Pagina 1 di 1

Virus non identificato + log di Hijack this

MessaggioInviato: mer nov 19, 2008 3:01 pm
da kenny88
Rieccomi....

Ho beccato qualcosa aprendo una pagina, mi si è quasi inchiodato il pc e la memoria in uso si è impennata di colpo poi si è aperta una pagina simile ai documenti di acrobat reader così ho riavviato e al rientro avast mi ha dato dei messaggi strani, diceva che erano arrivate troppe mail uguali nello stesso intervallo di tempo e ne potevo leggere il contenuto nella finestrella stessa di avast, roba scritta in tedesco con indirizzi tedeschi. Dentro ad outlook non ne ho trovato traccia comunque, pare che questa parte del problema sia già stata debellata con un paio di pulizie di vari antivirus che ho fatto ma vi posto comunque il log di hijack this, le prime tre voci al numero 4 non mi quadrano. Grazie in anticipo per l'assistenza, come sempre! [8D]

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14.58.52, on 19/11/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAMMI\VIRITEXPLITE\viritsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Opera\Opera.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/ms ... b56986.cab
O16 - DPF: {42C559C0-2E84-11D5-A3C6-00010219529D} (siacapi-core-install) - https://www.inlineanet.it/INLINEANET/ib ... nstall.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 8142414578
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftup ... 8155614468
O16 - DPF: {E0BE586C-7C66-4909-94D6-D18BBBDD6373} (????????????) - http://app.filebank.co.jp/setup/win/fbx2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3E7C58D8-4E30-4909-9B56-1B4B0F770DA2}: NameServer = 151.99.0.100,151.99.125.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{C18EF1CB-BD6C-4CCC-8805-8277E7C1912A}: NameServer = 85.37.17.4 85.38.28.70
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas http://www.tgsoft.it - C:\PROGRAMMI\VIRITEXPLITE\viritsvc.exe

--
End of file - 8538 bytes

Re: Virus non identificato + log di Hijack this

MessaggioInviato: mer nov 19, 2008 3:04 pm
da ste_95
Il log è pulito.

Scarica GMER, poi segui i seguenti passaggi:

--- 1° passaggio ---
Avviamo gmer
clicchiamo su > > >
Clicchiamo su Autostart
mettiamo il segno di spunta a Show All
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).
Salviamo il file e postastiamo sul forum il risultato facendo attenzione a queste regole.

--- 2° passaggio ---
Sempre nel programma appena scaricato (gmer),
clicchiamo su Rootkit
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).
Salviamo il file e postastiamo sul forum il risultato facendo attenzione a queste regole.

Re: Virus non identificato + log di Hijack this

MessaggioInviato: mer nov 19, 2008 8:54 pm
da kenny88
Grazie adesso provvedo subito, intanto ti dico che appena ho aperto GMER è partito uno scan da solo e mi ha rilevato un rootkit [SYSTEM] TDSSserv e mi ha chiesto di fare uno scan completo del pc.

Non avevo letto le nuove regole del forum in merito ai log, mea culpa, adesso rimedio:

http://www.mediafire.com/?sharekey=9936062eb5cfa7a3d2db6fb9a8902bda


eh hai ragione è che non mi apriva più il forum e non riuscivo a modificare, adesso c'è anche quello allo stesso link.

Re: Virus non identificato + log di Hijack this

MessaggioInviato: mer nov 19, 2008 9:17 pm
da ste_95
Manca il secondo passaggio.

Re: Virus non identificato + log di Hijack this

MessaggioInviato: mer nov 19, 2008 10:56 pm
da kenny88
Ciao ho messo entrambi i log nello stesso folder del post precedente, grazie!

Re: Virus non identificato + log di Hijack this

MessaggioInviato: mer nov 19, 2008 11:12 pm
da Amantide
Fai la scansione completa con Malwarebytes' Anti-Malware (perché nei log di Gmer non si vede l'intera infezione e quindi rischiamo di tralasciare qualcosa) e posta qui il report della scansione tramite il tag LOG.

Re: Virus non identificato + log di Hijack this

MessaggioInviato: gio nov 20, 2008 12:44 am
da kenny88
Ok fatto, ha trovato un po' di schifezze....questo è il log:

http://www.mediafire.com/?sharekey=9936062eb5cfa7a3d2db6fb9a8902bda

Re: Virus non identificato + log di Hijack this

MessaggioInviato: gio nov 20, 2008 7:30 am
da ste_95
Scarica Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to delete:
C:\WINDOWS\system32\drivers\tcpsr.sys
C:\WINDOWS\system32\drivers\ati2rwxx.sys
C:\WINDOWS\cookies.ini
C:\WINDOWS\system32\tdssservers.dat
C:\Documents and Settings\Marco\Impostazioni locali\Temp\BN63.tmp
C:\Documents and Settings\Marco\delself.bat

Folders to delete:
C:\Documents and Settings\Marco\Impostazioni locali\Temp\ac8zt2

Registry keys to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\jkwslist
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM


Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.

Se Avenger riporta un errore, prova a riscrivere manualmente la prima riga (Files to delete:) ricordando i due punti. Se il problema persiste prova con la vecchia versione di Avenger.

Poi, carica su www.mediafire.com il file C:\Avenger\backup.zip e spediscimi il link in privato.

Re: Virus non identificato + log di Hijack this

MessaggioInviato: gio nov 20, 2008 11:13 am
da Amantide
ste_95 ha scritto:Scarica Avenger...

Scusa, ma non era meglio rifare la scansione con Malwarebytes e rimuovere le voci infetti direttamente con lui? [8)] [uhm]

Re: Virus non identificato + log di Hijack this

MessaggioInviato: gio nov 20, 2008 2:08 pm
da kenny88
ok sto facendo, adesso riavvio e ti mando il link. [^]
ah una cosa, c'è il teamtimer di Spybot S&D che chiede sempre conferma sulle modifiche anche di avenger e malwarebytes, lo disattivo del tutto?

Re: Virus non identificato + log di Hijack this

MessaggioInviato: gio nov 20, 2008 2:14 pm
da kenny88
Amantide ha scritto:
ste_95 ha scritto:Scarica Avenger...

Scusa, ma non era meglio rifare la scansione con Malwarebytes e rimuovere le voci infetti direttamente con lui? [8)] [uhm]


Effettivamente è quello che avevo fatto ieri....quindi adesso Avenger mi ha riportato un log al riavvio dicendo che non ha trovato nessuno di quei file e che quindi non ha potuto cancellarli, gli oggetti non esistono più perché li ho tolti con malwarebytes. Spero che sia tutto apposto e suppongo che sia arrivato il momento di abbandonare Avast dato che ha fatto cilecca ancora una volta [rolleyes]

Re: Virus non identificato + log di Hijack this

MessaggioInviato: gio nov 20, 2008 10:06 pm
da kenny88
Sto per fare uno scan con VirIT e alla scansione della memoria iniziale mi trova due cose, entrambe con il logo del teschio nero di fianco :(:

[hidden Services]
[TDSServ -\systemroot\system32\drivers\TDSServ.sys]

Ora faccio la scansione poi vi saprò dire...