PDA

View Full Version : [WinXP] 1° POST - Infetto ? Eccovi i log


Greg_81
25-02-2010, 14:52
Ho un portatile HP Compaq nx7400 con CPU 1.66 GHz - 512 di RAM - HD 70 GB acquistato nel 2006 - SO Win XP SP2 Home. Mai formattato dall'acquisto (dic 2006). Ora è un pò troppo imballato :D

Una settimana fa mi ero deciso ad individuare un pò il problema. Non sono esperto e ho cercato dei consigli in rete. Ho usato HJT e da lì ho fixato un pò di voci inutili di Acrobat, programmini HP,ecc. Ho trovato un paio di BHO sconosciuti e dall'analisi del loro codice CIDL (mi pare si chiami così) li riportava come virus, malware, spyware, non ricordo :muro:
Malwarebytes aveva trovato un paio di bagle e altre due-tre cose che non ricordo ed ho seguito le istruzioni consigliate eliminandoli.
Prexv non aveva rivelato nulla.

Poi ho trovato il vostro forum e ho cercato di seguire i passi della guida collegando al portatile anche l'HD esterno (G:\) e la pennina usb (H:\) :

ANALISI PRELIMINARE -> effettuata

1. REGOLE DI SEZIONE -> lette

2. Malwarebytes (tenete conto che l'avevo già usato in precedenza e che io ho disabilitato le notifiche degli aggiornamenti di Win) ->
Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

File infetti:
G:\Laptop\Desktop\Programmi\Autodesk AutoCAD 2010\Cura\64Bit\xf-a2010.exe (Trojan.Agent.CK) -> No action taken.
G:\Laptop\Desktop\Programmi\Autodesk AutoCAD 2010\Cura\32Bit\xf-a2010.exe (Trojan.Agent) -> No action taken.

3. A-Squared Free v4.x
La scansione è durata più di mezza giornata, ho seguito i passi che consigliava ma non sono riuscito a salvare il log perchè il pc si è autoriavviato ed ha eliminato al riavvio una voce C:\Windows\system32\nclaunch.exe che mi sembra fosse segnalato come uno screensaver e unaltra voce che non ho fatto in tempo a leggere :( Poi ho rifatto la scansione ed ha rilevato ulteriori 2 voci:
c:\documents and settings\greg\dati applicazioni\bsplayer pro rilevati: Trace.Directory.BSplayer!A2
C:\Documents and Settings\greg\Dati applicazioni\Mozilla\Firefox\Profiles\t6o5y9gx.default\cookies.sqlite:1266940294984000 rilevati: Trace.TrackingCookie.statse.webtrendslive!A2

Rilevato
Files: 0
Tracce: 1
Cookies: 2
Processi: 0
Chiavi di registro: 0

4. F-Secure OnLine:
2 malware rilevati
Suspicious:W32/Malware!Gemini (spyware)
* Sistema (Disinfettati)
Suspicious:W32/Malware!Gemini (virus)
* C:\PROGRAMMI\ASPECT2\ASPECT.EXE (Non rimossi)

Statistiche
Analizzati:
* File: 38785
* Sistema: 4182
* Non analizzati: 7
Azioni:
* Disinfettati: 1
* Rinominati: 0
* Eliminati: 0
* Non rimossi: 1
* Inviati: 0
Aspect è un programmino di rip video e l'ho disinstallato per sicurezza.

5. Dr.Web CureIT -> cureit filtrato.txt (http://wikisend.com/download/937836/cureit filtrato.txt)

6. ESET -> SysInspector-GIOVE-100225-1153.xml (http://wikisend.com/download/536716/SysInspector-GIOVE-100225-1153.xml)

7. HiJackThis -> hijackthis.log (http://wikisend.com/download/488398/hijackthis.log)

8. Gmer -> Non sono riuscito a fare la scansione. Quando lo avviavo si bloccava tutto. Per 3 volte di seguito... Una volta ho atteso pure una mezz'oretta ma sono riuscito ad avviare il Task Manager e segnalava processi come lsass.exe ed explorer.exe che succhiavano Cpu a manetta.

9. Prevx -> non ha rilevato nulla
http://img237.imageshack.us/img237/8347/prevk.jpg
prevx.log (http://wikisend.com/download/215878/prevx.log)
---------
Grazie in anticipo per le risposte che saprete darmi :)
Se potete darmi qualche consiglio oltre ai viurus fate pure :D

wjmat
25-02-2010, 20:47
Ciao

i log vanno allegati completi altrimenti non possiamo capire se le scansioni sono complete e le definizioni aggiornate quindi io mi fido poi vedi tu

Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio (http://www.hwupgrade.it/forum/images_hwu/editor/attach.gif)

_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.
ŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻŻ
Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)


O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [SmartRAM] "C:\Programmi\Advanced SystemCare 3\Sup_SmartRAM.exe" /m
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab55579.cab
O16 - DPF: {C0DE3ADC-B9F6-4B6E-8476-DE2A444FAAC8} - http://static.rossoalice.alice.it/pages/captive/attivazionegratuita.html
O16 - DPF: {C237A80A-4C55-4C68-BAA9-CBE4408D12B2} (F-Secure Online Scanner 4.0 Launcher) - http://download.sp.f-secure.com/ols/f-secure-rtm/resources/fslauncher.cab




devi aggiornare
Windows all'ultimo service pack
non si vede o è disattivato il firewall
per tenere aggiornati i programmi installati tra cui quelli più vulnerabili e per consigli vari leggi qui (http://www.hwupgrade.it/forum/showthread.php?t=1726383)

Greg_81
26-02-2010, 11:55
Quando c'erano solo poche righe di codice necessarie le ho messe con il tag CODE. Si, le scansioni sono complete e il software consigliato per le scansioni l'ho sempre aggiornato.

Ho fixato le voci che mi hai consigliato e sono sparite dopo il riavvio tranne Smart Ram che non ho fixato di proposito perchè mi segnala la RAM disponibile e automaticamente la libera quando può.

L'opzione Agg. Automatici di Windows l'ho disattivata un pò di tempo fa. Sul sito della MS dice che per aggiornare il sistema con il SP3 conviene attivare l'opzione e non scaricarlo dal sito. Faccio così ?

Per le voci registrate dall'altro software oltra a HJT cosa faccio ?

Ora intanto vedo di sistemare i programmi vulnerabili con i consigli riportati nella guida che mi hai linkato. Grazie :)

wjmat
26-02-2010, 19:15
i service pack preferisco scaricarli manualmente perchè sono pesanti e in automatico non sai mai quanto impiega ma poi vedi tu

se intendi le voci di MBAM, andava rimosso tutto

Greg_81
27-02-2010, 18:55
Infatti, hai pienamente ragione: con Agg. Automatici attivo stavo impazzendo :muro:

Ho scaricato il SP3 dal sito Microsoft, l'ho installato e poi sono andato sul link di aggiornamento riportato nella guida che mi hai linkato. Altri 53 aggiornamenti scaricati e installati :eek:

Le voci di Malwarebytes intendi ? Ho eliminato per intero l'AutoCad craccato che ancora non avevo nemmeno installato. Le altre tre voci sono relative alla disabilitazione delle notifiche Windows.

Il Firewall di cui mi parlavi su è attivo. Sotto quale voce dovrebbe comparire ?

Riposto il nuovo log di HJT aggiornato per vedere se c'è ancora qualcosa di fixabile visto che ancora non noto sensibili miglioramenti.

Potrei fixare (e/o disabilitarle non da HJT) questi senza creare casini ?
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe


Forse è un pò troppo :D

wjmat
01-03-2010, 08:26
manca un buon firewall, mettine uno di quelli che trovi nel trattamento
per il resto è ok