ulthuan
19-07-2008, 15:57
ciao a tutti!
premetto la mia ignoranza sul molte cose che riguardano il computer:)
Cmq sono infetto da qualcosa anzi mi sa anche piu di una!
Non riesco neanche a formattare l'hd e non so se sinceramente questo dipenda da virus o cose del genere.
Cmq ho seguito la guida alla disinfezione per infetti, quindi ecco i miei log.
Vi ringrazio per l'aiuto e confido in una vostra risposta:D
( Ho fatto del mio meglio per allegare tutti i log, spero di non averi fatto nulla di male)
1
a-squared Free - Version 3.5
Last update: 18/07/2008 17.04.17
Impostazioni scansione:
Oggetti: Memoria, Tracce, Cookies, C:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On
Scansione avviata: 18/07/2008 17.04.49
[2016] C:\WINDOWS\svchost.exe rilevati: Trojan-Dropper.Win32.Agent.adn
c:\windows\svchost.exe rilevati: Trace.File.Key Spyware
c:\windows\svchost.exe rilevati: Trace.File.StartPage
Value: HKEY_USERS\S-1-5-21-725345543-562591055-2147250837-1006\software\microsoft\windows\currentversion\run --> quicktime task rilevati: Trace.Registry.CWS.QTTasks
c:\windows\svchost.exe rilevati: Trace.File.Metakodix Stealth Keylogger
C:\Documents and Settings\proprietario\Cookies\[email protected][2].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:18 rilevati: Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:19 rilevati: Trace.TrackingCookie
C:\bsr.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\bsr.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\svchost.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\slpoov.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\sploov.exe rilevati: Trojan-Dropper.Win32.Agent.adn
Scansionati
Files: 196459
Tracce: 488890
Cookies: 48
Processi: 48
Rilevato
Files: 5
Tracce: 4
Cookies: 3
Processi: 1
Chiavi registro: 0
Fine scansione: 18/07/2008 18.51.14
Tempo scansione: 1:46:25
C:\Documents and Settings\proprietario\Cookies\[email protected][2].txt In quarantena Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:18 In quarantena Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:19 In quarantena Trace.TrackingCookie
c:\windows\svchost.exe In quarantena Trace.File.Metakodix Stealth Keylogger
Value: HKEY_USERS\S-1-5-21-725345543-562591055-2147250837-1006\software\microsoft\windows\currentversion\run --> quicktime task In quarantena Trace.Registry.CWS.QTTasks
c:\windows\svchost.exe In quarantena Trace.File.StartPage
c:\windows\svchost.exe In quarantena Trace.File.Key Spyware
[2016] C:\WINDOWS\svchost.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\bsr.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\bsr.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\svchost.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\slpoov.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\sploov.exe In quarantena Trojan-Dropper.Win32.Agent.adn
In quarantena
Files: 5
Tracce: 4
Cookies: 3
2
Scanning Report
Friday, July 18, 2008 19:52:19 - 21:03:22
Computer name: WWW-923B80A9C34
Scanning type: Scan system for malware, rootkits
Target: C:\
Result: 6 malware found
Tracking Cookie (spyware)
* System
Trojan-Spy.HTML.Fraud.gen (virus)
* C:\DOCUMENTS AND SETTINGS\PROPRIETARIO\IMPOSTAZIONI LOCALI\DATI APPLICAZIONI\MICROSOFT\WINDOWS LIVE MAIL\STORAGE FOLDERS\POSTA IN ARRIVO\220B10B5-00000072.EML (Submitted)
* C:\DOCUMENTS AND SETTINGS\PROPRIETARIO\IMPOSTAZIONI LOCALI\DATI APPLICAZIONI\MICROSOFT\WINDOWS LIVE MAIL\STORAGE FOLDERS\POSTA IN ARRIVO\4F6C4554-000000B0.EML (Submitted)
* C:\DOCUMENTS AND SETTINGS\PROPRIETARIO\IMPOSTAZIONI LOCALI\DATI APPLICAZIONI\MICROSOFT\WINDOWS LIVE MAIL\STORAGE FOLDERS\POSTA IN ARRIVO\51DB4727-00000071.EML (Submitted)
Trojan-Spy.Win32.Agent (virus)
* System
Trojan-Spy.Win32.Agent.pi (virus)
* C:\WINDOWS\AUTORUN.INF
Statistics
Scanned:
* Files: 39362
* System: 3578
* Not scanned: 9
Actions:
* Disinfected: 0
* Renamed: 0
* Deleted: 0
* None: 6
* Submitted: 3
Files not scanned:
* C:\HIBERFIL.SYS
* C:\PAGEFILE.SYS
* C:\WINDOWS\SYSTEM32\DRIVERS\ATAPI.SYS
* C:\WINDOWS\SYSTEM32\CONFIG\DEFAULT
* C:\WINDOWS\SYSTEM32\CONFIG\SAM
* C:\WINDOWS\SYSTEM32\CONFIG\SECURITY
* C:\WINDOWS\SYSTEM32\CONFIG\SOFTWARE
* C:\WINDOWS\SYSTEM32\CONFIG\SYSTEM
* C:\WINDOWS\SOFTWAREDISTRIBUTION\EVENTCACHE\{0F8B64EF-0DC1-4845-9B51-814EFEA5DED2}.BIN
3
link: http://www.mediafire.com/?2kz4xxywdt2
4
link: http://www.mediafire.com/?1y1mudjknbh
5
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.31.15, on 19/07/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Programmi\a-squared Free\a2service.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\Programmi\PrevxCSI\prevxcsi.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\PrevxCSI\prevxcsi.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Programmi\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\VIA\RAID\raid_tool.exe
C:\Programmi\WinZip\WZQKPICK.EXE
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Java\jre1.6.0_05\bin\jucheck.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,userinit.exe
O1 - Hosts: 89.186.66.247 L2authd.lineage2.com
O1 - Hosts: 89.186.66.247 L2testauthd.lineage2.com
O1 - Hosts: 160.128.161.153 bute2ieh.com
O1 - Hosts: 98.142.154.12 catolcwxcav.com
O1 - Hosts: 164.105.11.128 ukjp9mn2.com
O1 - Hosts: 26.61.135.9 vkipqugtsx.com
O1 - Hosts: 74.155.15.232 wvdimh98zhq.com
O1 - Hosts: 21.43.177.216 zobcslgff.com
O1 - Hosts: 217.65.130.117 fullows.com
O1 - Hosts: 7.19.148.180 thumbstring.net
O1 - Hosts: 46.227.219.28 wschooler.com
O1 - Hosts: 237.198.174.168 addwjf6zoy.com
O1 - Hosts: 42.9.237.234 itqoipyqsq.com
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Class - {974C3236-D34C-4EB9-B586-A0AA22A9E824} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Easy SpyRemover] C:\Programmi\Easy SpyRemover\EasySpyRemover.exe /smart
O4 - HKLM\..\Run: [AWMON] "C:\Programmi\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - HKLM\..\Run: [supgf] "C:\DOCUME~1\PROPRI~1\IMPOST~1\Temp\980843.exe"
O4 - HKLM\..\Run: [gdyj1.exe] C:\WINDOWS\TEMP\gdyj1.exe
O4 - HKLM\..\Run: [Bittorrent] C:\WINDOWS\bittorrent.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2] C:\Programmi\Uniblue\RegistryBooster 2\RegistryBooster.exe /S
O4 - HKCU\..\Run: [SPYWATCH] C:\Programmi\BulletProofSoft.com\SpywareRemover\SpyWatch.exe /STARTUP
O4 - HKCU\..\Run: [kava] C:\WINDOWS\system32\kavo.exe
O4 - HKLM\..\Policies\Explorer\Run: [1] C:\WINDOWS\svchost.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: sploov.exe.lnk = C:\WINDOWS\system32\slpoov.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Programmi\VIA\RAID\raid_tool.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: SessoXXX - {EF6D6AE3-2625-40D6-A5AB-920DFD2DAF8C} - C:\Documents and Settings\proprietario\Dati applicazioni\SessoXXX[1].exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.webmasterhelp.it
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: CSIScanner - Prevx - C:\Programmi\PrevxCSI\prevxcsi.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
--
End of file - 6995 bytes
6
GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-07-19 14:50:47
Windows 5.1.2600 Service Pack 2
---- System - GMER 1.0.14 ----
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwClose [0xF84FB028]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreateKey [0xF84FAFE0]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreatePagingFile [0xF84EEB00]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateKey [0xF84EF5DC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateValueKey [0xF84FB120]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenFile [0xF84EEB40]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenKey [0xF84FAFA4]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryKey [0xF84EF5FC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryValueKey [0xF84FB076]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwSetSystemPowerState [0xF84FA550]
---- Devices - GMER 1.0.14 ----
Device \FileSystem\Ntfs \Ntfs 82333C58
AttachedDevice \FileSystem\Ntfs \Ntfs avg7rsw.sys (AVG Resident Shield Unload Helper/GRISOFT, s.r.o.)
Device \Driver\Cdrom \Device\CdRom0 820A1730
Device \FileSystem\Rdbss \Device\FsWrap 81F47458
Device \Driver\atapi \Device\Ide\IdePort0 820A1B38
Device \Driver\atapi \Device\Ide\IdePort1 820A1B38
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 820A1B38
Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c 820A1B38
Device \Driver\Cdrom \Device\CdRom1 820A1730
Device \Driver\Cdrom \Device\CdRom2 820A1730
Device \FileSystem\Srv \Device\LanmanServer 81D66208
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 81F3E5F0
Device \FileSystem\MRxSmb \Device\LanmanRedirector 81F3E5F0
Device \FileSystem\Npfs \Device\NamedPipe 81F67408
Device \FileSystem\Msfs \Device\Mailslot 82066200
Device \Driver\a347scsi \Device\Scsi\a347scsi1 8208BD38
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port3Path0Target0Lun0 8208BD38
Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 821421D0
Device \FileSystem\Cdfs \Cdfs 81F3F8F0
---- Modules - GMER 1.0.14 ----
Module _________ F8451000-F8469000 (98304 bytes)
---- Services - GMER 1.0.14 ----
Service C:\Programmi\File comuni\System\dGs.exe (*** hidden *** ) [AUTO] NetYbu <-- ROOTKIT !!!
---- Registry - GMER 1.0.14 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej40 0x17 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej41 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej42 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej43 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej44 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@Type 16
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@Start 2
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@ImagePath "C:\Programmi\File comuni\System\dGs.exe"
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@DisplayName NetYbu
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@ObjectName .\pxcIuUYGKA
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@Description Gestisce la configurazione di rete registrando e aggiornando indirizzi IP e nomi DNS.
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu\Security
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu\Security@Security 0x01 0x00 0x14 0x80 ...
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@Type 16
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@ImagePath "C:\Programmi\File comuni\System\dGs.exe"
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@DisplayName NetYbu
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@ObjectName .\pxcIuUYGKA
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@Description Gestisce la configurazione di rete registrando e aggiornando indirizzi IP e nomi DNS.
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu\Security
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu\Security@Security 0x01 0x00 0x14 0x80 ...
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName Alcohol 120%
Reg HKLM\SOFTWARE\Classes\Installer\Products\32418F9EE1126B64A90E8365B85CFCF6@ProductName Alcohol 120%
---- Files - GMER 1.0.14 ----
File C:\Documents and Settings\proprietario\Impostazioni locali\Temporary Internet Files\Content.IE5\4HS7KRKR\CAQ7C9OP.0&u_h=768&u_w=1024&u_ah=734&u_aw=1024&u_cd=32&u_tz=120&u_java=true 1167 bytes
File C:\Documents and Settings\proprietario\Impostazioni locali\Temporary Internet Files\Content.IE5\QDCJU565\CA59ZF28.0&u_h=768&u_w=1024&u_ah=734&u_aw=1024&u_cd=32&u_tz=120&u_java=true 1676 bytes
---- EOF - GMER 1.0.14 ----
7
link: http://www.mediafire.com/?045b2ttr2dv
premetto la mia ignoranza sul molte cose che riguardano il computer:)
Cmq sono infetto da qualcosa anzi mi sa anche piu di una!
Non riesco neanche a formattare l'hd e non so se sinceramente questo dipenda da virus o cose del genere.
Cmq ho seguito la guida alla disinfezione per infetti, quindi ecco i miei log.
Vi ringrazio per l'aiuto e confido in una vostra risposta:D
( Ho fatto del mio meglio per allegare tutti i log, spero di non averi fatto nulla di male)
1
a-squared Free - Version 3.5
Last update: 18/07/2008 17.04.17
Impostazioni scansione:
Oggetti: Memoria, Tracce, Cookies, C:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On
Scansione avviata: 18/07/2008 17.04.49
[2016] C:\WINDOWS\svchost.exe rilevati: Trojan-Dropper.Win32.Agent.adn
c:\windows\svchost.exe rilevati: Trace.File.Key Spyware
c:\windows\svchost.exe rilevati: Trace.File.StartPage
Value: HKEY_USERS\S-1-5-21-725345543-562591055-2147250837-1006\software\microsoft\windows\currentversion\run --> quicktime task rilevati: Trace.Registry.CWS.QTTasks
c:\windows\svchost.exe rilevati: Trace.File.Metakodix Stealth Keylogger
C:\Documents and Settings\proprietario\Cookies\[email protected][2].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:18 rilevati: Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:19 rilevati: Trace.TrackingCookie
C:\bsr.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\bsr.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\svchost.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\slpoov.exe rilevati: Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\sploov.exe rilevati: Trojan-Dropper.Win32.Agent.adn
Scansionati
Files: 196459
Tracce: 488890
Cookies: 48
Processi: 48
Rilevato
Files: 5
Tracce: 4
Cookies: 3
Processi: 1
Chiavi registro: 0
Fine scansione: 18/07/2008 18.51.14
Tempo scansione: 1:46:25
C:\Documents and Settings\proprietario\Cookies\[email protected][2].txt In quarantena Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:18 In quarantena Trace.TrackingCookie
C:\Documents and Settings\davide\Dati applicazioni\Mozilla\Firefox\Profiles\yi7blkcr.default\cookies.txt:19 In quarantena Trace.TrackingCookie
c:\windows\svchost.exe In quarantena Trace.File.Metakodix Stealth Keylogger
Value: HKEY_USERS\S-1-5-21-725345543-562591055-2147250837-1006\software\microsoft\windows\currentversion\run --> quicktime task In quarantena Trace.Registry.CWS.QTTasks
c:\windows\svchost.exe In quarantena Trace.File.StartPage
c:\windows\svchost.exe In quarantena Trace.File.Key Spyware
[2016] C:\WINDOWS\svchost.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\bsr.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\bsr.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\svchost.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\slpoov.exe In quarantena Trojan-Dropper.Win32.Agent.adn
C:\WINDOWS\system32\sploov.exe In quarantena Trojan-Dropper.Win32.Agent.adn
In quarantena
Files: 5
Tracce: 4
Cookies: 3
2
Scanning Report
Friday, July 18, 2008 19:52:19 - 21:03:22
Computer name: WWW-923B80A9C34
Scanning type: Scan system for malware, rootkits
Target: C:\
Result: 6 malware found
Tracking Cookie (spyware)
* System
Trojan-Spy.HTML.Fraud.gen (virus)
* C:\DOCUMENTS AND SETTINGS\PROPRIETARIO\IMPOSTAZIONI LOCALI\DATI APPLICAZIONI\MICROSOFT\WINDOWS LIVE MAIL\STORAGE FOLDERS\POSTA IN ARRIVO\220B10B5-00000072.EML (Submitted)
* C:\DOCUMENTS AND SETTINGS\PROPRIETARIO\IMPOSTAZIONI LOCALI\DATI APPLICAZIONI\MICROSOFT\WINDOWS LIVE MAIL\STORAGE FOLDERS\POSTA IN ARRIVO\4F6C4554-000000B0.EML (Submitted)
* C:\DOCUMENTS AND SETTINGS\PROPRIETARIO\IMPOSTAZIONI LOCALI\DATI APPLICAZIONI\MICROSOFT\WINDOWS LIVE MAIL\STORAGE FOLDERS\POSTA IN ARRIVO\51DB4727-00000071.EML (Submitted)
Trojan-Spy.Win32.Agent (virus)
* System
Trojan-Spy.Win32.Agent.pi (virus)
* C:\WINDOWS\AUTORUN.INF
Statistics
Scanned:
* Files: 39362
* System: 3578
* Not scanned: 9
Actions:
* Disinfected: 0
* Renamed: 0
* Deleted: 0
* None: 6
* Submitted: 3
Files not scanned:
* C:\HIBERFIL.SYS
* C:\PAGEFILE.SYS
* C:\WINDOWS\SYSTEM32\DRIVERS\ATAPI.SYS
* C:\WINDOWS\SYSTEM32\CONFIG\DEFAULT
* C:\WINDOWS\SYSTEM32\CONFIG\SAM
* C:\WINDOWS\SYSTEM32\CONFIG\SECURITY
* C:\WINDOWS\SYSTEM32\CONFIG\SOFTWARE
* C:\WINDOWS\SYSTEM32\CONFIG\SYSTEM
* C:\WINDOWS\SOFTWAREDISTRIBUTION\EVENTCACHE\{0F8B64EF-0DC1-4845-9B51-814EFEA5DED2}.BIN
3
link: http://www.mediafire.com/?2kz4xxywdt2
4
link: http://www.mediafire.com/?1y1mudjknbh
5
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.31.15, on 19/07/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\Programmi\a-squared Free\a2service.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\Programmi\PrevxCSI\prevxcsi.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\PrevxCSI\prevxcsi.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Programmi\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\VIA\RAID\raid_tool.exe
C:\Programmi\WinZip\WZQKPICK.EXE
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Java\jre1.6.0_05\bin\jucheck.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,userinit.exe
O1 - Hosts: 89.186.66.247 L2authd.lineage2.com
O1 - Hosts: 89.186.66.247 L2testauthd.lineage2.com
O1 - Hosts: 160.128.161.153 bute2ieh.com
O1 - Hosts: 98.142.154.12 catolcwxcav.com
O1 - Hosts: 164.105.11.128 ukjp9mn2.com
O1 - Hosts: 26.61.135.9 vkipqugtsx.com
O1 - Hosts: 74.155.15.232 wvdimh98zhq.com
O1 - Hosts: 21.43.177.216 zobcslgff.com
O1 - Hosts: 217.65.130.117 fullows.com
O1 - Hosts: 7.19.148.180 thumbstring.net
O1 - Hosts: 46.227.219.28 wschooler.com
O1 - Hosts: 237.198.174.168 addwjf6zoy.com
O1 - Hosts: 42.9.237.234 itqoipyqsq.com
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Class - {974C3236-D34C-4EB9-B586-A0AA22A9E824} - (no file)
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Easy SpyRemover] C:\Programmi\Easy SpyRemover\EasySpyRemover.exe /smart
O4 - HKLM\..\Run: [AWMON] "C:\Programmi\Lavasoft\Ad-Aware SE Professional\Ad-Watch.exe"
O4 - HKLM\..\Run: [supgf] "C:\DOCUME~1\PROPRI~1\IMPOST~1\Temp\980843.exe"
O4 - HKLM\..\Run: [gdyj1.exe] C:\WINDOWS\TEMP\gdyj1.exe
O4 - HKLM\..\Run: [Bittorrent] C:\WINDOWS\bittorrent.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1
O4 - HKCU\..\Run: [Uniblue RegistryBooster 2] C:\Programmi\Uniblue\RegistryBooster 2\RegistryBooster.exe /S
O4 - HKCU\..\Run: [SPYWATCH] C:\Programmi\BulletProofSoft.com\SpywareRemover\SpyWatch.exe /STARTUP
O4 - HKCU\..\Run: [kava] C:\WINDOWS\system32\kavo.exe
O4 - HKLM\..\Policies\Explorer\Run: [1] C:\WINDOWS\svchost.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: sploov.exe.lnk = C:\WINDOWS\system32\slpoov.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Programmi\VIA\RAID\raid_tool.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: SessoXXX - {EF6D6AE3-2625-40D6-A5AB-920DFD2DAF8C} - C:\Documents and Settings\proprietario\Dati applicazioni\SessoXXX[1].exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.webmasterhelp.it
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: CSIScanner - Prevx - C:\Programmi\PrevxCSI\prevxcsi.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
--
End of file - 6995 bytes
6
GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-07-19 14:50:47
Windows 5.1.2600 Service Pack 2
---- System - GMER 1.0.14 ----
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwClose [0xF84FB028]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreateKey [0xF84FAFE0]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreatePagingFile [0xF84EEB00]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateKey [0xF84EF5DC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateValueKey [0xF84FB120]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenFile [0xF84EEB40]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenKey [0xF84FAFA4]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryKey [0xF84EF5FC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryValueKey [0xF84FB076]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwSetSystemPowerState [0xF84FA550]
---- Devices - GMER 1.0.14 ----
Device \FileSystem\Ntfs \Ntfs 82333C58
AttachedDevice \FileSystem\Ntfs \Ntfs avg7rsw.sys (AVG Resident Shield Unload Helper/GRISOFT, s.r.o.)
Device \Driver\Cdrom \Device\CdRom0 820A1730
Device \FileSystem\Rdbss \Device\FsWrap 81F47458
Device \Driver\atapi \Device\Ide\IdePort0 820A1B38
Device \Driver\atapi \Device\Ide\IdePort1 820A1B38
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 820A1B38
Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c 820A1B38
Device \Driver\Cdrom \Device\CdRom1 820A1730
Device \Driver\Cdrom \Device\CdRom2 820A1730
Device \FileSystem\Srv \Device\LanmanServer 81D66208
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 81F3E5F0
Device \FileSystem\MRxSmb \Device\LanmanRedirector 81F3E5F0
Device \FileSystem\Npfs \Device\NamedPipe 81F67408
Device \FileSystem\Msfs \Device\Mailslot 82066200
Device \Driver\a347scsi \Device\Scsi\a347scsi1 8208BD38
Device \Driver\a347scsi \Device\Scsi\a347scsi1Port3Path0Target0Lun0 8208BD38
Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 821421D0
Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 821421D0
Device \FileSystem\Cdfs \Cdfs 81F3F8F0
---- Modules - GMER 1.0.14 ----
Module _________ F8451000-F8469000 (98304 bytes)
---- Services - GMER 1.0.14 ----
Service C:\Programmi\File comuni\System\dGs.exe (*** hidden *** ) [AUTO] NetYbu <-- ROOTKIT !!!
---- Registry - GMER 1.0.14 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ujdew 0x20 0x02 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej40 0x17 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej41 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej42 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej43 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\a347scsi\Config\jdgg40@ljej44 0xCE 0x3C 0x72 0xC1 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@Type 16
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@Start 2
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@ImagePath "C:\Programmi\File comuni\System\dGs.exe"
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@DisplayName NetYbu
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@ObjectName .\pxcIuUYGKA
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu@Description Gestisce la configurazione di rete registrando e aggiornando indirizzi IP e nomi DNS.
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu\Security
Reg HKLM\SYSTEM\CurrentControlSet\Services\NetYbu\Security@Security 0x01 0x00 0x14 0x80 ...
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@Type 16
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@ImagePath "C:\Programmi\File comuni\System\dGs.exe"
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@DisplayName NetYbu
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@ObjectName .\pxcIuUYGKA
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu@Description Gestisce la configurazione di rete registrando e aggiornando indirizzi IP e nomi DNS.
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu\Security
Reg HKLM\SYSTEM\ControlSet002\Services\NetYbu\Security@Security 0x01 0x00 0x14 0x80 ...
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName Alcohol 120%
Reg HKLM\SOFTWARE\Classes\Installer\Products\32418F9EE1126B64A90E8365B85CFCF6@ProductName Alcohol 120%
---- Files - GMER 1.0.14 ----
File C:\Documents and Settings\proprietario\Impostazioni locali\Temporary Internet Files\Content.IE5\4HS7KRKR\CAQ7C9OP.0&u_h=768&u_w=1024&u_ah=734&u_aw=1024&u_cd=32&u_tz=120&u_java=true 1167 bytes
File C:\Documents and Settings\proprietario\Impostazioni locali\Temporary Internet Files\Content.IE5\QDCJU565\CA59ZF28.0&u_h=768&u_w=1024&u_ah=734&u_aw=1024&u_cd=32&u_tz=120&u_java=true 1676 bytes
---- EOF - GMER 1.0.14 ----
7
link: http://www.mediafire.com/?045b2ttr2dv