Pagina 1 di 1

Mai visto un casino del genere

MessaggioInviato: sab set 08, 2007 11:07 am
da Luigi
Spero di non venire "sgridato" ma questo post tocca tanti problemi che avrei dovuto dividerlo in 3 o 4 thred.
Sto cercando di rimettere a posto il PC di un amico che viene usato per una piccola attività, ma che combina dei casini infernali.
Due mesi fa gli avevo installato AVG e Zone Free perché non voleva spendere. Io gli avevo detto (non so se giustamente) che come azienda non avrebbe potuto farlo e che in caso di visite della G. di F. avrebbe potuto avere problemi.
Non so perché ha deciso di disinstallare AVG scaricando un Antivirus da internet (che chiaramente era a scadenza) e ha cancellato Zone (pensava fosse collegat ad AVG [cry] ).
Un paio di giorni fa l'antivirus è scaduto e lui si è trovato senza protezione e con continue richieste di acquisto/aggiornamento, tali che non riusciva neanche a lavorare scollegato [V] .
Alla fine mi ha chiamato e ho trovato una situazione tragica: ho fatto pulizia con CC Cleaner (485 errori), Easy Cleaner (177 errori) AD Aware (680 file sospetti), CWShredder (non ricordo quanti errori), jv16 (una 50a di file), ho fatto una scansione con ClamWin Portable aggiornato in provvisoria (1 solo virus [fischio] ).
Malgrado ciò il sistema aveva dei problemi con l'antivirus che cercava di andare in esecuzione, ma avendolo io cancellato, non trovavai file per farlo, la disattivazione delle voci rimaste in msconfig non risolvevano il problema, quindi ho fatto una scansione con hijackthis e ho fatto correggere da lui le voci relative. Ho eseguito NT Registry Optimizer riavviato.
Dopo tutto questo lavoraccio, sembrava tutto a posto, quindi ho scaricato il Pacchetto Completo di Zone e l'ho installato.
Al successivo riavvio Zone ha cominciato a lanciare i suoi soliti allarmi, ma uno in particolare
Immagine

Vedendo l'etichetta verde ho dato il consenso, ma alla terza richiesta ho fatto caso che ogni volta cambiava l'indirizzo mail a cui veniva inviato e ho smesso di consentire l'invio. La richiesta comunque continua insistentemente per uno minuto, poi smette alcuni secondi per poi riprendere ancora per un minuto, poi cessa per dieci minuti e riprende di nuovo insistentemente.....
ScanningProcess, come indicato in proprietà, è effettivamente nella cartella di Zone Alarm, ma ha un'icona generica tipo dos [uhm] .
Naturalmente essendo in esecuzione non era possibile tentare una cancellazione, ma non mi lasciava neanche rinominarlo e sul posto non avevo programmi per sbloccare il file (tipo Unlocker o CopyLock) e non mi è venuto in mente di scaricarlo [:p]
Ho fatto un'altra scansione con hijackthis che inserisco in modo che possiate analizzarla:

Logfile of HijackThis v1.99.1
Scan saved at 16.59.49, on 07/09/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16512)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Programmi\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
c:\APPS\HIDSERVICE\HIDSERVICE.exe
C:\Programmi\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Ulead Systems\DVD\ULCDRSvr.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\Programmi\Java\jre1.5.0_04\bin\jusched.exe
C:\Apps\Powercinema\PCMService.exe
C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\Programmi\QuickTime\qttask.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Google\Google Updater\GoogleUpdater.exe
C:\PROGRA~1\INCRED~1\bin\IMApp.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.exe
F:\Sicurezza\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.alice.it/oggi/index.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://as.starware.com/dopo/search?x=wKX1 ... 8Gm4Me69ZM
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Packard Bell
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.1.615.5858\swg.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programmi\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
O4 - HKLM\..\Run: [OpwareSE2] "C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [OPSE reminder] "C:\Programmi\ScanSoft\OmniPageSE2.0\EregIta\Ereg.exe" -r "C:\Programmi\ScanSoft\OmniPageSE2.0\EregIta\ereg.ini"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [IncrediMail] C:\Programmi\IncrediMail\bin\IncMail.exe /c
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Aggiungi all'elenco di stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Anteprima Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Stampa ad alta velocità Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\it.htm
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O18 - Filter: application/x-internet-signup - {A173B69A-1F9B-4823-9FDA-412F641E65D6} - (no file)
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programmi\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programmi\File comuni\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC -

qui scanning process non risulta......
Ultimo problema: il PC non si spegne più [cry+] si blocca in salvataggio impostazioni.
Penso di sapere perché, ma vorrei una vostra conferma, l'avviso di Zone alarm rimane insistentemente su desktop, quindi potrebbe essere lui a bloccare la routine di chiusura?
Dopo tre ore di lavoro non avevo più la volontà per altre prove [8)] [:p]
Spero perciò in un vostro aiuto.
Ciao.
Luigi

p.s.= ritornando alle questioni "legali", può esserci qualche problema se a un controllo della finanza la gestione del pc la faccio io? lui chiaramente non può dimostrare di poterlo fare (cancella i programmi cancellando la cartella [cry+] [8)] ), quindi gli interventi sul PC dovrebbe fatturarli a qualcuno comunque?

Re: Mai visto un casino del genere

MessaggioInviato: sab set 08, 2007 11:23 am
da crazy.cat
Luigi ha scritto:ScanningProcess, come indicato in proprietà, è effettivamente nella cartella di Zone Alarm, ma ha un'icona generica tipo dos

Fai analizzare il file sul sito www.virustotal.com e vedi se è un virus.

Poi un bel scan online per vedere quanti virus ci sono in quel pc.
http://www.bitdefender.co.uk/
http://housecall.trendmicro.com/

Ultimo problema: il PC non si spegne più [cry+] si blocca in salvataggio impostazioni.

Prova a disinstallare zonealarm e vdi se si spegne.

p.s.= ritornando alle questioni "legali", può esserci qualche problema se a un controllo della finanza la gestione del pc la faccio io?

Non ti saprei rispondere, ma io dovrei essere stato arrestato 20 o 30 volte ormai se controllassero una cosa del genere.

MessaggioInviato: sab set 08, 2007 1:57 pm
da Luigi
1° lunedì provvederò ai controlli consigliati (se nel frattempo non mi ha combinato altre cazzate.....)
2° La prova con zone spento o disattivato non ce la facevo più a farla [V] [fischio]
Grazie.
Ciao [8D]

3° Ho chiesto perché l'attività del mio amico è un po' particolare (Pompe Funebri [cry] [rolleyes] ) e in quel campo la G. di F. si diverte molto [rotfl]
(almeno nella nostra zona!!!!)

MessaggioInviato: mar set 11, 2007 11:19 am
da Luigi
ScanningProcess con virustotal.com è risultato essere Backdoor.trojan [V]
Eliminato lui tutto è andato liscio come l'olio [^]
Gli allarmi sono cessati e il PC si spegne regolarmente [:D]
La successiva scannerizzazione con l'antivirus ha dato esito negativo [:)]
Ciao e grazie per l'aiuto.
Luigi [applauso+]