PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: vbs/inor e backdoor cgz

Altre pagine della discussione:




lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 18.209 - Postato: 05/Giugno/2005 alle 21:55


stai tranquilla basta che mi posti il log perchè devo vedere dove si trova
intanto ti posso dire di fare questo passaggio
portati nella cartella:
C:\Documents and Settings\All users\MenuAvvio\Update.hta\000001e5.vbs
ed elimina questo file ma che deve essere propio quello e non un altro con nome simile fai attenzione!!!
windows update.hta

ciao ciao


Micky
Principiante Principiante
Micky
Principiante Principiante
Micky
Principiante
Principiante

Avatar


Iscritto dal : 05/Giugno/2005
Status: Offline
Posts: 230
Riporta il testo di: Micky Rispondibullet Topic: Post n° 18.213 - Postato: 05/Giugno/2005 alle 23:14


Ho provato ad eliminare la cartella ma mi dice quanto segue:"Impossibile eliminare il file <<000001e5.vbs>>. Verificare i diritti di accesso ai supporti su cui si trova il file". Mah!!

Intanto provo a mettere Hijack.....




lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 18.214 - Postato: 05/Giugno/2005 alle 23:20


si ok comunque tu sei l'amministratore del pc cioè hai tutti i privilegi sul pc?comunque dopo che mi hai postato il log ricerca quel file,lo selezioni e scegli propieta(non l'aprire pero mi raccomando)lo selezioni solo tasto destro del mouse propieta e dimmo l'estensione del file ciao ciao aspetto il tuo log
comunque se lo vuoi sapere VBS è un linguaggio di programmazione  con cui e stato creato il virus ,se poi mi dici che sistema operativo usi  disattiviamo questi file comunque l'antivirus dovrebbe avere un opzione simile a questa Script Blocking che dall'esecuzione di codici VBS dannosi per il sistema!!

Modificato da lucas


Micky
Principiante Principiante
Micky
Principiante Principiante
Micky
Principiante
Principiante

Avatar


Iscritto dal : 05/Giugno/2005
Status: Offline
Posts: 230
Riporta il testo di: Micky Rispondibullet Topic: Post n° 18.215 - Postato: 05/Giugno/2005 alle 23:28


Logfile of HijackThis v1.99.1
Scan saved at 23.22.54, on 05/06/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Network Associates\VirusScan\Avsynmgr.exe
C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\Programmi\Network Associates\VirusScan\VsStat.exe
C:\Programmi\Network Associates\VirusScan\Vshwin32.exe
C:\Programmi\File comuni\Network Associates\McShield\Mcshield.exe
C:\Programmi\Network Associates\VirusScan\Webscanx.exe
C:\Programmi\Network Associates\VirusScan\Avconsol.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\igfxtray.exe
C:\WINDOWS\System32\hkcmd.exe
C:\WINDOWS\System32\00THotkey.exe
C:\WINDOWS\LTSMMSG.exe
C:\Programmi\Apoint2K\Apoint.exe
C:\Programmi\TOSHIBA\TouchED\TouchED.Exe
C:\Programmi\TOSHIBA\PadTouch\PadExe.exe
C:\WINDOWS\system32\TFNF5.exe
C:\WINDOWS\system32\TPSMain.exe
C:\Programmi\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\Programmi\MSN Apps\Updater\01.02.3000.1001\it\msnappau.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Programmi\Apoint2K\Apntex.exe
C:\Programmi\ADSL\StarModem ADSL USB MODEM\dslmon.exe
C:\WINDOWS\System32\mshta.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\PROGRA~1\WinZip\winzip32.exe
C:\DOCUME~1\Annalisa\IMPOST~1\Temp\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.it/0SEITIT/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.unict.it/flls
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file:///C:\Programmi\TOSHIBA\Free Update Service\splash.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: CDllBho Object - {5A5B6916-ED71-4531-8018-E792DD44156E} - C:\WINDOWS\dd.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programmi\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.4000.1001\it\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\01.02.4000.1001\it\msntb.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\System32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\System32\hkcmd.exe
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKLM\..\Run: [000StTHK] 000StTHK.exe
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [TouchED] C:\Programmi\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [PadTouch] "C:\Programmi\TOSHIBA\PadTouch\PadExe.exe
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [9xadiras] 9xadiras.exe
O4 - HKLM\..\Run: [2kadiras] 2kadiras.exe
O4 - HKLM\..\Run: [msnappau] "C:\Programmi\MSN Apps\Updater\01.02.3000.1001\it\msnappau.exe"
O4 - HKLM\..\Run: [JVM0.14] C:\WINDOWS\system32\xbtx.exe
O4 - HKLM\..\Run: [WinAmpAgent] C:\WINDOWS\winagent.exe /i
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [TOSCDSPD] C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - Global Startup: DSLMON.lnk = ?
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Windows Update.hta
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2\bin\npjpi142.dll
O9 - Extra button: Organizzatore ricerche - {9455301C-CF6B-11D3-A266-00C04F689C50} - C:\Programmi\File comuni\Microsoft Shared\Encarta Researcher\EROPROJ.DLL
O9 - Extra button: (no name) - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmi\File comuni\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=file:///C:\Programmi\TOSHIBA\Free Update Service\splash.html
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.ca b31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{A0F2C7F0-325C-454E-B72C-E F189C94D2F7}: NameServer = 193.70.152.15 193.70.152.25
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O23 - Service: AVSync Manager (AvSynMgr) - Unknown owner - C:\Programmi\Network Associates\VirusScan\Avsynmgr.exe
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: McShield - Unknown owner - C:\Programmi\File comuni\Network Associates\McShield\Mcshield.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe

Ecco il log e ora?




Micky
Principiante Principiante
Micky
Principiante Principiante
Micky
Principiante
Principiante

Avatar


Iscritto dal : 05/Giugno/2005
Status: Offline
Posts: 230
Riporta il testo di: Micky Rispondibullet Topic: Post n° 18.218 - Postato: 05/Giugno/2005 alle 23:40


Dimenticavo il mio sistema operativo è Windows xp home edition




Micky
Principiante Principiante
Micky
Principiante Principiante
Micky
Principiante
Principiante

Avatar


Iscritto dal : 05/Giugno/2005
Status: Offline
Posts: 230
Riporta il testo di: Micky Rispondibullet Topic: Post n° 18.220 - Postato: 05/Giugno/2005 alle 23:46


Allora ho aperto la cartella dove ho messo in quarantena il file infettato e l'ho eliminato. E ora?



Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 18.222 - Postato: 05/Giugno/2005 alle 23:51


Nn è che sia pulitissimo però ci penserà lucas, tra qualke minuto dovrebbe risponderti ormai. Io se mi metto ad analizzarlo ci metto un altro quarto d'ora...



Micky
Principiante Principiante
Micky
Principiante Principiante
Micky
Principiante
Principiante

Avatar


Iscritto dal : 05/Giugno/2005
Status: Offline
Posts: 230
Riporta il testo di: Micky Rispondibullet Topic: Post n° 18.223 - Postato: 05/Giugno/2005 alle 23:55


Scusate ma ho letto che il log bisogna farlo senza essere connessi.......bè, io l'ho fatto nel momento che ero connessa. Devo rifarlo senza connessione? Grazie ancora....




lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 18.224 - Postato: 06/Giugno/2005 alle 00:02


Allora scaricati questi programmi(alcuni gia li avrai)se lo richiedono aggiornali:

Microsoft AntiSpy  (Antispy - Real Time) <- solo se usate XP

SpyBot Search And Destroy v 1.4 (http://www.download.com/3001-8022_4-10401314.html)

Ad_Aware (Antispy) + lingua italiana
CwShredder (Protezioni)
SpyWare Blaster (Protezioni)
RegSeeker (Pulizia del Registro)
Ccleaner (pulizia file inutili)

Qui trovi una guida su RegSeeker:
GUIDA REGSEEKER

Qui trovi una guida su ccleaner
GUIDA CCLEANER

Poi disattivi il ripristino di configurazione di sistema,avvi in modalita provvisoria una volta dentro avvi hijach e clicchi su DO A SISTEM SCAN ONLY individua le stringhe(te le metto sotto) metti la spunta nella casella corrispondente(controlla che sia giusta)fissate tutte le voci clicca su FIX CHECKED

Finito questo ripeti le varie scansioni(sempre in provvisoria) con i programmi di sicurezza(se trovano qualcosa eliminali tutti) finito questo passaggi applica le protezioni di SPYWARE BLASTER e CWSHREDDER!!

Ed infine dai una pulita ai file inutili con ccleaner(ti ho messo una guida  sopra)poi alle chiavi con regseeker
(ti ho messo una guida  sopra)

Fatto questo hai finito torna in modalita normale e fai una scansione on-line qui(clicca sulla foto) poi ripostami il log in modalita normale!!!

Postato originariamente da VOCI FA FISSARE E CANCELLARE

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file:///C:\Programmi\TOSHIBA\Free Update Service\splash.html

O2 - BHO: CDllBho Object - {5A5B6916-ED71-4531-8018-E792DD44156E} - C:\WINDOWS\dd.dll     

O4 - HKLM\..\Run: [JVM0.14] C:\WINDOWS\system32\xbtx.exe (processo sconosciuto se sai di che si tratta lascialo altrimenti fissalo e cancellalo)

O4 - HKLM\..\Run: [WinAmpAgent] C:\WINDOWS\winagent.exe /i     

O4 - Global Startup: Windows Update.hta

NO NON LO RIFARE IL LOG NON FA NIENTE POI QUANDO ME LO RIPOSTI RICORDATI!!!CIAO CIAO      ;           ;           ;           ;    SCANSIONE ON LINE:           ; 

Panda ActiveScan - Check online di virus

 

  


Modificato da lucas


Micky
Principiante Principiante
Micky
Principiante Principiante
Micky
Principiante
Principiante

Avatar


Iscritto dal : 05/Giugno/2005
Status: Offline
Posts: 230
Riporta il testo di: Micky Rispondibullet Topic: Post n° 18.225 - Postato: 06/Giugno/2005 alle 00:07


ok, grazie. Ti farò sapere. Comincio subito.



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,051 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni