Precedente :: Successivo |
Autore |
Messaggio |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 18 Ott 2006 15:04 Oggetto: aiuto urgente trojan |
|
|
help...
il computer giorni fa mi rilevava con AGV un trojan horse (psw.agent.cjk).
lo rilevava nella cartella System Volume Information di C:\.
io vado nella cartella e non riesco ad aprirla: cartella vuota...
io credo che ci sia ancora ... il computer continua a ricevere ed inviare Byte... tanti tanti giga..
aiutatemi
grazie
linda |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 18 Ott 2006 17:44 Oggetto: |
|
|
Per cancellare i file che ci sono nel system restore devi andare sulla barra di avvio->Start->Impostazioni->Pannello di Controllo->Sistema-> scheda Ripristino configurazione di sistema->metti la spunta a disattiva ripristino ecc..
Riavvia il pc.
Fai lo stesso procedimento ma stavolta togli la spunta.
(Se vuoi che controlliamo meglio scarica HijackThis, decomprimilo in una cartella tutta sua, ad esempio c:\HijackThis, avvialo e premi Do a system scan and save a log file dopodichè posta il contenuto del log). |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 19 Ott 2006 08:42 Oggetto: aiuto |
|
|
ho provato il primo metodo, ma nella cartella sistema non ho l'opzione disabilita... ho scaricato il programmino, ho cliccato su DO A SYSTEM SCAN AND SAVE A LOG FILE, e mi si è aperta una schermata dove non so che pulsante schiacciare...scan e fix checked a sinistra e info ecc a destra...
allora ho scaricato il programma, ho creato una cartella in c che si chiama hijckthis, e poi??
grazie
linda |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 19 Ott 2006 10:03 Oggetto: Re: aiuto |
|
|
malinedo ha scritto: | ho provato il primo metodo, ma nella cartella sistema non ho l'opzione disabilita... | Che sistema operativo hai?
windows XP ? windows ME ? Windows 95? ...
se ben ricordo il ripristino di configurazione di sistema c'è in Windows XP e in Windows ME |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 19 Ott 2006 10:13 Oggetto: win xp profess |
|
|
il sistema operativo e Windows Xp professional, ma non ho l'opzione (che sia perchè non sono amministratore?).
L'altra procedura non so terminarla..
sono un po'imbranata, ma se mi aiutate ce la posso fare..
grazie
linda |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 19 Ott 2006 10:20 Oggetto: Re: win xp profess |
|
|
malinedo ha scritto: | il sistema operativo e Windows Xp professional, ma non ho l'opzione (che sia perchè non sono amministratore?). | Probabile ... anzi (un attimo che controllo) sì.
Tutte le operazioni di ... disinfestazione falle da amministratore |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 19 Ott 2006 11:08 Oggetto: help |
|
|
allora fatto spunta e poi non spunta, come amministratore.
ma il computer continua a ricevere byte...
mi spiegherebbe gentilmente come fare l'altra procedura con hijckthis.
grazie infinite |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 19 Ott 2006 11:47 Oggetto: allego risultato log |
|
|
Logfile of HijackThis v1.99.1
Scan saved at 11.38.30, on 19/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = MORBIOLI.locale
O17 - HKLM\Software\..\Telephony: DomainName = MORBIOLI.locale
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = MORBIOLI.locale
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = MORBIOLI.locale
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 19 Ott 2006 12:32 Oggetto: |
|
|
Dal log non vedo niente di strano... (l'hai fatto da amministratore vero?)
Cosa intendi per "il computer continua a ricevere ed inviare Byte... tanti tanti giga.."? da dove lo vedi tutto cio?
C:\WINDOWS\system32\wuauclt.exe questo processo riguarda i Windows Update, probabilmente è lui che manda e riceve "byte" e quel processo potrebbe essere avviato dal "Servizio trasferimento intelligente in background".
Per vedere se hai attivato quel servizio vai sulla barra di avvio->Start->Esegui-> digita services.msc, poi dai invio.
Scorri la lista e trova quel servizio.. guarda se è avviato e se il tipo di avvio è automatico o manuale (conviene metterlo manuale... per farlo clicca sopra ll voce con il destro->Proprietà, c'è una casella di testo che si chiama Tipo di avvio, li scegli Manuale. |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 19 Ott 2006 12:39 Oggetto: da amministratore mi da... |
|
|
l'ho rifatto per sicurezza da amministratore...
poi ho controllato e c'è già impostaz manuale in servizio intellig...
Logfile of HijackThis v1.99.1
Scan saved at 12.29.39, on 19/10/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\WINDOWS\system32\wuauclt.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\ADMINI~1\IMPOST~1\Temp\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = MORBIOLI.locale
O17 - HKLM\Software\..\Telephony: DomainName = MORBIOLI.locale
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = MORBIOLI.locale
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = MORBIOLI.locale
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 19 Ott 2006 12:47 Oggetto: |
|
|
Ma era avviato?
Ripeto da dove vedi che il tuo pc invia e riceve tanti "byte"?? |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 19 Ott 2006 12:50 Oggetto: dalla connessione rete locale Lan |
|
|
scusi, non avevo capito..
lo vedo in basso a dx dalla connessione rete locale Lan...
si parla di giga...
grazieeeeee  |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 20 Ott 2006 11:36 Oggetto: help |
|
|
 |
|
Top |
|
 |
SverX Supervisor Macchinisti


Registrato: 25/03/02 12:16 Messaggi: 11809 Residenza: Tokelau
|
Inviato: 20 Ott 2006 12:15 Oggetto: Re: dalla connessione rete locale Lan |
|
|
malinedo ha scritto: | scusi, non avevo capito..
lo vedo in basso a dx dalla connessione rete locale Lan...
si parla di giga... |
fai reboot, poi quando parte il PC non aprire nessun programma. Se vedi che inizia a fare PESANTE attività di rete apri un prompt dei comandi e digita:
poi copia qui ciò che dice... |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 23 Ott 2006 13:17 Oggetto: eccomi |
|
|
salve a tutti: due domande:
fare reboot significa fare f8 quando faccio riavvio?
se si io ho già provato: ma non mi lascia fare niente... e se dopo le vostre spiegazioni ci riesco cosa significa aprire un promt dei comandi?
uffi...
grazie |
|
Top |
|
 |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 23 Ott 2006 13:54 Oggetto: |
|
|
No, reebot è solo un riavvio.
Poi -al pari di quando accendi il PC- puoi
o farlo partire normalmente
o premere F8 (o F5) e scegliere se avviare in modalità provvisoria, modalità normale o altre possibilità.
Non me ne intendo, ma per "netstat -na" presumo che ti serva il supporto di rete.
Avvia quindi in modalità normale (senza premere F8 o simili all'accensione) con l'unica cura di fare "netstat -na" per prima cosa (senza aver lanciato prima altri programmi che potrebbero "falsare" il risultato. in questo modo vediamo com'è la situazione dopo un normale avvio) |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 23 Ott 2006 14:05 Oggetto: ok |
|
|
ok fatto promt dei comandi, come faccio ora ad incollare qui ciò che dice?
grazie.
sono la peggiore.... |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 23 Ott 2006 14:15 Oggetto: |
|
|
Clicchi in alto a sinistra sulla barra blu (dove c'è l'icona con la finestrina con scritto c:\) e ti viene fuori il menu vai su Modifica->Segna, seleziona il testo, ritorna su Modifica->Copia e incolli qua. |
|
Top |
|
 |
malinedo Mortale devoto

Registrato: 18/10/06 14:18 Messaggi: 12
|
Inviato: 23 Ott 2006 14:21 Oggetto: ecco---- |
|
|
Microsoft Windows XP [Versione 5.1.2600]
(C) Copyright 1985-2001 Microsoft Corp.
C:\Documents and Settings\quattro>netstat -ne
Statistiche interfaccia
Ricevuti Trasmessi
Byte 324470 460180
Pacchetti unicast 858 854
Pacchetti non-unicast 35 32
Scarto 0 0
Errori 0 0
Protocolli sconosciuti 0
C:\Documents and Settings\quattro> |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 23 Ott 2006 14:31 Oggetto: |
|
|
Il comando che ti ha chiesto di digitare SverX è netstat -na non -ne  |
|
Top |
|
 |
|