PDA

View Full Version : [risolto][win XP] Troj : js/Psyme


beppe5646
11-03-2008, 00:06
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 0.00.50, on 11/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16608)
Boot mode: Normal

Running processes:
log rimosso

--
End of file - 7424 bytes


Ho cercato di far da solo, ma dopo avermi stampato 12 pp. della guida di Hijackthis, non ci ho capito quasi nulla, quindi chiedo a qualcuno se può gentilmente dare una sbirciatina e dirmi se c'è qualcosa che non va.
Questo xchè un trojan? "JS/Psyme.qm si è annidiato in "document & Setting",
AGV lo riconosce e lo elimina, però ogni volta che riavvio ...eccolo di nuovo.
I problemi che mi crea non sono gravi...è tutto un susseguirsi di apertura di pagine pubblicitarie, mi auguro che sia solo questo?!
grazie dell'aiuto che vorrete darmi
beppe

xcdegasp
11-03-2008, 00:09
per richiedere l'analisi del solo log di HiJackThis devi usare il thread apposito:
http://www.hwupgrade.it/forum/showthread.php?t=937676

questo lo chiudo essendo doppione :)

xcdegasp
11-03-2008, 10:09
thread riaperto visto che dal log di HijackThis non risultava nulla di anomalo, segui la procedura descritta in Guida alla Disinfezione per In fetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e pubblica tutti i log richiesti :)

beppe5646
11-03-2008, 13:56
thread riaperto visto che dal log di HijackThis non risultava nulla di anomalo, segui la procedura descritta in Guida alla Disinfezione per In fetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737) e pubblica tutti i log richiesti :)

ti ringrazio x l'interessamento:
-Da una scansione con a-squared free ho riscontrato 7 cookie a basso rischio e 1 a medio rischio
- dalla scansione con Prevx CSI ho riscontrato:
Rootkit in c:Document and setting\utente\impostaz.locali\dati applicazioni\gqursj.exe
bad in c: " \utente\dati applicazioni\wunauclt.exe
bad in c: Windows\system\cd.exe
Mi spieghi meglio come devo postare tutto questo
ho salvato il log di Prevx ,ma il FileUp mi dice di inviarlo x email...?
Abbi pasienza spiegami un po
ancora grazie
p.s. il firewall di windows mi martella dicendomi che il sistema è infettato e se non faccio subito qualcosa come scaricare un suo spyware chiude windows
aiutami

xcdegasp
11-03-2008, 14:09
controlla che tutti i log siano salvati con estensione txt (nomefile.txt) poi vai all'indirizzo http://www.fileup.itadib.com/index.php e ci sono vari campi:

1° "Inserisci l'indirizzo e-mail del destinatario (Opzionale):" questo lo puoi benissimo lasciare vuoto :)

2° pigia sul pulsante "sfoglia" e collocati nella directory in cui è presente il log che vuoi inviare, ti basterà selezionarlo e premere "OK"

3° " Inserisci il tuo indirizzo e-mail (Opzionale):" puoi lasciarlo vuoto

4° " Messaggio da aggiungere all'email (Opzionale):" puoi lasciarlo vuoto

quindi premi "Invia!" e altermine ti verrà mostrato l'indirizzo web da cui è possibile scaricare il file :)

beppe5646
11-03-2008, 14:35
controlla che tutti i log siano salvati con estensione txt (nomefile.txt) poi vai all'indirizzo http://www.fileup.itadib.com/index.php e ci sono vari campi:

1° "Inserisci l'indirizzo e-mail del destinatario (Opzionale):" questo lo puoi benissimo lasciare vuoto :)

2° pigia sul pulsante "sfoglia" e collocati nella directory in cui è presente il log che vuoi inviare, ti basterà selezionarlo e premere "OK"

3° " Inserisci il tuo indirizzo e-mail (Opzionale):" puoi lasciarlo vuoto

4° " Messaggio da aggiungere all'email (Opzionale):" puoi lasciarlo vuoto

quindi premi "Invia!" e altermine ti verrà mostrato l'indirizzo web da cui è possibile scaricare il file :)

fatto.. ho scaricato un file .txt
e adesso?

Chill-Out
11-03-2008, 14:48
Gurda questo è un esempio di log in formato .txt caricato su FileUp http://www.fileup.itadib.com/download.php?id=YXlDZCyrYLpRAhsSathl

beppe5646
11-03-2008, 15:11
Gurda questo è un esempio di log in formato .txt caricato su FileUp http://www.fileup.itadib.com/download.php?id=YXlDZCyrYLpRAhsSathl

Ti ringrazio, ma non riesco a capire,il fatto che ho inviato il log a www......fileup..... e ne ho ricevuto un link da dove ho scaricato un filr..txt che non si apre.. cosa vuol dire?
Non ti inca... x me è arabo
Se non mi viene spiegato passo x passo cosa devo fare :mc: :confused:
ciao

Chill-Out
11-03-2008, 15:21
Esempio: A-Squared al termine della scansione ti consente di salvare il rapporto (log) cliccando su Salva Rapporto, il file generato và caricato su FileUP, al termine del caricamento ti verrà indicato un link che è quello che ci devi indicare nel post, in questo modo possiamo prelevare il log per controllarlo

beppe5646
11-03-2008, 15:31
Esempio: A-Squared al termine della scansione ti consente di salvare il rapporto (log) cliccando su Salva Rapporto, il file generato và caricato su FileUP, al termine del caricamento ti verrà indicato un link che è quello che ci devi indicare nel post, in questo modo possiamo prelevare il log per controllarlo

http://www.fileup.itadib.com/download.php?id=lkn4qU4dZxpfpHx089n0

è questo?

Chill-Out
11-03-2008, 15:35
http://www.fileup.itadib.com/download.php?id=lkn4qU4dZxpfpHx089n0

è questo?

La procedura è corretta ma quello non è il log di A-Squared

beppe5646
11-03-2008, 15:36
ma da a squared non risultavano infezioni se non alcuni cockie di cui uno solo di medio rischio,facilmente eliminabili, infatti sono in quarantena.
Quello che ho inviato e il file .txt risultante dalla scansione con Prevx CSI, dalla quale venivano fuori un rootkit e due bad come potrai vedere postati + su

Chill-Out
11-03-2008, 15:42
Allega i log di tutti i tool indicati in Guida

xcdegasp
11-03-2008, 15:59
dopo aver terminato la scansione cliccare su "Option - Save log" e salvarlo in formato txt (nomefile.txt) :)
poi procedi come prima a inviarlo sul server fileup :)

beppe5646
11-03-2008, 15:59
post falso
sorry

xcdegasp
11-03-2008, 16:00
non so da dove hai preso quel .dat :p

murack83pa
11-03-2008, 17:26
vedere la mia firma su come funziona prevx csi

il log di asquared sono sempre salvati in automatico in una cartella chiamata asquared che si trova in documenti....chi cerca trova ;)

le modalità di pubblicazione le puoi vedere in fondo

dopo aver compiuti questi piccoli passi, devi fare la scansione online, utilizzando internet explorer, vai qui e segui le semplici istruzioni:
http://www.bitdefender.com/scan8/ie.html

a fine scansione, nn fare nulla nel frattempo ( sarà un po lunga) salva la pagina in html dove ti indica il rapporto di scansione

la salvi sul desktop e poi lo pubblichi qui

devi fare la scansione con hijackthis ( è un programma, lo devi installare e nn semplicemte estrarre il file zip in una cartella temporanea)

infine la scansione con gmer, lo lascia lavoraere in pace, a fine scansione premi su "save", cosi salvi il log e lo posti qui

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:
1- Se il log generato è max 20 kb, prima salvalo in formato .txt e poi allegalo alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
2- Se è superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere caricato su FileUp (http://www.fileup.itadib.com/index.php), pubblicando, per ogni log, il link che verrà rilasciato per il download.
E' preferibile pubblicare i log in un unico post, separatamente, non zippateli

beppe5646
11-03-2008, 17:29
non so da dove hai preso quel .dat :p

http://www.fileup.itadib.com/download.php?id=CK36l26MmJxTCoalu3jA
http://www.fileup.itadib.com/download.php?id=CfLVyiowL5VXPvDB1pY4
http://www.fileup.itadib.com/download.php?id=yLqfjJpHQN1KlDynnqNS
http://www.fileup.itadib.com/download.php?id=TLkdUu4dqnSbSN2ihNWY

dovrebbero andar bene?

Chill-Out
11-03-2008, 17:36
http://www.fileup.itadib.com/download.php?id=CK36l26MmJxTCoalu3jA
http://www.fileup.itadib.com/download.php?id=CfLVyiowL5VXPvDB1pY4
http://www.fileup.itadib.com/download.php?id=yLqfjJpHQN1KlDynnqNS
http://www.fileup.itadib.com/download.php?id=TLkdUu4dqnSbSN2ihNWY

dovrebbero andar bene?

Si così và bene attendiamo il log di BitDefender questo a differenza degli altri và salvato in formato HTML

beppe5646
11-03-2008, 19:37
Si così và bene attendiamo il log di BitDefender questo a differenza degli altri và salvato in formato HTML


Come richiesto

http://www.fileup.itadib.com/download.php?id=pKzxatm1KbOcmSybov4F

grazie

Chill-Out
11-03-2008, 21:17
NB: disattiva il ripristino configurazione sistema se non sai come fare leggi qui http://www.hwupgrade.it/forum/showthread.php?t=1599737

Fai pulizia con Ccleaner seguendo le istruzioni indicate qui al punto 2 http://www.hwupgrade.it/forum/showthread.php?t=1589984

Pulisci gli ADS utilizzando ESET ADS Revealer http://www.hwupgrade.it/forum/showthread.php?t=1294909

Scarica SDFix http://downloads.andymanchesta.com/RemovalTools/SDFix.exe e salvalo sul Desktop
Doppio click su SDFix.exe e il tool andrà ad estrarsi in C:\SDFix
Riavvia il sistema in modalità provvisoria F8
Apri la cartella SDFix in C:\ e fai un doppio click su RunThis.bat per lanciare lo script
seleziona Y per avviare la pulizia
Quando richiesto premi un tasto per riavviare
(il sistema impiegherà più tempo in fase di avvio perchè lo script eseguirà l'eliminazione dei file trovati)
Finito il caricamento dovresti visualizzare il messaggio "Finished"
Premi un tasto per terminare lo script e ricaricare le icone del desktop
Il log sarà visualizzato automaticamente,altrimenti potrai trovarlo in C:\SDFix\Report.txt

Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php
Scompattalo, avvialo e copia all'interno del box bianco il sottoindicato script:

Files to delete:
C:\Documents and Settings\Utente\Impostazioni locali\Dati applicazioni\gqursj.exe
C:\Documents and Settings\Utente\Dati applicazioni\wunauclt.exe

clicca su Execute il PC si dovrebbe riavviare eventulamente riavvialo tu manualmente, al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da allegare per il controllo

Questo file C:\WINDOWS\system32\cd.exe per scrupolo lo carichi qui www.virustotal.com per il controllo, ricorda di indicare il link per visuallizare il responso

Riepilogo dei log da allegare:
SDFix
Avenger
Nuovo log Di prevx CSI
Nuovo log di Gmer

beppe5646
12-03-2008, 09:39
NB: disattiva il ripristino configurazione sistema se non sai come fare leggi qui http://www.hwupgrade.it/forum/showthread.php?t=1599737

Fai pulizia con Ccleaner seguendo le istruzioni indicate qui al punto 2 http://www.hwupgrade.it/forum/showthread.php?t=1589984

Pulisci gli ADS utilizzando ESET ADS Revealer http://www.hwupgrade.it/forum/showthread.php?t=1294909

Scarica SDFix http://downloads.andymanchesta.com/RemovalTools/SDFix.exe e salvalo sul Desktop
Doppio click su SDFix.exe e il tool andrà ad estrarsi in C:\SDFix
Riavvia il sistema in modalità provvisoria F8
Apri la cartella SDFix in C:\ e fai un doppio click su RunThis.bat per lanciare lo script
seleziona Y per avviare la pulizia
Quando richiesto premi un tasto per riavviare
(il sistema impiegherà più tempo in fase di avvio perchè lo script eseguirà l'eliminazione dei file trovati)
Finito il caricamento dovresti visualizzare il messaggio "Finished"
Premi un tasto per terminare lo script e ricaricare le icone del desktop
Il log sarà visualizzato automaticamente,altrimenti potrai trovarlo in C:\SDFix\Report.txt

Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php
Scompattalo, avvialo e copia all'interno del box bianco il sottoindicato script:



clicca su Execute il PC si dovrebbe riavviare eventulamente riavvialo tu manualmente, al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da allegare per il controllo

Questo file C:\WINDOWS\system32\cd.exe per scrupolo lo carichi qui www.virustotal.com per il controllo, ricorda di indicare il link per visuallizare il responso

Riepilogo dei log da allegare:
SDFix
Avenger
Nuovo log Di prevx CSI
Nuovo log di Gmer

http://www.fileup.itadib.com/download.php?id=WYXvhLyuEB6PIrvJRwcb
http://www.fileup.itadib.com/download.php?id=HdF2WGC8iPjLJi52usAf
http://www.fileup.itadib.com/download.php?id=dJnzL8mxvzQurM4u8mGM
http://www.fileup.itadib.com/success.php?id=1710

Ciao , purtroppo il processo non è andato a buon fine.
In AVENGER all'interno del box ho copiato a mano i files da eliminare(sottoindicato script), e come potrai vedere non ha trovato i suddetti files
Debbo ripetre tutta l'operazione?
ciao

Chill-Out
12-03-2008, 09:59
Questo file C:\WINDOWS\system32\cd.exe per scrupolo lo carichi qui www.virustotal.com per il controllo, ricorda di indicare il link per visuallizare il responso

devi controllare questo

beppe5646
12-03-2008, 10:25
ciao
il fatto è che in System32 non riesco a trovare questo file "cd.exe"
non esiste, (visualizzo anche i files di sistema):confused:

Chill-Out
12-03-2008, 10:30
Clicca su una cartella qualsiasi clicca su Strumenti - Opzioni cartella - Visualizzazione - metti il segno di spunta in Visualizza cartelle e file nascosti - togli il segno di spunta da Nascondi i file protetti di sistema - Applica e OK

e cerchi cd.exe

beppe5646
12-03-2008, 10:49
http://www.fileup.itadib.com/download.php?id=WfCor7gsfRVgl19iJPl3

Chill-Out
12-03-2008, 10:54
Dopo aver visto il log di SDFix tra trojan e processi hidden (come sospettavo) e opportuno far girare prima questo tool
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Doppio click su combofix.exe e segui le istruzioni
Allegare il log C:\combofix.txt
N.B.: Durante la scansione verranno creati alcuni file sul desktop e poi eliminati - spariranno tutte le icone del desktop - il firewall potrebbe avvisare che verranno rimossi alcuni driver (consentire)
ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza

beppe5646
12-03-2008, 11:12
Dopo aver visto il log di SDFix tra trojan e processi hidden (come sospettavo) e opportuno far girare prima questo tool
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Doppio click su combofix.exe e segui le istruzioni
Allegare il log C:\combofix.txt
N.B.: Durante la scansione verranno creati alcuni file sul desktop e poi eliminati - spariranno tutte le icone del desktop - il firewall potrebbe avvisare che verranno rimossi alcuni driver (consentire)
ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza



http://www.fileup.itadib.com/download.php?id=Sb09Lv9htnJG4z2dhZy1

Chill-Out
12-03-2008, 11:19
L'hai fatto girare due volte, mi serve il primo log

beppe5646
12-03-2008, 11:27
http://www.fileup.itadib.com/download.php?id=SWFhxNMYgVXflkl9bty0

Chill-Out
12-03-2008, 11:34
http://www.fileup.itadib.com/download.php?id=SWFhxNMYgVXflkl9bty0

E' sempre lo stesso log in questo modo ci complichiamo la vita, allegami questo
C:\ComboFix-quarantined-files.txt

beppe5646
12-03-2008, 11:40
http://www.fileup.itadib.com/download.php?id=hmhuZIKFZHcamnEJ03zW

scusami

Chill-Out
12-03-2008, 11:49
Bene era quello che volevo vedere, adesso mi ricontrollo tutti i log ed appena posso ti posto uno Script da inserire in ComboFix, ciao.

beppe5646
12-03-2008, 11:51
grazie ciao

Chill-Out
12-03-2008, 14:18
Dunque provvedi a svuotare il contenuto della cartella Prefetch da Start - Tutti i programmi - Accessori - Esplora risorse il percorso è il seguente C:\WINDOWS\Prefetch mi raccomando devi eliminare SOLO il contenuto NON LA CARTELLA

Scarica il file in allegato sul Desktop
Trascina il file scaricato ovvero CFScript.txt sull'icona di ComboFix attendi pazientemente ed al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt

beppe5646
12-03-2008, 14:39
Dunque provvedi a svuotare il contenuto della cartella Prefetch da Start - Tutti i programmi - Accessori - Esplora risorse il percorso è il seguente C:\WINDOWS\Prefetch mi raccomando devi eliminare SOLO il contenuto NON LA CARTELLA

Scarica il file in allegato sul Desktop
Trascina il file scaricato ovvero CFScript.txt sull'icona di ComboFix attendi pazientemente ed al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt


http://www.fileup.itadib.com/download.php?id=ZlvzLABRPC5OgisiwKH1

Chill-Out
12-03-2008, 14:42
Allega un nuovo log di Prevx CSI e Gmer per controllo, dopodichè fai una scansione completa col tuo AV che dovrebbe essere AVG e mi dici se rileva ancora problemi.

beppe5646
12-03-2008, 15:01
Allega un nuovo log di Prevx CSI e Gmer per controllo, dopodichè fai una scansione completa col tuo AV che dovrebbe essere AVG e mi dici se rileva ancora problemi.



http://www.fileup.itadib.com/download.php?id=ZuoCOwmNxW6DNDlAPana
http://www.fileup.itadib.com/download.php?id=IZtKddSeCKqbBDjaP8IO


da controllo di PREVX CSI :
BAD C:\windows\system\cd.exe generic malware
bad C:\windows\system\svreg.exe generic malware

beppe5646
12-03-2008, 15:03
Col mio AVg già prima non rilevava niente, comunque dato che lo scan dura quasi 1 ora, lo farò più tardi se mi dici che tutto è OK
grazie

xcdegasp
12-03-2008, 15:09
http://www.fileup.itadib.com/download.php?id=ZuoCOwmNxW6DNDlAPana
http://www.fileup.itadib.com/download.php?id=IZtKddSeCKqbBDjaP8IO


da controllo di PREVX CSI :
BAD C:\windows\system\cd.exe generic malware
bad C:\windows\system\svreg.exe generic malware

questo è bene se lo scansioni su www.virustotal.com:
C:\WINDOWS\Nircmd.exe InMem: 0 Det [UP] MD5: 1D56C98258B6D70F56BAA32380DEA992 PX5: C1C9B84A00BA65586E6A00C9BB6313000CC2D7B7


Summary:
C:\WINDOWS\system32\cd.exe - [B] >> Generic.Malware
C:\Documents and Settings\Utente\Dati applicazioni\wunauclt.exe - [B] >> Generic.Malware
C:\WINDOWS\system32\swreg.exe - [B] >> Generic.Malware

xcdegasp
12-03-2008, 15:14
dimenticavo:
vai al sito http://secunia.com/software_inspector/ ed esegui la scansione online, ti troverà dei software obsoleti quindi aggiorna tutyto cio che ti trova.
Sicuramente ti segnalerà la Java, ricordati dopo averla aggiornata di disinstallare la 1.6.03 :)

Chill-Out
12-03-2008, 15:15
Questo xchè un trojan? "JS/Psyme.qm si è annidiato in "document & Setting",
AGV lo riconosce e lo elimina, però ogni volta che riavvio ...eccolo di nuovo.

questo è quello che hai scritto tu nel primo post, comunque:

questo C:\WINDOWS\Nircmd.exe è SDFix
questo C:\windows\system\cd.exe l'abbiamo controllato su VT falso positivo
questo C:\Documents and Settings\Utente\Dati applicazioni\wunauclt.exe è già stato falciato
questo C:\windows\system\svreg.exe è ComboFix

per me sei OK, aspetto riscontro tuo dopodichè disinstalliamo ComboFix

beppe5646
12-03-2008, 15:39
http://www.fileup.itadib.com/download.php?id=6YDewzDdPTFffhfJQVv6
http://www.fileup.itadib.com/download.php?id=H6aA5qoMpBKlC73AVhxp
http://www.fileup.itadib.com/download.php?id=Cvb0vdYzwOQNSBfK1fgT


il file wunauclt.exe in quel percorso non esiste +

Chill-Out
12-03-2008, 15:46
http://www.hwupgrade.it/forum/showpost.php?p=21529389&postcount=42

leggere per favore

beppe5646
12-03-2008, 16:02
Ok faccio lo scan con AGV

beppe5646
12-03-2008, 16:49
Ok
AVG pulito tranne:
File: Host
Infection: Change
Path: c:\windows\system32\drivers\etc\host
idendtificato credo come informazione(i)

beppe5646
12-03-2008, 17:02
dimenticavo:
vai al sito http://secunia.com/software_inspector/ ed esegui la scansione online, ti troverà dei software obsoleti quindi aggiorna tutyto cio che ti trova.
Sicuramente ti segnalerà la Java, ricordati dopo averla aggiornata di disinstallare la 1.6.03 :)

Ho lanciato "secunia" e ho aggiornato tutti i software obsoleti, anche JAVA.
Adesso mi ritrovo :
J2SE Runtime Environment 5.0 update 10 120Mb
Java (TM)6 update 5 114Mb

Quale debbo eliminare?

Ancora un sentito grazie...:)

Chill-Out
12-03-2008, 17:02
Dovremmo essere OK, quindi disinstalla ComboFix in questo modo:

Start - Esegui - digita combofix /u

Clicca su una cartella qualsiasi clicca su Strumenti - Opzioni cartella - Visualizzazione - metti il segno di spunta in Non visualizzare cartelle e file nascosti - rimetti il segno di spunta da Nascondi i file protetti di sistema - Applica e OK praticamente è l'operazione inversa a quella fatta stamattina

Segui inoltre questo consiglio http://www.hwupgrade.it/forum/showpost.php?p=21529363&postcount=41

Ciao

Edit: devi eliminare questa Java (TM)6 update 3 presta attenzione sono due cose diverse

beppe5646
12-03-2008, 17:22
ok. Tutto fatto
Java 6 update 3 l'avevo già eliminato, quindi lascio tutto com'è

Dirti Grazie penso che sia poca cosa, non trovo parole per esprimerti la mia riconoscenza unitamente al nostro moderatore|

Una stretta di mano e "semper ad majora"
CIAO.... Beppe

Chill-Out
12-03-2008, 17:36
Prego felice che tu abbia risolto ;)