|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Junior Member
Iscritto dal: Feb 2010
Messaggi: 4
|
[WinXP] 1° POST - Infetto ? Eccovi i log
Ho un portatile HP Compaq nx7400 con CPU 1.66 GHz - 512 di RAM - HD 70 GB acquistato nel 2006 - SO Win XP SP2 Home. Mai formattato dall'acquisto (dic 2006). Ora è un pò troppo imballato
Una settimana fa mi ero deciso ad individuare un pò il problema. Non sono esperto e ho cercato dei consigli in rete. Ho usato HJT e da lì ho fixato un pò di voci inutili di Acrobat, programmini HP,ecc. Ho trovato un paio di BHO sconosciuti e dall'analisi del loro codice CIDL (mi pare si chiami così) li riportava come virus, malware, spyware, non ricordo Malwarebytes aveva trovato un paio di bagle e altre due-tre cose che non ricordo ed ho seguito le istruzioni consigliate eliminandoli. Prexv non aveva rivelato nulla. Poi ho trovato il vostro forum e ho cercato di seguire i passi della guida collegando al portatile anche l'HD esterno (G:\) e la pennina usb (H:\) : ANALISI PRELIMINARE -> effettuata 1. REGOLE DI SEZIONE -> lette 2. Malwarebytes (tenete conto che l'avevo già usato in precedenza e che io ho disabilitato le notifiche degli aggiornamenti di Win) -> Codice:
Elementi dato del registro infetti: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. File infetti: G:\Laptop\Desktop\Programmi\Autodesk AutoCAD 2010\Cura\64Bit\xf-a2010.exe (Trojan.Agent.CK) -> No action taken. G:\Laptop\Desktop\Programmi\Autodesk AutoCAD 2010\Cura\32Bit\xf-a2010.exe (Trojan.Agent) -> No action taken. La scansione è durata più di mezza giornata, ho seguito i passi che consigliava ma non sono riuscito a salvare il log perchè il pc si è autoriavviato ed ha eliminato al riavvio una voce C:\Windows\system32\nclaunch.exe che mi sembra fosse segnalato come uno screensaver e unaltra voce che non ho fatto in tempo a leggere Codice:
c:\documents and settings\greg\dati applicazioni\bsplayer pro rilevati: Trace.Directory.BSplayer!A2 C:\Documents and Settings\greg\Dati applicazioni\Mozilla\Firefox\Profiles\t6o5y9gx.default\cookies.sqlite:1266940294984000 rilevati: Trace.TrackingCookie.statse.webtrendslive!A2 Rilevato Files: 0 Tracce: 1 Cookies: 2 Processi: 0 Chiavi di registro: 0 Codice:
2 malware rilevati
Suspicious:W32/Malware!Gemini (spyware)
* Sistema (Disinfettati)
Suspicious:W32/Malware!Gemini (virus)
* C:\PROGRAMMI\ASPECT2\ASPECT.EXE (Non rimossi)
Statistiche
Analizzati:
* File: 38785
* Sistema: 4182
* Non analizzati: 7
Azioni:
* Disinfettati: 1
* Rinominati: 0
* Eliminati: 0
* Non rimossi: 1
* Inviati: 0
5. Dr.Web CureIT -> cureit filtrato.txt 6. ESET -> SysInspector-GIOVE-100225-1153.xml 7. HiJackThis -> hijackthis.log 8. Gmer -> Non sono riuscito a fare la scansione. Quando lo avviavo si bloccava tutto. Per 3 volte di seguito... Una volta ho atteso pure una mezz'oretta ma sono riuscito ad avviare il Task Manager e segnalava processi come lsass.exe ed explorer.exe che succhiavano Cpu a manetta. 9. Prevx -> non ha rilevato nulla ![]() prevx.log --------- Grazie in anticipo per le risposte che saprete darmi Se potete darmi qualche consiglio oltre ai viurus fate pure |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Ciao
i log vanno allegati completi altrimenti non possiamo capire se le scansioni sono complete e le definizioni aggiornate quindi io mi fido poi vedi tu Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio ( )_______________________________________________________________________________ Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema. Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli. Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico. Le eventuali voci O16 dovranno essere fixate con IE chiuso. Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti. ¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯ Logfile of Trend Micro HijackThis v2.0.2 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Codice:
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [SmartRAM] "C:\Programmi\Advanced SystemCare 3\Sup_SmartRAM.exe" /m
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab31267.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {97E71027-0BA2-44F2-97DB-F84D808ED0B6} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab55762.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab55579.cab
O16 - DPF: {C0DE3ADC-B9F6-4B6E-8476-DE2A444FAAC8} - http://static.rossoalice.alice.it/pages/captive/attivazionegratuita.html
O16 - DPF: {C237A80A-4C55-4C68-BAA9-CBE4408D12B2} (F-Secure Online Scanner 4.0 Launcher) - http://download.sp.f-secure.com/ols/f-secure-rtm/resources/fslauncher.cab
Windows all'ultimo service pack non si vede o è disattivato il firewall per tenere aggiornati i programmi installati tra cui quelli più vulnerabili e per consigli vari leggi qui
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#3 |
|
Junior Member
Iscritto dal: Feb 2010
Messaggi: 4
|
Quando c'erano solo poche righe di codice necessarie le ho messe con il tag CODE. Si, le scansioni sono complete e il software consigliato per le scansioni l'ho sempre aggiornato.
Ho fixato le voci che mi hai consigliato e sono sparite dopo il riavvio tranne Smart Ram che non ho fixato di proposito perchè mi segnala la RAM disponibile e automaticamente la libera quando può. L'opzione Agg. Automatici di Windows l'ho disattivata un pò di tempo fa. Sul sito della MS dice che per aggiornare il sistema con il SP3 conviene attivare l'opzione e non scaricarlo dal sito. Faccio così ? Per le voci registrate dall'altro software oltra a HJT cosa faccio ? Ora intanto vedo di sistemare i programmi vulnerabili con i consigli riportati nella guida che mi hai linkato. Grazie |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
i service pack preferisco scaricarli manualmente perchè sono pesanti e in automatico non sai mai quanto impiega ma poi vedi tu
se intendi le voci di MBAM, andava rimosso tutto
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#5 |
|
Junior Member
Iscritto dal: Feb 2010
Messaggi: 4
|
Infatti, hai pienamente ragione: con Agg. Automatici attivo stavo impazzendo
Ho scaricato il SP3 dal sito Microsoft, l'ho installato e poi sono andato sul link di aggiornamento riportato nella guida che mi hai linkato. Altri 53 aggiornamenti scaricati e installati Le voci di Malwarebytes intendi ? Ho eliminato per intero l'AutoCad craccato che ancora non avevo nemmeno installato. Le altre tre voci sono relative alla disabilitazione delle notifiche Windows. Il Firewall di cui mi parlavi su è attivo. Sotto quale voce dovrebbe comparire ? Riposto il nuovo log di HJT aggiornato per vedere se c'è ancora qualcosa di fixabile visto che ancora non noto sensibili miglioramenti. Potrei fixare (e/o disabilitarle non da HJT) questi senza creare casini ? Codice:
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
Ultima modifica di Greg_81 : 27-02-2010 alle 20:08. |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
manca un buon firewall, mettine uno di quelli che trovi nel trattamento
per il resto è ok
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 08:45.












)








