Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

X r16: Controllo Log HJT Opzioni
forgotten93
Inviato: Monday, October 26, 2009 10:02:53 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
ecco i log

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
copy of MBR has been found in sector 0x01314FFD8
malicious code @ sector 0x01314FFDB !
PE file found in sector at 0x01314FFF1 !
MBR rootkit infection detected ! Use: "mbr.exe -f" to fix.
original MBR restored successfully !
r16
Inviato: Monday, October 26, 2009 10:04:38 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Perfetto.
Adesso il pc dovrebbe essere migliorato. (e di parecchio)
Confermi?
forgotten93
Inviato: Monday, October 26, 2009 10:09:00 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
si infatti :) riesco a navigare bene!
r16
Inviato: Monday, October 26, 2009 10:10:32 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ok
Posta un log di HJT.
forgotten93
Inviato: Monday, October 26, 2009 10:12:15 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22.11.51, on 26/10/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\ASTSRV.EXE
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Java\jre6\bin\jusched.exe
C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\Pinnacle\Shared Files\Programs\Remote\Remoterm.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\RALINK\Common\RaUI.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programmi\File comuni\Ahead\Lib\NMIndexingService.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Documents and Settings\Mario\Desktop\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Canon Easy Web Print Helper - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Programmi\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programmi\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [PMCRemote] C:\Programmi\Pinnacle\Shared Files\\Programs\Remote\Remoterm.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\reader_sl.exe
O4 - Global Startup: Ralink Wireless Utility.lnk = C:\Programmi\RALINK\Common\RaUI.exe
O8 - Extra context menu item: Aggiungi all'elenco di stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Toolband.dll/RC_AddToList.html
O8 - Extra context menu item: Anteprima Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Toolband.dll/RC_Preview.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Stampa ad alta velocità Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Toolband.dll/RC_HSPrint.html
O8 - Extra context menu item: Stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Toolband.dll/RC_Print.html
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Barra di ricerca di Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmi\File comuni\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Nalpeiron Licensing Service (ASTSRV) - Nalpeiron Ltd. - C:\WINDOWS\system32\ASTSRV.EXE
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - MAGIX® - C:\Programmi\MAGIX\Common\Database\bin\fbserver.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Servizio di Google Update (gupdate1ca136b7c496576) (gupdate1ca136b7c496576) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programmi\File comuni\Ahead\Lib\NMIndexingService.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\File comuni\PCSuite\Services\ServiceLayer.exe

--
End of file - 7950 bytes
r16
Inviato: Monday, October 26, 2009 10:20:41 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223
Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:
clicca sulla voce Open the misc tool section
clicca su Open ads spy
togli la spunta alla voce Quick scan (windows base folder only)
clicca su Scan.
Aspetta pazientemente la fine della scansione.
se venissero rilevati ADS, spunta tutte (senza paura) le caselline e clicca su Remove selected

Fai uno ScanDisk approfondito, e una deframmentazione del HD.
Riattiva il ripristino configurazione di sistema

Dimmi se tutto funziona a dovere.
forgotten93
Inviato: Monday, October 26, 2009 10:40:29 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
la pulizia del registro e non ho provveduto oggi pomeriggio con ccleaner..

come faccio lo skandisk?defframentazione cioe quella che sta in windows?
r16
Inviato: Monday, October 26, 2009 10:44:04 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Per fare lo Scandisk:
Clicca su "Risorse del Computer".
clicca con il tasto DESTRO sopra l'icona "Disco locale C:" e scegli "Proprietà".
Poi clicca su "Strumenti".
Clicca "Esegui Scandisk."
Metti la spunta nei 2 tag .
Clicca Avvia.
Se si apre una finestra di avvertimento, nella quale è scritto
"Impossibile ottenere accesso esclusivo ad alcuni file di Windows …",
Clicca Sì.
In questo modo la prossima volta che accenderai il tuo computer, lo scandisk verrà avviato automaticamente.

Si la deframmentazione, la fai con Windows. (hai altri deframmentatori?)
forgotten93
Inviato: Monday, October 26, 2009 10:57:24 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
no non ne ho! comunque dopo che ho fatto la deffram. e aver attivato il ripristino..devo fare qualcos'altro?
r16
Inviato: Monday, October 26, 2009 11:00:24 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Se il pc, và bene, e sei soddisfatta del suo funzionamento, non devi fare altro.
Naturalmente disistalla Combofix.
Elimina il Tooll che hai scaricato in C: e i relativi log.
forgotten93
Inviato: Monday, October 26, 2009 11:04:23 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
ah gia è vero.. comunque credo che ora vada bene! ah un altra cosa e ti lascio in pace...ho avviato la deframentazione e sta ancora al 3% da 15 minuti circa e siccome devo spegnere tra poco posso arrestare o sospendere tranquillamente? e domani la faccio
r16
Inviato: Monday, October 26, 2009 11:06:53 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Si lo puoi fare.
NON lo puoi fare quando esegui lo Scandisk, mi raccomando.
Quando comincia, lo si deve lasciare finire.
Dura un'oretta.
forgotten93
Inviato: Monday, October 26, 2009 11:09:45 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
si domani ho tutto il tempo :) grazie x l'aiuto! sei sempre cosi gentile:) ciao
forgotten93
Inviato: Wednesday, October 28, 2009 9:07:37 PM
Rank: AiutAmico

Iscritto dal : 8/9/2009
Posts: 124
buona sera.. il mio computer non è propio apposto per niente.. oggi ho l'ho acceso ed è completamente tutto verde il monitor! ho provato a muovere i cavi ma non cambia colore! che è successo??
panchoz
Inviato: Wednesday, October 28, 2009 10:19:22 PM

Rank: AiutAmico

Iscritto dal : 11/6/2008
Posts: 2,452
Brick wall

Pazienza Whistle
r16
Inviato: Wednesday, October 28, 2009 11:00:46 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
panchoz ha scritto:
Brick wall
Pazienza Whistle


panchoz, per favore, non ironizzare sui problemi degli altri.

@forgotten93

E' possibile che qualche driver della scheda video sia danneggiato.
Una cosa ti posso assicurare: non può essere dipeso dalla operazioni fatte.
Riesci a fare operazioni?
Se sì, fai lo ScanDisk.
panchoz
Inviato: Wednesday, October 28, 2009 11:07:08 PM

Rank: AiutAmico

Iscritto dal : 11/6/2008
Posts: 2,452
Ma quale ironia Shame on you

Sono stato io ad invitare Forgotten a postare in sez Sicurezza perchè il suo primo intervento l'aveva fatto in problemi informatici.
simo95
Inviato: Thursday, October 29, 2009 4:00:19 PM

Rank: AiutAmico

Iscritto dal : 12/4/2008
Posts: 2,008
forgotten93 ha scritto:
buona sera.. il mio computer non è propio apposto per niente.. oggi ho l'ho acceso ed è completamente tutto verde il monitor! ho provato a muovere i cavi ma non cambia colore! che è successo??


Prova a controllare che il problema non sia il monitor.
Anzi, fai così:

Se hai il cd originale di windows, inseriscilo nel lettore, setta l'avvio da cd dal bios. Riavvia il pc col cd di windows dentro.
Devi premere un tasto qualsiasi per avviare da cd.
Se riesci a vedere qualcosa, bene, il problema è windows, lascia finire il lavoro del cd, ad un certo punto ti viene richisto il dafarsi:


Premi R

scegli l'installazione di windows premendo l'opportuno tasto numerico, solitamente
1 C:\Windows\

poi metti la password di admin, se non c'è, dai semplicemente invio

poi dai il comando

chkdsk /R


é il migliore scandisk che si possa fare, il più approfondito.
A me sul disco da 80 Gb, dura circa 30 min.


Ciao
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.