Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Problema con dialer e popup - Hijack log Opzioni
cardanca
Inviato: Sunday, November 26, 2006 11:45:33 AM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Spero mi possiate aiutare...sono settimane che sto combattendo con questi due grossi problemi!
Non ho idea se i due problemi sono connessi ma credo di sì visto che si sono presentati assieme:
Allora...in occasione di una ricerca su google sono finito in una pagina che mi ha crashato (si dice così?) il pc, nel senso che ha occupato tutta la memoria e ho dovuto resettare...
Da questo momento sono iniziati i miei problemi:
1. quando faccio ricerche su google mi appare una finestra-popup, se ci clicco sopra mi incasina tutto il pc...per descrivervela posso dirvi che fa riferimento a collegamenti presso questo siti: rpicamps.com oppure pctools.com o altri siti dei quali non ricordo il nome. Se vi clicco sopra mi "esaursice la memoria" e mi costringe a resettare.

2. ogni tanto mi accade che Kerio mi avvisa che tsxm1.exe vuole "attaccare"...sia che neghi il permesso, sia che lo faccia accedere, succede che mi cade la connessione ADSL e che in "accesso remoto" appare una connessione nuova che dal 56k tenta di connettersi, ma inutilmente dal momento che il 56k non è attivo sulla linea telefonica!
Ho visto che questo file, dopo che accede, risulta locato tra i file temporanei di windows e tra i processi attivi. Tanto che lo posso eliminare solo chiudendo il processo tramite il "task manager windows" e utilizzando il classico elimina dai temp!
Credo sia un dialer, ora il mio antivirus (dal momento che è stato scoperto ad inizio novembre come trojan.win32.dialer.rm) lo individua e lo blocca immediatamente...ma è accaduto che il dialer sia riuscito a passare comunque attraverso l'antivirus e a fottermi nuovamente! In ogni caso, anche se lo blocca non riesce ad elilminarlo definitivamente...periodicamente 'sto bastardo rientra in gioco...

Dimenticavo: l'antivirus che ho è Kaspersky e per riuscire a liberarmi di queste merde sto provando di tutto ma senza successo (programmi come AVG antispyware 7.5 - Ad-aware es professional - ETRemover)...
Stavo pensando di formattare tutto ma ho una marea di roba che mi dispiacerebbe perdere...

Ho quindi utilizzato Hijack ma non so interpretare il log...potete aiutarmi???




Logfile of HijackThis v1.99.1
Scan saved at 10.52.49, on 26/11/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sb/*http://www.yahoo.com/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sp/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Class - {1CD65C2C-5DBB-863A-5F9D-F7D7E770BF5F} - C:\WINDOWS\tibmx1.dll (file missing)
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programmi\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Trust\AMI MOUSE 250SP WIRELESS OPTICAL\lwbwheel.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Programmi\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Program Files\Atlantis Land\Adsl\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] C:\Program Files\Atlantis Land\Adsl\dslagent.exe
O4 - HKLM\..\Run: [tsxm1.exe] C:\WINDOWS\Temp\tsxm1.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: desktop(2)(2).ini
O4 - Startup: desktop(2).ini
O4 - Startup: desktop(3).ini
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: desktop(2)(2).ini
O4 - Global Startup: desktop(2).ini
O4 - Global Startup: desktop(3).ini
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con FlashGet - C:\Programmi\FlashGet\jc_link.htm
O8 - Extra context menu item: Scarica tutto con FlashGet - C:\Programmi\FlashGet\jc_all.htm
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programmi\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Programmi\Kerio\Personal Firewall\persfw.exe
O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe (file missing)

Sponsor
Inviato: Sunday, November 26, 2006 11:45:33 AM

 
pidue
Inviato: Sunday, November 26, 2006 11:53:45 AM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Ciao, hai fatto un incontro ravvicinato pericoloso. L'"altro" si chiama <b>LinkOptimizer</b> e contro di lui HijackThis dimostra di avere la lancia spuntata. Vai qui, scarica l'ultima versione di <b>VirIt</b>, aggiornalo, e fai una scansione. Se non riesci a scaricarlo è colpa del virus, allora lo devi fare da un computer pulito.

http://www.tgsoft.it/files/vnlt6134.exe





cardanca
Inviato: Sunday, November 26, 2006 12:02:56 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Cavolo...un amico mi ha passato Virit la scorsa settimana ma, dopo averlo installato, non riesco ad aprirlo!
Vuoi vedere che mi tocca formattare???<img src=icon_smile_sad.gif border=0 align=middle>
cardanca
Inviato: Sunday, November 26, 2006 12:04:24 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Dimenticavo...non riesco nemmeno ad entrare nel sito tsoft.it...
pidue
Inviato: Sunday, November 26, 2006 12:23:03 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Te l'ho detto. Il virus impedisce la connessione al sito e il download dei tool di rimozione.
Fai in questo modo: se hai la versione <b>Lite</b> di Virit vai su <b>c:\vexplite\gotgsoft.bat</b> ed esegui il file <b>GOTGSOFT.BAT</b>;

se hai la versione <b>Pro</b> vai su <b>c:\viritexp\gotgsoft.bat</b> ed esegui lo stesso file.

La procedura dovrebbe sbloccarti tutto. Ciao, fammi sapere.





Edited by - pidue on 11/26/2006 12:24:01



cardanca
Inviato: Sunday, November 26, 2006 2:24:11 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Sono riuscito ad aprire Virit. Grazie!
Ho fatto due scansioni e penso abbia fatto fuori il virus

Questo è il log di Virit:

VirIT eXplorer Lite Log

[SCANSIONE DELLA MEMORIA]
VIRUS ATTIVO IN MEMORIA: Trojan.Win32.RootKit.O
[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
OK

26/11/2006 - 12:47:11

[SCANSIONE DEL REGISTRO]
{A5366673-E8CA-11D3-9CD9-0090271D075B} Infetto da BHO.FlashGet.A
* * * RIMOSSO * * *
{f250d521-225d-4d6b-8829-e064f944e180} Infetto da BHO.Agent.BM
* * * RIMOSSO * * *

[A:]
BOOT SECTOR: OK


[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\Programmi\FlashGet\Jccatch.dll Possibile variante da BHO.FlashGet.A
C:\WINDOWS\2A.tmp Infetto da BHO.LinkOptimizer.N
Il file sarà spostato nella cartella di quarantena.
C:\WINDOWS\tibmx1.dll Infetto da BHO.LinkOptimizer.N
Il file sarà spostato nella cartella di quarantena.

[D:]


[E:]


Chiavi Registro infette: 2.
Files Infetti: 3.
Files Sospetti: 0.
Files Analizzati: 54061.
Files Totali: 54061.
Chiavi Registro rimosse: 2.
Virus Rimossi: 0.

Adesso puoi RIAVVIARE il computer per spostare il file nella cartella di quarantena.

Files Analizzati: 54062.
Files Totali: 54062.
Chiavi Registro rimosse: 0.
Virus Rimossi: 3.

[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
OK

26/11/2006 - 13:35:12

[SCANSIONE DEL REGISTRO]
OK

[A:]
BOOT SECTOR: OK


[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\Programmi\FlashGet\Jccatch.dll Possibile variante da BHO.FlashGet.A

[D:]


[E:]


Chiavi Registro infette: 0.
Files Infetti: 1.
Files Sospetti: 0.
Files Analizzati: 54062.
Files Totali: 54062.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

[SCANSIONE DELLA MEMORIA]
OK

26/11/2006 - 14:17:58

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

[SCANSIONE DELLA MEMORIA]
OK


cardanca
Inviato: Sunday, November 26, 2006 2:26:46 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Questo è invece il log di Hijack dopo le scansioni fatte con Virit...
Vedo che appare ancora il file tsxm1.exe ed il file tibmx1.dll...
Cosa devo fare?



Logfile of HijackThis v1.99.1
Scan saved at 14.13.43, on 26/11/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sb/*http://www.yahoo.com/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sp/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Class - {1CD65C2C-5DBB-863A-5F9D-F7D7E770BF5F} - C:\WINDOWS\tibmx1.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programmi\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Trust\AMI MOUSE 250SP WIRELESS OPTICAL\lwbwheel.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Programmi\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Program Files\Atlantis Land\Adsl\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] C:\Program Files\Atlantis Land\Adsl\dslagent.exe
O4 - HKLM\..\Run: [tsxm1.exe] C:\WINDOWS\Temp\tsxm1.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\VEXPLITE\MONLITE.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: desktop(2)(2).ini
O4 - Startup: desktop(2).ini
O4 - Startup: desktop(3).ini
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: desktop(2)(2).ini
O4 - Global Startup: desktop(2).ini
O4 - Global Startup: desktop(3).ini
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con FlashGet - C:\Programmi\FlashGet\jc_link.htm
O8 - Extra context menu item: Scarica tutto con FlashGet - C:\Programmi\FlashGet\jc_all.htm
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programmi\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Programmi\Kerio\Personal Firewall\persfw.exe
O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe (file missing)
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\VEXPLITE\viritsvc.exe

<b></b>
pidue
Inviato: Sunday, November 26, 2006 2:42:14 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Il virus c'è ancora, sei appena all'inizio.
Adesso scarica questi due tool:

http://www.prevx.com/gromozon.asp
http://securityresponse.symantec.com/avcenter/FixLinkopt.exe

Prima di lanciarli, pulisci il pc da tutte le inutilità (cookies, file temp, ecc..se hai un tool apposta, tanto meglio);
chiudi tutti i programmi in esecuzione, disconnettiti da Internet, lancia il primo tool, premendo su Scan;
poi rispondi YES alla richiesta di riavvio.
Al riavvio il tool terminerà la procedura e rilascerà un log in C:\gromozon_removal.txt;


Per eseguire il secondo tool riavvia in Modalità Provvisoria;
poi lancia file FixLinkopt.exe, accetta il contratto di licenza, clicca su Start per avviare l'analisi.
Consulta il log Fixlinkopt.txt.

Il virus, dopo queste scansioni, dovrebbe essere quasi debellato. Rimane qualche dettaglio.





cardanca
Inviato: Sunday, November 26, 2006 3:41:25 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Questo è il log di gromozon:

Removal tool loaded into memory
Gromozon rootkit component not detected - searching for other components
Scanning: C:\WINDOWS
Scanning: C:\Programmi\File comuni
Removing protected file: C:\Programmi\File comuni\Services\aei.exe
Removing protected file: C:\Programmi\File comuni\Services\AeZ.exe
Removing protected file: C:\Programmi\File comuni\Services\AFE.exe
Removing protected file: C:\Programmi\File comuni\Services\AHe.exe
Removing protected file: C:\Programmi\File comuni\Services\ANFBdM.exe
Removing protected file: C:\Programmi\File comuni\Services\AqD.exe
Removing protected file: C:\Programmi\File comuni\Services\BBL.exe
Removing protected file: C:\Programmi\File comuni\Services\bBv.exe
Removing protected file: C:\Programmi\File comuni\Services\BCD.exe
Removing protected file: C:\Programmi\File comuni\Services\BiK.exe
Removing protected file: C:\Programmi\File comuni\Services\boW.exe
Removing protected file: C:\Programmi\File comuni\Services\bRI.exe
Removing protected file: C:\Programmi\File comuni\Services\bXyU.exe
Removing protected file: C:\Programmi\File comuni\Services\Cir.exe
Removing protected file: C:\Programmi\File comuni\Services\CJcQ.exe
Removing protected file: C:\Programmi\File comuni\Services\ctxd.exe
Removing protected file: C:\Programmi\File comuni\Services\cWN.exe
Removing protected file: C:\Programmi\File comuni\Services\dAC.exe
Removing protected file: C:\Programmi\File comuni\Services\dKw.exe
Removing protected file: C:\Programmi\File comuni\Services\DKZ.exe
Removing protected file: C:\Programmi\File comuni\Services\dmw.exe
Removing protected file: C:\Programmi\File comuni\Services\DPOMKW.exe
Removing protected file: C:\Programmi\File comuni\Services\Dsr.exe
Removing protected file: C:\Programmi\File comuni\Services\DtXE.exe
Removing protected file: C:\Programmi\File comuni\Services\dUI.exe
Removing protected file: C:\Programmi\File comuni\Services\dXf.exe
Removing protected file: C:\Programmi\File comuni\Services\dyqaBn.exe
Removing protected file: C:\Programmi\File comuni\Services\ebBwL.exe
Removing protected file: C:\Programmi\File comuni\Services\Efq.exe
Removing protected file: C:\Programmi\File comuni\Services\EfR.exe
Removing protected file: C:\Programmi\File comuni\Services\eIB.exe
Removing protected file: C:\Programmi\File comuni\Services\eNC.exe
Removing protected file: C:\Programmi\File comuni\Services\enQ.exe
Removing protected file: C:\Programmi\File comuni\Services\EqC.exe
Removing protected file: C:\Programmi\File comuni\Services\ERR.exe
Removing protected file: C:\Programmi\File comuni\Services\ery.exe
Removing protected file: C:\Programmi\File comuni\Services\EsA.exe
Removing protected file: C:\Programmi\File comuni\Services\EzQ.exe
Removing protected file: C:\Programmi\File comuni\Services\fVHfji.exe
Removing protected file: C:\Programmi\File comuni\Services\FwVe.exe
Removing protected file: C:\Programmi\File comuni\Services\fytfy.exe
Removing protected file: C:\Programmi\File comuni\Services\FzKa.exe
Removing protected file: C:\Programmi\File comuni\Services\geUM.exe
Removing protected file: C:\Programmi\File comuni\Services\gHoH.exe
Removing protected file: C:\Programmi\File comuni\Services\GmwJLO.exe
Removing protected file: C:\Programmi\File comuni\Services\Gyfa.exe
Removing protected file: C:\Programmi\File comuni\Services\hJcEH.exe
Removing protected file: C:\Programmi\File comuni\Services\hKU.exe
Removing protected file: C:\Programmi\File comuni\Services\hRmn.exe
Removing protected file: C:\Programmi\File comuni\Services\Ioidg.exe
Removing protected file: C:\Programmi\File comuni\Services\iUm.exe
Removing protected file: C:\Programmi\File comuni\Services\iUnFT.exe
Removing protected file: C:\Programmi\File comuni\Services\JBcAv.exe
Removing protected file: C:\Programmi\File comuni\Services\jfOD.exe
Removing protected file: C:\Programmi\File comuni\Services\jSxPTK.exe
Removing protected file: C:\Programmi\File comuni\Services\KDz.exe
Removing protected file: C:\Programmi\File comuni\Services\kEHm.exe
Removing protected file: C:\Programmi\File comuni\Services\KLm.exe
Removing protected file: C:\Programmi\File comuni\Services\KtnKa.exe
Removing protected file: C:\Programmi\File comuni\Services\KunM.exe
Removing protected file: C:\Programmi\File comuni\Services\KyA.exe
Removing protected file: C:\Programmi\File comuni\Services\lDFYS.exe
Removing protected file: C:\Programmi\File comuni\Services\LjJg.exe
Removing protected file: C:\Programmi\File comuni\Services\LKZ.exe
Removing protected file: C:\Programmi\File comuni\Services\LnGJz.exe
Removing protected file: C:\Programmi\File comuni\Services\lOAUwv.exe
Removing protected file: C:\Programmi\File comuni\Services\LPpGm.exe
Removing protected file: C:\Programmi\File comuni\Services\Lxg.exe
Removing protected file: C:\Programmi\File comuni\Services\Lxv.exe
Removing protected file: C:\Programmi\File comuni\Services\lYk.exe
Removing protected file: C:\Programmi\File comuni\Services\LZxzOT.exe
Removing protected file: C:\Programmi\File comuni\Services\mMq.exe
Removing protected file: C:\Programmi\File comuni\Services\mOl.exe
Removing protected file: C:\Programmi\File comuni\Services\mOOA.exe
Removing protected file: C:\Programmi\File comuni\Services\mTY.exe
Removing protected file: C:\Programmi\File comuni\Services\mYL.exe
Removing protected file: C:\Programmi\File comuni\Services\nEX.exe
Removing protected file: C:\Programmi\File comuni\Services\NjL.exe
Removing protected file: C:\Programmi\File comuni\Services\NMu.exe
Removing protected file: C:\Programmi\File comuni\Services\NpH.exe
Removing protected file: C:\Programmi\File comuni\Services\Nsid.exe
Removing protected file: C:\Programmi\File comuni\Services\OnQ.exe
Removing protected file: C:\Programmi\File comuni\Services\PIes.exe
Removing protected file: C:\Programmi\File comuni\Services\plN.exe
Removing protected file: C:\Programmi\File comuni\Services\pMuUH.exe
Removing protected file: C:\Programmi\File comuni\Services\pqZ.exe
Removing protected file: C:\Programmi\File comuni\Services\prJ.exe
Removing protected file: C:\Programmi\File comuni\Services\QFlaI.exe
Removing protected file: C:\Programmi\File comuni\Services\qfM.exe
Removing protected file: C:\Programmi\File comuni\Services\Qpke.exe
Removing protected file: C:\Programmi\File comuni\Services\QUgCt.exe
Removing protected file: C:\Programmi\File comuni\Services\RAz.exe
Removing protected file: C:\Programmi\File comuni\Services\RHb.exe
Removing protected file: C:\Programmi\File comuni\Services\RqG.exe
Removing protected file: C:\Programmi\File comuni\Services\rRA.exe
Removing protected file: C:\Programmi\File comuni\Services\rrl.exe
Removing protected file: C:\Programmi\File comuni\Services\rSs.exe
Removing protected file: C:\Programmi\File comuni\Services\RvEj.exe
Removing protected file: C:\Programmi\File comuni\Services\RxxMjP.exe
Removing protected file: C:\Programmi\File comuni\Services\ScUfrO.exe
Removing protected file: C:\Programmi\File comuni\Services\sFw.exe
Removing protected file: C:\Programmi\File comuni\Services\ShHS.exe
Removing protected file: C:\Programmi\File comuni\Services\snr.exe
Removing protected file: C:\Programmi\File comuni\Services\Ssh.exe
Removing protected file: C:\Programmi\File comuni\Services\sSoqh.exe
Removing protected file: C:\Programmi\File comuni\Services\tbOYTM.exe
Removing protected file: C:\Programmi\File comuni\Services\tCfJiC.exe
Removing protected file: C:\Programmi\File comuni\Services\TCrBA.exe
Removing protected file: C:\Programmi\File comuni\Services\TeE.exe
Removing protected file: C:\Programmi\File comuni\Services\tjgt.exe
Removing protected file: C:\Programmi\File comuni\Services\tkG.exe
Removing protected file: C:\Programmi\File comuni\Services\TUB.exe
Removing protected file: C:\Programmi\File comuni\Services\UanGgz.exe
Removing protected file: C:\Programmi\File comuni\Services\ugw.exe
Removing protected file: C:\Programmi\File comuni\Services\Uji.exe
Removing protected file: C:\Programmi\File comuni\Services\UsG.exe
Removing protected file: C:\Programmi\File comuni\Services\UUb.exe
Removing protected file: C:\Programmi\File comuni\Services\uVHO.exe
Removing protected file: C:\Programmi\File comuni\Services\vbvod.exe
Removing protected file: C:\Programmi\File comuni\Services\vgo.exe
Removing protected file: C:\Programmi\File comuni\Services\ViOfVb.exe
Removing protected file: C:\Programmi\File comuni\Services\vkc.exe
Removing protected file: C:\Programmi\File comuni\Services\VlY.exe
Removing protected file: C:\Programmi\File comuni\Services\VRE.exe
Removing protected file: C:\Programmi\File comuni\Services\VVo.exe
Removing protected file: C:\Programmi\File comuni\Services\vYM.exe
Removing protected file: C:\Programmi\File comuni\Services\WEXt.exe
Removing protected file: C:\Programmi\File comuni\Services\wKe.exe
Removing protected file: C:\Programmi\File comuni\Services\Wmj.exe
Removing protected file: C:\Programmi\File comuni\Services\WtY.exe
Removing protected file: C:\Programmi\File comuni\Services\WuZ.exe
Removing protected file: C:\Programmi\File comuni\Services\wWiDKF.exe
Removing protected file: C:\Programmi\File comuni\Services\XBgSQ.exe
Removing protected file: C:\Programmi\File comuni\Services\XbRXa.exe
Removing protected file: C:\Programmi\File comuni\Services\xew.exe
Removing protected file: C:\Programmi\File comuni\Services\xJG.exe
Removing protected file: C:\Programmi\File comuni\Services\XlDJx.exe
Removing protected file: C:\Programmi\File comuni\Services\xon.exe
Removing protected file: C:\Programmi\File comuni\Services\xqkQkQ.exe
Removing protected file: C:\Programmi\File comuni\Services\yEM.exe
Removing protected file: C:\Programmi\File comuni\Services\yFW.exe
Removing protected file: C:\Programmi\File comuni\Services\yOU.exe
Removing protected file: C:\Programmi\File comuni\Services\yYBU.exe
Removing protected file: C:\Programmi\File comuni\Services\ZAd.exe
Removing protected file: C:\Programmi\File comuni\Services\Zcu.exe
Removing protected file: C:\Programmi\File comuni\Services\zEHMTu.exe
Removing protected file: C:\Programmi\File comuni\Services\ZhA.exe
Removing protected file: C:\Programmi\File comuni\Services\ZlnkER.exe
Removing protected file: C:\Programmi\File comuni\Services\ZWzZVv.exe
Removing protected file: C:\Programmi\File comuni\Services\zXaA.exe


Trojan.Gromozon Removed!

cardanca
Inviato: Sunday, November 26, 2006 3:43:15 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Questo invece il log di fixlinkopt:


Symantec Trojan.Linkoptimizer Removal Tool 1.0.8
Restored SeDebugPrivilege to Administrators group

C:\System Volume Information\_restore{F8491FCE-AECF-4B21-B71E-6E310F9159B7}\RP31\A0169880.dll: (deleted)
C:\System Volume Information\_restore{F8491FCE-AECF-4B21-B71E-6E310F9159B7}\RP31\A0181026.dll: (deleted)

Trojan.Linkoptimizer has been successfully removed from your computer!

Here is the report:

The total number of the scanned files: 138349
The number of deleted threat files: 2
The number of threat processes terminated: 0
The number of threat threads terminated: 0
The number of registry entries fixed: 0

The tool initiated a system reboot.

registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs (cleared)
cardanca
Inviato: Sunday, November 26, 2006 3:47:13 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Log Hijack:

Logfile of HijackThis v1.99.1
Scan saved at 15.41.22, on 26/11/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Kerio\Personal Firewall\persfw.exe
C:\WINDOWS\System32\svchost.exe
C:\VEXPLITE\viritsvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\Trust\AMI MOUSE 250SP WIRELESS OPTICAL\lwbwheel.exe
C:\Programmi\Ahead\InCD\InCD.exe
C:\Programmi\Canon\CAL\CALMAIN.exe
C:\Program Files\Atlantis Land\Adsl\dslstat.exe
C:\Program Files\Atlantis Land\Adsl\dslagent.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\VEXPLITE\MONLITE.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sb/*http://www.yahoo.com/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sp/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Class - {1CD65C2C-5DBB-863A-5F9D-F7D7E770BF5F} - C:\WINDOWS\tibmx1.dll (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programmi\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Trust\AMI MOUSE 250SP WIRELESS OPTICAL\lwbwheel.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Programmi\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Program Files\Atlantis Land\Adsl\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] C:\Program Files\Atlantis Land\Adsl\dslagent.exe
O4 - HKLM\..\Run: [tsxm1.exe] C:\WINDOWS\Temp\tsxm1.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\VEXPLITE\MONLITE.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: desktop(2)(2).ini
O4 - Startup: desktop(2).ini
O4 - Startup: desktop(3).ini
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: desktop(2)(2).ini
O4 - Global Startup: desktop(2).ini
O4 - Global Startup: desktop(3).ini
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con FlashGet - C:\Programmi\FlashGet\jc_link.htm
O8 - Extra context menu item: Scarica tutto con FlashGet - C:\Programmi\FlashGet\jc_all.htm
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O20 - AppInit_DLLs:
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programmi\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Programmi\Kerio\Personal Firewall\persfw.exe
O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe (file missing)
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\VEXPLITE\viritsvc.exe

pidue
Inviato: Sunday, November 26, 2006 5:13:02 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Ciao, il fetente c'è ancora.
disattiva il ripristino configurazione del sistema;
avvia il computer in modalità provvisoria;
rendi visibili le cartelle nascoste:
da Risorse del computer )) Strumenti >> Opzioni cartella >> visualizzazione >> metti la spunta su:
"Visualizza file e cartelle nascoste";
toglila da "Nascondi file protetti del sistema (consigliato)"

Vai su Start >> esegui e incolla questa stringa:
<b>services.msc</b>, dai l'OK, vedi se c'è un servizio con nome random (tipo jUuNjkLDrhs o qualcosa di simile), ma la cui descrizione è <b>identica a quella di un altro servizio leggittimo</b>.
Se lo trovi, clicca col tasto dx sul servizio random, vai su Proprietà e leggi la casella "Percorso file eseguibile"; se lo trovi ricordati il suo percorso;

poi di nuovo su Start >> esegui (( incolla questa stringa <b>control userpasswords2</b> e dalla lista verifica che sia presente un utente random: se c'è, eliminalo.

A questo punto si potrebbe tentare con hijackthis.
Avvialo, con tutte le applicazioni chiuse,premi su <b>do a system scan only</b> , spunta ed elimina <b>(fix checked)</b> le voci che sotto ti elenco:
________________________________________________________________________________________
<font color=red>R3 - Default URLSearchHook is missing
O2 - BHO: Class - {1CD65C2C-5DBB-863A-5F9D-F7D7E770BF5F} - C:\WINDOWS\tibmx1.dll (file missing)
O4 - HKLM\..\Run: [tsxm1.exe] C:\WINDOWS\Temp\tsxm1.exe
O4 - Startup: desktop(2)(2).ini
O4 - Startup: desktop(2).ini
O4 - Global Startup: desktop(2)(2).ini
O4 - Global Startup: desktop(2).ini
O4 - Global Startup: desktop(3).ini
O20 - AppInit_DLLs:</font id=red>
________________________________________________________________________________________

Con la funzione <b>cerca</b> trova ed elimina il seguenti file in grassetto.
C:\WINDOWS\Temp\<b>tsxm1.exe</b>.

Fai un'altra scansione con VirIt.
Riposta un nuovo log di HJT







cardanca
Inviato: Sunday, November 26, 2006 6:42:37 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Ho fatto tutto quello che mi hai consigliato...speriamo di aver risolto!!!

Logfile of HijackThis v1.99.1
Scan saved at 18.36.25, on 26/11/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Programmi\Kerio\Personal Firewall\persfw.exe
C:\WINDOWS\System32\svchost.exe
C:\VEXPLITE\viritsvc.exe
C:\Programmi\Canon\CAL\CALMAIN.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\Trust\AMI MOUSE 250SP WIRELESS OPTICAL\lwbwheel.exe
C:\Programmi\Ahead\InCD\InCD.exe
C:\Program Files\Atlantis Land\Adsl\dslstat.exe
C:\Program Files\Atlantis Land\Adsl\dslagent.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\WINDOWS\System32\wuauclt.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sb/*http://www.yahoo.com/search/ie.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/sp/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://red.clientapps.yahoo.com/customize/ycomp_wave/defaults/su/*http://www.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Programmi\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Trust\AMI MOUSE 250SP WIRELESS OPTICAL\lwbwheel.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [Anti-Blaxx Manager] C:\Programmi\Anti-Blaxx\Anti-Blaxx.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kav.exe" /minimize
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Program Files\Atlantis Land\Adsl\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] C:\Program Files\Atlantis Land\Adsl\dslagent.exe
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [VIRIT LITE MONITOR] C:\VEXPLITE\MONLITE.EXE
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Startup: desktop(2)(2).ini
O4 - Startup: desktop(2).ini
O4 - Startup: desktop(3).ini
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: desktop(2)(2).ini
O4 - Global Startup: desktop(2).ini
O4 - Global Startup: desktop(3).ini
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con FlashGet - C:\Programmi\FlashGet\jc_link.htm
O8 - Extra context menu item: Scarica tutto con FlashGet - C:\Programmi\FlashGet\jc_all.htm
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\JetCar.exe
O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe (file missing)
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Canon Camera Access Library 8 (CCALib8) - Canon Inc. - C:\Programmi\Canon\CAL\CALMAIN.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal\kavsvc.exe
O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Programmi\Kerio\Personal Firewall\persfw.exe
O23 - Service: SymWMI Service (SymWSC) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe (file missing)
O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\VEXPLITE\viritsvc.exe

pidue
Inviato: Sunday, November 26, 2006 7:15:45 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
Il Log è pulito, sembra che la bestia non ci sia più. E' finalmente sparito anche l'infame exe. <img src=icon_smile.gif border=0 align=middle>

Aggiorna InternetExplorer con WindowsUpdate:
http://update.microsoft.com/windowsupdate/v6/default.aspx?ln=it

Installa da subito la patch anti- LinkOptimizer.
http://www.microsoft.com/technet/security/bulletin/MS06-001.mspx

Posta di nuovo nel caso ci sia qualcosa che non va.
Ciao.



cardanca
Inviato: Sunday, November 26, 2006 7:23:46 PM
Rank: Member

Iscritto dal : 11/26/2006
Posts: 0
Grazie Pidue...mi hai risolto un problema pazzesco!!!!
Ormai mi stavo rassegnando a formattare...
Nuovamente: Grazie mille!!!!
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.