Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Cosa c'è che non và nel mio log?? Opzioni
BANDW
Inviato: Wednesday, February 23, 2011 6:45:43 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
Visto che ho avuto qualche altro problema con W7 QUI allego il file di log per vedere cosa ci potrebbe essere di strano, si perchè qualcosa che non và c'è, visto che avira mi avverte continuamente che nella cartella temp di windows risiedono sempre file che vogliono accedere al sistema



Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 18:37:24, on 23/02/2011
Platform: Windows 7 (WinNT 6.00.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Windows\PixArt\PAC207\Monitor.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Pinnacle\Shared Files\Programs\USBTip\USBTip.exe
C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe
C:\Users\Administrator\AppData\Local\Google\Update\GoogleUpdate.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Windows\system32\wuauclt.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Program Files\Mozilla Firefox\plugin-container.exe
C:\Program Files\BlazeVideo\BlazeDTV 2.5a\MediaDetector.exe
C:\Windows\system32\SearchFilterHost.exe
C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.it
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Program Files\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Program Files\Windows Live\Toolbar\wltcore.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [Monitor] C:\Windows\PixArt\PAC207\Monitor.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [USBToolTip] C:\PROGRA~1\Pinnacle\SHARED~1\Programs\USBTip\USBTip.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [PCFix] C:\Program Files\PCFix\PCFix.exe
O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [BlazeServoTool] "C:\Program Files\BlazeVideo\BlazeDTV 2.5a\MediaDetector.exe"
O4 - HKCU\..\Run: [ccleaner] "C:\Program Files\CCleaner\CCleaner.exe" /AUTO
O4 - HKCU\..\Run: [Google Update] "C:\Users\Administrator\AppData\Local\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'SERVIZIO DI RETE')
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Google Sidewiki... - res://C:\Program Files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_96D6FF0C6D236BF8.dll/cmsidewiki.html
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{7CBCD083-D8F2-4444-8DBF-EE0441A0D276}: NameServer = 193.70.152.15 193.70.152.25
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: ryrsfnn - C:\Windows\system32\config\systemprofile\AppData\Local\ryrsfnn.dll (file missing)
O23 - Service: AMD External Events Utility - AMD - C:\Windows\system32\atiesrxx.exe
O23 - Service: AMService - Unknown owner - C:\Windows\TEMP\sjqe\setup.exe (file missing)
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Google Software Updater (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe

--
End of file - 8693 bytes
Sponsor
Inviato: Wednesday, February 23, 2011 6:45:43 PM

 
davix
Inviato: Wednesday, February 23, 2011 6:57:29 PM

Rank: AiutAmico

Iscritto dal : 2/4/2011
Posts: 4,198
BANDW fai il copia/incolla del log di MBAM, di quello che ti ha trovato ed eliminato.

Descrivi brevemente i problemi di Avvio che hai avuto.
BANDW
Inviato: Wednesday, February 23, 2011 7:11:55 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
davix ha scritto:
BANDW fai il copia/incolla del log di MBAM, di quello che ti ha trovato ed eliminato.

Descrivi brevemente i problemi di Avvio che hai avuto.


Hai ragione, ecco ilfile di malwarebytes'


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Versione database: 5363

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

23/02/2011 17:46:12
mbam-log-2011-02-23 (17-46-12).txt

Tipo di scansione: Scansione veloce
Elementi esaminati: 148176
Tempo trascorso: 5 minuti, 1 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 4
Valori di registro infetti: 0
Voci infette nei dati di registro: 0
Cartelle infette: 0
File infetti: 3

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
HKEY_CURRENT_USER\SOFTWARE\JP595IR86O (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\NtWqIVLZEWZU (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully.
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\ (Hijack.Zones) -> Quarantined and deleted successfully.

Valori di registro infetti:
(Non sono stati rilevati elementi nocivi)

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
(Non sono stati rilevati elementi nocivi)

File infetti:
c:\Windows\Tasks\{22116563-108c-42c0-a7ce-60161b75e508}.job (Trojan.Downloader) -> Quarantined and deleted successfully.
c:\Windows\Tasks\{62c40aa6-4406-467a-a5a5-dfdf1b559b7a}.job (Trojan.FakeAlert) -> Quarantined and deleted successfully.
c:\Windows\Tasks\{bbaeaeaf-1275-40e2-bd6c-bc8f88bd114a}.job (Trojan.Downloader) -> Quarantined and deleted successfully.



Brevemente è impossibile sintetizzare quello che ho fatto in 5/6 ore di smanettamento pc Drool comunque avevo messo il link alla pagina del problema che ho avuto cioè questo:
http://forum.aiutamici.com/yaf_postst76739p2_Mancato-avvio.aspx
davix
Inviato: Wednesday, February 23, 2011 7:40:58 PM

Rank: AiutAmico

Iscritto dal : 2/4/2011
Posts: 4,198
Devi fare la Scansione completa,non Veloce.


Aggiorna MBAM, Scansione completa, elimina quello che trova (forse), posta il log.

Lo dico per te ...e per il tuo pc. Speak to the hand
BANDW
Inviato: Thursday, February 24, 2011 5:56:54 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
Allora stanotte ho fatto fare la scansione completa al pc ed ecco il risultato di malwarebytes':


Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Versione database: 5363

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

24/02/2011 07:57:58
mbam-log-2011-02-24 (07-57-58).txt

Tipo di scansione: Scansione completa (C:\|D:\|E:\|F:\|)
Elementi esaminati: 821133
Tempo trascorso: 11 ore, 32 minuti, 22 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Voci infette nei dati di registro: 0
Cartelle infette: 0
File infetti: 0

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
(Non sono stati rilevati elementi nocivi)

Valori di registro infetti:
(Non sono stati rilevati elementi nocivi)

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
(Non sono stati rilevati elementi nocivi)

File infetti:
(Non sono stati rilevati elementi nocivi)



dimenticavo, l'altro ieri avevo avuto due crash (mai avuti da quando ho seven) ed ecco i log che non capisco se siano relazionati a questo problema del probabile virus/malware oppure all'altro visibile QUI:
http://forum.aiutamici.com/yaf_postst76739p2_Mancato-avvio.aspx

ecco i due log

Firma problema:
Nome evento problema: BlueScreen
Versione SO: 6.1.7600.2.0.0.256.1
ID impostazioni locali: 1040

Ulteriori informazioni sul problema:
BCCode: d1
BCP1: 000007BD
BCP2: 00000002
BCP3: 00000001
BCP4: 84121EF6
OS Version: 6_1_7600
Service Pack: 0_0
Product: 256_1

File che contribuiscono alla descrizione del problema:
C:\Windows\Minidump\022211-53171-01.dmp
C:\Users\Administrator\AppData\Local\Temp\WER-63265-0.sysdata.xml

Leggere l'informativa sulla privacy online:
http://go.microsoft.com/fwlink/?linkid=104288&clcid=0x0410

Se l'informativa sulla privacy online non è disponibile, leggere quella offline:

C:\Windows\system32\it-IT\erofflps.txt




Firma problema:
Nome evento problema: BlueScreen
Versione SO: 6.1.7600.2.0.0.256.1
ID impostazioni locali: 1040

Ulteriori informazioni sul problema:
BCCode: d1
BCP1: 9DC039D8
BCP2: 00000002
BCP3: 00000001
BCP4: 84197469
OS Version: 6_1_7600
Service Pack: 0_0
Product: 256_1

File che contribuiscono alla descrizione del problema:
C:\Windows\Minidump\022211-14296-01.dmp
C:\Users\Administrator\AppData\Local\Temp\WER-31406-0.sysdata.xml

Leggere l'informativa sulla privacy online:
http://go.microsoft.com/fwlink/?linkid=104288&clcid=0x0410

Se l'informativa sulla privacy online non è disponibile, leggere quella offline:
C:\Windows\system32\it-IT\erofflps.txt



Think Think

Continua a persistere il problema che comunque ogni tanto cliccando su un link qualsiasi per aprire una pagina web, mi si aprono pagina strane a link sicuramente malevoli
Not talking
r16
Inviato: Thursday, February 24, 2011 6:31:55 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Elimina quei link per favore.
Grazie.

Poi:
Scarica Combofix (usa Internet Explorer)

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Rinomina combofix prima di salvarlo sul desktop in abc.exe
Per rinominare il file, quando lo scarichi ti chiede dove salvarlo, e ti compare la casella "nome file" ,basta che cambi il nome che ti appare li in abc.exe)
Una volta scaricato il programma, clicca su start\ esegui nel box bianco copia e incolla questo comando, virgolette comprese:
"%userprofile%\desktop\abc.exe" /killall
Premi OK.
Durante la scansione non usare il pc. (nemmeno il mouse)
Posta il log
BANDW
Inviato: Thursday, February 24, 2011 7:05:59 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
Fatto, compbofix è partito e poi.......................crash del sistema ed ecco il risultato

Firma problema:
Nome evento problema: BlueScreen
Versione SO: 6.1.7600.2.0.0.256.1
ID impostazioni locali: 1040

Ulteriori informazioni sul problema:
BCCode: d1
BCP1: 58434F93
BCP2: 00000002
BCP3: 00000001
BCP4: 8418FEF6
OS Version: 6_1_7600
Service Pack: 0_0
Product: 256_1

File che contribuiscono alla descrizione del problema:
C:\Windows\Minidump\022411-29515-01.dmp
C:\Users\Administrator\AppData\Local\Temp\WER-41875-0.sysdata.xml

Leggere l'informativa sulla privacy online:
http://go.microsoft.com/fwlink/?linkid=104288&clcid=0x0410

Se l'informativa sulla privacy online non è disponibile, leggere quella offline:
C:\Windows\system32\it-IT\erofflps.txt

r16
Inviato: Thursday, February 24, 2011 7:25:41 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Scarica DDS sul desktop.
http://download.bleepingcomputer.com/sUBs/dds.scr
Link alternativo:
http://download.bleepingcomputer.com/sUBs/dds.com
Disabilita i software di protezione in tempo reale. (Antivirus Firewall, ecc...)
Doppio clic per avviarlo.
Finita la scansione, troverai 2 log.
Salva entrambe le relazioni sul desktop.
DDS.txt
Attach.txt
Postali qui con :
http://www.wikisend.com/
BANDW
Inviato: Thursday, February 24, 2011 7:40:24 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
r16
Inviato: Thursday, February 24, 2011 10:29:40 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Scarica TDSSKiller.zip sul desktop:
http://support.kaspersky.com/viruses/solutions?qid=208280684
Estrai i dati in una cartella e fai doppio clik su TDSSKiller.exe
clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà skip,clicca su "Continue".
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Se invece, è richiesto il riavvio, acconsenti.
Il log lo trovi in C:\
Postalo qui, con le modalità che hai postato i log precedenti.
BANDW
Inviato: Friday, February 25, 2011 5:16:05 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
r16 ha scritto:
............
Postalo qui, con le modalità che hai postato i log precedenti.


http://wikisend.com/download/317134/TDSSKiller.2.4.18.0_25.02.2011_17.08.40_log.txt

P.S.Trovato e "curato" un Rootkit con TDSSKiller d'oh!
BANDW
Inviato: Friday, February 25, 2011 5:32:20 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
Dimenticavo, prima di avviare TDSSKiller avevo già fatto una scansione con Malwarebytes'

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Versione database: 5363

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

25/02/2011 16:40:10
mbam-log-2011-02-25 (16-40-10).txt

Tipo di scansione: Scansione veloce
Elementi esaminati: 148901
Tempo trascorso: 4 minuti, 12 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 1
Voci infette nei dati di registro: 0
Cartelle infette: 0
File infetti: 1

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
(Non sono stati rilevati elementi nocivi)

Valori di registro infetti:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{5E5A7137-BB88-61FB-81DA-9E8F2AC26EAE} (Trojan.ZbotR.Gen) -> Value: {5E5A7137-BB88-61FB-81DA-9E8F2AC26EAE} -> Quarantined and deleted successfully.

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
(Non sono stati rilevati elementi nocivi)

File infetti:
c:\$Recycle.Bin\s-1-5-21-3997841188-2823675325-846543867-500\$R939N8F\ywzi.exe (Heuristics.Shuriken) -> Quarantined and deleted successfully.



L'ho rifatta dopo la scansione di TDSSKiller (e nel frattempo ho aggiornato all'ultima versione Malwarebytes')

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Versione database: 5875

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

25/02/2011 17:32:01
mbam-log-2011-02-25 (17-32-01).txt

Tipo di scansione: Scansione veloce
Elementi esaminati: 154703
Tempo trascorso: 3 minuti, 29 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 1
Valori di registro infetti: 0
Voci infette nei dati di registro: 0
Cartelle infette: 0
File infetti: 0

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
HKEY_CURRENT_USER\SOFTWARE\CE8SIIFGSU (Trojan.FakeAlert) -> Quarantined and deleted successfully.

Valori di registro infetti:
(Non sono stati rilevati elementi nocivi)

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
(Non sono stati rilevati elementi nocivi)

File infetti:
(Non sono stati rilevati elementi nocivi)


r16
Inviato: Friday, February 25, 2011 6:37:40 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
Tipo di scansione: Scansione veloce

Hai il "vizietto" di fare le scansioni veloci.
In un pc infetto come il tuo, vanno fatte "complete".

Disistalla Combofix così:
Scarica OTC by OldTimer sul desktop:
http://oldtimer.geekstogo.com/OTC.exe
doppio clic per eseguirlo
Clicca su CleanUp.
Ti chiederà di riavviare il pc.
Clicca sì.

Lo reistalli, seguendo le stesse indicazioni del post precedente, e vedi se riesci questa volta a fare la scansione.
Se riesce posta il log.
BANDW
Inviato: Saturday, February 26, 2011 8:02:59 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
r16 ha scritto:
Commenta:
Tipo di scansione: Scansione veloce

Hai il "vizietto" di fare le scansioni veloci.
In un pc infetto come il tuo, vanno fatte "complete".

Hai ragione, stanotte ho rifatto fare la scansione completa e malwarebytes', non ha trovato nulla Think


r16 ha scritto:

Disistalla Combofix così:
Scarica OTC by OldTimer sul desktop:
http://oldtimer.geekstogo.com/OTC.exe
doppio clic per eseguirlo
Clicca su CleanUp.
Ti chiederà di riavviare il pc.
Clicca sì.

Lo reistalli, seguendo le stesse indicazioni del post precedente, e vedi se riesci questa volta a fare la scansione.
Se riesce posta il log.


Fatto, disinstallato combofix (ma penso che la volta scorsa non si era mai istallato, il crash sicuramente lo ha impedito)
questo è il file di log di Combofix
ComboFix.txt

Avira comunque, continua sempre ad avvertirmi che ci sono file sospetti............... che io faccio "eliminare" subito

Nel file 'C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\StartUp\ozhiz.exe'

Nel file 'C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\StartUp\zuifd.exe'


BANDW
Inviato: Saturday, February 26, 2011 8:51:35 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
P.S.

Ma questo file (che a me sembra sospetto) c:\users\Administrator\AppData\Roaming\Tifyk.temp cosa nasconde? Sul web non c'è nessuna parola che abbia similitudine a questo file
L'ho anche controllato con Virustotal e non ha trovato nulla Not talking

Inoltre, Combofix dice che ha cancellato
c:\windows\system32\twunk_32.exe
infatti se lo cerco dall'opzione delle cartelle non esiste ma se lo cerco con il motore in basso a sinistra da "cerca programmi e file", lo trova e me lo da come programma ma se provo ad aprire la cartella che lo contiene, il processo Explorer, si blocca Think
Pero cercando sul web, pare che sia un processo di TWAIN o comunque un file di sistema ............che adesso non ho più nella cartella c:\windows\system32\ d'oh!

Il mistero si infittisce sempre di più
r16
Inviato: Saturday, February 26, 2011 9:24:54 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Per cortesia, non prendere iniziative, che potrebbero peggiorare la situazione.

Apri un file di testo con il Block Note sul Desktop
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt
Code:
KillAll::

Driver::
AMService

File::
c:\windows\system32\YCemSCi.exe
c:\users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
ozhiz.exe
zuifd.exe

Folder::
c:\users\Administrator\AppData\Roaming\Tifyk


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
BANDW
Inviato: Saturday, February 26, 2011 10:21:24 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
Fatto, ecco il file:

ComboFix.txt

Dimenticavo di dire una cosa importante, la settimana scorsa, prima che iniziassero tutti i problemi qui elencati, Avira mi aveva avvertito che aveva trovato un cavallo di troia d'oh!



cioè qui:

C:\Users\Administrator\AppData\Local\tlscass.dll

siccome era impossibile cancellarlo perchè era in uso, l'ho dovuto fare avviando w7 in modalità provvisoria e siccome sul web non trovato notizie a riguardo, per far si che potessi eventualmente ripristinarlo in caso di necessità, l'ho messo dentro una cartella zippata sempre nello stesso posto

C:\Users\Administrator\AppData\Local\tlscass.rar
dove si trova ancora adesso e da tutte le scansioni effettuate con tutti i programmi antivirus vari, non è stato comunque segnalato come pericoloso (motivo per cui avevo anche dimenticato di sottolinearlo) Brick wall

Spero che comunque non sia questo file a creare ancora problemi e quindi chiedo se a questo punto possa anche cancellare definitivamente la cartella zippata che lo contiene Think
r16
Inviato: Saturday, February 26, 2011 10:40:41 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Prendi la cartella zippata, con il file all'interno, e spostala nel cestino.
Te la tieni lì una settimana, poi se vedi che il pc non dà problemi, la elimini svuotando il cestino.

Riferisci quali problemi riscontri, dopo le operazioni appena fatte.
BANDW
Inviato: Saturday, February 26, 2011 11:01:11 PM
Rank: AiutAmico

Iscritto dal : 10/23/2003
Posts: 215
r16 ha scritto:
Prendi la cartella zippata, con il file all'interno, e spostala nel cestino.
Te la tieni lì una settimana, poi se vedi che il pc non dà problemi, la elimini svuotando il cestino.

Riferisci quali problemi riscontri, dopo le operazioni appena fatte.


Ehm, c'è un problema, per precauzione io ho messo l'avvio di CCleaner all'avvio contestuale del pc, così da ripulire da schifezze, varie sempre il pc (cookies, cronologia, file temporanei di internet, elenco download, svuota cestino, etc....) quindi, considerando che è già da più di una settimana che il file zippato con tlscass.rar risiede indisturbato lì, chiedo se a questo punto conviene bypassare l'opzione di decantazione nel "cestino" e cancellarlo definitivamente Think

comunque al momento (e spero anche in futuro) il pc non manifesta problemi evidenti, in tal caso segnalerò subito l'accaduto e gli eventi anomali.

Ti ringrazio comunque per tutto il tempo che mi hai dedicato e per la pazienza che hai avuto, come ben sapevo questo forum è questo sito, sono stati sempre utili a 360° ed un grosso punto di riferimento per me (e per gli amici che mi hanno richiesto consigli in merito). Ricordo che lessi di questo sito su una rivista del settore, che ne parlava molto bene, nel lontano 2003, sono passati gli anni ma la qualità è rimasta sempre alta, complimenti ancora per l'impegno che ci mettete Applause
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.