PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Aiuto non rieco ad eliminare un virus....

Altre pagine della discussione:




Andre85
Principiante Principiante
Andre85
Principiante Principiante
Andre85
Principiante
Principiante

Avatar generico


Iscritto dal : 09/Marzo/2005
Status: Offline
Posts: 57
Riporta il testo di: Andre85 Rispondibullet Topic: Post n° 17.298 - Postato: 01/Giugno/2005 alle 14:30


ho fatto tutto come mi avete detto. Volevo solo chiedervi come mai la scansione all'avvio di Avast non funziona più.

ho fatto la scansione in modalità provvisoria con tuttti i prog. :

Avast ha rilevato 2 files.dll infettati da Win32:Puper-E [Trj] e li ha cancellati mentre Microsoft AntiSpyware ha trovato Browser Hijack (BroWser Modifier). 

Ecco il log:

Logfile of HijackThis v1.99.1
Scan saved at 14.24.14, on 01/06/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Ahead\InCD\InCDsrv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\WINDOWS\system32\CTsvcCDA.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\shnlog.exe
C:\Programmi\ATI Technologies\ATI.ACE\cli.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\Thomson\SpeedTouch USB\Dragdiag.exe
C:\Programmi\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe
C:\Programmi\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE
C:\WINDOWS\system32\CTHELPER.EXE
C:\Programmi\Ahead\InCD\InCD.exe
C:\Programmi\MSN Messenger\MsnMsgr.Exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Creative\MediaSource\RemoteControl\RCMan.EXE
C:\WINDOWS\system32\intmon.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe
C:\Programmi\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.startsearches.net/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.startsearches.net/bar.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.startsearches.net/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startsearches.net/search.php?qq=%1
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://www.startsearches.net/search.php?qq=%1
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://www.startsearches.net/search.php?qq=%1
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = http://www.startsearches.net/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: VMHomepage Class - {FFFFFFFF-FFFF-FFFF-FFFF-FFFFFFFFFFFA} - C:\WINDOWS\system32\hp7148.tmp
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [ATICCC] "C:\Programmi\ATI Technologies\ATI.ACE\cli.exe" runtime
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Programmi\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Programmi\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [CTSysVol] C:\Programmi\Creative\SBAudigy2ZS\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [CTDVDDET] C:\Programmi\Creative\SBAudigy2ZS\DVDAudio\CTDVDDet.EXE
O4 - HKLM\..\Run: [CTHelper] CTHELPER.EXE
O4 - HKLM\..\Run: [SBDrvDet] C:\Programmi\Creative\SB Drive Det\SBDrvDet.exe /r
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [RemoteCenter] C:\Programmi\Creative\MediaSource\RemoteControl\RCMan.EXE
O4 - Startup: TELE2 ADSL.lnk = C:\Programmi\Thomson\SpeedTouch USB\stdialup.exe
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: ATI CATALYST System Tray.lnk = C:\Programmi\ATI Technologies\ATI.ACE\CLI.exe
O4 - Global Startup: Tasto di scelta rapida per l'avvio di AutoCAD.lnk = C:\Programmi\File comuni\Autodesk Shared\acstart16.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: ICQ Pro - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\PROGRA~1\ICQ\ICQ.exe
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=34738&clcid=0x409
O16 - DPF: {54B52E52-8000-4413-BD67-FC7FE24B59F2} (EARTPatchX Class) - http://files.ea.com/downloads/rtpatch/v2/EARTPX.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/ en/x86/client/wuweb_site.cab?1113419318078
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.tren dmicro.com/housecall/xscan53.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnmessengersetupdownloade r.cab
O16 - DPF: {BB21F850-63F4-4EC9-BF9D-565BD30C9AE9} (ASquaredScanForm Element) - http://www.windowsecurity.com/trojanscan/axscan.cab
O23 - Service: Adobe LM Service - Unknown owner - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Ahead\InCD\InCDsrv.exe
O23 - Service: Macromedia Licensing Service - Macromedia - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe

Ora che devo fare?



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 17.306 - Postato: 01/Giugno/2005 alle 14:52


ciao andrea se il log e fatto in modalita normale c'è questo come tu hai appena detto il PUPER:

C:\WINDOWS\system32\shnlog.exe
C:\WINDOWS\system32\intmon.exe

Fissalo e cancellalo vedi se è presente nel task manager se si termina il processo cliccaci sopra tasto destro del mouse scegli termina processo!!
adesso segui questi passi:
sistemi operativi:
Windows 2000/XP/2003
scaricate una copia di emergenza emergency copy of SAV32CLI eseguite questo file per estrarre il contenuto in una cartella SAV32CLI su un supporto che può essere protetto da scrittura Aggiungere qualsiasi IDEs relativo a questa cartella e protezione da scrittura il disco ( su uno CD/R o CD/RW chiudono la sessione )Riavviate il computer in Modo Sicuro.Premete F8 quando vedete il seguente testo in fondo allo schermo "per ricerca guasti e opzioni di avvio avanzate per Windows 2000 la, stampa F8". Nel Windows 2000 Menu di Opzione Avanzato, selezionare la terza opzione 'modo sicuro con prompt di comando'. # Al computer infettato, mettete il CD nell'unità di CD (D): (in questo esempio). Al tipo di prompt di comando

ACCEDERE ALL'UNITA (D) TIPO
CD SAV32CLI
QUINDI QUESTO
SAV32CLI -REMOVE -P=C:\LOGFILE.TXT
Poi lo dovresti avviare e cancella il worm

in poche parole lo devi salvare su un cd quel file che scarichi poi devi entrate in modalita provvisoria con il prompt dei comandi e digiti quelle stringhe speriamo bene fammi sapere ciao ciao dopo che hai fatto questo segui le altre procedure indicate sopra!!






Andre85
Principiante Principiante
Andre85
Principiante Principiante
Andre85
Principiante
Principiante

Avatar generico


Iscritto dal : 09/Marzo/2005
Status: Offline
Posts: 57
Riporta il testo di: Andre85 Rispondibullet Topic: Post n° 17.317 - Postato: 01/Giugno/2005 alle 15:10


ho controllato nei processi..e ci sono entrambi....

Dimmi se ho capito bene:

prima devo scaricare il file, salvarlo in un cd con sessione chiusa e poi riavvio in modalità provvisoria con pront dei comandi , divito la stringa epoi? e il cd a che serve?



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 17.319 - Postato: 01/Giugno/2005 alle 15:19


allora scaricati quel file e salvalo sul cd!!poi quando fai l'operazione per entrare in modalita provvisoria di compaiono varie opzione fra cui avvia in modalita provvisoria con prompt dei comandi(scegli quella)poi devi accedere all'unita D oppure dove hai tu il cd  poi digiti queste stringhe in modo da far partire il cd che contiene quel file che disinfetta penso che hai capito in poche parole devi far partire quel cd!!buona fortuna poi dobbiamo risolvere l'altro problema mi dispiace perchè kuma non c'è ed io non ne so tanto e non ti posso aiutare come kuma!!!se non hai capito qualcosa basta dirlo,poi quando hai finito questo passagio termina l'operazione dal task manager fissa quelle voci e cancellale
DISATTIVA IL RIPRISTINO DI CONFIGURAZIONE DI SISTEMA!!


Andre85
Principiante Principiante
Andre85
Principiante Principiante
Andre85
Principiante
Principiante

Avatar generico


Iscritto dal : 09/Marzo/2005
Status: Offline
Posts: 57
Riporta il testo di: Andre85 Rispondibullet Topic: Post n° 17.321 - Postato: 01/Giugno/2005 alle 15:20


ok  capito.......5 minuti e ti rifaccio sapere come va :) grazie


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 17.326 - Postato: 01/Giugno/2005 alle 15:41


ok ma fai con calma non c'è nessuna fretta!!!ciao ciao


Andre85
Principiante Principiante
Andre85
Principiante Principiante
Andre85
Principiante
Principiante

Avatar generico


Iscritto dal : 09/Marzo/2005
Status: Offline
Posts: 57
Riporta il testo di: Andre85 Rispondibullet Topic: Post n° 17.328 - Postato: 01/Giugno/2005 alle 15:56


ho fatto la scansione con il file che ho messo nel cd...ma non ha rilevato file......ora che devo fare? i 2 processi non si terminano.....e i fils infetti sono sempre nel pc... :(


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 17.330 - Postato: 01/Giugno/2005 alle 16:00


caxxo si ma hai eseguito tutte le procedure nel modo giusto?il cd parte?comunque aspetta che trovo un programma per terminare i processi ciao ciao!!!
non ricordo il nome del programma per terminare i processi speriamo che qualcuno lo ricordi adesso non mi viene propio in mente!!


Modificato da lucas


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 17.331 - Postato: 01/Giugno/2005 alle 16:08


andrea ho trovato questo sembra ok clicca su questo link e scaricalo vedi se questo lo termina
CLICCA
poi se ci fai caso sotto ci sono programmi simili vedi tu quale scaricare ma penso che questo sia adatto fammi sapere ciao ciao


Modificato da lucas


Andre85
Principiante Principiante
Andre85
Principiante Principiante
Andre85
Principiante
Principiante

Avatar generico


Iscritto dal : 09/Marzo/2005
Status: Offline
Posts: 57
Riporta il testo di: Andre85 Rispondibullet Topic: Post n° 17.365 - Postato: 01/Giugno/2005 alle 19:53


il cd è partito...ha fatto la scansione ma non ha trovato niente :8 ora provo il programma :)


Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,063 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni