PDA

View Full Version : TR/Agent.job e TR/Spy.Agent.xcd non riesco a toglierli


Sobonatovada
02-12-2008, 07:19
Ciao a tutti,
non capisco cosa mi sta dando noie sul pc, ho Windows Vista HP 32 bit su un E8400 / 4GB ram.
Il PC mi sembra andare lento per le sue caratteristiche, appena si avvia win usa già oltre 1,1 gb senza eseguire nulla ma veniamo al problema di partenza.

Uso Avira AntiVir Personal, aggiornato e ogni tot (circa ogni ora) mi segnala un pericolo però con una finestra che non mi permette di scegliere un'azione da ricordare, coem di solito fa.
Questa finestra di AntiVir appare sempre doppia, eccone due esempi:

http://img133.imageshack.us/img133/2846/antivirtragentjobky6.jpg http://img136.imageshack.us/img136/7333/antivirtrspyagentxlclz2.jpg

Ho riavviato in modalità provvisoria, effettuato e pulito a fondo con CC cleaner, ATF cleaner e combofix.

Poi ho eseguito:
- Unhackme che però non mi ha segnalato nulla come "rosso"
- Malware Bytes, anche lui non ha segnalato nulla
- combofix e hijack (di cui allego log)
- Glary Utilities e ripulito tutto


Il log di Hijack è:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 8.15.53, on 02/12/2008
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)
Boot mode: Normal

Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\System32\mobsync.exe
C:\Windows\RtHDVCpl.exe
C:\Program Files\Babylon\Babylon-Pro\Babylon.exe
C:\Program Files\_audio_e_video\Winamp\winampa.exe
C:\Windows\System32\hkcmd.exe
C:\Windows\system32\igfxsrvc.exe
C:\Windows\System32\igfxpers.exe
C:\Program Files\_utility\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Program Files\_utility\Malwarebytes' Anti-Malware\mbamgui.exe
C:\Program Files\_utility\Unlocker\UnlockerAssistant.exe
C:\Users\Pimlico\AppData\Local\Temp\dllhst3g.exe
C:\Program Files\Adobe\Acrobat 9.0\Acrobat\acrotray.exe
C:\Program Files\_utility\VEXPLITE\MONLITE.EXE
C:\Program Files\_internet\VoipStunt\VoipStunt.exe
C:\Program Files\_utility\RocketDock\RocketDock.exe
C:\Program Files\_utility\UnHackMe\hackmon.exe
C:\Program Files\_internet\eMule\emule.exe
C:\Program Files\_utility\DFIncBackup\DFIncBackup.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\_internet\EasyPHP\EasyPHP.exe
C:\PROGRA~1\_INTER~1\EasyPHP\Apache\bin\apache.exe
C:\PROGRA~1\_INTER~1\EasyPHP\Apache\bin\apache.exe
C:\PROGRA~1\_INTER~1\EasyPHP\MySql\bin\mysqld.exe
C:\Program Files\Mozilla Thunderbird\thunderbird.exe
C:\Users\Pimlico\Desktop\UTILITY\Antivirus e Pulizia sistema\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/ig/dell?hl=it&client=dell-row&channel=it&ibd=6081003
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F3 - REG:win.ini: load=C:\Users\Pimlico\AppData\Local\Temp\dllhst3g.exe
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: SmartSelect - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O3 - Toolbar: Babylon - {965B54B0-71E0-4611-8DE7-F73FA0B20E26} - C:\Program Files\Babylon\Babylon Toolbar\BabylonIEToolBar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Babylon Client] C:\Program Files\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\_audio_e_video\Winamp\winampa.exe"
O4 - HKLM\..\Run: [IgfxTray] C:\Windows\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\Windows\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\Windows\system32\igfxpers.exe
O4 - HKLM\..\Run: [Adobe_ID0EYTHM] C:\PROGRA~1\COMMON~1\Adobe\ADOBEV~1\Server\bin\VERSIO~2.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\_utility\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Program Files\_utility\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Program Files\_utility\Unlocker\UnlockerAssistant.exe"
O4 - HKLM\..\Run: [Adobe Acrobat Speed Launcher] "C:\Program Files\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe"
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "C:\Program Files\Adobe\Acrobat 9.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\PROGRAM FILES\_UTILITY\VEXPLITE\MONLITE.EXE
O4 - HKCU\..\Run: [VoipStunt] "C:\Program Files\_internet\VoipStunt\VoipStunt.exe" -nosplash -minimized
O4 - HKCU\..\Run: [RocketDock] "C:\Program Files\_utility\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [UnHackMe Monitor] C:\Program Files\_utility\UnHackMe\hackmon.exe
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\_internet\eMule\emule.exe -AutoStart
O4 - HKLM\..\Policies\Explorer\Run: [CmSTP] C:\Windows\System\cmstp.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [Cisvc] C:\Windows\System\cisvc.exe /waitservice
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Esent Utl] C:\Windows\esentutl.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [Esent Utl] C:\Windows\esentutl.exe /waitservice (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: DFIncBackup.lnk = C:\Program Files\_utility\DFIncBackup\DFIncBackup.exe
O8 - Extra context menu item: Append to existing PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Translate with &Babylon - res://C:\Program Files\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Translate.htm
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - (no file)
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - (no file)
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware player\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware player\vsocklib.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: avgrsstx.dll acaptuser32.dll
O20 - Winlogon Notify: GoToAssist - C:\Program Files\Citrix\GoToAssist\514\G2AWinLogon.dll
O23 - Service: Acronis OS Selector Reinstall Service (AcronisOSSReinstallSvc) - Unknown owner - C:\Program Files\Common Files\Acronis\Acronis Disk Director\oss_reinstall_svc.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe Version Cue CS3 - Adobe Systems Incorporated - C:\Program Files\Common Files\Adobe\Adobe Version Cue CS3\Server\bin\VersionCueCS3.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\_utility\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Program Files\_utility\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\_utility\AVG\avgwdsvc.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: GoToAssist - Citrix Online, a division of Citrix Systems, Inc. - C:\Program Files\Citrix\GoToAssist\514\g2aservice.exe
O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files\_utility\Malwarebytes' Anti-Malware\mbamservice.exe
O23 - Service: VMware Agent Service (ufad-ws60) - VMware, Inc. - C:\Program Files\VMware\VMware Player\vmware-ufad.exe
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\PROGRAM FILES\_UTILITY\VEXPLITE\viritsvc.exe
O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Program Files\VMware\VMware Player\vmware-authd.exe
O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\Windows\system32\vmnetdhcp.exe
O23 - Service: VMware NAT Service - VMware, Inc. - C:\Windows\system32\vmnat.exe

--
End of file - 9349 bytes


Lo scan online di Kaspersky ha dato: "No malware has been detected"

Lo scan di VirIT completo sembra ok:

VirIT eXplorer Lite Log

[SCANSIONE DELLA MEMORIA]
OK
--------------------------------------------------------
01/12/2008 - 08:12:28

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


Chiavi Registro infette: 0.
Files Infetti: 0.
Files Sospetti: 0.
Files Analizzati: 1442.
Files Totali: 1442.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

[SCANSIONE DELLA MEMORIA]
[Hidden Services]
Partizan - Partizan - system32\drivers\Partizan.sys

OK
--------------------------------------------------------
01/12/2008 - 16:06:24

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


Chiavi Registro infette: 0.
Files Infetti: 0.
Files Sospetti: 0.
Files Analizzati: 851.
Files Totali: 851.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

--------------------------------------------------------
01/12/2008 - 16:10:54

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[D:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[E:]


[F:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[G:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[H:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[I:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[J:]


[K:]


[L:]


[N:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[O:]
BOOT SECTOR: OK


[P:]
BOOT SECTOR: OK


[Q:]
BOOT SECTOR: OK


[R:]
BOOT SECTOR: OK


Chiavi Registro infette: 0.
Files Infetti: 0.
Files Sospetti: 0.
Files Analizzati: 437208.
Files Totali: 437208.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.



Dalla scansione quotidiana Malwarebytes questa mattina ha appena trovato 6 file infetti:

Malwarebytes' Anti-Malware 1.30
Versione del database: 1410
Windows 6.0.6001 Service Pack 1

02/12/2008 7.32.05
mbam-log-2008-12-02 (07-31-56).txt

Tipo di scansione: Scansione rapida
Elementi scansionati: 51025
Tempo trascorso: 2 hour(s), 31 minute(s), 12 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 6

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\Windows\system\mstsc.exe (Trojan.Agent) -> No action taken.
C:\Windows\System32\drivers\rsvp.exe (Trojan.Agent) -> No action taken.
C:\Windows\System32\drivers\cisvc.exe (Trojan.Agent) -> No action taken.
C:\Users\Pimlico\AppData\Roaming\Microsoft\mstsc.exe (Trojan.Agent) -> No action taken.
C:\Windows\System32\drivers\spoolsv.exe (Heuristics.Reserved.Word.Exploit) -> No action taken.
C:\Users\Pimlico\AppData\Roaming\spoolsv.exe (Heuristics.Reserved.Word.Exploit) -> No action taken.

E nonostante le cancellazioni continuano a venir create le cartelle con dentro i vari smss.exe, crss.exe, etc qui:
C:\Users\Pimlico\AppData\Local\Temp\~tmp


Spero possiate aiutarmi perchè non ci capisco più nulla!

Chiedetemi pure ulteriori informazioni se vi dovessero servire per capire meglio

wjmat
02-12-2008, 07:53
ciao

non possiamo capire che hai fatto con le infezioni trovate da Malwarebytes' Anti-Malware
se li hai eliminati dopo aver salvato il log fai
Start -> Esegui -> Copia ed incolla %appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs (invio)
e carica l'ultimo log in ordine di tempo

altrimenti riesegui la scansione completa, elimina tutto e carica il nuovo log
carica anche il log di combo, secondo le modalità in firma

Sobonatovada
02-12-2008, 12:05
Grazie Wjmat, i file li ho cancellati

Ho appena ridato una scansione con Malwarebytes (allegato) e Combo (log: http://www.fileqube.com/file/vRvxYVp155505 )


Grazie in anticipo

wjmat
02-12-2008, 12:39
rifalla completa la scansione con mbam
combo l'hai lanciato 3/4 volte vorremmo vedere anche tutti gli altri log

Chill-Out
02-12-2008, 13:14
Secondo me sarebbe opportuno seguire la Guida alla disinfezione :)

Sobonatovada
02-12-2008, 15:01
Ecco allegato il log di Malware con la scansione completa, grazie per la pazienza wjmat.

C'erano due elementi infetti (rimossi dopo aver salvato il log in allegato)

wjmat
02-12-2008, 15:42
i file che indicavi nel primo post non li ho visti eliminati...
puoi provare a configurare antivir come da guida di hwupgrade e fare una scansione completa

in caso non si risolvesse, come indicato anche da chill, seguendo la guida alla disinfezione saresti sicuro di pulirti al 100%

Sobonatovada
02-12-2008, 16:30
Ho trovato la guida hwupgrade e ho controllato il mio antivir, non cambiava molto cmq ho appena rilanciato lo scan di tutto il sistema

Nel frattempo ho installato anche comodo firewall

Sobonatovada
03-12-2008, 06:10
Log di Antivir in allegato

wjmat
03-12-2008, 07:48
Scan all files...................: Intelligent file selection

devi impostare scan all file

Sobonatovada
03-12-2008, 16:27
Ciao Wjmat,
in effetti avevo tolto due dir uguali che contengono una valanga di file, i quali non sono mai stati segnalati come sospetti così da ridurre di qualche ora la scansione...
:mc:

Ecco in allegato il log di a-squared Free (appena finito, ha impiegato 10 ore...) per una scansione "deep" di tutto, cioè oltre 1,400,000 file
Ha trovato 13 file problematici che ho messo in quarantena
:read:

Ora sto usando anche COMODO firewall però sembra frenare eMule in maniera esagerata (ho seguito tutte le indicazioni per configurarlo) e mi sa lo toglierò, anche perchè è parecchio invadente come richieste di conferma...

:help: :help: :help: :help:

Allego anche i file che COMODO/Defense mi sta bloccando come da mia configurazione (sono quei troian che rispuntano su c:\windows...)

http://img517.imageshack.us/img517/1976/defense3dic08cs5.jpg

wjmat
03-12-2008, 16:48
per ripulirti bene segui completamente la guida alla disinfezione altrimenti non ne usciamo più

Sobonatovada
03-12-2008, 17:00
Va bene ripartirò da zero ... :muro: :muro: :muro:

(farò una nuova discussione, potrai cancellare questa)

wjmat
03-12-2008, 17:01
Va bene ripartirò da zero ... :muro: :muro: :muro:

(farò una nuova discussione, potrai cancellare questa)

vai avanti pure qui
per dubbi su comodo usa il 3d ufficiale

Sobonatovada
03-12-2008, 17:13
Disinfestazione: ho riletto le guida e ho già fatto quei passi (pulizia autoruns, defrag, ...) quindi non so davvero cosa fare :muro:
Vorrei capire come fare ad eliminare definitivamente quei maledetti .exe che si creano su c:\windows\system

Ho rilanciato uno scan di AntiVir su tutto il sistema, vediamo domani cosa da come risultato...

Comodo: ho letto ma pur avendo seguito tutti i passi indicati il risultato è che eMule è quasi fermo purtroppo (anzi ormai è sempre a 0Kn in down, naturalmente full in upload)
Inoltre è davvero pesantissimo come firewall, non so se sia colpa sua o di altri problemi ma il pc è proprio fermo ora.

Purtroppo il miglior rimedio sembra essere sempre la vecchia formattazione :cry: :cry:

wjmat
03-12-2008, 17:19
non il trattamento post... la guida alla disinfezione per infetti (http://www.hwupgrade.it/forum/showthread.php?t=1599737)

Sobonatovada
03-12-2008, 18:57
Ok intanto ho eseguito ESET SysInspector
L'unico file "rosso" è il seguente, lo stesso che cmq sto bloccando grazie al Firewall

"File" = "c:\windows\system\cmstp.exe" ( 6: Unknown ) ;
"File Size" = "81920"
"SHA1" = "F72F46730E85570D296764E51AF761F6FB60E605"
"Creation Time" = "2008/11/25 08:51"
"Last Write Time" = "2008/11/01 22:48"
"Linked to" = "Running Processes -> cmstp.exe (2560)"
"Linked to" = "Running Processes -> cmstp.exe (2560) -> C:\Windows\system\cmstp.exe"

Log in formato xml (1,81 Mb)
http://www.wikiupload.com/download_page.php?id=78135


Antivir sta facendo lo scan su tutto (9.8% in 1h 40m)

Sobonatovada
03-12-2008, 21:49
AntiVir ha finalmente finito lo scan, sono presenti i soliti .exe che nominavo precedentemente :muro:

Si trovano sia in
C:\Users\Pimlico\AppData\Roaming\Microsoft
che
C:\Users\Pimlico\AppData\Roaming
e anche nella AppData\Local\Temp

Eccoli:
http://img126.imageshack.us/img126/4481/catturatw3.jpg

Come posso eliminarli definitivamente?!
Non so più che pesci pigliare, a parte fare continuamente scan, pulizie e postare log :doh: :doh: :doh:

Chill-Out
03-12-2008, 23:37
Ciao ti è stato chiesto di seguire la Guida alla disinfezione, questo è un esempio di come vorremmo fossero caricati i log:

http://www.hwupgrade.it/forum/showpost.php?p=25267016&postcount=5

comprenderai anche da solo che voi siete tanti e noi che prestiamo assistenza siamo pochi, se fossi così cortese da allegare tutti i log come sopra indicato ben felici di darti una mano, aiutateci ad aiutarvi, grazie.

Sobonatovada
04-12-2008, 06:27
Ciao Chill-Out, grazie per la tua risposta.
Sto cercando di fare il possibile per aiutarvi (e vi stimo per il supporto che siete riusciti a dare a molti utenti) ma come avrai visto dai miei messaggi precedenti i log mi pare siano stati uploadati tutti o quasi, l'unico mio problema è che ci vogliono ore per generarli (oltre un milione e mezzo di file...)

Adesso ho appena rilanciato altri scan così nel pomeriggio potrò rispedirli.

Kaspersky non mi effettua più lo scan online (tasto per avviare resta in grigetto) perchè dice che la cnfigurazione del mio pc non va bene e devo aggiornare java, fino a l'altro ieri non c'erano problemi di sorta, ora ho iniziato il download perchè devo uscire.

A più tardi e ancora grazie per la pazienza

Sobonatovada
05-12-2008, 06:18
Buongiorno wjmat e chill out,
dopo 24h di scan vari finalmente ho quasi tutto, mi manca kasperky online che stanotte si era fermato a causa di un pop up di conferma di antivir :muro:

Dunque, ecco i log:
Malwarebytes
mbam-log-2008-12-04 (20-37-24).txt (http://wikisend.com/download/860984/mbam-log-2008-12-04 (20-37-24).txt)

A-squared
a2scan_081203-084627.txt (http://wikisend.com/download/492058/a2scan_081203-084627.txt)

Kaspersky Virus Removal Tool
(in arrivo fra qualche ora)

Dr.Web CureIT
DrWeb - 05dic08.csv (http://wikisend.com/download/564452/DrWeb - 05dic08.csv)

ESET SysInspector
SysInspector-PC-PIMLICO-081203-1854.xml (http://wikisend.com/download/484946/SysInspector-PC-PIMLICO-081203-1854.xml)

HiJackThis
hijackthis-5dic08.log.txt (http://wikisend.com/download/547616/hijackthis-5dic08.log.txt)

GMER
GMER 5dic08.log.txt (http://wikisend.com/download/586840/GMER 5dic08.log.txt)

PrevxCSI
Allego l'img perchè non ho la licenza, a proposito non è possibile averne una temporanea?
http://img505.imageshack.us/img505/809/senzatitolo1kk0.jpg

VirIT
VIRITEXP-4dic08.LOG.txt (http://wikisend.com/download/480014/VIRITEXP-4dic08.LOG.txt)

Quelli che mancano provvederò a caricarli il prima possibile ma spero sia già possibile ricevere qualche idea
:help:

wjmat
05-12-2008, 07:50
da quello di asquared non possiamo capire se tu abbia eliminato le infezioni

Sobonatovada
05-12-2008, 08:00
da quello di asquared non possiamo capire se tu abbia eliminato le infezioni

sì, dopo aver visto il report finale ho dato un pulisci/cancella (confesso che non ricordo il termine esatta di a2)

wjmat
05-12-2008, 08:53
sì, dopo aver visto il report finale ho dato un pulisci/cancella (confesso che non ricordo il termine esatta di a2)
se hai eliminato tutto ok

Sobonatovada
05-12-2008, 12:19
Bene, ho aggiunto il log di GMER GMER 5dic08.log.txt (http://wikisend.com/download/586840/GMER 5dic08.log.txt)

Però ho problemi con Kaspersky che dopo >12h sembra essersi bloccato :cry:

Si può capire qualcosa dai log postati? :help:

wjmat
05-12-2008, 13:00
una scansione antivirus completa ci serve...
prova con il rescue cd di avira (http://www.hwupgrade.it/forum/showthread.php?t=1689812)

Sobonatovada
05-12-2008, 13:34
Sono una capra, tra i mille log mi sono dimenticato di allegarlo quello di Avira:

AVSCAN-20081204-231230-46CE40A3.LOG.txt (http://wikisend.com/download/922864/AVSCAN-20081204-231230-46CE40A3.LOG.txt)

Complete system scan (escludendo quelle due dir famose che non uso mai, che hanno centinaia di migliaia di file)

wjmat
05-12-2008, 16:41
carica un log di Combofix (http://www.hwupgrade.it/forum/showpost.php?p=24113140&postcount=19) (leggi bene le info)

Sobonatovada
05-12-2008, 17:51
Ho seguito tutte le info, ecco il log di ComboFix qui:
combofix-log-5dic08log.txt (http://wikisend.com/download/472828/combofix-log-5dic08log.txt)

Noto però che molti di quei fatidici .exe da 80kb sono ancora al loro posto, procedo con avenger? Ma temo che poi rispunteranno

C'è altro da uploadare oppure ho finito?

Grazie in anticipo!!

wjmat
05-12-2008, 18:03
Lancia HiJackThis
Clicca Do a scan only
Metti la spunta a fianco delle righe che ti segnalo qui sotto
Clicca su Fix Checked
Riavvia il pc
Lancia HiJackThis
Do a system scan and save a logfile
Carica il nuovo log secondo le modalità (http://www.hwupgrade.it/forum/showthread.php?t=1779308)

_________________________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.
¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v7.00 (7.00.6001.18000)


F3 - REG:win.ini: load=C:\Users\Pimlico\AppData\Roaming\mstinit.exe
O4 - HKLM\..\Run: [Babylon Client] C:\Program Files\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\_audio_e_video\Winamp\winampa.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [AdobeCS4ServiceManager] "C:\Program Files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe" -launchedbylogin
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Program Files\_utility\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
O4 - HKLM\..\Run: [Adobe Acrobat Speed Launcher] "C:\Program Files\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe"
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\PROGRAM FILES\_UTILITY\VEXPLITE\MONLITE.EXE
O4 - HKCU\..\Run: [VoipStunt] "C:\Program Files\_internet\VoipStunt\VoipStunt.exe" -nosplash -minimized
O4 - HKCU\..\Run: [UnHackMe Monitor] C:\Program Files\_utility\UnHackMe\hackmon.exe
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\_internet\eMule\emule.exe -AutoStart
O4 - HKCU\..\Policies\Explorer\Run: [DllHst] C:\Windows\System\dllhst3g.exe /waitservice
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Esent Utl] C:\Windows\esentutl.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [Esent Utl] C:\Windows\esentutl.exe /waitservice (User 'Default user')
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware player\vsocklib.dll
O10 - Unknown file in Winsock LSP: c:\program files\vmware\vmware player\vsocklib.dll
O20 - Winlogon Notify: GoToAssist - C:\Program Files\Citrix\GoToAssist\514\G2AWinLogon.dll



carica un nuovo log di prevx ma in formato testuale

Sobonatovada
05-12-2008, 18:20
Innanzi tutto grazie e poi:
- fra le righe che mi chiedi di togliere ci sono molti prg in avvio automatico (come babylon, voipstunt) sicuro che devo togliere tutto? poi devo rimetterli a mano?
- purtroppo prevx non mi da possibilità di salvare il log, non avendo la licenza

PS provando a dare fix ai due 010 sopra ottengo questo errore:

http://img95.imageshack.us/img95/6931/catturacs4xl9.th.jpg (http://img95.imageshack.us/my.php?image=catturacs4xl9.jpg)

wjmat
05-12-2008, 19:13
le voci che ti ho indicato rimuovono solamente i programmi dalla partenza automatica
hai installato vmware?

l'immagine ricaricala secondo le modalità perchè così modifica il layout del 3d

Sobonatovada
05-12-2008, 19:27
Prg in avvio automatico: sì avevo capito e infatti chiedevo se eri sicuro che devo eliminarli .. poi dovrei rimetterli -se ci riesco-

Vmware: si è installato ma non lo uso da 20gg

In ogni caso non mi permette di fix-arle :muro: ecco il problema che mi segnala:
http://img139.imageshack.us/img139/4562/catturast9.th.jpg (http://img139.imageshack.us/my.php?image=catturast9.jpg)
spybot non mi permette di cambiare nulla e lspfix non capisco come usarlo visto che non mi segnala alcun problema :(



Con avenger ho eliminato un po' di quelle schifezze .exe eppure prevx me ne trova ancora 4 (da 34)
Ho ridato uno scan e ti ricopio l'img visto che senza licenza non posso avere il log testuale:

http://img171.imageshack.us/img171/8108/catturabb1.th.jpg (http://img171.imageshack.us/my.php?image=catturabb1.jpg)




:help:

Chill-Out
05-12-2008, 20:55
Disinstalla Prevx - riscaricalo - scansiona al termine della stessa per ottenre il log clicca su Inpostazioni e poi su Salva file di log

Riepilogo log da allegare
PrevX
Gmer
Nuovo log di HJT

Sobonatovada
06-12-2008, 10:37
Ciao Chill Out,
ecco tutto:

PrevX
prevx-06dic08.log.txt (http://wikisend.com/download/584582/prevx-06dic08.log.txt)

GMER
gmer6dic08.txt (http://wikisend.com/download/583554/gmer6dic08.txt)

HIJACKTHIS
hijackthis-6dic08.log.txt (http://wikisend.com/download/532100/hijackthis-6dic08.log.txt)

PS accidenti, ho riavviato e unhackme ora mi dice che ho il rootkit vanquish:

http://img185.imageshack.us/img185/1884/unhackmeavvio6dic08dm7.th.jpg (http://img185.imageshack.us/my.php?image=unhackmeavvio6dic08dm7.jpg)

ps quei file segnalati da prevx sono quelli che avevo cancellato con avenger

Chill-Out
06-12-2008, 13:07
Esegui HJT clicca su Do a sytem scan only e metti il segno di spunta nella casella bianca a sx delle sottoindicate voci:

F3 - REG:win.ini: load=C:\Users\Pimlico\AppData\Local\Temp\ieudinit.exe
O4 - HKLM\..\Policies\Explorer\Run: [DllHst] C:\Windows\dllhst3g.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [DllHst] C:\Windows\System\dllhst3g.exe /waitservice
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Esent Utl] C:\Users\Pimlico\AppData\Local\Temp\esentutl.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [Esent Utl] C:\Users\Pimlico\AppData\Local\Temp\esentutl.exe /waitservice (User 'Default user')
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - (no file)
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - (no file)

clicca su Fix cheked

In Avenger inserisci questo Script:

Files to delete:
C:\Users\Pimlico\AppData\Local\Temp\esentutl.exe
C:\Windows\System\dllhst3g.exe
C:\Users\Pimlico\AppData\Local\Temp\ieudinit.exe
C:\Windows\dllhst3g.exe

di questo zicd.sys non c'è traccia in nessun log mi domando nononstate tutti i suggerimenti dati, le infezioni continuano a saltare fuori come i funghi :mbe:

Riepilogo log da allegare:
Avenger
Nuovo log HJT
Nuovo log Prevx

Sobonatovada
06-12-2008, 15:17
Grazie per l'aiuto, anch'io in effetti ci sto impazzendo (oltre ad essere una settimana che do scan e faccio pulizie varie nonostante antivir, comodo, unhackme monitor, virlite monitor e malawarebytes sempre attivi)

HJT
hijackthis-6dic08.log.txt (http://wikisend.com/download/359462/hijackthis-6dic08.log.txt)

Avenger
avenger-6dic08.txt (http://wikisend.com/download/650792/avenger-6dic08.txt)

Prevx ha dato come esito: Clean
prevx-6dic08.txt (http://wikisend.com/download/155494/prevx-6dic08.txt)

E visto che un'oretta fa ho dato un MBAM allego anche il suo log (tutto ok per fortuna)
mbam-log-2008-12-06 (14-50-49).txt (http://wikisend.com/download/573840/mbam-log-2008-12-06 (14-50-49).txt)

Anche VirIT non segnala alcun problema
VIRITEXP-6dic08.LOG.txt (http://wikisend.com/download/948756/VIRITEXP-6dic08.LOG.txt)


Sembrerebbe tutto abbastanza pulito però in riavvio Unhackme mi ha segnalato questo rootkit:
C:\WINDOWS\SYSTEM32\DRIVERS\BEZXGQKJ.SYS
ho provveduto a toglierlo, ho riavviato e non mi è stato segnalato nulla dal ctrol di unhackme
:eek:

Chill-Out
06-12-2008, 15:58
Dovremmo essere ok

Sobonatovada
06-12-2008, 17:13
Ottimo Chill Out! Grazie a te e a wjmart, e alla vostra pazienza

Noto che Comodo non sta bloccando niente (proactive defense) quindi non dovrebbero esserci schifezze che fanno tentativi strani.

Buona serata, ciao

Chill-Out
06-12-2008, 22:48
Prego buona serata anche a tè :)