Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Info Log Hijack + consulto Trojan Opzioni
erik87
Inviato: Wednesday, December 31, 2008 2:15:00 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
Ciao a tutti,
sono alle prese con dei trojan difficili da rimuovere,ho provato a cercare sui motori di ricerca ma non sono riuscito ad arrivare a conclusioni.
I trojan in questione momentaneamente limesso in quarantena "Trash.Gen , Crypt.XPACK.Gen.

Allego la scansione di Hijack.

C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\QuickTime\qttask.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\HPQ\Quick Launch Buttons\EabServr.exe
C:\Programmi\Java\jre1.6.0_04\bin\jusched.exe
C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe
C:\Programmi\Logitech\QuickCam\Quickcam.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmi\Winamp\winampa.exe
C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe
C:\Programmi\MSN Webcam Recorder\ml20gui.exe
C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\ManyCam 2.3\ManyCam.exe
C:\Programmi\DNA\btdna.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\WIDCOMM\Software Bluetooth\BTTray.exe
C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
C:\Programmi\OpenOffice.org 2.4\program\soffice.exe
C:\Programmi\OpenOffice.org 2.4\program\soffice.BIN
C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
C:\PROGRA~1\WIDCOMM\SOFTWA~1\BTSTAC~1.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\MessengerDiscovery\MessengerDiscovery Live.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programmi\File comuni\Logishrd\LQCVFX\COCIManager.exe
C:\Programmi\HPQ\shared\hpqwmi.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Java\jre1.6.0_04\bin\jucheck.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Windows Live\Messenger\usnsvc.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avcenter.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Winamp Toolbar Loader - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Programmi\Winamp Toolbar\winamptb.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_04\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Programmi\DAEMON Tools Toolbar\DTToolbar.dll
O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Programmi\Winamp Toolbar\winamptb.dll
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Cpqset] C:\Programmi\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programmi\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_04\bin\jusched.exe"
O4 - HKLM\..\Run: [hpWirelessAssistant] C:\Programmi\hpq\HP Wireless Assistant\HP Wireless Assistant.exe
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programmi\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [WinampAgent] C:\Programmi\Winamp\winampa.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSN Webcam Recorder] "C:\Programmi\MSN Webcam Recorder\ml20gui.exe" -silent
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [ManyCam] "C:\Programmi\ManyCam 2.3\ManyCam.exe"
O4 - HKCU\..\Run: [BitTorrent DNA] "C:\Programmi\DNA\btdna.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 2.4.lnk = C:\Programmi\OpenOffice.org 2.4\program\quickstart.exe
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: &Winamp Search - C:\Documents and Settings\All Users\Dati applicazioni\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html
O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\WIDCOMM\Software Bluetooth\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_04\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.avp.it/kos/kavwebscan_unicode.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1210615449590
O17 - HKLM\System\CCS\Services\Tcpip\..\{824A1E0C-F516-4D35-A642-15AE07EE27D1}: NameServer = 85.37.17.8 85.38.28.73
O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (antivirscheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (antivirservice) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe
O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Programmi\HPQ\shared\hpqwmi.exe
O23 - Service: Servizio iPod (iPodService) - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programmi\WinPcap\rpcapd.exe
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programmi\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programmi\Spyware Doctor\pctsSvc.exe

Potreste aiutarmi ad eliminare le voci dannose e trovare il metodo di rimozione per i trojan?
Grazie

Colgo l'occasione per augurare a tutti Felice anno 2009!
Sponsor
Inviato: Wednesday, December 31, 2008 2:15:00 PM

 
shapiro
Inviato: Wednesday, December 31, 2008 3:14:26 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
ciao

apri hijackthis, premi "do a system scan only", cerca e spunta le voci seguenti:

O8 - Extra context menu item: &Winamp Search - C:\Documents and Settings\All Users\Dati applicazioni\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll


premi fix checked.




analizza su virus total questo file in rosso

http://www.virustotal.com/it/


C:\WINDOWS\System32\shdocvw.dll



Finito questo, scarica Malwarebytes http://www.malwarebytes.org/mbam/program/mbam-setup.exe
1) lo installi
2) lo aggiorni
3) fai una scansione scegliendo la modalità completa
4) NON eliminare per ora le ventuali minacce che rileva
5) finita la scansione seleziona il tabellino log, apri il file di testo e postalo sul forum
r16
Inviato: Wednesday, December 31, 2008 3:19:08 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
shapiro , il file C:\WINDOWS\System32\shdocvw.dll è legittimo.
E' dello zio Bill.

shapiro
Inviato: Wednesday, December 31, 2008 3:21:42 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
r16
Inviato: Wednesday, December 31, 2008 3:23:57 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
shapiro
Inviato: Wednesday, December 31, 2008 3:28:14 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
strano r16 se giri su google vedi che viene riportato come minaccia

comunque lo faccio analizzare....mi puzza
r16
Inviato: Wednesday, December 31, 2008 3:35:53 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Se guardi bene , lo utilizza anche Spybot - Search & Destroy .
Altre indicazioni:
http://ita.tallemu.com/oasis2/file/microsoft_corporation/unspecified_product/shdocvw_dll/90760
erik87
Inviato: Wednesday, December 31, 2008 3:37:23 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
Ho eliminato momentaneamente la prima e la terza voce segnalata da shapiro.
Cosa faccio con quella voce in cui non c'era certezza?
Grazie ancora
shapiro
Inviato: Wednesday, December 31, 2008 3:40:34 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
la terza era riportata al 50% ma tenuto conto che e' considerata sicura, non la fixare
erik87
Inviato: Wednesday, December 31, 2008 3:45:57 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
cavolo la terza l'ho gia' cancellata, la seconda voce la fixo?
facendo la scansione della DLL non ha trovato anomalie .

shapiro
Inviato: Wednesday, December 31, 2008 3:50:06 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
Commenta:
cavolo la terza l'ho gia' cancellata, la seconda voce la fixo?
facendo la scansione della DLL non ha trovato anomalie .


tranquillo con hjt le ripristini- ora ti dico come fare

per quella dll stesso discorso- purtroppo e' riportata al 50% - e' innocua
erik87
Inviato: Wednesday, December 31, 2008 3:52:18 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
ok,
ho aggiornato mallwarebytes ed è partita la scansione.
Una volta finita la scansione riporto i dati.
Riguardo a quei trojan che ho messo in quarantena ci sono dei rimedi?
shapiro
Inviato: Wednesday, December 31, 2008 3:53:39 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
Commenta:
Riguardo a quei trojan che ho messo in quarantena ci sono dei rimedi?


adesso vediamo- fino a quando lo lasci in quarantena sei sicuro
monsee
Inviato: Wednesday, December 31, 2008 4:03:08 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Ehilà, Shapiro! Buon anno!
shapiro
Inviato: Wednesday, December 31, 2008 4:07:15 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
erik87 oggi e' l'ultimo dell'anno c'e' stata un po' di confusione

la chiave che ti ho fatto fixare deve essere tolta, quindi va bene come ti ho detto prima

questa â–º O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\WINDOWS\System32\shdocvw.dll

va fixata e non c'e' bisogno di ripristinarla



shapiro
Inviato: Wednesday, December 31, 2008 4:09:34 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
CIAOOO MONSEE Buon anno anche a te
erik87
Inviato: Wednesday, December 31, 2008 4:16:56 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
perfetto. la scansione è a 46000 files..
erik87
Inviato: Wednesday, December 31, 2008 4:56:18 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
Il programma non ha trovato problemi.
Cosa posso fare?
erik87
Inviato: Thursday, January 01, 2009 6:11:27 PM
Rank: Newbie

Iscritto dal : 12/31/2008
Posts: 0
up....
Cosa posso fare ?
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.