Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Analisi log di Malawarebytes - RISOLTO - Opzioni
pinuccio53
Inviato: Monday, October 18, 2010 4:49:20 PM

Rank: AiutAmico

Iscritto dal : 1/26/2010
Posts: 682
Ciao ragazzi.
questo pomeriggio facendo una scansione co Malaware mi sono ritrovato alcuni file infetti che ho provveduto ad eliminare.
Qualcuno può analizzare il log per dirmi se è tutto a posto oppure se devo fare qalche altra cosa?
Di problemi evidenti non mi sembra di evidenziarne se non che l'apertura delle pagine di iternet risulta più lenta del solito.
Grazie della Vs attenzione
Allego log
Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Versione database: 4871

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

18/10/2010 16.39.07
mbam-log-2010-10-18 (16-39-07).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi esaminati: 193758
Tempo trascorso: 31 minuti, 3 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Voci infette nei dati di registro: 0
Cartelle infette: 1
File infetti: 6

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
(Non sono stati rilevati elementi nocivi)

Valori di registro infetti:
(Non sono stati rilevati elementi nocivi)

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
C:\Programmi\RelevantKnowledge (Spyware.MarketScore) -> Quarantined and deleted successfully.

File infetti:
C:\Programmi\RelevantKnowledge\rlservice.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A47DE2F9-29EA-4FE9-A88B-D725F479311E}\RP224\A0039537.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A47DE2F9-29EA-4FE9-A88B-D725F479311E}\RP224\A0039538.rbf (Adware.WidgiToolbar) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A47DE2F9-29EA-4FE9-A88B-D725F479311E}\RP249\A0043105.exe (Adware.RelevantKnowledge) -> Quarantined and deleted successfully.
C:\Programmi\RelevantKnowledge\MSVCP71.DLL (Spyware.MarketScore) -> Quarantined and deleted successfully.
C:\Programmi\RelevantKnowledge\MSVCR71.DLL (Spyware.MarketScore) -> Quarantined and deleted successfully.

allego anche log di Hijack

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16.48.19, on 18/10/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Netropa\Multimedia Keyboard\nhksrv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Microsoft LifeCam\MSCamS32.exe
C:\Programmi\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Skype\Phone\Skype.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Skype\Plugin Manager\skypePM.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Skype\Toolbars\Shared\SkypeNames2.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: vShare Plugin - {043C5167-00BB-4324-AF7E-62013FAEDACF} - C:\Programmi\vShare\vshare_toolbar.dll
O2 - BHO: SuggestMeYesBHO - {0FB6A909-6086-458F-BD92-1F8EE10042A0} - C:\Programmi\AutocompletePro\AutocompletePro.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: vShare Plugin - {043C5167-00BB-4324-AF7E-62013FAEDACF} - C:\Programmi\vShare\vshare_toolbar.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [OutpostMonitor] C:\PROGRA~1\Agnitum\OUTPOS~1\op_mon.exe /tray /noservice
O4 - HKLM\..\Run: [OutpostFeedBack] "C:\Programmi\Agnitum\Outpost Firewall\feedback.exe" /dump:os_startup
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus DX4400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE /FU "C:\WINDOWS\TEMP\E_SA3.tmp" /EF "HKCU"
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con Download &Express - C:\Programmi\Download Express\Add_Url.htm
O9 - Extra button: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O18 - Protocol: vsharechrome - {3F3A4B8A-86FC-43A4-BB00-6D7EBE9D4484} - C:\Programmi\vShare\vshare_toolbar.dll
O20 - AppInit_DLLs: c:\progra~1\agnitum\outpos~1\wl_hook.dll
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Agnitum Client Security Service (acssrv) - Agnitum Ltd. - C:\PROGRA~1\Agnitum\OUTPOS~1\acs.exe
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: Netropa NHK Server (nhksrv) - Unknown owner - C:\Programmi\Netropa\Multimedia Keyboard\nhksrv.exe
O23 - Service: NMSAccess - Unknown owner - C:\Programmi\CDBurnerXP\NMSAccessU.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 7360 bytes
Sponsor
Inviato: Monday, October 18, 2010 4:49:20 PM

 
r16
Inviato: Monday, October 18, 2010 6:11:00 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121

Vai in Installazione Applicazioni e disistalla queste toolbar:
Toolbar: EPSON Web-To-Page
Toolbar: vShare Plugin

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":

O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU..Run: [Skype] "C:ProgrammiSkype\PhoneSkype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [EPSON Stylus DX4400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICAE.EXE /FU "C:\WINDOWS\TEMP\E_SA3.tmp" /EF "HKCU"

Dai una pulita (registro compreso)con CCleaner: http://www.aiutamici.com/software?ID=11223
Nella schermata iniziale di CCleaner, clicca su Opzioni e poi Avanzate, togli il segno di spunta a: Cancella i file in Windows Temp solo se più vecchi di 48 ore. (poi esegui le pulizie)

Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:(esclusivamente, su partizioni in NTFS):
clicca sulla voce Open the misc tool section clicca su Open ads spy
togli la spunta alla voce Quick scan (windows base folder only)
clicca su Scan.Aspetta pazientemente la fine della scansione.
se venissero rilevati ADS, spunta tutte le caselline e clicca su Remove selected
Fai uno ScanDisk, e una deframmentazione del HD.
Riattiva il ripristino configurazione di sistema e, se tutto è a posto, creane uno nuovo.

Se il pc non è migliorato. faremo una scansione più approfondita.


pinuccio53
Inviato: Monday, October 18, 2010 6:48:43 PM

Rank: AiutAmico

Iscritto dal : 1/26/2010
Posts: 682
Per r16
ho fatto come hai detto :
1- fixato le voci di hijack
2- pulito con CCleeaner
3- non sono riuscito a svuotare la cartella temp. - ti posto quello che appare

4- lanciato Hijack ma prima di proseguire ti posto un log perchè non sono sicuro di quello chge devo fixare
C:\Documents and Settings\All Users\Dati applicazioni\TEMP : 0CFF5F08 (119 bytes)
C:\Documents and Settings\All Users\Dati applicazioni\TEMP : 5C321E34 (95 bytes)
C:\Documents and Settings\All Users\Dati applicazioni\TEMP : 0CFF5F08 (119 bytes)
C:\Documents and Settings\All Users\Dati applicazioni\TEMP : 5C321E34 (95 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\116x161.url : favicon (766 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\288x183.url : favicon (766 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\a v g.url : favicon (2862 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Aiutamici.com postare un'immagine.url : favicon (2862 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Aiutamici.com.url : favicon (2862 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Collegamenti\Gimp Tutorial - Testo animato con Gimp.url : favicon (2238 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Collegamenti\Siti suggeriti.url : favicon (25214 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Collegamenti\Tiscali Italia.url : favicon (1150 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Collegamento ipertestuale - Script - Aiutamici Forum.url : favicon (2862 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Croce Rossa Italiana - Home.url : favicon (824 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Disabilitare WGA e Convalidare Windows XP.url : favicon (1406 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Generazione Internet.url : favicon (3638 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Gimp Tutorial - Testo animato con Gimp.url : favicon (2238 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Google.url : favicon (1150 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Informatica Libera Antonio Cantaro.url : favicon (1150 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\La Repubblica.it - Homepage.url : favicon (2238 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Libero - Assistenza - ADSL - Guide d'installazione modem - D-Link DSL-G624T - Configurazione finale.url : favicon (318 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Piattaforma primo soccorso.url : favicon (5694 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Primi Passi in HTML 4.01 di Web-Link iniziare con HTML www.Web-Link.it.url : favicon (2238 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\quiz patente B ministeriali via WEB patente quiz - Scuolaguida.it - quiz patente B, quiz patentino - autoscuola.url : favicon (5686 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Ripristino Autoplay.url : favicon (1150 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Sfondi per PC.url : favicon (2238 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Tiscali Italia.url : favicon (1150 bytes)
C:\Documents and Settings\Pinuccio\Preferiti\Torrent Search Torrent Finder Torrent Search Engine.url : favicon (4302 bytes)
r16
Inviato: Monday, October 18, 2010 9:30:10 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao pinuccio53 .
Per quanto riguarda i file della cartella Temp, li puoi anche lasciare, non sono infezioni.
Per gli ADS,metti tranquillamente la spunta su tutte le caselline, e clicca Remove selected
Non preoccuparti, nessun "Preferito" verrà eliminato.
Ciao.

pinuccio53
Inviato: Tuesday, October 19, 2010 3:21:07 PM

Rank: AiutAmico

Iscritto dal : 1/26/2010
Posts: 682
Grazie per l'aiuto r16, penso di aver risolto la connessione ad internet sembra più veloce, al momento non riscontro altri problemi se mai mi farò vivo ancora visto che sei/siete così disponibili.
Grazia ancora.
Pinuccio
ps: scusami per il ritardo nella risposta ma ho potuto collegarmi solo adesso
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.