Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Problema Malware Opzioni
verx
Inviato: Saturday, June 13, 2009 5:17:10 PM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Spero possiate aiutarmi!
Martedì ho fatto formattare il pc perchè avevo notevoli problemi di navigazione e si sballava tutto.
Dopo averlo riportato a casa formattato. il problema è rimasto, come se non fosse mai successo nulla. L'ho riportato ma ancora una volta non sono riusciti a sistemarmelo. Ora devo riportarlo lunedì, ma se finora il problema era tutto sommato accettabile, da oggi pomeriggio la cosa è diventata insostenibile,. Avast continua a dirmi di aver trovato un Malware, e da quando ha iniziato a dirmelo non riesco praticvamente più a navigare, è già tanto se vi spedisco questo messaggio.
Riesco a navigare per i primi 5 minuti e poi si pianta, mettendoci un casino a passare da una pagina all'altrao a caercarmi qualcosa. Ho provato anche a fare la scansione in DOS ma non è cambiato nulla. l'unica cosa che ti permette di fare Avast è spostare il Malware nel cestino, ma non si può riparare o eliminare.
Per precisione questo è il malware in questione: http://img189.imageshack.us/img189/1324/malware.jpg

Spero possiate aiutarmi a trovare una soluzione che mi permetta almeno di usare il pc fino a lunedì quando lo riporterò a sistemare.
Sono nelle vostre mani
Grazie
Sponsor
Inviato: Saturday, June 13, 2009 5:17:10 PM

 
r16
Inviato: Saturday, June 13, 2009 5:51:57 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
E' un Rootkit.
Spero che tu abbia XP, come S.O. per eseguire queste indicazioni.
Assicurati di avere accesso a file e cartelle nascosti
(Pannello di controllo-> Opzioni Cartella-> Visualizzazione)
1) Metti la spunta su: Visualizza file e cartelle nascoste
2) Togli la spunta: nascondi file protetti di sistema (consigliato)


Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121
*********************************************************************************
Scarica ed installa MalwareBytes:
clicca qui per il download : http://www.aiutamici.com/software?id=80346
Prima di fare la scansione AGGIORNALO. (è molto importante)
Esegui una scansione completa del sistema.
Posta il log.
*********************************************************************************
Importante: Disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,(Firewall compreso) e dopo aver scaricato COMBOFIX, chiudi la connessione.

Scarica Combofix
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Salvalo sul desktop.
Doppio click su combofix.exe (comparirà una videata.)
Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO.
E' probabile che ti siano inviati messaggi dall'antivirus, tu ignorali.
Durante l'operazione di scansione è importante non usare il PC (neanche il mouse) e attendere pazientemente la fine delle operazioni.
Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt. Postalo qui.
verx
Inviato: Saturday, June 13, 2009 8:49:41 PM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Questo è il log di MalwareBytes:

Malwarebytes' Anti-Malware 1.37
Versione del database: 2272
Windows 5.1.2600 Service Pack 2

13/06/2009 20.42.56
mbam-log-2009-06-13 (20-42-49).txt

Tipo di scansione: Scansione completa (C:\|D:\|K:\|)
Elementi scansionati: 126223
Tempo trascorso: 14 minute(s), 43 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Elementi dato del registro infetti: 3
Cartelle infette: 0
File infetti: 0

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
(Nessun elemento malevolo rilevato)


Al termine della scansione non ho eliminato gli elementi che aveva trovato, perchè non sapevo se dovevo farlo oppure no, nel caso fatemi sapere.
Ora procedo con Combofix
verx
Inviato: Saturday, June 13, 2009 9:06:11 PM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Questo è il log di combofix:


ComboFix 09-06-13.02 - OMAR 13/06/2009 20.59.26.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.39.1040.18.2047.1670 [GMT 2:00]
Eseguito da: c:\documents and settings\OMAR\Desktop\ComboFix.exe

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\drivers\sysdrv32.sys

.
((((((((((((((((((((((((((((((((((((((( Driver/Servizi )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_SYSDRV32
-------\Service_sysdrv32


((((((((((((((((((((((((( Files Creati Da 2009-05-13 al 2009-06-13 )))))))))))))))))))))))))))))))))))
.

2009-06-13 18:11 . 2009-06-13 18:11 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\Malwarebytes
2009-06-13 18:11 . 2009-05-26 11:20 40160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-06-13 18:11 . 2009-06-13 18:11 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware
2009-06-13 18:11 . 2009-06-13 18:11 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes
2009-06-13 18:11 . 2009-05-26 11:19 19096 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-06-13 11:38 . 2009-06-13 19:01 -------- d---a-w- c:\documents and settings\All Users\Dati applicazioni\TEMP
2009-06-13 11:38 . 2009-06-13 11:38 1052672 --sh--r- c:\windows\system\msdct.exe
2009-06-12 18:08 . 2008-09-16 19:23 168448 ----a-w- c:\windows\system32\unrar.dll
2009-06-12 18:08 . 2004-01-25 16:18 217088 ----a-w- c:\windows\system32\yv12vfw.dll
2009-06-12 18:08 . 2009-05-29 21:37 205824 ----a-w- c:\windows\system32\xvidvfw.dll
2009-06-12 18:08 . 2009-05-29 21:31 881664 ----a-w- c:\windows\system32\xvidcore.dll
2009-06-12 18:08 . 2009-05-01 21:02 90112 ----a-w- c:\windows\system32\dpl100.dll
2009-06-12 18:08 . 2009-05-01 21:02 685056 ----a-w- c:\windows\system32\divx.dll
2009-06-12 18:08 . 2008-11-06 16:37 3596288 ----a-w- c:\windows\system32\qt-dx331.dll
2009-06-12 18:08 . 2009-06-02 16:11 85504 ----a-w- c:\windows\system32\ff_vfw.dll
2009-06-12 18:08 . 2009-06-12 18:08 -------- d-----w- c:\programmi\K-Lite Codec Pack
2009-06-12 17:58 . 2009-06-12 17:58 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\Media Player Classic
2009-06-12 17:17 . 2009-06-12 17:17 -------- d-----w- c:\programmi\eMule
2009-06-12 10:55 . 2008-02-17 15:16 90112 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Mozilla\Firefox\Profiles\p6g9ja4t.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\components\ipc.dll
2009-06-12 10:55 . 2007-12-28 09:15 172032 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Mozilla\Firefox\Profiles\p6g9ja4t.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\puttygen.exe
2009-06-12 10:55 . 2007-10-07 23:57 307200 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Mozilla\Firefox\Profiles\p6g9ja4t.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\psftp.exe
2009-06-11 11:09 . 2009-06-11 11:13 -------- d-----w- c:\programmi\kompozer-0.7.10-win32
2009-06-11 09:59 . 2009-06-11 09:59 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\KompoZer
2009-06-11 09:51 . 2009-06-11 09:51 -------- d-----w- c:\programmi\IZArc
2009-06-10 19:15 . 2009-06-10 19:34 -------- d-----w- c:\documents and settings\OMAR\Contacts
2009-06-10 19:10 . 2009-06-10 19:10 -------- d-----w- c:\programmi\MSN Messenger
2009-06-09 20:43 . 2004-08-19 14:39 221184 ----a-w- c:\windows\system32\wmpns.dll
2009-06-09 20:29 . 2009-06-09 20:29 -------- d-----w- c:\programmi\105 myPlayer
2009-06-09 20:25 . 2009-06-09 20:25 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\105myPlayer
2009-06-09 20:25 . 2009-06-09 20:25 -------- d-sh--w- c:\windows\ftpcache
2009-06-09 18:21 . 2009-06-09 18:21 0 ----a-w- c:\windows\nsreg.dat
2009-06-09 18:21 . 2009-06-09 18:21 -------- d-----w- c:\documents and settings\OMAR\Impostazioni locali\Dati applicazioni\Mozilla
2009-06-09 18:01 . 2009-06-09 18:01 20747 ----a-w- c:\windows\system32\drivers\AegisP.sys
2009-06-09 18:00 . 2005-10-17 17:50 245376 ----a-w- c:\windows\system32\drivers\rt2500usb.sys
2009-06-09 18:00 . 2006-07-25 19:20 537600 ----a-w- c:\windows\system32\ASWL2K.exe
2009-06-09 18:00 . 2004-05-07 16:57 159827 ----a-w- c:\windows\system32\RemSvc.exe
2009-06-09 18:00 . 2004-05-06 10:21 496640 ----a-w- c:\windows\system32\ASWLSVC.exe
2009-06-09 18:00 . 2006-06-08 08:49 344064 ----a-w- c:\windows\system32\drivers\rt73.sys
2009-06-09 18:00 . 2002-09-09 19:01 61440 ----a-w- c:\windows\system32\ASUSW32N50.dll
2009-06-09 18:00 . 2002-09-09 17:54 16269 ----a-w- c:\windows\system32\ASNDIS5.sys
2009-06-09 18:00 . 2009-06-09 18:00 -------- d-----w- c:\programmi\ASUS
2009-06-09 17:57 . 2004-08-19 13:30 14848 -c--a-w- c:\windows\system32\dllcache\kbdhid.sys
2009-06-09 17:57 . 2004-08-19 13:30 14848 ----a-w- c:\windows\system32\drivers\kbdhid.sys
2009-06-09 17:57 . 2004-08-19 13:39 21504 -c--a-w- c:\windows\system32\dllcache\hidserv.dll
2009-06-09 17:57 . 2004-08-19 13:39 21504 ----a-w- c:\windows\system32\hidserv.dll
2009-06-09 17:57 . 2001-08-30 18:41 12160 -c--a-w- c:\windows\system32\dllcache\mouhid.sys
2009-06-09 17:57 . 2001-08-30 18:41 12160 ----a-w- c:\windows\system32\drivers\mouhid.sys
2009-06-09 17:57 . 2004-08-03 21:08 31616 -c--a-w- c:\windows\system32\dllcache\usbccgp.sys
2009-06-09 17:57 . 2004-08-03 21:08 31616 ----a-w- c:\windows\system32\drivers\usbccgp.sys
2009-06-09 17:56 . 2001-08-17 20:02 9600 -c--a-w- c:\windows\system32\dllcache\hidusb.sys
2009-06-09 17:56 . 2001-08-17 20:02 9600 ----a-w- c:\windows\system32\drivers\hidusb.sys
2009-06-09 17:29 . 2009-06-09 17:56 -------- d-----w- c:\windows\SxsCaPendDel
2009-06-09 09:59 . 2009-06-09 09:59 410984 ----a-w- c:\windows\system32\deploytk.dll
2009-06-09 09:59 . 2009-06-09 09:59 152576 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Sun\Java\jre1.6.0_13\lzma.dll
2009-06-09 09:53 . 2009-06-09 09:53 -------- d-----w- c:\programmi\Alwil Software
2009-06-09 09:47 . 2009-06-09 09:47 -------- d-----w- c:\windows\system32\drivers\INF
2009-06-09 09:47 . 2009-06-09 09:47 -------- d-----w- c:\windows\system32\drivers\system32
2009-06-09 09:46 . 2009-06-09 09:46 -------- dc----w- c:\windows\system32\DRVSTORE
2009-06-09 09:46 . 2009-06-09 09:46 -------- d-----w- c:\programmi\Intel
2009-06-09 09:46 . 2009-06-09 09:46 -------- d-----w- C:\Intel
2009-06-09 09:24 . 2004-08-03 21:08 20480 -c--a-w- c:\windows\system32\dllcache\usbuhci.sys
2009-06-09 09:24 . 2004-08-03 21:08 20480 ----a-w- c:\windows\system32\drivers\usbuhci.sys
2009-06-09 09:24 . 2004-08-03 20:31 20992 -c--a-w- c:\windows\system32\dllcache\rtl8139.sys
2009-06-09 09:24 . 2004-08-03 20:31 20992 ----a-w- c:\windows\system32\drivers\RTL8139.sys
2009-06-09 08:42 . 2009-06-10 08:55 -------- d--h--w- c:\windows\$hf_mig$
2009-06-09 08:34 . 2008-10-16 12:09 43544 ----a-w- c:\windows\system32\wups2.dll
2009-06-09 08:30 . 2009-06-09 08:30 -------- d-s---w- c:\documents and settings\OMAR\UserData

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-13 19:01 . 2009-06-13 19:01 11656 --sh--w- c:\windows\system32\drivers\sysdrv32.sys
2009-06-09 18:00 . 2008-02-20 07:38 -------- d--h--w- c:\programmi\InstallShield Installation Information
2009-06-09 17:29 . 2008-02-20 08:45 -------- d-----w- c:\programmi\File comuni\Adobe
2009-06-09 10:30 . 2008-02-20 08:51 73384 ----a-w- c:\documents and settings\OMAR\Impostazioni locali\Dati applicazioni\GDIPFONTCACHEV1.DAT
2009-06-09 09:59 . 2008-02-20 08:48 -------- d-----w- c:\programmi\Java
2009-06-09 08:25 . 2001-08-31 10:00 47814 ----a-w- c:\windows\system32\perfc010.dat
2009-06-09 08:25 . 2001-08-31 10:00 345382 ----a-w- c:\windows\system32\perfh010.dat
.

((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-19 15360]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programmi\File comuni\Nero\Lib\NMBgMonitor.exe" [2007-08-03 202024]
"MsnMsgr"="c:\programmi\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-09-16 8491008]
"SunJavaUpdateSched"="c:\programmi\Java\jre6\bin\jusched.exe" [2009-06-09 148888]
"NeroFilterCheck"="c:\programmi\File comuni\Nero\Lib\NeroCheck.exe" [2007-03-01 153136]
"NBKeyScan"="c:\programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2007-08-08 1828136]
"RemoteControl"="c:\programmi\CyberLink\PowerDVD\PDVDServ.exe" [2005-12-07 30208]
"LanguageShortcut"="c:\programmi\CyberLink\PowerDVD\Language\Language.exe" [2006-04-13 49152]
"PinnacleDriverCheck"="c:\windows\system32\PSDrvCheck.exe" [2003-12-04 406016]
"TkBellExe"="c:\programmi\File comuni\Real\Update_OB\realsched.exe" [2008-02-20 151597]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-09-16 81920]
"Adobe Reader Speed Launcher"="c:\programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"Control Center"="c:\programmi\ASUS\WLAN Card Utilities\Center.exe" [2006-08-15 1696256]
"SkyTel"="SkyTel.EXE" - c:\windows\SkyTel.exe [2006-05-16 2879488]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2007-09-16 1626112]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.exe [2007-02-26 16125440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-19 15360]

c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\
WinZip Quick Pick.lnk - c:\programmi\WinZip\WZQKPICK.EXE [2008-2-20 122880]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WM System Decode Application]
@="Service"

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\MSN Messenger\\msnmsgr.exe"=
"c:\\Programmi\\MSN Messenger\\livecall.exe"=
"c:\\Programmi\\eMule\\eMule.exe"=
"c:\\WINDOWS\\system\\msdct.exe"=

R2 WM System Decode Application;WM System Decode Application;c:\windows\system\msdct.exe [13/06/2009 13.38.53 1052672]
R3 ASNDIS5;ASNDIS5 Protocol Driver;c:\windows\system32\ASNDIS5.sys [09/06/2009 20.00.44 16269]
R3 sysdrv32;Play Port I/O Driver;\??\c:\windows\system32\drivers\sysdrv32.sys --> c:\windows\system32\drivers\sysdrv32.sys [?]

--- Altri Servizi/Drivers In Memoria ---

*NewlyCreated* - SYSDRV32
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.libero.it/
uInternet Connection Wizard,ShellNext = hxxp://go.divx.com/divx/webplayerdemo/en?yrv=1&yoc=divx&ydt=divxdotcom&ybt=DFW&ybv=6.8
IE: E&sporta in Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath -
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-06-13 21:01
Windows 5.1.2600 Service Pack 2 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
--------------------- CHIAVI DI REGISTRO BLOCCATE ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{47629D4B-2AD3-4e50-B716-A66C15C63153}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"cd042efbbd7f7af1647644e76e06692b"=hex:e2,63,26,f1,3f,c8,ff,68,05,7c,1b,a9,8d,
75,b2,5a,c8,28,51,af,b0,29,a3,98,94,e9,90,46,6a,66,ad,fe,e2,63,26,f1,3f,c8,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{604BB98A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"bca643cdc5c2726b20d2ecedcc62c59b"=hex:6a,9c,d6,61,af,45,84,18,7f,ce,08,33,9e,
8c,1c,54,71,3b,04,66,8b,46,0d,96,86,a3,bc,f7,c5,44,98,98,6a,9c,d6,61,af,45,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{684373FB-9CD8-4e47-B990-5A4466C16034}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"2c81e34222e8052573023a60d06dd016"=hex:7a,45,05,fd,91,e8,6f,31,c4,36,31,c9,79,
df,53,f4,25,da,ec,7e,55,20,c9,26,bb,15,34,81,de,40,e8,f4,ff,7c,85,e0,43,d4,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"2582ae41fb52324423be06337561aa48"=hex:3e,1e,9e,e0,57,5a,93,61,b3,95,90,ac,f2,
ee,1b,1d,3e,1e,9e,e0,57,5a,93,61,fc,ed,aa,6a,47,0b,96,c6,86,8c,21,01,be,91,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{7EB537F9-A916-4339-B91B-DED8E83632C0}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"caaeda5fd7a9ed7697d9686d4b818472"=hex:cd,44,cd,b9,a6,33,6c,cd,1d,37,0f,67,c8,
42,e1,5c,cd,44,cd,b9,a6,33,6c,cd,3c,a1,9a,37,37,63,a9,20,f5,1d,4d,73,a8,13,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{948395E8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"a4a1bcf2cc2b8bc3716b74b2b4522f5d"=hex:b0,18,ed,a7,3f,8d,37,a4,2f,f5,6e,0e,ac,
b8,41,0e,b0,18,ed,a7,3f,8d,37,a4,56,c7,19,f1,08,4c,6d,39,df,20,58,62,78,6b,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{AC3ED30B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"4d370831d2c43cd13623e232fed27b7b"=hex:31,77,e1,ba,b1,f8,68,02,c3,d2,e1,3c,88,
c6,09,da,31,77,e1,ba,b1,f8,68,02,5f,84,c3,74,9c,d9,37,d3,fb,a7,78,e6,12,2f,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{DE5654CA-EB84-4df9-915B-37E957082D6D}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"1d68fe701cdea33e477eb204b76f993d"=hex:01,3a,48,fc,e8,04,4a,f1,3b,31,47,7b,cc,
0e,fb,14,83,6c,56,8b,a0,85,96,ab,38,e9,a3,68,95,95,6d,a6,01,3a,48,fc,e8,04,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{E39C35E8-7488-4926-92B2-2F94619AC1A5}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"1fac81b91d8e3c5aa4b0a51804d844a3"=hex:b2,46,9a,e2,1b,fe,1b,94,3d,e9,74,03,30,
a0,9d,32,51,fa,6e,91,28,9e,14,cc,5b,06,32,95,e1,a8,08,99,f6,0f,4e,58,98,5b,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{EACAFCE5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"f5f62a6129303efb32fbe080bb27835b"=hex:b1,cd,45,5a,a8,c4,f8,b9,f0,ef,a9,27,9d,
7a,1a,28,b1,cd,45,5a,a8,c4,f8,b9,c7,c9,61,ad,cd,2c,46,da,3d,ce,ea,26,2d,45,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{F8F02ADD-7366-4186-9488-C21CB8B3DCEC}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"fd4e2e1a3940b94dceb5a6a021f2e3c6"=hex:e3,0e,66,d5,eb,bc,2f,6b,b0,85,e8,d0,c3,
a1,2a,bc,e3,0e,66,d5,eb,bc,2f,6b,1d,a6,68,cc,ac,93,a7,bc,2a,b7,cc,b5,b9,7f,\

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{FEE45DE2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32*]
"ThreadingModel"="Apartment"
@="c:\\WINDOWS\\system32\\OLE32.DLL"
"8a8aec57dd6508a385616fbc86791ec2"=hex:fa,ea,66,7f,d4,3b,6b,70,c9,c6,fd,d5,d8,
86,7a,c0,fa,ea,66,7f,d4,3b,6b,70,52,e5,12,64,e0,66,f6,e9,6c,43,2d,1e,aa,22,\
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'explorer.exe'(1048)
c:\windows\system32\msi.dll
.
------------------------ Altri processi in esecuzione ------------------------
.
c:\programmi\Java\jre6\bin\jqs.exe
c:\programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\programmi\Nero\Nero8\Nero BackItUp\NBService.exe
c:\windows\system32\nvsvc32.exe
c:\programmi\CyberLink\Shared files\RichVideo.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\CF21425.exe
c:\windows\system32\rundll32.exe
c:\programmi\File comuni\Nero\Lib\NMIndexingService.exe
c:\programmi\File comuni\Nero\Lib\NMIndexStoreSvr.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Ora fine scansione: 2009-06-13 21.02.56 - Il pc è stato riavviato
ComboFix-quarantined-files.txt 2009-06-13 19:02

Pre-Run: 150.019.289.088 byte disponibili
Post-Run: 150.063.988.736 byte disponibili

244


Ora sono nelle vostre mani.
Aspetto notizie per sapere cosa fare
r16
Inviato: Saturday, June 13, 2009 10:43:09 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Elimina quello che ha trovato Malwarebyres.
Poi:
Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Driver::
sysdrv32

File::
c:\windows\system32\drivers\sysdrv32.sys


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix
*********************************************************************************

Installa KASPERSKY VIRUS REMOVAL TOOL sul Desktop:
http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/
Doppio click sul Setup.exe.
verrà creata una apposta cartella sul Desktop e comparirà la schermata iniziale del Tool.
imposta le aree che intendi scansionare (Startup Objects e Disk boot sector sono impostate di default) e clicca "SCAN"
al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
salva il log che verrà rilasciato.

Clicca "Reports" poi - "Save to file" e per comodità salvalo sul Desktop.(poi lo posti qui)

Per eliminare Kaspersky Virus Removal Tool ,devi chiudere il programma cliccando X in alto alla finestra, ti comparirà una finestra, che ti chiederà se vuoi rimuovere completamente il programma dal tuo computer.
Clicca SI.
Dopo la disistallazione ti chiederà di riavviare il pc.
Clicca SI di nuovo.
Per postare il log di Kaspersky, fai cosi:
Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
Riferisci se riscontri problemi, e riferisci quali.
verx
Inviato: Saturday, June 13, 2009 11:49:34 PM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Ecco il log aggiornato di Combofix:

ComboFix 09-06-13.02 - OMAR 13/06/2009 23.41.47.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.39.1040.18.2047.1679 [GMT 2:00]
Eseguito da: c:\documents and settings\OMAR\Desktop\ComboFix.exe
Opzioni usate :: c:\documents and settings\OMAR\Desktop\CFScript.txt

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!

FILE ::
"c:\windows\system32\drivers\sysdrv32.sys"
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\drivers\sysdrv32.sys

.
((((((((((((((((((((((((((((((((((((((( Driver/Servizi )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_SYSDRV32
-------\Service_sysdrv32


((((((((((((((((((((((((( Files Creati Da 2009-05-13 al 2009-06-13 )))))))))))))))))))))))))))))))))))
.

2009-06-13 18:11 . 2009-06-13 18:11 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\Malwarebytes
2009-06-13 18:11 . 2009-05-26 11:20 40160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-06-13 18:11 . 2009-06-13 18:11 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware
2009-06-13 18:11 . 2009-06-13 18:11 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes
2009-06-13 18:11 . 2009-05-26 11:19 19096 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-06-13 11:38 . 2009-06-13 21:44 -------- d---a-w- c:\documents and settings\All Users\Dati applicazioni\TEMP
2009-06-13 11:38 . 2009-06-13 11:38 1052672 --sh--r- c:\windows\system\msdct.exe
2009-06-12 18:08 . 2008-09-16 19:23 168448 ----a-w- c:\windows\system32\unrar.dll
2009-06-12 18:08 . 2004-01-25 16:18 217088 ----a-w- c:\windows\system32\yv12vfw.dll
2009-06-12 18:08 . 2009-05-29 21:37 205824 ----a-w- c:\windows\system32\xvidvfw.dll
2009-06-12 18:08 . 2009-05-29 21:31 881664 ----a-w- c:\windows\system32\xvidcore.dll
2009-06-12 18:08 . 2009-05-01 21:02 90112 ----a-w- c:\windows\system32\dpl100.dll
2009-06-12 18:08 . 2009-05-01 21:02 685056 ----a-w- c:\windows\system32\divx.dll
2009-06-12 18:08 . 2008-11-06 16:37 3596288 ----a-w- c:\windows\system32\qt-dx331.dll
2009-06-12 18:08 . 2009-06-02 16:11 85504 ----a-w- c:\windows\system32\ff_vfw.dll
2009-06-12 18:08 . 2009-06-12 18:08 -------- d-----w- c:\programmi\K-Lite Codec Pack
2009-06-12 17:58 . 2009-06-12 17:58 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\Media Player Classic
2009-06-12 17:17 . 2009-06-12 17:17 -------- d-----w- c:\programmi\eMule
2009-06-12 10:55 . 2008-02-17 15:16 90112 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Mozilla\Firefox\Profiles\p6g9ja4t.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\components\ipc.dll
2009-06-12 10:55 . 2007-12-28 09:15 172032 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Mozilla\Firefox\Profiles\p6g9ja4t.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\puttygen.exe
2009-06-12 10:55 . 2007-10-07 23:57 307200 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Mozilla\Firefox\Profiles\p6g9ja4t.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\psftp.exe
2009-06-11 11:09 . 2009-06-11 11:13 -------- d-----w- c:\programmi\kompozer-0.7.10-win32
2009-06-11 09:59 . 2009-06-11 09:59 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\KompoZer
2009-06-11 09:51 . 2009-06-11 09:51 -------- d-----w- c:\programmi\IZArc
2009-06-10 19:15 . 2009-06-10 19:34 -------- d-----w- c:\documents and settings\OMAR\Contacts
2009-06-10 19:10 . 2009-06-10 19:10 -------- d-----w- c:\programmi\MSN Messenger
2009-06-09 20:43 . 2004-08-19 14:39 221184 ----a-w- c:\windows\system32\wmpns.dll
2009-06-09 20:29 . 2009-06-09 20:29 -------- d-----w- c:\programmi\105 myPlayer
2009-06-09 20:25 . 2009-06-09 20:25 -------- d-----w- c:\documents and settings\OMAR\Dati applicazioni\105myPlayer
2009-06-09 20:25 . 2009-06-09 20:25 -------- d-sh--w- c:\windows\ftpcache
2009-06-09 18:21 . 2009-06-09 18:21 0 ----a-w- c:\windows\nsreg.dat
2009-06-09 18:21 . 2009-06-09 18:21 -------- d-----w- c:\documents and settings\OMAR\Impostazioni locali\Dati applicazioni\Mozilla
2009-06-09 18:01 . 2009-06-09 18:01 20747 ----a-w- c:\windows\system32\drivers\AegisP.sys
2009-06-09 18:00 . 2005-10-17 17:50 245376 ----a-w- c:\windows\system32\drivers\rt2500usb.sys
2009-06-09 18:00 . 2006-07-25 19:20 537600 ----a-w- c:\windows\system32\ASWL2K.exe
2009-06-09 18:00 . 2004-05-07 16:57 159827 ----a-w- c:\windows\system32\RemSvc.exe
2009-06-09 18:00 . 2004-05-06 10:21 496640 ----a-w- c:\windows\system32\ASWLSVC.exe
2009-06-09 18:00 . 2006-06-08 08:49 344064 ----a-w- c:\windows\system32\drivers\rt73.sys
2009-06-09 18:00 . 2002-09-09 19:01 61440 ----a-w- c:\windows\system32\ASUSW32N50.dll
2009-06-09 18:00 . 2002-09-09 17:54 16269 ----a-w- c:\windows\system32\ASNDIS5.sys
2009-06-09 18:00 . 2009-06-09 18:00 -------- d-----w- c:\programmi\ASUS
2009-06-09 17:57 . 2004-08-19 13:30 14848 -c--a-w- c:\windows\system32\dllcache\kbdhid.sys
2009-06-09 17:57 . 2004-08-19 13:30 14848 ----a-w- c:\windows\system32\drivers\kbdhid.sys
2009-06-09 17:57 . 2004-08-19 13:39 21504 -c--a-w- c:\windows\system32\dllcache\hidserv.dll
2009-06-09 17:57 . 2004-08-19 13:39 21504 ----a-w- c:\windows\system32\hidserv.dll
2009-06-09 17:57 . 2001-08-30 18:41 12160 -c--a-w- c:\windows\system32\dllcache\mouhid.sys
2009-06-09 17:57 . 2001-08-30 18:41 12160 ----a-w- c:\windows\system32\drivers\mouhid.sys
2009-06-09 17:57 . 2004-08-03 21:08 31616 -c--a-w- c:\windows\system32\dllcache\usbccgp.sys
2009-06-09 17:57 . 2004-08-03 21:08 31616 ----a-w- c:\windows\system32\drivers\usbccgp.sys
2009-06-09 17:56 . 2001-08-17 20:02 9600 -c--a-w- c:\windows\system32\dllcache\hidusb.sys
2009-06-09 17:56 . 2001-08-17 20:02 9600 ----a-w- c:\windows\system32\drivers\hidusb.sys
2009-06-09 17:29 . 2009-06-09 17:56 -------- d-----w- c:\windows\SxsCaPendDel
2009-06-09 09:59 . 2009-06-09 09:59 410984 ----a-w- c:\windows\system32\deploytk.dll
2009-06-09 09:59 . 2009-06-09 09:59 152576 ----a-w- c:\documents and settings\OMAR\Dati applicazioni\Sun\Java\jre1.6.0_13\lzma.dll
2009-06-09 09:53 . 2009-06-09 09:53 -------- d-----w- c:\programmi\Alwil Software
2009-06-09 09:47 . 2009-06-09 09:47 -------- d-----w- c:\windows\system32\drivers\INF
2009-06-09 09:47 . 2009-06-09 09:47 -------- d-----w- c:\windows\system32\drivers\system32
2009-06-09 09:46 . 2009-06-09 09:46 -------- dc----w- c:\windows\system32\DRVSTORE
2009-06-09 09:46 . 2009-06-09 09:46 -------- d-----w- c:\programmi\Intel
2009-06-09 09:46 . 2009-06-09 09:46 -------- d-----w- C:\Intel
2009-06-09 09:24 . 2004-08-03 21:08 20480 -c--a-w- c:\windows\system32\dllcache\usbuhci.sys
2009-06-09 09:24 . 2004-08-03 21:08 20480 ----a-w- c:\windows\system32\drivers\usbuhci.sys
2009-06-09 09:24 . 2004-08-03 20:31 20992 -c--a-w- c:\windows\system32\dllcache\rtl8139.sys
2009-06-09 09:24 . 2004-08-03 20:31 20992 ----a-w- c:\windows\system32\drivers\RTL8139.sys
2009-06-09 08:42 . 2009-06-10 08:55 -------- d--h--w- c:\windows\$hf_mig$
2009-06-09 08:34 . 2008-10-16 12:09 43544 ----a-w- c:\windows\system32\wups2.dll
2009-06-09 08:30 . 2009-06-09 08:30 -------- d-s---w- c:\documents and settings\OMAR\UserData

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-06-09 18:00 . 2008-02-20 07:38 -------- d--h--w- c:\programmi\InstallShield Installation Information
2009-06-09 17:29 . 2008-02-20 08:45 -------- d-----w- c:\programmi\File comuni\Adobe
2009-06-09 10:30 . 2008-02-20 08:51 73384 ----a-w- c:\documents and settings\OMAR\Impostazioni locali\Dati applicazioni\GDIPFONTCACHEV1.DAT
2009-06-09 09:59 . 2008-02-20 08:48 -------- d-----w- c:\programmi\Java
2009-06-09 08:25 . 2001-08-31 10:00 47814 ----a-w- c:\windows\system32\perfc010.dat
2009-06-09 08:25 . 2001-08-31 10:00 345382 ----a-w- c:\windows\system32\perfh010.dat
.

((((((((((((((((((((((((((((( SnapShot@2009-06-13_19.01.49 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-06-13 21:43 . 2009-06-13 21:43 16384 c:\windows\Temp\Perflib_Perfdata_5dc.dat
.
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-19 15360]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programmi\File comuni\Nero\Lib\NMBgMonitor.exe" [2007-08-03 202024]
"MsnMsgr"="c:\programmi\MSN Messenger\MsnMsgr.Exe" [2007-01-19 5674352]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-09-16 8491008]
"SunJavaUpdateSched"="c:\programmi\Java\jre6\bin\jusched.exe" [2009-06-09 148888]
"NeroFilterCheck"="c:\programmi\File comuni\Nero\Lib\NeroCheck.exe" [2007-03-01 153136]
"NBKeyScan"="c:\programmi\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2007-08-08 1828136]
"RemoteControl"="c:\programmi\CyberLink\PowerDVD\PDVDServ.exe" [2005-12-07 30208]
"LanguageShortcut"="c:\programmi\CyberLink\PowerDVD\Language\Language.exe" [2006-04-13 49152]
"PinnacleDriverCheck"="c:\windows\system32\PSDrvCheck.exe" [2003-12-04 406016]
"TkBellExe"="c:\programmi\File comuni\Real\Update_OB\realsched.exe" [2008-02-20 151597]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-09-16 81920]
"Adobe Reader Speed Launcher"="c:\programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"Control Center"="c:\programmi\ASUS\WLAN Card Utilities\Center.exe" [2006-08-15 1696256]
"SkyTel"="SkyTel.EXE" - c:\windows\SkyTel.exe [2006-05-16 2879488]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2007-09-16 1626112]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.exe [2007-02-26 16125440]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-19 15360]

c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\
WinZip Quick Pick.lnk - c:\programmi\WinZip\WZQKPICK.EXE [2008-2-20 122880]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WM System Decode Application]
@="Service"

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\MSN Messenger\\msnmsgr.exe"=
"c:\\Programmi\\MSN Messenger\\livecall.exe"=
"c:\\Programmi\\eMule\\eMule.exe"=
"c:\\WINDOWS\\system\\msdct.exe"=

R2 WM System Decode Application;WM System Decode Application;c:\windows\system\msdct.exe [13/06/2009 13.38.53 1052672]
R3 ASNDIS5;ASNDIS5 Protocol Driver;c:\windows\system32\ASNDIS5.sys [09/06/2009 20.00.44 16269]
R3 sysdrv32;Play Port I/O Driver;\??\c:\windows\system32\drivers\sysdrv32.sys --> c:\windows\system32\drivers\sysdrv32.sys [?]

--- Altri Servizi/Drivers In Memoria ---

*NewlyCreated* - SYSDRV32
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.libero.it/
uInternet Connection Wizard,ShellNext = hxxp://go.divx.com/divx/webplayerdemo/en?yrv=1&yoc=divx&ydt=divxdotcom&ybt=DFW&ybv=6.8
IE: E&sporta in Microsoft Excel - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath -
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-06-13 23:44
Windows 5.1.2600 Service Pack 2 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'explorer.exe'(2216)
c:\windows\system32\msi.dll
.
------------------------ Altri processi in esecuzione ------------------------
.
c:\programmi\Java\jre6\bin\jqs.exe
c:\programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
c:\programmi\Nero\Nero8\Nero BackItUp\NBService.exe
c:\windows\system32\nvsvc32.exe
c:\programmi\CyberLink\Shared files\RichVideo.exe
c:\windows\system32\wdfmgr.exe
c:\windows\system32\wscntfy.exe
c:\windows\system32\rundll32.exe
c:\programmi\File comuni\Nero\Lib\NMIndexingService.exe
c:\programmi\File comuni\Nero\Lib\NMIndexStoreSvr.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Ora fine scansione: 2009-06-13 23.45.20 - Il pc è stato riavviato
ComboFix-quarantined-files.txt 2009-06-13 21:45
ComboFix2.txt 2009-06-13 19:02

Pre-Run: 150.045.659.136 byte disponibili
Post-Run: 150.077.030.400 byte disponibili

189


Ho anche proceduto ad eliminare quello che avevo trovato con MalwareBytes

Ora procedo con kaspersky
r16
Inviato: Saturday, June 13, 2009 11:54:44 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Niente da fare , si rigenera:
Finito Kaspersky, fai questa scansione con Systemscan:
scaricalo sul desktop
http://www.suspectfile.com/systemscan
Aprilo ed assicurati che tutte le opzioni siano spuntate, clicca su "Scan Now"
Finita la scansione verranno rilasciati (sempre sul desktop all'interno della cartella suspectfile) due file.
Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
Ricordati d'effettuare la scansione senza connessione attiva e con l'antivirus disabilitato salvo poi riattivarlo a scansione terminata.

NB:
la durata della scansione può risultare lunga, potrebbe addirittura sembrare che il programma non stia lavorando, non preoccuparti non è così.
SystemScan viene riconosciuto, erroneamente, da alcuni antivirus come infetto.
enigmista63
Inviato: Sunday, June 14, 2009 12:05:29 AM

Rank: AiutAmico

Iscritto dal : 4/28/2007
Posts: 1,976
Ciao scusate se mi permetto di intromettermi,ma se non si risolve, anche se molti sul forum ritengono che sia un software inutile prova come ultima spiaggia a scaricare ed installare la versione free di PREVX sembra che sia in grado di rimuoverla.

verx
Inviato: Sunday, June 14, 2009 12:14:59 AM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
r16 ha scritto:
Niente da fare , si rigenera:
Finito Kaspersky, fai questa scansione con Systemscan:
scaricalo sul desktop
http://www.suspectfile.com/systemscan
Aprilo ed assicurati che tutte le opzioni siano spuntate, clicca su "Scan Now"
Finita la scansione verranno rilasciati (sempre sul desktop all'interno della cartella suspectfile) due file.
Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
Ricordati d'effettuare la scansione senza connessione attiva e con l'antivirus disabilitato salvo poi riattivarlo a scansione terminata.

NB:
la durata della scansione può risultare lunga, potrebbe addirittura sembrare che il programma non stia lavorando, non preoccuparti non è così.
SystemScan viene riconosciuto, erroneamente, da alcuni antivirus come infetto.


c'è un piccolo problema con il log di Kaspersky, non appena ha terminato la scansione, mi ha riavviato il pc senza lasciarmi il tempo di cercare di salvare il log!
è un problema o posso passare avanti e fare il programma successivo? premetto che Kaspersky mi ha rilevato qualocsa che ho provveduto ad eliminare
r16
Inviato: Sunday, June 14, 2009 12:16:45 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
@enigmista63
No.
Quel Rootkit, si trova nella memoria del registro.
Mi serve un log di Systemscan.
verx
Inviato: Sunday, June 14, 2009 12:44:23 AM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Ecco quello che mi hai chiesto:
report.txt

fammi sapere se devo postarti anche il log di kaspersky e se devo farlo come devo fare per andarlo a trovare, perchè sinceramente non è che abbia capito dove si trovi
Grazie comunque per la disponibilità che stai dimostrando nell'aiutarmi
r16
Inviato: Sunday, June 14, 2009 12:48:02 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Se hai eliminato quello che ha trovato, mi interessa relativamente, il log di Kaspersky.
Dammi il tempo per analizzare il log di Systemscan.
enigmista63
Inviato: Sunday, June 14, 2009 12:53:54 AM

Rank: AiutAmico

Iscritto dal : 4/28/2007
Posts: 1,976
Questi sembrano infezioni
C:\WINDOWS\NIRCMD.exe --> is compressed with UPX
C:\WINDOWS\PEV.exe --> is compressed with PECompact
C:\WINDOWS\SWREG.exe --> is compressed with UPX
C:\WINDOWS\SWSC.exe --> is compressed with UPX

Ma potrei sbagliarmi
r16
Inviato: Sunday, June 14, 2009 1:15:14 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Quei file sono riferiti a Combofix. (li elimineremo più tardi)
Ha l'MBR infetto.
Fai cosi:
Scarica MBR:EXE direttamente nella Directory C:\ (è di fondamentale importanza che venga scaricato dove risiede il S.O, e cioè in C;)
http://www2.gmer.net/mbr/mbr.exe
Riavvia il Pc in modalità provvisoria
da Start - Esegui - digita C:\mbr.exe -f e clicca su OK (per non sbagliare fai copia-incolla)
La scansione dura pochi secondi.
Il log lo trovi dove hai scaricato il tool,ovvero in C:!
Posta il log prodotto per il controllo e salvalo come MBR1
verx
Inviato: Sunday, June 14, 2009 1:33:42 AM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
ecco il log che mi hai chiesto:

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
malicious code @ sector 0x1d1c4581 size 0x1a8 !
copy of MBR has been found in sector 62 !
PE file found in sector at 0x01D1C4581 !
r16
Inviato: Sunday, June 14, 2009 1:39:49 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Sicuro di avere digitato bene il comando:
C:\mbr.exe -f
Deve esserci uno spazio fra exe*-f (dove vedi l'asterisco ci deve essere un "spazio"
Riprova.
In MODALITà Provvisoria.
verx
Inviato: Sunday, June 14, 2009 1:59:57 AM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Ho controllato ed avevo fatto correttamente anche perchè avevo fatto copia-incolla.
Comunque per sicurezza l'ho rifatto, sia come utente normale, che come amministratore

Log utente normale:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
malicious code @ sector 0x1d1c4581 size 0x1a8 !
copy of MBR has been found in sector 62 !
PE file found in sector at 0x01D1C4581 !

Log amministratore:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
malicious code @ sector 0x1d1c4581 size 0x1a8 !
copy of MBR has been found in sector 62 !
PE file found in sector at 0x01D1C4581 !

A prima vista mi sembrasno identici, e sopratutto identici a quello di prima
r16
Inviato: Sunday, June 14, 2009 11:05:47 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
E' strano, questa procedura funziona sempre.
Hai disattivato il Ripristino Configurazione Sistema?
Ti chiedo scusa, ma sei sicuro che hai posizionato MBR.exe in C:\ ?
Proviamo un'altra procedura.:
Clicca su START - ESEGUI, digita CMD e clicca su OK.
Nella finestra DOS digita CD \ e premi invio;
ora dovresti vedere questo: C:\>, scrivi mbr -f e premi invio;
digita exit e premi invio;
riavvia il pc e controlla il log
Attenzione allo spazio mbr * -f dove vedi l'asterisco.
Al posto dell'asterisco metti uno spazio.
Scusa se mi ripeto, ma la la sintassi deve essere corretta.

P.S:
Se non si dovesse risolvere, (e mi sembrerebbe strano) quando lunedi porti il pc dal "tecnico", digli che le formattazioni devono essere fatte a "basso livello" .
Le formattazioni semplici, non servono a niente se si ha l' MBR ( MASTER BOOT RECORD ) infetto.
La formattazione semplice, non elimina il Rootkit, in quanto non formatta i primi 512 mb del HD.
E il Rootkit si trova proprio li'.
E precisamente nel settore 62.
Altra cosa:
Se hai il CD di installazione di Windows, non serve formattare.
verx
Inviato: Sunday, June 14, 2009 8:07:52 PM
Rank: AiutAmico

Iscritto dal : 7/30/2006
Posts: 81
Visto che purtroppo oggi non potevo essere al pc (credevo che sarei riuscito a risolvere il problema ieri sera invece la cosa è andata per le lunghe), e considerando che oramai siamo a domenica sera e domattina porto il pc a formattare non credo valga la pena proseguire con tutta questa trafilia, che fatico ad effettuare causa la mia ignoranza.Ma mi stampo l'ultima parte del tuo post e gliela mostrerò, vuoi mai che mi abbiano effettuato una formattazione semplice e quindi il malware fosse presente sin da prima e non sia stato cancellato e abbia continuato a fare il bello ed il cattivo tempo nel mio pc!!!

Ti ringrazio enormemente per la tua pazienza nell'aiutarmi, e per questa dritta fondamentale che spero possa risolvermi tutti i problemi.
A presto e grazie mille ancora
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.