|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
Dunque...ho beccato un Trojan Dropper. Ok ? Di quelli che apaiono come finti antivirus. Mi dava tutti gli "exe" del mio PC come infetti. Va bene. Mi sono sbarazzato del virus, ma sono rimaste alcune cose difettose nel PC. Non riesco a navigare con I.Explorer, Google Chrome, e nemmeno con Safari (appena installato dopo la pulizia dei virus). Ho provato disinstalla-reinstalla. Non ha funzionato. Riesco invece a navigare con Firefox, un po lentino, ma almeno va. Non si connette ne Yahoo Messenger e non funziona il Ripristino Configurazione Sistema (anche se attivo da sempre). La mia domanda è : che posso fare per far rifunzionare tutto per bene, senza dover formattare ( insomma il PC va bene)? P.S. Ho fatto la pulizia dei virus con Avira Rescue CD. Il mio Bit Defender lo aveva bloccato in principio, ma io gli ho dato via libera, sembrava il motorino di aggiornamento di Adobe Reader...ma non era. Una volta infetto, non potevo aprire la scansione con BitDef. quindi lo fatto col CD di Avira a PC "spento".
computer : Acer Aspire T180 AMD Athlon(tm) 64X2 Dual Core Processor 5000+ 2,61GHz, 3,50 GB di RAM Sistema Operativo : Windows XP Home Edition Service Pack 3 (aggiornatissimo).
|
|
|
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
io credo che ci sia dell altro oltre quello che hai trovato.posta un log di hijack: http://www.aiutamici.com/software?ID=11175
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
Eccolo qua :Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 23.41.38, on 12/04/2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16945) Boot mode: Normal
Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\svchost.exe C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe C:\Programmi\BitDefender\BitDefender 2010\seccenter.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\RTHDCPL.EXE C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\MOM.exe C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\ccc.exe C:\Programmi\Unlocker\UnlockerAssistant.exe C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe C:\Programmi\Mozilla Firefox\firefox.exe C:\Programmi\Google\Update\GoogleUpdate.exe C:\Programmi\uTorrent\uTorrent.exe C:\Documents and Settings\BabyBoy\Documenti\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ro/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.ro R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.ro R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\programmi\real\realplayer\rpbrowserrecordplugin.dll O2 - BHO: (no name) - {6b284373-1765-4464-a587-80fbc2b2eefa} - (no file) O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll O2 - BHO: Mega Manager IE Click Monitor - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Programmi\Megaupload\Mega Manager\MegaIEMn.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Programmi\BitDefender\BitDefender 2010\IEToolbar.dll O4 - HKLM\..\Run: [StartCCC] "C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Programmi\BitDefender\BitDefender 2010\IEShow.exe" O4 - HKLM\..\Run: [BDAgent] "C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe" O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: BlueSoleil.lnk = C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe O8 - Extra context menu item: &Download by Arles Download Manager - C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Ariel Download Manager\DownloadManager.htm O8 - Extra context menu item: Download Link Using Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm O8 - Extra context menu item: Download with Rapget - C:\Documents and Settings\BabyBoy\Documenti\rapget141\rapget.htm O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O8 - Extra context menu item: Scarica link utilizzando Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm O8 - Extra context menu item: Translate with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll O9 - Extra 'Tools' menuitem: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe O15 - Trusted Zone: http://www.lifeview.com.tw O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://www.systemrequirementslab.com/srl_bin/sysreqlab_srl.cab O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{BB6064B8-2748-4921-838F-054D98A7B398}: NameServer = 212.216.112.112,212.216.172.62 O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll O23 - Service: BitDefender Arrakis Server (Arrakis3) - BitDefender S.R.L. http://www.bitdefender.com - C:\Programmi\File comuni\BitDefender\BitDefender Arrakis Server\bin\arrakis3.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender S.R.L. - C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe
-- End of file - 8048 bytes
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
apri hijack,clicca su "do a system scan only",poi con tutte le applicazioni chiuse e disconnesso da internet seleziona le seguenti righe: R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 O2 - BHO: (no name) - {6b284373-1765-4464-a587-80fbc2b2eefa} - (no file) e clicca su "fix checked",poi Scarica ed installa MalwareBytes: clicca qui per il download : http://www.aiutamici.com/software?id=80346Prima di fare la scansione AGGIORNALO. (è molto importante) Esegui una scansione completa del sistema. se trova infezioni posta il log che ti rilascera'.
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
paolopa ha scritto:apri hijack,clicca su "do a system scan only",poi con tutte le applicazioni chiuse e disconnesso da internet seleziona le seguenti righe: R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555 O2 - BHO: (no name) - {6b284373-1765-4464-a587-80fbc2b2eefa} - (no file) e clicca su "fix checked",poi Scarica ed installa MalwareBytes: clicca qui per il download : http://www.aiutamici.com/software?id=80346Prima di fare la scansione AGGIORNALO. (è molto importante) Esegui una scansione completa del sistema. se trova infezioni posta il log che ti rilascera'. Farò anche quello che dici te ma sicuramente è inutile. Il sistema è pulito. Ho già fatto tutte le scansioni possibili, malware bytes, HijackThis, Ad-Aware, A-Squared, SpyBot, Avira ecc. Una decina di scansioni ho fatto. Era un virus leggero, facile da trovare e da eliminare, infatti con Avira Rescue CD ho tolto il virus. Si vede che ha fatto qualche danno prima di essere rimosso e non riesco più a navigare con nessuno dei tre browser : Google Chrome, Internet Explorer e Safari (ripeto, appena installato dopo l'eliminazione del virus, perché gli altri 2 non andavano più). Ripeto, è strano ma, solo con Firefox riesco a navigare in presente, non so come mai... Ora vi scrivo che errori mi da se provo a navigare con i tre browser. ....................................................................................................................INTERNET EXPLORER : "Internet Explorer: impossibile visualizzare la pagina Web Cause più probabili: Nessuna connessione a Internet. Si sono verificati problemi relativi al sito Web. È possibile che nell'indirizzo sia presente un errore di digitazione. Possibili operazioni: Diagnostica problemi di connessione
Ulteriori informazioni Le cause del problema possono essere diverse, ad esempio: La connessione a Internet è stata interrotta. Il sito Web non è attualmente disponibile. Il DNS (Domain Name Server) non è raggiungibile. Il DNS (Domain Name Server) non dispone di un elenco per il dominio del sito Web. Se si tratta di un indirizzo HTTPS (protetto), scegliere Opzioni Internet dal menu Strumenti, fare clic su Avanzate e verificare che i protocolli SSL e TLS siano abilitati nella sezione Protezione. " ....................................................................................................................
GOOGLE CHROME "Pagina web non disponibile. La pagina web all'indirizzo http://www.google.it/ potrebbe essere temporaneamente inaccessibile o potrebbe essere stata trasferita definitivamente a un nuovo indirizzo web. Ulteriori informazioni sull'errore Di seguito è riportato il messaggio di errore originale Errore 102 (net::ERR_CONNECTION_REFUSED): Errore sconosciuto." ....................................................................................................................
SAFARI "Safari non può aprire la pagina. Safari non può aprire la pagina “http://www.google.it/”. L'errore è: “Si è verificato un problema di comunicazione con il server proxy web (HTTP).” (CFURLErrorDomain:306) Scegli Aiuto > Comunica problemi ad Apple, annota il numero dell'errore e descrivi ciò che hai fatto prima di visualizzare questo messaggio."
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
fai come credi,io quella voce(la r1)la fixerei certamente,poi vedi un po tu....
|
|
Rank: AiutAmico
Iscritto dal : 6/2/2005 Posts: 7,332
|
Probabilmente il virus aveva infettato qualche file di sistema o chiave di registro importanti che sono stati rimossi durante la pulizia del computer. E' un rischio che si corre. Bisogna anche vedere se hai rimosso qualcosa manualmente.
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
pidue ha scritto:Probabilmente il virus aveva infettato qualche file di sistema o chiave di registro importanti che sono stati rimossi durante la pulizia del computer. E' un rischio che si corre. Bisogna anche vedere se hai rimosso qualcosa manualmente. Io non cancello mai manualmente i file infetti, faccio fare tutto a gli antivirus. Almeno che non si tratti di un file che l'antivirus non può rimuoverlo. Ma in questo caso non se ne parla...
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
se sei sicuro che non ci sono infezioni(io non ci giurerei)e come dice p2 tisei giocato qualche file,puoi fare cosi': Inserisci nel lettore il CD di installazione di XP. Riavvia il pc, e se il bios è impostato per far partire da CD, si riavvierà da CD. Lascia caricare i Driver e tutto all'installaer. Ad un certo punto dell'installazione ti viene chiesto se procedere con INVIO o con R
Premi R
Ti verrà chiesta una pwd di Admin, (al 99% dei casi non c'è) dai semplicemente INVIO, se invece c'è, inseriscila. Scegli con i tasti numerici sopra le lettere, non quelli del tastierino numerico, l'installazione di windows che vuoi riparare, ad es, se è
1 C:\Windows
devi selezionare 1
Poi, dai questo comando (per impartirlo, dopo averlo digitato, dai invio)
CHKDSK C: /R
Aspetti, anche un bel po'. Quando finisce, digita exit per riavviare il pc. Togli il CD dal cassettino, prima che venga caricato il BIOS, e il pc caricherà il SO da HDD.
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
paolopa ha scritto:se sei sicuro che non ci sono infezioni(io non ci giurerei)e come dice p2 tisei giocato qualche file,puoi fare cosi': Inserisci nel lettore il CD di installazione di XP. Riavvia il pc, e se il bios è impostato per far partire da CD, si riavvierà da CD. Lascia caricare i Driver e tutto all'installaer. Ad un certo punto dell'installazione ti viene chiesto se procedere con INVIO o con R
Premi R
Ti verrà chiesta una pwd di Admin, (al 99% dei casi non c'è) dai semplicemente INVIO, se invece c'è, inseriscila. Scegli con i tasti numerici sopra le lettere, non quelli del tastierino numerico, l'installazione di windows che vuoi riparare, ad es, se è
1 C:\Windows
devi selezionare 1
Poi, dai questo comando (per impartirlo, dopo averlo digitato, dai invio)
CHKDSK C: /R
Aspetti, anche un bel po'. Quando finisce, digita exit per riavviare il pc. Togli il CD dal cassettino, prima che venga caricato il BIOS, e il pc caricherà il SO da HDD. Guarda Paolo. Ora ho un po di tempo libero. Se come mi sembri un tipo molto in gamba, provo a fare anche questa manovra, vediamo come va. Io comunque non mi sono giocato nessun file. Sarà stato il virus forse, ma io non ho toccato niente. Sai, c'era sto finto antivirus che mi diceva in continuo che il sistema è infetto, bla, bla, bla. Ho subito staccato l'ADSL, per non farlo comunicare con l'esterno e per non farlo portare altra brutta roba nel PC. Poi ho provato ad aprire l'Adevanced Task Manager ma non me lo ha fatto fare. Il Task Manager di Windows uguale. Così con tutti gli exe nel mio PC. Addirittura neanche Windows Media Player lo lasciava aprire. Mi diceva che era infetto. Allora mi sono datto da fare e lo eliminato...
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
Senti, Paolo. Stavo pensando, no? Ma secondo te, se utilizzo Combofix, pensi che possa risolvere qualcosa ? Insomma, non ho mai capito cosa fa esattamente Combo...Mi sai dire qualcosa ? E poi, gentilmente, se mi potresti scrivere un po più dettagliato, insomma, i comandi esatti che devo dare per la faccenda col disco di installazione di Windows. Ho capito dove e cosa devo fare nel Bios, ma non sono molto prattico col Bios, quindi se mi puoi scrivere in ordine i comandi che devo dare, con la scritta esatta...? Grazie
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
forse lo potevamo eliminare in altro modo,i rescue cd eliminano cio che trovano di infetto,sia un file temporaneo sia un file di sistema,in ogni caso hai parzialmente risolto.io farei(se hai gia fatto mbam e altro)una scansione con combofix,ma devi solo decidere tu.
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
Ho appena finito la scansione con MalwareBytes (pratticamente, a parte Combo, questa era l'unica scansione che non avevo fatto). Ora ti lascio il log della scansione:............................................................................................................................................... "Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org
Versione database: 3985
Windows 5.1.2600 Service Pack 3 Internet Explorer 7.0.5730.13
13/04/2010 21.19.12 mbam-log-2010-04-13 (21-19-12).txt
Tipo di scansione: Scansione completa (C:\|) Elementi esaminati: 175790 Tempo trascorso: 43 minuti, 52 secondi
Processi infetti in memoria: 0 Moduli di memoria infetti: 0 Chiavi di registro infette: 4 Valori di registro infetti: 0 Voci infette nei dati di registro: 0 Cartelle infette: 0 File infetti: 1
Processi infetti in memoria: (Non sono stati rilevati elementi nocivi)
Moduli di memoria infetti: (Non sono stati rilevati elementi nocivi)
Chiavi di registro infette: HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> No action taken. HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\avsoft (Trojan.Fraudpack) -> No action taken. HKEY_CURRENT_USER\Software\avsoft (Trojan.Fraudpack) -> No action taken.
Valori di registro infetti: (Non sono stati rilevati elementi nocivi)
Voci infette nei dati di registro: (Non sono stati rilevati elementi nocivi)
Cartelle infette: (Non sono stati rilevati elementi nocivi)
File infetti: C:\Documents and Settings\All Users\Dati applicazioni\sysReserve.ini (Malware.Trace) -> No action taken."............................................................................................................................................... Ora che faccio? Click su "Rimuovi Selexionati"? Così cancella ogni traccia di questo maledetto "Rogue Antivirus", giusto ? Non ho ancora fatto la cosa del Bios, aspetto i comandi precisi da te. Poi, per quanto riguarda Combo, non ho capito cosa fa di esatto. Cioè, che cos'è veramente Combofix ? E' un anti spyware o un antivirus ? O che cosa ?
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
si,clicca su rimuovi selezionati,poi io ti do le istruzioni per combofix,decidi tu. Scarica Combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exeSalvalo sul desktop.Importante: dopo aver scaricato COMBOFIX chiudi la connessione disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,(Firewall compreso) eDoppio click su combofix.exe (comparirà una videata.) E' probabile che ti siano inviati messaggi dall'antivirus,(o dallo stesso Combofix) tu ignorali. Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO. Durante l'operazione di scansione è importante non usare il PC (neanche il mouse) e attendere pazientemente la fine delle operazioni.Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt. Postalo qui.
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
Lo già scaricato a pranzo Combo, grazie per i link. E poi so come si utilizza, lo già utilizzato un paio di volte in passato, ma non so cosa sia esattamente. E poi lo utilizzato con l'antivirus ed il firewall attivi (BitDefender), e non sono entrati in conflitto. BitDefender mi ha chiesto il consenso per lasciar libero Combo, e Combo mi ha detto che cìè un AntiVirus attivo nel PC, ma la scansione la fatta lo stesso senza problemi. Va bene, proseguo. Appena finisco, ti porto qui il gog di Combo.
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
ComboFix 10-04-12.01 - BabyBoy 13/04/2010 22.04.06.2.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.39.1040.18.3583.2891 [GMT 2:00] Eseguito da: c:\documents and settings\BabyBoy\Documenti\ComboFix.exe AV: BitDefender Antivirus *On-access scanning disabled* (Updated) {6C4BB89C-B0ED-4F41-A29C-4373888923BB} FW: BitDefender Firewall *enabled* {4055920F-2E99-48A8-A270-4243D2B8F242}
ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !! .
((((((((((((((((((((((((((((((((((((( Altre eliminazioni ))))))))))))))))))))))))))))))))))))))))))))))))))) .
c:\documents and settings\BabyBoy\Dati applicazioni\inst.exe c:\windows\system32\Chip.dll c:\windows\system32\logs
. ((((((((((((((((((((((((((((((((((((((( Driver/Servizi ))))))))))))))))))))))))))))))))))))))))))))))))) .
-------\Legacy_H8SRTd.sys -------\Service_H8SRTd.sys
((((((((((((((((((((((((( Files Creati Da 2010-03-13 al 2010-04-13 ))))))))))))))))))))))))))))))))))) .
2010-04-13 18:31 . 2010-04-13 18:31 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Malwarebytes 2010-04-13 18:31 . 2010-03-29 13:24 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-04-13 18:31 . 2010-04-13 18:31 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware 2010-04-13 18:31 . 2010-04-13 18:31 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes 2010-04-13 18:31 . 2010-03-29 13:24 20824 ----a-w- c:\windows\system32\drivers\mbam.sys 2010-04-11 20:44 . 2010-04-11 20:45 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Apple Computer 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Apple Computer 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\programmi\Safari 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Apple Computer 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\programmi\File comuni\Apple 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Apple 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\programmi\Apple Software Update 2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Apple 2010-04-11 12:06 . 2010-04-11 12:06 -------- d-----w- c:\documents and settings\Administrator\Dati applicazioni\BitDefender 2010-04-01 20:54 . 2010-04-01 20:59 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\NFS Underground 2010-04-01 20:34 . 2010-04-01 20:34 -------- d-----w- c:\programmi\EA GAMES
. (((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-04-13 18:04 . 2010-03-14 09:31 -------- d-----w- c:\programmi\PeerGuardian2 2010-04-13 18:04 . 2010-03-11 19:50 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\uTorrent 2010-04-13 16:35 . 2009-10-13 19:48 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\AVI ReComp 2010-04-11 06:21 . 2009-06-30 06:04 -------- d-----w- c:\programmi\Unlocker 2010-04-01 20:57 . 2009-10-19 15:04 110984 ----a-w- c:\windows\system32\drivers\bdfndisf.sys 2010-04-01 20:56 . 2009-07-24 10:26 291352 ----a-w- c:\windows\system32\drivers\bdfsfltr.sys 2010-04-01 20:27 . 2004-08-19 12:00 85086 ----a-w- c:\windows\system32\perfc010.dat 2010-04-01 20:27 . 2004-08-19 12:00 491858 ----a-w- c:\windows\system32\perfh010.dat 2010-03-31 17:06 . 2009-10-29 21:04 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Babylon 2010-03-31 16:26 . 2009-10-29 21:04 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Babylon 2010-03-31 11:36 . 2010-02-13 21:02 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Vidalia 2010-03-31 11:36 . 2010-02-13 21:02 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Tor 2010-03-29 08:49 . 2009-06-30 06:03 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\U3 2010-03-19 13:32 . 2009-07-04 19:10 -------- d---a-w- c:\documents and settings\All Users\Dati applicazioni\TEMP 2010-03-14 11:37 . 2010-03-14 11:37 4 ----a-w- c:\windows\system32\aspdict-en.dat 2010-03-14 11:37 . 2010-03-14 11:37 16 ----a-w- c:\windows\system32\asdict.dat 2010-03-14 10:37 . 2009-12-07 17:49 106464 ----a-w- c:\windows\system32\drivers\bdhv.sys 2010-03-14 10:37 . 2009-12-07 17:46 153448 ----a-w- c:\windows\system32\drivers\bdfm.sys 2010-03-14 10:34 . 2010-03-14 10:29 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\BitDefender 2010-03-14 10:30 . 2010-03-14 10:30 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\BitDefender 2010-03-14 10:30 . 2010-03-14 10:29 -------- d-----w- c:\programmi\BitDefender 2010-03-14 10:29 . 2010-03-14 10:28 -------- d-----w- c:\programmi\File comuni\BitDefender 2010-03-14 09:55 . 2010-03-14 09:52 641154 ----a-w- C:\BdUninstallTool2010.03.14-10.52.05.reg 2010-03-14 09:53 . 2009-07-04 11:54 81984 ----a-w- c:\windows\system32\bdod.bin 2010-03-14 09:36 . 2009-07-07 06:08 -------- d-----w- c:\programmi\CCleaner 2010-03-12 16:17 . 2010-03-12 16:16 20829680 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\rp\RealPlayerSPGold.exe 2010-03-12 16:16 . 2010-03-12 16:16 8405312 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\gtb\GOOGLE_TOOLBAR\GoogleToolbarInstaller.exe 2010-03-12 16:16 . 2010-03-12 16:16 149000 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\chr_helper\LaunchHelper.exe 2010-03-12 16:16 . 2010-03-12 16:16 10309448 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\chr\ChromeInstaller.exe 2010-03-12 16:16 . 2010-03-12 16:16 283280 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\carb\CarboniteSetupLiteRealPreinstaller.exe 2010-03-12 16:16 . 2010-03-12 16:16 181768 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\carb\LaunchHelper.exe 2010-03-12 16:16 . 2010-03-12 16:16 79368 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\vista.exe 2010-03-12 16:16 . 2010-03-12 16:16 64000 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\gcapi_dll.dll 2010-03-12 16:16 . 2010-03-12 16:16 52288 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\gtapi.dll 2010-03-12 16:16 . 2010-03-12 16:16 50688 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\fftbapi.dll 2010-03-12 16:16 . 2010-03-12 16:16 49152 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\CarboniteCompatibility.dll 2010-03-12 16:16 . 2010-03-12 16:16 118784 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\compat.dll 2010-03-12 08:15 . 2010-03-12 08:15 439816 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\setup.exe 2010-03-11 19:51 . 2010-03-11 19:51 -------- d-----w- c:\programmi\uTorrent 2010-03-11 19:39 . 2009-07-13 06:09 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Microsoft Help 2010-03-09 18:25 . 2010-01-01 15:46 -------- d-----w- c:\programmi\File comuni\Nero 2010-03-09 18:24 . 2009-12-01 07:25 -------- d-----w- c:\programmi\MagicISO 2010-03-09 06:29 . 2010-03-09 06:29 -------- d-----w- c:\documents and settings\Administrator\Dati applicazioni\U3 2010-03-08 19:35 . 2010-03-08 18:03 -------- d-----w- c:\programmi\SpywareGuard 2010-03-08 19:35 . 2009-07-04 14:26 -------- d-----w- c:\programmi\IEPro 2010-03-08 19:34 . 2009-09-22 09:05 -------- d-----w- c:\programmi\PC Connectivity Solution 2010-03-08 07:01 . 2010-03-06 17:38 -------- d-----w- c:\programmi\vanBasco's Karaoke Player 2010-03-08 00:14 . 2009-07-04 11:54 132 ----a-w- C:\httpdwl.dat 2010-03-04 02:00 . 2010-03-04 02:00 79144 ----a-w- c:\documents and settings\All Users\Dati applicazioni\Apple Computer\Installer Cache\Safari 5.31.22.7\SetupAdmin.exe 2010-02-21 15:11 . 2010-01-04 13:05 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\TeamViewer 2010-02-14 02:31 . 2010-02-14 02:27 -------- d-----w- c:\programmi\OperaTor 2010-02-13 21:02 . 2010-02-13 21:02 -------- d-----w- c:\programmi\Vidalia Bundle 2010-02-12 10:03 . 2010-03-06 16:45 293376 ------w- c:\windows\system32\browserchoice.exe .
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Nota* i valori vuoti & legittimi/default non sono visualizzati. REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Google Update"="c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" [2009-07-07 133104]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "StartCCC"="c:\programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-04-27 61440] "RTHDCPL"="RTHDCPL.EXE" [2009-08-04 18702336] "BitDefender Antiphishing Helper"="c:\programmi\BitDefender\BitDefender 2010\IEShow.exe" [2009-10-19 71152] "BDAgent"="c:\programmi\BitDefender\BitDefender 2010\bdagent.exe" [2010-04-01 1123360] "UnlockerAssistant"="c:\programmi\Unlocker\UnlockerAssistant.exe" [2009-10-26 15872]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-13 15360]
c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\ BlueSoleil.lnk - c:\programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe [2007-6-6 657168]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver"
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2009-12-11 14:57 948672 ----a-r- c:\programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2009-12-22 00:57 35760 ----a-w- c:\programmi\Adobe\Reader 9.0\Reader\reader_sl.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BDRegion] 2009-05-07 19:05 75048 ------w- c:\programmi\CyberLink\Shared files\brs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update] 2009-07-07 21:43 133104 ----atw- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor] 2008-10-25 09:44 31072 ----a-w- c:\programmi\Microsoft Office\Office12\GrooveMonitor.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] 2008-02-28 16:07 1828136 ----a-w- c:\programmi\File comuni\Nero\Lib\NMIndexStoreSvr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan] 2008-02-18 15:29 2221352 ----a-w- c:\programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] 2008-02-28 08:59 570664 ----a-w- c:\programmi\File comuni\Nero\Lib\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD8LanguageShortcut] c:\programmi\CyberLink\PowerDVD8\Language\Language.exe [BU]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut] 2009-04-27 15:50 50472 ------w- c:\programmi\CyberLink\PowerDVD9\Language\Language.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl8] c:\programmi\CyberLink\PowerDVD8\PDVD8Serv.exe [BU]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl9] 2009-04-27 18:41 87336 ------w- c:\programmi\CyberLink\PowerDVD9\PDVD9Serv.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SNPSTD2] 2004-08-30 14:37 286720 ----a-w- c:\windows\vsnpstd2.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched] 2009-07-14 20:35 148888 ----a-w- c:\programmi\Java\jre6\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TkBellExe] 2010-01-09 12:09 198160 ----a-w- c:\programmi\File comuni\Real\Update_OB\realsched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "YahooAUService"=2 (0x2) "RichVideo"=2 (0x2) "ose"=3 (0x3) "odserv"=3 (0x3) "Nero BackItUp Scheduler 4.0"=2 (0x2) "Microsoft Office Groove Audit Service"=3 (0x3) "JavaQuickStarterService"=2 (0x2) "WMPNetworkSvc"=3 (0x3) "pr2ah4nc"=2 (0x2) "PLFlash DeviceIoControl Service"=2 (0x2) "NMIndexingService"=3 (0x3) "Nero BackItUp Scheduler 3"=2 (0x2) "LEC TranslateDotNet Server"=2 (0x2) "gupdate"=2 (0x2) "FsUsbExService"=2 (0x2)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programmi\\Yahoo!\\Messenger\\YahooMessenger.exe"= "c:\\Programmi\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "c:\\Programmi\\Microsoft Office\\Office12\\GROOVE.EXE"= "c:\\Programmi\\Microsoft Office\\Office12\\ONENOTE.EXE"= "c:\\Programmi\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"= "c:\\Programmi\\Samsung\\Samsung New PC Studio\\npsasvr.exe"= "c:\\Programmi\\Samsung\\Samsung New PC Studio\\npsvsvr.exe"= "%windir%\\system32\\sopocx.ocx"= "%windir%\\system32\\tvu49.ocx"= "c:\\Programmi\\OperaTor\\Opera\\opera.exe"= "c:\\Programmi\\uTorrent\\uTorrent.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1)
R0 pe3ah4nc;DiRT Environment Driver (pe3ah4nc);c:\windows\system32\drivers\pe3ah4nc.sys [18/05/2007 21.53.01 64880] R0 ps6ah4nc;DiRT Synchronization Driver (ps6ah4nc);c:\windows\system32\drivers\ps6ah4nc.sys [18/05/2007 21.52.38 55160] R2 {B154377D-700F-42cc-9474-23858FBDF4BD};Power Control [2009/07/17 20:39];c:\programmi\CyberLink\PowerDVD9\000.fcl [07/05/2009 21.05.22 87536] R2 BDVEDISK;BDVEDISK;c:\programmi\BitDefender\BitDefender 2010\bdvedisk.sys [22/09/2009 9.22.06 83208] R3 bdfm;BDFM;c:\windows\system32\drivers\bdfm.sys [07/12/2009 19.46.28 153448] R3 Bdfndisf;BitDefender Firewall NDIS Filter Service;c:\windows\system32\drivers\bdfndisf.sys [19/10/2009 17.04.00 110984] R3 teamviewervpn;TeamViewer VPN Adapter;c:\windows\system32\drivers\teamviewervpn.sys [07/01/2008 10.37.36 25088] S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [06/09/2009 10.27.03 1684736] S3 Arrakis3;BitDefender Arrakis Server;c:\programmi\File comuni\BitDefender\BitDefender Arrakis Server\bin\arrakis3.exe [19/10/2009 17.06.10 183880] S3 FsUsbExDisk;FsUsbExDisk;c:\windows\system32\FsUsbExDisk.Sys [22/09/2009 11.06.49 36608] S3 LVHybrid;LVHybrid service;c:\windows\system32\drivers\LVHybrid.sys [15/08/2009 13.47.43 892032] S3 ss_bbus;SAMSUNG USB Mobile Device (WDM);c:\windows\system32\drivers\ss_bbus.sys [22/09/2009 11.07.36 90112] S3 ss_bmdfl;SAMSUNG USB Mobile Modem (Filter);c:\windows\system32\drivers\ss_bmdfl.sys [22/09/2009 11.07.36 14976] S3 ss_bmdm;SAMSUNG USB Mobile Modem;c:\windows\system32\drivers\ss_bmdm.sys [22/09/2009 11.07.36 121856] S4 FsUsbExService;FsUsbExService;c:\windows\system32\FsUsbExService.Exe [22/09/2009 11.06.49 233472] S4 gupdate;Google Update Service (gupdate);c:\programmi\Google\Update\GoogleUpdate.exe [05/01/2010 0.41.13 135664] S4 pr2ah4nc;DiRT Drivers Auto Removal (pr2ah4nc);c:\windows\system32\pr2ah4nc.exe svc --> c:\windows\system32\pr2ah4nc.exe svc [?]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] bdx REG_MULTI_SZ scan . Contenuto della cartella 'Scheduled Tasks'
2010-04-11 c:\windows\Tasks\AppleSoftwareUpdate.job - c:\programmi\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]
2010-04-13 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\programmi\Google\Update\GoogleUpdate.exe [2010-01-04 22:40]
2010-04-13 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\programmi\Google\Update\GoogleUpdate.exe [2010-01-04 22:40]
2010-04-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1202660629-1275210071-682003330-1004Core.job - c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe [2009-07-07 21:43]
2010-04-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1202660629-1275210071-682003330-1004UA.job - c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe [2009-07-07 21:43] . . ------- Scansione supplementare ------- . uStart Page = hxxp://www.google.ro/ uInternet Settings,ProxyOverride = <local> uSearchURL,(Default) = hxxp://www.google.ro IE: &Download by Arles Download Manager - c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Ariel Download Manager\DownloadManager.htm IE: Download Link Using Mega Manager... - c:\programmi\Megaupload\Mega Manager\mm_file.htm IE: Download with Rapget - c:\documents and settings\BabyBoy\Documenti\rapget141\rapget.htm IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 IE: Scarica link utilizzando Mega Manager... - c:\programmi\Megaupload\Mega Manager\mm_file.htm IE: Translate this web page with Babylon - c:\programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm IE: Translate with Babylon - c:\programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm IE: {{F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - res://c:\programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm Trusted Zone: lifeview.com.tw\www TCP: {BB6064B8-2748-4921-838F-054D98A7B398} = 212.216.112.112,212.216.172.62 FF - ProfilePath - c:\documents and settings\BabyBoy\Dati applicazioni\Mozilla\Firefox\Profiles\mxn5gsbr.default\ FF - prefs.js: browser.search.selectedEngine - Surf Canyon FF - prefs.js: browser.startup.homepage - hxxp://www.google.ro/ FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- FIREFOX POLICIES ---- c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true); c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", ""); c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false); c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false); . - - - - CHIAVI ORFANE RIMOSSE - - - -
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) MSConfigStartUp-gyrwitva - c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\vcklkdswb\cpcsjcltssd.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2010-04-13 22:08 Windows 5.1.2600 Service Pack 3 NTFS
scansione processi nascosti ...
scansione entrate autostart nascoste ...
Scansione files nascosti ...
Scansione completata con successo Files nascosti: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\OMSCAN] "ImagePath"="\Sys"
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\{B154377D-700F-42cc-9474-23858FBDF4BD}] "ImagePath"="\??\c:\programmi\CyberLink\PowerDVD9\000.fcl" . --------------------- CHIAVI DI REGISTRO BLOCCATE ---------------------
[HKEY_USERS\.Default\Software\SetID\Internal] @Denied: (A 2) (LocalSystem) "DATA"="<settings expireTime=\"0\" productStatus=\"1\" obSize=\"0\" InstallTS=\"2145870353\" isSubsc=\"0\" version=\"12.0.1\" timeDiff=\"1\" oldDevice=\"\" authStatus_ts=\"0\" />" "Device"="yM29zbvPzMnLvrm+x8fPzce+zro=" DUMPHIVE0.003 (REGF) . --------------------- Dlls caricate dai processi in esecuzione ---------------------
- - - - - - - > 'winlogon.exe'(176) c:\windows\system32\Ati2evxx.dll . Ora fine scansione: 2010-04-13 22:10:04 ComboFix-quarantined-files.txt 2010-04-13 20:10
Pre-Run: 120.368.070.656 byte disponibili Post-Run: 120.330.510.336 byte disponibili
- - End Of File - - 7E5CFC6D2FBEBD1F3887D7C596EF1DA1.................................................................................................................................................. Mi puoi spiegare per favore il risultato della scansione ? Ho capito comunque che ha trovato la radice di quel maledetto virus :cpcsjcltssd.exe
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
combofix lo dovevi scaricare sul desktop,se ci fosse da eseguire uno script adesso non si potrebbe. comunque ti ha eliminato altre infezioni(dove vedi scritto "altre eliminazioni"),alla faccia delle scansioni che avevi fatto,ma mi interessava controllare anche che non avessi mbr rootkit,e non ce ne sono.un consiglio:quando scarichi qualcosa,prima di aprirlo scansionalo sempre. mi posti un log aggiornato di hijack?
|
|
Rank: Member
Iscritto dal : 4/12/2010 Posts: 14
|
paolopa ha scritto:combofix lo dovevi scaricare sul desktop,se ci fosse da eseguire uno script adesso non si potrebbe. comunque ti ha eliminato altre infezioni(dove vedi scritto "altre eliminazioni"),alla faccia delle scansioni che avevi fatto,ma mi interessava controllare anche che non avessi mbr rootkit,e non ce ne sono.un consiglio:quando scarichi qualcosa,prima di aprirlo scansionalo sempre. mi posti un log aggiornato di hijack? Combo lo scaricato nella cartella Documenti. Va bene, sembra che tutto sia tornato a funzionare. Safari, Chrome, IE, anche Yahoo Messenger si connette ora. E tutto grazie a te...
Ecco il log richiesto : Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22.40.14, on 13/04/2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16945) Boot mode: Normal
Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\Programmi\Google\Update\GoogleUpdate.exe C:\WINDOWS\RTHDCPL.EXE C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\MOM.exe C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe C:\WINDOWS\system32\ctfmon.exe C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\ccc.exe C:\Programmi\BitDefender\BitDefender 2010\seccenter.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\Windows Media Player\wmplayer.exe C:\WINDOWS\explorer.exe C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe C:\Programmi\Mozilla Firefox\firefox.exe C:\Programmi\internet explorer\iexplore.exe C:\Documents and Settings\BabyBoy\Documenti\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ro/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.ro R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.ro R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\programmi\real\realplayer\rpbrowserrecordplugin.dll O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll O2 - BHO: Mega Manager IE Click Monitor - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Programmi\Megaupload\Mega Manager\MegaIEMn.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Programmi\BitDefender\BitDefender 2010\IEToolbar.dll O4 - HKLM\..\Run: [StartCCC] "C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Programmi\BitDefender\BitDefender 2010\IEShow.exe" O4 - HKLM\..\Run: [BDAgent] "C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe" O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe" O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: BlueSoleil.lnk = C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe O8 - Extra context menu item: &Download by Arles Download Manager - C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Ariel Download Manager\DownloadManager.htm O8 - Extra context menu item: Download Link Using Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm O8 - Extra context menu item: Download with Rapget - C:\Documents and Settings\BabyBoy\Documenti\rapget141\rapget.htm O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O8 - Extra context menu item: Scarica link utilizzando Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm O8 - Extra context menu item: Translate with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll O9 - Extra 'Tools' menuitem: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe O15 - Trusted Zone: http://www.lifeview.com.tw O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://www.systemrequirementslab.com/srl_bin/sysreqlab_srl.cab O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{BB6064B8-2748-4921-838F-054D98A7B398}: NameServer = 212.216.112.112,212.216.172.62 O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll O23 - Service: BitDefender Arrakis Server (Arrakis3) - BitDefender S.R.L. http://www.bitdefender.com - C:\Programmi\File comuni\BitDefender\BitDefender Arrakis Server\bin\arrakis3.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender S.R.L. - C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe
-- End of file - 7851 bytes
|
|
Rank: AiutAmico
Iscritto dal : 10/14/2008 Posts: 2,777
|
sembra tutto a posto ora. Scarica OTC by OldTimer sul desktop: http://oldtimer.geekstogo.com/OTC.exedoppio clic per eseguirlo Clicca su CleanUp. Ti chiederà di riavviare il pc. Clicca sì.serve per disinstallare correttamente combofix,e si autoelimina. Dai una pulita (registro compreso)con CCleaner: http://www.aiutamici.com/software?ID=11223Nella schermata iniziale di CCleaner, clicca su Opzioni e poi Avanzate, togli il segno di spunta a: Cancella i file in Windows Temp solo se più vecchi di 48 ore. (poi esegui le pulizie), registro compreso. Poi: Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella) Poi: Provvedi a svuotare del suo contenuto la cartella Prefetch : clicca su Risorse del Computer clicca su Disco locale C: cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella) SVUOTA IL CESTINO Poi: Lancia Hijackthis e pulisci gli ADS in questo modo: clicca sulla voce Open the misc tool section clicca su Open ads spy togli la spunta alla voce Quick scan (windows base folder only) clicca su Scan. Aspetta pazientemente la fine della scansione. se venissero rilevati ADS, spunta tutte (senza paura) le caselline e clicca su Remove selected disattiva il ripristino configurazione di sistema start,pannello di controllo,sistema,configurazione di sistema,metti la spunta a "disattiva ripristino configurazione di sistema su tutte le unita'",applica,ok. spegni e riaccendi il pc e fai l operazione inversa per riattivarlo.
|
|
Guest |