Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Il mio LOG Opzioni
lucaxd
Inviato: Thursday, September 30, 2010 2:06:32 AM
Rank: AiutAmico

Iscritto dal : 9/16/2010
Posts: 90
Giusto per capire, Roselli, e Shapiro, che hanno visto tanti LOG, cosa notano di "strano" in questo mio LOG.




Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 1.47.35, on 30/09/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\AVG\AVG9\avgchsvx.exe
C:\Programmi\AVG\AVG9\avgrsx.exe
C:\Programmi\AVG\AVG9\avgcsrvx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AVG\AVG9\avgwdsvc.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\mdm.exe
C:\Programmi\AVG\AVG9\avgemc.exe
C:\Programmi\AVG\AVG9\avgnsx.exe
C:\Programmi\AVG\AVG9\avgcsrvx.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\PROGRA~1\AVG\AVG9\avgtray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\RocketDock\RocketDock.exe
C:\Programmi\Microsoft Office\Office12\ONENOTEM.EXE
C:\Programmi\Mobile Partner\Mobile Partner.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Mozilla Firefox\plugin-container.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG9\avgssie.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [AVG9_TRAY] C:\PROGRA~1\AVG\AVG9\avgtray.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [RocketDock] "C:\Programmi\RocketDock\RocketDock.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Ritaglio schermata e avvio di OneNote 2007.lnk = C:\Programmi\Microsoft Office\Office12\ONENOTEM.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {05CA9FB0-3E3E-4B36-BF41-0E3A5CAA8CD8} (Office Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=58813
O17 - HKLM\System\CCS\Services\Tcpip\..\{6A1F115C-815F-4D0E-B574-331E2BA3BE23}: NameServer = 193.70.152.25 193.70.192.25
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programmi\AVG\AVG9\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - avgrsstx.dll (file missing)
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: AVG Free E-mail Scanner (avg9emc) - AVG Technologies CZ, s.r.o. - C:\Programmi\AVG\AVG9\avgemc.exe
O23 - Service: AVG Free WatchDog (avg9wd) - AVG Technologies CZ, s.r.o. - C:\Programmi\AVG\AVG9\avgwdsvc.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe

--
End of file - 5797 bytes
Sponsor
Inviato: Thursday, September 30, 2010 2:06:32 AM

 
a.roselli
Inviato: Thursday, September 30, 2010 9:09:57 AM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,044
Come indicato in questo articolo C:\WINDOWS\Explorer.EXE con l'estensione in maiuscolo è un Troyan

http://www.b2b24.ilsole24ore.com/itechstudio/articoli/0,1254,4s5007_ART_77104,00.html


alfonso_aiutamici@hotmail.it

cbbusto
Inviato: Thursday, September 30, 2010 10:25:36 AM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Scusa se m'intrometto senza essere interpellato.
Quando si dice, divergenze d'opinioni.

Dal sito: http://www.hijackthis.de

C:\WINDOWS\Explorer.EXE
Diagnosi: Davvero sicuro
Questa voce è stata classificata dai nostri visitatori come sicura.

Chissà chi ha ragione. Da me quella voce nel Sistem.ini non c'è
Ciao.
granuz88
Inviato: Thursday, September 30, 2010 11:45:47 AM
Rank: AiutAmico

Iscritto dal : 4/10/2005
Posts: 3,476
Scusa alfonso ma questa volta penso che tu sia in errore, perché:

1) Windows ha un filesystem case insensitive, quindi un file scritto in maiuscolo è uguale a uno scritto minuscolo. Scrivere explorer.EXE, explorer.exe, ExPlOrEr.ExE eccetera a Windows non fa differenza. Per lui sono lo stesso file.

2) linkare un sito come il sole24ore per parlare di informatica è come se per spiegare come costruire una casa consiglio di leggere donna moderna.

L'unica sarebbe quella di un virus che ha sostituito Explorer.exe.
Per vedere se è infetto consiglio di fare una scansione del file su virustotal.com

Se è un virus salterà fuori subito.


By Granuz88
shapiro
Inviato: Thursday, September 30, 2010 11:49:56 AM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
solitamente l'estensione EXE maiuscola fa riferimento a un trojan, meglio analizzarlo per magior sicurezza su virus total come ha gia' detto granuz88

analizzalo anche qui

granuz88 hai un P.M.
granuz88
Inviato: Thursday, September 30, 2010 12:06:48 PM
Rank: AiutAmico

Iscritto dal : 4/10/2005
Posts: 3,476
shapiro ha scritto:
solitamente l'estensione EXE maiuscola fa riferimento a un trojan, meglio analizzarlo per magior sicurezza su virus total come ha gia' detto granuz88

analizzalo anche qui

granuz88 hai un P.M.



Grazie!

x Alfonso:
Rileggendo il mio post forse mi sono spiegato male: non intendevo dire che sicuramente non è un virus, ma solo che basarsi unicamente sui caratteri (con un filesystem del genere) potrebbe risultare fuorviante!

Ciao! Drool


By Granuz88
a.roselli
Inviato: Thursday, September 30, 2010 12:22:57 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,044
Ma infatti non ho detto che è un virus, solo che in quel sito dice che lo è, dal log non si può vedere se ci sono virus, se non lo trova l'antivirus esiste la formattazione

Gli antivirus non servono per rimuovere i virus ma per impedire che il sistema venga infettato, quando un virus entra nel sistema anche se utilizzi un altro antivirus che ti elimina il virus il sistema è comunque danneggiato e va reinstallato o ripristinato da una copia di sistema.


alfonso_aiutamici@hotmail.it

lucaxd
Inviato: Thursday, September 30, 2010 6:50:43 PM
Rank: AiutAmico

Iscritto dal : 9/16/2010
Posts: 90
Ciao.

1- Per prima cosa, sono contento dei vostri interventi ragazzi.
2- Sono contento che vi siete accorti di cosa è strano.

Ora vi spiego quel : "Explorer.EXE" e lo faccio perché può tornare utile ad altri, compreso chi legge i LOG.

Explorer.EXE non è altro (o meglio lo vede HiJackThis così) perché ho installato VistaMizer nel mio PC.

VistaMizer tra l'altro crea in C:\WINDOWS\ un altro file explorer.exe precisamente C:\WINDOWS\VistaMizer\old del peso 1.012 KB.

Ecco svelato che nel mio caso Explorer.EXE non è un virus, anzi nel mio PC non esiste proprio. E HiJackThis che interpreta cosi i file explorer.exe di windows xp, ma "corrotto" (in senso positivo) dal programma VistaMizer, che trasforma lo stile di XP in Vista.

Di seguito, il mio desktop con VistaMizer, e i file explorer.exe




Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.