Precedente :: Successivo |
Autore |
Messaggio |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 21 Giu 2007 20:48 Oggetto: lettore CD impazzito... Virus Netbus? |
|
|
Ciao ragazzi oggi per tutto il tempo che sono rimasto connesso (con ADSL) il mio lettore Cd si apriva e chiudeva senza fermarsi mai un attimo, con partenza anche dell'autoplay! Ho riavviato ma non appena sono andato nuovamente su internet ecco che impazzisce di nuovo (come adesso che sto cercando aiuto) sarà mica un virus? mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio?
AIUTOOOOO  |
|
Top |
|
 |
SverX Supervisor Macchinisti


Registrato: 25/03/02 12:16 Messaggi: 11810 Residenza: Tokelau
|
Inviato: 22 Giu 2007 11:35 Oggetto: Re: lettore CD impazzito... |
|
|
ArtoriusCastus ha scritto: | mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio? |
infatti la prima cosa a cui ho pensato è NetBUS (o anche BO...) ...
hai un antivirus? Aggiornato? a un anti-spyware? Aggiornato?  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 22 Giu 2007 16:55 Oggetto: |
|
|
Ciao ArtoriusCastus,
Scarica questo e salvalo in una sua cartella non temporanea e non sul desktop.
Avvialo
clicca su do a system scan and save a log file
ti si apre il blocco note
copia il contenuto e incollalo qui
Così possiamo iniziare ad analizzare il problema.
PS: se vuoi, puoi presentarti qui |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 22 Giu 2007 18:28 Oggetto: ecco il risultato |
|
|
bdoriano ha scritto: | Ciao ArtoriusCastus,
Scarica questo e salvalo in una sua cartella non temporanea e non sul desktop.
Avvialo
clicca su do a system scan and save a log file
ti si apre il blocco note
copia il contenuto e incollalo qui
Così possiamo iniziare ad analizzare il problema.
PS: se vuoi, puoi presentarti qui |
Logfile of HijackThis v1.99.1
Scan saved at 18.27.37, on 22/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programmi\Eset\nod32krn.exe
C:\Programmi\Eset\nod32kui.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE
C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe
C:\Programmi\Intel\Intel(R) Active Monitor\imontray.exe
C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe
C:\Programmi\Logitech\QuickCam10\QuickCam10.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe
C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programmi\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
C:\Programmi\StopDialers\StopDialer.exe
C:\Programmi\Intel\Intel(R) Active Monitor\imonnt.exe
C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
C:\Programmi\File comuni\Logishrd\LQCVFX\COCIManager.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\DOCUME~1\VANHEL~1\IMPOST~1\Temp\Rar$EX00.663\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programmi\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe "C:\Programmi\Aethra\ADSL EB1070 USB\CnxTrApp.dll",AppEntry -REG "Aethra\ADSL EB1070 USB"
O4 - HKLM\..\Run: [EPSON Stylus C46 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE /P23 "EPSON Stylus C46 Series" /O5 "LPT1:" /M "Stylus C46"
O4 - HKLM\..\Run: [EPSON Stylus C46 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S4I0T1.EXE /P33 "EPSON Stylus C46 Series (Copia 1)" /O6 "USB001" /M "Stylus C46"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programmi\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Babylon Client] C:\Programmi\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [IMONTRAY] C:\Programmi\Intel\Intel(R) Active Monitor\imontray.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Programmi\File comuni\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Programmi\Logitech\QuickCam10\QuickCam10.exe" /hide
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - Startup: Stop Dialers.lnk = C:\Programmi\StopDialers\StopDialer.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: EPSON SMART PANEL for Scanner.lnk = C:\Programmi\EPSON\EPSON SMART PANEL for Scanner\espmain.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{F0CAC9C6-AE66-412E-8155-C7CED70E5BF4}: NameServer = 85.37.17.9 85.38.28.75
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: Intel(R) Active Monitor (imonNT) - Intel Corp. - C:\Programmi\Intel\Intel(R) Active Monitor\imonnt.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Programmi\File comuni\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programmi\Eset\nod32krn.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\File comuni\PCSuite\Services\ServiceLayer.exe |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 22 Giu 2007 18:33 Oggetto: Re: lettore CD impazzito... |
|
|
SverX ha scritto: | ArtoriusCastus ha scritto: | mi ricordo che un fac-simile di ciò poteva accadere se si era affetti da NetBus...o sbaglio? |
infatti la prima cosa a cui ho pensato è NetBUS (o anche BO...) ...
hai un antivirus? Aggiornato? a un anti-spyware? Aggiornato?  |
Allora io ho Antivirus Nod32 con definizioni antivirus aggiornate quotidianamente...anti-spyware potrebbe andar bene AdAware SE (lavasoft)? |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 23 Giu 2007 12:55 Oggetto: mi è venuto in mente di monitorare.... |
|
|
Ecco i cambiamenti che avvengono nel "regedit"...mi è venuto in mente di tenere sotto controllo con Registry Mechanic" e, cosa strana, a PC acceso e su internet, non impazzisce più il masterizz. CD (per il momento).
?Può essere che il tipo che mi ha infettato (se così è) non sia online, ed io stia cantando vittoria troppo presto??
Ecco una img che illustra cosa mi succede in regedit:
dopo pochi minuti però l'elenco sale a 7 voci identiche alle prime che figurano nella img...è tutto normale?  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 23 Giu 2007 17:18 Oggetto: |
|
|
Dunque, il log di hijackthis non evidenzia cose strane.
A parte il fatto che hijackthis va salvato in una sua cartella NON TEMPORANEA E NON SUL DESKTOP.
Le chiavi del registro che indichi nell'immagine non mi dicono nulla di particolare.
Facciamo un altro controllo...
Scarica questo e scompattalo in una sua cartella non temporanea.
Avvialo
clicca su > > >
Clicca su Autostart
metti il segno di spunta a Show All
clicca su Scan
al termine della scansione, clicca su Copy
Apri il blocco note e premi CTRL+V (oppure clicca su Modifica e poi su Incolla).
Salva il file e caricalo su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato.
Sempre nel programma appena scaricato (gmer),
clicca su Rootkit
clicca su Scan
al termine della scansione, clicca su Copy
Apri il blocco note e premi CTRL+V (oppure clicca su Modifica e poi su Incolla).
Salva il file e caricalo su http://www.freefilehosting.net
Posta qui il link che ti viene assegnato. |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 24 Giu 2007 20:31 Oggetto: ...il link... |
|
|
Ciao..il link da te gentilmente indicatomi non funziona (visualizzata pagina di errore...)!  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 24 Giu 2007 23:21 Oggetto: |
|
|
strano, a me funziona regolarmente.
Probabilmente hai qualche ospite indesiderato che ti impedisce di scaricarlo.
Clicca Start
Esegui...
digita regedit
clicca ok
cerca queste chiavi:
Citazione: | HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe |
e riporta qui i valori che vedi.
aggiornato: avevo dimenticato una chiave |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 25 Giu 2007 15:21 Oggetto: ..ho trovato queste chiavi... |
|
|
Allora...ho trovato questi risultati, ma solo per "...Winlogon" per le altre 2 non son riuscito a trovare nulla (pur seguendo il percorso da te descritto: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe)
Cmq ecco le img che spiegano meglio la situazione:
 |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 25 Giu 2007 18:53 Oggetto: |
|
|
le chiavi sono pulite. allora non è l'opera di LO... strano...
ancora non riesci a scaricare il file?
prova da qui: http://www.freefilehosting.net/download/MjMwMTIx |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 26 Giu 2007 16:04 Oggetto: grazie orange... |
|
|
Grazie Orange, da questo link ho scaricato gmer.zip (anche se sono 483 k e non 493 come c'è scritto sul sito da te gentilmente linkato)!!!
Adesso eccovi i link caricati su freefilehosting.net (come mi avete espressamente richiesto in un post precedente):
Autostart
http://www.freefilehosting.net/download/MjMwNjY4
Rootkit
http://www.freefilehosting.net/download/MjMwNjg3
P.S. Il problema del masterizz.CD non si verifica più, ma ogni volta che mi connetto, e magari è attivo eMule, Outpostfirewall blocca (con successo) sistematicamente almeno 3 tentativi di intrusione. Speriamo che grazie a voi possa risolvere definitivamente il problema.
Ma che p..le, mamma mia quanti ce ne sono che non ha un tubo da fare, sanno solo rompere...la tranquillità della gente!!!  |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 26 Giu 2007 18:47 Oggetto: |
|
|
neanche Gmer evidenzia processi anomali....
l'unica che mi viene, così su due piedi, è farti fare qualche scansione on-line
prova con Kaspersky
facci sapere se trova qualcosa... |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 26 Giu 2007 19:09 Oggetto: ...i computer...e chi li capisce!?! |
|
|
...questi computer...chi li capisce è un genio!!!!
Anche il Kasp non ha evidenziato nulla, ma il Outpost Firewall, già al momento del suo primo avvio, grazie alla funzione antispyware, riconobbe 3 schifezze indesiderate e le tolse di mezzo!...per non parlare del suo compito principale (oggi mi ha bloccato 4 tentativi di intrusione).
Sembra proprio che il "Apri e chiudi" impazzito del masterizz.CD (per 2 giorni mi ha fatto esasperare) debba rimanere un mistero, e va bene, basta che adesso son felice come una Pasqua (niente più fastidi e soprattutto mi sono salvato dal dover formattare il PC, visto che con sto caldo....)
P.S. Cmq continuerò sempre a seguirvi (mi piace questo forum per la sua competenza e tempestività negli aiuti) e se dovesse venirvi qualche altra cosa in mente io sarò felicissimo di provarla!  |
|
Top |
|
 |
|