Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

il computer non si spegne... Opzioni
Druvi
Inviato: Monday, September 22, 2008 12:26:21 PM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
Ciao, ho un problema col computer. In fase di spegnimento (o riavvio, o disconnessione) il risultato è come se in una frazione di secondo avvenisse invece un avvio... Premetto che il computer non è (anche se lo è stato, l'ho "ereditato") collegato ad internet. La scansione di avast in modalità provvisoria ha rilevato e rimosso sette file autorun.inf. Una scansione di virit ne ha trovato e rimosso uno ulteriore. Chiaramente ho sempre messaggi di non aggiornamento dei programmi citati, non avendo connessione come detto... Ho quindi lanciato hijackthis e qui di seguito incollo il log. Immagino ci sia qualche applicazione "nascosta" che rimane in esecuzione e che crei il problema del mancato spegnimento. Riesco a spegnere solo in modalità provvisoria o, in modalità normale, facendo cambia utente dal task manager e a quel punto spegni computer.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 11.25.19, on 21/09/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Safe mode

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Grisoft\AVG Free\avgcc.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [OpwareSE2] "C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Script di Sistema] C:\WINDOWS\CSRSS.exe
O4 - HKLM\..\Run: [Host Info] C:\WINDOWS\system\CSRSS.exe
O4 - HKLM\..\Run: [Avvio di windows] C:\WINDOWS\system\WINLOGON.exe
O4 - HKLM\..\Run: [Help] C:\WINDOWS\help\CSRSS.exe
O4 - HKLM\..\Run: [Discovery] C:\WINDOWS\security\CSRSS.exe
O4 - HKLM\..\Run: [Internet] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Explorer] C:\WINDOWS\system32\CSRSS.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Crea preferiti portatile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Crea preferiti portatile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe

--
End of file - 4683 bytes


Grazie
Sponsor
Inviato: Monday, September 22, 2008 12:26:21 PM

 
pidue
Inviato: Monday, September 22, 2008 12:56:35 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
La prossima volta posta nella sezione Virus.

scarica Avenger sul desktop e decomprimilo;
Lancialo con doppio clic;
copia e incolla nella finestra grande: Input script here il testo in rosso così come lo vedi scritto:


files to delete:
C:\WINDOWS\CSRSS.exe
C:\WINDOWS\system\CSRSS.exe
C:\WINDOWS\help\CSRSS.exe
C:\WINDOWS\security\CSRSS.exe
C:\WINDOWS\system\WINLOGON.exe


Spunta Automatically disable any rootkits found

clicca sul pulsante Execute
Il pc dovrebbe riavviarsi da solo,se così non fosse riavvialo manualmente

posta il log di Avenger che trovi in c:\

Posta un log aggiornato di HJT.




maopapof
Inviato: Monday, September 22, 2008 1:23:36 PM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,181
dopo che ti avranno controllato il tutto prova a ( crea sempre un punto di ripristino prima ... )

puoi provare con un punto di ripristino esistente quando il pc FUNOZIONAVA normalmente

oppure ............... andare in BIOS PER LE FUNZIONI

per tornare alla normalità di solito devi usare il BIOS che potrai accedervi premendo il tasto che ti viene indicato all'accensione dello schermo ... di solito il tasto ESC ... F2 ... o F10 .... vai alla sezione POWER oppure in quella opzioni variee cerca la voce che istruisce il bios a gestire accensione o spegnimento

- di solito il bios offre tre possibilità per gestire queste funzioni, fra l'accensione ed lo spegnimento, infatti basta un arresto particolare o affini che non si sà perchè si modificano le impostazioni, ----- purtroppo le parole esatte cambiano con la marca o il modello ...spesso si chiama "PWRon after PWRfail" ed è necessario spostarla in posizione off .... eventualmente devi anche controllare la funzione spegnimento e sveglia ed in caso disattivarla


un esempio ..... http://img233.imageshack.us/my.php?image=aaago1.jpg ---

sperando di esserti stato utile .... ciaux ed alla prossima







maopapof
Inviato: Tuesday, September 23, 2008 11:48:06 AM

Rank: AiutAmico

Iscritto dal : 10/31/2004
Posts: 7,181

con le scuse ...................... in una notte di pazzia mentale ..... ho letto questo .... spero per la mia salute mentale che questo non accada più ..... viaux e buon lavoro


se non si vedesse l'immagine ..... http://img216.imageshack.us/my.php?image=tttxd5.jpg

Druvi
Inviato: Tuesday, September 23, 2008 12:18:43 PM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
Ho scaricato Avenger e fatto le operazioni dettagliate: tutto ok, il computer si è riavviato e cos' una seconda e terza volta. Poi ci ho lavorato un paio d'ore e... il problema ritorna! L'unica operazione "sospetta" che mi sembra di ricordare di aver fatto, è un'esecuzione di Disk Cleaner con relativa eliminazione di più di 400Mb di file, ma non so se può essere importante. Posto come richiesto i log di avenger e hijackthis

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\CSRSS.exe" deleted successfully.
File "C:\WINDOWS\system\CSRSS.exe" deleted successfully.
File "C:\WINDOWS\help\CSRSS.exe" deleted successfully.
File "C:\WINDOWS\security\CSRSS.exe" deleted successfully.
File "C:\WINDOWS\system\WINLOGON.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22.34.17, on 22/09/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe
C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [OpwareSE2] "C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Script di Sistema] C:\WINDOWS\CSRSS.exe
O4 - HKLM\..\Run: [Host Info] C:\WINDOWS\system\CSRSS.exe
O4 - HKLM\..\Run: [Avvio di windows] C:\WINDOWS\system\WINLOGON.exe
O4 - HKLM\..\Run: [Help] C:\WINDOWS\help\CSRSS.exe
O4 - HKLM\..\Run: [Discovery] C:\WINDOWS\security\CSRSS.exe
O4 - HKLM\..\Run: [Internet] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Explorer] C:\WINDOWS\system32\CSRSS.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Crea preferiti portatile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Crea preferiti portatile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe

--
End of file - 5324 bytes
pidue
Inviato: Tuesday, September 23, 2008 12:28:54 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Scusa, mi ero dimenticato di farti eliminare le chiavi associate ai file. In modalità provvisoria fixa queste righe:


O4 - HKLM\..\Run: [Script di Sistema] C:\WINDOWS\CSRSS.exe
O4 - HKLM\..\Run: [Host Info] C:\WINDOWS\system\CSRSS.exe
O4 - HKLM\..\Run: [Avvio di windows] C:\WINDOWS\system\WINLOGON.exe
O4 - HKLM\..\Run: [Help] C:\WINDOWS\help\CSRSS.exe
O4 - HKLM\..\Run: [Discovery] C:\WINDOWS\security\CSRSS.exe



Ciao.



Druvi
Inviato: Monday, September 29, 2008 10:07:36 AM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
...fixate le righe indicate...
Una volta finito faccio diverse prove immediate di spegnimento/riavvio e tutto è ok. Ma appena "uso" il computer per un po' di tempo vado per spegnere e...puntualmente si ripropone il problema. Al riavvio oltretutto parte Avast in automatico trovando all'istante il solito worm autorun.inf Aggiungo che ogni tanto accanto al puntatore parte una piccola clessidra e lo stesso schizza nell'angolo in alto a sinistra. Ho letto che poteva essere il mouse laser e l'ho sostituito col più classico a pallina ma non cambia niente. Ieri notte ciliegina sulla torta, utilizzo il computer per circa un'ora e mezza di fila fino ache...non si è spento di netto completamente! Qualche idea?
enigmista63
Inviato: Monday, September 29, 2008 6:47:13 PM

Rank: AiutAmico

Iscritto dal : 4/28/2007
Posts: 1,976
Ciao ,hai per caso scaricato qualche programma per vedere la tv(partite di calcio) sul pc?
r16
Inviato: Monday, September 29, 2008 10:49:54 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Molto probabilmente hai preso il Worm Perlovga.
Si propaga attraverso chiavette USB, e infetta il S.O.
Assicurati di avere accesso a file e cartelle nascosti
(Pannello di controllo-> Opzioni Cartella-> Visualizzazione)
1) Metti la spunta su: Visualizza file e cartelle nascoste
2) Togli la spunta: nascondi file protetti di sistema (consigliato)


Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121

Fai una scansione con Combofix,eseguendo alla lettera queste indicazioni:

Importante: Disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,e dopo aver scaricato COMBOFIX, chiudi la connessione.

Scarica Combofix
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Salvalo sul desktop.
Doppio click su combofix.exe (comparirà una videata.)
Digita 1 premi Invio e segui le indicazioni.
Al termine, verrà creato un file log chiamato C:\ComboFix.txt. Postalo qui.
Durante l'operazione di scansione è importante non usare il PC e attendere pazientemente la fine delle operazioni.
Posta un nuovo log di HijackThis .Sempre in questo topic.
Druvi
Inviato: Monday, October 06, 2008 10:46:29 AM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
Ho fatto quanto descritto e racconto quanto successo...Ho addirittura eliminato l'antivirus non dovendo neppure chiudere la connessione perché ricordo che si tratta di un computer non collegato ad internet. Salvato Combofix sul desktop, seguite le istruzioni, il programma comincia a lavorare con le eliminazioni dei soliti CSRSS.exe SERVICE.exe, ecc. Durante tutti i 50 passi si aprono fino a 30 finestre di esplora risorse e, a ripetizione, il seguente maessaggio: '8-' is not a valid integer value. Combofix arriva comunque al 50esimo step e riavvia il computer che segnala in circa sette-otto finestre il messaggio sopra descritto. Nel dubbio ho rifatto le stesse operazioni anche in modalità provvisoria, ma con gli stessi identici risultati, notando ogni volta che combofix eliminava nuovamnete gli stessi file. Non so, forse una volta che combofix ha finito mancano da fixare i valori da hijack, ma da bravo ignorante chiedo senza fare niente. Posto di seguito i log richiesti:

ComboFix 08-09-28.05 - Giorgio 2008-10-03 23.08.44.7 - NTFSx86 MINIMAL
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1040.18.832 [GMT 2:00]
Eseguito da: C:\Documents and Settings\Giorgio\Desktop\ComboFix.exe

ATENÇÃO - ESTA MAQUINA NAO TEM A CONSOLE DE RECUPERAÇÃO INSTALADA !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\csrss.exe
C:\services.exe
C:\WINDOWS\autorun.inf
C:\WINDOWS\csrss.exe
C:\WINDOWS\Help\csrss.exe
C:\WINDOWS\services.exe
C:\WINDOWS\system\csrss.exe
C:\WINDOWS\system\winlogon.exe
D:\CSRSS.exe
D:\SERVICES.exe
F:\CSRSS.exe
F:\SERVICES.exe

.
((((((((((((((((((((((((( Files Creati Da 2008-09-03 al 2008-10-03 )))))))))))))))))))))))))))))))))))
.

2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d--h----- C:\Documents and Settings\Administrator\Risorse di stampa
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d--h----- C:\Documents and Settings\Administrator\Risorse di rete
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d-------- C:\Documents and Settings\Administrator\Preferiti
2008-10-03 20:28 . 2007-05-01 00:50 <DIR> d--h----- C:\Documents and Settings\Administrator\Modelli
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> dr------- C:\Documents and Settings\Administrator\Menu Avvio
2008-10-03 20:28 . 2008-10-03 23:10 <DIR> d--h----- C:\Documents and Settings\Administrator\Impostazioni locali
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d-------- C:\Documents and Settings\Administrator\Documenti
2008-10-03 20:28 . 2007-09-03 05:37 <DIR> dr-h----- C:\Documents and Settings\Administrator\Dati applicazioni
2008-10-03 20:28 . 2008-10-03 20:28 <DIR> d-------- C:\Documents and Settings\Administrator
2008-09-29 23:25 . 2000-12-08 21:59 122,880 --a------ C:\WINDOWS\UnGins.exe
2008-09-26 20:01 . 2008-09-26 20:06 <DIR> d-------- C:\Documents and Settings\Giorgio\Dati applicazioni\foobar2000
2008-09-22 23:12 . 2008-09-23 23:30 <DIR> d-------- C:\Program Files
2008-09-22 23:12 . 2008-09-22 23:12 37,473 --a------ C:\WINDOWS\system32\muzika.xm
2008-09-22 23:12 . 2008-10-03 00:04 15 --a------ C:\WINDOWS\popcinfo.dat
2008-09-21 23:27 . 1994-12-06 01:00 12,800 --a------ C:\WINDOWS\system\WING32.DLL
2008-09-21 11:27 . 2008-09-21 11:27 94 -rahs---- C:\WINDOWS\system\Autorun.inf
2008-09-21 10:19 . 2008-09-21 10:25 <DIR> d-------- C:\Programmi\Spybot - Search & Destroy
2008-09-21 10:19 . 2008-09-22 23:31 <DIR> d-------- C:\Documents and Settings\All Users\Dati applicazioni\Spybot - Search & Destroy
2008-09-21 10:18 . 2008-09-21 10:18 <DIR> d-------- C:\Programmi\Trend Micro
2008-09-21 10:07 . 2008-09-21 10:07 <DIR> d-------- C:\Programmi\MP3 Player Utilities V1.28
2008-09-21 10:07 . 2004-04-26 04:19 1,782,272 -ra------ C:\WINDOWS\$ACTSDK$.FW
2008-09-21 10:07 . 2004-05-14 08:21 6,850 -ra------ C:\WINDOWS\Disktool.INI
2008-09-21 10:07 . 2004-05-13 05:32 5,628 -ra------ C:\WINDOWS\fwupgrade.ini
2008-09-21 10:07 . 2004-05-12 04:28 3,677 -ra------ C:\WINDOWS\PlaySnd.INI
2008-09-19 23:13 . 2008-03-17 19:23 39,808 --a------ C:\WINDOWS\system32\drivers\VIRAGTLT.SYS
2008-09-19 23:12 . 2008-09-21 10:21 <DIR> d-------- C:\VEXPLITE

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-09-26 21:33 --------- d-----w C:\Programmi\DVDFab Decrypter
2008-09-18 22:09 --------- d--h--w C:\Programmi\InstallShield Installation Information
2008-09-18 21:59 --------- d-----w C:\Programmi\eMule
2008-09-02 18:48 --------- d-----w C:\Programmi\Word Game Deluxe
2008-09-01 22:11 --------- d-----w C:\Programmi\Mozilla Thunderbird
2008-09-01 21:27 --------- d-----w C:\Documents and Settings\Giorgio\Dati applicazioni\Skype
2008-09-01 21:16 --------- d-----w C:\Documents and Settings\Giorgio\Dati applicazioni\Panasonic
2008-09-01 21:15 --------- d-----w C:\Documents and Settings\All Users\Dati applicazioni\Logishrd
2008-09-01 21:07 --------- d-----w C:\Programmi\Cutter 4
2008-09-01 21:04 --------- d-----w C:\Documents and Settings\All Users\Dati applicazioni\Lavasoft
2008-01-26 14:38 92,064 ----a-w C:\Documents and Settings\Giorgio\mqdmmdm.sys
2008-01-26 14:38 9,232 ----a-w C:\Documents and Settings\Giorgio\mqdmmdfl.sys
2008-01-26 14:38 79,328 ----a-w C:\Documents and Settings\Giorgio\mqdmserd.sys
2008-01-26 14:38 66,656 ----a-w C:\Documents and Settings\Giorgio\mqdmbus.sys
2008-01-26 14:38 6,208 ----a-w C:\Documents and Settings\Giorgio\mqdmcmnt.sys
2008-01-26 14:38 5,936 ----a-w C:\Documents and Settings\Giorgio\mqdmwhnt.sys
2008-01-26 14:38 4,048 ----a-w C:\Documents and Settings\Giorgio\mqdmcr.sys
2008-01-26 14:38 25,600 ----a-w C:\Documents and Settings\Giorgio\usbsermptxp.sys
2008-01-26 14:38 22,768 ----a-w C:\Documents and Settings\Giorgio\usbsermpt.sys
2007-08-01 12:58 11,632 -c--a-w C:\Programmi\mozMapi32.dll
2004-08-09 22:30 40,960 ----a-w C:\Programmi\Uninstall_CDS.exe
2007-10-04 18:16 566,272 --sha-r C:\WINDOWS\security\CSRSS.exe
.

((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-19 15360]
"MSMSGS"="C:\Programmi\Messenger\msmsgs.exe" [2004-10-13 1694208]
"H/PC Connection Agent"="C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE" [2004-02-24 401491]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 144784]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 155648]
"OpwareSE2"="C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]
"Adobe Reader Speed Launcher"="C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"Discovery"="C:\WINDOWS\security\CSRSS.exe" [2007-10-04 566272]
"Script di Sistema"="C:\WINDOWS\CSRSS.exe" [BU]
"Host Info"="C:\WINDOWS\system\CSRSS.exe" [BU]
"Avvio di windows"="C:\WINDOWS\system\WINLOGON.exe" [BU]
"SoundMan"="SOUNDMAN.EXE" [2003-08-15 C:\WINDOWS\SOUNDMAN.EXE]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-19 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"MSACM.CEGSM"= mobilev.acm

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programmi\\Microsoft ActiveSync\\WCESMgr.exe"=
"C:\\Programmi\\Microsoft ActiveSync\\wcescomm.exe"=

S3 AVMAP_S3C;AvMap S3C Chart Plotter USB Driver (avmap_cp.sys);C:\WINDOWS\system32\Drivers\avmap_cp.sys [2003-10-02 18736]
S3 klim5;Kaspersky Anti-Virus NDIS Filter;C:\WINDOWS\system32\DRIVERS\klim5.sys [2007-04-04 24344]
S3 MotDev;Motorola Inc. USB Device;C:\WINDOWS\system32\DRIVERS\motodrv.sys [2006-12-14 40832]
.
Contenuto della cartella 'Scheduled Tasks'
.
.
------- Supplementary Scan -------
.
FireFox -: Profile - C:\Documents and Settings\Giorgio\Dati applicazioni\Mozilla\Firefox\Profiles\b17ekpo7.default\
FireFox -: prefs.js - SEARCH.DEFAULTURL - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.it/
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-03 23:10:24
Windows 5.1.2600 Service Pack 2 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
Ora fine scansione: 2008-10-03 23:12:47
ComboFix-quarantined-files.txt 2008-10-03 21:12:00
ComboFix2.txt 2008-10-03 21:05:43
ComboFix3.txt 2008-10-03 20:51:50
ComboFix4.txt 2008-10-03 18:50:09
ComboFix5.txt 2008-10-03 21:08:24

Pre-Run: 58.374.508.544 byte disponibili
Post-Run: 58,368,294,912 byte disponibili

133



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22.53.41, on 03/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe
C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\security\CSRSS.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\CSRSS.exe
C:\WINDOWS\system\CSRSS.exe
C:\WINDOWS\system\WINLOGON.exe
C:\WINDOWS\help\CSRSS.exe
C:\WINDOWS\SERVICES.exe
C:\CSRSS.exe
C:\SERVICES.exe
D:\CSRSS.exe
D:\SERVICES.exe
F:\SERVICES.exe
F:\CSRSS.exe
C:\SERVICES.EXE
C:\WINDOWS\SERVICES.EXE
C:\SERVICES.EXE
C:\WINDOWS\SERVICES.EXE
D:\SERVICES.EXE
D:\SERVICES.EXE
F:\SERVICES.EXE
F:\SERVICES.EXE
C:\CSRSS.exe
C:\SERVICES.exe
C:\WINDOWS\help\CSRSS.exe
C:\WINDOWS\SERVICES.exe
C:\WINDOWS\system\CSRSS.exe
C:\WINDOWS\system\WINLOGON.exe
C:\SERVICES.EXE
C:\WINDOWS\CSRSS.exe
C:\SERVICES.EXE
C:\WINDOWS\SERVICES.EXE
C:\WINDOWS\SERVICES.EXE
C:\WINDOWS\system32\wuauclt.exe
D:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\CSRSS.exe
F:\SERVICES.EXE
F:\SERVICES.EXE
F:\SERVICES.EXE
F:\SERVICES.EXE
F:\SERVICES.EXE
F:\SERVICES.EXE
C:\WINDOWS\explorer.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [OpwareSE2] "C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Discovery] C:\WINDOWS\security\CSRSS.exe
O4 - HKLM\..\Run: [Script di Sistema] C:\WINDOWS\CSRSS.exe
O4 - HKLM\..\Run: [Host Info] C:\WINDOWS\system\CSRSS.exe
O4 - HKLM\..\Run: [Avvio di windows] C:\WINDOWS\system\WINLOGON.exe
O4 - HKLM\..\Run: [Internet] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Explorer] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Help] C:\WINDOWS\help\CSRSS.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Crea preferiti portatile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Crea preferiti portatile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe

--
End of file - 5839 bytes
r16
Inviato: Monday, October 06, 2008 11:02:56 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Qui il problema è grosso.
Vai nel Task Maneger e vedi quanti CSRSS.exe ci sono.
Attenzione c'è anche un csrss che si trova in SYSTEM che è legittimo. (non eliminarlo)
Elimina tutti gli altri. (li selezioni clicca "Termina Processo)
Guarda anche quanti SERVICES.exe ci sono :
Attenzione c'è anche un services.exe che si trova in SYSTEM che è legittimo. (non eliminarlo)
Elimina tutti gli altri.
Riavvia il pc.
Scarica questo:
http://www.download.com/PRT/3000-2239_4-10668817.html

In pratica: Scarichi il toool inserisci tutti i dispositivi esterni (chiavette USB HDD eccc..) Entri in modalità provvisoria, fai la scansione, al termine, clicca su Remove.
Ti apparirà un messaggio (in inglese, della avvenuta rimozione)
Riavvia il pc.

Devi inserire tutte le chiavette USB prima di fare la scansione.
Fai la scansione in Modalità Provvisoria.
Poi rifai la scansione con Combofix. (modalità normale)
Druvi
Inviato: Wednesday, October 08, 2008 10:53:32 AM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
...fatto quanto descritto, ma ahimè, non cambia niente, anche perchè ho scaricato il tool di rimozione l'ho lanciato come spiegato e mi dice tutto ok...ma soprattutto risulta impossibile terminare i processi (circa 7-8 ulteriori csrss.exe in esecuzione ed altrettanti services.exe oltre a quelli legittimi segnalati) perchè "processo di sistema critico, impossibile terminarlo"
...che fare???
r16
Inviato: Wednesday, October 08, 2008 5:39:31 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao
Prova a terminare quei processi in Modalità provvisoria.
Se non funziona, scarica questo:
http://download.sysinternals.com/Files/ProcessExplorer.zip
E' sempre una Task Manager, ma riesce meglio a eliminare i processi. (bisogna eliminarli, altrimenti le operazioni che seguiranno, non serviranno a niente.)
Ecco anche una guida (leggila bene tutta) di sicuro ti servirà: http://www.kuma215.it/Guide%20K&J/K/Pexp/procExpl%20guida.html
Tieni disattivato il Ripristino Configurazione Sistema.
Poi :
Scarica VIRIT :
http://www.tgsoft.it/italy/download.htm lo aggiorni (cliccando sulla parabola in alto) e fai la scansione in Modalità Provvisoria (è molto importante). FAI 2 SCANSIONI.
Posta anche il log. (lo trovi sull'icona in alto, con raffigurato un block notes ,con una penna)
Scarica anche Norman:
Scarica Norman Malware Cleaner http://download.norman.no/public/Norman_Malware_Cleaner.exe e salvalo sul desktop
Avvia in MODALITA PROVVISORIA

Si avvia
si accetta la licenza
si clicca Start Scan
si attende la fine della scansione
Viene generato un log sul desktop, postalo qui.
In alcuni casi Norman Malware Cleaner potrebbe richiedere il riavvio del computer per rimuovere completamente l'infezione, in
questo caso è raccomandata una seconda esecuzione del programma dopo aver riavviato il PC per garantire la completa rimozione di tutti i files infetti.

Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223

Fai una scansione completa in Modalità normale con questo:
Scarica: Malwarebytes' Anti-MalwareMalwarebyte e salvalo dove vuoi tu. : http://www.besttechie.net/tools/mbam-setup.exe

Doppio click sull'icona di mbam-setup.exe che hai salvato,e procedi con l'installazione

Assicurati che ci siano entrambi i segni di spunta su :Aggiorna Malwarebytes' Anti-Malware e Avvia, e clicca Fine
Al primo avvio, ti comparirà un messaggio di benvenuto, Assicurati che il collegamento Internet sia attivo e clicca OK
Attendi la fine dell'aggiornamento.
Compare la schermata principale.
Clicca Scansiona
Potrebbe volerci parecchio tempo,(dipende quanto è infettato il pc) quindi bisogna avere un pò di pazienza.

Al termine della scansione, clicca OK

Assicurati che tutti i files evidenziati siano selezionati e clicca Rimuovi Selezionati

Quando la disinfezione sarà completata, verrà aperto Notepad con il risultato dell'operazione .
>RIAVVIA IL PC ( è molto importante)
Postalo qui.
Posta anche un nuovo log di HijackThis
Druvi
Inviato: Monday, October 13, 2008 10:28:48 AM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
***Aggiungo commenti e log al tuo ultimo intervento:***

Ciao
Prova a terminare quei processi in Modalità provvisoria.

***In modalità provvisoria i processi non sono presenti***

Se non funziona, scarica questo:
http://download.sysinternals.com/Files/ProcessExplorer.zip
E' sempre una Task Manager, ma riesce meglio a eliminare i processi. (bisogna eliminarli, altrimenti le operazioni che seguiranno, non serviranno a niente.)
Ecco anche una guida (leggila bene tutta) di sicuro ti servirà: http://www.kuma215.it/Guide%20K&J/K/Pexp/procExpl%20guida.html

***Ok, processi terminati in modalità normale***

Tieni disattivato il Ripristino Configurazione Sistema.

***Disattivato***

Poi :
Scarica VIRIT :
http://www.tgsoft.it/italy/download.htm lo aggiorni (cliccando sulla parabola in alto) e fai la scansione in Modalità Provvisoria (è molto importante). FAI 2 SCANSIONI.

***Fatto, ti ricordo che sul computer in questione non ho la connessione ad internet. Ho scaricato VIRIT da un altro computer, l’ho aggiornato e copiato su una penna e portato sul computer malato: non so se è lo stesso, ma in mancanza d’altro…
Comunque VIRIT non trova niente.***

Posta anche il log. (lo trovi sull'icona in alto, con raffigurato un block notes ,con una penna)

VirIT eXplorer Lite Log

[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
[Hidden Services]
NMSCFG - NIC Management Service Configuration Driver - \??\C:\WINDOWS\system32\drivers\NMSCFG.SYS

OK

08/10/2008 - 18:24:20

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

[SCANSIONE DELLA MEMORIA]
OK

08/10/2008 - 18:34:39

[SCANSIONE DELLA MEMORIA]
OK

09/10/2008 - 18:42:02

[SCANSIONE DEL REGISTRO]
OK

[A:]
BOOT SECTOR: OK


[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[D:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[F:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[G:]


[H:]


Chiavi Registro infette: 0.
Files Infetti: 0.
Files Sospetti: 0.
Files Analizzati: 30180.
Files Totali: 30180.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

Scarica anche Norman:
Scarica Norman Malware Cleaner http://download.norman.no/public/Norman_Malware_Cleaner.exe e salvalo sul desktop
Avvia in MODALITA PROVVISORIA

Si avvia
si accetta la licenza
si clicca Start Scan
si attende la fine della scansione
Viene generato un log sul desktop, postalo qui.

Norman Malware Cleaner
Copyright © 1990 - 2008, Norman ASA. Built 2008/10/01 00:27:52

Norman Scanner Engine Version: 5.93.01
Nvcbin.def Version: 5.93.00, Date: 2008/10/01 00:27:52, Variants: 2064523

Running pre-scan cleanup routine:
Operating System: Microsoft Windows XP Professional 5.1.2600(Safe mode) Service Pack 2
Logged on user: GIO-K7S2FZ7J5NE\Giorgio


Scan started: 09/10/2008 20:22:59


Scanning running processes and process memory...

Number of processes/threads found: 490
Number of processes/threads scanned: 490
Number of processes/threads not scanned: 0
Number of infected processes/threads terminated: 0
Total scanning time: 18s


Scanning file system...

Scanning: C:\*.*

C:\Programmi\eMule\Incoming\David Gilmour - On an Island (2006) - Pop [www torrentazos com].rar/CMT (Error whilst scanning file: I/O Error (0x00220000))

C:\Programmi\eMule\Incoming\Filemaker Pro v7.0 v2 Multilingual Iso W Serial.par.eMule-Paradise.com.rar/CMT (Error whilst scanning file: I/O Error (0x00220000))

C:\Programmi\eMule\Incoming\Macro Magic v4.1T Incl Keygen-Eps By Infra-Red.rar/CMT (Error whilst scanning file: I/O Error (0x00220000))

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/autorun.inf.1 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.2 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/autorun.inf.3 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.4 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.5 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/autorun.inf.6 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.7 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.8 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/autorun.inf.9 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.10 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_203446.48.zip/Documents and Settings/Giorgio/Desktop/catchme.zip/Autorun.inf.11 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.1 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.2 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.3 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/autorun.inf.4 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.5 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.6 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.7 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/autorun.inf.8 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.9 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.10 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.11 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/autorun.inf.12 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.13 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_22.59.48,45.zip/Autorun.inf.14 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.1 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/autorun.inf.2 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.3 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.4 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.5 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/autorun.inf.6 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.7 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.8 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.9 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/autorun.inf.10 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.11 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.12 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.13 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/autorun.inf.14 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-03_224806.53.zip/Autorun.inf.15 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-07_18.46.14,53.zip/autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-07_18.46.14,53.zip/autorun.inf.1 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-07_18.46.14,53.zip/autorun.inf.2 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-07_18.46.14,53.zip/autorun.inf.3 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-07_18.46.14,53.zip/autorun.inf.4 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\catchme2008-10-07_18.46.14,53.zip/autorun.inf.5 (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\C\Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\C\Autorun.inf.zip/Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\C\Autorun.inf.zip (Empty archive after cleaning)
Deleted file

C:\QooBox\Quarantine\C\WINDOWS\Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\D\Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\D\av4.zip/Qoobox/Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\D\av4.zip/Qoobox/Quarantine/D/Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\D\av5.zip/Qoobox/Quarantine/D/Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\F\Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\F\Autorun.inf.zip/Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\F\Autorun.inf.zip (Empty archive after cleaning)
Deleted file

C:\QooBox\Quarantine\F\av4.zip/Qoobox/Quarantine/F/Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\QooBox\Quarantine\F\av5.zip/Qoobox/Quarantine/F/Autorun.inf.vir (Infected with BAT/Autorun.BU)
Deleted file

C:\WINDOWS\$NtServicePackUninstall$\notepad.exe (Infected with W32/SubSeven.ATI)
Deleted file

C:\WINDOWS\Help\Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\WINDOWS\security\Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

C:\WINDOWS\system\Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

Scanning: D:\*.*

D:\Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

Scanning: F:\*.*

F:\Autorun.inf (Infected with BAT/Autorun.BU)
Deleted file

F:\Setup\Games\Keygens\Dynomite Deluxe v2.71 Keygen.zip/dynomite.deluxe.2.7.keygen-tsrh.exe (Infected with W32/Malware.ACOL)
Deleted file

F:\Setup\Games\Keygens\dynomite.deluxe.2.7.keygen-tsrh.zip/dynomite.deluxe.2.7.keygen-tsrh.exe (Infected with W32/Malware.ACOL)
Deleted file

Scanning: c:\System Volume Information\*.*


Running post-scan cleanup routine:

Number of files found: 96236
Number of archives unpacked: 330
Number of files scanned: 96197
Number of files not scanned: 39
Number of files skipped due to exclude list: 0
Number of infected files found: 70
Number of infected files repaired/deleted: 70
Number of infections removed: 70
Total scanning time: 1h 12m 52s

In alcuni casi Norman Malware Cleaner potrebbe richiedere il riavvio del computer per rimuovere completamente l'infezione, in
questo caso è raccomandata una seconda esecuzione del programma dopo aver riavviato il PC per garantire la completa rimozione di tutti i files infetti.

***Fatto, norman trova ed elimina i diversi autorun.inf e non chiede il riavvio***

Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223

***Fatto***

Fai una scansione completa in Modalità normale *con questo:
Scarica: Malwarebytes' Anti-MalwareMalwarebyte e salvalo dove vuoi tu. : http://www.besttechie.net/tools/mbam-setup.exe

* faccio subito notare che ad ogni riavvio in modalità normale il problema si ripresenta subito, aprendo 4 finestre del “disco C:”

Doppio click sull'icona di mbam-setup.exe che hai salvato,e procedi con l'installazione

Assicurati che ci siano entrambi i segni di spunta su :Aggiorna Malwarebytes' Anti-Malware e Avvia, e clicca Fine
Al primo avvio, ti comparirà un messaggio di benvenuto, Assicurati che il collegamento Internet

* vedi sopra sia attivo e clicca OK

Attendi la fine dell'aggiornamento.
Compare la schermata principale.
Clicca Scansiona
Potrebbe volerci parecchio tempo,(dipende quanto è infettato il pc) quindi bisogna avere un pò di pazienza.

Al termine della scansione, clicca OK

Assicurati che tutti i files evidenziati siano selezionati e clicca Rimuovi Selezionati

***Fatto, trova i soliti file da cancellare (csrss.exe, services.exe) e li elimina***

Quando la disinfezione sarà completata, verrà aperto Notepad con il risultato dell'operazione .
>RIAVVIA IL PC ( è molto importante)
Postalo qui.

Malwarebytes' Anti-Malware 1.27
Versione del database: 1127
Windows 5.1.2600 Service Pack 2

10/10/2008 0.06.36
mbam-log-2008-10-10 (00-06-36).txt

Tipo di scansione: Scansione rapida
Elementi scansionati: 42753
Tempo trascorso: 2 minute(s), 22 second(s)

Processi delle memoria infetti: 7
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 6
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 7

Processi delle memoria infetti:
C:\WINDOWS\CSRSS.exe (Backdoor.Bot) -> Unloaded process successfully.
C:\SERVICES.exe (Trojan.Agent) -> Unloaded process successfully.
C:\CSRSS.exe (Trojan.Agent) -> Unloaded process successfully.
C:\WINDOWS\SERVICES.exe (Backdoor.ProRat) -> Unloaded process successfully.
C:\WINDOWS\Help\CSRSS.exe (Heuristics.Reserved.Word.Exploit) -> Unloaded process successfully.
C:\WINDOWS\system\CSRSS.exe (Heuristics.Reserved.Word.Exploit) -> Unloaded process successfully.
C:\WINDOWS\system\WINLOGON.exe (Heuristics.Reserved.Word.Exploit) -> Unloaded process successfully.

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\help (Adware.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\avvio di windows (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Internet (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\script di sistema (Backdoor.Bot) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\explorer (Trojan.Agent) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\host info (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\WINDOWS\Help\CSRSS.exe (Adware.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\system\WINLOGON.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\CSRSS.exe (Backdoor.Bot) -> Quarantined and deleted successfully.
C:\SERVICES.exe (Trojan.Agent) -> Delete on reboot.
C:\CSRSS.exe (Trojan.Agent) -> Quarantined and deleted successfully.
C:\WINDOWS\SERVICES.exe (Backdoor.ProRat) -> Delete on reboot.
C:\WINDOWS\system\CSRSS.exe (Heuristics.Reserved.Word.Exploit) -> Quarantined and deleted successfully.

Posta anche un nuovo log di HijackThis

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 0.07.57, on 10/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe
C:\WINDOWS\security\CSRSS.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\SERVICES.EXE
C:\WINDOWS\SERVICES.EXE
C:\SERVICES.EXE
C:\SERVICES.EXE
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\CSRSS.exe
C:\WINDOWS\system\CSRSS.exe
C:\WINDOWS\system\WINLOGON.exe
C:\WINDOWS\help\CSRSS.exe
C:\CSRSS.exe
C:\WINDOWS\SERVICES.EXE
C:\SERVICES.EXE
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [OpwareSE2] "C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Discovery] C:\WINDOWS\security\CSRSS.exe
O4 - HKLM\..\Run: [Script di Sistema] C:\WINDOWS\CSRSS.exe
O4 - HKLM\..\Run: [Host Info] C:\WINDOWS\system\CSRSS.exe
O4 - HKLM\..\Run: [Avvio di windows] C:\WINDOWS\system\WINLOGON.exe
O4 - HKLM\..\Run: [Internet] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Explorer] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Help] C:\WINDOWS\help\CSRSS.exe
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programmi\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll
O9 - Extra button: Crea preferiti portatile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Crea preferiti portatile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe

--
End of file - 5327 bytes


P.S.: ho pensato di lanciare combofix una volta terminati i processi, ma la versione era scaduta…
Non ottenendo risultati, ho eseguito tutte le operazioni sopra elencate anche in modalità normale, nel caso avessi male interpretato.
L’unica certezza finora è che ad ogni avvio normale, i processi sono sempre lì a darmi il benvenuto…
r16
Inviato: Monday, October 13, 2008 5:31:35 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Ci sono ancora quei processi nel Task Manager? Se ci sono ancora Eliminali e fai queste operazioni:
Elimina queste voci di HijackThis In MODALITA PROVVISORIA.
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Discovery] C:\WINDOWS\security\CSRSS.exe
O4 - HKLM\..\Run: [Script di Sistema] C:\WINDOWS\CSRSS.exe
O4 - HKLM\..\Run: [Host Info] C:\WINDOWS\system\CSRSS.exe
O4 - HKLM\..\Run: [Avvio di windows] C:\WINDOWS\system\WINLOGON.exe
O4 - HKLM\..\Run: [Internet] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Explorer] C:\WINDOWS\system32\CSRSS.exe
O4 - HKLM\..\Run: [Help] C:\WINDOWS\help\CSRSS.exe
Trova e cancella i file in rosso: Sempre in Modalità Provvisoria:
C:\WINDOWS\security\CSRSS.exe
C:\WINDOWS\CSRSS.exe
C:\WINDOWS\system\CSRSS.exe
C:\WINDOWS\system\WINLOGON.exe
C:\WINDOWS\system32\CSRSS.exe
C:\WINDOWS\system32\CSRSS.exe
C:\WINDOWS\help\CSRSS.exe
C:\WINDOWS\SERVICES.EXE
C:\WINDOWS\SERVICES.EXE
C:\SERVICES.EXE
C:\SERVICES.EXE
Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223

Riavvia il computer.

Disinstalla combofix in questo modo:
Start
Esegui
nella finestra di dialogo, digita (oppure, copia ed incolla) questo comando: Combofix /u e premi invio poi cancella le cartelle in "C" di combofix (qoobox)
Prova a rifare la scansione con Combofix, Scaricandolo con le modalità del link che ho postato sopra.
Rifai la scansione anche con Malwarebytes' Anti-Malware
Per la connessione:
Portati in questa chiave:
HKEY_LOCAL_MACHINE / SYSTEM / CurrentControlSet / Services / Ndisuio
Clicca sopra Ndisuio, sulla destra, vedrai "Start" dimmi che valore riporta, dovrebbe essere cosi: reg_dword 00000003(3)
Devi avere un pò di pazienza Druvi , il pc è infestato di brutto.....
Druvi
Inviato: Tuesday, October 14, 2008 10:20:44 AM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
Ciao, intanto grazie per la tua di pazienza. Per me è bene averne tanta visto che ti chiedo aiuto.

Allora, intanto ti aggiorno sulla situazione che (contro ogni scaramanzia) mi sembra migliorata dopo le ultime operazioni (non azzardo risolta per non rischiare la sorte...). Purtroppo noto stamattina che, rispetto alla lettura di ieri pomeriggio, mi sono perso le ultime righe del tuo intervento per quel che riguarda la chiave di registro, ma rimedierò stasera.

1. Ho eliminato i processi che puntualmente erano lì all'avvio.
2. In MODALITA' PROVVISORIA ho fixato le righe indicate.
3. In MODALITA' PROVVISORIA ho cercato ed eliminato quasi tutti i file indicati: l'unico che non risulta possibile eliminare è C:\WINDOWS\system32\CSRSS.exe che a differenza degli altri non è un file nascosto, così ho pensato sia un file legittimo.
4. Fatta pulizia con CCleaner
5. Dopo il riavvio, fatta la scansione con Combofix che elimina i soliti file e riavvia e... tutto normale: nessuna finestra multipla di C: o F:
6. Scansione con Malwarebytes' Anti-Malware che... non trova NIENTE da eliminare
7. Start - Riavvia e... parte il riavvio! Al nuovo avvio i processi non ci sono più!

E' presto ed illusorio esultare?

Posto i log di Malwarebytes' Anti-Malware e Hijackthis

Malwarebytes' Anti-Malware 1.28
Versione del database: 1127
Windows 5.1.2600 Service Pack 2

13/10/2008 23.08.44
mbam-log-2008-10-13 (23-08-44).txt

Tipo di scansione: Scansione completa (C:\|D:\|E:\|F:\|)
Elementi scansionati: 64863
Tempo trascorso: 17 minute(s), 44 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 0

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
(Nessun elemento malevolo rilevato)



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23.11.38, on 13/10/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tiscali.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\PCHEALTH\HELPCTR\System\panels\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O4 - HKLM\..\Run: [OpwareSE2] "C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [H/PC Connection Agent] "C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Crea preferiti portatile - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra 'Tools' menuitem: Crea preferiti portatile... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programmi\Microsoft ActiveSync\INetRepl.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe

--
End of file - 4000 bytes
r16
Inviato: Tuesday, October 14, 2008 5:41:02 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao Druvi .
Innanzi tutto ........complimenti ! Applause
Poi, è vero, aspettiamo a cantar vittoria, c'è ancora una connessione da far partire.
Appena puoi, dimmi i valori di quella chiave .
Tieni sotto stretta sorveglianza il Task Manager, non vorrei brutte sorprese.
Fai una scansione con Combofix, e postami il log che lo controllo.


Druvi
Inviato: Tuesday, October 21, 2008 5:13:32 PM
Rank: Member

Iscritto dal : 4/29/2005
Posts: 14
Ciao, innanzitutto scusa il ritardo, ma non ho avuto a disposizione il computer per tutta questa settimana. Allora, chiarisco subito un disguido: quando ti dicevo che non avevo connessione intendevo che non era presente di base, è il mio computer di casa dove non ho linea...scusa se mi sono spiegato male...
Posto il log di Combofix come mi hai richiesto e approfitto dell'occasione per chiedere qualche consiglio:
- cosa posso fare per proteggere le penne usb da questi possibili attacchi?
- se ricordi ad un certo punto del "trattamento" ho disinstallato l'antivirus: ricordando di non avere connessione ad internet, cosa mi consigli di installare?

Di seguito il log e...ancora grazie.

ComboFix 08-10-12.01 - Giorgio 2008-10-20 20.27.49.10 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1040.18.767 [GMT 2:00]
Eseguito da: C:\Documents and Settings\Giorgio\Desktop\Software\ComboFix.exe

ATENÇÃO - ESTA MAQUINA NAO TEM A CONSOLE DE RECUPERAÇÃO INSTALADA !!
.

((((((((((((((((((((((((( Files Creati Da 2008-09-20 al 2008-10-20 )))))))))))))))))))))))))))))))))))
.

2008-10-16 23:23 . 2008-10-16 23:23 <DIR> d-------- C:\Programmi\Oberon Media
2008-10-16 23:23 . 2008-10-16 23:23 <DIR> d-------- C:\Programmi\File comuni\Oberon Media
2008-10-15 00:19 . 2008-10-15 00:19 <DIR> d-------- C:\Documents and Settings\All Users\Dati applicazioni\TEMP
2008-10-15 00:18 . 2008-10-15 00:19 <DIR> d-------- C:\Programmi\Zodiac Tower
2008-10-11 21:05 . 2008-10-11 21:05 94 -rahs---- C:\WINDOWS\system\Autorun.inf
2008-10-09 23:29 . 2008-10-09 23:29 <DIR> d-------- C:\Programmi\Malwarebytes' Anti-Malware
2008-10-09 23:29 . 2008-10-09 23:29 <DIR> d-------- C:\Documents and Settings\Giorgio\Dati applicazioni\Malwarebytes
2008-10-09 23:29 . 2008-10-09 23:29 <DIR> d-------- C:\Documents and Settings\All Users\Dati applicazioni\Malwarebytes
2008-10-09 23:29 . 2008-09-08 00:11 38,528 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-10-09 23:29 . 2008-09-08 00:11 17,200 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-10-09 23:19 . 2008-10-13 22:36 <DIR> d-------- C:\Programmi\CCleaner
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d--h----- C:\Documents and Settings\Administrator\Risorse di stampa
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d--h----- C:\Documents and Settings\Administrator\Risorse di rete
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d-------- C:\Documents and Settings\Administrator\Preferiti
2008-10-03 20:28 . 2007-05-01 00:50 <DIR> d--h----- C:\Documents and Settings\Administrator\Modelli
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> dr------- C:\Documents and Settings\Administrator\Menu Avvio
2008-10-03 20:28 . 2008-10-20 20:29 <DIR> d--h----- C:\Documents and Settings\Administrator\Impostazioni locali
2008-10-03 20:28 . 2007-05-01 01:42 <DIR> d-------- C:\Documents and Settings\Administrator\Documenti
2008-10-03 20:28 . 2007-09-03 05:37 <DIR> dr-h----- C:\Documents and Settings\Administrator\Dati applicazioni
2008-10-03 20:28 . 2008-10-03 20:28 <DIR> d-------- C:\Documents and Settings\Administrator
2008-09-29 23:25 . 2000-12-08 21:59 122,880 --a------ C:\WINDOWS\UnGins.exe
2008-09-26 20:01 . 2008-09-26 20:06 <DIR> d-------- C:\Documents and Settings\Giorgio\Dati applicazioni\foobar2000
2008-09-22 23:12 . 2008-09-23 23:30 <DIR> d-------- C:\Program Files
2008-09-22 23:12 . 2008-09-22 23:12 37,473 --a------ C:\WINDOWS\system32\muzika.xm
2008-09-22 23:12 . 2008-10-11 22:46 15 --a------ C:\WINDOWS\popcinfo.dat
2008-09-21 23:27 . 1994-12-06 01:00 12,800 --a------ C:\WINDOWS\system\WING32.DLL
2008-09-21 10:19 . 2008-09-21 10:25 <DIR> d-------- C:\Programmi\Spybot - Search & Destroy
2008-09-21 10:19 . 2008-09-22 23:31 <DIR> d-------- C:\Documents and Settings\All Users\Dati applicazioni\Spybot - Search & Destroy
2008-09-21 10:18 . 2008-09-21 10:18 <DIR> d-------- C:\Programmi\Trend Micro
2008-09-21 10:07 . 2004-04-26 04:19 1,782,272 -ra------ C:\WINDOWS\$ACTSDK$.FW
2008-09-21 10:07 . 2004-05-14 08:21 6,850 -ra------ C:\WINDOWS\Disktool.INI
2008-09-21 10:07 . 2004-05-13 05:32 5,628 -ra------ C:\WINDOWS\fwupgrade.ini
2008-09-21 10:07 . 2004-05-12 04:28 3,677 -ra------ C:\WINDOWS\PlaySnd.INI

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-11 20:49 --------- d--h--w C:\Programmi\InstallShield Installation Information
2008-09-02 18:48 --------- d-----w C:\Programmi\Word Game Deluxe
2008-09-01 22:11 --------- d-----w C:\Programmi\Mozilla Thunderbird
2008-09-01 21:27 --------- d-----w C:\Documents and Settings\Giorgio\Dati applicazioni\Skype
2008-09-01 21:16 --------- d-----w C:\Documents and Settings\Giorgio\Dati applicazioni\Panasonic
2008-09-01 21:15 --------- d-----w C:\Documents and Settings\All Users\Dati applicazioni\Logishrd
2008-09-01 21:07 --------- d-----w C:\Programmi\Cutter 4
2008-09-01 21:04 --------- d-----w C:\Documents and Settings\All Users\Dati applicazioni\Lavasoft
2008-01-26 14:38 92,064 ----a-w C:\Documents and Settings\Giorgio\mqdmmdm.sys
2008-01-26 14:38 9,232 ----a-w C:\Documents and Settings\Giorgio\mqdmmdfl.sys
2008-01-26 14:38 79,328 ----a-w C:\Documents and Settings\Giorgio\mqdmserd.sys
2008-01-26 14:38 66,656 ----a-w C:\Documents and Settings\Giorgio\mqdmbus.sys
2008-01-26 14:38 6,208 ----a-w C:\Documents and Settings\Giorgio\mqdmcmnt.sys
2008-01-26 14:38 5,936 ----a-w C:\Documents and Settings\Giorgio\mqdmwhnt.sys
2008-01-26 14:38 4,048 ----a-w C:\Documents and Settings\Giorgio\mqdmcr.sys
2008-01-26 14:38 25,600 ----a-w C:\Documents and Settings\Giorgio\usbsermptxp.sys
2008-01-26 14:38 22,768 ----a-w C:\Documents and Settings\Giorgio\usbsermpt.sys
2007-08-01 12:58 11,632 -c--a-w C:\Programmi\mozMapi32.dll
2004-08-09 22:30 40,960 ----a-w C:\Programmi\Uninstall_CDS.exe
.

((((((((((((((((((((((((((((( snapshot@2008-10-13_22.44.05,67 )))))))))))))))))))))))))))))))))))))))))
.
- 2007-06-04 01:19:23 199,344 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
+ 2008-10-20 18:13:44 200,144 ----a-w C:\WINDOWS\system32\FNTCACHE.DAT
.
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-19 15360]
"MSMSGS"="C:\Programmi\Messenger\msmsgs.exe" [2004-10-13 1694208]
"H/PC Connection Agent"="C:\Programmi\Microsoft ActiveSync\WCESCOMM.EXE" [2004-02-24 401491]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"OpwareSE2"="C:\Programmi\ScanSoft\OmniPageSE2.0\OpwareSE2.exe" [2003-05-08 49152]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-19 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"MSACM.CEGSM"= mobilev.acm

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programmi\\Microsoft ActiveSync\\WCESMgr.exe"=
"C:\\Programmi\\Microsoft ActiveSync\\wcescomm.exe"=

R3 klim5;Kaspersky Anti-Virus NDIS Filter;C:\WINDOWS\system32\DRIVERS\klim5.sys [2007-04-04 24344]
S3 AVMAP_S3C;AvMap S3C Chart Plotter USB Driver (avmap_cp.sys);C:\WINDOWS\system32\Drivers\avmap_cp.sys [2003-10-02 18736]
S3 MotDev;Motorola Inc. USB Device;C:\WINDOWS\system32\DRIVERS\motodrv.sys [2006-12-14 40832]
.
Contenuto della cartella 'Scheduled Tasks'

2008-10-20 C:\WINDOWS\Tasks\azbciq.job
- c:\windows\system32\dskwjonw.exe []
.
.
------- Supplementare di scansione -------
.
FireFox -: Profile - C:\Documents and Settings\Giorgio\Dati applicazioni\Mozilla\Firefox\Profiles\b17ekpo7.default\
FireFox -: prefs.js - SEARCH.DEFAULTURL - hxxp://www.google.com/search?lr=&ie=UTF-8&oe=UTF-8&q=
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.it/
.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-20 20:29:12
Windows 5.1.2600 Service Pack 2 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
Ora fine scansione: 2008-10-20 20.30.47
ComboFix-quarantined-files.txt 2008-10-20 18:30:33
ComboFix2.txt 2008-10-13 20:44:46
ComboFix3.txt 2008-10-07 16:51:12

Pre-Run: 71.694.286.848 byte disponibili
Post-Run: 71,683,031,040 byte disponibili

119
r16
Inviato: Tuesday, October 21, 2008 9:50:47 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao Druvi .
Vedi se trovi questo file scritto in rosso e eliminalo:
c:\windows\system32\dskwjonw.exe
Per il resto il log di Combofix è pulito.
Da quello che ho capito, tu i virus li prendi solo attraverso le chiavette USB, visto che non hai linea......Anxious
Comunque un sistema c'è per pulire le chiavette USB da eventuali virus, in modo che non infettino il Sistema Operativo:
Bisogna disattivare momentaneamente il riconoscimento automatico delle periferiche USB;
serve il programma TweakUI scaricabile in questa pagina (lo trovi sulla sinistra verso metà pagina) e installalo:
http://www.microsoft.com/windowsxp/downloads/powertoys/xppowertoys.mspx
Una volta installato, eseguilo e procedi con questi passaggi:

Espandi la sezione My Computer
Espandi la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI

PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato
Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
Quando sei sicuro che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato.

Il problema, è: come fai a aggiornare un eventuale antivirus che installerai, senza connessione?
Dovresti scaricarti su una chiavetta USB, l'antivirus,e installarlo nel pc, passata una settimana, dovresti ri-scaricarlo (sempre nella chiavetta) con gli ultimi aggiornamenti, disistallare quello precedente, e installare quello con gli aggiornamenti più recenti.
Mi sembra un lavoraccio.........Drool
Altra cosa: dovresti andare in Istallazione Applicazioni, e Rimuovere (eliminare) TUTTE le versioni JAVA che trovi, e installare questa:
http://software.aiutamici.com/software?ID=11134
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.