|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
Pc infetto... cosa faccio... :( Un aiuto per favore..
Ciao a tutti!
Allora... diciamo che ho un problemino di infezione al pc. Volevo illustrarvi la situazione sperando mi possiate aiutare… aiuto! Nella sezione dedicata ai log di Hijack ho postato il mio log e mi è stato detto di spuntare una serie di voci: O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe" O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe O4 - HKCU\..\Run: [Octoshape Streaming Services] "C:\Programmi\Octoshape Streaming Services\Carriero\OctoshapeClient.exe" -inv:bootrun O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programmi\DAEMON Tools Lite\daemon.exe" -autorun O4 - HKLM\..\Policies\Explorer\Run: [rsvp] C:\WINDOWS\System32\drivers\rsvp.exe /waitservice O4 - HKCU\..\Policies\Explorer\Run: [Mstsc] C:\DOCUME~1\Carriero\DATIAP~1\mstsc.exe /waitservice O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Logman] C:\WINDOWS\System32\drivers\logman.exe /waitservice (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [Logman] C:\WINDOWS\System32\drivers\logman.exe /waitservice (User 'Default user') O16 - tutte le voci In seguito a ciò il mio log era: http://wikisend.com/download/532600/hijackthis.txt Inoltre ho controllato su Virustotal e Virscan queste voci: C:\WINDOWS\System32\drivers\rsvp.exe C:\DOCUME~1\Carriero\DATIAP~1\mstsc.exe C:\WINDOWS\System32\drivers\logman.exe E i risultati sono stati questi: SCANSIONI SU VIRUS TOTAL: 1) C:\WINDOWS\System32\drivers\rsvp.exe http://www.virustotal.com/it/analisi...20b2c61a6b35ab 2) C:\DOCUME~1\Carriero\DATIAP~1\mstsc.exe http://www.virustotal.com/it/analisi...0d07d4871fb9f2 3) C:\WINDOWS\System32\drivers\logman.exe http://www.virustotal.com/it/analisi...948407584760a6 SCANSIONI SU VIRSCAN: 1) C:\WINDOWS\System32\drivers\rsvp.exe http://virscan.org/report/feee59daef...2c5b36f7a.html 2) C:\DOCUME~1\Carriero\DATIAP~1\mstsc.exe http://virscan.org/report/feee59daef...2c5b36f7a.html 3) C:\WINDOWS\System32\drivers\logman.exe http://virscan.org/report/feee59daef...2c5b36f7a.html Dunque dopo ciò ho seguito la procedura per le infezioni e fatto tutti i controlli con i programmi della lista. Di seguito posto i risultati: Malwarebytes Anti-Malware: http://wikisend.com/download/527226/mbam-log-2008-11-09 (19-24-23).txt (nota: come risultato ho cancellato degli elementi trovati ma non ho cancellato mstsc.exe poiché è nella cartella di sistema e avevo paura a metterci mano…) A-Squared Free v3.x: http://wikisend.com/download/548730/...109-195257.txt F-Secure OnLine: http://wikisend.com/download/892274/scansione.txt Dr.Web CureIT: http://wikisend.com/download/230772/CureIt.log.txt ESET SysInspector: http://wikisend.com/download/106984/...81110-1206.xml HiJackThis: http://wikisend.com/download/741326/hijackthis.log Gmer: Non sono riuscito a fare la scansione perché a un certo punto il processo si arrestava e chiudeva automaticamente Gmer. Se lo riaprivo e avviavo un’altra scansione mi riavviava automaticamente il pc… PrevxCSI: http://wikisend.com/download/548594/scansione.log Potete aiutarmi? non so davvero dove mettere mano Grazie per qualsiasi intervento! |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
i link su virustotal sono irraggiungibili
Fai controllare su www.virustotal.com e su http://virscan.org/ Codice:
C:\Documents and Settings\Carriero\Dati applicazioni\mstsc.exe C:\Documents and Settings\Carriero\Impostazioni locali\Temp\mstinit.exe C:\Documents and Settings\Carriero\Dati applicazioni\Microsoft\mqtgsvc.exe Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione Se il file dovesse essere nascosto o di sistema, Apri Risorse Computer -> Strumenti -> Opzioni Cartella... -> Visualizzazione -> Seleziona "Visualizza cartelle e file nascosti" -> scendi e togli la spunta a "Nascondi i file di sistema (consigliato) Alla fine della verifica rimetti le impostazioni originali con hjt fixa Codice:
F3 - REG:win.ini: load=C:\DOCUME~1\Carriero\DATIAP~1\mstsc.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Policies\Explorer\Run: [MstInit] C:\DOCUME~1\Carriero\IMPOST~1\Temp\mstinit.exe /waitservice O4 - HKCU\..\Policies\Explorer\Run: [MqtgSVC] C:\DOCUME~1\Carriero\DATIAP~1\MICROS~1\mqtgsvc.exe /waitservice O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Esent Utl] C:\WINDOWS\System\esentutl.exe /waitservice (User 'SYSTEM')
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
infatti per prevxCSI:
Codice:
Last Scan: Mon 2008-11-10 12:28:07 ora solare Europa occidentale. Number of Scans: 1 [G<R00000088>] C:\WINDOWS\System32\Drivers\sptd.sys [PX5: BD6E5EC2F0328E87F1980A3577FE2A00CB8C0F3C] [b] (ACTIVE) C:\Documents and Settings\Carriero\Dati applicazioni\mstsc.exe [PX5: B84797AB000A024550470122D73D75005C2B743B] Malware Group: Cloaked Malware [b] C:\Documents and Settings\Carriero\Impostazioni locali\Temp\mstinit.exe [PX5: B84797AB000A024550470122D73D75005C2B743B] Malware Group: Cloaked Malware [b] C:\Documents and Settings\Carriero\Dati applicazioni\Microsoft\mqtgsvc.exe [PX5: B84797AB000A024550470122D73D75005C2B743B] Malware Group: Cloaked Malware
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#4 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
Scusa per i link non funzionanti
Ecco le scansioni: Scansioni con Virus Total: 1) C:\Documents and Settings\Carriero\Dati applicazioni\mstsc.exe http://www.virustotal.com/it/analisi...e0abfd8fd6a701 2) C:\Documents and Settings\Carriero\Impostazioni locali\Temp\mstinit.exe http://www.virustotal.com/it/analisi...ddeefc43261d36 3) C:\Documents and Settings\Carriero\Dati applicazioni\Microsoft\mqtgsvc.exe http://www.virustotal.com/it/analisi...c3b7d1c38d626f Scansioni con VirScan: 1) C:\Documents and Settings\Carriero\Dati applicazioni\mstsc.exe http://virscan.org/report/feee59daef...2c5b36f7a.html Quelle degli altri due file con Virscan non me le fa perchè mi dice che la scansione è gia stata fatta e ripropone il risultato dell'ultimo link che ti ho dato. Con Hijack ho fatto quel che mi hai detto e il log eseguito dopo è: hijackthis.txt |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Scarica Avenger da qui
Lancialo → Clicca Ok → Copia e Incolla TUTTO il codice, che ti ho segnalato qui sotto, nel riquadro bianco del programma → Clicca su Execute Attendi riavvio del pc. Se non si riavvia da solo fallo manualmente. Al riavvio verrà salvato un log di Avenger. Postalo per vedere se la procedura ha funzionato. Codice:
Files to delete: C:\Documents and Settings\Carriero\Dati applicazioni\mstsc.exe C:\Documents and Settings\Carriero\Impostazioni locali\Temp\mstinit.exe C:\Documents and Settings\Carriero\Dati applicazioni\Microsoft\mqtgsvc.exe
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#6 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
|
|
|
|
|
|
#7 | |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
con mbam prova a rifare lo scan completo
rifixa queste Quote:
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • Ultima modifica di wjmat : 10-11-2008 alle 17:55. |
|
|
|
|
|
|
#8 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
Ok, ora lo avvio e tipo per domani sarà pronto.. hehe Come finisce ti faccio sapere. Grazie per l'AIUTO enorme che mi hai dato. Speriamo bene!
P.S. Le voci che mi hai detto di fixare non ci sono nella lista di HIJACK....??? |
|
|
|
|
|
#9 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
Ho fatto la scansione e questo è il log risultante... :
mbam-log-2008-11-10 (20-58-28).txt |
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
con hjt fai un nuovo log, prima forse hai caricato quello vecchio
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
|
#11 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
Appena eliminato quei due file che Malware aveva trovato.
Ho rifatto il log ma il risultato è sempre quello: hijackthis.txt |
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
prova a fixare da modalità provvisoria
poi da modalità normale produci un nuovo log di prevx
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#13 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
Ho avviato in modalità provvisoria ma sono riuscito a fixare solo:
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe Gli altri, come prima, non ci sono nella lista... Ho fatto anche un log dopo aver fixato quelle due voci, non so se possa servirti... hijackthismodprovv.txt |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
aspetto il log di prevx e poi uno di Sdfix
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#15 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
|
|
|
|
|
|
#16 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
è dura la cosa?
|
|
|
|
|
|
#17 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
ora segnala questi
Codice:
C:\WINDOWS\System\esentutl.exe C:\WINDOWS\sessmgr.exe C:\WINDOWS\System\logman.exe
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
solo che prevx segnala altro, se combo non risolve li facciamo fuori a mano, dopo la solita verifica sui 2 siti
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#20 |
|
Member
Iscritto dal: Nov 2008
Messaggi: 35
|
guarda scusami, non avevo capito il senso di "segnala", pensavo fosse un imperativo. Solo rileggendo stamane i log ho capito cosa intendevi... hehe
Ecco il log di Combo ComboFix.txt |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:49.





















