|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
rootkit rilevato da rootkit revealer
Ciao a tutti, spero possiate aiutarmi. Oggi ho scaricato rootkit revealer quasi per gioco, invece mi sono ritrovato una segnalazione. Il file in questione si trova in una sottocartella di temp, alla quale non posso accedere; se tento di cancellare la cartella intera mi viene detto che il file "OPTION~1" ha un nome troppo lungo e non può essere eliminato. Ho provato a fare scansioni con Spybot e con Avast, ma non hanno trovato niente. Ho fatto una scansione con hijackthis, ma dal log sembrava tutto normale, tranne una voce strana. Ecco il log:
Logfile of HijackThis v1.99.1 Scan saved at 18.16.21, on 06/11/2005 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\Sygate\SPF\smc.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\Programmi\ATI Technologies\ATI.ACE\cli.exe C:\WINDOWS\system32\taskswitch.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe C:\Programmi\Mozilla Firefox\firefox.exe C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe C:\Programmi\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\system32\lvhidsvc.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\Alwil Software\Avast4\ashWebSv.exe C:\WINDOWS\system32\wuauclt.exe C:\Documents and Settings\Stefano Checcarelli\Desktop\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/ R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui O4 - HKLM\..\Run: [ATICCC] "C:\Programmi\ATI Technologies\ATI.ACE\cli.exe" runtime O4 - HKLM\..\Run: [ScanRegistry] C:\W O4 - HKLM\..\Run: [CoolSwitch] C:\WINDOWS\system32\taskswitch.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe O8 - Extra context menu item: Scarica con Free Download Manager - file://C:\Programmi\Free Download Manager\dllink.htm O8 - Extra context menu item: Scarica selezionati da Free Download Manager - file://C:\Programmi\Free Download Manager\dlselected.htm O8 - Extra context menu item: Scarica sito web con Free Download Manager - file://C:\Programmi\Free Download Manager\dlpage.htm O8 - Extra context menu item: Scarica tutto con Free Download Manager - file://C:\Programmi\Free Download Manager\dlall.htm O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1126272043262 O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{F8566E53-3533-409F-8534-F1FF156210AD}: NameServer = 151.99.125.2,151.99.125.3 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing) O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing) O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing) O23 - Service: FileZilla Server FTP server (FileZilla Server) - Unknown owner - C:\Programmi\xampp\filezillaftp\filezillaserver.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Remote HID Service (LvHidSvc) - Philips - C:\WINDOWS\system32\lvhidsvc.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programmi\Sygate\SPF\smc.exe O23 - Service: VMware Authorization Service (VMAuthdService) - VMware, Inc. - C:\Programmi\VMware\VMware Player\vmware-authd.exe O23 - Service: VMware DHCP Service (VMnetDHCP) - VMware, Inc. - C:\WINDOWS\system32\vmnetdhcp.exe O23 - Service: VMware Virtual Mount Manager Extended (vmount2) - VMware, Inc. - C:\Programmi\File comuni\VMware\VMware Virtual Image Editing\vmount2.exe O23 - Service: VMware NAT Service - VMware, Inc. - C:\WINDOWS\system32\vmnat.exe Qualcuno ha già avuto un problema simile e può darmi una mano? ![]() ![]() Ultima modifica di sloteel : 06-11-2005 alle 17:46. |
![]() |
![]() |
![]() |
#2 |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
|
effettivamente il log è zozzo,postalo nel thread su hijackthis in rilievo...volendo puoi fare tutto da solo avvalendoti dell'utility linkata nel primo post
![]() |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
L'unica voce del log veramente sospetta e' questa:
O4 - HKLM\..\Run: [ScanRegistry] C:\W poi vorrei sapere se conosci questo processo: lvhidsvc.exe Ho letto che riguarda la Lifeview (R) TV Card. La usi? |
![]() |
![]() |
![]() |
#4 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
Si la uso. Dici che dietro a l'altra voce si nasconde il rootkit?
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Quote:
O4 - HKLM\..\Run: [ScanRegistry] C:\W prova a usare un altro programmino specifico per rootkit: http://www.europe.f-secure.com/exclu...ght/blbeta.exe |
|
![]() |
![]() |
![]() |
#6 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
Niente, non lo vede... eppure mi sembra evidentemente un rootkit, visto che lo cerco da esplora risorse riesco ad arrivare solo fino alla cartella dove è contenuto, ma non ad aprirla...
C'è un'altra cosa ora che ci penso: quando faccio delle modifiche al registro di windows il resident di Spybot mi segnala ad ogni riavvio che qualcosa sta tentando di modificare il registro, e dal comportamento sembra che abbia caricato una vecchia copia del registro su cui qualcosa sta facendo delle modifiche per farlo sembrare "aggiornato"... e ovviamente non mi fa più fare il ripristino di sistema. Ultima modifica di sloteel : 07-11-2005 alle 11:09. |
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Prova a fare una scansione con bitdefender free:
http://www.bitdefender.com/site/Main...Products.html# e una scansione con SpySweeper che ha un'opzione riguardante i rootkit: http://www.softpedia.com/progDownloa...load-3816.html |
![]() |
![]() |
![]() |
#8 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
Bitdefender ha toppato, ma spysweeper sembra averlo tolto: non compare più con rootkit revealer e ho potuto cancellare la cartella che conteneva il rootkit.
In compenso è rimasto il problema riguardante il resident di spybot, solo che ora registra ogni volta la modifica solamente di una voce di registro, qualcosa_cleanup0: mi pare l'avesse installata bitdefender, sta dando i numeri? A qualcun altro è mai capitato? ![]() |
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Quote:
|
|
![]() |
![]() |
![]() |
#10 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
Ok, ho tolto il teatimer, grazie della dritta!
Per i programmi scomparsi da installazione applicazioni e i punti di ripristino del sistema si può fare qualcosa? |
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Quote:
|
|
![]() |
![]() |
![]() |
#12 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
Si, sono scomparsi da installazione applicazioni nel senso che non me li fa più disinstallare, però nel menu start ci sono e funzionano.
|
![]() |
![]() |
![]() |
#13 | |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Quote:
|
|
![]() |
![]() |
![]() |
#14 |
Member
Iscritto dal: Nov 2005
Messaggi: 51
|
No, non ho più nessun punto di ripristino: quando c'era il rootkit li avevo, ma ogni volta che provavo ad usarli mi dava un messaggio di errore; ora non li ho più, il più vecchio è di ieri quando ho fatto il passaggio con wpysweeper.
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 10:09.