Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Log HJT

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Log HJT

Messaggioda AsRock » lun ott 04, 2010 2:30 pm

Salve ragazzi di MegaLab.it , il mio pc impovvisamente ha iniziato a rallentare ; prima era più veloce e con il task manager per chiudere i programmi ci voleva un attimo ora invece sembra sia piu lento .....
Guardate il log di HijackThis , a me sembra pulito ; noto solo troppi porgrammi attivi all'accensione e qualche toolbar
grazie dell'aiuto.

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskhost.exe
C:\Windows\Explorer.EXE
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
D:\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\Windows\RaidTool\xInsIDE.exe
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIZIO DI RETE')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Free YouTube Download - C:\Users\xxxxxx\AppData\Roaming\DVDVideoSoftIEHelpers\youtubedownload.htm
O8 - Extra context menu item: Free YouTube to Mp3 Converter - C:\Users\xxxxxx\AppData\Roaming\DVDVideoSoftIEHelpers\youtubetomp3.htm
O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_2EC7709873947E87.dll/cmsidewiki.html
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: AMD External Events Utility - AMD - C:\Windows\system32\atiesrxx.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe

Se trovate xxxxx è il nome dell'amministratore sulla cartella , che preferisco non specificare
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda FDAC » lun ott 04, 2010 2:54 pm

Scarica ed installa MalwareBytes:
http://www.aiutamici.com/software?id=80346
Prima di fare la scansione aggiornalo -clicca su Aggiornamento in alto-
Esegui una scansione completa del sistema.
Elimina tutto ciò che trova.
Invia il log.
Avatar utente
FDAC
Rompiballe
Rompiballe
 
Messaggi: 750
Iscritto il: dom set 05, 2010 1:00 pm

Re: Log HJT

Messaggioda AsRock » lun ott 04, 2010 5:52 pm

Già fatta , nessun malware attivo !
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am


Re: Log HJT

Messaggioda Uomo_Senza_Sonno » lun ott 04, 2010 6:39 pm

Per me il rallentamento è imputato, come hai osservato, ai programmi in avvio che potresti disabilitare tranquillamente, e qualche servizio relativo ai programmi in esecuzione automatica. Prova a snellire l'avvio e poi verifica se c'è una sostanziale differenza.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Log HJT

Messaggioda AsRock » lun ott 04, 2010 7:11 pm

Forse sarà stata una mia impressione ......
Comunque mi sapete dare delle descrizioni sui seguenti file (in pratica a cosa servono? )
1)NMIndexStoreSvr.exe
2)NeroCheck.exe
3)NBKeyScan.exe
4)GrooveMonitor.exe
5)AdobeARM.exe
6)Reader_sl.exe
7)xInsIDE.exe
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda FDAC » mar ott 05, 2010 1:00 pm

Googlando

nmindexstoresvr.exe fa parte di Nero Scout che viene con Nero CD/DVD che brucia 7. esploratore di Nero che è un programma della base di dati che cataloga tutti archivi di media sul vostro calcolatore e che mette a disposizione questa base di dati di altri programmi nel pacchetto del prodotto di Nero 7. Questo processo può essere rimosso per liberare le risorse di sistema.

nerocheck.exe è un processo ha associato con il software CD di scrittura di Nero. È usato per installare o gestire l'applicazione del driver nerocd2k.sys di Nero. Questo processo non dovrebbe essere rimosso mentre usando il software di scrittura CD di Nero.

nbkeyscan.exe è un Nero BackItUp appartenendo a Nero BackItUp da Nero AG

GrooveMonitor.exe è un servizio di utilità creato dalla Microsoft appartenente al software GrooveMonitor Utility, associato a Microsoft Office Enterprise 2007.
Nello specifico, Microsoft Office Groove 2007 è uno strumento di collaborazione di Microsoft Office System che consente ai team di collaborare in modo dinamico, efficace e con protezione avanzata, anche quando i membri dello stesso team lavorano per diverse organizzazioni, si trovano in una sede remota o non sono in linea.

AdobeARM.exe è un processo legato ad Adobe ARM.

Reader_sl.exe è un processo legato ad Adobe Reader.

[b]xInsIDE.exe
secondo prevx è una infezione.[/b]

Fai, come ti ho detto, una scansione COMPLETA con Malwarebytes.
Ciao
Avatar utente
FDAC
Rompiballe
Rompiballe
 
Messaggi: 750
Iscritto il: dom set 05, 2010 1:00 pm

Re: Log HJT

Messaggioda Uomo_Senza_Sonno » mar ott 05, 2010 1:53 pm

Domanda: hai per caso un disco RAID? Se prevx lo rileva come infezione, carica il file su http://www.virustotal.com e verifica se è un falso positivo o meno.
41 antivirus sono meglio di 1 [8D]

Se poi è quello che penso non ha assolutamente senso fare una scansione con mbam, perché tanto non ti rileverà nulla.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Log HJT

Messaggioda AsRock » mar ott 05, 2010 2:01 pm

Li faccio partire all'avvio i programmi che ti ho descritto oppure li spunto da msconfig ? Comunque xInsIDE.exe né Avira né Malwarebytes lo rilevano come minaccia e neanche spybot . Un ultima cosa :quei resti di google toolbar che facciamo li fixiamo ? Ah dimenticavo dai un'occhiata all'ultima riga di SpyBot .
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda AsRock » mar ott 05, 2010 2:10 pm

VirusTotal non rileva niente , e neanche prevx .....
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda Uomo_Senza_Sonno » mar ott 05, 2010 2:21 pm

Dai un'occhiata a questo articolo. Verifica che il tool indicato nell'articolo legga l'mbr correttamente.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Log HJT

Messaggioda AsRock » mar ott 05, 2010 4:28 pm

Di quale tool si tratta ? Gmer? Comunque penso non si tratti di un bootkit non mi vengono finestre popup , blocchi improvvisi qualche volta ma crash mai .
Dimmi come devo procedere ....
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda AsRock » mar ott 05, 2010 4:30 pm

Ma mbr.exe , è compatibile con Windows 7 32bit ?
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda Uomo_Senza_Sonno » mar ott 05, 2010 5:16 pm

1. si mbr.exe è compatibile, crea problemi nei sistemi x64;
2. il tool che ti volevo indicare è remover.exe, ed è utile anche per un controllo; per utilizzarlo devi semplicemente scaricarlo e salvarlo in C:\, poi lo lanci e verifichi che c'è scritto nello status dell'mbr. Probabilmente è tutto ok e ti rileverà l'mbr dei sistemi windows
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Log HJT

Messaggioda AsRock » mer ott 06, 2010 12:27 pm

Uomo_Senza_Sonno ho fatto il test con mbr.exe e legge il MBR con successo : NON CI SONO BOOTKIT
Potresti dirmi se posso disabilitare all'avvio questi programmi:
1)NMIndexStoreSvr.exe
2)NeroCheck.exe
3)NBKeyScan.exe
4)GrooveMonitor.exe
5)AdobeARM.exe
6)Reader_sl.exe
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda Uomo_Senza_Sonno » mer ott 06, 2010 12:40 pm

AsRock ha scritto:Potresti dirmi se posso disabilitare all'avvio questi programmi:
1)NMIndexStoreSvr.exe
2)NeroCheck.exe
3)NBKeyScan.exe
4)GrooveMonitor.exe
5)AdobeARM.exe
6)Reader_sl.exe

Certo, non ti comporta nessun problema, anzi il pc in avvio sarà più rapido. Adesso dopo tutti i controlli puoi stare tranquillo, hai un pc in salute [:D]
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Log HJT

Messaggioda AsRock » mer ott 06, 2010 1:37 pm

Ciao Uomo_Senza_Sonno ti ringrazio dell'aiuto e mi complimento con te per l'articolo sul BOOTKIT .
Un'ultima cosa , che mi consigli di fare riguardo questa righe ? :
1)O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_2EC7709873947E87.dll/cmsidewiki.html
Una cartella è presente di Google però la cartella GoogleToolbar non c'è , trovo solo GoogleToolbarNotifier e altre 2 cartelle con dei file e una dll ( con il simbolo del [chiuso] sotto )
2)SpyBot va in conflitto con Avira ?
3)Che comando do su CMD oppure su ESEGUI per aprire direttamente "Opzione cartella" ( vado off-topic)
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda Uomo_Senza_Sonno » mer ott 06, 2010 2:48 pm

Figurati, ma il mio articolo non è nulla di particolare, in confronto a tutti quelli pubblicati su MLI.
Per il resto, rispondo velocemente:

1. puoi fixarla direttamente con HJT;
2. no, non va in conflitto, almeno così ho letto. Comunque, ti segnalo quest'ottimo articolo, per fugare qualsiasi dubbio;
3. sinceramente non lo so, ma cercando su google una soluzione si trova.
Grazie per tutto Zane

conosciamo l'1% delle leggi che governano l'universo, le altre non le abbiamo ancora comprese a fondo o addirittura nemmeno intuite
Avatar utente
Uomo_Senza_Sonno
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 3255
Iscritto il: gio feb 07, 2008 9:00 am
Località: http://turbolab.it

Re: Log HJT

Messaggioda AsRock » mer ott 06, 2010 3:56 pm

Senti Uomo_Senza_Sonno ma " Fix checked " in che consiste (io conosco il significato di Fixare ) . Cioè cosa fa HJT quando dai l'opzioni Fix Checked?
Ultima domanda..... [ciao]
[grazie]
Avatar utente
AsRock
Senior Member
Senior Member
 
Messaggi: 218
Iscritto il: sab set 04, 2010 9:11 am

Re: Log HJT

Messaggioda The Doctor » mer ott 06, 2010 4:52 pm

Correggetemi se sbaglio: dovrebbe eliminare le relative chiavi dal registro di sistema.
Ciao Nonno
Avatar utente
The Doctor
MLI Hero
MLI Hero
 
Messaggi: 5553
Iscritto il: mer mar 24, 2010 9:10 am
Località: Fiumicino (Roma)

Re: Log HJT

Messaggioda crazy.cat » mer ott 06, 2010 5:00 pm

The Doctor ha scritto:Correggetemi se sbaglio: dovrebbe eliminare le relative chiavi dal registro di sistema.

Non sbagli.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 20 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising