Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Virus non identificato + log di Hijack this

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Virus non identificato + log di Hijack this

Messaggioda kenny88 » mer nov 19, 2008 3:01 pm

Rieccomi....

Ho beccato qualcosa aprendo una pagina, mi si è quasi inchiodato il pc e la memoria in uso si è impennata di colpo poi si è aperta una pagina simile ai documenti di acrobat reader così ho riavviato e al rientro avast mi ha dato dei messaggi strani, diceva che erano arrivate troppe mail uguali nello stesso intervallo di tempo e ne potevo leggere il contenuto nella finestrella stessa di avast, roba scritta in tedesco con indirizzi tedeschi. Dentro ad outlook non ne ho trovato traccia comunque, pare che questa parte del problema sia già stata debellata con un paio di pulizie di vari antivirus che ho fatto ma vi posto comunque il log di hijack this, le prime tre voci al numero 4 non mi quadrano. Grazie in anticipo per l'assistenza, come sempre! [8D]

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14.58.52, on 19/11/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRAMMI\VIRITEXPLITE\viritsvc.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Opera\Opera.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\System32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/ms ... b56986.cab
O16 - DPF: {42C559C0-2E84-11D5-A3C6-00010219529D} (siacapi-core-install) - https://www.inlineanet.it/INLINEANET/ib ... nstall.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 8142414578
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftup ... 8155614468
O16 - DPF: {E0BE586C-7C66-4909-94D6-D18BBBDD6373} (????????????) - http://app.filebank.co.jp/setup/win/fbx2.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3E7C58D8-4E30-4909-9B56-1B4B0F770DA2}: NameServer = 151.99.0.100,151.99.125.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{C18EF1CB-BD6C-4CCC-8805-8277E7C1912A}: NameServer = 85.37.17.4 85.38.28.70
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas http://www.tgsoft.it - C:\PROGRAMMI\VIRITEXPLITE\viritsvc.exe

--
End of file - 8538 bytes
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am

Re: Virus non identificato + log di Hijack this

Messaggioda ste_95 » mer nov 19, 2008 3:04 pm

Il log è pulito.

Scarica GMER, poi segui i seguenti passaggi:

--- 1° passaggio ---
Avviamo gmer
clicchiamo su > > >
Clicchiamo su Autostart
mettiamo il segno di spunta a Show All
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).
Salviamo il file e postastiamo sul forum il risultato facendo attenzione a queste regole.

--- 2° passaggio ---
Sempre nel programma appena scaricato (gmer),
clicchiamo su Rootkit
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).
Salviamo il file e postastiamo sul forum il risultato facendo attenzione a queste regole.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Re: Virus non identificato + log di Hijack this

Messaggioda kenny88 » mer nov 19, 2008 8:54 pm

Grazie adesso provvedo subito, intanto ti dico che appena ho aperto GMER è partito uno scan da solo e mi ha rilevato un rootkit [SYSTEM] TDSSserv e mi ha chiesto di fare uno scan completo del pc.

Non avevo letto le nuove regole del forum in merito ai log, mea culpa, adesso rimedio:

http://www.mediafire.com/?sharekey=9936062eb5cfa7a3d2db6fb9a8902bda


eh hai ragione è che non mi apriva più il forum e non riuscivo a modificare, adesso c'è anche quello allo stesso link.
Ultima modifica di kenny88 il mer nov 19, 2008 9:28 pm, modificato 1 volta in totale.
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am


Re: Virus non identificato + log di Hijack this

Messaggioda ste_95 » mer nov 19, 2008 9:17 pm

Manca il secondo passaggio.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Re: Virus non identificato + log di Hijack this

Messaggioda kenny88 » mer nov 19, 2008 10:56 pm

Ciao ho messo entrambi i log nello stesso folder del post precedente, grazie!
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am

Re: Virus non identificato + log di Hijack this

Messaggioda Amantide » mer nov 19, 2008 11:12 pm

Fai la scansione completa con Malwarebytes' Anti-Malware (perché nei log di Gmer non si vede l'intera infezione e quindi rischiamo di tralasciare qualcosa) e posta qui il report della scansione tramite il tag LOG.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Virus non identificato + log di Hijack this

Messaggioda kenny88 » gio nov 20, 2008 12:44 am

Ok fatto, ha trovato un po' di schifezze....questo è il log:

http://www.mediafire.com/?sharekey=9936062eb5cfa7a3d2db6fb9a8902bda
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am

Re: Virus non identificato + log di Hijack this

Messaggioda ste_95 » gio nov 20, 2008 7:30 am

Scarica Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to delete:
C:\WINDOWS\system32\drivers\tcpsr.sys
C:\WINDOWS\system32\drivers\ati2rwxx.sys
C:\WINDOWS\cookies.ini
C:\WINDOWS\system32\tdssservers.dat
C:\Documents and Settings\Marco\Impostazioni locali\Temp\BN63.tmp
C:\Documents and Settings\Marco\delself.bat

Folders to delete:
C:\Documents and Settings\Marco\Impostazioni locali\Temp\ac8zt2

Registry keys to delete:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\tdssdata
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affltid
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\jkwslist
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Juan
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM


Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.

Se Avenger riporta un errore, prova a riscrivere manualmente la prima riga (Files to delete:) ricordando i due punti. Se il problema persiste prova con la vecchia versione di Avenger.

Poi, carica su www.mediafire.com il file C:\Avenger\backup.zip e spediscimi il link in privato.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Re: Virus non identificato + log di Hijack this

Messaggioda Amantide » gio nov 20, 2008 11:13 am

ste_95 ha scritto:Scarica Avenger...

Scusa, ma non era meglio rifare la scansione con Malwarebytes e rimuovere le voci infetti direttamente con lui? [8)] [uhm]
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Virus non identificato + log di Hijack this

Messaggioda kenny88 » gio nov 20, 2008 2:08 pm

ok sto facendo, adesso riavvio e ti mando il link. [^]
ah una cosa, c'è il teamtimer di Spybot S&D che chiede sempre conferma sulle modifiche anche di avenger e malwarebytes, lo disattivo del tutto?
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am

Re: Virus non identificato + log di Hijack this

Messaggioda kenny88 » gio nov 20, 2008 2:14 pm

Amantide ha scritto:
ste_95 ha scritto:Scarica Avenger...

Scusa, ma non era meglio rifare la scansione con Malwarebytes e rimuovere le voci infetti direttamente con lui? [8)] [uhm]


Effettivamente è quello che avevo fatto ieri....quindi adesso Avenger mi ha riportato un log al riavvio dicendo che non ha trovato nessuno di quei file e che quindi non ha potuto cancellarli, gli oggetti non esistono più perché li ho tolti con malwarebytes. Spero che sia tutto apposto e suppongo che sia arrivato il momento di abbandonare Avast dato che ha fatto cilecca ancora una volta [rolleyes]
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am

Re: Virus non identificato + log di Hijack this

Messaggioda kenny88 » gio nov 20, 2008 10:06 pm

Sto per fare uno scan con VirIT e alla scansione della memoria iniziale mi trova due cose, entrambe con il logo del teschio nero di fianco :(:

[hidden Services]
[TDSServ -\systemroot\system32\drivers\TDSServ.sys]

Ora faccio la scansione poi vi saprò dire...
Avatar utente
kenny88
Aficionado
Aficionado
 
Messaggi: 51
Iscritto il: ven ago 24, 2007 12:59 am


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 18 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising