Precedente :: Successivo |
Autore |
Messaggio |
firrio Mortale devoto

Registrato: 01/11/07 14:46 Messaggi: 6 Residenza: Villabate (Palermo)
|
Inviato: 01 Nov 2007 15:18 Oggetto: Analisi log di Hijack |
|
|
Ciao a tutti
Vi chiedo aiuto per un problema relativo al pc di un mio amico a cui si aprono improvvisamente pagine internet ( vuote) e il pc è molto lento con veri e propri blocchi ( per aprire Risorse del computer ci mette un'eternità!!!)
Ho installato ed effettuato la scansione dei seguenti programmi, seguendo il consiglio letto proprio su questo forum
1.SpyWare Blaster
2.CwShredder
3. Ad_Aware
4. SpyBot Search & Destroy
5. Bit Defender
6. Ccleaner
7. Eusing Free Registry Cleaner (Pulizia del Registro)
ho avviato il n. 1 e applicato le protezioni, quindi ho disattivato il RIPRISTINO DI CONFIGURAZIONE su tutte le unità
ed ho avviato il computer in MODALITA' PROVVISORIA
ma in modalità provvisoria Ad_Aware e Bit Defender non si avviano...
Come mai?
allora ho svolto le scansioni in modalità normale AD Aware mi ha trovato 5 ( cinque!!!!) virus e li ha debellati...
Ma il problema persiste...
allora ho fatto lo scan con HiJack This
questo è il risultato :
Logfile of HijackThis v1.99.1
Scan saved at 19.56.57, on 31/10/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Programmi\Power Translator\LogoMedia TranslateDotNet Server.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exe
C:\Programmi\File comuni\Softwin\BitDefender Update Service\livesrv.exe
C:\Programmi\Softwin\BitDefender10\vsserv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\Rundll32.exe
C:\Programmi\Samsung\Samsung Media Studio 5\SMSTray.exe
C:\Programmi\MarkAny\ContentSafer\MAAgent.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Programmi\Softwin\BitDefender10\bdmcon.exe
C:\Programmi\Softwin\BitDefender10\bdagent.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Microsoft Encarta\Microsoft Encarta 2007 - Premium DVD\EDICT.EXE
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\QdrModule\QdrModule9.exe
C:\Programmi\Ulead Systems\Ulead Photo Express 3.0 SE\CalCheck.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\DOCUME~1\Marilena\IMPOST~1\Temp\Directory temporanea 3 per hijackthis_199.zip\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Encarta Web Companion Oggetto helper - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - C:\Programmi\File comuni\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\Windows Live Toolbar\msntb.dll
O3 - Toolbar: LEC - {1DBAB667-A486-421e-AFE4-CF07DD0088E5} - C:\Programmi\Power Translator\Applications\LEC IE Translation Extension.dll
O3 - Toolbar: Encarta Web Companion - {147D6308-0614-4112-89B1-31402F9B82C4} - C:\Programmi\File comuni\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O4 - HKLM\..\Run: [SMSTray] C:\Programmi\Samsung\Samsung Media Studio 5\SMSTray.exe
O4 - HKLM\..\Run: [MAAgent] C:\Programmi\MarkAny\ContentSafer\MAAgent.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [BDMCon] "C:\Programmi\Softwin\BitDefender10\bdmcon.exe" /reg
O4 - HKLM\..\Run: [BDAgent] "C:\Programmi\Softwin\BitDefender10\bdagent.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [E07IXLRD_5706468] "C:\Programmi\Microsoft Encarta\Microsoft Encarta 2007 - Premium DVD\EDICT.EXE" -m
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [Words] C:\Programmi\Words\Words.exe
O4 - HKCU\..\Run: [QdrModule9] "C:\Programmi\QdrModule\QdrModule9.exe"
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Ulead Photo Express SE Calendar Checker.lnk = C:\Programmi\Ulead Systems\Ulead Photo Express 3.0 SE\CalCheck.exe
O8 - Extra context menu item: &Windows Live Search - res://C:\Programmi\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: Apri in nuova scheda in primo piano - res://C:\Programmi\Windows Live Toolbar\Components\it-it\msntabres.dll.mui/230?c319b340837145409658289b941d0bed
O8 - Extra context menu item: Apri in nuova scheda in secondo piano - res://C:\Programmi\Windows Live Toolbar\Components\it-it\msntabres.dll.mui/229?c319b340837145409658289b941d0bed
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Barra di ricerca di Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmi\File comuni\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://aneliram17.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Print Spooler Service (a4akauuiaeyor) - - (no file)
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exe" /service (file missing)
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: LEC TranslateDotNet Server - Language Engineering Corporation, LLC - C:\Programmi\Power Translator\LogoMedia TranslateDotNet Server.exe
O23 - Service: BitDefender Desktop Update Service (LIVESRV) - Unknown owner - C:\Programmi\File comuni\Softwin\BitDefender Update Service\livesrv.exe" /service (file missing)
O23 - Service: BitDefender Virus Shield (VSSERV) - Unknown owner - C:\Programmi\Softwin\BitDefender10\vsserv.exe" /service (file missing)
O23 - Service: BitDefender Communicator (XCOMM) - Unknown owner - C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe" /service (file missing)
Ringrazio anticipatamente tutti coloro che vogliono fornirmi aiuto....
GRAZIE
 |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 15:24 Oggetto: |
|
|
Ciao firrio,
Queste voci sono strane (o sconosciute):
Citazione: | O4 - HKCU\..\Run: [Words] C:\Programmi\Words\Words.exe
O4 - HKCU\..\Run: [QdrModule9] "C:\Programmi\QdrModule\QdrModule9.exe"
O23 - Service: Print Spooler Service (a4akauuiaeyor) - - (no file) |
La O23, in particolare, è sospetta.
Le altre ti ricordano qualche programma che hai installato?
Per cortesia, fai questi passaggi:
Scansione con FindAWF
Scansioni con GMER e posta i logs su FreeFileHosting come indicato qui.
PS: se vuoi, puoi presentarti qui |
|
Top |
|
 |
firrio Mortale devoto

Registrato: 01/11/07 14:46 Messaggi: 6 Residenza: Villabate (Palermo)
|
Inviato: 01 Nov 2007 15:46 Oggetto: |
|
|
bdoriano ha scritto: | Ciao firrio,
Queste voci sono strane (o sconosciute):
Citazione: | O4 - HKCU\..\Run: [Words] C:\Programmi\Words\Words.exe
O4 - HKCU\..\Run: [QdrModule9] "C:\Programmi\QdrModule\QdrModule9.exe"
O23 - Service: Print Spooler Service (a4akauuiaeyor) - - (no file) |
La O23, in particolare, è sospetta.
Le altre ti ricordano qualche programma che hai installato?
Per cortesia, fai questi passaggi:
Scansione con FindAWF
Scansioni con GMER e posta i logs su FreeFileHosting come indicato qui.
PS: se vuoi, puoi presentarti qui |
Ti ringrazio per la tempestività della risposta..
In effetti da alcune ricerche effettuate su Internet avevo intuito che queste erano le voci sospette.
il tuo consiglio mi fornisce il convincimento che sia proprio così..
Volevo chiederti un ulteriore informazione.
E' sufficiente fixare queste voci o devo intervenire in qualche modo? Eliminando altre voci di registro o programmi relativi?
non ho idea sui programmi installati perchè come ho scritto il pc non è il mio ma di un amico molto a digiuno di sicurezza e informatica ( anche se io non mi ritengo un esperto) però spero più tardi di andare a casa sua e di fare quanto tu mi consigli....
un ultima cosa a me insospettiscono pure le voci 02 e 03, a parte la prima che, credo, si riferisca a Spybot...
Ancora grazie e... hai idea del perchè non riesco a effettuare la scansione in modalità provvisoria??
Ciao a tutti |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 15:51 Oggetto: |
|
|
Effettivamente, il fatto che non si riesca ad avviare in modalità provvisoria, potrebbe essere dovuto a qualche malware.
Non credo che basti fixare le voci che ti ho indicato. E' per quello che ti ho chiesto le ulteriori scansioni.  |
|
Top |
|
 |
firrio Mortale devoto

Registrato: 01/11/07 14:46 Messaggi: 6 Residenza: Villabate (Palermo)
|
Inviato: 01 Nov 2007 15:58 Oggetto: |
|
|
Grazie
sei veramente molto gentile, farò più tardi proprio come mi hai detto... E se incontro qualche difficoltà ti invio un messaggio sul forum...
A presto.... in ogni caso ti faccio sapere come va a finire....
Grazie ancora per la tua disponibilità... |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 01 Nov 2007 16:21 Oggetto: |
|
|
Visto che devi andare in trasferta, fai anche queste operazioni:
Scarica ATF-Cleaner. (serve a eliminare i files temporanei)
Avvia ATF-Cleaner
Metti il segno di spunta a Select All
(se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
Clicca su Empty selected
Scarica VirIt, installalo, aggiornalo (importante) e fai lo scan completo. Copiati il log della scansione.
Poi, fai le scansioni che ti ho chiesto. |
|
Top |
|
 |
|