Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

bagle o che altro?

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

bagle o che altro?

Messaggioda triskell » ven ago 31, 2007 4:07 pm

ciao a tutti,
oggi mi hanno portato una macchina a cui teoricamente avrei solo dovuto configurare le porte per il mulo.
mi sono accorta subito che c'era qualcosa che non andava
nella fattispecie:

i explore si pianta : pagina bianca e clessidra
non si riesce piu ad accedere alla scheda wireless, come se fossero stati rimossi i drivers
avast, che avevo installato io l'ultima volta che mi era passato per le mani questo pc va in crash ogni volta che cerco di fare una scansione, e ovviamente non si disinstalla....
non si avvia la modalità provvisoria e non si riescono a fare punti di ripristino...

ho provato a leggere qualcosa su beagle ma non trovo nulla che mi faccia pensare a lui ne sul task manager ne sui log di hijackthis

comincio a postare il log di hjack sperando che qualcuno mi dia una dritta... perché non so proprio da dove cominciare....:)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16.46.20, on 31/08/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\mqsvc.exe
C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
C:\WINDOWS\system32\mqtgsvc.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\HP\QuickPlay\QPService.exe
C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
C:\Programmi\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Hewlett-Packard\HP Pavilion Webcam\HPWebcam.exe
C:\WINDOWS\system32\drivers\hidr.exe
C:\Programmi\HP\Digital Imaging\bin\hpqimzone.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Documents and Settings\ANNAMARIA\Application Data\U3\000018474962D3E4\LaunchPad.exe
C:\Documents and Settings\ANNAMARIA\Desktop\hijack\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TYPE= ... &pf=laptop
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [QPService] "C:\Programmi\HP\QuickPlay\QPService.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [Cpqset] C:\Programmi\Hewlett-Packard\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Magentic] C:\PROGRA~1\Magentic\bin\Magentic.exe /c
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Avvio rapido HP Photosmart Premier.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqthb08.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Pavilion Webcam Tray Icon.lnk = C:\Programmi\Hewlett-Packard\HP Pavilion Webcam\HPWebcam.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=IT_IT&c=64&bd=pavilion&pf=laptop
O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O24 - Desktop Component 0: (no name) - http://images.sfondo.it/img/animali/Panda1_1024.jpg
O24 - Desktop Component 1: (no name) - http://www.webalice.it/silvamamusy/ciccio.jpg
O24 - Desktop Component 2: (no name) - http://web.rossoalice.it/silvamamusy/astratto2.jpg

--
End of file - 6714 bytes
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Messaggioda crazy.cat » ven ago 31, 2007 4:13 pm

Si è il bagle
C:\WINDOWS\system32\drivers\hidr.exe
applica lo script che trovi nel post in rilievo e segui i consigli dell'articolo per sistemare il wireless e la modalità provvisoria.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

ehm...

Messaggioda triskell » ven ago 31, 2007 5:13 pm

ho usato gli script per Avenger con il seguente risultato:

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\nnnklubo

*******************

Script file located at: \??\C:\Documents and Settings\jsuppcyy.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

File C:\WINDOWS\system32\drivers\hidr.exe deleted successfully.
File C:\WINDOWS\system32\drivers\srosa.sys deleted successfully.


File C:\WINDOWS\system32\wintems.exe not found!
Deletion of file C:\WINDOWS\system32\wintems.exe failed!

Could not process line:
C:\WINDOWS\system32\wintems.exe
Status: 0xc0000034



File C:\WINDOWS\system32\hldrrr.exe not found!
Deletion of file C:\WINDOWS\system32\hldrrr.exe failed!

Could not process line:
C:\WINDOWS\system32\hldrrr.exe
Status: 0xc0000034



File C:\WINDOWS\system32\trusted.exe not found!
Deletion of file C:\WINDOWS\system32\trusted.exe failed!

Could not process line:
C:\WINDOWS\system32\trusted.exe
Status: 0xc0000034



File C:\WINDOWS\system32\drivers\pci32.sys not found!
Deletion of file C:\WINDOWS\system32\drivers\pci32.sys failed!

Could not process line:
C:\WINDOWS\system32\drivers\pci32.sys
Status: 0xc0000034



Folder C:\WINDOWS\exefnd not found!
Deletion of folder C:\WINDOWS\exefnd failed!

Could not process line:
C:\WINDOWS\exefnd
Status: 0xc0000034

Folder C:\WINDOWS\exefld deleted successfully.
Registry key HKLM\SYSTEM\CurrentControlSet\Services\srosa deleted successfully.
Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_SROSA deleted successfully.


Registry key HKLM\SYSTEM\CurrentControlSet\Services\pci32 not found!
Deletion of registry key HKLM\SYSTEM\CurrentControlSet\Services\pci32 failed!

Could not process line:
HKLM\SYSTEM\CurrentControlSet\Services\pci32
Status: 0xc0000034



Registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32 not found!
Deletion of registry key HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32 failed!

Could not process line:
HKLM\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_PCI32
Status: 0xc0000034


Completed script processing.

*******************

Finished! Terminate.


se ho capito bene non ha trovato molte delle chiavi da eliminare....
come procedo ora?
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am


Messaggioda crazy.cat » ven ago 31, 2007 5:23 pm

Ha trovato quelle che doveva, non è detto che ci debbano essere tutte, lo script va bene per tutte (o quasi) le varianti del virus.
Reinstalla antivirus e segui i consigli dell'articolo per il wireless e modalità provvisoria.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

si ma l'antivirus

Messaggioda triskell » ven ago 31, 2007 5:26 pm

continua a non farsi installare..... [cry+]
va sempre in crash e non lo fa disinstallare da installazione applicazioni
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Re: si ma l'antivirus

Messaggioda crazy.cat » ven ago 31, 2007 5:29 pm

triskell ha scritto:continua a non farsi installare..... [cry+]
va sempre in crash e non lo fa disinstallare da installazione applicazioni


avast uninstaller
http://www.avast.com/eng/avast-uninstall-utility.html
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

mammamia...

Messaggioda triskell » ven ago 31, 2007 5:34 pm

che pazienza che c'hai..... [sh]
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Re: mammamia...

Messaggioda crazy.cat » ven ago 31, 2007 5:44 pm

triskell ha scritto:che pazienza che c'hai..... [sh]

Da vendere.....

Hai risolto?
(almeno per l'antivirus)
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

si

Messaggioda triskell » ven ago 31, 2007 5:51 pm

l' antivirus l ho rimosso

ora passo al wireless dato che non mi hanno portato il cavo di rete e non lo posso collegare al modem .. devo connettere in wireless per forza
oppure con quell'aggeggino usb della vodafone che usano loro..

internet explorer continua a piantarsi ma non so se è colpa dell'aggeggino vodafone o di qualche altro virus.. devo per forza collegarmi per reinstallargli l'antivirus.....
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

explorer è a posto

Messaggioda triskell » ven ago 31, 2007 6:26 pm

era una c.... nelle impostazioni della connessione
ma avast continua a darmi dei problemi

sembra installato ma quando provo a lanciarlo dice che non ci sono i files.. mi sa che non ho risolto ancora un bel niente....
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Messaggioda crazy.cat » ven ago 31, 2007 6:31 pm

Fai una scansione con gmer e vedi se ti da delle voci in rosso.
Prova ad installare antivir pe, o il trial di kaspersky solo per vedere s eprende un altro antivirus.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

explorer è a posto

Messaggioda triskell » ven ago 31, 2007 6:38 pm

era una c.... nelle impostazioni della connessione
ma avast continua a darmi dei problemi

sembra installato ma quando provo a lanciarlo dice che non ci sono i files.. mi sa che non ho risolto ancora un bel niente....
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

gmer

Messaggioda triskell » ven ago 31, 2007 7:09 pm

mi trova questi rossi:

Process C:\WINDOWS\system32\drivers\hidr.exe (*** hidden *** )


Service C:\WINDOWS\system32\drivers\srosa.sys (*** hidden *** )

File C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe

File C:\WINDOWS\system32\drivers\hidr.exe
File C:\WINDOWS\system32\drivers\srosa.sys <-- ROOTKIT !!!
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Messaggioda ste_95 » ven ago 31, 2007 7:22 pm

avenger:

script:

Files to delete:
C:\WINDOWS\system32\drivers\hidr.exe
C:\WINDOWS\system32\drivers\srosa.sys
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

ehm....

Messaggioda triskell » ven ago 31, 2007 7:26 pm

non me li fa cancellare
//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Fatal error: could not create new script file.
Error code: 0
Error logged to errorlog.txt. Aborting now!
[8)]
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

rimossi...

Messaggioda triskell » ven ago 31, 2007 7:34 pm

ma niente avast.... ora provo con kaspersky....
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

purtroppo

Messaggioda triskell » ven ago 31, 2007 7:50 pm

niente da fare.....nemmeno in modalità provvisoria....
ho rimosso i file con the avenger ma l'antivirus non si installa... addirittura con kaspersky mi riavvia proprio il sistema...
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Messaggioda ste_95 » ven ago 31, 2007 7:52 pm

la scansione online che dice?
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda triskell » ven ago 31, 2007 7:54 pm

non parte nemmeno....
Avatar utente
triskell
Aficionado
Aficionado
 
Messaggi: 72
Iscritto il: dom mar 04, 2007 10:26 am

Messaggioda ste_95 » ven ago 31, 2007 7:58 pm

prova con nanoscan
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Bing [Bot] e 0 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising