Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Log in regola?
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 02 Dic 2007 15:27    Oggetto: Log in regola? Rispondi citando

Salve a tutti!!

notate qualche roba strana in questo log? penso che il mio computer mi stia pigliando per il ... naso.

grazie!


Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14.25.18, on 02/12/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\WgaTray.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programmi\ATI Technologies\Pannello di controllo ATI\atiptaxx.exe
C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\FreePOPs\freepopsd.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Programmi\MSN Messenger\usnsvc.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Vittorio\Desktop\jack\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O3 - Toolbar: LEC - {1DBAB667-A486-421e-AFE4-CF07DD0088E5} - C:\Programmi\Power Translator\Applications\LEC IE Translation Extension.dll
O4 - HKLM\..\Run: [ATIPTA] atiptaxx.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Programmi\File comuni\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
O4 - HKLM\..\Run: [PDF3 Registry Controller] "C:\Programmi\ScanSoft\OmniPage15.0\PDFConverter3\\RegistryController.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Clean Traces - C:\Programmi\DAP\Privacy Package\dapcleanerie.htm
O8 - Extra context menu item: &Download with &DAP - C:\Programmi\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\Programmi\DAP\dapextie2.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with Scansoft PDF Converter 3.0 - res://C:\Programmi\ScanSoft\OmniPage15.0\PDFConverter3\IEShellExt.dll /100
O12 - Plugin for .spop: C:\Programmi\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://everlost10.spaces.live.com//PhotoUpload/MsnPUpld.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://everlost10.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - https://media.pineconeresearch.com/ActiveX/downloadcontrol.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{BEB03E06-2674-4880-A5CF-D8C240C882A2}: NameServer = 85.37.17.52 85.38.28.92
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\system32\DRIVERS\CDANTSRV.EXE
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: LEC TranslateDotNet Server - Language Engineering Corporation, LLC - C:\Programmi\Power Translator\LogoMedia TranslateDotNet Server.exe
O23 - Service: LexBce Server (LexBceS) - Language Engineering Corporation, LLC - (no file)
O23 - Service: CYGWIN sshd (sshd) - Unknown owner - C:\cygwin\bin\cygrunsrv.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Avira GmbH - (no file)

--
End of file - 5998 bytes
Top
Profilo Invia messaggio privato
ste_95
Dio maturo
Dio maturo


Registrato: 03/08/07 14:41
Messaggi: 1920
Residenza: Italy

MessaggioInviato: 02 Dic 2007 15:30    Oggetto: Rispondi citando

Il log è pulito...

per assicurarti l'esenzione da malware esegui per piacere questi passaggi:

Segui alla lettera questo post per postare i logs di GMER, Attenzione, è importante farli entrambi!
Top
Profilo Invia messaggio privato HomePage
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 02 Dic 2007 17:40    Oggetto: Rispondi citando

uhm sembra gromozon/link optimizer..
Top
Profilo Invia messaggio privato HomePage
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 03 Dic 2007 18:30    Oggetto: Rispondi citando

http://www.freefilehosting.net/download/NDUwMjg=


http://www.freefilehosting.net/download/NDUwMzA=


ecco i due link di gmer!

un grazie a chiunque mi farà l'analisi!

Everlost
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 03 Dic 2007 21:16    Oggetto: Rispondi citando

Qualcosa si vede dai log però voglio esserne certo.
Cortesemente, guarda questa discussione relativa a Combofix. Scaricalo e fai la scansione del PC e posta quì il risultato.
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 04 Dic 2007 18:04    Oggetto: Rispondi citando

http://www.freefilehosting.net/download/NDU0NTA=


http://www.freefilehosting.net/download/NDU0NTE=



ecco i due log!

devo iniziare a preoccuparmi? Shocked
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 04 Dic 2007 18:52    Oggetto: Rispondi citando

Qualcosa è stato eliminato da Combofix.
Dobbiamo fare qualche altro controllo. Guarda questa discussione riguardante Systemscan di SuspectFile, scaricalo e fai la scansione postando il risultato come indicato. Attenzione a esguire per bene tutti i passaggi.
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 04 Dic 2007 19:15    Oggetto: Rispondi citando

Citazione:
"\cscript.exe" non è riconosciuto come comando interno o esterno,
un programma eseguibile o un file batch.

Please reboot your machine

Press any key to exit


mi dice questo quando avvio il programma di Restore. e sys#### mi dà il messaggio indicato nella discussione Sad
Top
Profilo Invia messaggio privato
Sante62
Dio maturo
Dio maturo


Registrato: 27/06/07 17:55
Messaggi: 3477
Residenza: Floridia

MessaggioInviato: 05 Dic 2007 03:04    Oggetto: Rispondi citando

Una volta che esegui il programma di restore, devi riavviare il PC. Poi riprova a far partire Systemscan. Il programma di restore lo devi usare solo se Systemscan ti dice che non hai i privilegi di amministratore.
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 05 Dic 2007 22:41    Oggetto: Rispondi citando

ho riavviato il pc dopo il restore, ma quel messaggio che mi dà significa che non funziona giusto?

dopo il riavvio ho fatto partire sys## e mi dà il messaggio.

insomma la procedura l'ho effettuata tutta correttamente, ma questo programma non vuole partire! è indispensabile?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Dic 2007 00:26    Oggetto: Rispondi citando

Diciamo che SystemScan non è indispensabile, ma facilita il lavoro di identificazione del malware.
Non è comunque corretto che il tuo account non abbia i privilegi di debug.

SeDebugRestore non ha funzionato? Rolling Eyes
Che versione di XP hai? Home o Professional?

per Windows XP Professional ha scritto:
Pannello di controllo
Strumenti di amministrazione
Criteri di Protezione locale
Criteri Locali
assegnazione diritti utenti
doppio click su Debug di programmi
Aggiungi utente o gruppo
Tipi di oggetto
metti il segno di spunta alla casella Gruppi
Ok
digita Administrators nello spazio Immettere i nomi degli oggetti da selezionare
clicca Ok e ancora Ok
riavvia il pc

per Windows XP Home ha scritto:
scarica dal sito della Microsoft il Windows Server 2003 Resource Kit Tools
installalo
Clicca Start
Clicca Esegui...
Digita:
Codice:
cmd

Clicca su ok
si apre la finestra DOS, digita:
Codice:
ntrights +r SeDebugPrivilege -u Administrators

premi invio
Dovrebbe comparire la scritta Granting SeDebugPrivilege to Administrators ? succesful.
Riavvia il pc.

Ritenta con SystemScan
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 06 Dic 2007 16:50    Oggetto: Rispondi citando

ok questo è il report di suspectfile!


http://www.freefilehosting.net/download/NDYzOTk=


abbiamo qualche info in più?
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 06 Dic 2007 19:09    Oggetto: Rispondi citando

scarica VirIt, installalo, aggiornalo (importante) e fai lo scan completo.
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 07 Dic 2007 22:36    Oggetto: Rispondi citando

si ho fatto tutto, non ha trovato niente e ci è stato più di 1 ora Sad

il problema con firefox è rimasto
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 07 Dic 2007 22:58    Oggetto: Rispondi citando

Ok.

Scarica avenger e scompattalo in una sua cartella non temporanea e non sul desktop

Avvia AVENGER
Clicca su input script manually
Clicca sulla lente d'ingrandimento
Inserisci queste righe:
Citazione:
files to delete:
C:\WINDOWS\system32\b4fm.dll
C:\WINDOWS\system32\cpwiuy.dll
C:\WINDOWS\system32\ecesq.dll
C:\WINDOWS\system32\t3odm.dll
C:\WINDOWS\system32\t5rdv.dll

Clicca su Done
Clicca sul semaforo
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato con log aggiornato di hijackthis.
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 09 Dic 2007 14:55    Oggetto: Rispondi citando

ecco il log di hjt

speriam sia la volta buona...

http://www.freefilehosting.net/download/NDgwMDM=
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 12 Dic 2007 20:10    Oggetto: Rispondi citando

Disabilita il ripristino di sistema e avvia il pc in modalità provvisoria
esegui hijackthis
clicca su do a system scan only
metti il segno di spunta a queste voci:
Citazione:
O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - https://media.pineconeresearch.com/ActiveX/downloadcontrol.cab
O23 - Service: LexBce Server (LexBceS) - Language Engineering Corporation, LLC - (no file)
O23 - Service: StarWind iSCSI Service (StarWindService) - Avira GmbH - (no file)

clicca fix checked
Riavvia il pc in modalità normale, rifai il log di hijackthis e postalo.

Riscontri ancora problemi?
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 13 Dic 2007 17:06    Oggetto: Rispondi citando

sono entrato in kodalità provvisoria e ho fatto quello che hai detto, ma quando sono tornato in modalità normale quelle stringhe sono riapparse magicamente...
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 14 Dic 2007 09:26    Oggetto: Rispondi citando

Dunque, quelle tre voci mi suonano strane perché non "corrispondono" a nulla che io conosca. Think
bdoriano ha scritto:
O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - https://media.pineconeresearch.com/ActiveX/downloadcontrol.cab (questo, forse, è un sito per le indagini di mercato?)
O23 - Service: LexBce Server (LexBceS) - Language Engineering Corporation, LLC - (no file) (questa dovrebbe corrispondere a un programma di gestione per Lexmark e non mi risulta che c'entri questa Language Engineering Corporation, LLC)
O23 - Service: StarWind iSCSI Service (StarWindService) - Avira GmbH - (no file) (questa dovrebbe corrispondere al programma Alcohol, ma che c'entra Avira?)

Prima di continuare con altre operazioni dovresti dirmi se usi stampanti Lexmark, se sei iscritto a PineConeResearch e se hai installato Alcohol 120%. Confused
Top
Profilo Invia messaggio privato
Everlost
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/04/07 00:30
Messaggi: 112

MessaggioInviato: 14 Dic 2007 16:01    Oggetto: Rispondi

un paio d'anni fa su questa macchina c'era una stampante lexmark, ma ora non più.

PineConeSearch non so neanche che cosa sia e si, alcohol120% è installato sul mio pc.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi