|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
iexplore.exe anomalo in dllcache
windows xp pro
ho questo file in c:\windows\system32\dllcache di grandezza anomala rispetto a quelli di altri sistemi che ho in casa: 692kb contro 91 circa. con icona differente. l'ho gia' rimosso varie volte, ma rispunta dopo un po': i consueti programmi contro spyware e simili non rilevano niente di anomalo (spybot, ad-aware, avg antispyware). si ricreano periodicamente anche una o due righe nel registro che avviano questo file all'avvio. rimosse anche quelle ma tornano. ho anche fatto pulizia con ccleaner come da istruzioni di sezione... il log di hijackthis, a parte le voci relative a questo file non rmi pare contenere niente di anomalo, so darmi una spiegazione a qualsiasi voce... questo iexplore.exe. bloccato dal firewall, tenta di connettersi tramite le porte 6666-7 (quelle di irc) a qualche ip ricobducibile in spagna (lleira networks) o qualcosa di simile. di cosa puo' trattarsi? come lo elimino?
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent |
|
|
|
|
|
#2 | |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
La guida andrebbe eseguita per intera e poi vanno allegati tutti i log.
Intanto fixa queste: O4 - HKLM\..\Run: [Microsoft©] C:\WINDOWS\system32\dllcache\iexplore.exe O4 - HKCU\..\Run: [Microsoft©] C:\WINDOWS\system32\dllcache\iexplore.exe Poi scarica Avenger, inserisci questo script: Quote:
|
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
disattivato ripristino di sistema
ESET Ads Revealer - log (da cui ho rimosso le righe relative ai vari thumbs.db sparsi nel computer, restano poche righe): adsr-omissis.txt (allegato) a-squared Free 3.1 - log (strano che a-squared trovi ultravnc cosi' pericoloso... ho messo in quarantena solo i "pericoli alti", cioe' uvnc) a2scan_080318-181650.txt (allegato) prevx csi - log (finalmente viene individuato questo iexplore.exe): http://www.fileup.itadib.com/downloa...9QEebsudPtUIRq scansione su nanoscan: Codice:
Risultato Scansione Riassunto: C'è 1 file sospetto nel PC (Nascondi dettagli) Dettagli: Pericolosità Nome Minaccia (1) Tipo Stato N/A File Sospetto (1) C:\WINDOWS\SYSTEM32\...ACHE\IEXPLORE.EXE - Attivo Ora: 25 secondi Antivirus: ALWIL Software avast! antivirus 4.7.1098 [VPS 080318-0] (attivo e aggiornato) hijack.txt (allegato) log di gmer: http://www.fileup.itadib.com/downloa...aOHreCTGKKbU3F righe rosse: nessuna questa la scansione online su virustotal del file iexplore.exe incriminato: http://www.virustotal.com/it/analisi...6502478d9063d0 Questo e' l'azione che il file incriminato tenta di fare (segnalato dal firewall sygate): Codice:
Parent Process : C:\WINDOWS\system32\dllcache\iexplore.exe Parent Version : 1.0.0.0 Parent Description : Parent Process ID : 0x618 (Heximal) 1560 (Decimal) File Version : 1.0.0.0 File Description : C:\WINDOWS\system32\dllcache\iexplore.exe File Path : C:\WINDOWS\system32\dllcache\iexplore.exe Process ID : 0x730 (Heximal) 1840 (Decimal) Connection origin : local initiated Protocol : Raw Ethernet Local Address : 0.0.0.0 Local Port : 0 Remote Name : Remote Address : 0.0.0.0 Remote Port : 0 Ethernet packet details: Ethernet II (Packet Length: 56) Destination: ff-ff-ff-ff-ff-ff Source: ******** Type: ARP (0x0806) Address Resolution Protocol (ARP) Hardware type: Ethernet (0x0001) Protocol type: IP (0x0800) Hardware size: 6 Protocol size: 4 Opcode: Request Sender hardware address: ********* Sender IP address: 192.168.0.2 Target hardware address: 00-00-00-00-00-00 Target IP address: 192.168.0.1 Binary dump of the packet: 0000: FF FF FF FF FF FF 00 50 : 70 92 04 BA 08 06 00 01 | .......Pp....... 0010: 08 00 06 04 00 01 00 50 : 70 92 04 BA C0 A8 00 02 | .......Pp....... 0020: 00 00 00 00 00 00 C0 A8 : 00 01 30 61 02 01 00 04 | ..........0a.... 0030: 06 70 75 62 6C 69 63 A0 : | .public. azioni intraprese: 1. da hijackthis - fix delle due righe O4 - HKLM\..\Run: [Microsoft©] C:\WINDOWS\system32\dllcache\iexplore.exe O4 - HKCU\..\Run: [Microsoft©] C:\WINDOWS\system32\dllcache\iexplore.exe 2. da avenger eseguito lo script suggerito (riavvio del pc) e rimosso (?) c:\windows\system32\dllcache\iexplore.exe log: Codice:
Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Completed script processing. ******************* Finished! Terminate. 4. una passata di ccleaner (come da istruzioni) 5. nuovo log di hijackthis (iexplore.exe sparito da porcessi e voci di registro) http://www.fileup.itadib.com/downloa...IiHaUp85cGAtl2 da qui ho poi rimosso la voce O16 - DPF: {8FEFF364-6A5F-4966-A917-A3AC28411659} - http://download.sopcast.com/download/SOPCORE.CAB 7. nuova scansione su nanoscan Codice:
Risultato Scansione Riassunto: Il PC non contiene virus. Dettagli: Pericolosità Nome Minaccia (0) Tipo Stato Ora: 16 secondi Antivirus: ALWIL Software avast! antivirus 4.7.1098 [VPS 080318-1] (attivo e aggiornato) http://www.virustotal.com/it/analisi...6502478d9063d0 (file sempre infetto, stesso risultato di prima) 9. nuova scansione con prevx, niente di sospetto. CONCLUSIONI: il pc sembra a posto adesso, ma anche qualche giorno fa lo era, quando avevo interrotto i processi iexplore.exe attivi, rimosso le voci di registro ed eliminato i file. non riesco a capire chi ce l'abbia rimesso...
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent Ultima modifica di frantheman : 18-03-2008 alle 22:39. |
|
|
|
|
|
#4 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Vnc puoi ripristinarlo in toto per quanto riguarda SopCast decidi tu a me piace poco un soft che si fà i fatti miei
Lo script da inserire in Avenger prevede anche il comando che è Files to delete quindi nel box bianco devi inserire tutto quello che è nel quote Quote:
scarica la versione nuova la tua è obsoleta
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#5 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
|
edita i mac adresses
|
|
|
|
|
|
#6 | ||
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
Quote:
Quote:
comunque fatto: Codice:
Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Error: file "C:\WINDOWS\system32\dllcache\iexplore.exe" not found! Deletion of file "C:\WINDOWS\system32\dllcache\iexplore.exe" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. il log di HJT lo allego sembro apparentemente pulito... beh... a sapere dove stavano... li editavo subito.. dove stanno?EDIT: visti
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent |
||
|
|
|
|
|
#7 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Il log è pulito sarebbe utile sostituire Avast con Antivir http://www.hwupgrade.it/forum/showthread.php?t=1514684
inoltre collegati a questo sito ed aggiorna in base alle segnalazioni i software obsoleti quindi vulnerabili http://secunia.com/software_inspector/ hai una versione di Java stravecchia
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
grazie Chill-Out per le indicazioni.
Sul cambio avast-antivir riflettero'.. Intanto aggiorno alcuni software che non ho mai pensato potessero essere cosi' pericolosi...
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent |
|
|
|
|
|
#9 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Prego
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
e alla fine sono passato ad antivir, dato che mi sono ripreso lo stesso virus (?) non su uno ma addirittura su tre pc protetti (?) da avast...
ora, prima di aprire altro thread, antivir mi ha riconosciuto varie cosette - su alcune mi trova senz'altro d'accordo, ma su una ho dei dubbi. il file reboot.exe incluso in windows unattended cd creator viene riconosciuto da antivir come sospetto. insieme a lui anche altri lo ritengono sospetto (ovviamente avast no http://www.virustotal.com/it/analisi...4e9824b36dd0d1 di certo e' un eseguibile che svolge una funzione delicata, che ben si presta a utilizzi malevoli... ma se se ne sta buono buono in una cartella, e' pericoloso? edit: programmini simili che vengono individuati: cmdow, pskill et similia... edit2: mi sento idiota... credo di aver trovato la fonte diinfezione. una chiavetta usb. con un metodo ingenuissimo. file autorun.inf che lancia qualche schifezza da una cartella "run" nascosta (il bello e' che io ho le cartelle nascoste visibili.... boh....)
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent Ultima modifica di frantheman : 01-04-2008 alle 10:56. |
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
c'è la guida per la disinfezione da chiavette-usb infette:
http://www.hwupgrade.it/forum/showthread.php?t=1599603 inoltre il file "reboot.exe" è un file estraneo a windows
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
che sia estraneo non ci piove.. ma, oltre a riavviare il computer, puo' far danni?
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent |
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
fallo scansionare su www.virustotal.com e poi pubblica il link dell'analisi
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Mar 2002
Città: firenze
Messaggi: 3327
|
il link era gia' un paio di post piu' su.
ora, non voglio fare la figura dello scemo. quello che mi chiedevo e': dato che questo eseguibile serve per riavviare windows nelle installazioni non presidiate (ed e' infatti a corredo del software windows unattended cd creator). in effetti una volta finita l'installazione non presidiata ha poco senso mantenere reboot.exe nel path di windows (e questo si' puo' essere volendo rischioso, dato che si offre ai cosidetti "utenti malevoli" uno strumento abbastanza devastante). mi sono come persuaso che sia per questo che gli antivirus lo ritengono sospetto. ma mi chiedo, se lo tengo buono in una directory in posizione defilata... che effetti negativi posso avere sul sistema?
__________________
mercatino: trattative concluse - Le mie vendite: CPU AMD AM2 e A - RAM DDR e DDR2 - Blocchetto P4 2.53/533 - Geforce 8600 GTS Silent |
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
sì avevo capito male io... è normale che file di quel tipo vengano segnalati come possibili pericoli, come del resto vengono segnalati come pericolosi determinati tool di pulizia...
se lo sposti in una cartella defilata non succede nulla se non è richiamato da un servizio in funzione ma non è questo il caso visto che viene usato con una sequenza di parametri alla bisogna. al massimo ti da errore ma non Bsod o instabilità.
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#16 |
|
Junior Member
Iscritto dal: Apr 2008
Messaggi: 10
|
Ragazzi scusate la mia ignoranza ma ho da chiedervi una cosa...ecco anche io ho infetto il file C:\WINDOWS\system32\dllcache\iexplore.exe ma la cosa che non capisco è se questo file è un file di sitema fixandolo con hijackthis lo si cancella e quindi non sarà necessario formattare il pc??? Spero di sbagliarmi e soprattutto di ripulire il pc
|
|
|
|
|
|
#17 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
http://www.hwupgrade.it/forum/showpo...5&postcount=94 in quanti altri posti pensi di postare, certo che ultimamente stanno succedendo cose strane
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#18 |
|
Junior Member
Iscritto dal: Apr 2008
Messaggi: 10
|
visto che in questa discussione si parla dello stesso problema (almeno credo) pensavo che non fosse giusto aprirne una simile..tutto qui...
|
|
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
fixare non significa cancellare...
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 05:05.












beh... a sapere dove stavano... li editavo subito.. dove stanno?








