Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Difetti dopo rimozione trojan dropper Opzioni
cirip2006
Inviato: Monday, April 12, 2010 7:45:06 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
Dunque...ho beccato un Trojan Dropper. Ok ? Di quelli che apaiono come finti antivirus. Mi dava tutti gli "exe" del mio PC come infetti. Va bene. Mi sono sbarazzato del virus, ma sono rimaste alcune cose difettose nel PC. Non riesco a navigare con I.Explorer, Google Chrome, e nemmeno con Safari (appena installato dopo la pulizia dei virus). Ho provato disinstalla-reinstalla. Non ha funzionato.
Riesco invece a navigare con Firefox, un po lentino, ma almeno va.
Non si connette ne Yahoo Messenger e non funziona il Ripristino Configurazione Sistema (anche se attivo da sempre).
La mia domanda è : che posso fare per far rifunzionare tutto per bene, senza dover formattare ( insomma il PC va bene)? Think
P.S. Ho fatto la pulizia dei virus con Avira Rescue CD. Il mio Bit Defender lo aveva bloccato in principio, ma io gli ho dato via libera, sembrava il motorino di aggiornamento di Adobe Reader...ma non era. Una volta infetto, non potevo aprire la scansione con BitDef. quindi lo fatto col CD di Avira a PC "spento".


computer : Acer Aspire T180
AMD Athlon(tm) 64X2 Dual Core Processor 5000+
2,61GHz, 3,50 GB di RAM
Sistema Operativo : Windows XP Home Edition Service Pack 3 (aggiornatissimo).
Sponsor
Inviato: Monday, April 12, 2010 7:45:06 PM

 
paolopa
Inviato: Monday, April 12, 2010 7:57:09 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
io credo che ci sia dell altro oltre quello che hai trovato.posta un log di hijack:
http://www.aiutamici.com/software?ID=11175
cirip2006
Inviato: Monday, April 12, 2010 11:42:56 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
paolopa ha scritto:
io credo che ci sia dell altro oltre quello che hai trovato.posta un log di hijack:
http://www.aiutamici.com/software?ID=11175


Eccolo qua :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23.41.38, on 12/04/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16945)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe
C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe
C:\Programmi\BitDefender\BitDefender 2010\seccenter.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programmi\Unlocker\UnlockerAssistant.exe
C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Google\Update\GoogleUpdate.exe
C:\Programmi\uTorrent\uTorrent.exe
C:\Documents and Settings\BabyBoy\Documenti\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ro/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.ro
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.ro
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\programmi\real\realplayer\rpbrowserrecordplugin.dll
O2 - BHO: (no name) - {6b284373-1765-4464-a587-80fbc2b2eefa} - (no file)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O2 - BHO: Mega Manager IE Click Monitor - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Programmi\Megaupload\Mega Manager\MegaIEMn.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Programmi\BitDefender\BitDefender 2010\IEToolbar.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Programmi\BitDefender\BitDefender 2010\IEShow.exe"
O4 - HKLM\..\Run: [BDAgent] "C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe"
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BlueSoleil.lnk = C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe
O8 - Extra context menu item: &Download by Arles Download Manager - C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Ariel Download Manager\DownloadManager.htm
O8 - Extra context menu item: Download Link Using Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm
O8 - Extra context menu item: Download with Rapget - C:\Documents and Settings\BabyBoy\Documenti\rapget141\rapget.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica link utilizzando Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm
O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm
O8 - Extra context menu item: Translate with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra 'Tools' menuitem: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.lifeview.com.tw
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://www.systemrequirementslab.com/srl_bin/sysreqlab_srl.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{BB6064B8-2748-4921-838F-054D98A7B398}: NameServer = 212.216.112.112,212.216.172.62
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll
O23 - Service: BitDefender Arrakis Server (Arrakis3) - BitDefender S.R.L. http://www.bitdefender.com - C:\Programmi\File comuni\BitDefender\BitDefender Arrakis Server\bin\arrakis3.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender S.R.L. - C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe

--
End of file - 8048 bytes
paolopa
Inviato: Tuesday, April 13, 2010 7:01:10 AM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
apri hijack,clicca su "do a system scan only",poi con tutte le applicazioni chiuse e disconnesso da internet seleziona le seguenti righe:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555
O2 - BHO: (no name) - {6b284373-1765-4464-a587-80fbc2b2eefa} - (no file)
e clicca su "fix checked",poi
Scarica ed installa MalwareBytes:
clicca qui per il download : http://www.aiutamici.com/software?id=80346
Prima di fare la scansione AGGIORNALO. (è molto importante)
Esegui una scansione completa del sistema.
se trova infezioni posta il log che ti rilascera'.
cirip2006
Inviato: Tuesday, April 13, 2010 1:57:54 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
paolopa ha scritto:
apri hijack,clicca su "do a system scan only",poi con tutte le applicazioni chiuse e disconnesso da internet seleziona le seguenti righe:
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=127.0.0.1:5555
O2 - BHO: (no name) - {6b284373-1765-4464-a587-80fbc2b2eefa} - (no file)
e clicca su "fix checked",poi
Scarica ed installa MalwareBytes:
clicca qui per il download : http://www.aiutamici.com/software?id=80346
Prima di fare la scansione AGGIORNALO. (è molto importante)
Esegui una scansione completa del sistema.
se trova infezioni posta il log che ti rilascera'.



Farò anche quello che dici te ma sicuramente è inutile.
Il sistema è pulito. Ho già fatto tutte le scansioni possibili, malware bytes, HijackThis, Ad-Aware, A-Squared, SpyBot, Avira ecc. Una decina di scansioni ho fatto.
Era un virus leggero, facile da trovare e da eliminare, infatti con Avira Rescue CD ho tolto il virus.
Si vede che ha fatto qualche danno prima di essere rimosso e non riesco più a navigare con nessuno dei tre browser : Google Chrome, Internet Explorer e Safari (ripeto, appena installato dopo l'eliminazione del virus, perché gli altri 2 non andavano più).
Ripeto, è strano ma, solo con Firefox riesco a navigare in presente, non so come mai...
Ora vi scrivo che errori mi da se provo a navigare con i tre browser.
....................................................................................................................


INTERNET EXPLORER :
"Internet Explorer: impossibile visualizzare la pagina Web
Cause più probabili: Nessuna connessione a Internet.
Si sono verificati problemi relativi al sito Web.
È possibile che nell'indirizzo sia presente un errore di digitazione.
Possibili operazioni:
Diagnostica problemi di connessione

Ulteriori informazioni
Le cause del problema possono essere diverse, ad esempio:
La connessione a Internet è stata interrotta.
Il sito Web non è attualmente disponibile.
Il DNS (Domain Name Server) non è raggiungibile.
Il DNS (Domain Name Server) non dispone di un elenco per il dominio del sito Web.
Se si tratta di un indirizzo HTTPS (protetto), scegliere Opzioni Internet dal menu Strumenti, fare clic su Avanzate e verificare che i protocolli SSL e TLS siano abilitati nella sezione Protezione. "
....................................................................................................................

GOOGLE CHROME
"Pagina web non disponibile.
La pagina web all'indirizzo http://www.google.it/ potrebbe essere temporaneamente inaccessibile o potrebbe essere stata trasferita definitivamente a un nuovo indirizzo web.
Ulteriori informazioni sull'errore Di seguito è riportato il messaggio di errore originale Errore 102 (net::ERR_CONNECTION_REFUSED): Errore sconosciuto."
....................................................................................................................

SAFARI
"Safari non può aprire la pagina. Safari non può aprire la pagina “http://www.google.it/”. L'errore è: “Si è verificato un problema di comunicazione con il server proxy web (HTTP).” (CFURLErrorDomain:306) Scegli Aiuto > Comunica problemi ad Apple, annota il numero dell'errore e descrivi ciò che hai fatto prima di visualizzare questo messaggio."

paolopa
Inviato: Tuesday, April 13, 2010 2:22:41 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
fai come credi,io quella voce(la r1)la fixerei certamente,poi vedi un po tu....
pidue
Inviato: Tuesday, April 13, 2010 2:39:51 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Probabilmente il virus aveva infettato qualche file di sistema o chiave di registro importanti che sono stati rimossi durante la pulizia del computer. E' un rischio che si corre. Bisogna anche vedere se hai rimosso qualcosa manualmente.



cirip2006
Inviato: Tuesday, April 13, 2010 6:42:31 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
pidue ha scritto:
Probabilmente il virus aveva infettato qualche file di sistema o chiave di registro importanti che sono stati rimossi durante la pulizia del computer. E' un rischio che si corre. Bisogna anche vedere se hai rimosso qualcosa manualmente.


Io non cancello mai manualmente i file infetti, faccio fare tutto a gli antivirus. Almeno che non si tratti di un file che l'antivirus non può rimuoverlo. Ma in questo caso non se ne parla...
paolopa
Inviato: Tuesday, April 13, 2010 6:50:45 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
se sei sicuro che non ci sono infezioni(io non ci giurerei)e come dice p2 tisei giocato qualche file,puoi fare cosi':
Inserisci nel lettore il CD di installazione di XP.
Riavvia il pc, e se il bios è impostato per far partire da CD, si riavvierà da CD. Lascia caricare i Driver e tutto all'installaer. Ad un certo punto dell'installazione ti viene chiesto se procedere con INVIO o con R

Premi R

Ti verrà chiesta una pwd di Admin, (al 99% dei casi non c'è) dai semplicemente INVIO, se invece c'è, inseriscila.
Scegli con i tasti numerici sopra le lettere, non quelli del tastierino numerico, l'installazione di windows che vuoi riparare, ad es, se è

1 C:\Windows


devi selezionare 1

Poi, dai questo comando (per impartirlo, dopo averlo digitato, dai invio)

CHKDSK C: /R


Aspetti, anche un bel po'.
Quando finisce, digita exit per riavviare il pc.
Togli il CD dal cassettino, prima che venga caricato il BIOS, e il pc caricherà il SO da HDD.
cirip2006
Inviato: Tuesday, April 13, 2010 7:58:10 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
paolopa ha scritto:
se sei sicuro che non ci sono infezioni(io non ci giurerei)e come dice p2 tisei giocato qualche file,puoi fare cosi':
Inserisci nel lettore il CD di installazione di XP.
Riavvia il pc, e se il bios è impostato per far partire da CD, si riavvierà da CD. Lascia caricare i Driver e tutto all'installaer. Ad un certo punto dell'installazione ti viene chiesto se procedere con INVIO o con R

Premi R

Ti verrà chiesta una pwd di Admin, (al 99% dei casi non c'è) dai semplicemente INVIO, se invece c'è, inseriscila.
Scegli con i tasti numerici sopra le lettere, non quelli del tastierino numerico, l'installazione di windows che vuoi riparare, ad es, se è

1 C:\Windows


devi selezionare 1

Poi, dai questo comando (per impartirlo, dopo averlo digitato, dai invio)

CHKDSK C: /R


Aspetti, anche un bel po'.
Quando finisce, digita exit per riavviare il pc.
Togli il CD dal cassettino, prima che venga caricato il BIOS, e il pc caricherà il SO da HDD.


Guarda Paolo. Ora ho un po di tempo libero. Se come mi sembri un tipo molto in gamba, provo a fare anche questa manovra, vediamo come va. Io comunque non mi sono giocato nessun file. Sarà stato il virus forse, ma io non ho toccato niente.
Sai, c'era sto finto antivirus che mi diceva in continuo che il sistema è infetto, bla, bla, bla. Ho subito staccato l'ADSL, per non farlo comunicare con l'esterno e per non farlo portare altra brutta roba nel PC.
Poi ho provato ad aprire l'Adevanced Task Manager ma non me lo ha fatto fare. Il Task Manager di Windows uguale. Così con tutti gli exe nel mio PC. Addirittura neanche Windows Media Player lo lasciava aprire. Mi diceva che era infetto. Allora mi sono datto da fare e lo eliminato...
cirip2006
Inviato: Tuesday, April 13, 2010 8:13:47 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
Senti, Paolo. Stavo pensando, no? Ma secondo te, se utilizzo Combofix, pensi che possa risolvere qualcosa ? Insomma, non ho mai capito cosa fa esattamente Combo...Mi sai dire qualcosa ?
E poi, gentilmente, se mi potresti scrivere un po più dettagliato, insomma, i comandi esatti che devo dare per la faccenda col disco di installazione di Windows. Ho capito dove e cosa devo fare nel Bios, ma non sono molto prattico col Bios, quindi se mi puoi scrivere in ordine i comandi che devo dare, con la scritta esatta...? Grazie
paolopa
Inviato: Tuesday, April 13, 2010 8:16:58 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
forse lo potevamo eliminare in altro modo,i rescue cd eliminano cio che trovano di infetto,sia un file temporaneo sia un file di sistema,in ogni caso hai parzialmente risolto.io farei(se hai gia fatto mbam e altro)una scansione con combofix,ma devi solo decidere tu.
cirip2006
Inviato: Tuesday, April 13, 2010 9:36:18 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
Ho appena finito la scansione con MalwareBytes (pratticamente, a parte Combo, questa era l'unica scansione che non avevo fatto). Ora ti lascio il log della scansione:
...............................................................................................................................................
"Malwarebytes' Anti-Malware 1.45
www.malwarebytes.org

Versione database: 3985

Windows 5.1.2600 Service Pack 3
Internet Explorer 7.0.5730.13

13/04/2010 21.19.12
mbam-log-2010-04-13 (21-19-12).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi esaminati: 175790
Tempo trascorso: 43 minuti, 52 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 4
Valori di registro infetti: 0
Voci infette nei dati di registro: 0
Cartelle infette: 0
File infetti: 1

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SOFTWARE\avsuite (Rogue.AntivirusSuite) -> No action taken.
HKEY_CURRENT_USER\Software\avsuite (Rogue.AntivirusSuite) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\avsoft (Trojan.Fraudpack) -> No action taken.
HKEY_CURRENT_USER\Software\avsoft (Trojan.Fraudpack) -> No action taken.

Valori di registro infetti:
(Non sono stati rilevati elementi nocivi)

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
(Non sono stati rilevati elementi nocivi)

File infetti:
C:\Documents and Settings\All Users\Dati applicazioni\sysReserve.ini (Malware.Trace) -> No action taken."

...............................................................................................................................................

Ora che faccio? Click su "Rimuovi Selexionati"? Così cancella ogni traccia di questo maledetto "Rogue Antivirus", giusto ?
Non ho ancora fatto la cosa del Bios, aspetto i comandi precisi da te.
Poi, per quanto riguarda Combo, non ho capito cosa fa di esatto. Cioè, che cos'è veramente Combofix ? E' un anti spyware o un antivirus ? O che cosa ?
paolopa
Inviato: Tuesday, April 13, 2010 9:41:27 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
si,clicca su rimuovi selezionati,poi io ti do le istruzioni per combofix,decidi tu.
Scarica Combofix

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Salvalo sul desktop.

Importante: dopo aver scaricato COMBOFIX chiudi la connessione disabilita il tuo antivirus e
chiudi TUTTI i programmi aperti,(Firewall compreso) e


Doppio click su combofix.exe (comparirà una videata.)

E' probabile che ti siano inviati messaggi dall'antivirus,(o dallo stesso Combofix)
tu ignorali.

Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO.

Durante l'operazione di scansione è importante non usare il PC (neanche il mouse)
e attendere pazientemente la fine delle operazioni.

Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt. Postalo qui.
cirip2006
Inviato: Tuesday, April 13, 2010 9:54:27 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
Lo già scaricato a pranzo Combo, grazie per i link. E poi so come si utilizza, lo già utilizzato un paio di volte in passato, ma non so cosa sia esattamente. E poi lo utilizzato con l'antivirus ed il firewall attivi (BitDefender), e non sono entrati in conflitto. BitDefender mi ha chiesto il consenso per lasciar libero Combo, e Combo mi ha detto che cìè un AntiVirus attivo nel PC, ma la scansione la fatta lo stesso senza problemi.
Va bene, proseguo. Appena finisco, ti porto qui il gog di Combo.
cirip2006
Inviato: Tuesday, April 13, 2010 10:19:05 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
ComboFix 10-04-12.01 - BabyBoy 13/04/2010 22.04.06.2.2 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.39.1040.18.3583.2891 [GMT 2:00]
Eseguito da: c:\documents and settings\BabyBoy\Documenti\ComboFix.exe
AV: BitDefender Antivirus *On-access scanning disabled* (Updated) {6C4BB89C-B0ED-4F41-A29C-4373888923BB}
FW: BitDefender Firewall *enabled* {4055920F-2E99-48A8-A270-4243D2B8F242}

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\BabyBoy\Dati applicazioni\inst.exe
c:\windows\system32\Chip.dll
c:\windows\system32\logs

.
((((((((((((((((((((((((((((((((((((((( Driver/Servizi )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_H8SRTd.sys
-------\Service_H8SRTd.sys


((((((((((((((((((((((((( Files Creati Da 2010-03-13 al 2010-04-13 )))))))))))))))))))))))))))))))))))
.

2010-04-13 18:31 . 2010-04-13 18:31 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Malwarebytes
2010-04-13 18:31 . 2010-03-29 13:24 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-13 18:31 . 2010-04-13 18:31 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware
2010-04-13 18:31 . 2010-04-13 18:31 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes
2010-04-13 18:31 . 2010-03-29 13:24 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-04-11 20:44 . 2010-04-11 20:45 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Apple Computer
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Apple Computer
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\programmi\Safari
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Apple Computer
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\programmi\File comuni\Apple
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Apple
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\programmi\Apple Software Update
2010-04-11 20:44 . 2010-04-11 20:44 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Apple
2010-04-11 12:06 . 2010-04-11 12:06 -------- d-----w- c:\documents and settings\Administrator\Dati applicazioni\BitDefender
2010-04-01 20:54 . 2010-04-01 20:59 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\NFS Underground
2010-04-01 20:34 . 2010-04-01 20:34 -------- d-----w- c:\programmi\EA GAMES

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-13 18:04 . 2010-03-14 09:31 -------- d-----w- c:\programmi\PeerGuardian2
2010-04-13 18:04 . 2010-03-11 19:50 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\uTorrent
2010-04-13 16:35 . 2009-10-13 19:48 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\AVI ReComp
2010-04-11 06:21 . 2009-06-30 06:04 -------- d-----w- c:\programmi\Unlocker
2010-04-01 20:57 . 2009-10-19 15:04 110984 ----a-w- c:\windows\system32\drivers\bdfndisf.sys
2010-04-01 20:56 . 2009-07-24 10:26 291352 ----a-w- c:\windows\system32\drivers\bdfsfltr.sys
2010-04-01 20:27 . 2004-08-19 12:00 85086 ----a-w- c:\windows\system32\perfc010.dat
2010-04-01 20:27 . 2004-08-19 12:00 491858 ----a-w- c:\windows\system32\perfh010.dat
2010-03-31 17:06 . 2009-10-29 21:04 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Babylon
2010-03-31 16:26 . 2009-10-29 21:04 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Babylon
2010-03-31 11:36 . 2010-02-13 21:02 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Vidalia
2010-03-31 11:36 . 2010-02-13 21:02 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\Tor
2010-03-29 08:49 . 2009-06-30 06:03 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\U3
2010-03-19 13:32 . 2009-07-04 19:10 -------- d---a-w- c:\documents and settings\All Users\Dati applicazioni\TEMP
2010-03-14 11:37 . 2010-03-14 11:37 4 ----a-w- c:\windows\system32\aspdict-en.dat
2010-03-14 11:37 . 2010-03-14 11:37 16 ----a-w- c:\windows\system32\asdict.dat
2010-03-14 10:37 . 2009-12-07 17:49 106464 ----a-w- c:\windows\system32\drivers\bdhv.sys
2010-03-14 10:37 . 2009-12-07 17:46 153448 ----a-w- c:\windows\system32\drivers\bdfm.sys
2010-03-14 10:34 . 2010-03-14 10:29 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\BitDefender
2010-03-14 10:30 . 2010-03-14 10:30 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\BitDefender
2010-03-14 10:30 . 2010-03-14 10:29 -------- d-----w- c:\programmi\BitDefender
2010-03-14 10:29 . 2010-03-14 10:28 -------- d-----w- c:\programmi\File comuni\BitDefender
2010-03-14 09:55 . 2010-03-14 09:52 641154 ----a-w- C:\BdUninstallTool2010.03.14-10.52.05.reg
2010-03-14 09:53 . 2009-07-04 11:54 81984 ----a-w- c:\windows\system32\bdod.bin
2010-03-14 09:36 . 2009-07-07 06:08 -------- d-----w- c:\programmi\CCleaner
2010-03-12 16:17 . 2010-03-12 16:16 20829680 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\rp\RealPlayerSPGold.exe
2010-03-12 16:16 . 2010-03-12 16:16 8405312 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\gtb\GOOGLE_TOOLBAR\GoogleToolbarInstaller.exe
2010-03-12 16:16 . 2010-03-12 16:16 149000 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\chr_helper\LaunchHelper.exe
2010-03-12 16:16 . 2010-03-12 16:16 10309448 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\chr\ChromeInstaller.exe
2010-03-12 16:16 . 2010-03-12 16:16 283280 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\carb\CarboniteSetupLiteRealPreinstaller.exe
2010-03-12 16:16 . 2010-03-12 16:16 181768 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\carb\LaunchHelper.exe
2010-03-12 16:16 . 2010-03-12 16:16 79368 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\vista.exe
2010-03-12 16:16 . 2010-03-12 16:16 64000 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\gcapi_dll.dll
2010-03-12 16:16 . 2010-03-12 16:16 52288 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\gtapi.dll
2010-03-12 16:16 . 2010-03-12 16:16 50688 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\fftbapi.dll
2010-03-12 16:16 . 2010-03-12 16:16 49152 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\CarboniteCompatibility.dll
2010-03-12 16:16 . 2010-03-12 16:16 118784 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\RUP\inst_config\compat.dll
2010-03-12 08:15 . 2010-03-12 08:15 439816 ----a-w- c:\documents and settings\BabyBoy\Dati applicazioni\Real\Update\setup3.10\setup.exe
2010-03-11 19:51 . 2010-03-11 19:51 -------- d-----w- c:\programmi\uTorrent
2010-03-11 19:39 . 2009-07-13 06:09 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Microsoft Help
2010-03-09 18:25 . 2010-01-01 15:46 -------- d-----w- c:\programmi\File comuni\Nero
2010-03-09 18:24 . 2009-12-01 07:25 -------- d-----w- c:\programmi\MagicISO
2010-03-09 06:29 . 2010-03-09 06:29 -------- d-----w- c:\documents and settings\Administrator\Dati applicazioni\U3
2010-03-08 19:35 . 2010-03-08 18:03 -------- d-----w- c:\programmi\SpywareGuard
2010-03-08 19:35 . 2009-07-04 14:26 -------- d-----w- c:\programmi\IEPro
2010-03-08 19:34 . 2009-09-22 09:05 -------- d-----w- c:\programmi\PC Connectivity Solution
2010-03-08 07:01 . 2010-03-06 17:38 -------- d-----w- c:\programmi\vanBasco's Karaoke Player
2010-03-08 00:14 . 2009-07-04 11:54 132 ----a-w- C:\httpdwl.dat
2010-03-04 02:00 . 2010-03-04 02:00 79144 ----a-w- c:\documents and settings\All Users\Dati applicazioni\Apple Computer\Installer Cache\Safari 5.31.22.7\SetupAdmin.exe
2010-02-21 15:11 . 2010-01-04 13:05 -------- d-----w- c:\documents and settings\BabyBoy\Dati applicazioni\TeamViewer
2010-02-14 02:31 . 2010-02-14 02:27 -------- d-----w- c:\programmi\OperaTor
2010-02-13 21:02 . 2010-02-13 21:02 -------- d-----w- c:\programmi\Vidalia Bundle
2010-02-12 10:03 . 2010-03-06 16:45 293376 ------w- c:\windows\system32\browserchoice.exe
.

((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Google Update"="c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" [2009-07-07 133104]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"StartCCC"="c:\programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-04-27 61440]
"RTHDCPL"="RTHDCPL.EXE" [2009-08-04 18702336]
"BitDefender Antiphishing Helper"="c:\programmi\BitDefender\BitDefender 2010\IEShow.exe" [2009-10-19 71152]
"BDAgent"="c:\programmi\BitDefender\BitDefender 2010\bdagent.exe" [2010-04-01 1123360]
"UnlockerAssistant"="c:\programmi\Unlocker\UnlockerAssistant.exe" [2009-10-26 15872]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-13 15360]

c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\
BlueSoleil.lnk - c:\programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe [2007-6-6 657168]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2009-12-11 14:57 948672 ----a-r- c:\programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2009-12-22 00:57 35760 ----a-w- c:\programmi\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BDRegion]
2009-05-07 19:05 75048 ------w- c:\programmi\CyberLink\Shared files\brs.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update]
2009-07-07 21:43 133104 ----atw- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
2008-10-25 09:44 31072 ----a-w- c:\programmi\Microsoft Office\Office12\GrooveMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2008-02-28 16:07 1828136 ----a-w- c:\programmi\File comuni\Nero\Lib\NMIndexStoreSvr.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan]
2008-02-18 15:29 2221352 ----a-w- c:\programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2008-02-28 08:59 570664 ----a-w- c:\programmi\File comuni\Nero\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD8LanguageShortcut]
c:\programmi\CyberLink\PowerDVD8\Language\Language.exe [BU]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PDVD9LanguageShortcut]
2009-04-27 15:50 50472 ------w- c:\programmi\CyberLink\PowerDVD9\Language\Language.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl8]
c:\programmi\CyberLink\PowerDVD8\PDVD8Serv.exe [BU]

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RemoteControl9]
2009-04-27 18:41 87336 ------w- c:\programmi\CyberLink\PowerDVD9\PDVD9Serv.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SNPSTD2]
2004-08-30 14:37 286720 ----a-w- c:\windows\vsnpstd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2009-07-14 20:35 148888 ----a-w- c:\programmi\Java\jre6\bin\jusched.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TkBellExe]
2010-01-09 12:09 198160 ----a-w- c:\programmi\File comuni\Real\Update_OB\realsched.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"YahooAUService"=2 (0x2)
"RichVideo"=2 (0x2)
"ose"=3 (0x3)
"odserv"=3 (0x3)
"Nero BackItUp Scheduler 4.0"=2 (0x2)
"Microsoft Office Groove Audit Service"=3 (0x3)
"JavaQuickStarterService"=2 (0x2)
"WMPNetworkSvc"=3 (0x3)
"pr2ah4nc"=2 (0x2)
"PLFlash DeviceIoControl Service"=2 (0x2)
"NMIndexingService"=3 (0x3)
"Nero BackItUp Scheduler 3"=2 (0x2)
"LEC TranslateDotNet Server"=2 (0x2)
"gupdate"=2 (0x2)
"FsUsbExService"=2 (0x2)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programmi\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"c:\\Programmi\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programmi\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programmi\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programmi\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"=
"c:\\Programmi\\Samsung\\Samsung New PC Studio\\npsasvr.exe"=
"c:\\Programmi\\Samsung\\Samsung New PC Studio\\npsvsvr.exe"=
"%windir%\\system32\\sopocx.ocx"=
"%windir%\\system32\\tvu49.ocx"=
"c:\\Programmi\\OperaTor\\Opera\\opera.exe"=
"c:\\Programmi\\uTorrent\\uTorrent.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R0 pe3ah4nc;DiRT Environment Driver (pe3ah4nc);c:\windows\system32\drivers\pe3ah4nc.sys [18/05/2007 21.53.01 64880]
R0 ps6ah4nc;DiRT Synchronization Driver (ps6ah4nc);c:\windows\system32\drivers\ps6ah4nc.sys [18/05/2007 21.52.38 55160]
R2 {B154377D-700F-42cc-9474-23858FBDF4BD};Power Control [2009/07/17 20:39];c:\programmi\CyberLink\PowerDVD9\000.fcl [07/05/2009 21.05.22 87536]
R2 BDVEDISK;BDVEDISK;c:\programmi\BitDefender\BitDefender 2010\bdvedisk.sys [22/09/2009 9.22.06 83208]
R3 bdfm;BDFM;c:\windows\system32\drivers\bdfm.sys [07/12/2009 19.46.28 153448]
R3 Bdfndisf;BitDefender Firewall NDIS Filter Service;c:\windows\system32\drivers\bdfndisf.sys [19/10/2009 17.04.00 110984]
R3 teamviewervpn;TeamViewer VPN Adapter;c:\windows\system32\drivers\teamviewervpn.sys [07/01/2008 10.37.36 25088]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [06/09/2009 10.27.03 1684736]
S3 Arrakis3;BitDefender Arrakis Server;c:\programmi\File comuni\BitDefender\BitDefender Arrakis Server\bin\arrakis3.exe [19/10/2009 17.06.10 183880]
S3 FsUsbExDisk;FsUsbExDisk;c:\windows\system32\FsUsbExDisk.Sys [22/09/2009 11.06.49 36608]
S3 LVHybrid;LVHybrid service;c:\windows\system32\drivers\LVHybrid.sys [15/08/2009 13.47.43 892032]
S3 ss_bbus;SAMSUNG USB Mobile Device (WDM);c:\windows\system32\drivers\ss_bbus.sys [22/09/2009 11.07.36 90112]
S3 ss_bmdfl;SAMSUNG USB Mobile Modem (Filter);c:\windows\system32\drivers\ss_bmdfl.sys [22/09/2009 11.07.36 14976]
S3 ss_bmdm;SAMSUNG USB Mobile Modem;c:\windows\system32\drivers\ss_bmdm.sys [22/09/2009 11.07.36 121856]
S4 FsUsbExService;FsUsbExService;c:\windows\system32\FsUsbExService.Exe [22/09/2009 11.06.49 233472]
S4 gupdate;Google Update Service (gupdate);c:\programmi\Google\Update\GoogleUpdate.exe [05/01/2010 0.41.13 135664]
S4 pr2ah4nc;DiRT Drivers Auto Removal (pr2ah4nc);c:\windows\system32\pr2ah4nc.exe svc --> c:\windows\system32\pr2ah4nc.exe svc [?]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
bdx REG_MULTI_SZ scan
.
Contenuto della cartella 'Scheduled Tasks'

2010-04-11 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programmi\Apple Software Update\SoftwareUpdate.exe [2008-07-30 10:34]

2010-04-13 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programmi\Google\Update\GoogleUpdate.exe [2010-01-04 22:40]

2010-04-13 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programmi\Google\Update\GoogleUpdate.exe [2010-01-04 22:40]

2010-04-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1202660629-1275210071-682003330-1004Core.job
- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe [2009-07-07 21:43]

2010-04-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1202660629-1275210071-682003330-1004UA.job
- c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe [2009-07-07 21:43]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.google.ro/
uInternet Settings,ProxyOverride = <local>
uSearchURL,(Default) = hxxp://www.google.ro
IE: &Download by Arles Download Manager - c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\Ariel Download Manager\DownloadManager.htm
IE: Download Link Using Mega Manager... - c:\programmi\Megaupload\Mega Manager\mm_file.htm
IE: Download with Rapget - c:\documents and settings\BabyBoy\Documenti\rapget141\rapget.htm
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Scarica link utilizzando Mega Manager... - c:\programmi\Megaupload\Mega Manager\mm_file.htm
IE: Translate this web page with Babylon - c:\programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm
IE: Translate with Babylon - c:\programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm
IE: {{F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - res://c:\programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm
Trusted Zone: lifeview.com.tw\www
TCP: {BB6064B8-2748-4921-838F-054D98A7B398} = 212.216.112.112,212.216.172.62
FF - ProfilePath - c:\documents and settings\BabyBoy\Dati applicazioni\Mozilla\Firefox\Profiles\mxn5gsbr.default\
FF - prefs.js: browser.search.selectedEngine - Surf Canyon
FF - prefs.js: browser.startup.homepage - hxxp://www.google.ro/
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX POLICIES ----
c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\programmi\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
.
- - - - CHIAVI ORFANE RIMOSSE - - - -

WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
MSConfigStartUp-gyrwitva - c:\documents and settings\BabyBoy\Impostazioni locali\Dati applicazioni\vcklkdswb\cpcsjcltssd.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-04-13 22:08
Windows 5.1.2600 Service Pack 3 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\OMSCAN]
"ImagePath"="\Sys"

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\{B154377D-700F-42cc-9474-23858FBDF4BD}]
"ImagePath"="\??\c:\programmi\CyberLink\PowerDVD9\000.fcl"
.
--------------------- CHIAVI DI REGISTRO BLOCCATE ---------------------

[HKEY_USERS\.Default\Software\SetID\Internal]
@Denied: (A 2) (LocalSystem)
"DATA"="<settings expireTime=\"0\" productStatus=\"1\" obSize=\"0\" InstallTS=\"2145870353\" isSubsc=\"0\" version=\"12.0.1\" timeDiff=\"1\" oldDevice=\"\" authStatus_ts=\"0\" />"
"Device"="yM29zbvPzMnLvrm+x8fPzce+zro="
DUMPHIVE0.003 (REGF)
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'winlogon.exe'(176)
c:\windows\system32\Ati2evxx.dll
.
Ora fine scansione: 2010-04-13 22:10:04
ComboFix-quarantined-files.txt 2010-04-13 20:10

Pre-Run: 120.368.070.656 byte disponibili
Post-Run: 120.330.510.336 byte disponibili

- - End Of File - - 7E5CFC6D2FBEBD1F3887D7C596EF1DA1

..................................................................................................................................................

Mi puoi spiegare per favore il risultato della scansione ? Ho capito comunque che ha trovato la radice di quel maledetto virus :cpcsjcltssd.exe
paolopa
Inviato: Tuesday, April 13, 2010 10:32:49 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
combofix lo dovevi scaricare sul desktop,se ci fosse da eseguire uno script adesso non si potrebbe.
comunque ti ha eliminato altre infezioni(dove vedi scritto "altre eliminazioni"),alla faccia delle scansioni che avevi fatto,ma mi interessava controllare anche che non avessi mbr rootkit,e non ce ne sono.un consiglio:quando scarichi qualcosa,prima di aprirlo scansionalo sempre.
mi posti un log aggiornato di hijack?
cirip2006
Inviato: Tuesday, April 13, 2010 10:44:34 PM
Rank: Member

Iscritto dal : 4/12/2010
Posts: 14
paolopa ha scritto:
combofix lo dovevi scaricare sul desktop,se ci fosse da eseguire uno script adesso non si potrebbe.
comunque ti ha eliminato altre infezioni(dove vedi scritto "altre eliminazioni"),alla faccia delle scansioni che avevi fatto,ma mi interessava controllare anche che non avessi mbr rootkit,e non ce ne sono.un consiglio:quando scarichi qualcosa,prima di aprirlo scansionalo sempre.
mi posti un log aggiornato di hijack?



Combo lo scaricato nella cartella Documenti. Va bene, sembra che tutto sia tornato a funzionare. Safari, Chrome, IE, anche Yahoo Messenger si connette ora. E tutto grazie a te...

Ecco il log richiesto :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22.40.14, on 13/04/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16945)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe
C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Google\Update\GoogleUpdate.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\ccc.exe
C:\Programmi\BitDefender\BitDefender 2010\seccenter.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Windows Media Player\wmplayer.exe
C:\WINDOWS\explorer.exe
C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Documents and Settings\BabyBoy\Documenti\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.ro/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.ro
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.google.ro
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\programmi\real\realplayer\rpbrowserrecordplugin.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O2 - BHO: Mega Manager IE Click Monitor - {bf00e119-21a3-4fd1-b178-3b8537e75c92} - C:\Programmi\Megaupload\Mega Manager\MegaIEMn.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: BitDefender Toolbar - {381FFDE8-2394-4f90-B10D-FC6124A40F8C} - C:\Programmi\BitDefender\BitDefender 2010\IEToolbar.dll
O4 - HKLM\..\Run: [StartCCC] "C:\Programmi\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [BitDefender Antiphishing Helper] "C:\Programmi\BitDefender\BitDefender 2010\IEShow.exe"
O4 - HKLM\..\Run: [BDAgent] "C:\Programmi\BitDefender\BitDefender 2010\bdagent.exe"
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe"
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BlueSoleil.lnk = C:\Programmi\IVT Corporation\BlueSoleil\BlueSoleil.exe
O8 - Extra context menu item: &Download by Arles Download Manager - C:\Documents and Settings\BabyBoy\Impostazioni locali\Dati applicazioni\Ariel Download Manager\DownloadManager.htm
O8 - Extra context menu item: Download Link Using Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm
O8 - Extra context menu item: Download with Rapget - C:\Documents and Settings\BabyBoy\Documenti\rapget141\rapget.htm
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica link utilizzando Mega Manager... - C:\Programmi\Megaupload\Mega Manager\mm_file.htm
O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm
O8 - Extra context menu item: Translate with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra 'Tools' menuitem: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.lifeview.com.tw
O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} (System Requirements Lab) - http://www.systemrequirementslab.com/srl_bin/sysreqlab_srl.cab
O16 - DPF: {67DABFBF-D0AB-41FA-9C46-CC0F21721616} - http://download.divx.com/player/DivXBrowserPlugin.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{BB6064B8-2748-4921-838F-054D98A7B398}: NameServer = 212.216.112.112,212.216.172.62
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll
O23 - Service: BitDefender Arrakis Server (Arrakis3) - BitDefender S.R.L. http://www.bitdefender.com - C:\Programmi\File comuni\BitDefender\BitDefender Arrakis Server\bin\arrakis3.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: BitDefender Desktop Update Service (LIVESRV) - BitDefender S.R.L. - C:\Programmi\File comuni\BitDefender\BitDefender Update Service\livesrv.exe
O23 - Service: BitDefender Virus Shield (VSSERV) - BitDefender S.R.L. - C:\Programmi\BitDefender\BitDefender 2010\vsserv.exe

--
End of file - 7851 bytes
paolopa
Inviato: Tuesday, April 13, 2010 10:49:27 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
sembra tutto a posto ora.
Scarica OTC by OldTimer sul desktop:
http://oldtimer.geekstogo.com/OTC.exe
doppio clic per eseguirlo
Clicca su CleanUp.
Ti chiederà di riavviare il pc.
Clicca sì.serve per disinstallare correttamente combofix,e si autoelimina.

Dai una pulita (registro compreso)con CCleaner: http://www.aiutamici.com/software?ID=11223
Nella schermata iniziale di CCleaner, clicca su Opzioni e poi Avanzate, togli il segno di spunta
a: Cancella i file in Windows Temp solo se più vecchi di 48 ore. (poi esegui le pulizie),
registro compreso.
Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp.
(non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows,
aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci
conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:
clicca sulla voce Open the misc tool section
clicca su Open ads spy
togli la spunta alla voce Quick scan (windows base folder only)
clicca su Scan.
Aspetta pazientemente la fine della scansione.
se venissero rilevati ADS, spunta tutte (senza paura) le caselline e clicca su
Remove selected

disattiva il ripristino configurazione di sistema
start,pannello di controllo,sistema,configurazione di sistema,metti la spunta a
"disattiva ripristino configurazione di sistema su tutte le unita'",applica,ok.
spegni e riaccendi il pc e fai l operazione inversa per riattivarlo.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.