Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Controllo LogFile HijackThis

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Controllo LogFile HijackThis

Messaggioda rockdavide » lun nov 02, 2009 5:12 pm

Mi potete controllare questo log?

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17.16.11, on 02/11/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Ahead\InCD\InCDsrv.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Program Files\FarStone\RestoreIT!\RestoreIT!_XP\VBPTASK.EXE
C:\Programmi\Microsoft IntelliPoint\point32.exe
C:\Programmi\QuickTime\qttask.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\Delfanti\Desktop\DAVIDE\uTorrent.exe
C:\windows\fonts\winlgoon.exe
C:\Programmi\McAfee Security Scan\1.0.150\SSScheduler.exe
C:\windows\fonts\winlgoon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\Programmi\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\windows\fonts\hid.exe
C:\windows\fonts\hid.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\DllHost.exe
C:\WINDOWS\system32\WgaTray.exe
C:\Documents and Settings\Delfanti\Desktop\HiJackThis.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\windows\fonts\dogs.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.orbitdownloader.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: QAToolbarBHO - {659191F7-12E7-4C36-96C5-B698DD707A2D} - C:\Documents and Settings\Delfanti\Dati applicazioni\iSEC Partners\SecurityQA Toolbar\QAToolbarHelper.dll
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programmi\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: iSEC SecurityQA Toolbar - {EB04F933-5964-489d-8A15-0064B84058A6} - C:\Documents and Settings\Delfanti\Dati applicazioni\iSEC Partners\SecurityQA Toolbar\ISecToolbar.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RestoreIT!] "C:\Program Files\FarStone\RestoreIT!\RestoreIT!_XP\VBPTASK.EXE" VBStart
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programmi\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [uTorrent] "C:\Documents and Settings\Delfanti\Desktop\DAVIDE\uTorrent.exe"
O4 - HKCU\..\Run: [SYTIEM] C:\windows\fonts\winlgoon.exe
O4 - HKCU\..\RunOnce: [WiDUpdate] C:\windows\fonts\winlgoon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: winmpa.exe
O4 - Global Startup: McAfee Security Scan.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre6\bin\jp2iexp.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre6\bin\jp2iexp.dll
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: PokerStars.it - {C4046502-6524-4d87-896C-878F57D1FF07} - C:\Programmi\PokerStars.IT\PokerStarsUpdate.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Programmi\Internet Explorer\Plugins\NPDocBox.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{F2AAB626-E682-437A-94A0-EE805316C86A}: NameServer = 85.37.17.10 85.38.28.86
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: Acunetix WVS Scheduler v6 (AcuWVSSchedulerv6) - Unknown owner - C:\Documents and Settings\Delfanti\Desktop\Web Vulnerability Scanner 6\WVSScheduler.exe (file missing)
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Apache - Unknown owner - C:\Documents and Settings\Delfanti\Desktop\Apache\Apache.exe (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\Documents and Settings\Delfanti\Desktop\MUSIC MAKER\Common\Database\bin\fbserver.exe (file missing)
O23 - Service: InCD Helper (InCDsrv) - Ahead Software AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: PnkBstrB - Unknown owner - C:\WINDOWS\system32\PnkBstrB.exe

--
End of file - 9346 bytes


[grazie]
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm

Re: Controllo LogFile HijackThis

Messaggioda Amantide » lun nov 02, 2009 5:19 pm

Hai molti eseguibili sospetti nella cartella Fonts.

Scarica ComboFix , salvandolo sul desktop con un nome di fantasia, ed esegui la scansione seguendo queste istruzioni (giù in fondo). Al termine della scansione verrà creato il file di report C:\combofix.txt, copia qui il suo contenuto.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » lun nov 02, 2009 5:49 pm

Lo metto in allegato perché vado fuori di 15mila caratteri.. XD ho provato a eliminarne un po ma è impossibile toglierne 15mila e passa..
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm


Re: Controllo LogFile HijackThis

Messaggioda Amantide » lun nov 02, 2009 5:54 pm

Scusa, puoi copiare per favore il log su un file di testo .txt, perché nel word le stringhe vengono spezzate e metterei 2 ore a decifrare qualcosa.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » lun nov 02, 2009 6:03 pm

era in .txt però ho dovuto modificare l'estensione perche mi dice che non posso allegare i file testo!
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm

Re: Controllo LogFile HijackThis

Messaggioda Amantide » lun nov 02, 2009 6:33 pm

rockdavide ha scritto:era in .txt però ho dovuto modificare l'estensione perche mi dice che non posso allegare i file testo!

Comprimilo in un archivio rar o zip, oppure carica il file su http://www.mediafire.com
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » lun nov 02, 2009 7:50 pm

lol è vero..che stupido..ma nn fai prima a cambiare l'estensione in .txt?
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm

Re: Controllo LogFile HijackThis

Messaggioda Amantide » lun nov 02, 2009 8:28 pm

rockdavide ha scritto:lol è vero..che stupido..ma non fai prima a cambiare l'estensione in .txt?

Ci sono un po' troppi passaggi per i miei gusti [fischio] Preferisco limitarmi a fare solo ciò che non sapete fare voi... sai, la pigrizia selettiva [cool]

Comunque, apri il task manager e termina i seguenti processi: winlgoon.exe, hid.exe, dogs.exe
Dopodiché elimina questi file:
c:\windows\Fonts\winlgoon.exe
c:\windows\Fonts\hid.exe
c:\windows\Fonts\dogs.exe

Alla fine rifai la scansione con Hijackthis e fixa queste voci:

O4 - HKCU\..\Run: [SYTIEM] C:\windows\fonts\winlgoon.exe
O4 - HKCU\..\RunOnce: [WiDUpdate] C:\windows\fonts\winlgoon.exe

Controlla anche in quale cartella si trova questo file, lo potrai vedere dalle Proprietà.
O4 - Startup: winmpa.exe

Se ci sai fare con il registro di sistema, al riavvio del SO elimina anche queste 2 chiavi:

[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{233807B5-2H70-13D0-A31Q-00BB00B32C03}

[HKEY_CURRENT_USER\software\microsoft\active setup\installed components\{233807B5-2H70-13D0-A31Q-00BB00B32C03}
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » lun nov 02, 2009 9:06 pm

I processi sono magicamente gia terminati, le voci da fixare nn c'erano..e nel registro la chiave apparteneva anch'essa al font..l'ho eliminata...
winlogon.exe mi da l'errore: Processo di ssitema critico. Impossibile eliminare... O.o
nn so cm spiegare la scomparsa d tutto visto che non ho fatto ninte.. [boh]
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm

Re: Controllo LogFile HijackThis

Messaggioda Amantide » lun nov 02, 2009 9:11 pm

rockdavide ha scritto:I processi sono magicamente gia terminati, le voci da fixare non c'erano..e nel registro la chiave apparteneva anch'essa al font..l'ho eliminata...
winlogon.exe mi da l'errore: Processo di ssitema critico. Impossibile eliminare... O.o
non so cm spiegare la scomparsa d tutto visto che non ho fatto ninte.. [boh]

Di winmpa.exe invece cosa mi puoi dire?
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » lun nov 02, 2009 9:13 pm

Non c'e!!!
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm

Re: Controllo LogFile HijackThis

Messaggioda Amantide » lun nov 02, 2009 9:25 pm

Ok.
Copia ed incolla il seguente testo su blocconote e salva il file su desktop con il nome CFScript.txt.
Codice: Seleziona tutto
File::
c:\documents and settings\Delfanti\Menu Avvio\Programmi\Esecuzione automatica\winmpa.exe
c:\windows\Fonts\winlgoon.exe
c:\windows\Fonts\hid.exe
c:\windows\Fonts\dogs.exe

Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{233807B5-2H70-13D0-A31Q-00BB00B32C03}]
[-HKEY_CURRENT_USER\software\microsoft\active setup\installed components\{233807B5-2H70-13D0-A31Q-00BB00B32C03}]

Ora trascina il file CFScript.txt sull'icona di ComboFix. Aspetta il termine della scansione e posta il nuovo log di Combofix.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » mar nov 03, 2009 2:42 pm

Ecco:
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm

Re: Controllo LogFile HijackThis

Messaggioda Amantide » mar nov 03, 2009 2:57 pm

Sembrerebbe tutto OK, ma per sicurezza io farei anche la scansione con l'antivirus dalla modalità provvisoria.
...per volare alto, bisogna saper cadere...
Avatar utente
Amantide
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 8126
Iscritto il: lun feb 06, 2006 4:13 pm
Località: Abruzzo

Re: Controllo LogFile HijackThis

Messaggioda rockdavide » mar nov 03, 2009 3:17 pm

ok grz d tt! [grazie] [grazie] [grazie] [grazie] [grazie] [grazie]
Avatar utente
rockdavide
Aficionado
Aficionado
 
Messaggi: 77
Iscritto il: gio feb 05, 2009 3:20 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 6 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising