PDA

View Full Version : [win XP] windows security alert e task-manager disabilitato


orologiaio
17-03-2008, 20:55
Sono nuovo e inesperto.
Da ieri l'altro sono aggredito da virus: mi compaiono segnali quali windows security alert, spyware alert ed altro; in più ho il tasKmanager disabilitato!!!!
Ho già eliminato robaccia varia dopo la scansione con asquared e ho passato con panda antirootkit e nod32....ma nulla!
Vi posto il log:( :( :( :


Logfile of HijackThis v1.99.1
Scan saved at 21.41.49, on 17/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
log rimosso, legegre le Regole di Sezione!!!

brucewillis71
17-03-2008, 21:00
Riedita il tuo post nel modo corretto altrimenti non riceverai aiuto.
Leggi qua: http://www.hwupgrade.it/forum/showthread.php?t=1589984
Ciao ;)

orologiaio
17-03-2008, 21:20
Scusate.......


60262

Chill-Out
17-03-2008, 21:40
Segui la Guida alla disinfezione c'è un pò di tutto tra Vundo etc...http://www.hwupgrade.it/forum/showthread.php?t=1599737, allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

Allega anche un log di questo tool http://noahdfear.geekstogo.com/FindAWF.exe, riscarica inoltre HijackThis dal link indicato in Guida la tua è una versione vecchia


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP http://www.fileup.itadib.com/index.php, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

xcdegasp
18-03-2008, 00:39
titolo rinominato e aggiorna HiJackThis che è obsoleto! ;)

orologiaio
19-03-2008, 00:34
Non ho postato dr web perproblemi di installazione (lo schermo è diventato rosso!!). Quanto alle scansioni in modalità provvisoria non ho accesso al dominio dell'amministratore (dell'azienda).
Fate quel che potete, per favore.....
Grazie




eset ads revelear -> http://www.fileup.itadib.com/download.php?id=JWo52oTmdqt9ucGsmRVB
hihackthis -> http://www.fileup.itadib.com/download.php?id=lDWWWlKut4wgUfLAMeGs
vir it -> http://www.fileup.itadib.com/download.php?id=uPy1NIf6icLRh22LB8PK
Prevx CSI -> http://www.fileup.itadib.com/download.php?id=5eWOZFSOpdwtoMEVRJeH
a-squared -> http://www.fileup.itadib.com/download.php?id=e1V9r3CS1CshgRr848O3
gmer -> http://www.fileup.itadib.com/download.php?id=DsrR8aZFIeDqOz73lb6T

xcdegasp
19-03-2008, 07:14
Disinstalla sia la barra di yahoo che la AskBar e poi rifacendo la scansione con HiJackThis scegli l'opzione "Scan Only", a fine scansione il tasto infondo a sinistra si chiamerà "Fix IT" quindi selezionare le voci desiderate e poi primi tale tasto.

Voci da fixare:

R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programmi\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL
O2 - BHO: GNX Rolex - {34D7198C-3B26-4434-B8B0-53DCE7410E70} - C:\WINDOWS\drnpfdxwrs.dll
O2 - BHO: ContextEnhancer - {4C6C4BA2-1646-0F3A-1FAE-B393C162C92E} - C:\Programmi\ContextEnhancer\ContextEnhancer-2.dll (file missing)
O2 - BHO: Coolstreaming Tool-Bar v1.0 Toolbar - {bd0e4d83-654e-4213-965b-fcbe887061f4} - C:\Programmi\Coolstreaming_Tool-Bar_v1.0\tbCoo0.dll
O2 - BHO: Ask Toolbar BHO - {FE063DB1-4EC0-403e-8DD8-394C54984B2C} - C:\Programmi\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing)
O3 - Toolbar: Ask Toolbar - {FE063DB9-4EC0-403e-8DD8-394C54984B2C} - C:\Programmi\AskTBar\bar\1.bin\ASKTBAR.DLL (file missing)
O3 - Toolbar: etlrlws - {269B1AAF-415B-4C27-B8D0-1618BB6F03A1} - C:\WINDOWS\etlrlws.dll
O4 - HKLM\..\Run: [vptray] C:\PROGRA~1\SYMANT~1\VPTray.exe
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programmi\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1201451780312
O16 - DPF: {85D1F3B2-2A21-11D7-97B9-0010DC2A6243} (SecureLogin class) - http://secure2.comned.com/signuptemplates/securelogin-devel.cab
O20 - AppInit_DLLs: \\?\C:\WINDOWS\system32\lpt1.afp
O21 - SSODL: bokpkov - {826A8D64-3237-4924-9272-56D921710829} - C:\WINDOWS\bokpkov.dll
O21 - SSODL: altvxvm - {05374B59-942E-4669-BDE2-C7165892FC9B} - C:\WINDOWS\altvxvm.dll
O21 - SSODL: ServiceRam - {25e95f09-7fef-45b3-8df9-9cbe836aea53} - C:\WINDOWS\Installer\{25e95f09-7fef-45b3-8df9-9cbe836aea53}\ServiceRam.dll (file missing)
O21 - SSODL: zip - {62491f9f-2d80-45a1-8152-f8831be36231} - C:\WINDOWS\Installer\{62491f9f-2d80-45a1-8152-f8831be36231}\zip.dll (file missing)
O23 - Service: DameWare Mini Remote Control (DWMRCS) - DameWare Development LLC - C:\WINDOWS\SYSTEM32\DWRCS.EXE
O23 - Service: NetAtp - Unknown owner - \\?\C:\Programmi\File comuni\System\com7.exe (file missing)

vidalia come mai lo avete installato? prima usavate un proxyserver per navigare o una connessione internet condivisa da un pc?

xcdegasp
19-03-2008, 07:37
ho messo la descrizione ai link visto che era assente..

ecco il riassunto di PrevxCSI:

D:\Kalender.exe InMem: 0 Det [U] MD5: D633EC8A8AFA34772E50E334B69FDE67 PX5: E0ED40023E3DB2B9207026EB033D720097E3D0A9


C:\Documents and Settings\CReboni\Desktop\UltraStar-0.5.3.exe InMem: 0 Det [U] MD5: 62361C2606677B11956AFD4D43BBA892 PX5: 8BD0D14D2EB4DD790E362473C3E09700F431B37B


C:\Programmi\MultiTranse\MultiTranse.exe InMem: 0 Det [U] MD5: C91A25428EB6A34C4C2A86BC7AA437E1 PX5: 1BCC8B5E005E2E1A9A481F6969ADFB001EA42036


C:\Programmi\wwSms Client\wwSmsClient.exe InMem: 0 Det [U] MD5: D23519021B4EFB58FF028D74A5BB921F PX5:
C6AF8C3B0087E682A07A00687F0AE900E4905B0D


D:\CubeDesktop\cubedesktop.exe InMem: 0 Det [U] PX5: 818B775E007305A22EB531EB3B9670000CF96102


C:\Programmi\BearShare Applications\BearShare\BearShare.exe InMem: 0 Det [U] PX5: 9879F12AB8AEE57845D97788A853850081AEC04F


C:\WINDOWS\system32\mfc45.dll InMem: 0 Det [U] MD5: 4EB8E8BB3DB29665A6D7A2DE6EEBCBA5 PX5: A99D7E95CF3B7E7A23A701E089E2500047227DCA


C:\Documents and Settings\CReboni\Desktop\vnlt6230.exe InMem: 0 Det [U] MD5: 6976355BFFA2650692CA0AE38B390658 PX5: 630526A800CD52F2946721648830AA00BB531725


C:\Documents and Settings\CReboni\Desktop\RenV.exe InMem: 0 Det [UP] MD5: 752DCDE9C871B8D4696643D6177FAB01 PX5: 958E1B2F0E9BD48C05F102F5B77CA10096C531BF


C:\WINDOWS\bokpkov.dll InMem: 1 Det [B] MD5: 397C166381836F7D839AF419B66B611A PX5: F7D7ADAC00129C0D504603E173B91D008D228746 Malware Group: KAVKOP:Payload-A - Generic.Malware

REGDELAY - \REGISTRY\Machine\Software\Classes\CLSID\{826A8D64-3237-4924-9272-56D921710829}\InprocServer32 - bokpkov [C:\WINDOWS\bokpkov.dll]



C:\WINDOWS\altvxvm.dll InMem: 1 Det [B] MD5: 530523067237C1F218693DCF9DAC2DC6 PX5: F3F22CCF00D0DF6AA04C03E3F6C6D90089D592D1 Malware Group: KAVKOP:Payload-A - Generic.Malware

REGDELAY - \REGISTRY\Machine\Software\Classes\CLSID\{05374B59-942E-4669-BDE2-C7165892FC9B}\InprocServer32 - altvxvm [C:\WINDOWS\altvxvm.dll]


C:\WINDOWS\etlrlws.dll InMem: 0 Det [B] MD5: 7940C1C9DBAAA6CC68649B0A3A2D5855 PX5: FC318A6D005F5A46B02302A78956E6001D615242 Malware Group: Downloader.Zlob.SE

REGTOOLBAR - \REGISTRY\Machine\Software\Classes\CLSID\{269B1AAF-415B-4C27-B8D0-1618BB6F03A1}\InprocServer32 - {269B1AAF-415B-4C27-B8D0-1618BB6F03A1} [C:\WINDOWS\etlrlws.dll]


C:\WINDOWS\drnpfdxwrs.dll InMem: 0 Det [B] MD5: 19778C4EE0D541A83B43CE120C042502 PX5: 95CAFF2300DE718920D404AB66C452003B0604F0 Malware Group: Downloader.Zlob.ABD


C:\WINDOWS\fmsxwqs.exe InMem: 0 Det [BP] MD5: C6E9D0285D326786AA6EBE786F77AFC8 PX5: F2CD7AFB0026E1A6809901F26C0BA0001703725A Malware Group: Downloader.Zlob.UQ


Summary:

C:\Documents and Settings\CReboni\Desktop\PREVXCSIFREE.EXE - [G1] >> Hidden Process: 3888

C:\WINDOWS\System32\csrss.exe - [G1] >> Hidden Process: 936 - Hidden Process: 1000

C:\WINDOWS\System32\alg.exe - [G1] >> Hidden Process: 552 - Hidden Process: 2456

C:\WINDOWS\bokpkov.dll - [B] >> KAVKOP:Payload-A - Generic.Malware

C:\WINDOWS\altvxvm.dll - [B] >> KAVKOP:Payload-A - Generic.Malware

C:\Programmi\File comuni\System\com7.exe - [112] >> Hidden Data

C:\WINDOWS\etlrlws.dll - [B] >> Downloader.Zlob.SE

C:\WINDOWS\fmsxwqs.exe - [B] >> Downloader.Zlob.UQ

C:\WINDOWS\drnpfdxwrs.dll - [B] >> Downloader.Zlob.ABD


Come mai possiedi VundoFix, ComboFix, Panda Antirootkit, FindAWF? provieni da un infezione?

orologiaio
19-03-2008, 09:40
l'ask bar mi dà errore di installazione e non riesco a disinstallarlo..
I programmini che vedi sono stati installati ora per "l'occasione" su sugerimento tratto dal sito in risposta ad un frequentatore con mio problema.
Non potendo lavorare in modalità provvisoria, dubito di poterli usare efficacemente......o sbaglio??
Comunque ho tolro la toolbar di Yahoo e fatto la scansione, al riavviio, però, il virus si è ripresentato......
Ecco il log di hijackthis:

Chill-Out
19-03-2008, 10:18
Esegui HijackThis clicca su Do a system scan only - metti il segno di spunta nella casella bianca a sx delle sottoindicate voci - clicca su Fix checked

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = hxxp://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
R3 - URLSearchHook: (no name) - {0579B4B6-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programmi\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL (file missing)
O2 - BHO: Ask Search Assistant BHO - {0579B4B1-0293-4d73-B02D-5EBB0BA0F0A2} - C:\Programmi\AskSBar\SrchAstt\1.bin\A2SRCHAS.DLL (file missing)
O3 - Toolbar: (no name) - {bd0e4d83-654e-4213-965b-fcbe887061f4} - (no file)
O21 - SSODL: bokpkov - {CDF3E03E-0245-44A1-A3A9-A5CFD37C4F26} - C:\WINDOWS\bokpkov.dll
O21 - SSODL: altvxvm - {78DD9DCE-EC37-4B64-BE0B-40E956861301} - C:\WINDOWS\altvxvm.dll

Scarica Avenger da qui: http://swandog46.geekstogo.com/avenger2/download.php

inserisci nel box bianco il seguente (copia ed incolla) Script - clicca su Execute

Files to delete:
C:\WINDOWS\bokpkov.dll
C:\WINDOWS\altvxvm.dll


Scarica SDFix http://downloads.andymanchesta.com/RemovalTools/SDFix.exe e salvalo sul Desktop
Doppio click su SDFix.exe e il tool andrà ad estrarsi in C:\SDFix
Riavvia il sistema in modalità provvisoria F8
Apri la cartella SDFix in C:\ e fai un doppio click su RunThis.bat per lanciare lo script
seleziona Y per avviare la pulizia
Quando richiesto premi un tasto per riavviare
(il sistema impiegherà più tempo in fase di avvio perchè lo script eseguirà l'eliminazione dei file trovati)
Finito il caricamento dovresti visualizzare il messaggio "Finished"
Premi un tasto per terminare lo script e ricaricare le icone del desktop
Il log sarà visualizzato automaticamente,altrimenti potrai trovarlo in C:\SDFix\Report.txt

Riepilogo log da allegare in questa sequenza:
Avenger
SDFix
Nuovo log HijackThis
Nuovo log Prevx CSI

Serve anche un log di questo tool http://noahdfear.geekstogo.com/FindAWF.exe come chiesto in precedenza

orologiaio
19-03-2008, 23:10
5 tast5 scr5v6n6 n40er5 a3-6st6 d5 3ettere!!!!!!:muro: :muro: :muro:

Ecc6 5 5 36g

orologiaio
19-03-2008, 23:15
A33eg6 a3tr5 36g

http://www.fileup.itadib.com/download.php?id=MvZrmtouxQJk0vJc3JtS
http://www.fileup.itadib.com/download.php?id=JiHVAiwQ2DYTXi8q8m2G
http://www.fileup.itadib.com/download.php?id=Pxrwl0YKWiBO9CtEudRt
http://www.fileup.itadib.com/download.php?id=0vgeAoPjg0SW8LDrA7qC

Chill-Out
20-03-2008, 08:29
5 tast5 scr5v6n6 n40er5 a3-6st6 d5 3ettere!!!!!!

i tasti scrivono numeri al posto delle lettere

Se hai un PC Desk prova a sostituire la tastiera oppure tasto dx del mouse sulla barra delle applicazioni - Barra degli strumenti - Barra della lingua e controlla che sia impostata l'Italiana a 142

Se hai un PC Lap controlla di non aver bloccato il tastierino numerico

Per quanto concerne il resto dovremmo essere OK, mi compaiono segnali quali windows security alert, spyware alert ed altro; in più ho il tasKmanager disabilitato!!!! confermi o hai ancora problemi?

orologiaio
20-03-2008, 08:53
i tasti scrivono numeri al posto delle lettere

Se hai un PC Desk prova a sostituire la tastiera oppure tasto dx del mouse sulla barra delle applicazioni - Barra degli strumenti - Barra della lingua e controlla che sia impostata l'Italiana a 142

Se hai un PC Lap controlla di non aver bloccato il tastierino numerico

Per quanto concerne il resto dovremmo essere OK, confermi o hai ancora problemi?

Tast5er5n6 n40er5c6??????
53 rest6 è 62!!!!!

orologiaio
20-03-2008, 09:14
Il resto tutto ok (grandi!!!!).:) :) :) :)
Quanto ai tasti, se tengo schiacciato il tastierino numerico (fn) tutto ok, ma come faccio a sbloccarlo definitivamente'??

orologiaio
20-03-2008, 09:25
Tutto risolto (bastava pigiare l'F11...).
Vi ringrazio infinitamente e rinnovo complimenti allo staff...

Chill-Out
20-03-2008, 09:39
Prego, in ultimo collegati a questo sito ed in base alle segnalazioni aggiorna i sotware obsoleti http://secunia.com/software_inspector/

Edit: puoi riattivare il ripristino configurazione sistema e creare un nuovo punto

Ciao