| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| decca Mortale pio
 
  
 
 Registrato: 10/01/08 12:11
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 10 Gen 2008 12:17    Oggetto: Problema CiD |   |  
				| 
 |  
				| Da un pò mi si aprono finestre di pop (solo da explorer 7 però, non con Firefox) di casinò vari con in comune la scritta CiD. 
 Vi posto il log di HiJackThis
 
 
 Logfile of Trend Micro HijackThis v2.0.2
 Scan saved at 11.13.59, on 10/01/2008
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v7.00 (7.00.6000.16574)
 Boot mode: Normal
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
 C:\Programmi\Alwil Software\Avast4\ashServ.exe
 C:\WINDOWS\Explorer.EXE
 C:\WINDOWS\system32\spoolsv.exe
 C:\WINDOWS\system32\CTsvcCDA.exe
 C:\WINDOWS\system32\nvsvc32.exe
 C:\Programmi\Thomson\SpeedTouch USB\Dragdiag.exe
 C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
 C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe
 C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\system32\RUNDLL32.EXE
 C:\Programmi\Creative\SBAudigy\Surround Mixer\CTSysVol.exe
 C:\WINDOWS\system32\Rundll32.exe
 C:\Programmi\File comuni\Real\Update_OB\realsched.exe
 C:\WINDOWS\system32\ctfmon.exe
 C:\Programmi\Internet Explorer\IEXPLORE.EXE
 C:\Programmi\Internet Explorer\IEXPLORE.EXE
 C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
 C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\wuauclt.exe
 C:\HiJackThis\HiJackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programmi\Macrogaming\SweetIMBarForIE\toolbar.dll (file missing)
 O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
 O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
 O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
 O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - C:\PROGRA~1\DAP\DAPIEBar.dll
 O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Programmi\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
 O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
 O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
 O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
 O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
 O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe"
 O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
 O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
 O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
 O4 - HKLM\..\Run: [SMSERIAL] sm56hlpr.exe
 O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
 O4 - HKLM\..\Run: [CTSysVol] C:\Programmi\Creative\SBAudigy\Surround Mixer\CTSysVol.exe /r
 O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
 O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
 O4 - HKLM\..\Run: [CTXFIREG] CTxfiReg.exe
 O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
 O4 - HKLM\..\Run: [Online chin internet bolt] C:\Documents and Settings\All Users\Dati applicazioni\Bags Plus Online Chin\Tons Extra.exe
 O4 - HKCU\..\Run: [Cake clock] C:\DOCUME~1\ADMINI~1\DATIAP~1\VGASTA~1\BirdSoapNurb.exe
 O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
 O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
 O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
 O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
 O8 - Extra context menu item: &Clean Traces - C:\Programmi\DAP\Privacy Package\dapcleanerie.htm
 O8 - Extra context menu item: &Download with &DAP - C:\Programmi\DAP\dapextie.htm
 O8 - Extra context menu item: Download &all with DAP - C:\Programmi\DAP\dapextie2.htm
 O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
 O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
 O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
 O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
 O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
 O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://peyj90.spaces.live.com//PhotoUpload/MsnPUpld.cab
 O16 - DPF: {F6ACF75C-C32C-447B-9BEF-46B766368D29} (Creative Software AutoUpdate Support Package) -
 http://www.creative.com/su2/CTL_V02002/ocx/15031/CTPID.cab
 O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
 O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
 O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
 O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
 O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
 O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
 O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
 
 --
 End of file - 6546 bytes
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 10 Gen 2008 13:47    Oggetto: |   |  
				| 
 |  
				| Ciao decca,   
 Disabilita il ripristino di sistema e avvia il pc in modalità provvisoria
 esegui hijackthis
 clicca su do a system scan only
 metti il segno di spunta a queste voci:
 
  	  | Citazione: |  	  | O4 - HKLM\..\Run: [Online chin internet bolt] C:\Documents and Settings\All Users\Dati applicazioni\Bags Plus Online Chin\Tons Extra.exe O4 - HKCU\..\Run: [Cake clock] C:\DOCUME~1\ADMINI~1\DATIAP~1\VGASTA~1\BirdSoapNurb.exe
 | 
 clicca fix checked
 Cerca ed elimina i seguenti files:
 C:\Documents and Settings\All Users\Dati applicazioni\Bags Plus Online Chin\Tons Extra.exe
 C:\Documents and Settings\Administrator\Dati applicazioni\VGASTA(qualcosa)\BirdSoapNurb.exe
 Riavvia il pc in modalità normale, rifai il log di hijackthis e postalo
 
 Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
 Salva il risultato della scansione in un file (in formato HTML), carica il file su Freefilehosting e posta qui il link che ti viene assegnato.
 
 PS: se vuoi, puoi presentarti qui
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| decca Mortale pio
 
  
 
 Registrato: 10/01/08 12:11
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 10 Gen 2008 18:32    Oggetto: |   |  
				| 
 |  
				| Ok fatto tutto, ecco il link. 
 http://www.freefilehosting.net/download/3a86b
 
 
 
 Metto pure questo, non si sa mai:
 
 report2.html
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 10 Gen 2008 19:06    Oggetto: |   |  
				| 
 |  
				| Scarica avenger e scompattalo in una sua cartella non temporanea e non sul desktop 
 Avvia AVENGER
 Clicca su input script manually
 Clicca sulla lente d'ingrandimento
 Inserisci queste righe:
 
  	  | Citazione: |  	  | Files to delete: C:\Documents and Settings\Administrator\Dati applicazioni\Vga Start Pure\elopvklo.exe
 C:\Documents and Settings\Administrator\Impostazioni locali\Temp\sta1F.exe
 C:\Programmi\Circle Developement\Uninstall.exe
 | 
 Clicca su Done
 Clicca sul semaforo
 Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
 Al termine dell'operazione, posta qui il risultato di Avenger con un log aggiornato di hijackthis.
 
 Per sicurezza, fai queste scansioni con GMER e posta i logs su FreeFileHosting come indicato qui.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| decca Mortale pio
 
  
 
 Registrato: 10/01/08 12:11
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 10 Gen 2008 19:40    Oggetto: |   |  
				| 
 |  
				| Questo è il avenger 
 avenger15.txt
 
 Questp è il primo di gmer
 
 gmer6.txt
 
 Questo è il secondo
 
 rootkit9.txt
 
 P.S. Quando tutto questo sarà finito, che succede se elimino tutti sti programmini?
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 11 Gen 2008 19:03    Oggetto: |   |  
				| 
 |  
				| Fai analizzare questo file su VirusTotal: C:\WINDOWS\system32\Drivers\atflezs2.SYS
 e posta il risultato.
 
 
  	  | decca ha scritto: |  	  | P.S. Quando tutto questo sarà finito, che succede se elimino tutti sti programmini? | 
 non succede nulla; volendo, puoi eliminarli tranquillamente
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| decca Mortale pio
 
  
 
 Registrato: 10/01/08 12:11
 Messaggi: 19
 
 
 | 
			
				|  Inviato: 12 Gen 2008 13:15    Oggetto: |   |  
				| 
 |  
				| Non riesco a trovare il file, ma il CiD sembra sparito! 
 Grazie mille siete davvero dei "santi"!!
 |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |