Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Log Hijack Help Me
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 30 Mag 2006 13:45    Oggetto: Log Hijack Help Me Rispondi citando

Ragazzi da un pò di tempo il mio Pc mi dà molti problemi : spyware a tonnellate, programmi come Ad Aware e Ewido che si bloccano durante la scansione...potete dirme attraverso questo Log se ho qualche cosa che non va? Grazie Mille

Logfile of HijackThis v1.99.1
Scan saved at 13.42.38, on 30/05/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\IPM\Adsl\DataWay\dslstat.exe
C:\WINDOWS\System32\dslagent.exe
C:\Programmi\Java\jre1.5.0\bin\jusched.exe
C:\Programmi\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Active ShutDown\asd.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Programmi\ewido anti-malware\ewidoctrl.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Programmi\WinRAR\WinRAR.exe
C:\DOCUME~1\MARINO~1\IMPOST~1\Temp\Rar$EX00.015\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
O1 - Hosts: localhost 127.0.0.1
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Programmi\IPM\Adsl\DataWay\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [Mi7sft sdce] taskngr.exe
O4 - HKLM\..\Run: [avast!] C:\Programmi\Alwil Software\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [MSN Checker] msnchecker.exe
O4 - HKLM\..\Run: [drsmartloadb] c:\\drsmartloadb.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmi\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\RunServices: [Mi7sft sdce] taskngr.exe
O4 - HKLM\..\RunServices: [MSN Checker] msnchecker.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [MSN Checker] msnchecker.exe
O4 - HKCU\..\RunServices: [MSN Checker] msnchecker.exe
O4 - Startup: Active ShutDown.lnk = C:\Programmi\Active ShutDown\asd.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O12 - Plugin for .pdf: C:\Programmi\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/english/kavwebscan_unicode.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.255.114.55 85.255.112.21
O17 - HKLM\System\CCS\Services\Tcpip\..\{B8677268-6918-405B-B227-2B6C6590322B}: NameServer = 85.255.114.55,85.255.112.21
O17 - HKLM\System\CCS\Services\Tcpip\..\{CE980BAC-13F9-446C-A4A3-B41A5FB4F9D5}: NameServer = 85.255.114.55,85.255.112.21
O17 - HKLM\System\CCS\Services\Tcpip\..\{F2F0217C-B893-483C-979B-4395E3C2C749}: NameServer = 85.255.114.55,85.255.112.21
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: WebCheck - C:\WINDOWS\
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido anti-malware\ewidoctrl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Network Monitor - Unknown owner - C:\Programmi\Network Monitor\netmon.exe (file missing)
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\System32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: security centre (windows security centre) - Unknown owner - C:\WINDOWS\wscntify.exe (file missing)
Top
Profilo Invia messaggio privato HomePage MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 30 Mag 2006 14:40    Oggetto: Rispondi citando

Accidenti Shocked che roba... ma perchè hai aspettato così tanto a venire a trovarci? Wink

Stampati queste istruzioni o salvale in un file nel desktop, dato che non potrai consultarle online

scarica ATFCleaner da Atribune e salvalo sul desktop

Scaricati Fixwareout sul desktop e avvialo. Premi Next, poi Install. Accertati che la casella Run fixit sia selezionata e clicca Finish. Inizierà il fix: segui le istruzioni. Quando ti chiede di riavviare, riavvia il PC. Non preoccuparti se ci mette un pò a riavviarsi: è normale.

Al riavvio premi F8 al Boot subito dopo il caricamento del BIOS e dal menu che comparirà seleziona modalità Provvisoria (safe mode)

Fai una scansione con Ewido e con il tuo Antivirus, e cancella quello che trovano.

Avvia HijackThis, poi chiudi tutte le finestre lasciando aperto solo HijackThis. Clicca Do a System Scan only, metti un segno di spunta sulla casella accanto a queste voci (se ancora esistenti) e al temine premi Fix checked

Citazione:
F2 - REG:system.ini: UserInit=C:\\WINDOWS\\System32\\Userinit.exe
O1 - Hosts: localhost 127.0.0.1
O4 - HKLM\\..\\Run: [Mi7sft sdce] taskngr.exe
O4 - HKLM\\..\\Run: [MSN Checker] msnchecker.exe
O4 - HKLM\\..\\Run: [drsmartloadb] c:\\\\drsmartloadb.exe
O4 - HKLM\\..\\RunServices: [Mi7sft sdce] taskngr.exe
O4 - HKLM\\..\\RunServices: [MSN Checker] msnchecker.exe
O4 - HKCU\\..\\Run: [MSN Checker] msnchecker.exe
O4 - HKCU\\..\\RunServices: [MSN Checker] msnchecker.exe
O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.255.114.55 85.255.112.21
O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{B8677268-6918-405B-B227-2B6C6590322B}: NameServer = 85.255.114.55,85.255.112.21
O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{CE980BAC-13F9-446C-A4A3-B41A5FB4F9D5}: NameServer = 85.255.114.55,85.255.112.21
O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{F2F0217C-B893-483C-979B-4395E3C2C749}: NameServer = 85.255.114.55,85.255.112.21


Abilita la visualizzazione dei file nascosti:
Citazione:
- apri gestione risorse
- dal menu selezona strumenti\\opzioni cartella
- seleziona il tab visualizzazione
- metti la spunta alla casella visualizza file e cartelle nascoste
- togli la spunta alla casella nascondi file di sistema (consigliato)
- clicca Si, poi Applica, poi OK.


Cerca ed elimina (se presenti) questi file:
Citazione:
taskngr.exe, msnchecker.exe, msnchecker.exe (in C:\\WINDOWS\\System32\\)
drsmartloadb.exe (in C:\\ deve essere una sottodirecory il cui nome è una barra)


Avvia ATF cleaner clicca sul menu main e poi seleziona la casella Select All. Se usi Firefox o Opera fai la stessa cosa premendo rispettivamente anche su Firefox e Opera e poi su Select All (se vuoi mantenere le password deseleziona la rispettiva casella). Adesso clicca sul pulsante Empty selected e aspetta il messaggio Done Cleaning!.

Riavvia in modalità normale e fai una scansione con Kaspersky, selezionando la modalità estesa. Al termine salva il log.

Poi posta qui nel forum tutti i log che riesci a generare:
- quello di Ewido
- quello di Kaspersky
- quello di fixwareout (C:\\fixwareout\\report.txt)
- un nuovo log di HijackThis

Ciao Smile
Top
Profilo Invia messaggio privato
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 30 Mag 2006 14:56    Oggetto: grz Rispondi citando

Wa così mi fai mettere paura Razz Laughing Laughing
Grazie x le istruzioni, faccio come mi hai detto e poi t faccio sapere. Grazie ancora
Top
Profilo Invia messaggio privato HomePage MSN
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 31 Mag 2006 18:48    Oggetto: log Rispondi citando

allora ecco i LOG

Ewido
Citazione:
---------------------------------------------------------
ewido anti-malware - Rapporto Scansione
---------------------------------------------------------

+ Creato il: 16.23.55, 30/05/2006
+ Report-Checksum: ECE902B9

+ Risultati scansione:

C:\Documents and Settings\MarinoPeppe\Cookies\marinopeppe@ad.yieldmanager[1].txt -> TrackingCookie.Yieldmanager : Pulito con Backup
C:\Documents and Settings\MarinoPeppe\Cookies\marinopeppe@yadro[2].txt -> TrackingCookie.Yadro : Pulito con Backup
C:\Programmi\iolo\System Mechanic 6\Undo\Manual\{0CAAC6D4-2EE9-49EB-8FBD-0D6A882B2234}\{4195F17C-BBB4-4EFD-90F7-3C362A96C1C4}.txt/{4195F17C-BBB4-4EFD-90F7-3C362A96C1C4}.txt -> TrackingCookie.Yadro : Pulito con Backup
C:\Programmi\iolo\System Mechanic 6\Undo\Manual\{981D8274-D622-459C-8FB7-5EB2901150DA}\{71583B75-15FD-4744-ADD3-D83695A0569B}.txt/{71583B75-15FD-4744-ADD3-D83695A0569B}.txt -> TrackingCookie.Yieldmanager : Pulito con Backup
C:\Programmi\iolo\System Mechanic 6\Undo\Manual\{AA8E9ED2-38CE-4B11-95AC-10D3B51E4FB4}\{ABD46A69-A6EA-4DF1-BCD0-A73E0E35EE5C}.txt/{ABD46A69-A6EA-4DF1-BCD0-A73E0E35EE5C}.txt -> TrackingCookie.Yadro : Pulito con Backup
C:\Programmi\iolo\System Mechanic 6\Undo\Manual\{AA8E9ED2-38CE-4B11-95AC-10D3B51E4FB4}\{ECA28B52-42D6-4393-B952-35400D967276}.txt/{ECA28B52-42D6-4393-B952-35400D967276}.txt -> TrackingCookie.Yieldmanager : Pulito con Backup
C:\RECYCLER\S-1-5-21-1060284298-492894223-839522115-1003\Dc32.exe -> Trojan.Hoster : Pulito con Backup
C:\RECYCLER\S-1-5-21-1060284298-492894223-839522115-1003\Dc33.exe -> Adware.Msnagent : Pulito con Backup
C:\RECYCLER\S-1-5-21-1060284298-492894223-839522115-1003\Dc34.exe -> Adware.FindSpy : Pulito con Backup
C:\WINDOWS\system32\1024 -> Trojan.Small : Pulito con Backup
C:\WINDOWS\system32\csjrc.exe -> Downloader.Agent.uj : Pulito con Backup
C:\WINDOWS\system32\xjuod.dll -> Adware.SBSoft : Pulito con Backup


::Fine Rapporto


Fixwareout

Citazione:

Fixwareout ver 1.003
Last edited 04/26/2006
Post this report in the forums please

Reg Entries that were deleted
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\xedocne
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\repiwoh
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\23plhps
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\mgcppp
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\tesvaf
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\32refaselif
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ruins\gqimd
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\xedocne
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\gib_ogol
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\repiwoh
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\llun
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\23plhps
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\mgcppp
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\tesvaf
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Urls\32refaselif
...

Microsoft (R) Windows Script Host Versione 5.6
Random Runs removed from HKLM
"dmiqg.exe"=-
...

PLEASE NOTE, There WILL be LEGIT FILES LISTED. IF YOU ARE UNSURE OF WHAT IT IS LEAVE THEM ALONE.
Example ipsec6.exe is lagitamate

»»»»» Search by size and names...
* csr.exe C:\WINDOWS\System32\CSJRC.EXE

»»»»» Misc files
* thequicklink C:\WINDOWS\System32\XJUOD.DLL

»»»»» Checking for older varients covered by the Rem3 tool

»»»»»
Search five digit cs, dm and jb files
This WILL/CAN also list Legit Files, Submit them at Virustotal
C:\WINDOWS\SYSTEM32\CSJRC.EXE 51.294 2006-05-26
C:\WINDOWS\SYSTEM32\DMCDG.EXE 44.034 2002-09-09
C:\WINDOWS\SYSTEM32\DMFWH.EXE 44.034 2002-09-09
C:\WINDOWS\SYSTEM32\DMIQG.EXE 44.034 2002-09-09


Hijack This

Citazione:
Logfile of HijackThis v1.99.1
Scan saved at 18.46.31, on 31/05/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programmi\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\IPM\Adsl\DataWay\dslstat.exe
C:\WINDOWS\System32\dslagent.exe
C:\Programmi\Java\jre1.5.0\bin\jusched.exe
C:\Programmi\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Active ShutDown\asd.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Documents and Settings\MarinoPeppe\Desktop\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Programmi\IPM\Adsl\DataWay\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [avast!] C:\Programmi\Alwil Software\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmi\MessengerPlus! 3\MsgPlus.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: Active ShutDown.lnk = C:\Programmi\Active ShutDown\asd.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O12 - Plugin for .pdf: C:\Programmi\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37840.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.255.114.55 85.255.112.21
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: WebCheck - C:\WINDOWS\
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido anti-malware\ewidoctrl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Network Monitor - Unknown owner - C:\Programmi\Network Monitor\netmon.exe (file missing)
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\System32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: security centre (windows security centre) - Unknown owner - C:\WINDOWS\wscntify.exe (file missing)



Quello dell'antivirus (AntiVir) era grande 36 MB, Shocked e se l'avessi postato sul forum avrebbe occupato troppissimo spazio....fatemi sapere come sto messo....grazie ancora
Ciao
Top
Profilo Invia messaggio privato HomePage MSN
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 31 Mag 2006 18:54    Oggetto: Rispondi citando

Ah scusate aggiungo una cosa : Quando faccio una sacnsione con Bazooka Scanner mi trova sempre un Malware ke non sono riuscito a togliere nonostante abbia seguito alla lettere le istruzioni del sito di Bazooka. Ho fatto uno screenshot....eccolo:



Cosa devo fare? E' Pericoloso?
Grazie ancora e scusate se vi do fastidio, ma vedo ke siete uno dei pochi forum dove rispondono subito. Grazie ankora
Top
Profilo Invia messaggio privato HomePage MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 31 Mag 2006 22:47    Oggetto: Rispondi citando

be, andiamo benino. Il tuo problema è che hai un sistema non aggiornato e quindi più vulnerabile. Quando avremo finito pensa ad aggiornare il PC con windowsupdate.com

scarica Killbox e salvalo sul desktop.

Apri una finestra di DOS (premi Start, Esegui, digita CMD e poi Invio) e digita in successione (attento all'ortografia):
sc stop "Network Monitor" (Invio)
sc delete "Network Monitor" (Invio)
sc stop "windows security centre" (Invio)
sc delete "windows security centre" (Invio)

Apri Hijackthis e poi chiudi tutte le applicazioni e le finestre. Seleziona Do a system scan only, metti un segno di spunta nelle caselle accanto a queste voci e poi premi Fix checked
Citazione:
O17 - HKLM\System\CCS\Services\Tcpip\..\{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.255.114.55 85.255.112.21
O20 - Winlogon Notify: WebCheck - C:\WINDOWS\
O23 - Service: Network Monitor - Unknown owner - C:\Programmi\Network Monitor\netmon.exe (file missing)
O23 - Service: security centre (windows security centre) - Unknown owner - C:\WINDOWS\wscntify.exe (file missing)


Ora avvia nuovamente Fixwareout. Premi Next, poi Install. Accertati che la casella Run fixit sia selezionata e clicca Finish. Inizierà il fix: segui le istruzioni. Quando ti chiede di riavviare, riavvia il PC. Non preoccuparti se ci mette un pò a riavviarsi: è normale.

Al riavvio premi F8 al Boot subito dopo il caricamento del BIOS e dal menu che comparirà seleziona modalità Provvisoria (safe mode)

Apri nuovamente Hijackthis, chiudi tutte le applicazioni a parte Hijackthis stesso e verifica se ci sono ancora le stesse voci. Se presenti eliminale come sopra (ripeti anche i comandi da DOS se ancora presenti i servizi)

Ora avvia Killbox (sul desktop) e seleziona Delete on reboot
- clicca sul pulsante All files
- seleziona con il mouse dall'elenco qui sotto tutte le voci e poi premi CTRL+C per copiarle negli appunti
Citazione:
C:\WINDOWS\System32\CSJRC.EXE
C:\WINDOWS\System32\XJUOD.DLL
C:\WINDOWS\SYSTEM32\DMCDG.EXE
C:\WINDOWS\SYSTEM32\DMFWH.EXE
C:\WINDOWS\SYSTEM32\DMIQG.EXE
C:\WINDOWS\wscntify.exe
C:\Programmi\Network Monitor\netmon.exe


- torna su Killbox e premi il menu "File" \ "Paste from Clipboard". Vedrai che i file trovati saranno aggiunti all'elenco (clicca sul menu a tendina per verificare)
- premi il pulsante rosso con la X bianca (Delete File)
- premi Yes e poi OK ad ogni eventuale messaggio
- se il PC non si riavvia automaticamente riavvialo tu

Al riavvio entra in modalità normale, ricontrolla l'esistenza di quelle voci di cui sopra e se necessario ripeti il fix per l'ultima volta.

Poi collegati qui e posta un nuovo log di HijackThis.

Ciao Smile
Top
Profilo Invia messaggio privato
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 31 Mag 2006 23:21    Oggetto: Rispondi citando

Allora ho fatto tutto come hai scritto......però in killerbox qnd incollavo quei file ke m hai detto d selezionare, me ne dava solo 3 e precisamente solo DMCDG.EXE, DMFWH.EXE, e DMIQG.EXE...non so se è un bene o meno Confused

cmq ekko il nuovo log di Hijack This

Citazione:
Logfile of HijackThis v1.99.1
Scan saved at 23.18.20, on 31/05/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programmi\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\IPM\Adsl\DataWay\dslstat.exe
C:\WINDOWS\System32\dslagent.exe
C:\Programmi\Java\jre1.5.0\bin\jusched.exe
C:\Programmi\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and

Settings\MarinoPeppe\Desktop\hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet

Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) -

{BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O2 - BHO: AcroIEHlprObj Class -

{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -

C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -

C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DSLSTATEXE]

C:\Programmi\IPM\Adsl\DataWay\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE

C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [avast!] C:\Programmi\Alwil

Software\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched]

C:\Programmi\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone

Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmi\MessengerPlus!

3\MsgPlus.exe"
O4 - HKLM\..\Run: [BearShare]

"C:\Programmi\BearShare\BearShare.exe" /pause
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN

Messenger\msnmsgr.exe" /background
O4 - Startup: Active ShutDown.lnk = C:\Programmi\Active

ShutDown\asd.exe
O8 - Extra context menu item: &Download with &DAP -

C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP -

C:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) -

{08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console -

{08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66}

- C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 -

{85d1f590-48f4-11d9-9669-0800200c9a66} -

C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: FlashGet -

{D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -

C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: &FlashGet -

{D6E814A0-E0C5-11d4-8D29-0050BA6940E3} -

C:\WINDOWS\System32\shdocvw.dll
O12 - Plugin for .pdf: C:\Programmi\Internet

Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner

Class) -

http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScan

ner37840.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} -

"C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmi\File

comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler

(AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition

Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) -

AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition

Classic\avguard.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd -

C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: ewido security suite control - ewido networks -

C:\Programmi\ewido anti-malware\ewidoctrl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision

Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel

32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. -

C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: npkcsvc - INCA Internet Co., Ltd. -

C:\WINDOWS\System32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA

Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental)

(rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f

"%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC -

C:\WINDOWS\system32\ZoneLabs\vsmon.exe


ke ne dici? Grazie mille per l'aiuto ke mi stai dando...
Top
Profilo Invia messaggio privato HomePage MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 31 Mag 2006 23:34    Oggetto: Rispondi citando

bene, molto bene..coma va il PC adesso? Smile

Se killbox non te li ha trovati, vuol dire che erano effettivamente stati cancellati, come HijackThis del resto diceva.

Allora, adesso sei pulito a quanto posso vedere. Dovresti solo aggiornare il PC installando le varie patch di sicurezza a partire dal SP2.

Probabilmente però non riuscirai perchè uno dei worm che avevi ne impedisce l'installazione modificando le chiavi di registro.

Se te la cavi con l'editor del registro di sistema puoi provare a seguire queste istruzioni (in inglese).

Altrimenti se proprio non riesci posso vedere di farti uno script apposito per sistemarlo, ma non questa sera Wink

Ciao


PS: però il log lo hai fatto probabilmente prima di collegarti in Internet vero? Avrei voluto vedere la nuova voce 017 che compare solo dopo l'autenticazione in rete. Casomai verifica tu che l'IP lì riportato sia effettivamente quello del tuo provider.
Top
Profilo Invia messaggio privato
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 31 Mag 2006 23:40    Oggetto: Rispondi citando

Citazione:
Altrimenti se proprio non riesci posso vedere di farti uno script apposito per sistemarlo, ma non questa sera


Grazie ma non voglio darti altri fastidi per stasera! proverò con le istruzioni inglesi col registro un pò me la cavo. Caso mai ti kontatterò per quello script.
Cmq questo è il Log dopo l'accesso in rete

Citazione:
Logfile of HijackThis v1.99.1
Scan saved at 23.38.57, on 31/05/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programmi\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\IPM\Adsl\DataWay\dslstat.exe
C:\WINDOWS\System32\dslagent.exe
C:\Programmi\Java\jre1.5.0\bin\jusched.exe
C:\Programmi\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Documents and Settings\MarinoPeppe\Desktop\hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Programmi\IPM\Adsl\DataWay\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [avast!] C:\Programmi\Alwil Software\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmi\MessengerPlus! 3\MsgPlus.exe"
O4 - HKLM\..\Run: [BearShare] "C:\Programmi\BearShare\BearShare.exe" /pause
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: Active ShutDown.lnk = C:\Programmi\Active ShutDown\asd.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O12 - Plugin for .pdf: C:\Programmi\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37840.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.255.114.55 85.255.112.21
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido anti-malware\ewidoctrl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\System32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe



Grazie ankora
Top
Profilo Invia messaggio privato HomePage MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 01 Giu 2006 13:35    Oggetto: Rispondi citando

ecco che ci risiamo... con quei DNS rischi di infettarti di nuovo. Speriamo sia solo una chiave di registro un po´ troppo resistente e non ci sia qualcosa di nascosto sotto Rolling Eyes

Apri HijackThis al solito e chiudi tutte le finestre del browser, chiudi anche la connessione Internet.

Fai una scansione con HijackThis e fixa questa voce
Citazione:
O17 - HKLM/System/CCS/Services/Tcpip/..{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.255.114.55 85.255.112.21


Poi premi start >> esegui, digita CMD e premi invio. Nella finestra di dos che si apre scrivi esattamente:

ipconfig /flushdns (invio). Nota che c´è uno spazio prma della barra. Segnati il messaggio di risposta al comando.

Adesso apri il pannello di controllo >> Rete e connessioni remote. Seleziona la tua connessione Internet cliccaci sopra con il tasto destro e dal menu a tendina seleziona Proprietà.

Nella finestra che si apre fai doppio click su Protocollo Internet (TCP/IP) e nel riquadro in basso seleziona Ottieni indirizzo server DNS automaticamente. Poi premi OK due volte.

Riavvia il PC e connettiti ad Internet, dopo posta un nuovo log di HijackThis.
Top
Profilo Invia messaggio privato
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 01 Giu 2006 19:07    Oggetto: Rispondi citando

Ecco il nuo Log fatto dopo quello ke mi hai detto di fare...

Citazione:
Logfile of HijackThis v1.99.1
Scan saved at 19.05.21, on 01/06/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programmi\ewido anti-malware\ewidoctrl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\explorer.exe
C:\Programmi\IPM\Adsl\DataWay\dslstat.exe
C:\WINDOWS\System32\dslagent.exe
C:\Programmi\Java\jre1.5.0\bin\jusched.exe
C:\Programmi\MessengerPlus! 3\MsgPlus.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Documents and Settings\MarinoPeppe\Desktop\hijackthis\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: (no name) - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - (no file)
F2 - REG:system.ini: Shell=explorer.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [DSLSTATEXE] C:\Programmi\IPM\Adsl\DataWay\dslstat.exe icon
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [avast!] C:\Programmi\Alwil Software\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0\bin\jusched.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [MessengerPlus3] "C:\Programmi\MessengerPlus! 3\MsgPlus.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - Startup: Active ShutDown.lnk = C:\Programmi\Active ShutDown\asd.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\WINDOWS\System32\shdocvw.dll
O12 - Plugin for .pdf: C:\Programmi\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {7F8C8173-AD80-4807-AA75-5672F22B4582} (ICSScanner Class) - http://download.zonelabs.com/bin/promotions/spywaredetector/ICSScanner37840.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{6B09598E-1660-4BE1-85A4-411CD23854C3}: NameServer = 85.37.17.11 85.38.28.69
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - AppInit_DLLs: MsgPlusLoader.dll
O20 - Winlogon Notify: WRNotifier - WRLogonNTF.dll (file missing)
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: C-DillaSrv - C-Dilla Ltd - C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido anti-malware\ewidoctrl.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: npkcsvc - INCA Internet Co., Ltd. - C:\WINDOWS\System32\npkcsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - Unknown owner - %ProgramFiles%\WinPcap\rpcapd.exe" -d -f "%ProgramFiles%\WinPcap\rpcapd.ini (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe



come sto ora? Sad
Top
Profilo Invia messaggio privato HomePage MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 01 Giu 2006 21:41    Oggetto: Rispondi citando

OK, quello è a posto Very Happy

Apri Hijackthis e con tutte le finestre aperte, elimina questa voce:

F2 - REG:system.ini: Shell=explorer.exe


Poi riavvia e ricontrolla il log confrontandolo a questo, se ènon è cambiato niente oltre a questa voce che hai eliminato, sei a posto. Pensa poi ad aggiornare il PC

Ciao
Top
Profilo Invia messaggio privato
marino1988
Mortale pio
Mortale pio


Registrato: 30/05/06 13:40
Messaggi: 20

MessaggioInviato: 03 Giu 2006 11:13    Oggetto: Rispondi citando

Ok nel log manka solo quella ke mi hai fatto tolgiere....ma ora ke patch dovrei mettere per stare più tranquillo?
Top
Profilo Invia messaggio privato HomePage MSN
holifay
Dio maturo
Dio maturo


Registrato: 08/03/05 10:48
Messaggi: 2912
Residenza: Milano

MessaggioInviato: 03 Giu 2006 19:36    Oggetto: Rispondi

Per le patch io mi collegherei a Windows Update e farei fare a Microsoft. Senz´altro SP2 e poi tutte quelle di sicurezza.
Però non me ne intendo molto di aggiornamenti: io uso Windows NT Wink

Senti, cerca tutti i file explorer.exe sul tuo PC e controlla le loro proprietà con il tasto destro se appartengono a Microsoft. Se ne trovi qualcuno al di fuori si C:\\windows, sottoponilo a scansione su www.virustotal.com
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi