Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

stranezze avg Opzioni
casorci
Inviato: Thursday, June 05, 2008 8:59:00 AM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
grazie r16 sempre ottimi consigli ma comunque ci risentiamo stasera se ci sei quando rivedro il mio pc, vedremo un po' che si puo' fareAngel
casorci
Inviato: Thursday, June 05, 2008 6:40:34 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
sto iniziando a ripulire ci risentiamo tra un po
r16
Inviato: Thursday, June 05, 2008 6:57:43 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
casorci ha scritto:
sto iniziando a ripulire ci risentiamo tra un po


Ti prego di darmi più informazioni che puoi,anche quelle che a te, non sembrano importanti.
casorci
Inviato: Thursday, June 05, 2008 7:51:42 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
ciao r intanto provo a postare il log di virit, vediamo



VirIT eXplorer Lite Log

[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
OK

05/06/2008 - 18:56:05

[SCANSIONE DEL REGISTRO]
OK

[A:]
BOOT SECTOR: OK


[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\Programmi\Trend Micro\HijackThis\backups\backup-20080605-183354-261-zfvfj.exe Possibile variante da Trojan.Win32.Small.PY
[SCANSIONE DELLA MEMORIA]
OK

05/06/2008 - 19:16:08

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\Programmi\Trend Micro\HijackThis\backups\backup-20080605-183354-261-zfvfj.exe Possibile variante da Trojan.Win32.Small.PY

Chiavi Registro infette: 0.
Files Infetti: 1.
Files Sospetti: 0.
Files Analizzati: 25626.
Files Totali: 25626.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.


05/06/2008 - 19:25:26

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\Programmi\Trend Micro\HijackThis\backups\backup-20080605-183354-261-zfvfj.exe Possibile variante da Trojan.Win32.Small.PY

Chiavi Registro infette: 0.
Files Infetti: 1.
Files Sospetti: 0.
Files Analizzati: 25626.
Files Totali: 25626.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

casorci
Inviato: Thursday, June 05, 2008 7:53:42 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
gia' ho fixato le voci che mi hai detto con hijack ora ti posto anche quello





Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19.53.20, on 05/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Sygate\SPF\smc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\Hewlett-Packard\OrderReminder\OrderReminder.exe
C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe
C:\VEXPLITE\MONLITE.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\VEXPLITE\viritsvc.exe
C:\WINDOWS\system32\wscntfy.exe
C:\VEXPLITE\VIRITEXP.EXE
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ilmanifesto.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [OrderReminder] C:\Programmi\Hewlett-Packard\OrderReminder\OrderReminder.exe
O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\VEXPLITE\MONLITE.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [NBJ] "C:\Programmi\Ahead\Nero BackItUp\NBJ.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [IETI] C:\Programmi\Skype\Phone\IEPlugin\unins000.exe /VERYSILENT /SUPPRESSMSGBOXES /NORESTART (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [IETI] C:\Programmi\Skype\Phone\IEPlugin\unins000.exe /VERYSILENT /SUPPRESSMSGBOXES /NORESTART (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1193479365015
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programmi\Sygate\SPF\smc.exe
O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\VEXPLITE\viritsvc.exe

--
End of file - 6169 bytes
casorci
Inviato: Thursday, June 05, 2008 7:55:35 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
pero' virit quella voce che considera sospetta non la elimina in automatico mi sembra
casorci
Inviato: Thursday, June 05, 2008 8:05:17 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
ora ti posto anche diversi errori trovati nel visualizzatore eventi




Tipo evento: Errore
Origine evento: DCOM
Categoria evento: Nessuno
ID evento: 10005
Data: 05/06/2008
Ora: 18.31.51
Utente: NT AUTHORITY\SYSTEM
Computer: MICROSOF-CA2850
Descrizione:
DCOM ha ricevuto l'errore "Questo servizio non può essere avviato in modalità provvisoria " durante il tentativo di avviare il servizio EventSystem con gli argomenti "" per eseguire il server
{1BE1F766-5536-11D1-B726-00C04FB926AF}

Per ulteriori informazioni, consultare la Guida in linea e supporto tecnico all'indirizzo http://go.microsoft.com/fwlink/events.asp.





Tipo evento: Errore
Origine evento: Service Control Manager
Categoria evento: Nessuno
ID evento: 7001
Data: 05/06/2008
Ora: 18.32.45
Utente: N/D
Computer: MICROSOF-CA2850
Descrizione:
Il servizio Helper NetBIOS di TCP/IP dipende dal servizio AFD che non è stato avviato per il seguente errore:
Una periferica collegata al sistema non è in funzione.

Per ulteriori informazioni, consultare la Guida in linea e supporto tecnico all'indirizzo http://go.microsoft.com/fwlink/events.asp.









Tipo evento: Errore
Origine evento: Service Control Manager
Categoria evento: Nessuno
ID evento: 7026
Data: 05/06/2008
Ora: 18.32.45
Utente: N/D
Computer: MICROSOF-CA2850
Descrizione:
All'avvio non è stato possibile caricare i seguenti driver:
AFD
AvgMfx86
Fips
intelppm
IPSec
MRxSmb
NetBIOS
NetBT
RasAcd
Rdbss
Tcpip
wpsdrvnt

Per ulteriori informazioni, consultare la Guida in linea e supporto tecnico all'indirizzo http://go.microsoft.com/fwlink/events.asp.








Tipo evento: Errore
Origine evento: Disk
Categoria evento: Nessuno
ID evento: 11
Data: 05/06/2008
Ora: 18.36.41
Utente: N/D
Computer: MICROSOF-CA2850
Descrizione:
Il driver ha rilevato un errore del controller su \Device\Harddisk0\D.

Per ulteriori informazioni, consultare la Guida in linea e supporto tecnico all'indirizzo http://go.microsoft.com/fwlink/events.asp.
Dati:
0000: 03 00 68 00 01 00 b6 00 ..h...¶.
0008: 00 00 00 00 0b 00 04 c0 .......À
0010: 01 01 00 00 00 00 00 00 ........
0018: 00 00 00 00 00 00 00 00 ........
0020: 00 fe d6 1b 05 00 00 00 .þÖ.....
0028: 6c 01 00 00 00 00 00 00 l.......
0030: ff ff ff ff 03 00 00 00 ÿÿÿÿ....
0038: 40 00 00 8f 02 00 00 00 @......
0040: 00 20 0a 12 40 03 20 40 . ..@. @
0048: 00 00 00 00 14 00 00 00 ........
0050: 00 00 00 00 90 82 9d 89 ....‚‰
0058: 00 00 00 00 08 70 9d 89 .....p‰
0060: 02 00 00 00 7f eb 8d 02 ....ë.
0068: 28 00 02 8d eb 7f 00 01 (..ë..
0070: 00 00 00 00 00 00 00 00 ........
0078: f0 00 04 00 00 00 00 0b ð.......
0080: 00 00 00 00 08 03 00 00 ........
0088: 00 00 00 00 00 00 00 00 ........
casorci
Inviato: Thursday, June 05, 2008 8:07:00 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
ora mi mancherebbe far girare house trendmicro e combofix che dici sara' necessario o puo bastare
monsee
Inviato: Thursday, June 05, 2008 8:10:49 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Meglio far le cose -se possibile- per bene: se hai già fatto "30", che mai vuoi che ti costi "fare 31"?
casorci
Inviato: Thursday, June 05, 2008 8:16:35 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
si giusto monsee allora riparto ok a tra poco
r16
Inviato: Thursday, June 05, 2008 8:24:48 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Per forza che non lo elimina,si trova nel backups di HijackThis.
Ti stà distruggendo i driver........
Aspetto il log di Combofix.

casorci
Inviato: Thursday, June 05, 2008 8:46:43 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
ok ti posto combofix log






ComboFix 08-06-05.3 - Augusto 2008-06-05 20.39.08.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1040.18.1618 [GMT 2:00]
Eseguito da: C:\Documents and Settings\Utente\Desktop\ComboFix.exe
* Creato nuovo punto di ripristino

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Documents and Settings\Utente\Dati applicazioni\inst.exe

.
((((((((((((((((((((((((( Files Creati Da 2008-05-05 al 2008-06-05 )))))))))))))))))))))))))))))))))))
.

2008-06-05 18:44 . 2008-06-05 19:15 <DIR> d-------- C:\VEXPLITE
2008-06-05 18:44 . 2008-03-17 19:23 39,808 --a------ C:\WINDOWS\system32\drivers\VIRAGTLT.SYS
2008-06-03 23:06 . 2008-06-03 23:06 <DIR> d-------- C:\Programmi\Trend Micro
2008-06-03 22:08 . 2008-06-03 22:08 <DIR> d-------- C:\WINDOWS\system32\drivers\Avg
2008-06-03 22:08 . 2008-06-03 22:08 <DIR> d-------- C:\Programmi\AVG
2008-06-03 22:08 . 2008-06-03 22:08 96,520 --a------ C:\WINDOWS\system32\drivers\avgldx86.sys
2008-06-03 22:08 . 2008-06-03 22:08 75,272 --a------ C:\WINDOWS\system32\drivers\avgtdix.sys
2008-06-03 22:08 . 2008-06-03 22:08 10,520 --a------ C:\WINDOWS\system32\avgrsstx.dll
2008-05-27 20:48 . 2008-05-30 22:37 <DIR> d-------- C:\Documents and Settings\Utente\Dati applicazioni\AVGTOOLBAR
2008-05-27 20:48 . 2008-06-03 22:07 <DIR> d-------- C:\Documents and Settings\All Users\Dati applicazioni\avg8
2008-05-15 22:50 . 2008-05-15 22:50 1,374 --a------ C:\WINDOWS\imsins.BAK

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-06-02 21:53 --------- d-----w C:\Documents and Settings\Utente\Dati applicazioni\Skype
2008-06-02 14:30 --------- d-----w C:\Documents and Settings\Utente\Dati applicazioni\skypePM
2008-06-01 17:31 --------- d-----w C:\Programmi\Java
2008-05-27 18:48 --------- d-----w C:\Documents and Settings\All Users\Dati applicazioni\Grisoft
2008-05-02 21:06 --------- d-----w C:\Programmi\File comuni\Skype
2008-04-26 21:40 --------- d-----w C:\Documents and Settings\Utente\Dati applicazioni\vlc
2008-04-26 21:37 --------- d-----w C:\Programmi\VideoLAN
2008-04-13 20:08 --------- d-----w C:\Programmi\SlySoft
2008-04-13 20:07 --------- d-----w C:\Programmi\Elaborate Bytes
2008-04-12 14:24 --------- d-----w C:\Documents and Settings\All Users\Dati applicazioni\Elaborate Bytes
2008-04-12 14:22 --------- d-----w C:\Documents and Settings\Utente\Dati applicazioni\SlySoft
2008-04-10 17:53 --------- d-----w C:\Programmi\DivX
2008-04-07 20:54 --------- d-----w C:\Programmi\Google
2008-04-05 15:44 --------- d-----w C:\Programmi\Real Alternative
2008-04-05 13:55 --------- d-----w C:\Programmi\QuickTime Alternative
2008-03-25 04:51 621,344 ----a-w C:\WINDOWS\system32\mswstr10.dll
2008-03-25 04:51 183,072 ----a-w C:\WINDOWS\system32\msjint40.dll
2008-03-20 08:06 1,845,248 ----a-w C:\WINDOWS\system32\win32k.sys
2007-11-17 17:39 32 ----a-w C:\Documents and Settings\All Users\Dati applicazioni\ezsid.dat
2007-09-02 16:45 47,360 ------w C:\Documents and Settings\Utente\Dati applicazioni\pcouffin.sys
.

((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Nota* i valori vuoti & legittimi/default non sono visualizzati.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-30 22:00 15360]
"swg"="C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-07-16 21:51 68856]
"NBJ"="C:\Programmi\Ahead\Nero BackItUp\NBJ.exe" [2005-10-11 19:25 1961984]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"igfxtray"="C:\WINDOWS\system32\igfxtray.exe" [2006-03-23 06:17 94208]
"igfxhkcmd"="C:\WINDOWS\system32\hkcmd.exe" [2006-03-23 06:13 77824]
"igfxpers"="C:\WINDOWS\system32\igfxpers.exe" [2006-03-23 06:17 118784]
"RTHDCPL"="RTHDCPL.EXE" [2006-06-28 08:54 16248320 C:\WINDOWS\RTHDCPL.exe]
"SkyTel"="SkyTel.EXE" [2006-05-16 12:04 2879488 C:\WINDOWS\SkyTel.exe]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 10:50 155648]
"RemoteControl"="C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe" [2003-10-31 20:42 32768]
"Logitech Hardware Abstraction Layer"="KHALMNPR.EXE" []
"OrderReminder"="C:\Programmi\Hewlett-Packard\OrderReminder\OrderReminder.exe" [2006-01-30 18:00 98304]
"SmcService"="C:\PROGRA~1\Sygate\SPF\smc.exe" [2004-06-30 16:56 2376928]
"Adobe Reader Speed Launcher"="C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 23:16 39792]
"SunJavaUpdateSched"="C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe" [2008-03-25 04:28 144784]
"VIRIT LITE MONITOR"="C:\VEXPLITE\MONLITE.EXE" [2008-06-05 18:47 245760]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-30 22:00 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"IETI"="C:\Programmi\Skype\Phone\IEPlugin\unins000.exe" [ ]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programmi\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"23100:TCP"= 23100:TCP:BitComet 23100 TCP
"23100:UDP"= 23100:UDP:BitComet 23100 UDP

R0 VIRAGTLT;VIRAGTLT;C:\WINDOWS\system32\drivers\VIRAGTLT.SYS [2008-03-17 19:23]
R2 avg8wd;AVG8 WatchDog;C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe [2008-06-03 22:08]
R2 AvgTdiX;AVG8 Network Redirector;C:\WINDOWS\system32\Drivers\avgtdix.sys [2008-06-03 22:08]
R2 viritsvclite;Virit eXplorer Lite;C:\VEXPLITE\viritsvc.exe [2008-06-05 18:47]
R3 PAC207;Trust WB-1200p Mini Webcam;C:\WINDOWS\system32\DRIVERS\pfc027.sys [2005-02-24 12:29]
S1 AvgLdx86;AVG AVI Loader Driver x86;C:\WINDOWS\system32\Drivers\avgldx86.sys [2008-06-03 22:08]

*Newly Created Service* - CATCHME
.
**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-06-05 20:39:54
Windows 5.1.2600 Service Pack 2 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
Ora fine scansione: 2008-06-05 20.40.34
ComboFix-quarantined-files.txt 2008-06-05 18:40:30

9 Directory 71,866,146,816 byte disponibili
12 Directory 71,947,202,560 byte disponibili

109 --- E O F --- 2008-05-16 22:45:27
casorci
Inviato: Thursday, June 05, 2008 9:06:38 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
ora su start tutti i programmi mi appare una voce avg8 ma le icone sono spente e sull'hd in programmi c'e' un cartella avg8 di 26,1 mb con tutti i file, ma io avg lo avevo disinstallato. ma..
r16
Inviato: Thursday, June 05, 2008 9:30:21 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
2) Scarica elibagla : dopo essere andato su QUESTA http://www.zonavirus.com/datos/descargas/95/elibagla.asp scorrere a fondo pagina e cliccare su "descargar elibagla"
Assicurati che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavviare il pc e postare il log che si trova in: C:\InfoSat.txt
Usa Elibagla in modalità provvisoria,se funziona.
Poi:
Rifai la scansione con Norman Malware Cleaner.
Posta i log.
Poi prova a eliminare quella cartella AVG.
casorci
Inviato: Thursday, June 05, 2008 9:41:51 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
ecco Elibagle




Thu Jun 05 21:34:41 2008
EliBagle v11.45 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 2 de Junio del 2008)

Lista de Acciones (por Acción Directa):

Thu Jun 05 21:34:56 2008
EliBagle v11.45 (c)2008 S.G.H. / Satinfo S.L. (Actualizado el 2 de Junio del 2008)

Lista de Acciones (por Exploración):
Explorando Unidad C:\

Nº Total de Directorios: 2999
Nº Total de Ficheros: 25747
Nº de Ficheros Analizados: 7397
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
r16
Inviato: Thursday, June 05, 2008 9:51:31 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Niente Beagle (almeno quello non ce l'hai).
Installa KASPERSKY VIRUS REMOVAL TOOL: http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/
SCEGLI L'AGGIORNAMENTO PIU' RECENTE L'ultima riga.
22 May 2008 14:59:58 19262864 setup_7.0.0.180_18.05.2008_22-36.exe

verrà creata una apposita cartella sul Desktop
Avvia il pc in modalità provvisoria
Spostati all’interno della cartella creata sul desktop
Troverai la classica icona (una K) di Kaspersky
clicca sull’icona per lanciare il tool
imposta le aree che intendi scansionare (Startup Objects e Disk boot sector sono impostate di default): scegli tutti i dischi fissi
al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
salva il log che verrà rilasciato
Nota 1: Il tool è incompatibile se si hanno già prodotti Kaspersky installati
Nota 2: non possiede una funzione di aggiornamento automatico delle firme

Installa Gmer
http://www.gmer.net/gmer113.zip
● devi creare una apposta cartella sul desktop e, al suo interno, scompatta il file
● avvia Gmer
● a destra, nella maschera iniziale, accertati che siano spuntate tutte prime dieci voci elencate (se non lo fossero, spuntale, tutte)
● metti il segno di spunta sull’unità Disco da analizzare
● metti il segno di spunta alla voce ADS
● clicca su Scan, per avviare la scansione
● dopo averlo avviato, Gmer si fermerà per qualche secondo poi eseguirà una scansione di ricerca di eventuali infezioni da Rootkit presenti sul Computer e visualizzerà un breve resoconto
● nel caso in cui fosse stata rilevata qualche attività nascosta, verrà mostrato un Warning: clicca su SI per eseguire la scansione completa del sistema
Una volta completata la scansione, posta il log qui.
Non voglio perdere questa guerra.
casorci
Inviato: Thursday, June 05, 2008 10:31:56 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
allora ho fatto una scansione con spybot e ha trovato qualcosa cosi: Drive cleaner 2006

(SBI $7e4fbd6e) ID di classe
HKEY_CLASSES_ROOT\CLSID\Inprocserver32
casorci
Inviato: Thursday, June 05, 2008 10:33:21 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
che dici premo "correggi problemi selezionati"?
r16
Inviato: Thursday, June 05, 2008 10:34:02 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
casorci ha scritto:
allora ho fatto una scansione con spybot e ha trovato qualcosa cosi: Drive cleaner 2006

(SBI $7e4fbd6e) ID di classe
HKEY_CLASSES_ROOT\CLSID\Inprocserver32


No non è quello il problema.
Il problema è quella cartella che si è creata :AVG.
Fai le scansioni che ti ho segnalato.
E non ti arrabiare ma scarica anche Avenger,e attendi istruzioni.
Scarica questo:Avenger
http://swandog46.geekstogo.com/avenger.zip

Avvia AVENGER
Clicca Ok
Inserisci queste righe nel riquadro bianco: (quelle in neretto)
Citazione:
Files to delete:
C:\WINDOWS\system32\drivers\Avg
C:\WINDOWS\system32\drivers\avgtdix.sys
C:\WINDOWS\system32\drivers\avgldx86.sys

Folders to delete:
C:\Programmi\AVG


Clicca su Execute
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger






casorci
Inviato: Thursday, June 05, 2008 10:48:37 PM

Rank: AiutAmico

Iscritto dal : 7/22/2007
Posts: 472
allora le voci che avevo su start tutti i programmo le ho cancellate, poi in programmi in questa cartella avg8 sto iliminando un file per volta e mi sono rimasti ineliminabili tutti i file che iniziano con la dicitura avg e poi qualcos'altro
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.