Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Megaaiuto...probabile virus BAGLA!!!! Opzioni
Kalachado
Inviato: Tuesday, September 01, 2009 1:47:20 AM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
ciao ragazzi
sarò breve...credo di aver beccato il Bagla in qualche sua variante, ne sono quasi certo poichè avendolo già beccato qualche tempo fa riconosco molti suoi comportamenti attuali quali:
impossibilità di avviare qualunque antivirus, firewall, antispyware, pulitori vari (nod,zone alarm,malwarebytes,spybot,ccleaner,hijack) e di conseguenza nemmeno aggiornarli e nemmeno la modalità provvisoria è attivabile!!
Ora vi chiedo:
è il caso che rifaccia tutto quel casino di processo x eliminarlo o faccio prima a formattare?? Mi ricordo la volta precedente che fu peggio di un parto doverlo eliminare.....e trall'altro secondo me qualche strascico lo lasciò anche se sembrava non esserci più traccia!
Datemi un consiglio o se adesso conoscete procedure più brevi di quella che già utilizzai grazie al Vostro aiuto!
ciaoooo
Sponsor
Inviato: Tuesday, September 01, 2009 1:47:20 AM

 
shapiro
Inviato: Tuesday, September 01, 2009 9:36:56 AM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
ciao

se vuoi un parere ti conviene elimiinarlo anziche' formattare...quanto tempo impieghi per la formattazione? e poi pensa a quanto altro tempo per reinstallare tutti i programmi ecc...ecc...

se vuoi eseguire la procedura, te la lascio- semmai dopo continuiamo con le pulizie finali

disattiva il ripristino


scarica http://dc108.4shared.com/download/75022994/b07bff/FindyKill.exe?tsid=20090209-102651-de3379fb

Una volta installato chiudi tutte le applicazioni attive e disconnettiti dal internet, poi clicca sull'icona di FindyKill e nella finestra dos che si aprirà scrivi 2 e premi Invio. Attendi il termine della scansione e posta qui il log che trovi in C:\FindyKill.txt


finita questa procedura, vai in modalita' provvisoria(adesso dovresti riuscire ad entrarci)

se il tuo S.O. e' windows xp

all'avvio del pc, prima che inizi a caricare Windows, premi ripetutamente F8. Uscirà la finestra del menu Opzioni avanzate di Windows => scegli modalità provvisoria (usa il tasto freccia ^


se hai vista

http://windowshelp.microsoft.com/Windows/it-IT/help/323ef48f-7b93-4079-a48a-5c58eec904a11040.mspx


Scaricati elibagla:

http://www.zonavirus.com/datos/descargas/95/elibagla.asp

Ti sposti in fondo alla pagina e clicca sul bottone descarger elibagla

Salva il file sul desktop



Doppio click sull'icona per avviare il programma:

Metti il segno di spunta a eliminar ficheros automaticamente e clicca sul bottone Explorar.

Al termine della scansione, comunque sia andata, dovrai riavviare il pc.

Al riavvio, dovresti trovare il log C:\InfoSat.txt.
Kalachado
Inviato: Tuesday, September 01, 2009 3:10:21 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
ok va bene, seguo le tue indicazioni spero di rimuoverlo totalmente perchè è un coso fastidiosissimo veramente questo,
eccoti i log che mi chiedi:

(31-8-2009 22:59:25)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Bagle Acceso Denegado.
C:\WINDOWS\SYSTEM32\MDELK.EXE --> Bagle Acceso Denegado.
Por favor, envienos una muestra del fichero
C:\Muestras\WINUPGRO.EXE.Muestra EliBagle v12.81
a "virus@satinfo.es". Gracias.
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\DRIVERS\WINUPGRO.EXE --> Bagle Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\DRIVERS\111WFS1INTWQ.SYS --> Eliminado Bagle(rootkit)
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\DRIVERS\11S11RO1S1A2.SYS --> Eliminado Bagle(rootkit)
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\M\FLEC006.EXE --> Bagle.dldr Acceso Denegado.
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\M\LIST.OCT --> Eliminado Bagle
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\DRIVERS\DOWNLD\56265.EXE --> Eliminado Bagle.dldr
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\DRIVERS\DOWNLD\77734.EXE --> Eliminado Bagle
Restaurada Clave: "SafeBoot\Minimal y Network"
Reinicie para Completar la Limpieza.

(31-8-2009 22:59:50)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Exploración):
Explorando "C:\"

Nº Total de Directorios: 4520
Nº Total de Ficheros: 45096
Nº de Ficheros Analizados: 8906
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

(31-8-2009 23:3:59)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Exploración):
Explorando "C:\"

Nº Total de Directorios: 1024
Nº Total de Ficheros: 8544
Nº de Ficheros Analizados: 173
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
Exploración Detenida por el Usuario.

(1-9-2009 6:34:2)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Acción Directa):
C:\WINDOWS\SYSTEM32\WINTEMS.EXE --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\MDELK.EXE --> Eliminado Bagle
C:\WINDOWS\SYSTEM32\BAN_LIST.TXT --> Eliminado Bagle
Por favor, envienos una muestra del fichero
C:\Muestras\WINUPGRO.EXE.Muestra EliBagle v12.81
a "virus@satinfo.es". Gracias.
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\DRIVERS\WINUPGRO.EXE --> Eliminado Bagle
C:\DOCUMENTS AND SETTINGS\MARTINO\DATI APPLICAZIONI\M\FLEC006.EXE --> Eliminado Bagle.dldr

(1-9-2009 6:34:9)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Exploración):
Explorando "C:\"

Nº Total de Directorios: 4540
Nº Total de Ficheros: 45760
Nº de Ficheros Analizados: 8904
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0

(1-9-2009 12:31:25)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Acción Directa):
Eliminada Carpeta "%AppData%\Drivers"
Eliminada Carpeta "%AppData%\M"

(1-9-2009 12:31:28)
EliBagle v12.81 (c)2009 S.G.H. / Satinfo S.L. (Actualizado el 25 de Agosto del 2009)

Lista de Acciones (por Exploración):
Explorando "C:\"

Nº Total de Directorios: 4397
Nº Total de Ficheros: 40544
Nº de Ficheros Analizados: 8850
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0




----------------- FindyKill V4.707 ------------------

* User : martino - MM-15588F2769DC
* executed from : C:\Programmi\FindyKill
* Update on 06/12/08 par Chiquitine29
* Start at 14:53:38 the 01/09/2009
* Windows XP - Internet Explorer 7.0.5730.13


((((((((((((((( *** deleting *** ))))))))))))))))))


--------------- [ Active Processes ] ----------------


C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\logonui.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\userinit.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
C:\Programmi\Telecom Italia\WanMiniport1st\WanMiniport1st_srv.exe
C:\WINDOWS\System32\alg.exe

--------------- [ Infected files / folders ] ----------------


»»»» Supression files in C:

Deleted ! - "C:\Muestras"

»»»» Supression files in C:\WINDOWS


»»»» Supression files in C:\WINDOWS\Prefetch


»»»» Supression files in C:\WINDOWS\system32


»»»» Supression files in C:\WINDOWS\system32\drivers


»»»» Supression files in C:\Documents and Settings\martino\Dati applicazioni


»»»» Supression files in C:\DOCUME~1\martino\IMPOST~1\Temp


»»»» Supression files in C:\Documents and Settings\martino\Local Settings\Temporary Internet Files\Content.IE5


--------------- [ Registry / Infected keys ] ----------------

Deleted ! - HKEY_USERS\S-1-5-21-861567501-1417001333-86084619-1003\Software\Local AppWizard-Generated Applications\patch

--------------- [ States / Restarting of services ] ----------------



+- Services : [ Auto=2 / Request=3 / Disable=4 ]

Ndisuio - Type of startup = 3

EapHost - Type of startup = 2

Ip6Fw - Type of startup = 2

SharedAccess - Type of startup = 2

wuauserv - Type of startup = 2

wscsvc - Type of startup = 2


--------------- [ Cleaning removable drives ] ----------------

+- Informations :

C: - Unit… fissa


+- deleting files :


--------------- [ Registry / Mountpoint2 ] ----------------


-> Not found !


--------------- [ Searching Cracks / Keygen ] ----------------

C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD
C:\Documents and Settings\martino\Documenti\ZONE ALARM Internet_Security_Suite_2009_'' v8.0.108.000 ''_ITALIANO100%+crack.rar
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe_Acrobat_7.0_Professional_Keygen
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Extending Acrobat
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\file_id.diz
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Help
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\How To Install.htm
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\nud.nfo
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Paradox.nfo
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\pH.nfo
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\qqt.nfo
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\ReadMe.htm
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Thumbs.db
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\twh.nfo
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\0x0404.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\0x0409.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\0x0411.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\0x0412.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\0x0804.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\Abcpy.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\AcroPro.itw
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\AcroPro.msi
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\Data1.cab
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\instmsiw.exe
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\setup.exe
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe Acrobat 7.0 Professional\Setup.ini
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Adobe_Acrobat_7.0_Professional_Keygen\pdx-ac7p.exe
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Adobe_Support_Info.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Capture.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Chinese_simplified.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Chinese_traditional.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Forms.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Japanese.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Korean.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\PDF13.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\PDF14.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\PDF15.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\PDF16.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\PostScript.ps
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\ReadMe.rtf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\skew.tif
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Tagged.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\TouchUp.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Customer Support\Test Files\Untagged.pdf
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Extending Acrobat\Developer Information.url
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Extending Acrobat\IT Resources.url
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Extending Acrobat\Plug-ins from Adobe Store.url
C:\Documents and Settings\martino\Documenti\Adobe_Acrobat_7.0_Professional_incl_KeyGen_MESS_WITH_THE_BEST_DIE_LIKE_THE_REST-PARADOX\Help\Getting Started.pdf
C:\Documents and Settings\martino\Documenti\alcohol\Crack
C:\Documents and Settings\martino\Documenti\alcohol\Crack\Alcohol.exe
C:\Documents and Settings\martino\Documenti\alcohol\Crack\Leggimi!!!.txt
C:\Documents and Settings\martino\Documenti\alcohol\Crack\register.reg
C:\Documents and Settings\martino\Documenti\clone dvd\AnyDVD 5.3.2.1\crack
C:\Documents and Settings\martino\Documenti\clone dvd\AnyDVD 5.3.2.1\crack\Slysoft.exe
C:\Documents and Settings\martino\Documenti\clone dvd\CloneDVD 2.8.5.1\Crack
C:\Documents and Settings\martino\Documenti\clone dvd\CloneDVD 2.8.5.1\Crack\Slysoft.exe
C:\Documents and Settings\martino\Documenti\Preferiti\AIUTO PC\DownloadWarez.org - Music Serial Crack Keygen Rapidshare Torrent Full Download.url
C:\Documents and Settings\martino\Documenti\Preferiti\AIUTO PC\WWW.CRACKS.AM - the oldest and largest source of cracks, patches, keygens and serials - since 1999!.url
C:\Documents and Settings\martino\Documenti\real player 10\real_player_10_premium-crack.rar
C:\Documents and Settings\martino\Documenti\The sims 2\craks exe\crack del gioco
C:\Documents and Settings\martino\Documenti\The sims 2\craks exe\crack family fun stuff
C:\Documents and Settings\martino\Documenti\The sims 2\craks exe\crack del gioco\Sims2.exe
C:\Documents and Settings\martino\Documenti\The sims 2\craks exe\crack family fun stuff\Sims2SP1.exe
C:\Documents and Settings\martino\Documenti\The sims 2\craks exe\freetime\keygen.exe
C:\Documents and Settings\martino\Documenti\The sims 2\craks exe\seasons\CRACK.exe
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\++GoldEsel - visit us for more brandnew stuff++.url
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\++Wichtig - Lesen - readme - www.goldesel.6x.to++.txt
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\brd.nfo
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\GEAR.jpg
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\keygen
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\setup
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\Thumbs.db
C:\Documents and Settings\martino\Documenti\Tracks.Eraser.Pro.v5.7.WinALL.Incl.Keygen-BRD\setup\te5.exe
C:\Documents and Settings\martino\Documenti\WinZip.Pro.11.0.+.Serial.WwW.EliteVCD.CoM\WinZip Pro 11.0\Keygen.exe
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\istruzioni.txt
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\Zone Alarm Pro 8 Serials.txt
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\Zone Alarm Pro v.8.0.108.0 ITA by sm@x.exe
C:\Documents and Settings\martino\Preferiti\AIUTO PC\DownloadWarez.org - Music Serial Crack Keygen Rapidshare Torrent Full Download.url
C:\Documents and Settings\martino\Preferiti\AIUTO PC\WWW.CRACKS.AM - the oldest and largest source of cracks, patches, keygens and serials - since 1999!.url


---------------- ! End of report ! ------------------

Senti cosa faccio nel frattempo.. disinstallo e reinstallo antivirus,antispyware e firewall o aspetto di fare tutti i controlli?
Attendo le successive indicazioni. Ciao a dopo.
shapiro
Inviato: Tuesday, September 01, 2009 4:13:28 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
prima di reinstallare i programmi, dovresti dare un'occhiata ai ''clandestini'' che hai nel pc, uno di loro e' il responsabile di tutto questo

nel frattempo, esegui queste operazioni

scarica e installa ccleaner

http://www.aiutamici.com/software?ID=11223

In fase d’installazione levare la spunta altrimenti viene installata Yahoo Tollbar.
Avvialo e clicca su:
- Opzioni Avanzate
Togli la spunta da:
- Elimina file solo se più vecchi di 48 ore
Clicca i tasti:
- Pulizia (il primo in alto a Sinistra)
- Analizza ( Pulsante in basso Centrale)
- Avvia Pulizia (Pulsante in basso a Destra)




scarica Malwarebytes http://www.malwarebytes.org/mbam/program/mbam-setup.exe
1) lo installi
2) lo aggiorni
3) fai una scansione scegliendo la modalità completa
4) NON eliminare per ora le ventuali minacce che rileva
5) finita la scansione seleziona il tabellino log, apri il file di testo e postalo sul forum
Kalachado
Inviato: Tuesday, September 01, 2009 10:54:35 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
Ciao
ti volevo chiedere riguardo ai "clandestini"... cosa devo fare?
e quali sono di preciso?
oppure devo continuare prima con i passi che mi stai indicando tu?
Inoltre volevo dirti che prima di consultare aiutamici e quando mi è venuto fuori il problema la
prima cosa che ho fatto, non funzionando l'antivirus residente, è stata una scansione ONLINE con NOD32 che aveva rilevato 5 virus tra
cui Bagla e altri suoi "figlioletti"! Naturalmente nod li ha anche eliminati.

Comunque ecco il log di MWB:

Malwarebytes' Anti-Malware 1.40
Versione del database: 2727
Windows 5.1.2600 Service Pack 3

01/09/2009 22.43.34
mbam-log-2009-09-01 (22-43-28).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi scansionati: 130829
Tempo trascorso: 29 minute(s), 1 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 1
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 1

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\Explorer\ForceClassicControlPanel (Hijack.ControlPanelStyle) -> No action taken.

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\Documents and Settings\martino\Documenti\alcohol\Crack\Alcohol.exe (Trojan.Agent) -> No action taken.
Kalachado
Inviato: Wednesday, September 02, 2009 2:30:56 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
Vi prego ho necessità di procedere...cosa devo fare adesso?
ciao e grazie in anticipo.
simo95
Inviato: Wednesday, September 02, 2009 2:35:30 PM

Rank: AiutAmico

Iscritto dal : 12/4/2008
Posts: 2,008
Riavviare malwarebytes, ed eliminare ciò che ha trovato. I clandestini cui si riferiva shapiro sono tutti i carcks e keygen che hai. E sono una marea. Eliminali tutti senza pietà, perchè è grazie a loro che hai ripreso l'ospite.

Ciao
Kalachado
Inviato: Wednesday, September 02, 2009 4:21:34 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
ciao simo95
ok...ho eliminato i cracks e keygen anche se erano buoni buoni dentro le loro cartelle, chi li toccava più!! Scusa ma non sono innoqui semplicemente se stanno dentro le cartelle o zippati nei loro archivi, l'importante è che non vengano lanciati o installati giusto? o no?
comunque devo postarti altri log dopo che riavvio ed elimino con malwarebytes?
shapiro
Inviato: Wednesday, September 02, 2009 10:11:15 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
se elimini ''i clandestini'' avrai piu' probabilita' di non tornare a chiedere aiuto per il bagle (consiglio)

se hai eliminato tutto come ti ha consigliato simo95, procedi con questa scansione e puliamo anche eventuali rimasugli


Scarica combofix sul desktop
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Disconnetiti da internet

Avvia il file ComboFix.exe
Digita 1 per avviare il tool
Segui le istruzioni (non fare nulla durante la scansione, se spariscono le icone dal desktop è normale) e alla fine verrà generato un log.
Finito, posta il log che trovi in C:\Combofix.txt
Kalachado
Inviato: Wednesday, September 02, 2009 11:19:16 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
ciao shapiro,
grazie ddei consigli fino ad ora..
questo è il log di combofix:


ComboFix 09-09-01.07 - martino 02/09/2009 23.02.11.1.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.39.1040.18.1023.655 [GMT 2:00]
Eseguito da: c:\documents and settings\martino\Desktop\ComboFix.exe
AV: ESET NOD32 Antivirus 3.0 *On-access scanning disabled* (Updated) {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
FW: ZoneAlarm Pro Firewall *enabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

.
((((((((((((((((((((((((((((((((((((((( Driver/Servizi )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_111111S1RO1S1A


((((((((((((((((((((((((( Files Creati Da 2009-08-02 al 2009-09-02 )))))))))))))))))))))))))))))))))))
.

2019-09-02 12:34 . 2019-09-02 12:34 -------- d-----w- c:\programmi\ESET
2019-05-30 08:30 . 2019-05-30 08:30 -------- d-----w- c:\documents and settings\martino\Dati applicazioni\Malwarebytes
2019-05-30 08:30 . 2019-05-30 08:30 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes
2019-05-30 08:27 . 2019-05-30 08:27 -------- d-----w- c:\programmi\CCleaner
2019-05-30 08:22 . 2019-05-30 08:22 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\ESET
2009-09-01 19:29 . 2009-08-03 11:36 38160 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-09-01 19:29 . 2009-09-01 19:29 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware
2009-09-01 19:29 . 2009-08-03 11:36 19096 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-09-01 12:49 . 2009-09-01 12:54 -------- d-----w- c:\programmi\FindyKill
2009-08-31 23:36 . 2009-08-31 23:36 -------- d-----w- c:\programmi\Trend Micro
2009-08-26 13:23 . 2009-08-26 13:23 39488 ----a-w- c:\windows\system32\drivers\Pcouffin.sys
2009-08-26 13:23 . 2009-08-26 13:23 -------- d-----w- c:\programmi\vso
2009-08-17 13:20 . 1998-10-27 09:08 317952 ----a-w- c:\windows\system32\Roboex32.dll
2009-08-17 13:20 . 1998-10-20 14:05 54784 ----a-w- c:\windows\system32\INETWH32.dll
2009-08-17 13:20 . 2009-08-17 13:28 -------- d-----w- c:\programmi\Softvision
2009-08-17 13:20 . 2009-08-17 13:28 -------- d-----w- c:\programmi\File comuni\Software FX Shared
2009-08-16 12:07 . 2009-08-16 12:07 -------- d-----w- c:\programmi\Elaborate Bytes
2009-08-16 00:21 . 2009-08-16 00:21 -------- d-----w- c:\windows\system32\XPSViewer
2009-08-16 00:21 . 2009-08-16 00:21 -------- d-----w- c:\programmi\Reference Assemblies
2009-08-16 00:20 . 2008-07-06 12:06 89088 -c----w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-08-16 00:20 . 2008-07-06 12:06 575488 -c----w- c:\windows\system32\dllcache\xpsshhdr.dll
2009-08-16 00:20 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
2009-08-16 00:20 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
2009-08-16 00:20 . 2008-07-06 10:50 597504 -c----w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-08-16 00:20 . 2009-08-16 00:20 -------- d-----w- C:\348867b2d07b1b7219d0c7364a
2009-08-16 00:20 . 2008-07-06 12:06 1676288 -c----w- c:\windows\system32\dllcache\xpssvcs.dll
2009-08-16 00:20 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
2009-08-04 22:34 . 2009-08-04 22:34 -------- d-----w- c:\documents and settings\martino\Dati applicazioni\Panasonic
2009-08-04 20:36 . 2009-08-04 20:36 -------- d-----w- c:\documents and settings\martino\Impostazioni locali\Dati applicazioni\Apple Computer
2009-08-04 20:29 . 2009-08-04 20:29 -------- d-----w- c:\documents and settings\martino\Dati applicazioni\InstallShield

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-02 20:57 . 2009-05-30 07:50 70024 ----a-w- c:\documents and settings\martino\Impostazioni locali\Dati applicazioni\GDIPFONTCACHEV1.DAT
2009-09-01 12:55 . 2001-08-31 12:00 80268 ----a-w- c:\windows\system32\perfc010.dat
2009-09-01 12:55 . 2001-08-31 12:00 481664 ----a-w- c:\windows\system32\perfh010.dat
2009-08-17 13:28 . 2009-05-30 08:06 -------- d--h--w- c:\programmi\InstallShield Installation Information
2009-08-16 00:21 . 2009-05-30 09:46 -------- d-----w- c:\programmi\MSBuild
2009-08-05 08:59 . 2008-04-13 17:13 205312 ----a-w- c:\windows\system32\mswebdvd.dll
2009-08-04 20:30 . 2009-08-04 20:30 -------- d-----w- c:\programmi\Panasonic
2009-07-17 19:01 . 2008-04-13 17:13 58880 ----a-w- c:\windows\system32\atl.dll
2009-07-13 21:43 . 2007-01-19 15:06 286208 ----a-w- c:\windows\system32\wmpdxm.dll
2009-06-29 15:55 . 2008-04-27 13:24 827392 ----a-w- c:\windows\system32\wininet.dll
2009-06-29 15:55 . 2008-04-27 13:24 78336 ----a-w- c:\windows\system32\ieencode.dll
2009-06-29 15:54 . 2008-04-27 13:23 17408 ----a-w- c:\windows\system32\corpol.dll
2009-06-25 08:25 . 2008-04-13 17:13 54272 ----a-w- c:\windows\system32\wdigest.dll
2009-06-25 08:25 . 2008-04-13 17:13 56832 ----a-w- c:\windows\system32\secur32.dll
2009-06-25 08:25 . 2008-04-13 17:13 147456 ----a-w- c:\windows\system32\schannel.dll
2009-06-25 08:25 . 2008-04-13 17:13 136192 ----a-w- c:\windows\system32\msv1_0.dll
2009-06-25 08:25 . 2008-04-13 17:13 735744 ----a-w- c:\windows\system32\lsasrv.dll
2009-06-25 08:25 . 2008-04-13 17:13 301568 ----a-w- c:\windows\system32\kerberos.dll
2009-06-24 11:18 . 2008-04-13 09:31 92928 ----a-w- c:\windows\system32\drivers\ksecdd.sys
2009-06-16 22:35 . 2009-05-30 10:56 4212 ---ha-w- c:\windows\system32\zllictbl.dat
2009-06-16 14:36 . 2008-04-13 17:13 119808 ----a-w- c:\windows\system32\t2embed.dll
2009-06-16 14:36 . 2008-04-13 17:13 81920 ----a-w- c:\windows\system32\fontsub.dll
2009-06-15 10:43 . 2008-04-13 17:14 78336 ----a-w- c:\windows\system32\telnet.exe
2009-06-15 10:43 . 2008-04-13 17:14 82432 ----a-w- c:\windows\system32\tlntsess.exe
2009-06-10 14:13 . 2008-04-13 17:13 85504 ----a-w- c:\windows\system32\avifil32.dll
2009-06-10 07:19 . 2009-05-29 21:47 2066432 ----a-w- c:\windows\system32\mstscax.dll
2009-06-10 06:14 . 2008-04-13 17:13 132096 ----a-w- c:\windows\system32\wkssvc.dll
2006-05-03 09:06 . 2009-06-18 22:28 163328 --sh--r- c:\windows\system32\flvDX.dll
2007-02-21 10:47 . 2009-06-18 22:28 31232 --sh--r- c:\windows\system32\msfDX.dll
2008-03-16 12:30 . 2009-06-18 22:28 216064 --sh--r- c:\windows\system32\nbDX.dll
.

------- Sigcheck -------

[-] 2008-04-27 13:25 1571840 D5E120A3BA164D2E7307A6688FEB26B2 c:\windows\system32\sfcfiles.dll
.
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-13 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Motive SmartBridge"="c:\progra~1\ALICET~1\SMARTB~1\MotiveSB.exe" [2006-04-21 438359]
"ZoneAlarm Client"="c:\programmi\Zone Labs\ZoneAlarm\zlclient.exe" [2009-09-01 981384]
"egui"="c:\programmi\ESET\ESET NOD32 Antivirus\egui.exe" [2007-11-08 1418496]
"C-Media Mixer"="Mixer.exe" - c:\windows\mixer.exe [2002-07-29 1585152]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-13 15360]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
"nltide_3"="advpack.dll" - c:\windows\system32\advpack.dll [2009-06-29 124928]

c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\
PHOTOfunSTUDIO -viewer-.lnk - c:\programmi\Panasonic\PHOTOfunSTUDIO -viewer-\PhAutoRun.exe [2009-8-4 40960]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Avvio^Programmi^Esecuzione automatica^Adobe Acrobat Speed Launcher.lnk]
path=c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\Adobe Acrobat Speed Launcher.lnk
backup=c:\windows\pss\Adobe Acrobat Speed Launcher.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Menu Avvio^Programmi^Esecuzione automatica^Alice ti aiuta.lnk]
path=c:\documents and settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\Alice ti aiuta.lnk
backup=c:\windows\pss\Alice ti aiuta.lnkCommon Startup

[HKLM\~\startupfolder\C:^Documents and Settings^martino^Menu Avvio^Programmi^Esecuzione automatica^Ritaglio schermata e avvio di OneNote 2007.lnk]
path=c:\documents and settings\martino\Menu Avvio\Programmi\Esecuzione automatica\Ritaglio schermata e avvio di OneNote 2007.lnk
backup=c:\windows\pss\Ritaglio schermata e avvio di OneNote 2007.lnkStartup

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programmi\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programmi\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programmi\\eMule\\emule.exe"=

R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [08/10/2008 8.50.14 34312]
R2 ekrn;Eset Service;c:\programmi\ESET\ESET NOD32 Antivirus\ekrn.exe [08/10/2008 8.47.58 468224]
R2 Network WanMiniport First Position;Network WanMiniport First Position;c:\programmi\Telecom Italia\WanMiniport1st\srvany.exe [30/05/2009 10.54.13 8192]
S2 EsetNod32Fix;Nod32 AV;c:\windows\regedit.exe [13/04/2008 19.14.18 151552]
S3 cpuz132;cpuz132;c:\windows\system32\drivers\cpuz132_x32.sys [30/05/2009 12.09.27 12672]
S3 SetupNTGLM7X;SetupNTGLM7X;\??\d:\ntglm7x.sys --> d:\NTGLM7X.sys [?]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.google.com/
uInternet Settings,ProxyOverride = 127.0.0.1
IE: Convert link target to Adobe PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert link target to existing PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert selected links to Adobe PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Convert selected links to existing PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Convert selection to Adobe PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert selection to existing PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Convert to Adobe PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Convert to existing PDF - c:\programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: E&sporta in Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
DPF: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} - hxxp://download.eset.com/special/eos/OnlineScanner.cab
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-02 23:06
Windows 5.1.2600 Service Pack 3 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'winlogon.exe'(548)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(3116)
c:\windows\system32\WININET.dll
c:\progra~1\ALICET~1\SMARTB~1\SBHook.dll
c:\programmi\ESET\ESET NOD32 Antivirus\eplgHooks.dll
c:\windows\system32\wpdshserviceobj.dll
c:\windows\system32\portabledevicetypes.dll
c:\windows\system32\portabledeviceapi.dll
.
------------------------ Altri processi in esecuzione ------------------------
.
c:\programmi\Telecom Italia\WanMiniport1st\WanMiniport1st_srv.exe
c:\progra~1\ALICET~1\vendors\AliceRE\content\template\DRIVEN~1\syncer\MCCITR~1.EXE
.
**************************************************************************
.
Ora fine scansione: 2009-09-02 23.10.10 - Il pc è stato riavviato
ComboFix-quarantined-files.txt 2009-09-02 21:10

Pre-Run: 51.323.424.768 byte disponibili
Post-Run: 51.230.978.048 byte disponibili

182 --- E O F --- 2009-09-02 11:29
Kalachado
Inviato: Thursday, September 03, 2009 9:54:45 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
scusate staff,
vi ho mandato il log di combofix come richiesto da shapiro...
ora cosa devo fare'
grazie
ciao
r16
Inviato: Thursday, September 03, 2009 10:27:40 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Hai ancora qualche Crack (io li chiamo con il suo nome).
Che facciamo....te li tieni stretti ?
Poi devi dire tu, quali problemi riscontri, dopo le scansioni che hai fatto.
Kalachado
Inviato: Thursday, September 03, 2009 10:49:42 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
ciao r16,
io ho postato il log così come chiestomi, poi però mi dovete dire cosa eliminare, io non lo so...cioè "mastico" un pò di pc, ma non sono esperto come voi, questi vostri programmi li conoscete bene solo voi..mi dovete dire voi come andare avanti...si è vero ho ancora dei crack ma nel log di combofix-che non so interpretare!!-non so dove andare a vedere!
Per il resto il pc sembra stabile...l'unica cosa è che Zone alarm non mi funziona, non solo, ma non riesco nemmeno a disinstallarlo
in nessun modo nemmeno in mod.provvisoria! Pensavo di installarlo sopra...che ne pensi?
ciao e grazie 1000 r16
r16
Inviato: Thursday, September 03, 2009 11:20:07 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Per disistallare Zone Allarm, cessane prima l'esecuzione dalla barra tray .
Poi prova da Installazione Applicazioni.
Segui il percorso ed elimina tutte le cartelle con scritto Zone Allarm :
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\istruzioni.txt
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\Zone Alarm Pro 8 Serials.txt
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\Zone Alarm Pro v.8.0.108.0 ITA by sm@x.exe

Senti, Kalachado , c'è poco da dire, o fai piazza pulita dei crack, e allora ti posso aiutare, altrimenti, non posso continuare.



shapiro
Inviato: Friday, September 04, 2009 10:38:57 AM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
kalachado eccomi qui

elimina tutto cio' che puo' crearti problemi , se non lo fai sarai di nuovo a rischio

disinstalla ComboFix in questa maniera:

Start\esegui

nella casella di dlialogo copia ed incolla questo comando: combofix /u


2) vai in Disco Locale C: ed elimina la cartella QooBox

3) elimina l'eventuale cartella che avevi creato sul Desktop in cui avevi posizionato Combofix.

Apri la lista dei Servizi
Start > Esegui >digita SERVICES.MSC >Ok ed abilita, dove è necessario, questi servizi disabilitati: Avvisi, Centro sicurezza PC, Aggiornamenti automatici, Connessioni di rete, Zero Configuration reti senza fili e Windows Firewall/ Condivisione connessione Internet (ICS). (Per avviare un servizio, clic con il tasto destro su Proprietà >Automatico > Ok > Avvia > Ok).


Appena finito posta un log aggiornato di hjt
Kalachado
Inviato: Friday, September 04, 2009 3:15:32 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
r16 ha scritto:
Per disistallare Zone Allarm, cessane prima l'esecuzione dalla barra tray .
Poi prova da Installazione Applicazioni.
Segui il percorso ed elimina tutte le cartelle con scritto Zone Allarm :
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\istruzioni.txt
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\Zone Alarm Pro 8 Serials.txt
C:\Documents and Settings\martino\Documenti\Zone Alarm Pro v.8.0.108.0 ITA + crack_OTTIMO\Zone Alarm Pro v.8.0.108.0 ITA by sm@x.exe

Senti, Kalachado , c'è poco da dire, o fai piazza pulita dei crack, e allora ti posso aiutare, altrimenti, non posso continuare.




ciao r16..ho fatto tutto come mi hai suggerito..eliminati quei crack prima di tutto e le posizioni in rosso...
ma per quanto riguarda Zone Alarm niente! In installazione applicazioni il programma non c'è più, ma sevado in programmi>Zonelabs il programma c'è tutto e apparentement installato ma su qualunque dei file io clicchi mi dice sempre:

"C:\programmi\Zonelabs\Zone alarm\(nomefile)...non è un'applicazione di Win32 valida"

Non sò che dirti..



shapiro ha scritto:
kalachado eccomi qui

elimina tutto cio' che puo' crearti problemi , se non lo fai sarai di nuovo a rischio

disinstalla ComboFix in questa maniera:

Start\esegui

nella casella di dlialogo copia ed incolla questo comando: combofix /u


2) vai in Disco Locale C: ed elimina la cartella QooBox

3) elimina l'eventuale cartella che avevi creato sul Desktop in cui avevi posizionato Combofix.

Apri la lista dei Servizi
Start > Esegui >digita SERVICES.MSC >Ok ed abilita, dove è necessario, questi servizi disabilitati: Avvisi, Centro sicurezza PC, Aggiornamenti automatici, Connessioni di rete, Zero Configuration reti senza fili e Windows Firewall/ Condivisione connessione Internet (ICS). (Per avviare un servizio, clic con il tasto destro su Proprietà >Automatico > Ok > Avvia > Ok).


Appena finito posta un log aggiornato di hjt


ciao shapiro,
ok ho fatto tutto...mi manca il log di hjt...stò per mandartelo!
Kalachado
Inviato: Friday, September 04, 2009 3:20:15 PM
Rank: AiutAmico

Iscritto dal : 3/23/2005
Posts: 63
FATTO...ecco il Log di hijack:


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15.18.25, on 04/09/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
C:\Programmi\Telecom Italia\WanMiniport1st\WanMiniport1st_srv.exe
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
C:\PROGRA~1\ALICET~1\vendors\AliceRE\content\template\DRIVEN~1\syncer\MCCITR~1.EXE
C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Panasonic\PHOTOfunSTUDIO -viewer-\PhAutoRun.exe
C:\PROGRA~1\Motive\ASSTCO~1\MOTIVE~1.EXE
C:\Programmi\Alice ti aiuta\bin\mad.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [Motive SmartBridge] C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
O4 - HKLM\..\Run: [AliceRE_McciTrayApp] C:\PROGRA~1\ALICET~1\vendors\AliceRE\content\template\DRIVEN~1\syncer\MCCITR~1.EXE
O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [egui] "C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: PHOTOfunSTUDIO -viewer-.lnk = C:\Programmi\Panasonic\PHOTOfunSTUDIO -viewer-\PhAutoRun.exe
O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Convert to existing PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.4.8.cab
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} - http://download.eset.com/special/eos/OnlineScanner.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Programmi\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Network WanMiniport First Position - Unknown owner - C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Check Point Software Technologies LTD - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

--
End of file - 7126 bytes

ATTENDO DIRETTIVE!!
Ciao
r16
Inviato: Friday, September 04, 2009 3:38:26 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Kalachado ha scritto:

ciao r16..ho fatto tutto come mi hai suggerito..eliminati quei crack prima di tutto e le posizioni in rosso...
ma per quanto riguarda Zone Alarm niente! In installazione applicazioni il programma non c'è più, ma sevado in programmi>Zonelabs il programma c'è tutto e apparentement installato ma su qualunque dei file io clicchi mi dice sempre:

"C:\programmi\Zonelabs\Zone alarm\(nomefile)...non è un'applicazione di Win32 valida"

Non sò che dirti..

Evidentemente, hai ancora dei "rimasugli" del virus.
shapiro
Inviato: Friday, September 04, 2009 4:43:40 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
allora kalachado, probabilmente sei stato reinfettato nuovamente dal virus bagle, e questo e' dovuto molto probabilmente ai crack che hai tenuto nel pc durante le scansoni, il bagle non entra cosi' per caso

riesegui findykill, usa solo l'opzione 2 e posta il report

http://dc108.4shared.com/download/75022994/b07bff/FindyKill.exe?tsid=20090209-102651-de3379fb


avvia il PC in modalità provvisoria ed esegui Norman_Malware_Cleaner

http://normanasa.vo.llnwd.net/o29/public/Norman_Malware_Cleaner.exe

Finita la scansione, rimuovi i files infetti trovati e posta il log che viene generato sul desktop.







Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.