PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: aiuto scudo rosso con croce bianca

Altre pagine della discussione:




prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 80.090 - Postato: 12/Marzo/2008 alle 22:41


Dai... devi rifare il log... quello è vecchio... perciò non mi trovavo con i file...
si è aggiunta qualche altra cosa... così... rischiamo di fare una cosa... e poi
iniziare un'altra volta d'accapo...
Ciao



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



zeronol
Principiante Principiante
zeronol
Principiante Principiante
zeronol
Principiante
Principiante

Avatar generico


Iscritto dal : 04/Ottobre/2007
Da: Italy
Status: Offline
Posts: 46
Riporta il testo di: zeronol Rispondibullet Topic: Post n° 80.097 - Postato: 13/Marzo/2008 alle 12:02


 

eccomi il link è questo : http://www.sendmefile.com/00616056


File proagent32.exe ricevuto il 2008.03.13 11:40:54 (CET)
Stato corrente: Carico ... in coda attesa scansione finito Risultato: 8/32 (25%)
 
Antivirus
 
AntiVir                         TR/MacroAV.A.2
ClamAV                        Adware.Fakealert-71
eSafe                           suspicious Trojan/Worm
Fortinet                        W32/Agent.FQ!tr
Ikarus                          Trojan-Spy.Finanz.J
Kaspersky                    Heur.Trojan.Generic
Prevx1                          Heuristic: Suspicious File With Outbound Communications
Webwasher-Gateway  Trojan.MacroAV.A.2
 
Informazioni addizionali
 
File size: 122528 bytes
MD5: 4b29a27bf405041f33cec7b2faace6cc
SHA1: 02cb63ddad58002a738e9198708037c61a7f7210
PEiD: UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
packers: UPX
packers: UPX
packers: PE_Patch.UPX, UPX, PE_Patch.UPX, UPX
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=7AA9D67CA09080F4DE26017BC0FA8A009E2F6E1A


Per quanto riguarda C:\WINDOWS\Knight.exe     

0 bytes size received / Se ha recibido un archivo vacio


****************************************
Ti ho modificato il post... lasciando le voci salienti...


Modificato da prgn - 14/Marzo/2008 alle 01:27


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 80.122 - Postato: 14/Marzo/2008 alle 01:34


Stai attento quando copi intere pagine... (devi copiare solo le cose
che  ti interessano...) infatti... quando hai incollato nel post... non so di
preciso cosa hai incollato... comunque... mandava in tilt l'iterprete degli
script... e di conseguenza non si poteva rispondere alla discussione...
Solo dopo aver editato il tuo post... sono riuscito a rispondere...
 
**********
 
Comunque adesso scarico il report... ed appena posso lo controllo...
Riguardo C:\WINDOWS\Knight.exe prova a cercarlo in modalità provvisoria...
lo copi  e lo incolli da un'altra parte... e poi lo invii... a virustotal
(ricorda che è sicuramente infetto... 100% ...e dopo devi cancellarlo dove
l'hai copiato... ) comunque... è un controllo proprio per saper da cosa sei
stato infettato...
Io... penso che sia un trojan che infetta in seguito all'autoplay dei supporti
rimovibili... (comunque... è sempre opportuno controllare...)
Ti faccio sapere...
Ciao..



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



zeronol
Principiante Principiante
zeronol
Principiante Principiante
zeronol
Principiante
Principiante

Avatar generico


Iscritto dal : 04/Ottobre/2007
Da: Italy
Status: Offline
Posts: 46
Riporta il testo di: zeronol Rispondibullet Topic: Post n° 80.125 - Postato: 14/Marzo/2008 alle 08:44


ok:  http://www.sendmefile.com/00616187

prgn non riesco a visualizzare il knight.exe  è come se non riuscisse ad analizzarlo Ouch


zeronol
Principiante Principiante
zeronol
Principiante Principiante
zeronol
Principiante
Principiante

Avatar generico


Iscritto dal : 04/Ottobre/2007
Da: Italy
Status: Offline
Posts: 46
Riporta il testo di: zeronol Rispondibullet Topic: Post n° 80.171 - Postato: 15/Marzo/2008 alle 10:29


Postato originariamente da zeronol

ok:  http://www.sendmefile.com/00616187

prgn non riesco a visualizzare il knight.exe  è come se non riuscisse ad analizzarlo Ouch COME POSSO FARE PER RICAVARLO DALLA MODALITà PROVVISORIA?


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 80.270 - Postato: 18/Marzo/2008 alle 03:42


Mannaggia... abbiamo sprecato un bel po' di tempo... il primo report di systemscan...
non era di questo pc... oppure nel frattempo hai installato un altro sistema
operativo... (visto che il primo era su Windows2000 e quello che hai fatto
adesso e su Windows XP...)
Non vorrei che hai due sistemi sullo stesso pc... ed ogni uno è infettato a
modo su...

Comunque... metto da parte quello di Windows2000 e dedico agli ultimi
report... del sistema Windows XP... (la prossima volta mi raccomando la
massima attenzione...)

Mica hai installato una cosa simile...: Attenzione a MacroAV !

Intanto scarica FindAWF, ... fai fare uno scan e posta il log...
Scarica anche il seguente file:    http://www.mvps.org/winhelp2002/DelDomains.inf
e tienilo a portata di mouse...

Adesso... ti dico le prime cose da fare con hijackthis...

Riavvia in modalità provvisoria... (a questo link... trovi spiegato come fare...
REGOLA : LEGGERE Prima di postare un LOG) ed una volta in modalità provvisoria...
elimina il ripristino configurazione di sistema... (trovi come fare nella discussione che ti ho indicato prima...)
Dopo... avvii hijackthis... fagli fare la scansione... (il log non ci serve adesso) e
metti il segno di spunta alle seguenti voci:

O15 - Trusted Zone: *.whataboutadog.com

O15 - Trusted Zone: *.doginhispen.com

O4 - HKCU\..\Run: [rundll32] C:\WINDOWS\proagent32.exe

O4 - HKLM\..\Run: [Disk Knight] C:\WINDOWS\Knight.exe

O2 - BHO: Web Mon - {7428F943-BC4F-4A39-3B43-AB433C523B34} - C:\WINDOWS\system32\WebMon.dll (file missing)

O2 - BHO: MouseGest - {112AB43D-32C4-3B21-53BA-13A46743BC34} - C:\WINDOWS\system32\mouseges.dll

O1 - Hosts: 124.236.244.210 movies.freemoviepro.com

dopo aver messo il segno di spunta... clicca su Fix... ed elimina le voci...

Adesso... cerca ed elimina i files presenti nelle voci che ti ho indicato:

proagent32.exe
mouseges.dll
WebMon.dll         (questo potrebbe già esser stato eliminato dall'antivirus...)
Knight.exe

Dopo di che...

ritorna al file DelDomains.inf cliccaci con il tasto destro del mouse sopra... e scegli installa...

Dopo aver fatto questo... fai riavviare in modalità provvisoria... e fai fare
una scansione al tuo antivirus... e vedi se ti rivela qualche malware

Inoltre... sarebbe opportuno avere un software tipo Ccleaner... per
eliminare i temporanei... ed anche i files di prefetch...

adesso riavvia e vedi se ci sono ancora problemi...

(ho velocizzato un po'... ma c'è altro da fare...)

Fai tutto quello che ti ho detto...








SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 80.271 - Postato: 18/Marzo/2008 alle 03:44


PS: rifai il log di hijackthis e postalo... una volta finito e riavviato...
ricordati di postare anche il log di findawf




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



zeronol
Principiante Principiante
zeronol
Principiante Principiante
zeronol
Principiante
Principiante

Avatar generico


Iscritto dal : 04/Ottobre/2007
Da: Italy
Status: Offline
Posts: 46
Riporta il testo di: zeronol Rispondibullet Topic: Post n° 80.272 - Postato: 18/Marzo/2008 alle 09:31


si prgn quello scudo rosso è l'icona di macro AVCry,  non l'ho scaricato, ma credo di essere stato comunque contagiato, adesso cerco di eseguire tutte le tue indicazioni


zeronol
Principiante Principiante
zeronol
Principiante Principiante
zeronol
Principiante
Principiante

Avatar generico


Iscritto dal : 04/Ottobre/2007
Da: Italy
Status: Offline
Posts: 46
Riporta il testo di: zeronol Rispondibullet Topic: Post n° 80.273 - Postato: 18/Marzo/2008 alle 09:39



  Find AWF report by noahdfear ©2006
               Version 1.40

  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~

    286720 29 Jun 2007 "C:\Programmi\QuickTime\bak\qttask.exe"
    155648  9 Jul 2001 "C:\WINDOWS\system32\bak\NeroCheck.exe"
    438359 21 Apr 2006 "C:\Programmi\Alice ti aiuta\SmartBridge\bak\MotiveSB.exe"
       240 22 Sep 2007 "C:\Programmi\Alice ti aiuta\SmartBridge\log\httpclient.log"
         0  3 Oct 2007 "C:\Programmi\Alice ti aiuta\SmartBridge\bak\log\httpclient.log"
     52272 13 Sep 2007 "C:\Programmi\Google\googletoolbar1user.exe"
    138168 13 Sep 2007 "C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe"
     68856 14 Sep 2007 "C:\Programmi\Google\GoogleToolbarNotifier\bak\GoogleToolbarNotifier.exe"
    579072 30 Dec 2007 "C:\Programmi\Grisoft\AVG7\avgcc.exe"
    421888 24 Sep 2007 "C:\Programmi\Grisoft\AVG7\bak\avgcc.exe"
     39792 11 Jan 2008 "C:\Programmi\Adobe\Reader 8.0\Reader\reader_sl.exe"
     40048 11 May 2007 "C:\Programmi\Adobe\Reader 8.0\Reader\bak\Reader_sl.exe"
     57344  6 Jun 2005 "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\bak\apdproxy.exe"


  end of report


****************************************
Ti ho modificato il post... lasciando le voci importanti...



Modificato da prgn - 21/Marzo/2008 alle 19:13


zeronol
Principiante Principiante
zeronol
Principiante Principiante
zeronol
Principiante
Principiante

Avatar generico


Iscritto dal : 04/Ottobre/2007
Da: Italy
Status: Offline
Posts: 46
Riporta il testo di: zeronol Rispondibullet Topic: Post n° 80.274 - Postato: 18/Marzo/2008 alle 09:55


Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 9.51.35, on 18/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:

C:\WINDOWS\proagent32.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.daemon-search.com/startpage

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti

O1 - Hosts: 124.236.244.210 movies.freemoviepro.com

O2 - BHO: MouseGest - {112AB43D-32C4-3B21-53BA-13A46743BC34} - C:\WINDOWS\system32\mouseges.dll

O2 - BHO: Web Mon - {7428F943-BC4F-4A39-3B43-AB433C523B34} - C:\WINDOWS\system32\WebMon.dll (file missing)

O4 - HKLM\..\Run: [Disk Knight] C:\WINDOWS\Knight.exe

O4 - HKCU\..\Run: [rundll32] C:\WINDOWS\proagent32.exe

O15 - Trusted Zone: *.doginhispen.com

O15 - Trusted Zone: *.whataboutadog.com


************************************
Log editato... ho lasciato solo le voci interessanti



Modificato da prgn - 30/Marzo/2008 alle 20:23


Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,066 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni