Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

problemi con esecuzione combofix Opzioni
paolopa
Inviato: Saturday, October 03, 2009 12:00:06 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
buongiorno a tutti,volevo scansionare un vecchio portatile che uso saltuariamente con combofix,ma dopo l installazione sul desktop,al tentativo di apertura,mi da una prima finestra di errore:cdrom non previsto nella posizione,informare sUBs ora!!
clicco su ok anche se non è per nulla chiaro,e mi appare la seguente finestra:impossibile trovare il file"nircmd".verificare che il nome ed il percorso del file sia corretto e ritentare.per cercare un file fare clic sul pulsante start quindi scegliere trova.clicco anche qui su ok e la finestra se ne va.stessa cosa accade quando faccio:esegui e la procedura per disinstallare combo.qualcuno sa dirmi che sta succedendo?buon sabato a tutti!
Sponsor
Inviato: Saturday, October 03, 2009 12:00:06 PM

 
r16
Inviato: Saturday, October 03, 2009 4:28:23 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Da dove lo hai scaricato quel Combofix?
Mai sentito che si deve contattare il creatore di Combofix.
Vuoi vedere che ti sei scaricato un "finto" Combofix....
paolopa
Inviato: Saturday, October 03, 2009 4:47:13 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
ciao r16,ho usato uno dei link che hai dato a qualche tuo "paziente",per cui non credo sia possibile,visto che loro l hanno usato.è un pc che uso raramente,e qualche giorno fa malware mi aveva trovato due infezioni messe in quarantena,da qua il voler fare una scansione con combofix.se vuoi ti invio un log di hijack


Scan saved at 16.49.41, on 03/10/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\AVG\AVG8\avgrsx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Programmi\PC Tools Firewall Plus\FWService.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\WINDOWS\System32\hkcmd.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\LTSMMSG.exe
C:\Programmi\Acer\Launch Manager\LaunchAp.exe
C:\Programmi\Acer\Launch Manager\PowerKey.exe
C:\Programmi\Acer\Launch Manager\HotkeyApp.exe
C:\Programmi\Acer\Launch Manager\KeyHook.exe
C:\Programmi\Acer\Launch Manager\CtrlVol.exe
C:\Programmi\PC Tools Firewall Plus\FirewallGUI.exe
C:\Programmi\BillP Studios\WinPatrol\winpatrol.exe
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\Programmi\CyberLink\Shared Files\RichVideo.exe
C:\Programmi\Panda USB Vaccine\USBVaccine.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\Programmi\AVG\AVG8\avgcsrvx.exe
C:\WINDOWS\system32\wuauclt.exe
F:\PortableApps\HiJackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.acer.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG8\avgssie.dll
O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O4 - HKLM\..\Run: [LaunchApp] LaunApp
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [LaunchAp] "C:\Programmi\Acer\Launch Manager\LaunchAp.exe"
O4 - HKLM\..\Run: [PowerKey] "C:\Programmi\Acer\Launch Manager\PowerKey.exe"
O4 - HKLM\..\Run: [HotkeyApp] "C:\Programmi\Acer\Launch Manager\HotkeyApp.exe"
O4 - HKLM\..\Run: [KeyHook] "C:\Programmi\Acer\Launch Manager\KeyHook.exe"
O4 - HKLM\..\Run: [CtrlVol] "C:\Programmi\Acer\Launch Manager\CtrlVol.exe"
O4 - HKLM\..\Run: [00PCTFW] "C:\Programmi\PC Tools Firewall Plus\FirewallGUI.exe" -s
O4 - HKLM\..\Run: [WinPatrol] C:\Programmi\BillP Studios\WinPatrol\winpatrol.exe -expressboot
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programmi\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.sertek.com.tw/
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1234778897917
O16 - DPF: {9191F686-7F0A-441D-8A98-2FE3AC1BD913} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programmi\AVG\AVG8\avgpp.dll
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: PC Tools Firewall Plus (PCToolsFirewallPlus) - PC Tools - C:\Programmi\PC Tools Firewall Plus\FWService.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared Files\RichVideo.exe

--
End of file - 5553 bytes
manca la prima riga,non so perchè...

r16
Inviato: Saturday, October 03, 2009 5:31:44 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao paolopa .
Avrai visto che ho testato personalmente Combofix, scaricandolo anche dallo stesso link .
Non mi ha dato problemi, a parte l'icona di Explorer sul desktop, che è normale .
Basta cestinarla.
Non mi è uscito nessun messaggio, che mi spediva da sUBs.
Il log non presenta infezioni.
Prima di eseguire scansioni a vanvera, dovrei sapere se il pc ti dà problemi.
E di che tipo.
paolopa
Inviato: Saturday, October 03, 2009 6:00:30 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
problemi veri e propi non mi sembra,solo sensazioni e un po di lentezza,ma con 512 di ram...
in c ho trovato questo che non so da dove è uscito,a un certo punyo dice che combo ha rilevato attivita rootkit,ma per me è arabo...
PUSHD "C:\32788R22FWJFW"

SET "Comspec=C:\WINDOWS\system32\cmd.execf"

IF NOT EXIST C:\WINDOWS\system32\cmd.exe GOTO Not_NT

VER 1>OsVer

GREP.cfxxe -F "5.1.2" OsVer 1>XP.mac

IF 0 == 0 GOTO NT

GREP.cfxxe -isq "ProductType.*WinNT" WinNT00 || GOTO Not_NT

SET "Ver_CF=09-10-01.05"

IF NOT EXIST NircmdB.exe COPY /Y Nircmd.cfxxe NircmdB.exe
1 file copiati.

PEV UZIP License\pv_5_2_2.zip .\

MOVE /Y PV.exe PV.cfxxe

IF NOT EXIST PEV.cfxxe COPY /Y PEV.exe PEV.cfxxe
1 file copiati.

SED "/^PATH=/I!d; s///; s/\x22//g" Oripath 1>OriPath00

PEV -rtf -s+901 .\OriPath00 && (
SED -r "s/\x22//g; s/(.{900}).*/\1/; s/;[^;]*$//" OriPath00 1>OriPath01
FOR /F "TOKENS=*" %G IN (OriPath01) DO @SET "PATH=CDROM;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;%G"
)

IF NOT EXIST OriPath01 FOR /F "TOKENS=*" %G IN (OriPath00) DO SET "PATH=CDROM;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;%G"

SET "PATH=CDROM;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\System32\Wbem;C:\;c:\Elements\1stBoot;"
Killing 'runonce.exe'
Killing 'grpconv.exe'
Killing 'procmon.exe'
Killing 'ANDRE.EXE'
Killing 'TOLO.exe'
Killing 'Merlin.scr'
Killing 'jalang.exe'
Killing 'jalangkung.exe'
Killing 'jantungan.exe'
Killing 'DOSEN.exe'
Killing 'C3W3K4MPUS.exe'
pv: No matching processes found

PEV -rtf --c:##5# .\* and { License.exe or 32788R22FWJFW.exe or OsVer.exe or WinNT.exe or N_.exe } 1>temp00 && (
PV -o%f * 1>temp01
PEV -tf -t!o --files:temp01 --c:##5#b#f# 1>temp02
GREP -Fif temp00 temp02 1>temp03
SED "/.* /!d; s///" temp03 1>temp04
SED ":a; $!N; s/\n/\x22 \x22/; ta; s/.*/\x22&\x22/" temp04 1>temp05
FOR /F "TOKENS=*" %G IN (temp05) DO @NIRCMD KILLPROCESS %G
)
Tabella codici attiva: 1252
Impossibile trovare C:\32788R22FWJFW\AbortB

CALL :MDCheck
Impossibile trovare C:\32788R22FWJFW\md5sum00.pif

PEV -rtf -md5979B230F49C5822DE12A7FF1C7088151 .\md5sum.pif || CALL :MDFaiL ChkSum_Fail
.\md5sum.pif

PEV -tf --files:files.pif --c:##5#b#f# 1>mdCheck00.dat

GREP -vs "^!MD5:" mdCheck00.dat 1>mdCheck0a.dat

GREP -Fvf md5sum.pif mdCheck0a.dat 1>mdCheck01.dat && CALL :MDFaiL

GOTO :EOF

=============================================

ALLUSERSPROFILE=C:\Documents and Settings\All Users
APPDATA=C:\Documents and Settings\paolo\Dati applicazioni
CD=CDROM
cfExt=cfxxe
CFLDR=32788R22FWJFW
Chksum=979B230F49C5822DE12A7FF1C7088151
CLIENTNAME=Console
Command switches used=Opzioni usate
CommonProgramFiles=C:\Programmi\File comuni
Completion time=Ora fine scansione
COMPUTERNAME=ACER-0PAPJVLNC4
ComSpec=C:\WINDOWS\system32\cmd.execf
Connecting to=Collegarsi a
Connecting to ComboFix servers=Collegamento al server di ComboFix
Cryptography Services Error=Cryptography Services Error
Disclaimer=Una guida sul corretto uso ComboFix può essere trovata qui:~n~nhttp://www.bleepingcomputer.com/combofix/how-to-use-combofix~n_________________________________________________________________________~n~nQuesto strumento è inteso per uso privato. Non dovrebbe essere mai usata in un ambiente non controllati.~nSe le infezioni sono trovati, sarà automaticamente il riavvio di Windows per completare il processo di rimozione.~n~nPer piacere, assicuratevi che tutte le finestre siano chiuse prima di procedere.~n_________________________________________________________________________~n~nIl software è fornito 'così com'è', senza garanzie di alcun tipo.~nTutte le garanzie espressamente implicite sono smentite.~n~nSe non siete d'accordo a termini di cui sopra, si prega di fare clic su 'No' per annullare." "ESONERO GARANZIE SUL SOFTWARE.
DLLs Loaded Under Running Processes=Dlls caricate dai processi in esecuzione
Drivers/Services=Driver/Servizi
Eng=REM
Fail2Delete=Eliminazione Fallita
File Associations=Associazioni dei file
File Replicators=File Replicators
Files Infected - Patched=File infetti - modificati
FIREFOX POLICIES=FIREFOX POLICIES
FP_NO_HOST_CHECK=NO
hidden files=Files nascosti
HOMEDRIVE=C:
HOMEPATH=\Documents and Settings\paolo
is infected=è infetto
is missing=è mancante
KMD=CF4069.exe
LANG_CF=IT
Line1=Attendere prego
Line10=Combofix ha rilevato la presenza di attività Rootkit ed è necessario riavviare il pc~nKAnnotare i nomi poichè potranno servirci dopo~n~n%~G" "Rootkit !!
Line10A=Combofix ha rilevato la presenza di attività Rootkit ed è necessario riavviare il pc" "Rootkit !!
Line11=Scansione dei files infetti. . .
Line12=Tipicamente non impiega pi— di 10 minuti
Line13=Su pc molto infetti il tempo di scansione pu• raddoppiare facilmente
Line14=%G ...... driver non caricato con successo.
Line15=Il driver Rootkit %G è ancora presente. Una scansione Rootkit è richiesta.
Line16=Combofix ha modificato le configurazioni dell'orologio.
Line17=Non modificate la configurazione. Verra ristabilit… dopo
Line18=ComboFix ha riscontrato l'errore Terminal!! Per piacere caricate il file- C:\ComboFix_error.dat
Line19=su: http://www.bleepingcomputer.com/submit-malware.php?channel=4
Line2=Combofix Š pronto per lavorare.
Line20=Preparazione del report.
Line21=Non usate nessun programma finchŠ ComboFix non ha finito
Line22=Nessun nuovo file creato in questo arco di tempo
Line23=*Nota* i valori vuoti ^& legittimi/default non sono visualizzati.
Line24=Contenuto della cartella 'Scheduled Tasks'
Line25=Quasi Finito . . Questa finestra verrà chiusa
Line26=Attendete pochi secondi per il report a pop up
Line27=Il report di ComboFix si trova in C:\COMBOFIX.TXT
Line28=Riavvio di Windows . . . Attendere Prego
Line29=Per piacere, consentite a ComboFix di riavviare il vostro pc.
Line3=Avete bisogno dei privilegi di amministatore per far funzionare il tool" "No Admin !!
Line30=Overlay Annulata ... Per Piacere rieseguite ComboFix
Line31=Errore data: ~%CurrDate.yyyy-MM-dd%~n~nControlla le tue impostazioni" "Errore data
Line32=C:\WINDOWS\system32\Hal.dll mancante!!~n~nE 'importante che non riavviate o spegnete il pc ~n~nPostate nel forum per ricevere immediata assistenza. Non cliccate su OK per ricevere istruzioni" "CRITICAL WARNING!
Line33=Combofix necessita di inviare i files per ulteriori analisi.~n~nPer piacere, accertatevi che siete connessi ad internet prima di cliccare su Ok" "Inviate i files per ulteriori analisi
Line34=Inviate i malware a Bleeping Computer per un analisi.
Line35=Copia/incolla il percorso qui sotto nel box sopra e clicca su Invia.
Line36=La copia infetta di %~1 è stata trovata e disinfettata
Line36A=ipristinata copia da - %~2
Line37=%~1 . . . è infetto!!
Line38=((((((((((((((((((((((((( Files Creati Da %thirty% al %dateX% )))))))))))))))))))))))))))))))))))
Line39=(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
Line4=C:\WINDOWS\regedit.exe è mancante.~n~nCopiate il file da un altro pc" "Terminal Errore - File Mancante
Line40=Il sito appare temporaneamente off-line.~nPer aiutarla, ComboFix crea il form per l'invio qui at:~n~n* C:\CF-Submit.htm~n~nUsatelo per inviare i file in seguito . " "Upload Fallito!!
Line41=((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
Line42=((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
Line43=Eliminazione Files:
Line43A=Eliminazione Cartelle:
Line44=- MODALITÀ CON FUNZIONALITÀ RIDOTTE -
Line45=La chiave di registro SafeBoot ha bisogno di essere riparata. Questo pc non può avviarsi in Modalità Provvisoria.
Line46=scansione processi nascosti ...
Line47=scansione entrate autostart nascoste ...
Line48=Scansione files nascosti ...
Line49=-- Snapshot per reimpostare la data corrente --
Line5=La data corrente è ~%CurrDate.yyyy-MM-dd%.Questa copia di ComboFix è scaduta.~n~nEliminate questa versione prima di scaricare la versione aggiornata" "TERMINA - %ver_CF%
Line50=ComboFix è stato disinstallato" "Info
Line51=Installare la Console di ripristino di emergenza per Windows XP
Line52=Le partizione di avvio non possono essere elencate correttamente
Line53=%BootDir%Boot.ini non è nel formato corretto
Line54=Questo pc ha già la Console di ripristino di emergenza installata.~n~nOperazione annullata
Line55=Si prega di fare cliccare su 'Sì' ... (EULA)" "Installazione della Console di ripristino di emergenza
Line56=Installazione file -%~G - non trovato
Line57=Non hai selezionato Sì~n~nL'installazione è interrotta
Line58=Il contenuto della %BootDir%cmdcons non è in ordine.~n~nPer piacere disattivate i vostro programmi di sicurezza prima di tentare nuovamente
Line59=La Console di ripristino di emergenza è stata installata con successo.~n~nFare clic sul pulsante 'Sì' per continuare la scansione malware per~n~nFare clic su No per uscire" "Qual è il prossimo?
Line6=Tentavate di far funzionare CFScript?~n~nIl nome, CFScript appare ortograficamente non coretto" "CFScript Errore Nome
Line60=Fare clic sul pulsante 'Sì' per continuare la scansione malware per~n~nFare clic su No per uscire" "Qual è il prossimo?
Line62=E' disponibile una versione più recente di ComboFix.~n~nVuoi aggiornare ComboFix?" "Aggiornamento
Line63=--- ATTENZIONE!! ---~n~nUn aggiornamento critico è obbligatorio.~n~nComboFix si aggiornerà ora~n~n--- ATTENZIONE!! ---" "Aggiornamento Critico
Line64=Impossibile aggiornare ComboFix.~n~Nsi continuerà con questa copia." "Impossibile Scaricare
Line65=ComboFix si riavvierà" "Aggiornato
Line66=Interferenze rilevate~n~nSi prega di eseguire una scansione Rootkit." "Abort!
Line67=Non è possibile rinominare ComboFix come %FileName%~n~nSi prega di utilizzare un altro nome, preferibilmente composto da caratteri alfanumerici
Line68=%cd% non previsto nella posizione~n~nInformare sUBs ora!!
Line69=ComboFix riparazione effettuata sul file mancante C:\WINDOWS\system32\hal.dll
Line7=Tentativo di creazione nuovo Punto di Ripristino
Line70=ComboFix ha rilevato che questa macchina non ha la 'Console di ripristino di emergenza' ~n~nSarebbe nel tuo interesse installarla. Vuoi farlo ora?~n~n* Nota *-Ciò richiede una connessione Internet attiva." "Domanda - Console di ripristino di emergenza
Line71=Fare clic su Sì se si tratta di *WINDOWS XP Home Edition*" "XP Home Edition
Line72=Impossibile scaricare i files richiesti. Annullare ... ~n~nContinuerà la scansione per i malware
Line73=Errore interno! Annullare ... Continuerà la scansione per i malware
Line74=Lei sembra non essere collegato a Internet. Si prega di connettersi prima di cliccare su 'OK'
Line75=I seguenti files tentano di attaccare ComboFix. Verranno disabilitati~nAnnotare i nomi poichè potranno servirci dopo~n~n%~G" "Parasites found !!
Line76=ComboFix ha rilevato che il seguente scanner(s) in real t ime è attivo :~n~n%G~n~nE' risaputo che gli antivirus e i software Hips interferiscono con ~nComboFix's se è in esecuzione. Questo potrebbe portare risultati imprevedibili o a ~nmachine danni. Per favore disabilitate gli scanner e cliccate su'OK'." "Attenzione !!
Line77=%G~n~nLo scanner(s) in real time su citato è ancora attivo ma ComboFix ~ncontinua la sua esecuzione. Notate che lo state facendo a vostro rischio" "Attenzione !!
Line78=%~1 was missing
Line79=%~1 . . . is missing!!
Line8=I formati Rich text (RTF) non sono accettati !!~n~nPer piacere, salvate i comandi CFScript come file di testo, usate Notepad.exe" "ERRORE - Il formato Script non è coretto
Line80=!! ALERT !! It is NOT SAFE to continue!~n~nThe contents of the ComboFix package has been compromised.~nPlease download a fresh copy from:~n~nhttp://www.bleepingcomputer.com/combofix/how-to-use-combofix~n~nNote: You may be infected with a file patching virus 'Virut'" "Error
Line81=ComboFix's script appears tampered. It is not safe to continue.~nComboFix shall now exit. Please inform the forum helper that's aiding~nyou. Unless further instructed to do so, do not run ComboFix again." "Failed Verification
Line82=Webserver appears to be temporarily inaccessible.~nFor your convenience, a zipped file has been created at:~n~nC:\CFCollect.zip~n~nPlease upload the file to BleepingComputer~n~nDo not forget to fill in the 'Comments' section" "Upload Failed!!
Line83=NETSVCS REQUIRES REPAIRS - current entries shown
Line84=http://download.bleepingcomputer.com/sUBs/ComboFix.exe~nhttp://www.forospyware.com/sUBs/ComboFix.exe~n~nComboFix.exe may be downloaded from any of the above sites. If you~nhave downloaded from some other site, there's a likely chance that it~nmay be tainted. For peace of mind, I suggest that you delete the current~ncopy and get a fresh one." "Caution
Line85=Manual Fix is required for restoring CommonStartup
Line9=Il driver Rootkit %G è presente. ... tentativo di disinfestazione
Line90=ComboFix needs to perform a deeper scan
Line91=This should not take more than 10-15 minutes
Line92=Infected HTML files detected.
Line93=ComboFix will now attempt to disinfect
Line94=This is going to take some time
Line95=Disinfection complete !!! ... continuing Log Report preparation
Line96=Recovery in Progress . . .
Line97=WARNING !! Do not manually reboot the machine yourself
LOCKED REGISTRY KEYS=CHIAVI DI REGISTRO BLOCCATE
LOGONSERVER=\\ACER-0PAPJVLNC4
machine was rebooted=Il pc è stato riavviato
MODEL=END1
not completed=non completata
NUMBER_OF_PROCESSORS=1
ORPHANS REMOVED=CHIAVI ORFANE RIMOSSE
OS=Windows_NT
Other Running Processes=Altri processi in esecuzione
Other Services/Drivers In Memory=Altri Servizi/Drivers In Memoria
Path=CDROM;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\System32\Wbem;C:\;c:\Elements\1stBoot;
PATHEXT=.cfxxe;.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
Possible infected sites=Possibili siti infetti
Post-Run=Post-Run
Pre-Run=Pre-Run
Previous Run=Esecuzione precedente
PROCESS=PROCESSO
PROCESSOR_ARCHITECTURE=x86
PROCESSOR_IDENTIFIER=x86 Family 6 Model 11 Stepping 1, GenuineIntel
PROCESSOR_LEVEL=6
PROCESSOR_REVISION=0b01
ProgramFiles=C:\Programmi
PROMPT=$
Qrntn=C:\Qoobox\Quarantine
RecoveryConsole=ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
Resident AV is active=Resident AV is active
RestorePoint= * Creato nuovo punto di ripristino
RKEY_=hklm\software\microsoft\windows nt\currentversion\windows
Running from=Eseguito da
scan completed successfully=Scansione completata con successo
SESSIONNAME=Console
sfxcmd="C:\Documents and Settings\paolo\Desktop\ComboFix.exe" /u
sfxname=C:\Documents and Settings\paolo\Desktop\ComboFix.exe
Stage=Completato Stage_
Supplementary Scan=Scansione supplementare
SYSTEM=C:\WINDOWS\system32
SystemDrive=C:
SystemRoot=C:\WINDOWS
TEMP=C:\DOCUME~1\paolo\IMPOST~1\Temp
The following files were disabled during the run=I seguenti file sono stati disabilitati durante la scansione
TMP=C:\DOCUME~1\paolo\IMPOST~1\Temp
Upload was successful=Caricamento effettuato con successo
Uploading files to server=Caricamento file sul server
USERDOMAIN=ACER-0PAPJVLNC4
USERNAME=paolo
USERPROFILE=C:\Documents and Settings\paolo
Ver_CF=09-10-01.05
windir=C:\WINDOWS

=============================================


IF NOT DEFINED sfxname GOTO END

GREP -F \ temp01 && CALL :Aux

GREP -Fi "C:\WINDOWS\system32\userinit.exe" Userinit00 || (SWREG ADD "hklm\software\microsoft\windows nt\currentversion\winlogon" /v Userinit /d "C:\WINDOWS\system32\userinit.exe," )
Userinit REG_SZ C:\WINDOWS\system32\userinit.exe,

SET SfxCmd 1>SET00

SED -r "/SfxCmd=/I!d; s///; s/\s*$//; s/^(\x22[^\x22]*\x22|[^\x22]\S*) +//; s/^\x22*C:\\Documents and Settings\\paolo\\Desktop\\ComboFix.exe\x22*//I; s/^([^\x22]\S*)/@SET SfxCmd=\x22\1\x22/; s/^(\x22.*)/@SET SfxCmd=\1/" SET00 1>sfx.cmd

DEL /A/F SET00

ATTRIB +R "C:\Documents and Settings\paolo\Desktop\ComboFix.exe"
@SET SfxCmd="/u"

CALL sfx.cmd

CALL AV.cmd

SET /a AVCount+=1

NIRCMD EXEC HIDE PV -d9000 -kf CSCRIPT.EXE

CSCRIPT.exe //NOLOGO //E:VBSCRIPT //B //T:08 av.vbs

PV -kf CSCRIPT.exe PV.*
Killing 'CSCRIPT.exe'
Killing 'PV.*'

IF NOT EXIST AvBlack00 GREP -Fsf AVBlack resident.txt 1>AvBlack00 && (
SED -r "s/\x22//g; s/.*\) //; s/.*(\{.{8}-.{4}-.{4}-.{4}-.{12}\}).*/\1/" AvBlack00 1>AvBlack01
FOR /F "TOKENS=*" %G IN (AvBlack01) DO @CSCRIPT.EXE //NOLOGO //E:VBSCRIPT //T:5 wmi_rem.vbs "%~G"
NIRCMD EXEC HIDE PV -d6000 -kf CSCRIPT.EXE
CSCRIPT.exe //NOLOGO //E:VBSCRIPT //B //T:08 av.vbs
PV -kf CSCRIPT.exe PV.*
)

GREP -Fivf AVWhite resident.txt | GREP -E "^(AV|SP): .*enabled\* \(" 1>AVChk && (
SED -r "s/^AV:/antivirus: /; s/^SP:/antispyware: /; s/ \*(On-access scanning |)enabled\*.*//" AVChk | SED ":a; $!N;s/\n/~n/;ta" 1>AVChkB
NIRCMD LOOP 2 80 BEEP 3000 200
IF 1 LEQ 1 FOR /F "TOKENS=*" %G IN (AVChkB) DO @NIRCMD INFOBOX "ComboFix ha rilevato che il seguente scanner(s) in real t ime è attivo :~n~n%G~n~nE' risaputo che gli antivirus e i software Hips interferiscono con ~nComboFix's se è in esecuzione. Questo potrebbe portare risultati imprevedibili o a ~nmachine danni. Per favore disabilitate gli scanner e cliccate su'OK'." "Attenzione !!" "" && GOTO Av-check
IF 1 GTR 1 FOR /F "TOKENS=*" %G IN (AVChkB) DO @NIRCMD INFOBOX "%G~n~nLo scanner(s) in real time su citato è ancora attivo ma ComboFix ~ncontinua la sua esecuzione. Notate che lo state facendo a vostro rischio" "Attenzione !!" ""
)

DEL /A/F/Q AVChk? AvWhite AvBlack AvBlack0?

SET AVCount=

IF EXIST vista.mac CALL :Vista

GREP -Fx "REGEDIT4" Fin.dat || (
ECHO.1>"C:\DOCUME~1\paolo\IMPOST~1\Temp\tdsstdss"
PEV -rtf "C:\DOCUME~1\paolo\IMPOST~1\Temp\tdsstdss" || (
ECHO.1>wtf_tdssserv
CALL c.bat
GOTO END
)

GOTO AbortD
)
REGEDIT4

IF /I "CDROM" NEQ "C:\32788R22FWJFW" GOTO Abort

IF EXIST "C:\DOCUME~1\paolo\IMPOST~1\Temp\32788R22FWJFW32788R22FWJFW.log" GOTO AbortC

CALL NircmdB.exe INFOBOX "%cd% non previsto nella posizione~n~nInformare sUBs ora!!" ""

IF NOT DEFINED RKEY_ GOTO :EOF

IF /I "" EQU "RKEYB" GOTO RKEYB

IF EXIST "C:\WINDOWS\system32\cmd.execf" MOVE /Y "C:\WINDOWS\system32\cmd.execf" "C:\DOCUME~1\paolo\IMPOST~1\Temp"

CD ..

IF DEFINED cfldr START NIRCMD CMDWAIT 200 EXECMD " DEL /A/F Bug.txt && RD /S/Q "32788R22FWJFW" "
Impossibile trovare il file NIRCMD.

IF NOT DEFINED cfldr START NIRCMD CMDWAIT 200 EXECMD DEL /A/F Bug.txt

EXIT
r16
Inviato: Saturday, October 03, 2009 6:27:57 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Prova con questo:
Scarica sul desktop DoctorWeb: (in fondo pagina trovi il Download)
http://www.drweb-antivirus.it/index.php?option=com_content&task=view&id=3&Itemid=0
Clicca su Avvia.
Farà una scansione preliminare.
Quando sarà finita, seleziona Scansione completa e clicca sul triangolino verde.
Se trova infezioni, usa il tasto "Sposta".
Non postare il log (sarà lunghissimo) posta solo gli eventuali file infetti che trova.
Il log lo trovi in:
C:\Documents and Settings\nomeutente\DoctorWeb\CureIt.log
paolopa
Inviato: Sunday, October 04, 2009 2:26:53 AM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
non ha trovato nulla....aspettiamo a vedere se saltassero fuori problemi.
ho notato un anomalia da un po di tempo,una cosa a cui non avevo dato importanza usando pochissimo il pc:il firewall(pctools firewall plus)si attiva solo dopo un cinque minuti che il pc è in funzione,compare una finestra con una barra verde che si carica,e solo quando ha finito il firewall è in funzione...credo che lo cambiero',non mi sembra il caso di tenerlo.
ho provato a cambiarlo con outpost scaricato da aiutamici,ma non me lo fa installare:impossibile trovare il file"c:\docume-1\paolo\impost-1temp\arc4\outpostfreeinstall.exe"verificare che il percorso e il nome del file siano corretti e ritentare.per cercare un file fare clic ecc. ecc.
al posto del trattino c è una barretta ondulata che non so dove reperire.provo con un altro.
comodo firewall si è installato senza alcuna difficolta'.
r16
Inviato: Sunday, October 04, 2009 2:35:04 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Che DoctorWeb non abbia trovato nulla, lo trovo strano.
Anche perchè, i Rootkit, li hai veramente.
Vuoi provare una scansione con Virit?
Scarica VIRIT : (non entra in conflitto con nessuno)
http://www.tgsoft.it/italy/download.htm lo aggiorni (cliccando sulla parabola in alto) e fai la scansione in Modalità Provvisoria (è molto importante). Fanne anche una in Modalità normale.(la seconda scansione)
Posta anche il log. (lo trovi sull'icona in alto, con raffigurato un block notes ,con una penna)
paolopa
Inviato: Sunday, October 04, 2009 4:03:59 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
VirIT eXplorer Lite Log

[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
OK

04/10/2009 - 15:20:18

[SCANSIONE DEL REGISTRO]
OK

[A:]
BOOT SECTOR: OK


[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\Programmi\Synaptics\SynTP\SynZMetr.exe Infetto da Win32.Funlove.4099
Contattare il Supporto Tecnico TG Soft
C:\Programmi\Synaptics\SynTP\Tutorial.exe Infetto da Win32.Funlove.4099
Contattare il Supporto Tecnico TG Soft

[D:]


Chiavi Registro infette: 0.
Files Infetti: 2.
Files Sospetti: 0.
Files Analizzati: 35320.
Files Totali: 35320.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

[SCANSIONE DELLA MEMORIA]
OK
questa è quella in mod.provv.,ora faccio la normale...ma non ha rimosso nulla?comunque anche sta volta hai visto giusto.
r16
Inviato: Sunday, October 04, 2009 10:12:07 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
No, non ha rimosso nulla.
In passato, hai mai usato Virit ?
Controlla se in C:\Windows\System32\Flcss.exe trovi quel file in rosso.
Fai una ricerca anche con la funzione "Cerca" per vedere se si trova nel Computer.

Questo è un Tool della Symantec, specifico per la rimozione del virus Funlove.4099:
http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/Fixfun.exe
Eseguilo in Modalità provvisoria.
paolopa
Inviato: Monday, October 05, 2009 9:00:13 AM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
ciao r16,buona giornata.
no,non avevo mai usato virit.prima di contattarti avevo fatto di mia iniziativa una scansione con gmer,con esito negativo.
flcss.exe non l ho trovato ne in system32,ne con la funzione "cerca".
ho eseguito il tool di rimozione,sia in modalita' provvisoria,sia normale,si è aperta una finestra nera per circa un secondo(in ambo i casi),ha fatto un beep,ed ha smesso chiudendo la finestra.
ho rifatto una scansione con virit dopo aver spento e riacceso e ha trovato le stesse cose.
ho fatto un altra scansione variando da "elimina automaticamente i virus" a "chiedi se eliminare i file",ed alla fine mi ha chiesto se volevo eliminarli,ma non ho proceduto perchè temevo di fare danni,ora provo a farne una variando ancora in"chiedi se eliminare i virus"e se lo chiede elimino.l ha chiesto,ho detto di eliminare,ma sono sempre al solito posto....
pensi che questo possa essere utile?http://www.kaspersky.com/it/removaltools
parla di rimozione del virus win32funlove...
r16
Inviato: Monday, October 05, 2009 1:36:33 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Certo paolopa , prova il Tool di Kaspersky.
paolopa
Inviato: Monday, October 05, 2009 3:17:55 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
nulla di fatto,non riesco lanciarlo,e agv lo vede come file infetto,io gli dico di ignorare,ma comunque non riesco a lanciarlo.winpatrol mi ha detto che flcss stava cercando di modificare qualcosa,ed io ho negato il permesso. .comunque agv propio ora mi ha messo in quarantena un trojan flcss.exe proveniente da c\win\system32...quello che mi avevi detto di cercare....sara' forse perchè ho abilitato l'accesso a file e cartelle protetti e nascosti?
r16
Inviato: Monday, October 05, 2009 3:52:46 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Quel file,(Flcss.exe) è quello che fà partire "in pieno" il virus.
Purtroppo, paolopa , è riuscito a mettere un rootkit, in un file (SynZMetr.exe) legittimo.
E si deve purtroppo, "tentare".

Scarica SDFix e salvalo sul desktop
http://downloads.andymanchesta.com/RemovalTools/SDFix.exe
- Doppio click su SDFix.exe e il tool si scaricherà in C:\SDFix
- Avvia il sistema in modalità provvisoria. ( è indispensabile che la scansione venga effettuata in MODALITA' PROVVISORIA)
- Apri la cartella SDFix situata in C:\ e fai un doppio click su RunThis.bat.
- seleziona Y per avviare la pulizia
- Quando te lo chiederà premi un tasto qualsiasi per riavviare.
Aspetta pazientemente, perchè lo script eseguirà l'eliminazione dei file trovati.
- Quando apparirà il desktop il tool terminerà il suo lavoro e visualizzerà il messaggio "Finished"
- Premi un tasto per terminare lo script e ricaricare le icone del desktop
- Il log sarà visualizzato automaticamente,altrimenti potrai trovarlo in C:\SDFix\Report.txt
paolopa
Inviato: Monday, October 05, 2009 4:39:24 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
fatto,c è la finestra blu ferma da un po,sembra non faccia nulla,c è solo la barretta gialla che lampeggiadopo la y,ma nessun rumore o lucetta che indichi che è vivo.non ho trovato alcuna indicazione per salvarlom sul desktop in fase di scaricamento...
che ne pensi se entrassi con un cdlive di linux ed eliminassi quei due file?dovrebbero essere solo del touchpad,si dovrebbero poter recuperare coi cd d installazione,o no?qua non succede nulla,che faccio?grazie per la pazienza...
r16
Inviato: Monday, October 05, 2009 5:43:17 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Per provare puoi provare.
Ma, paolopa, devo essere onesto: non sò le consegueze.
Altrimenti ti avrei detto di farlo subito dopo la scansione con Virit.
paolopa
Inviato: Monday, October 05, 2009 6:22:00 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
osa,osa sempre e sarai simile a Dio!!!l ultimo programma non funziona,si blocca dopo la y...provo a riscaricarlo e riprovo,senno elimino i file infetti,tanto credo che il sistema sia compromesso non poco.ti faccio sapere quando ho fatto,male che vada imparo qualcosa,non credi??!!grazie davvero per l aiuto e la pazienza!
paolopa
Inviato: Monday, October 05, 2009 9:54:37 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
ho eliminato i file,virit non rileva piu nulla,ma combo si comporta come prima.il pc non sembra abbia avuto problemi con l eliminazione...ma forse sara' il caso di formattare...domani vedo.buona serata e ancora grazie
r16
Inviato: Monday, October 05, 2009 9:59:24 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Prova a disistallarlo, (con pulizie e riavvio) e installa questa versione:
http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.