PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: log di hijack x problemi al pc

Altre pagine della discussione:




Ilsewitch
Esperto Esperto
Ilsewitch
Esperto Esperto
Ilsewitch
Esperto
Esperto

Avatar


Iscritto dal : 31/Maggio/2005
Da: Italy
Status: Offline
Posts: 1.619
Riporta il testo di: Ilsewitch Rispondibullet Topic: Post n° 70.480 - Postato: 21/Luglio/2007 alle 21:55


Ciao a tutti,era un pò che non avevocasini con pc di amici.Posto il log anche per capire se è colpa solo dei vari animalini che ho già trovato,e che magari si sono nascosti ancora, o può essereil pc che è alla fine dei suoi giorni,P III 800,256 mB di RAM,HDD 20giga Maxtor scheda TNT Riva 32Mb.
Il problema fondamentalmente è che una volta apparsa la schermata di "Angrycaricamento delle impostazioni personali in corso" il Pc ci mette 10 minuti a caricare W2000 e una volta caricato dopo pochi clic di moue tende a non rispondere.Ho già fatto tutte le scansioni del caso (CCleaner SS&D panda2007 regseeker per pulire)l'unico che mi ha fatto dannare è un Trojan "nnnol"system32.Dopo l'ultima scansione non viene più rilevato ma i problemi permangono.AngryAngryGrazie dell'aiuto.
 
** editato: solo le voci pericolose sono state lasciate**

Settings,ProxyOverride = 127.0.0.1
F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,"c:\windows\system32\cfgdebug.exe",
O2 - BHO: (no name) - {022CD27F-931C-46CE-9853-557BB3A0D84A} - C:\WINDOWS\system32\nnnol.dll (file missing)
O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\Programmi\Crawler\Toolbar\ctbr.dll (file missing)
O2 - BHO: (no name) - {3CF1F863-A844-4D27-AA3C-BF1E3E1E2644} - (no file)
O2 - BHO: (no name) - {C1B4DEC2-2623-438e-9CA2-C9043AB28508} - (no file)
O2 - BHO: (no name) - {CD3447D4-CA39-4377-8084-30E86331D74C} - (no file)
O2 - BHO: (no name) - {E44527F6-1296-4A84-B67D-A6CEA6ED4B69} - (no file)
O3 - Toolbar: (no name) - {C1B4DEC2-2623-438e-9CA2-C9043AB28508} - (no file)
O3 - Toolbar: &Crawler Toolbar - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - C:\Programmi\Crawler\Toolbar\ctbr.dll (file missing)

O4 - HKLM\..\Run: [Dispatcher] C:\WINDOWS\dispatcher.exe

O4 - HKLM\..\Run: [hlpkmzlj] "c:\windows\system32\hlpkmzlj.exe"

O20 - Winlogon Notify: awtropq - awtropq.dll (file missing)
O20 - Winlogon Notify: nnnol - C:\WINDOWS\system32\nnnol.dll (file missing)
O20 - Winlogon Notify: yayvstt - yayvstt.dll (file missing)

 
Dimenticavo,non esiste più msconfig,da start,digitando msconfig compare una finestra di errore dove dice che il file non esiste o è stato digitato  in modo errato,forse in W2000 non c'è?mahh....
 
 


Modificato da prisca85 - 28/Settembre/2007 alle 04:01



A pensare male si fa peccato, ma spesso ci si azzecca.

Perdona e ricorda.



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 70.484 - Postato: 22/Luglio/2007 alle 02:50


Ciao...
Le voci da fixare sono le seguenti...:
 
O2 - BHO: (no name) - {022CD27F-931C-46CE-9853-557BB3A0D84A} - C:\WINDOWS\system32\nnnol.dll (file missing)

O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - C:\Programmi\Crawler\Toolbar\ctbr.dll (file missing)

O2 - BHO: (no name) - {3CF1F863-A844-4D27-AA3C-BF1E3E1E2644} - (no file)

O2 - BHO: (no name) - {C1B4DEC2-2623-438e-9CA2-C9043AB28508} - (no file)

O2 - BHO: (no name) - {CD3447D4-CA39-4377-8084-30E86331D74C} - (no file)

O2 - BHO: (no name) - {E44527F6-1296-4A84-B67D-A6CEA6ED4B69} - (no file)

O3 - Toolbar: (no name) - {C1B4DEC2-2623-438e-9CA2-C9043AB28508} - (no file)

O4 - HKLM\..\Run: [Dispatcher] C:\WINDOWS\dispatcher.exe  

O20 - Winlogon Notify: awtropq - awtropq.dll (file missing)

O20 - Winlogon Notify: nnnol - C:\WINDOWS\system32\nnnol.dll (file missing)

O20 - Winlogon Notify: yayvstt - yayvstt.dll (file missing)

La seguente voce dovrebbe essere fixata...
(io la eliminerei... ma visto che non è il mio pc... aspetta ulteriori conferme...):

F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,"c:\windows\system32\cfgdebug.exe",


La seguente voce è sospetta in quanto è un processo sconosciuto...:

O4 - HKLM\..\Run: [hlpkmzlj] "c:\windows\system32\hlpkmzlj.exe"

E' da approfondire... o eliminare preventivamente...

Usa anche un paio di applicativi per rilevare ed eliminare rootkit...:

http://www.f-secure.com/blacklight/
http://www.sophos.com/products/free-tools/sophos-anti-rootkit/download/

Il fix degli elementi... individuati... forse ti conviene farlo in modalità provvisoria...

La seguente voce è relativa ad un trojan:

Troj/Dloadr-AS (di solito trasmesso tramite allegato...)

O4 - HKLM\..\Run: [Dispatcher] C:\WINDOWS\dispatcher.exe

Cerca e cancella i seguenti files:

C:\WINDOWS\winmsgr.exe
C:\WINDOWS\Router.exe
C:\WINDOWS\Dispatcher.exe
C:\WINDOWS\mswinsck.ocx
C:\WINDOWS\Router.exe
C:\WINDOWS\vbsendmail.dll

Molti non ci sono più... tranne Dispatcher.exe che viene
considerato relativamente innoquo...

Cerca ed elimina anche la seguente chiave...

HKEY_LOCAL_MACHINE\SOFTWARE\Valentina

Purtroppo ci sono varie versioni di questo malware...  e spesso trovi
la chiave (in rosso) con un'altro nome... (cerca e vedi un po' che trovi)

Le altre... non ci sono... e una l'hai fixata con HijackThis...

Era installato sul pc MaxSearch... (è un adware...)?

Fai anche una scansione con un antispyware...
Puoi fare anche una scansione in modalità provvisoria, con l'antivirus che
hai installato sul pc, ed inoltre potresti provare anche, da modalità
normale, qualche scansione online
Ciao.

PS: ci sono anche altre cose che potresti eliminare... ma per adesso
prova questo e vedi se va...


Modificato da prgn - 22/Luglio/2007 alle 02:58



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Ilsewitch
Esperto Esperto
Ilsewitch
Esperto Esperto
Ilsewitch
Esperto
Esperto

Avatar


Iscritto dal : 31/Maggio/2005
Da: Italy
Status: Offline
Posts: 1.619
Riporta il testo di: Ilsewitch Rispondibullet Topic: Post n° 70.519 - Postato: 22/Luglio/2007 alle 21:52


Ciao,sono tornato ora dal mare,il lavoro lo farò domani,Maxsearch cosa dovrebbe essere,il PC non è mio e sinceramente ci ho messo un bel pò per fare comparire W2000 prima girava a vuoto senza caricare niente più del logo.In più il suo padrone non ha nemmeno un CD, ma questo è un altro problema.Per la questione dell'assenza di msconfig sai darmi qualche dritta invece?Di scansioni on line non se ne parla ha un modem 56k,al limite se le farà a casa sua poi andrò a fare supporto.hlpkmzlj,ho fatto una ricerca su google ma non ha dato risultati,se fosse legato ad un applicativo qualcosa si dovrebbe trovare non pensi?



A pensare male si fa peccato, ma spesso ci si azzecca.

Perdona e ricorda.



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 70.521 - Postato: 22/Luglio/2007 alle 22:35


Smile Ciao...
Info su MaxSearch...
Sembra una pc "battagliato..." e speriamo che non ci sia nient'altro...
Per msconfig vai a questo link... segui le indicazioni e lo installi...
Per quanto riguarda la scansione online... hai ragione... la connessione è
lenta e non conviene lasciarlo connesso... se non si è sicuri che sia pulito...
Potresti fare una scansione con qualche tool di rimozione...
Tipo quello di Trend Micro... (lo scarichi... scarichi anche la definizione virus
aggiornata... la scompatti nella cartella... e lo fai partire...)
(le definizioni vengono aggiornate in continuazione e quindi il relativo link
potrebbe non essere funzionante... nel giro di poche ore...)
Quel hlpkmzlj... anche per me è un perfetto sconosciuto... e questo non
di certo va a suo favore...
Ciao. Smile


PS: volevo precisare... quando ti ho detto:
Segue del testo riportato...


HKEY_LOCAL_MACHINE\SOFTWARE\Valentina

Purtroppo ci sono varie versioni di questo malware...  e spesso trovi
la chiave (in rosso) con un'altro nome... (cerca e vedi un po' che trovi)

Fine testo riportato...
Intendevo dire che devi cercare dei nomi di persona...


Modificato da prgn - 23/Luglio/2007 alle 23:53



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Ilsewitch
Esperto Esperto
Ilsewitch
Esperto Esperto
Ilsewitch
Esperto
Esperto

Avatar


Iscritto dal : 31/Maggio/2005
Da: Italy
Status: Offline
Posts: 1.619
Riporta il testo di: Ilsewitch Rispondibullet Topic: Post n° 70.552 - Postato: 23/Luglio/2007 alle 18:16


Allora,nessuna traccia di maxsearch,in compenso ho trovato un Tr Vundo.vm in i248.exe,una serie di file "xyjzfgs" e simili in C/Windows/Tasks,sono normali?
Facendo la scansione con Sysclean una serie di file con in fondo <<<error-94>>>dice niente?grazie ancora della disponibilità



A pensare male si fa peccato, ma spesso ci si azzecca.

Perdona e ricorda.



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 70.555 - Postato: 23/Luglio/2007 alle 18:45


Si Vundo mi risultava... comunque il tool di tren micro avrebbe dovuto eliminarlo...
Gli errori a cui fai riferimento, dovrebbero essere relativi a file che per qualche
motivo il tool non è stato in grado di scannerizzare... (possono essere file
di sistema... è una cosa normale)
I files in Task... se sono .job dovrebbero essere dei lavori pianificati... (chiedi
al proprietario... se non è stato pianificato nulla dovrebbe esserci solo una
icona...
dalla quale pianifichi i lavori...)
relativi ad applicazioni installati...
Figurati è un piacere..., hai fatto gli scan con gli antirookit...?
Ciao.




Modificato da prgn - 23/Luglio/2007 alle 18:47



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Ilsewitch
Esperto Esperto
Ilsewitch
Esperto Esperto
Ilsewitch
Esperto
Esperto

Avatar


Iscritto dal : 31/Maggio/2005
Da: Italy
Status: Offline
Posts: 1.619
Riporta il testo di: Ilsewitch Rispondibullet Topic: Post n° 70.557 - Postato: 23/Luglio/2007 alle 21:11


Vundo non è stato rilevato dallo scanner di Symantec quei file nel Task erano sicuramente lasciati da qualche animale che era nel PC infatti il suo padrone non sapeva nemmeno cosa voleva dire pianificazione,in compenso con AVG7.5 ho rilevato un Tr Madet o Maget,quando avrà finito la scansione saprò esattamente dove si annida.Sai come si fa se è possibile scaricare gli aggiornamenti di Panda antivirus 2007 da un altro pc visto che il malato, come ti dicevo ha una connessione a 56k e volevo vedere di consegnarlo pulito almeno fino alla prima accensione.



A pensare male si fa peccato, ma spesso ci si azzecca.

Perdona e ricorda.



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 70.558 - Postato: 23/Luglio/2007 alle 21:22


..."non è stato rilevato dallo scanner di Symantec" Big%20smile
(io non dico niente... Wink)
Purtroppo io non ho mai utilizzato Panda... quindi non ti so dire niente di
sicuro... adesso provo ad andare sul sito... e ti faccio sapere se trovo
qualcosa...



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 70.559 - Postato: 23/Luglio/2007 alle 21:38


Purtroppo non sono riuscito a trovare gli aggiornamenti sul sito di Panda...




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Ilsewitch
Esperto Esperto
Ilsewitch
Esperto Esperto
Ilsewitch
Esperto
Esperto

Avatar


Iscritto dal : 31/Maggio/2005
Da: Italy
Status: Offline
Posts: 1.619
Riporta il testo di: Ilsewitch Rispondibullet Topic: Post n° 70.561 - Postato: 23/Luglio/2007 alle 21:57


Fine scansione,di Vundo nessun segno, in compenso ho trovato questo che non si riesce ad eliminare:
--------------------------------------------------------
AVG Anti-Spyware - Rapporto scansione
---------------------------------------------------------
 + Creato alle: 21.50.40 23/07/2007
 + Risultato scansione: 
C:\WINDOWS\OPTIONS\INSTALL\WIN_19.CAB/default.the -> Trojan.Maget : Errore durante la pulizia.
C:\WINDOWS\WinCab\WIN_19.CAB/default.the -> Trojan.Maget : Errore durante la pulizia.
Idee?



A pensare male si fa peccato, ma spesso ci si azzecca.

Perdona e ricorda.



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,064 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni