PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: log di Hijack sospetto





picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.645 - Postato: 17/Luglio/2006 alle 15:47


salve a tutti,
potreste dare uno sguardo al mio log di Hijack che presenta delle voci sospette? il sistema è nuovo l'ho connesso ad internet aggiornato windows ed avast antivirus e dopo due ore di connessione lancio Hijack ed ottengo il seguente log:

Logfile of HijackThis v1.99.1
Scan saved at 15.45.52, on 17/07/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\Launch Manager\LaunchAp.exe
C:\Programmi\Launch Manager\PowerKey.exe
C:\Programmi\Launch Manager\HotkeyApp.exe
C:\Programmi\Launch Manager\OSDCtrl.exe
C:\Programmi\Launch Manager\Wbutton.exe
C:\acer\Empowering Technology\ePower\epm-dm.exe
C:\Acer\Empowering Technology\eRecovery\Monitor.exe
C:\Acer\Empowering Technology\admtray.exe
C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programmi\Windows Defender\MSASCui.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\Acer\Empowering Technology\admServ.exe
C:\Programmi\WinBar\WinBar.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programmi\SpeedFan\speedfan.exe
C:\Documents and Settings\giorgio\Documenti\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://global.acer.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [preload] C:\Windows\RUNXMLPL.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [LaunchAp] "C:\Programmi\Launch Manager\LaunchAp.exe"
O4 - HKLM\..\Run: [PowerKey] "C:\Programmi\Launch Manager\PowerKey.exe"
O4 - HKLM\..\Run: [LManager] "C:\Programmi\Launch Manager\HotkeyApp.exe"
O4 - HKLM\..\Run: [CtrlVol] "C:\Programmi\Launch Manager\CtrlVol.exe"
O4 - HKLM\..\Run: [LMgrOSD] "C:\Programmi\Launch Manager\OSDCtrl.exe"
O4 - HKLM\..\Run: [Wbutton] "C:\Programmi\Launch Manager\Wbutton.exe"
O4 - HKLM\..\Run: [EPM-DM] c:\acer\Empowering Technology\ePower\epm-dm.exe
O4 - HKLM\..\Run: [Acer ePower Management] C:\Acer\Empowering Technology\ePower\Acer ePower Management.exe boot
O4 - HKLM\..\Run: [eRecoveryService] C:\Acer\Empowering Technology\eRecovery\Monitor.exe
O4 - HKLM\..\Run: [ADMTray.exe] "C:\Acer\Empowering Technology\admtray.exe"
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [Windows Defender] "C:\Programmi\Windows Defender\MSASCui.exe" -hide
O4 - HKLM\..\Run: [BHR4.1] C:\Programmi\Zamaan's Software\Browser Hijack Retaliator 4.1\BHR4.1.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Startup: WinBar.lnk = C:\Programmi\WinBar\WinBar.exe
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Avvio veloce di Adobe Acrobat.lnk = ?
O4 - Global Startup: Adobe Gamma Loader.lnk = ?
O8 - Extra context menu item: &Sample Toolband Serach - res://C:\WINDOWS\system32\ToolBand.dll/MENUSEARCH.HTM
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti in PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti link selezionati in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti link selezionati in PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti selezione a PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti selezione in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: AdminWorks Agent X6 (AWService) - Avocent Inc. - C:\Acer\Empowering Technology\admServ.exe

grazie in anticipo per laiuto



Dexter
Esperto Esperto
Dexter
Esperto Esperto
Dexter
Esperto
Esperto

Avatar


Iscritto dal : 04/Luglio/2005
Da: Italy
Status: Offline
Posts: 2.303
Riporta il testo di: Dexter Rispondibullet Topic: Post n° 57.651 - Postato: 17/Luglio/2006 alle 17:31


Ciao senti io non sono un esperto in log... perciò aspetta la risposta di persone più adatte, cmq l'unica voce sospetta (secondo me è)

O8 - Extra context menu item: &Sample Toolband Serach - res://C:\WINDOWS\system32\ToolBand.dll/MENUSEARCH.HTM
(non cancellarla)

Poi devi installare un firewall... vedi questa discussione FIREWALL... per scegliere il più adatto a te....

Nella home troverai dei link per fare alcune scansioni on line Antivirus (Panda)....

In Internet Explorer c'hai una toolbar, l'hai installata te oppure si è installata da sola???

Ripeto non sono un esperto in log... aspetta la risposta di persone più adatte.. ciao ciao


Modificato da Dexter


picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.654 - Postato: 17/Luglio/2006 alle 18:17


Postato originariamente da Dexter

Ciao senti io non sono un esperto in log... perciò aspetta la risposta di persone più adatte, cmq l'unica voce sospetta (secondo me è)

O8 - Extra context menu item: &Sample Toolband Serach - res://C:\WINDOWS\system32\ToolBand.dll/MENUSEARCH.HTM
(non cancellarla)

Poi devi installare un firewall... vedi questa discussione FIREWALL... per scegliere il più adatto a te....

Nella home troverai dei link per fare alcune scansioni on line Antivirus (Panda)....

In Internet Explorer c'hai una toolbar, l'hai installata te oppure si è installata da sola???

Ripeto non sono un esperto in log... aspetta la risposta di persone più adatte.. ciao ciao

ciao ho ripristinato il sistema alle impostazioni di fabbrica e il log si ripesenta il medesimo
non ho istallato toorball e non ho usato internet explorer, uso firefox da circa 2 anni, l'ho utilizzato solo per gli aggiornamenti di windows update.
ho da sempre utilizzato zonealarm, ma mi da conflitti con avast, anche se sul fisso non me ne ha mai dati.
ma il firewall di windows è così malaccio?
ho dimenticato di segnalare che ho fatto tutte le scansioni con avast, spybot, adaware,windows defender,spywareblaster ecc, e mi dicono che è tutto ok!
grazie



picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.662 - Postato: 18/Luglio/2006 alle 09:24


up



picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.675 - Postato: 18/Luglio/2006 alle 13:35


up



picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.685 - Postato: 18/Luglio/2006 alle 17:50


up



prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 57.686 - Postato: 18/Luglio/2006 alle 19:04


ciao picaro,

avere solo il firewall di xp e' come andare in giro con i vestiti bucati....quindi come ti ha consigliato giustamente dexter sarebbe meglio per te installarne un altro...se con zone alarm hai problemi, mettine un altro

anche io non sono una espertona di log, ma l'unica voce abbastanza sospetta mi sembra quella indicata da dexter, se puoi fai una cosa, cerca nel tuo pc il file
C:\WINDOWS\system32\ToolBand.dll

e fallo scansionare da questi due siti:
http://www.virustotal.com/en/indexx.html
http://virusscan.jotti.org/

poi postaci il risultato e vediamo se e' infetto e da cose lo e'.

anche il consiglio di fare una scansione online con trendmicro (trovi il link alla homepage di questo sito) e' una buona cosa.

facci sapere se poi ti trovano qualcosa.


Modificato da prisca85



live right now, just be yourself..it doesn't matter if it's good enough for someone else



picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.690 - Postato: 18/Luglio/2006 alle 20:22


prisca, grazie innanzitutto per avermi risposto e chiedo scusa per l'insistenza. sono riuscito ad installare correttamente zonealarm, forse era corrotto il file di set-up.
ti posto i risultati:
VIRUSTOTAL:
Complete scanning result of "ToolBand.dll", received in VirusTotal at 07.18.2006, 20:11:15 (CET).

AntivirusVersionUpdateResult
AntiVir6.35.0.2107.18.2006no virus found
Authentium4.93.807.17.2006no virus found
Avast4.7.844.007.18.2006no virus found
AVG38607.18.2006no virus found
BitDefender7.207.18.2006no virus found
CAT-QuickHeal8.0007.17.2006no virus found
ClamAVdevel-2006042607.18.2006no virus found
DrWeb 4.3307.18.2006no virus found
eTrust-InoculateIT23.72.7107.17.2006no virus found
eTrust-Vet12.6.229907.18.2006no virus found
Ewido4.007.18.2006no virus found
Fortinet2.77.0.007.18.2006no virus found
F-Prot3.16f07.17.2006no virus found
F-Prot44.2.1.2907.17.2006no virus found
Ikarus0.2.65.007.18.2006no virus found
Kaspersky4.0.2.2407.18.2006no virus found
McAfee480907.18.2006no virus found
Microsoft1.150807.18.2006no virus found
NOD32v21.166507.18.2006no virus found
Norman5.90.2307.18.2006no virus found
Panda9.0.0.407.18.2006no virus found
Sophos4.07.007.18.2006no virus found
Symantec8.007.18.2006no virus found
TheHacker5.9.8.17707.18.2006no virus found
UNA1.8307.18.2006no virus found
VBA323.11.007.17.2006no virus found
VirusBuster4.3.7:907.18.2006no virus found

Aditional Information
File size: 94208 bytes
MD5: d78948677fd71e94dc68e080326ae75e
SHA1: 08a376b681bd04ef8c0168e2cdd511cecbbcb644
< ="text/" src="http://www.virustotal.com/en/resultado.js">
VirusTotal is a free service offered by Hispasec Sistemas. There are no guarantees about the availability and continuity of this service. Although the detection rate afforded by the use of multiple antivirus engines is far superior to that offered by just one product, these results DO NOT guarantee the harmlessness of a file. Currently, there is not any solution that offers a 100% effectiveness rate for detecting viruses and malware.

VIRUSCAN:
Service load:
0%     100%
File: ToolBand.dll
Status:
OK
MD5 d78948677fd71e94dc68e080326ae75e
Packers detected:
-
Scanner results
AntiVir
Found nothing
ArcaVir
Found nothing
Avast
Found nothing
AVG Antivirus
Found nothing
BitDefender
Found nothing
ClamAV
Found nothing
Dr.Web
Found nothing
F-Prot Antivirus
Found nothing
Fortinet
Found nothing
Kaspersky Anti-Virus
Found nothing
NOD32
Found nothing
Norman Virus Control
Found nothing
UNA
Found nothing
VirusBuster
Found nothing
VBA32
Found nothing

sembrerebbe niente di malevolo




prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 57.691 - Postato: 18/Luglio/2006 alle 20:51


ok....quel file non e' infetto cmq controlla che non ci sia una toolbar in internet explorer o tra i programmi installati, se non ti serve ti consiglio di levarla. per il resto il log sembra essere pulito, con il nuovo firewall vedrai sarai piu' sicuro.



live right now, just be yourself..it doesn't matter if it's good enough for someone else



picaro
Principiante Principiante
picaro
Principiante Principiante
picaro
Principiante
Principiante

Avatar


Iscritto dal : 17/Luglio/2005
Da: Italy
Status: Offline
Posts: 32
Riporta il testo di: picaro Rispondibullet Topic: Post n° 57.694 - Postato: 18/Luglio/2006 alle 23:35


grazie per la preziosa consulenza







Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,078 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni