Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
lettore CD impazzito... Virus Netbus?
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 21 Giu 2007 20:48    Oggetto: lettore CD impazzito... Virus Netbus? Rispondi citando

Ciao ragazzi oggi per tutto il tempo che sono rimasto connesso (con ADSL) il mio lettore Cd si apriva e chiudeva senza fermarsi mai un attimo, con partenza anche dell'autoplay! Ho riavviato ma non appena sono andato nuovamente su internet ecco che impazzisce di nuovo (come adesso che sto cercando aiuto) sarà mica un virus? mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio?
AIUTOOOOO Shocked Embarassed
Top
Profilo Invia messaggio privato
SverX
Supervisor Macchinisti
Supervisor Macchinisti


Registrato: 25/03/02 12:16
Messaggi: 11810
Residenza: Tokelau

MessaggioInviato: 22 Giu 2007 11:35    Oggetto: Re: lettore CD impazzito... Rispondi citando

ArtoriusCastus ha scritto:
mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio?


infatti la prima cosa a cui ho pensato è NetBUS (o anche BO...) ...

hai un antivirus? Aggiornato? a un anti-spyware? Aggiornato? Confused
Top
Profilo Invia messaggio privato HomePage
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 22 Giu 2007 16:55    Oggetto: Rispondi citando

Ciao ArtoriusCastus, Ciao
Scarica questo e salvalo in una sua cartella non temporanea e non sul desktop.
Avvialo
clicca su do a system scan and save a log file
ti si apre il blocco note
copia il contenuto e incollalo qui
Così possiamo iniziare ad analizzare il problema. Read

PS: se vuoi, puoi presentarti qui
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 22 Giu 2007 18:28    Oggetto: ecco il risultato Rispondi citando

bdoriano ha scritto:
Ciao ArtoriusCastus, Ciao
Scarica questo e salvalo in una sua cartella non temporanea e non sul desktop.
Avvialo
clicca su do a system scan and save a log file
ti si apre il blocco note
copia il contenuto e incollalo qui
Così possiamo iniziare ad analizzare il problema. Read

PS: se vuoi, puoi presentarti qui

Logfile of HijackThis v1.99.1
Scan saved at 18.27.37, on 22/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programmi\Eset\nod32krn.exe
C:\Programmi\Eset\nod32kui.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE
C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe
C:\Programmi\Intel\Intel(R) Active Monitor\imontray.exe
C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe
C:\Programmi\Logitech\QuickCam10\QuickCam10.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe
C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programmi\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
C:\Programmi\StopDialers\StopDialer.exe
C:\Programmi\Intel\Intel(R) Active Monitor\imonnt.exe
C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programmi\File comuni\Logishrd\LQCVFX\COCIManager.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\DOCUME~1\VANHEL~1\IMPOST~1\Temp\Rar$EX00.663\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe "C:\Programmi\Aethra\ADSL EB1070 USB\CnxTrApp.dll",AppEntry -REG "Aethra\ADSL EB1070 USB"
O4 - HKLM\..\Run: [EPSON Stylus C46 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE /P23 "EPSON Stylus C46 Series" /O5 "LPT1:" /M "Stylus C46"
O4 - HKLM\..\Run: [EPSON Stylus C46 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE /P33 "EPSON Stylus C46 Series (Copia 1)" /O6 "USB001" /M "Stylus C46"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programmi\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Babylon Client] C:\Programmi\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [IMONTRAY] C:\Programmi\Intel\Intel(R) Active Monitor\imontray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programmi\Logitech\QuickCam10\QuickCam10.exe" /hide
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialer.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: EPSON SMART PANEL for Scanner.lnk = C:\Programmi\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{F0CAC9C6-AE66-412E-8155-C7CED70E5BF4}: NameServer = 85.37.17.9 85.38.28.75
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: Intel(R) Active Monitor (imonNT) - Intel Corp. - C:\Programmi\Intel\Intel(R) Active Monitor\imonnt.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programmi\Eset\nod32krn.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\File comuni\PCSuite\Services\ServiceLayer.exe
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 22 Giu 2007 18:33    Oggetto: Re: lettore CD impazzito... Rispondi citando

SverX ha scritto:
ArtoriusCastus ha scritto:
mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio?


infatti la prima cosa a cui ho pensato è NetBUS (o anche BO...) ...

hai un antivirus? Aggiornato? a un anti-spyware? Aggiornato? Confused

Allora io ho Antivirus Nod32 con definizioni antivirus aggiornate quotidianamente...anti-spyware potrebbe andar bene AdAware SE (lavasoft)?
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 23 Giu 2007 12:55    Oggetto: mi è venuto in mente di monitorare.... Rispondi citando

Ecco i cambiamenti che avvengono nel "regedit"...mi è venuto in mente di tenere sotto controllo con Registry Mechanic" e, cosa strana, a PC acceso e su internet, non impazzisce più il masterizz. CD (per il momento).
?Può essere che il tipo che mi ha infettato (se così è) non sia online, ed io stia cantando vittoria troppo presto??
Ecco una img che illustra cosa mi succede in regedit:

dopo pochi minuti però l'elenco sale a 7 voci identiche alle prime che figurano nella img...è tutto normale? Embarassed
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 23 Giu 2007 17:18    Oggetto: Rispondi citando

Dunque, il log di hijackthis non evidenzia cose strane.
A parte il fatto che hijackthis va salvato in una sua cartella NON TEMPORANEA E NON SUL DESKTOP.

Le chiavi del registro che indichi nell'immagine non mi dicono nulla di particolare.

Facciamo un altro controllo...
Scarica questo e scompattalo in una sua cartella non temporanea.
Avvialo
clicca su > > >
Clicca su Autostart
metti il segno di spunta a Show All
clicca su Scan
al termine della scansione, clicca su Copy
Apri il blocco note e premi CTRL+V (oppure clicca su Modifica e poi su Incolla).
Salva il file e caricalo su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato.

Sempre nel programma appena scaricato (gmer),
clicca su Rootkit
clicca su Scan
al termine della scansione, clicca su Copy
Apri il blocco note e premi CTRL+V (oppure clicca su Modifica e poi su Incolla).
Salva il file e caricalo su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato.
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 24 Giu 2007 20:31    Oggetto: ...il link... Rispondi citando

Ciao..il link da te gentilmente indicatomi non funziona (visualizzata pagina di errore...)! Smile
Top
Profilo Invia messaggio privato
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 24 Giu 2007 23:21    Oggetto: Rispondi citando

Think strano, a me funziona regolarmente.
Probabilmente hai qualche ospite indesiderato che ti impedisce di scaricarlo.
Clicca Start
Esegui...
digita regedit
clicca ok
cerca queste chiavi:
Citazione:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe

e riporta qui i valori che vedi.

aggiornato: avevo dimenticato una chiave
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 25 Giu 2007 15:21    Oggetto: ..ho trovato queste chiavi... Rispondi citando

Allora...ho trovato questi risultati, ma solo per "...Winlogon" per le altre 2 non son riuscito a trovare nulla (pur seguendo il percorso da te descritto: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe)

Cmq ecco le img che spiegano meglio la situazione:


Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 25 Giu 2007 18:53    Oggetto: Rispondi citando

le chiavi sono pulite. allora non è l'opera di LO... strano... Confused
ancora non riesci a scaricare il file?
prova da qui: http://www.freefilehosting.net/download/MjMwMTIx
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 26 Giu 2007 16:04    Oggetto: grazie orange... Rispondi citando

Grazie Orange, da questo link ho scaricato gmer.zip (anche se sono 483 k e non 493 come c'è scritto sul sito da te gentilmente linkato)!!! Smile
Adesso eccovi i link caricati su freefilehosting.net (come mi avete espressamente richiesto in un post precedente):
Autostart
http://www.freefilehosting.net/download/MjMwNjY4
Rootkit
http://www.freefilehosting.net/download/MjMwNjg3
P.S. Il problema del masterizz.CD non si verifica più, ma ogni volta che mi connetto, e magari è attivo eMule, Outpostfirewall blocca (con successo) sistematicamente almeno 3 tentativi di intrusione. Speriamo che grazie a voi possa risolvere definitivamente il problema.
Ma che p..le, mamma mia quanti ce ne sono che non ha un tubo da fare, sanno solo rompere...la tranquillità della gente!!! Razz
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 26 Giu 2007 18:47    Oggetto: Rispondi citando

Confused
neanche Gmer evidenzia processi anomali....
l'unica che mi viene, così su due piedi, è farti fare qualche scansione on-line
prova con Kaspersky
facci sapere se trova qualcosa...
Top
Profilo Invia messaggio privato
ArtoriusCastus
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 03/08/05 17:02
Messaggi: 132

MessaggioInviato: 26 Giu 2007 19:09    Oggetto: ...i computer...e chi li capisce!?! Rispondi

...questi computer...chi li capisce è un genio!!!!
Anche il Kasp non ha evidenziato nulla, ma il Outpost Firewall, già al momento del suo primo avvio, grazie alla funzione antispyware, riconobbe 3 schifezze indesiderate e le tolse di mezzo!...per non parlare del suo compito principale (oggi mi ha bloccato 4 tentativi di intrusione).
Sembra proprio che il "Apri e chiudi" impazzito del masterizz.CD (per 2 giorni mi ha fatto esasperare) debba rimanere un mistero, e va bene, basta che adesso son felice come una Pasqua (niente più fastidi e soprattutto mi sono salvato dal dover formattare il PC, visto che con sto caldo....) Wink
P.S. Cmq continuerò sempre a seguirvi (mi piace questo forum per la sua competenza e tempestività negli aiuti) e se dovesse venirvi qualche altra cosa in mente io sarò felicissimo di provarla! Laughing
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi