?
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 29 Apr 2011 22:20    Oggetto: Rispondi citando

ho appena reinstallato tutto per due motivi
1) il pc cominciava ad essere rallentato
2) avevo preso un virus
nonostante avira me lo avesse bloccato al volo, ho deciso che era ora di riformattare e ricominciare da capo
Wink

purtroppo mi è rimasta la pulce , e questo comportamento di combofix mi aveva insospettito (non pensavo a Virtual Clone Drive)

al momento il ho solo due problemi

1) quando lancio ie (ho ie8) si apre la finestra di ie (che rimane bianca) e dal quel momento passano dai 3 ai 8-10 secondi prima che mi mostri la home page
ho provato con varie hgome page, il problema c'è sempre (sia con google che altri siti + pesanti)
come se i8 facesse qualcosa prima di mostrmi la pagina
2) all' avvio (ho xp pro sp3) dopo aver cliccato sull' utente, inserito la password e cliccato su login, passa semnpre (per i miei gusti) troppo tempo.
tieni presente che ho 4 HD Usb esterni (da 1 Gb cad. collegati) e durante questo tempo lampeggiano.... quindi potrebbe essere che il rallentamento sia dovuto proprio a loro. Anche per questo cercavo un sistema per non fargli fare eventuali controlli sugli HD collegati all' Avvio. ma magari sto dicendo una scemata.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 29 Apr 2011 22:54    Oggetto: Rispondi citando

Scusa l'intromissione bdoriano.
Ci sono nel log di Combofix, (nella sezione SnapShot@) un sacco di file .dat e qualche .dll, collegate a Symantec Security Check .
Potrebbe essere quello il problema.

Poi, per curiosità, mi piacerebbe sapere cos'è di preciso questo LogMeIn
Ha tutta l'aria di essere un programma di sicurezza, che agisce in tempo reale.


L'ultima modifica di R16 il 29 Apr 2011 23:04, modificato 1 volta
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 29 Apr 2011 22:58    Oggetto: Rispondi citando

Symantec Security Check perchè ieri ho provato a fare una scansione online con Symantec

ma il problema del rootkit e gli altri segnalati erano precedenti
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 29 Apr 2011 23:06    Oggetto: Rispondi citando

Che cos'è questo programma:LogMeIn
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 29 Apr 2011 23:09    Oggetto: Rispondi citando

R16 ha scritto:
Che cos'è questo programma:LogMeIn


è un software per connettersi in remoto dal pc (https://secure.logmein.com/IT/)
vpn
è una vita che lo uso, anche su altri pc
mai avuti problemi o rilevamenti (virus, malaware, etc)
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 29 Apr 2011 23:12    Oggetto: Rispondi citando

LogMeIn l'ho usato anch'io prima di passare definitivamente a TeamViewer. Razz
Ho ancora qualche pc su cui faccio assistenza con LogMeIn, ma li sto passando tutti a TV. Wink

Che tipo di virus avevi beccato?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 29 Apr 2011 23:15    Oggetto: Rispondi citando

Per vedere se c'è qualche driver che interferisce con Combofix, segui queste indicazioni:
Scarica Defogger:
link
Si tratta di un programma che serve per disattivare temporaneamente i driver impiegati da software per l'emulazione di CD/DVD.
Eseguilo, e clicca su "Disable", premi "Yes" per confermare, quindi attendi la fine della procedura.
Defogger può richiedere, un riavvio (reboot ) del pc.

Poi fai una scansione con Combofix, e vedi se rileva ancora attività rootkit.

Opssss... non avevo visto che hai postato. Confused


L'ultima modifica di R16 il 29 Apr 2011 23:16, modificato 1 volta
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 29 Apr 2011 23:15    Oggetto: Rispondi citando

Dimenticavo, hai provato a resettare le impostazioni di IE per vedere se torna a funzionare?
  • Strumenti
  • Opzioni Internet
  • Avanzate
  • Reimposta...
  • Reimposta
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 29 Apr 2011 23:16    Oggetto: Rispondi citando

ah, bella domanda... non me lo ricordo....
stavo navigando
Wink
diciamo che è il virus è stato il pretesto per riformattare e reinstallare tutto (ogni tanto lo faccio)

però mi aveva incuriosito (e legermente preoccupato) questo fatto del rootkit.

non c'è nessun altra scansione che mi suggerite per approfondire la questione e togliermi ogni dubbio ?

(teamviewer lo uso anche io , anzi, in ufficio, dato che sono dietro a proxy, uso solo quello)
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 29 Apr 2011 23:19    Oggetto: Rispondi citando

Comincia a fare l'operazione che ti ha consigliato R16 poco fa.

Dopodiché, segui le indicazioni di questa discussione per postare i logs di OTL.
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 29 Apr 2011 23:21    Oggetto: Rispondi citando

R16 ha scritto:
Per vedere se c'è qualche driver che interferisce con Combofix, segui queste indicazioni:
Scarica Defogger:
link
Si tratta di un programma che serve per disattivare temporaneamente i driver impiegati da software per l'emulazione di CD/DVD.
Eseguilo, e clicca su "Disable", premi "Yes" per confermare, quindi attendi la fine della procedura.
Defogger può richiedere, un riavvio (reboot ) del pc.

Poi fai una scansione con Combofix, e vedi se rileva ancora attività rootkit.

Opssss... non avevo visto che hai postato. Confused


disabilitato
Codice:

defogger_disable by jpshortstuff (23.02.10.1)
Log created at 23:20 on 29/04/2011 (mario)

Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.

Checking for services/drivers...


-=E.O.F=-


ora scansiono
Wink
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 29 Apr 2011 23:58    Oggetto: Rispondi citando

Se Combofix, non rileva attività rootkit, significa che bdoriano aveva visto giusto.

In ogni caso segui le sue precedenti indicazioni:
Citazione:
Apri IE.
Strumenti
Opzioni Internet
Avanzate
Reimposta...
Reimposta

E poi:
Citazione:
Dopodiché, segui le indicazioni di questa discussione per postare i logs di OTL.
http://forum.zeusnews.com/viewtopic.php?t=51382

Buonanotte. Ciao
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 30 Apr 2011 13:54    Oggetto: Rispondi citando

scusate il ritardo, ma sto provando a disinstallare i programmi e lanciare subito dopo combofix, pre vedere se qualcuno di loro è responsabile di questa attività sospetta rootkit

ho disinstallato:

Virtual clone drive
combofix ancora rootkit sospetto
Logmein
combofix ancora rootkit sospetto
teamviewer
combofix ancora rootkit sospetto
SandBoxie
combofix ancora rootkit sospetto
WebCam Hercules
combofix ancora rootkit sospetto

oggi proverò anche con :
Skype
Avira antivir
Stampante Hp (ha installato un sacco di roba, compreso driver per stampare sulla stampante via router wireless)
i software antymalaware (Malawarebytes' Anti Malaware, Spyboot, etcc)

Devo riuscire a capire cosa è sto cavolo di attività sospetta Rootkit !!!!!

Intanto, come mi avete chiesto, ho appena eseguito OTL
ecco i Log:

OTL:
OTL.Txt

Extras:
Extras.Txt


Web
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 30 Apr 2011 14:22    Oggetto: Rispondi citando

Accidenti webmasterone, ma sei un "duro" Razz
Mi piacciono i "duri". 8)
Un consiglio: quando hai disistallato tutto, riscarica Combofix, (installazione fresca) disistallando la versione vecchia seguendo le indicazioni di questo topic:
http://forum.zeusnews.com/viewtopic.php?t=47670
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 30 Apr 2011 18:54    Oggetto: Rispondi citando

sto continuando a rimuovere
nonosrtante abbia disinstallato avira (da pann contr)
poi abbia fatto pulizia ccleaner e registro
e abbia usato pure il tool di avira per rimuovere le chiavi di registro
Combofix continua a dirmi che ho avira desktop attivo ????
boh...

quando reinstallero, mi consigliate di tenere avira, o di mettere Ms Essentials ?
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 30 Apr 2011 18:57    Oggetto: Rispondi citando

quando reinstallero, mi consigliate di tenere avira, o di mettere Ms Essentials ?

deve essere free

gli altri non mi interessano, ho avute pessime esperienze passate
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 30 Apr 2011 19:10    Oggetto: Rispondi citando

Reistalli Avira. (è migliore)
Per configurarlo:
http://forum.zeusnews.com/viewtopic.php?t=42228
Citazione:
Combofix continua a dirmi che ho avira desktop attivo ????

Non preoccuparti, trova dei valori relativi ad Avira, ma fregatene, e continua tranquillo.
Top
Profilo Invia messaggio privato
webmasterone
Mortale pio
Mortale pio


Registrato: 29/04/11 21:47
Messaggi: 26

MessaggioInviato: 30 Apr 2011 22:55    Oggetto: Rispondi

sono allo sgocciolo.....
ormai restano più pochi programmi....
e combofix continua a segnalare la sospettta attività Rootkit, quindi riavvia per la scansione

mentre aspettavo, ho letto anche il tuo 3d sull' MBR (http://forum.zeusnews.com/viewtopic.php?t=51461) così ho provato MBRCheck

al primo check ha trovato :

Size Device Name MBR Status
--------------------------------------------
1863 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: 503FD2CC6F3632B90CEC9C763A09B1AF1755FCD5
465 GB \\.\PhysicalDrive1 Unknown MBR code
SHA1: 639AC5CDF8A5CF3245975932C6A4215450A7B98F

facendoglielo correggere, anche riavviando, rimaneva sempre uguale, quindi non lo correggeva (ho provato sia con l'opzione Default, che con la seconda, ovvero Win Xp )

allora ho riavviato con CD XP e recovery console
ho fatto sia il Fixboot che il FixMbr
Fimbr l'ho fatto sui due hd, cioè
FIXMBR \Device0\Harddisk0\Partition1
FIXMBR \Device0\Harddisk1\Partition1
l'ho provato più di una volta, e ogni volta che lanciavo il FIXMBR mi diceva che il settore d'avvio non era standard (forse serviva il riavvio per rendere effettivi i cambiamenti)

fatto sta che al riavvio, rilanciando MBRCheck
ho otttenuto:
PhysicalDrive0 Model Number: WDCWD20EARS-00MVWB0, Rev: 51.0AB51
PhysicalDrive1 Model Number: SAMSUNGHD502IJ, Rev: 1AA01113

Size Device Name MBR Status
--------------------------------------------
1863 GB \\.\PhysicalDrive0 Windows XP MBR code detected
SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A
465 GB \\.\PhysicalDrive1 Windows XP MBR code detected
SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A

quindi pare che ora gli MBR siano a posto

ora sono curioso di rilnaciare Combofix e vedere cosa dice... anche se non ci spero....
Wink
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2, 3  Successivo
Pagina 1 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi