Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Virus "PHOTO ALBUM.ZIP", diffuso via Msn

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Virus "PHOTO ALBUM.ZIP", diffuso via Msn

Messaggioda K.T.89 » dom lug 29, 2007 9:50 pm

Salve a tutti,
questo è il mio problema: è entrato nel mio PC il virus Hacktool.Rootkit. Il PC non sembra avere problemi nel funzionamento, nel senso che non è diventato più lento ecc..insomma tutto apparentemente normale,tranne per il fatto che il mio antivirus (il Norton Internet Security 2005) mi segnala, ogni 2 minuti circa, della presenza di un "Rischio Alto", dicendo che "Norton Antivirus ha rilevato e rimosso un virus dal computer" e che rischio di inviare involontariamente tale virus ai contatti di MSN Messenger, quando apro le chat..(è infatti così che ho acquisito il virus).

Il Norton, oltre agli insistenti avvisi, sembra non riconoscerne la presenza di nessuna minaccia, neanche dopo diverse scansioni.

Ho quindi provato a scaricare da Google Updater lo Spyware Doctor, il quale dopo una scansione mi ha confermato la presenza del virus. Ma poi non sapendo come procedere per eliminarlo, ho provato a fare una ricerca in diversi forum: lì, trovando diverse persone con il mio stesso problema ho provato a seguire alcune istruzioni date loro dai più esperti..ho scaricato l'Avenger, ma non so se sono riuscita effettivamente ad eliminare qualcosa, cioè dopo i riavii non avevo idea di come continuare.... [boh]
Ho poi scaricato il Killbox, ma anche lì mi sono bloccata io, perché non so come interpretare i risultati delle scansioni!! inoltre ho paura di eliminare parti del sistema che potrebbero danneggiarlo ulteriormente.

[cry+] Insomma...sono disperataaa! e sarei mooooolto grata se qualcuno mi aiutasse gentilmente ..e pazientemente [:-H] , spiegandomi bene cosa fare.
Vi ringrazio in anticipo!! [std]

Cate
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda Andy94 » dom lug 29, 2007 10:11 pm

Ci posti un log di hijackthis?

Il mio consiglio e' di cambiare antivirus. Ti consiglio Active Virus Shield.
Avatar utente
Andy94
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 9998
Iscritto il: lun apr 09, 2007 8:39 pm

Messaggioda K.T.89 » dom lug 29, 2007 11:02 pm

Ecco..una delle cose che non mi tornano, è cosa sia HijackThis... [:I]
Non ne ho proprio idea..mi spiace..me lo spiegherebbe? [:-H]

La ringrazio molto per aver risposto!
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm


Messaggioda Andy94 » lun lug 30, 2007 7:58 am

K.T.89 ha scritto:La ringrazio molto per aver risposto!


Non darmi del "Lei" qui su MLI ci diamo tutti del tu. Siamo una compagnia di amici no? (Se lo hai scritto per sbaglio non considerare quanto ho detto).

Hijackthis e' un piccolo programmino che, una volta azionato, genera un file di testo che viene comunemente chiamato LOG.
In questo LOG ci sono tutte le chiavi di registro sospette (secondo lui) e anche altre. Piu' i tuoi processi attivi (cioe' quelli che ci sono sul task manager).

Per ulteriori informazioni sul programma e per avere le istruzioni necessarie per postare il log visita questo articolo.
Quando hai ottenuto il log (che e' un comune file di testo) lo apri e lo incolli tutto su un post qui in questa discussione.


Ciao
Avatar utente
Andy94
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 9998
Iscritto il: lun apr 09, 2007 8:39 pm

Messaggioda crazy.cat » lun lug 30, 2007 9:10 am

Oltre al log di hijackthis così vediamo anche qualche altro problemino che norton virus non ha visto, puoi provare ad usare uno di questi programmi
http://www.MegaLab.it/2714/2
dovrebbero (in teoria) trovarti un file exe e/o una dll nella cartella Windows che fanno parte del rootkit.

Intanto vediamo il log di hijackthis.

XAndy
In merito alla domanda che mi avevi fatto, si tratta sempre di virus basati su dei rootkit ma dagli effetti e dal modo di rimozione diversi.
Sempre a seconda del tipo di infezione.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda K.T.89 » mar lug 31, 2007 12:55 am

Andy94 ha scritto:
K.T.89 ha scritto:La ringrazio molto per aver risposto!


Non darmi del "Lei" qui su MLI ci diamo tutti del tu. Siamo una compagnia di amici no? (Se lo hai scritto per sbaglio non considerare quanto ho detto).

Hijackthis e' un piccolo programmino che, una volta azionato, genera un file di testo che viene comunemente chiamato LOG.
In questo LOG ci sono tutte le chiavi di registro sospette (secondo lui) e anche altre. Piu' i tuoi processi attivi (cioe' quelli che ci sono sul task manager).

Per ulteriori informazioni sul programma e per avere le istruzioni necessarie per postare il log visita questo articolo.
Quando hai ottenuto il log (che e' un comune file di testo) lo apri e lo incolli tutto su un post qui in questa discussione.


Ciao


Ciao!! [:)]
Innanzitutto chiedo scusa per averti dato del Lei.. certo che siamo tutti amici!! [:)]
Bene, ti ringrazio per avermi spiegato cosa sia Hijackthis! Ora mi è tutto più chiaro... [^]
Ecco il Log che mi è venuto fuori:



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23.36.47, on 30/07/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16473)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\Norton Internet Security\ISSVC.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\explorer.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
C:\Programmi\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
C:\Programmi\CyberLink\Shared Files\CLML_NTService\CLMLService.exe
c:\APPS\HIDSERVICE\HIDSERVICE.exe
C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\Programmi\Spyware Doctor\svcntaux.exe
C:\Programmi\Spyware Doctor\swdsvc.exe
C:\WINDOWS\system32\slserv.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Spyware Doctor\SDTrayApp.exe
C:\Programmi\File comuni\Ulead Systems\DVD\ULCDRSvr.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
c:\APPS\Powercinema\Kernel\TV\CLSched.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Java\jre1.5.0_04\bin\jusched.exe
C:\Programmi\File comuni\Ulead Systems\AutoDetector\monitor.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Apps\Powercinema\PCMService.exe
C:\apps\ABoard\ABoard.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\apps\ABoard\AOSD.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\QuickTime\qttask.exe
C:\WINDOWS\VM_STI.EXE
C:\APPS\SMP\SmpSys.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\ctfmon.exe
C:\APPS\skype\phone\Skype.exe
C:\PROGRA~1\Yahoo!\MESSEN~1\ymsgr_tray.exe
C:\Programmi\Google\Google Updater\GoogleUpdater.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programmi\Philips\Philips SPC315NC Webcam\TrayMin315.exe
C:\WINDOWS\system32\sistray.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.it/0SEITIT/SAOS01
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.5900.com.ar/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\userinit.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programmi\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.5672\swg.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.5000.1021\it\msntb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.5000.1021\it\msntb.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_04\bin\jusched.exe
O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Programmi\File comuni\Ulead Systems\AutoDetector\monitor.exe
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [PCMService] "c:\Apps\Powercinema\PCMService.exe"
O4 - HKLM\..\Run: [ACTIVBOARD] c:\apps\ABoard\ABoard.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe "C:\Programmi\Pirelli\Access Gateway USB Network\CnxTrApp.dll",AppEntry -REG "Pirelli\Access Gateway USB"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BigDogPath] C:\WINDOWS\VM_STI.EXE Philips SPC315NC Webcam
O4 - HKLM\..\Run: [SDTray] "C:\Programmi\Spyware Doctor\SDTrayApp.exe"
O4 - HKCU\..\Run: [SmpcSys] C:\APPS\SMP\SmpSys.exe
O4 - HKCU\..\Run: [Yahoo! Pager] "C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe" -quiet
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\APPS\skype\phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Google Updater.lnk = C:\Programmi\Google\Google Updater\GoogleUpdater.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: TrayMin315.exe.lnk = ?
O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=file://C:\APPS\IE\offline\it.htm
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/ms ... b31267.cab
O16 - DPF: {1754A1BA-A1DF-4F10-B199-AA55AA1A120F} (InstallerBehaviorFactory Class) - https://signup.msn.com/pages/MsnInstC.cab
O16 - DPF: {2250C29C-C5E9-4F55-BE4E-01E45A40FCF1} (CMediaMix Object) - http://musicmix.messenger.msn.com/Medialogic.CAB
O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by107fd.bay107.hotmail.msn.com/r ... nPUpld.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-U ... E_UNO1.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b31267.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMe ... loader.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b56907.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{AACF879D-3410-440F-8577-1165614B2834}: NameServer = 85.37.17.10 85.38.28.86
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: CyberLink Background Capture Service (CBCS) (CLCapSvc) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLCapSvc.exe
O23 - Service: CyberLink Task Scheduler (CTS) (CLSched) - Unknown owner - c:\APPS\Powercinema\Kernel\TV\CLSched.exe
O23 - Service: CyberLink Media Library Service - Cyberlink - C:\Programmi\CyberLink\Shared Files\CLML_NTService\CLMLServer.exe
O23 - Service: Generic Service for HID Keyboard Input Collections (GenericHidService) - Unknown owner - c:\APPS\HIDSERVICE\HIDSERVICE.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programmi\Norton Internet Security\ISSVC.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Windows Installer (MSIServer) - Unknown owner - D:\DOCUME~1\Myriam\IMPOST~1\Temp\IXP000.TMP\MsiExec.exe (file missing)
O23 - Service: Servizio Auto-Protect di Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Programmi\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Programmi\Spyware Doctor\swdsvc.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Sony SPTI Service (SPTISRV) - Sony Corporation - C:\Programmi\File comuni\Sony Shared\AVLib\Sptisrv.exe
O23 - Service: Ulead Burning Helper (UleadBurningHelper) - Ulead Systems, Inc. - C:\Programmi\File comuni\Ulead Systems\DVD\ULCDRSvr.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 13022 bytes
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda K.T.89 » mar lug 31, 2007 1:09 am

crazy.cat ha scritto:Oltre al log di hijackthis così vediamo anche qualche altro problemino che norton virus non ha visto, puoi provare ad usare uno di questi programmi
http://www.MegaLab.it/2714/2
dovrebbero (in teoria) trovarti un file exe e/o una dll nella cartella Windows che fanno parte del rootkit.

Intanto vediamo il log di hijackthis.


Ciao! [std]
Prima di tutto ringrazio tantissimo anche te!! [std]
Solo che ho un dubbio riguardo all'indirizzo con i programmi che mi hai consigliato..ma non perché non mi fidi.. Solo per il fatto che terminata una scansione con un programma poi non saprei come proseguire, infatti ho già provato con uno di quei programmi, il GMER. Infatti dopo aver eseguito la scansione, è vero, mi ha confermato la presenza di una minaccia che il Norton non aveva trovato in nessuna scansione, ma poi non sapevo cosa fare,temendo di peggiorare le cose..
Se magari pensi che dovrei provare con un programma specifico e poi postare il risultato,va bene.. nessun problema. Aspetto una "consegna" più specifica! [:)] Grazie ancora...
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda Andy94 » mar lug 31, 2007 8:38 am

Il LOG e' pulito.
Ora crazy.cat ti dira' come rimuovere l'hacktool.rootkit.
Avatar utente
Andy94
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 9998
Iscritto il: lun apr 09, 2007 8:39 pm

Messaggioda crazy.cat » mar lug 31, 2007 9:04 am

K.T.89 ha scritto:il GMER. Infatti dopo aver eseguito la scansione, è vero, mi ha confermato la presenza di una minaccia che il Norton non aveva trovato in nessuna scansione, ma poi non sapevo cosa fare,temendo di peggiorare le cose..

dove ti ha trovato il problema?
Se ci dici i nomi dei file infetti ti diciamo poi noi come proseguire.
Panda antirootkit rimuove anche i problemi che trova, gmer li legge solo e non li rimuove.


Nel log di hijackthis si vede solo un servizio fasullo
O23 - Service: Windows Installer (MSIServer) - Unknown owner - D:\DOCUME~1\Myriam\IMPOST~1\Temp\IXP000.TMP\MsiExec.exe (file missing)
ma nessun pericolo visibile.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda K.T.89 » mar lug 31, 2007 9:20 pm

Andy94 ha scritto:Il LOG e' pulito.
Ora crazy.cat ti dira' come rimuovere l'hacktool.rootkit.


Va bene, grazie comunque per l'aiuto che mi hai dato fin'ora!
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda K.T.89 » mar lug 31, 2007 10:05 pm

crazy.cat ha scritto:dove ti ha trovato il problema?
Se ci dici i nomi dei file infetti ti diciamo poi noi come proseguire.
Panda antirootkit rimuove anche i problemi che trova, gmer li legge solo e non li rimuove.


Allora...se mi ricordo bene il GMER dovrebbe evidenziare i programmi,files..che rappresentano una minaccia, in rosso..

Questo è per quanto riguarda la sezione "Rootkit", l'unico file evidenziato:

---- Processes - GMER 1.0.13 ----

Process C:\Programmi\Internet Explorer\IEXPLORE.EXE (*** hidden *** ) 1848

---- System - GMER 1.0.13 ----



Mentre questo è 1 dei 65 files evidenziati in rosso, definito come "hidden" nella sezione "Process":
C:\Programmi\internet Explorer\iexplor... 1848

(questo:
C:\WINDOWS\system32\net1.exe 2872 3012 1 37 0.031 0.125 è un altro Process "hidden" che mi era comparso in un'altra scansione..sempre con gmer nella sez. "process", che però non è ricomparso in quest'ultima scansione che ho appena eseguito.)

Spero che queste informazioni siano sufficienti. Avrei voluto inviarti l'intero log di GMER ma era troppo lungo e superava i limiti di estensione..non ci stava..
Non ho ancora provato a fare la scansione con Panda rootkit come mi hai consigliato. La devo fare? é dunque sicuro,cioè non è che peggioro la situazione?

1000 grazie ancora x la disponibilità.... [^]
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda Amantide » mer ago 01, 2007 1:42 pm

K.T.89 ha scritto: Avrei voluto inviarti l'intero log di GMER ma era troppo lungo e superava i limiti di estensione..non ci stava..

Mettilo all'interno di un archivio rar o zip ed allegalo qui come un allegato. Fai la scansione sia della sezione Rootkit che quella Autostart.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda K.T.89 » mer ago 01, 2007 9:07 pm

Ok,grazie per il suggerimento!! Ora provo...
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda Amantide » gio ago 02, 2007 12:26 pm

Fixa solo questa voce con Hijackthis
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.5900.com.ar/

Per il resto direi che il pc è pulito ed il tuo Norton ha preso un grosso abbaglio. I file indicati come hidden sono i file di sistema e forse quel hidden può essere dovuto al fatto che questi processi vengono usati in "sottofondo" da qualche altra applicazione.

P.S. Al limite io eliminerei dal tuo pc solo il virus che si chiama Norton [:D]
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda K.T.89 » gio ago 02, 2007 3:06 pm

in che senso "fixare"? che ignoranante che sono..scusa...ma come si fa???

beh allora se io disinstallo il norton e por lo reinstallo dici che la smette? perché è davvero odioso vedersi aprire questo avviso che dice che è stato rilevato l'hacktool.rootkit...........soprattutto quando devo chattare che mi vibra lo schermo in continuazione!!!!

grazie...
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda Andy94 » gio ago 02, 2007 7:58 pm

Fixare una riga con Hijackthis vuol dire cliccare dive c'e' la rispettiva casellina quadrata della riga menzionata.

Il che vuol dire che rifai la scansione, cerchi la voce che ha detto Amantide, premi sul suo quadrato e cerchi il pulsante fix checked.

Semplice no?
Avatar utente
Andy94
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 9998
Iscritto il: lun apr 09, 2007 8:39 pm

Messaggioda Amantide » gio ago 02, 2007 8:48 pm

K.T.89 ha scritto:
beh allora se io disinstallo il norton e por lo reinstallo dici che la smette? perché è davvero odioso vedersi aprire questo avviso che dice che è stato rilevato l'hacktool.rootkit...........soprattutto quando devo chattare che mi vibra lo schermo in continuazione!!!!

grazie...

Veramente intendevo di disinstallare Norton e sostituirlo con qualche antivirus più serio, tipo Antivir PE che è anche gratuito.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda K.T.89 » ven ago 03, 2007 1:00 am

Allora, ho già fixato quello che mi hai detto. [^]
Io avevo capito che il tuo suggerimento fosse quello di eliminare completamente Norton..è solo che volevo essere sicura..Solo perché abbiamo speso un capitale per riaggiornarlo, a giugno, per quest'anno... [cry+]

Poi un'altra cosa che non riesco a capire... [boh] questo problema con i continui avvisi di Norton, che appunto mi dice che ha rilevato e rimosso questo virus, è iniziato quando ho accettato che un mio amico per Msn mi mandasse un file.. (ovviamente non me l'ha inviato di sua iniziativa) quando ho aperto questo file (si chiama Foto_celular, di 18,4 KB, è una cartella compressa che si è automemorizzato nell'HDD(C:)...insieme ad un altre cose: uno che si chiama zip, di 124KB...e nella cartella WINDOWS, sempre in HDD(C:) nella sottocartella system32 c'é un'altro file credo che si chiama "ntoskrnl").
Tutti questi elementi se li elimino, o provo a cancellarli, riappaiono dopo 2 minuti...
C'è un modo per disfarmene?

Perché se davvero il pc è pulito, togliendo definitivamente il norton, non ci dovrebbe essere più il problema...?
O se installo un altro antivirus, questo mi elimina il presunto virus?
(non so se si riesce a capire quello che ho scritto..sorry [uhm] )
Avatar utente
K.T.89
Neo Iscritto
Neo Iscritto
 
Messaggi: 17
Iscritto il: dom lug 29, 2007 9:07 pm

Messaggioda Amantide » ven ago 03, 2007 5:28 pm

Beh... i rootkit pericolosi Gmer non rileva, ma questo non vuol dire che sul tuo pc non ci siano le schifezze di altro genere. Per togliere ogni dubbio scarica ed avvia Systemscan, spunta tutte le voci e clicca su Scan Now. A scansione terminata trova in C:\suspectfile il file report.txt, comprimilo in un archivio rar o zip ed allegalo qui, cosi vediamo cosa gira nel tuo pc.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Messaggioda Riverside » ven ago 03, 2007 6:02 pm

K.T.89 ha scritto:...... questo problema con i continui avvisi di Norton, che appunto mi dice che ha rilevato e rimosso questo virus, è iniziato quando ho accettato che un mio amico per Msn mi mandasse un file.. (ovviamente non me l'ha inviato di sua iniziativa) quando ho aperto questo file (si chiama Foto_celular, di 18,4 KB, è una cartella compressa che si è automemorizzato nell'HDD(C:)...insieme ad un altre cose: uno che si chiama zip, di 124KB...e nella cartella WINDOWS, sempre in HDD(C:) nella sottocartella system32 c'é un'altro file credo che si chiama "ntoskrnl").
Tutti questi elementi se li elimino, o provo a cancellarli, riappaiono dopo 2 minuti... C'è un modo per disfarmene?

Ovviamente si.
Facciamo una piccola premessa: il virus in questione è una delle diverse varianti di PHOTO ALBUM.ZIP (uno dei tanti che, che si veicolano attraverso MSN Messenger), e si sta diffondendo, in maniera sempre più massiccia utilizzando strategie di infezione, replicazione e metamorfosi, particolarmente aggressive.
Ora proviamo a rimuoverlo: devi semplicemente, seguire, passo per passo, questa procedura (fai le cose con calma, non ti corre dietro nessuno):

PROCEDURA – PRIMA PARTE (DA CONNESSI AD INTERNET):
Scarica, senza installarli, (per comodità SALVALI sul Desktop), i seguenti Software e Tool:
● CCLEANER:
link download: http://www.ccleaner.com/download/downloadpage.aspx?1

● TOOL MSNFIX:
link download: http://sosvirus.changelog.fr/MSNFix.zip

● TOLL PANDA ANTIROOTKIT:
link download: http://research.pandasoftware.com/blogs ... ootkit.zip

NOTE:
● l’unico, tra questi, che richiede l’installazione, è CCLEANER;
● MSNFIX, una volta decopresso, crea in automatico, una cartella sul Desktop;
● PANDA ANTIROOTKIT, crea una icona di Startup sul Desktop.

PROCEDURA – SECONDA PARTE (DISCONNETTERSI DA INTERNET):
Disattiva il Ripristino configurazione di sistema (solo se il sistema operativo è Windows XP e Windows ME): ovvero procedi in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● selezionare la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok

Provvedi a svuotare del suo contenuto la cartella PREFETCH procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimini tutte le voci conservate al suo interno (mi raccomando, non eliminare la cartella).

Installa CCLEANER:
clicca sulla icona cona di Setup, si avvierà il Wizard di installazione; una volta installato, lancia il programma, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
Avanzate, togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le quelle comprese nella sezione Avanzate
● torna nel menu a sinistra, clicca sulla voce Problemi ed avvia una scansione
● al termine della scansione clicca sulla voce Ripara selezionati e prosegui

Installa MSNFIX:
scompatta il file Zip, che hai, precedentemente posizionato sul Desktop (verrà creata una cartella)
lancia MSNFix File batch
digita I per impostare la lingua, e, premi invio
digita R per cercare il malware
digita N per eliminare ciò che trova
digita A per creare il log da pubblicare
digita R per ripulire il registro ed uscire
digita Q per terminare MSNFix
Il log che verrà creato, ti confermerà, o meno l'avvenuta rimozione.
MSNFix, creerà, inoltre un file Zip (lo trovi, assieme al log, all'interno della cartella posizionata sul Desktop), contenente i file infetti rimossi: cestinalo, e ripulisci il cestino.

PROCEDURA – TERZA PARTE (CONNESSI AD INTERNET):
Installa PANDA ANTIROOTKIT:
scompatta il file Zip, sul Desktop (verrà creata una icona di Startup)
lancia il Tool (che aggiornerà, automaticamente, da Server, la sua black list) ed eseguirà una scansione per verificare la presenza, o meno, di Rootkit, sul P.C.

RIAVVIA, aggiorna il tuo Antivirus ed esegui una scansione completa del sistema.

Una volta verificato che il problema è stato risolto, se vuoi, puoi riattivare (con la stesso procedimento indicato prima) il Ripristino configurazione di sistema.
Per maggior sicurezza, pubblica il log di MSNFIX - apri il file .txt, selezioni il contenuto, e (copia/incolla) lo posti, nella discussione, sul Forum - per farlo controllare.

P.S.: Sulla questione, ho scritto una Guida alla rimozione.
Se qualcuno fosse interessato (è in formato PDF) può, tranquillamente richiedermela, via PM.
Ciao.
Ultima modifica di Riverside il sab ago 04, 2007 2:58 pm, modificato 1 volta in totale.
Al computer, utilizziamo una scrittura per icone, paragonabile agli antichi geroglifici. Siamo tornati indietro di 2000 anni.
Avatar utente
Riverside
Senior Member
Senior Member
 
Messaggi: 195
Iscritto il: ven ago 03, 2007 4:49 pm
Località: Riverside House

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 10 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising