PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: .ancora infetta....non se ne può più!

Altre pagine della discussione:




aurador
Apprendista Apprendista
aurador
Apprendista Apprendista
aurador
Apprendista
Apprendista

Avatar


Iscritto dal : 15/Maggio/2005
Da: Italy
Status: Offline
Posts: 365
Riporta il testo di: aurador Rispondibullet Topic: Post n° 32.373 - Postato: 21/Agosto/2005 alle 01:26


Ebbene sì, non ho parole , xciò sarò sintetica.......
Seguite tutte le procedure, cioè:
1)aggiornamento quotidiano dei programmi di protez.che lo richiedono
2)scansione online con TrendMicro + Panda
3)visualizzaz. cartelle nascoste + disattivaz. ripristino di config + avvio in mod. provvisoria
Quindi ho fatto la scansione con:
4)Adaware SE=nulla, Antispy =nulla
5)Spybot , che mi trova DSO Exploit, eliminandolo (spero)
6)Avast, che purtroppo mi trova WIN32:CTX sul seguente percorso:
    C:\windows\system32\ActiveScan\pskavs.dll
e al quale ho chiesto di eliminare il file (spero che l'abbia fatto )

per favore a questo punto urge parere esperto su log forse infetto  P.S. so che dovrei mettere Hijack in una cartella sua, ma non so come si fa, ci ho provato una volta ma non sono riuscita

Logfile of HijackThis v1.99.1
Scan saved at 0.49.58, on 21/08/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe
C:\WINDOWS\System32\DVDRAMSV.exe
C:\Programmi\ewido\security suite\ewidoctrl.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\Programmi\SigmaTel\Driver audio di SigmaTel AC97\stacmon.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\TOSHIBA\TouchED\TouchED.Exe
C:\Programmi\TOSHIBA\ConfigFree\NDSTray.exe
C:\Programmi\File comuni\Microsoft Shared\Works Shared\WkUFind.exe
C:\WINDOWS\System32\00THotkey.exe
C:\WINDOWS\LTSMMSG.exe
C:\Programmi\TOSHIBA\TOSHIBA Controls\TFncKy.exe
C:\WINDOWS\system32\TFNF5.exe
C:\WINDOWS\system32\TPSMain.exe
C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
C:\Programmi\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programmi\Nikon\NkView5\NkvMon.exe
C:\WINDOWS\system32\RAMASST.exe
C:\WINDOWS\system32\TPSBattM.exe
C:\Palm\HOTSYNC.EXE
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Microsoft AntiSpyware\gcasDtServ.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\Programmi\ZipGenius 5\zipgenius.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\DOCUME~1\Laura\IMPOST~1\Temp\ZGTemp\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://news.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxi.libero.it:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: ClickCatcher MSIE handler - {16664845-0E00-11D2-8059-000000000000} - C:\Programmi\File comuni\ReGet Shared\Catcher.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: ReGet Bar - {17939A30-18E2-471E-9D3A-56DD725F1215} - C:\Programmi\ReGetDx\iebar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [SigmaTel StacMon] C:\Programmi\SigmaTel\Driver audio di SigmaTel AC97\stacmon.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [TouchED] C:\Programmi\TOSHIBA\TouchED\TouchED.Exe
O4 - HKLM\..\Run: [NDSTray.exe] NDSTray.exe
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programmi\File comuni\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [00THotkey] C:\WINDOWS\System32\00THotkey.exe
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe/installquiet
O4 - HKLM\..\Run: [TFncKy] TFncKy.exe
O4 - HKLM\..\Run: [TFNF5] TFNF5.exe
O4 - HKLM\..\Run: [TPSMain] TPSMain.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [Drag'n Drop CD+DVD] C:\Programmi\Drag'n Drop CD+DVD\BinFiles\DragDrop.exe /StartUp
O4 - HKLM\..\Run: [gcasServ] "C:\Programmi\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [TOSCDSPD] C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - Startup: Manager HotSync.lnk = C:\Palm\HOTSYNC.EXE
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Avvio veloce di Microsoft Office OneNote 2003.lnk = C:\Programmi\Microsoft Office\OFFICE11\ONENOTEM.EXE
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmi\Nikon\NkView5\NkvMon.exe
O4 - Global Startup: RAMASST.lnk = C:\WINDOWS\system32\RAMASST.exe
O8 - Extra context menu item: &Google Search - res://c:\programmi\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: Collegamenti a ritroso - res://c:\programmi\google\GoogleToolbar2.dll/cmbacklinks.htm l
O8 - Extra context menu item: Pagine simili - res://c:\programmi\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Scarica con Re&Get Deluxe - C:\Programmi\File comuni\ReGet Shared\CC_Link.htm
O8 - Extra context menu item: Scarica tutto con &ReGet Deluxe - C:\Programmi\File comuni\ReGet Shared\CC_All.htm
O8 - Extra context menu item: Versione cache della pagina - res://c:\programmi\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~4\OFFICE11\REFIEBAR.DLL
O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage) - http://go.microsoft.com/fwlink/?LinkId=39204&clcid=0x 409
O16 - DPF: {1F2F4C9E-6F09-47BC-970D-3C54734667FE} (LSSupCtl Class) - https://www-secure.symantec.com/techsupp/asa/LSSupCtl.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} -
O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1- 0-3-12.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Co ntrols/en/x86/client/wuweb_site.cab?1119529887277
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} -
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2004061001/housecall.t rendmicro.com/housecall/xscan53.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - https://www-secure.symantec.com/techsupp/asa/SymAData.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{FF0A773C-DEC3-43DD-85D3-F 0B5DF6A499C}: NameServer = 192.168.1.1
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe
O23 - Service: DVD-RAM_Service - Matsush*ta Electric Industrial Co., Ltd. - C:\WINDOWS\System32\DVDRAMSV.exe
O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido\security suite\ewidoctrl.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

.....speravo non mi sarebbe + capitato, che dire.....grazie anticipato dell'aiuto



È nobile essere buoni, ma è più nobile insegnare agli altri ad essere buoni, ed è meno faticoso (M.Twain)



Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 32.378 - Postato: 21/Agosto/2005 alle 01:39


Aurador qual è il tuo problema? Cioè il DSO Exploit lo trova sempre con il nuovo aggiornamento  e il panda active scan si sa che va in conflitto con avast 

Modificato da Yusuke Urameshi



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



aurador
Apprendista Apprendista
aurador
Apprendista Apprendista
aurador
Apprendista
Apprendista

Avatar


Iscritto dal : 15/Maggio/2005
Da: Italy
Status: Offline
Posts: 365
Riporta il testo di: aurador Rispondibullet Topic: Post n° 32.384 - Postato: 21/Agosto/2005 alle 01:57


il mio problema è che Avast mi ha trovato un piccolo virus , mi sembrava di essere stata chiara Yu , anche se adesso l'hacker turco mi ha un pò distratto......sarà carino? VOGLIAMO LA FOTO 



È nobile essere buoni, ma è più nobile insegnare agli altri ad essere buoni, ed è meno faticoso (M.Twain)



Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 32.415 - Postato: 21/Agosto/2005 alle 02:43


Aurador io sinceramente continuo a nn capire  chi sarebbe questo piccolo virus? quello su panda active scan o cosa? 



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



aurador
Apprendista Apprendista
aurador
Apprendista Apprendista
aurador
Apprendista
Apprendista

Avatar


Iscritto dal : 15/Maggio/2005
Da: Italy
Status: Offline
Posts: 365
Riporta il testo di: aurador Rispondibullet Topic: Post n° 32.419 - Postato: 21/Agosto/2005 alle 02:53


noooo, avast mi ha trovato questo: WIN32:CTX, così si chiama!
Invece x DSO ho visto che è un falso positivo, meno male, grazie dell'avviso . Yu non stare a preoccuparti x l'attacco, vedrai che finisce tutto in una bolla di sapone, cosa vuoi che vogliano da noi, non possono mica carpire segreti di stato!!!! Vai a nanna, inutile buttare ore di sonno, un bacio e a domani



È nobile essere buoni, ma è più nobile insegnare agli altri ad essere buoni, ed è meno faticoso (M.Twain)



Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 32.420 - Postato: 21/Agosto/2005 alle 02:58


GUARDA cosa ho trovato, magari può esserti utile...

Io voglio rimanere qui col forum... ho imparato un sacco di cose da lui e adesso nn lo abbandono così



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 32.422 - Postato: 21/Agosto/2005 alle 03:04


Postato originariamente da aurador

noooo, avast mi ha trovato questo: WIN32:CTX, così si chiama!
Invece x DSO ho visto che è un falso positivo, meno male, grazie dell'avviso . Yu non stare a preoccuparti x l'attacco, vedrai che finisce tutto in una bolla di sapone, cosa vuoi che vogliano da noi, non possono mica carpire segreti di stato!!!! Vai a nanna, inutile buttare ore di sonno, un bacio e a domani


allora iniziamo dal pricipio!!
1-dopo l'ultimo aggiornamento di ieri ho notato che spybto ha rilevato il DSO EXPLOIT(ho aperto anche la discussione)ma questa cosa era stata pachata(falla di IE)ma spybot la individuava ma non la correggeva fino ad adesso che era uscita la nuova versione 1.4 sembrava risolto il bug(di spybot)ma da ieri da questo problema,siccome io so paranoico mi sono scaricato un programma apposta per quella falla che mi ha detto che io ero pachato allora ho scritto un e-mail a patrick quello che dice che il programma è dedicato alla ragazza + bella del mondo(se me la fa conoscere poi ti dico se è bella)ed ancora mi ha risposto!!

2-Quello di avast è un falso positivo oggi ne ho trovato uno con vbazz sicuramente è la cartella TEMP di windows ad essere infetta?per quello di panda è un falso positivo ciao ciao


Modificato da lucas


aurador
Apprendista Apprendista
aurador
Apprendista Apprendista
aurador
Apprendista
Apprendista

Avatar


Iscritto dal : 15/Maggio/2005
Da: Italy
Status: Offline
Posts: 365
Riporta il testo di: aurador Rispondibullet Topic: Post n° 32.472 - Postato: 21/Agosto/2005 alle 11:01


Grazie Lucas, ho letto e appena mi rimetto un pò insieme seguo le tue istruzioni (ho dormito malissimo, questa faccenda dell'hacker mi ha fatto venire gli incubi, non sto scherzando per niente......). Poi vi faccio sapere, l'unico dubbio è che ho fatto eliminare a Spybot le chiavi pseudo-infette che aveva trovato, spero continui a funzionare tutto.........ci vorrà tanto per sistemare il forum? Mi fa venire unan paura quella bandiera lì........



È nobile essere buoni, ma è più nobile insegnare agli altri ad essere buoni, ed è meno faticoso (M.Twain)



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 32.474 - Postato: 21/Agosto/2005 alle 11:11


almeno tu hai dormito spybot se non sbaglio non corregge quell'errore basta che provi se te lo togli fammelo sapere altrimenti quando te lo trova seleziona la minaccia>tasto DX del mouse>e selezioni ignora alle prossime scansioni!!!!ciao ciao


aurador
Apprendista Apprendista
aurador
Apprendista Apprendista
aurador
Apprendista
Apprendista

Avatar


Iscritto dal : 15/Maggio/2005
Da: Italy
Status: Offline
Posts: 365
Riporta il testo di: aurador Rispondibullet Topic: Post n° 32.484 - Postato: 21/Agosto/2005 alle 11:26


buon riposo, allora.......



È nobile essere buoni, ma è più nobile insegnare agli altri ad essere buoni, ed è meno faticoso (M.Twain)



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,082 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni