Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
INSTANT ACCESS Help me!!!
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
IceMan
Comune mortale
Comune mortale


Registrato: 12/05/07 20:00
Messaggi: 3

MessaggioInviato: 12 Mag 2007 20:36    Oggetto: INSTANT ACCESS Help me!!! Rispondi citando

Ciao a tutti, sono IceMan e questo è il mio primo topic su questo forum.Sono stato colpito da Instant Access (maledetto..), e facendo una rapida ricerca su google, ho visto che su questo è il forum che può risolvere il mio problema.Dopo qualche lettura, ho provato a togliere il virus da solo ma mi sono dovuto arrendere dinanzi alla scrittura dello script. Vi sarei molto grato se mi deste una mano postandomi lo script e aiutandomi a capire su che base implementarlo, in modo tale che, se in futuro dovessi essere attaccato da un virus, potrei eventualmente scrivere da solo lo script senza disturbarvi ulteriormente. Cmq, a scanso di equivoci, vi aggiorno su quello che ho fatto fino ad ora:
1)Ho cancellato l'icona D dal desktop
2)sono andato su Internet-->Proprietà e ho rimosso la connessione Instant Access
3)Ho aperto Task Manager ma non ho trovato i processi siemensspeed e siemenscheder (Bò..,sarà perchè ho rimosso la connessione?)
4)Da regedit sono andato su "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" e individuato la chiave di registro Userinit ma non ho trovato le voci "c:\windows\siemensspeed.exe","c:\windows\siemenschecker.exe",userinit.exe"
Allo stato attuale, la chiave si presenta così:
Userinit REG_SZ C:\WINDOWS\System32\userinit.exe
5)Ho lanciato FINDAWF che mi ha dato il seguente report:


Find AWF report by noahdfear ©2006


bak folders found
~~~~~~~~~~~

Il volume nell'unit? C non ha etichetta.
Numero di serie del volume: A4AB-37A8

Directory di C:\PROGRA~1\MESSEN~1\BAK

0 File 0 byte
2 Directory 11.663.089.664 byte disponibili
Il volume nell'unit? C non ha etichetta.
Numero di serie del volume: A4AB-37A8

Directory di C:\PROGRA~1\MSNMES~1\BAK

29/07/2006 20.33 5.354.792 MsnMsgr.Exe
1 File 5.354.792 byte
2 Directory 11.663.089.664 byte disponibili
Il volume nell'unit? C non ha etichetta.
Numero di serie del volume: A4AB-37A8

Directory di C:\WINDOWS\SYSTEM32\BAK

19/08/2004 15.39 15.360 ctfmon.exe
1 File 15.360 byte
2 Directory 11.663.085.568 byte disponibili
Il volume nell'unit? C non ha etichetta.
Numero di serie del volume: A4AB-37A8

Directory di C:\PROGRA~1\GRISOFT\AVG7\BAK

22/01/2007 11.46 411.648 avgcc.exe
1 File 411.648 byte
2 Directory 11.663.085.568 byte disponibili
Il volume nell'unit? C non ha etichetta.
Numero di serie del volume: A4AB-37A8

Directory di C:\PROGRA~1\JAVA\JRE15~1.0_0\BIN\BAK

26/07/2006 04.03 49.263 jusched.exe
1 File 49.263 byte
2 Directory 11.663.085.568 byte disponibili


Duplicate files of bak directory contents
~~~~~~~~~~~~~~~~~~~~~~~

23564 14 Feb 2007 "C:\Programmi\MSN Messenger\MsnMsgr.Exe"
5354792 29 Jul 2006 "C:\Programmi\MSN Messenger\bak\MsnMsgr.Exe"
15360 19 Aug 2004 "C:\WINDOWS\system32\ctfmon.exe"
15360 19 Aug 2004 "C:\WINDOWS\system32\bak\ctfmon.exe"
416256 24 Apr 2007 "C:\Programmi\Grisoft\AVG7\avgcc.exe"
411648 22 Jan 2007 "C:\Programmi\Grisoft\AVG7\bak\avgcc.exe"
23564 14 Feb 2007 "C:\Programmi\Java\jre1.5.0_08\bin\jusched.exe"
83608 14 Mar 2007 "C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe"
49263 26 Jul 2006 "C:\Programmi\Java\jre1.5.0_08\bin\bak\jusched.exe"
36975 5 Sep 2005 "C:\Programmi\Sony Ericsson\Mobile4\MMS Composer\JRE\bin\jusched.exe"


end of report
-----------------------------------------------------------------------------------

In attesa di un vostro aiuto vi saluto,

Bye
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 13 Mag 2007 11:28    Oggetto: Rispondi citando

Scarica hijackthis e avenger.
Hijackthis mettilo in una sua cartella (non temporanea)
Avvialo e clicca su do a systemscan and save a logfile.
Posta qui di seguito il log appena creato che gli diamo un'occhiata.
Avenger lo useremo dopo.
Top
Profilo Invia messaggio privato
IceMan
Comune mortale
Comune mortale


Registrato: 12/05/07 20:00
Messaggi: 3

MessaggioInviato: 13 Mag 2007 17:54    Oggetto: Rispondi citando

Grazie bdoriano.Questo è il report:
-------------------------------------------------------------------------------------
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 17.52.46, on 13/05/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\pctspk.exe
C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\taskmgr.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\HiJack\HiJackThis_v2.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.tiscali.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://search.tiscali.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: iMeshBar BHO - {5345A7A1-805A-4923-B505-86B2FEBA3FE0} - C:\Programmi\iMeshBar\bar\1.bin\IMESHBAR.DLL (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: iMeshBar - {5345A7A9-805A-4923-B505-86B2FEBA3FE0} - C:\Programmi\iMeshBar\bar\1.bin\IMESHBAR.DLL (file missing)
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [PC Suite for Smartphones] "C:\Programmi\Sony Ericsson\Mobile4\Application Launcher\Application Launcher.exe" /startoptions
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {F5BC716E-2650-4B08-9235-C110CF95017F} (Connessione Tiscali) - http://selfcare.tiscali.it/scripts/oneclick/ConnessioneTiscali.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{0901020B-3B8F-424A-B129-F6D751B4A540}: NameServer = 193.12.150.2 212.247.152.2
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Programmi\WinPcap\rpcapd.exe

--
End of file - 5194 bytes
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 13 Mag 2007 19:06    Oggetto: Rispondi citando

Citazione:
Ciao a tutti, sono IceMan e questo è il mio primo thread su questo forum.
ciao, IceMan e benvenuto! Ciao
Citazione:
Vi sarei molto grato se mi deste una mano postandomi lo script e aiutandomi a capire su che base implementarlo
non c'è problema! Very Happy
Citazione:
eventualmente scrivere da solo lo script senza disturbarvi ulteriormente.
ma quale disturbo... Rolling Eyes
Citazione:
a scanso di equivoci, vi aggiorno su quello che ho fatto fino ad ora:
1)Ho cancellato l'icona D dal desktop
2)sono andato su Internet-->Proprietà e ho rimosso la connessione Instant Access
e fin qui tutto bene..
Citazione:
3)Ho aperto Task Manager ma non ho trovato i processi siemensspeed e siemenscheder (Bò..,sarà perchè ho rimosso la connessione?)
4)Da regedit sono andato su "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon" e individuato la chiave di registro Userinit ma non ho trovato le voci "c:\windows\siemensspeed.exe","c:\windows\siemenschecker.exe",userinit.exe"
questo è il procedimento da fare in caso di sospetto LinkOptimizer. c'è qualcosa che ti fà pensare d'avercelo?
Citazione:
Find AWF report by noahdfear ©2006
lo script per Avenger è questo:
Citazione:
files to delete:
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Grisoft\AVG7\avgcc.exe
C:\Programmi\Java\jre1.5.0_08\bin\jusched.exe

files to move:
C:\Programmi\MSN Messenger\bak\MsnMsgr.Exe | C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Grisoft\AVG7\bak\avgcc.exe | C:\Programmi\Grisoft\AVG7\avgcc.exe
C:\Programmi\Java\jre1.5.0_08\bin\bak\jusched.exe | C:\Programmi\Java\jre1.5.0_08\bin\jusched.exe

in pratica: devi cancellare i files infetti e dopo sostituirli con la copia legittima presente nella cartella bak..
Citazione:
Logfile of Trend Micro HijackThis v2.0.0 (BETA)

iMeshBar non è più presente in Installazione applicazioni, vero?
allora avvia Hijack, seleziona "Do a system scan only" metti la spunta a queste voci e premi "Fix checked"

O2 - BHO: iMeshBar BHO - {5345A7A1-805A-4923-B505-86B2FEBA3FE0} - C:\Programmi\iMeshBar\bar\1.bin\IMESHBAR.DLL (file missing)
O3 - Toolbar: iMeshBar - {5345A7A9-805A-4923-B505-86B2FEBA3FE0} - C:\Programmi\iMeshBar\bar\1.bin\IMESHBAR.DLL (file missing)


toglimi una curiosità: usi un qualche antivirus??
Top
Profilo Invia messaggio privato
IceMan
Comune mortale
Comune mortale


Registrato: 12/05/07 20:00
Messaggi: 3

MessaggioInviato: 14 Mag 2007 21:35    Oggetto: Rispondi citando

Ciao Orange, ti ringrazio per il benvenuto.
Si, avevo AVG come antivrus ma se hai notato dal primo report è stato attaccato dal virus.Furbo questo Instant Access!
Cmq ho deciso di disinstallarlo perchè dopo lo script non mi funziona più.
Una curiosità: Perchè fare l'ultima operazione che mi hai indicato (ImeshBar per indenderci)?
Un saluto
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 16 Mag 2007 08:58    Oggetto: Rispondi

Ciao!
Citazione:
Cmq ho deciso di disinstallarlo perchè dopo lo script non mi funziona più.
dopo l'hai rimesso pero? ti consiglierei di cambiare AVG con qualcosa di un'pò piu serio... tipo: Antivir o AOL. Metti anche un firewall, indispensabile per una buona protezione.
Citazione:
Perchè fare l'ultima operazione che mi hai indicato (ImeshBar per indenderci)?
questa toolbar è considerata un adware. leggi qui (è solo un esempio)
disinstallalo prima di fissare la voce con HiJack.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi