Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Aiuto ROGUE! Opzioni
nckx83
Inviato: Saturday, May 08, 2010 8:33:16 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Ok, che faccio? non ho intrapreso nessuna azione a parte "cura", dimmi tu se posso eliminare senza problemi o se devo fare altro.
paolopa
Inviato: Saturday, May 08, 2010 8:34:08 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
postalo solo se trova qualcosa,dai un occhiata in start,esegui,digiti "control userpasswords2"(senza virgolette),se ci fosse un utente di troppo?
nckx83
Inviato: Saturday, May 08, 2010 8:39:28 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
C'è administrator e proprietario(quello che sto usando) sempre nel gruppo amministratori.
paolopa
Inviato: Saturday, May 08, 2010 8:45:43 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
va beneallora.drweb non ha trovato nulla?stai usando i.e.?hai solo quel bronswer?puoi provare con firefox portable se si verifica lo stesso problema?
paolopa
Inviato: Saturday, May 08, 2010 8:48:10 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
ho visto adesso il log,era nell altra pagina,devi spegnere e riaccendere,ed io farei una scansione completa se riesce.
paolopa
Inviato: Saturday, May 08, 2010 8:51:43 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
nckx83
Inviato: Saturday, May 08, 2010 8:51:48 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Ne ha trovati 227, li elimino?
Si uso I.E.8 .
Anche se usassi firefox, che non ho, credo che mi aprirebbe una pagina di I.E., dato che la apre anche se sono connesso e non faccio nulla.
nckx83
Inviato: Saturday, May 08, 2010 8:56:32 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Allora provo a fare così, dimmi se va bene:
1) riavvio
2) scansiono col tool di kaspersky
3) ritento la scansione completa con drweb, anche in modalità provvisoria se proprio non và.
paolopa
Inviato: Saturday, May 08, 2010 8:58:29 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
ho letto che ha curato,poi sopra ti ho postato un link,è un tool specializzato per eliminare quel rootkit che è rognosissimo,usalo.purtroppo io debbo uscire tra non molto.traduciti la pagina con le istruzioni e fai andare tdsskiller.ci aggiorniamo appena posso.dai che ce la facciamo.
paolopa
Inviato: Saturday, May 08, 2010 9:00:44 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
se ha curato non dovrebbe servire eliminare,almeno credo,non vorrei che ti smantellasse tutto il pc.fai andare quel tool.
paolopa
Inviato: Saturday, May 08, 2010 9:05:01 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
sembra che i post non siano sincronizzati,ti leggo sempre dopo.fai come hai detto che va bene.ci sentiamo piu' tardi,lasciami detto come va.ciao.
nckx83
Inviato: Sunday, May 09, 2010 6:42:47 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Salve.
Ieri ho fatto la scansione col tool di kaspersky, ha trovato ed eliminato un malware, poi una scansione con drweb ma si è bloccato.
Ho riavviato in modalità provvisoria ed ho rifatto la scansione ma verso la fine ha incominciato a rallentare e dopo quasi 6 ore mi son stufato, poichè era così lento che sembrava bloccato, ho cercato di bloccare la scansione ma si è bloccato definitivamente ho dovuto spegnere il pc dal pulsante di alimentaziione.
Prima che si bloccasse ha trovato tre malware ("tdss"), che ho fatto a tempo a curare, uno si trovava nella cartella della quarantena di combofix e gli altri due in C:\System Volume Information\ _restore...
Oggi ho riutilizzato il tool di kaspersky per sicurezza e non ha trovato nulla, poi ho fatto una scansione veloce con mbam ed una personalizzata con drweb nella quale non ho fatto scansionare solo i programmi che conosco, tipo nero dove si bloccava e gli antimalware che ho installato. Nessun file infetto rilevato.
Infine ho rifatto la scansione con combofix, che non ha rilevato il rootkit.



ComboFix 10-05-05.0B - Proprietario 09/05/2010 18.14.48.5.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.39.1040.18.511.318 [GMT 2:00]
Eseguito da: c:\documents and settings\Proprietario\Desktop\ComboFix.exe
AV: McAfee VirusScan *On-access scanning disabled* (Updated) {84B5EE75-6421-4CDE-A33A-DD43BA9FAD83}
FW: McAfee Personal Firewall *disabled* {94894B63-8C7F-4050-BDA4-813CA00DA3E8}

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((( Files Creati Da 2010-04-09 al 2010-05-09 )))))))))))))))))))))))))))))))))))
.

2010-05-08 14:44 . 2010-04-26 14:26 2856267 -c--a-w- c:\documents and settings\All Users\Dati applicazioni\{968F9FBF-0523-4FFE-95F9-512F1E2811A3}\vnlt6639.exe
2010-05-08 14:44 . 2010-05-08 15:26 -------- d-----w- C:\VEXPLite
2010-05-08 14:42 . 2010-05-08 14:42 -------- d-----w- c:\documents and settings\Proprietario\Impostazioni locali\Dati applicazioni\PackageAware
2010-05-07 16:24 . 2010-05-07 16:24 63488 ----a-w- c:\documents and settings\Proprietario\Dati applicazioni\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\SD10006.dll
2010-05-07 16:24 . 2010-05-07 16:24 52224 ----a-w- c:\documents and settings\Proprietario\Dati applicazioni\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\SD10005.dll
2010-05-07 16:24 . 2010-05-07 16:24 117760 ----a-w- c:\documents and settings\Proprietario\Dati applicazioni\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\UIREPAIR.DLL
2010-05-07 16:22 . 2010-05-07 16:22 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\SUPERAntiSpyware.com
2010-05-07 16:21 . 2010-05-07 16:21 -------- d-----w- c:\programmi\SUPERAntiSpyware
2010-05-07 16:21 . 2010-05-07 16:21 -------- d-----w- c:\documents and settings\Proprietario\Dati applicazioni\SUPERAntiSpyware.com
2010-05-07 16:20 . 2010-05-07 16:20 -------- d-----w- c:\programmi\File comuni\Wise Installation Wizard
2010-05-07 14:12 . 2010-05-08 18:27 -------- d-----w- c:\documents and settings\Proprietario\DoctorWeb
2010-05-06 14:30 . 2010-05-06 14:30 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache
2010-05-06 12:52 . 2010-05-06 12:52 -------- d-----w- c:\documents and settings\Proprietario\Impostazioni locali\Dati applicazioni\Runscanner.net
2010-05-06 11:44 . 2010-05-06 11:44 -------- d-----w- c:\programmi\a-squared HiJackFree
2010-05-06 09:39 . 2010-05-06 16:55 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Spybot - Search & Destroy
2010-05-06 09:39 . 2010-05-06 09:45 -------- d-----w- c:\programmi\Spybot - Search & Destroy
2010-05-04 22:09 . 2010-05-04 22:09 -------- d-----w- c:\documents and settings\Proprietario\Impostazioni locali\Dati applicazioni\Temp
2010-05-04 22:09 . 2010-05-04 22:09 -------- d-----w- c:\documents and settings\NetworkService\Impostazioni locali\Dati applicazioni\Google
2010-05-04 22:07 . 2010-05-04 22:08 -------- d-----w- c:\programmi\CCleaner
2010-05-04 22:04 . 2010-05-04 22:04 -------- d-----w- c:\documents and settings\LocalService\Impostazioni locali\Dati applicazioni\Google
2010-05-04 22:00 . 2010-05-04 22:00 388096 ----a-r- c:\documents and settings\Proprietario\Dati applicazioni\Microsoft\Installer\{45A66726-69BC-466B-A7A4-12FCBA4883D7}\HiJackThis.exe
2010-05-03 20:55 . 2010-05-05 17:34 -------- d-----w- c:\documents and settings\Proprietario\Impostazioni locali\Dati applicazioni\Google
2010-05-03 20:52 . 2010-05-05 19:36 -------- d-----w- c:\programmi\Google
2010-04-28 00:09 . 2010-04-28 00:09 -------- d-----w- c:\documents and settings\Proprietario\Dati applicazioni\OpenOffice.org
2010-04-22 00:13 . 2010-04-14 10:29 9344 ----a-w- c:\windows\system32\drivers\mfeclnk.sys
2010-04-22 00:13 . 2010-04-14 10:29 88480 ----a-w- c:\windows\system32\drivers\mfendisk.sys
2010-04-22 00:13 . 2010-04-14 10:29 83496 ----a-w- c:\windows\system32\drivers\mferkdet.sys
2010-04-22 00:13 . 2010-04-14 10:29 82952 ----a-w- c:\windows\system32\drivers\mfetdi2k.sys
2010-04-22 00:13 . 2010-04-14 10:29 95568 ----a-w- c:\windows\system32\drivers\mfeapfk.sys
2010-04-22 00:13 . 2010-04-14 10:29 55456 ----a-w- c:\windows\system32\drivers\cfwids.sys
2010-04-22 00:13 . 2010-04-14 10:29 51688 ----a-w- c:\windows\system32\drivers\mfebopk.sys
2010-04-22 00:13 . 2010-04-14 10:29 385536 ----a-w- c:\windows\system32\drivers\mfehidk.sys
2010-04-22 00:13 . 2010-04-14 10:29 312616 ----a-w- c:\windows\system32\drivers\mfefirek.sys
2010-04-22 00:13 . 2010-04-14 10:29 152320 ----a-w- c:\windows\system32\drivers\mfeavfk.sys

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-05-08 19:05 . 2001-08-31 15:00 12160 ----a-w- c:\windows\system32\drivers\acpiec.sys
2010-05-08 19:05 . 2004-08-03 20:59 96512 ----a-w- c:\windows\system32\drivers\atapi.sys
2010-05-08 14:44 . 2010-05-08 14:43 -------- dc-h--w- c:\documents and settings\All Users\Dati applicazioni\{968F9FBF-0523-4FFE-95F9-512F1E2811A3}
2010-05-05 16:53 . 2001-08-31 15:00 79826 ----a-w- c:\windows\system32\perfc010.dat
2010-05-05 16:53 . 2001-08-31 15:00 479776 ----a-w- c:\windows\system32\perfh010.dat
2010-05-02 15:06 . 2009-03-15 18:34 -------- d-----w- c:\programmi\PokerStars.IT
2010-04-30 17:07 . 2009-11-16 18:29 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware
2010-04-30 17:07 . 2009-12-14 16:33 6153352 ----a-w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe
2010-04-29 13:39 . 2009-11-16 18:29 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-29 13:39 . 2009-11-16 18:29 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-04-26 13:51 . 2010-05-08 14:43 278528 -c--a-w- c:\documents and settings\All Users\Dati applicazioni\{968F9FBF-0523-4FFE-95F9-512F1E2811A3}\OFFLINE\D89A54DE\76AC2E42\MONLITE.exe
2010-04-22 19:06 . 2009-03-09 19:28 -------- d-----w- c:\programmi\McAfee.com
2010-04-22 00:25 . 2009-03-09 19:28 -------- d-----w- c:\programmi\McAfee
2010-04-22 00:24 . 2009-03-09 19:15 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\McAfee
2010-04-22 00:24 . 2009-03-09 19:28 -------- d-----w- c:\programmi\File comuni\McAfee
2010-04-13 06:54 . 2010-05-08 14:43 360448 -c--a-w- c:\documents and settings\All Users\Dati applicazioni\{968F9FBF-0523-4FFE-95F9-512F1E2811A3}\OFFLINE\BB22A901\76AC2E42\Scan.dll
2010-03-23 10:27 . 2010-05-08 14:43 819200 -c--a-w- c:\documents and settings\All Users\Dati applicazioni\{968F9FBF-0523-4FFE-95F9-512F1E2811A3}\OFFLINE\5BF53870\76AC2E42\viritexp.exe
2010-03-12 07:53 . 2010-05-08 14:43 122880 -c--a-w- c:\documents and settings\All Users\Dati applicazioni\{968F9FBF-0523-4FFE-95F9-512F1E2811A3}\OFFLINE\361580F9\76AC2E42\viritupg.dll
2010-03-10 06:15 . 2004-08-19 13:39 420352 ----a-w- c:\windows\system32\vbscript.dll
2010-02-25 06:16 . 2004-08-19 13:39 916480 ----a-w- c:\windows\system32\wininet.dll
2010-02-24 13:11 . 2004-08-03 21:15 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2010-02-16 19:05 . 2004-08-19 13:34 2149888 ------w- c:\windows\system32\ntoskrnl.exe
2010-02-16 19:05 . 2004-08-19 15:34 2028032 ------w- c:\windows\system32\ntkrnlpa.exe
2010-02-12 10:03 . 2010-03-06 22:12 293376 ------w- c:\windows\system32\browserchoice.exe
2010-02-12 04:33 . 2004-08-19 13:39 100864 ----a-w- c:\windows\system32\6to4svc.dll
2010-02-11 12:02 . 2004-08-03 21:07 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys
.

------- Sigcheck -------

[-] 2010-05-08 19:05 . 2D59E99B99EF083762A50E6A6C5019F4 . 12160 . . [------] . . c:\windows\system32\drivers\acpiec.sys
[7] 2001-08-31 . 49AC5CD87FBDDA62F3E25190019E7627 . 12160 . . [5.1.2600.0] . . c:\windows\ERDNT\cache\acpiec.sys
[7] 2001-08-31 . 49AC5CD87FBDDA62F3E25190019E7627 . 12160 . . [5.1.2600.0] . . c:\windows\system32\dllcache\acpiec.sys
.
((((((((((((((((((((((((((((( SnapShot@2010-05-06_14.28.13 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-05-07 14:03 . 2010-05-07 14:03 85019 c:\windows\system32\Macromed\Flash\uninstall_activeX.exe
+ 2009-11-11 07:53 . 2009-11-11 07:53 45312 c:\windows\system32\drivers\VIRAGTLT.sys
+ 2009-02-16 21:31 . 2010-05-07 21:53 32768 c:\windows\system32\config\systemprofile\Impostazioni locali\Cronologia\History.IE5\index.dat
- 2009-02-16 21:31 . 2010-05-05 13:34 32768 c:\windows\system32\config\systemprofile\Impostazioni locali\Cronologia\History.IE5\index.dat
+ 2010-05-06 14:30 . 2010-05-07 21:53 16384 c:\windows\system32\config\systemprofile\IETldCache\index.dat
+ 2010-05-07 21:45 . 2010-05-07 21:53 32768 c:\windows\system32\config\systemprofile\Cookies\index.dat
+ 2010-05-07 16:22 . 2010-05-07 16:22 65024 c:\windows\Installer\{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}\IconCDDCBBF15.exe
+ 2010-05-07 16:22 . 2010-05-07 16:22 18944 c:\windows\Installer\{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}\IconCDDCBBF13.exe
+ 2010-05-07 16:22 . 2010-05-07 16:22 5120 c:\windows\Installer\{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}\IconCDDCBBF16.exe
+ 2010-01-27 00:58 . 2010-01-27 00:58 256280 c:\windows\system32\Macromed\Flash\FlashUtil10e.exe
+ 2010-05-08 14:44 . 2010-05-08 14:44 290304 c:\windows\Installer\4ae674.msi
+ 2010-05-07 16:22 . 2010-05-07 16:22 1583616 c:\windows\Installer\845e8c.msi
+ 2010-01-26 14:59 . 2010-01-26 14:59 1955384 c:\windows\Downloaded Program Files\FP_AX_CAB_INSTALLER.exe
.
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programmi\Windows Live\Messenger\msnmsgr.exe" [2009-07-26 3883856]
"SUPERAntiSpyware"="c:\programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2010-04-27 2020592]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="c:\programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-05-15 339968]
"SoundMan"="SOUNDMAN.EXE" [2009-02-16 67584]
"SynTPLpr"="c:\programmi\Synaptics\SynTP\SynTPLpr.exe" [2003-04-24 110592]
"SynTPEnh"="c:\programmi\Synaptics\SynTP\SynTPEnh.exe" [2003-04-24 610304]
"mcui_exe"="c:\programmi\McAfee.com\Agent\mcagent.exe" [2010-04-01 1180976]
"VIRIT LITE MONITOR"="c:\vexplite\MONLITE.EXE" [2010-05-08 278528]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\
Sitecom Wireless Utility.lnk - c:\programmi\Sitecom\Common\RaUI.exe [2009-3-9 1527808]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programmi\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2009-09-03 13:21 548352 ----a-w- c:\programmi\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\mcmscsvc]
@=""

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS]
@=""

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableNotifications"= 1 (0x1)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programmi\\File comuni\\McAfee\\McSvcHost\\McSvHost.exe"=

R0 VIRAGTLT;VIRAGTLT;c:\windows\system32\drivers\VIRAGTLT.sys [11/11/2009 9.53.20 45312]
R1 mfetdi2k;McAfee Inc. mfetdi2k;c:\windows\system32\drivers\mfetdi2k.sys [22/04/2010 2.13.20 82952]
R1 SASDIFSV;SASDIFSV;c:\programmi\SUPERAntiSpyware\sasdifsv.sys [17/02/2010 11.25.50 12872]
R1 SASKUTIL;SASKUTIL;c:\programmi\SUPERAntiSpyware\SASKUTIL.SYS [27/04/2010 17.30.10 61440]
R2 McAfee SiteAdvisor Service;McAfee SiteAdvisor Service;c:\programmi\McAfee\SiteAdvisor\McSACore.exe [09/03/2009 21.32.45 93320]
R2 McMPFSvc;McAfee Personal Firewall;"c:\programmi\File comuni\Mcafee\McSvcHost\McSvHost.exe" /McCoreSvc [22/04/2010 2.13.00 271480]
R2 McNaiAnn;McAfee VirusScan Announcer;"c:\programmi\File comuni\McAfee\McSvcHost\McSvHost.exe" /McCoreSvc [22/04/2010 2.13.00 271480]
R2 mfefire;McAfee Firewall Core Service;c:\programmi\File comuni\McAfee\SystemCore\mfefire.exe [22/04/2010 2.13.54 188136]
R2 mfevtp;McAfee Validation Trust Protection Service;c:\programmi\File comuni\McAfee\SystemCore\mfevtps.exe [22/04/2010 2.13.23 141792]
R2 viritsvclite;VirIT eXplorer Lite;c:\vexplite\VIRITSVC.EXE [27/11/2009 16.10.32 69632]
R3 cfwids;McAfee Inc. cfwids;c:\windows\system32\drivers\cfwids.sys [22/04/2010 2.13.19 55456]
R3 mfefirek;McAfee Inc. mfefirek;c:\windows\system32\drivers\mfefirek.sys [22/04/2010 2.13.19 312616]
R3 mfendiskmp;mfendiskmp;c:\windows\system32\drivers\mfendisk.sys [22/04/2010 2.13.20 88480]
S2 gupdate;Servizio di Google Update (gupdate);c:\programmi\Google\Update\GoogleUpdate.exe [05/05/2010 0.04.44 135664]
S3 mfendisk;McAfee Core NDIS Intermediate Filter;c:\windows\system32\drivers\mfendisk.sys [22/04/2010 2.13.20 88480]
S3 mferkdet;McAfee Inc. mferkdet;c:\windows\system32\drivers\mferkdet.sys [22/04/2010 2.13.20 83496]

--- Altri Servizi/Drivers In Memoria ---

*Deregistered* - Dwsh000040A0
*Deregistered* - klmd21
*Deregistered* - mfeavfk01
.
Contenuto della cartella 'Scheduled Tasks'

2010-05-09 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programmi\Google\Update\GoogleUpdate.exe [2010-05-04 22:04]

2010-05-09 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programmi\Google\Update\GoogleUpdate.exe [2010-05-04 22:04]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://google.it/
IE: Google Sidewiki... - c:\programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
IE: {{C4046502-6524-4d87-896C-878F57D1FF07} - c:\programmi\PokerStars.IT\PokerStarsUpdate.exe
DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} - hxxp://game.zylom.com/activex/zylomgamesplayer.cab
.
- - - - CHIAVI ORFANE RIMOSSE - - - -

SafeBoot-klmdb.sys



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-05-09 18:29
Windows 5.1.2600 Service Pack 3 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'winlogon.exe'(932)
c:\programmi\SUPERAntiSpyware\SASWINLO.dll
c:\windows\system32\WININET.dll
c:\windows\system32\Ati2evxx.dll
.
Ora fine scansione: 2010-05-09 18:32:58
ComboFix-quarantined-files.txt 2010-05-09 16:32
ComboFix2.txt 2010-05-06 17:41
ComboFix3.txt 2010-05-06 14:34

Pre-Run: 37.789.982.720 byte disponibili
Post-Run: 38.226.759.680 byte disponibili

- - End Of File - - BC0047F56E36790C774942F0B2227C4E
paolopa
Inviato: Sunday, May 09, 2010 7:00:50 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
allora:il rootkit nella quarantena di combo è normale che ci sia,come è normale che sia presente in restore visto che è la cartella dove vengono stivati i punti di ripristino.direi che abbiamo avuto fortuna ma ce l abbiamo fatta(a onor del vero io ho un po di colpa sulle lungaggini perchè quando ho visto tdss avrei dovuto ricordare cos era,invece ho datop per scontato che combo l avesse eliminato.giusto per levarti una curiosita' fai una ricerca con google e vedi quanto è fetente quel rootkit!adesso devi rifare tutte le pulizie di primavera:
Scarica OTC by OldTimer sul desktop:
http://oldtimer.geekstogo.com/OTC.exe
doppio clic per eseguirlo
Clicca su CleanUp.
Ti chiederà di riavviare il pc.
Clicca sì.

Dai una pulita (registro compreso)con CCleaner: http://www.aiutamici.com/software?ID=11223
Nella schermata iniziale di CCleaner, clicca su Opzioni e poi Avanzate, togli il segno di spunta
a: Cancella i file in Windows Temp solo se più vecchi di 48 ore. (poi esegui le pulizie),
registro compreso.
Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp.
(non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows,
aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci
conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:
clicca sulla voce Open the misc tool section
clicca su Open ads spy
togli la spunta alla voce Quick scan (windows base folder only)
clicca su Scan.
Aspetta pazientemente la fine della scansione.
se venissero rilevati ADS, spunta tutte (senza paura) le caselline e clicca su
Remove selected

disattiva il ripristino configurazione di sistema
start,pannello di controllo,sistema,configurazione di sistema,metti la spunta a
"disattiva ripristino configurazione di sistema su tutte le unita'",applica,ok.
spegni e riaccendi il pc e fai l operazione inversa per riattivarlo.

ps:quando pulisci gli ADS non aver paura,seleziona tutte le righe che ti compaiono ed eliminale,se qualcosa non fosse da eliminare ci penserebbe hijackthis.se va tutto bene ti auguro una buona serata.

pps:quando hai fatto tutto.se ne hai voglia,posta un log di hijack.
nckx83
Inviato: Sunday, May 09, 2010 7:06:35 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Si conosco quel tipo di malware, è in giro da l'anno scorso credo, me ne sono reso conto dopo che ho fatto la scansione con drweb.
Ora faccio le pulizie.
nckx83
Inviato: Sunday, May 09, 2010 7:30:37 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Ho fatto tutto ecco il log:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 19.29.01, on 09/05/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\McAfee\SiteAdvisor\McSACore.exe
C:\Programmi\File comuni\McAfee\McSvcHost\McSvHost.exe
C:\Programmi\File comuni\McAfee\SystemCore\mfevtps.exe
C:\Programmi\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\slserv.exe
C:\VEXPLite\viritsvc.exe
C:\Programmi\File comuni\McAfee\SystemCore\mcshield.exe
C:\Programmi\File comuni\McAfee\SystemCore\mfefire.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\McAfee.com\Agent\mcagent.exe
C:\VEXPLite\MONLITE.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Sitecom\Common\RaUI.exe
C:\Programmi\Trend Micro\HijackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: McAfee SiteAdvisor Toolbar - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O2 - BHO: McAfee Phishing Filter - {27B4851A-3207-45A2-B947-BE8AFE6163AB} - c:\PROGRA~1\mcafee\msk\mskapbho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: scriptproxy - {7DB2D5A0-7241-4E79-B68D-6309F01C5231} - C:\Programmi\File comuni\McAfee\SystemCore\ScriptSn.20100429001723.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: McAfee SiteAdvisor BHO - {B164E929-A1B6-4A06-B104-2CD0E90A88FF} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O3 - Toolbar: McAfee SiteAdvisor Toolbar - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [mcui_exe] "C:\Programmi\McAfee.com\Agent\mcagent.exe" /runkey
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\VEXPLite\MONLITE.EXE
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Sitecom Wireless Utility.lnk = C:\Programmi\Sitecom\Common\RaUI.exe
O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
O9 - Extra button: PokerStars.it - {C4046502-6524-4d87-896C-878F57D1FF07} - C:\Programmi\PokerStars.IT\PokerStarsUpdate.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} (Zylom Games Player) - http://game.zylom.com/activex/zylomgamesplayer.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O18 - Protocol: dssrequest - {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O18 - Protocol: sacore - {5513F07E-936B-4E52-9B00-067394E91CC5} - c:\PROGRA~1\mcafee\SITEAD~1\mcieplg.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Programmi\SUPERAntiSpyware\SASWINLO.dll
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: McAfee SiteAdvisor Service - McAfee, Inc. - C:\Programmi\McAfee\SiteAdvisor\McSACore.exe
O23 - Service: McAfee Personal Firewall (McMPFSvc) - McAfee, Inc. - C:\Programmi\File comuni\Mcafee\McSvcHost\McSvHost.exe
O23 - Service: McAfee Services (mcmscsvc) - McAfee, Inc. - C:\Programmi\File comuni\McAfee\McSvcHost\McSvHost.exe
O23 - Service: McAfee VirusScan Announcer (McNaiAnn) - McAfee, Inc. - C:\Programmi\File comuni\McAfee\McSvcHost\McSvHost.exe
O23 - Service: McAfee Network Agent (McNASvc) - McAfee, Inc. - C:\Programmi\File comuni\McAfee\McSvcHost\McSvHost.exe
O23 - Service: McAfee Scanner (McODS) - McAfee, Inc. - C:\Programmi\McAfee\VirusScan\mcods.exe
O23 - Service: McAfee Proxy Service (McProxy) - McAfee, Inc. - C:\Programmi\File comuni\McAfee\McSvcHost\McSvHost.exe
O23 - Service: McShield - McAfee, Inc. - C:\Programmi\File comuni\McAfee\SystemCore\\mcshield.exe
O23 - Service: McAfee Firewall Core Service (mfefire) - McAfee, Inc. - C:\Programmi\File comuni\McAfee\SystemCore\\mfefire.exe
O23 - Service: McAfee Validation Trust Protection Service (mfevtp) - McAfee, Inc. - C:\Programmi\File comuni\McAfee\SystemCore\mfevtps.exe
O23 - Service: McAfee Anti-Spam Service (MSK80Service) - McAfee, Inc. - C:\Programmi\File comuni\Mcafee\McSvcHost\McSvHost.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programmi\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programmi\File comuni\Nero\Lib\NMIndexingService.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINDOWS\SYSTEM32\slserv.exe
O23 - Service: VirIT eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\VEXPLite\viritsvc.exe

--
End of file - 7712 bytes


Ora devo reinstallare java....
paolopa
Inviato: Sunday, May 09, 2010 7:44:37 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
java lo trovi su aiutamici.il log è pulito,vedi tu cosa tenere dei programmi che abbiamo scaricato,alcuni sono utili,altri li puoi defenestrare,ma decidi tu,sei scafato a sufficenza per conoscere cio' che puo' o meno servire.ciao e buona serata.
nckx83
Inviato: Sunday, May 09, 2010 7:49:03 PM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
Lo sto scaricando ora, i programmi scaricati non sono un problema.
Grazie 1000 dell'aiuto buona serata anche a te.
fdaccc
Inviato: Monday, May 10, 2010 10:05:36 AM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
Scusate l'intrusione, perchè non provi a disinstallare Mcafee e SuperantiSypware ed installare al loro posto Avira e MalwareBytes?

http://www.aiutamici.com/software?ID=10908 Avira Personal Free ( Non scansiona la posta elettronica ).


http://software.aiutamici.com/software?ID=80346 MalwareBytes AntiMalware Free ( Ottimo software in abbinata con Avira ).
nckx83
Inviato: Monday, May 10, 2010 11:34:50 AM

Rank: AiutAmico

Iscritto dal : 10/1/2009
Posts: 258
MBAM ce l'ho da un pò di tempo, McAfee non mi sta dando problemi, inoltre non è il mio pc, è di mio fratello, quindi sta a lui decidere.
Grazie comunque del consiglio.
fdaccc
Inviato: Monday, May 10, 2010 2:36:06 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
Bah fai come vuoi, ti affido a Paolo :)
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.