Visualizzazione dei risultati da 1 a 10 su 10
  1. #1
    Utente di HTML.it
    Registrato dal
    May 2007
    Messaggi
    5

    E' possibile che sia il Sasser?

    Ciao Ragazzi!
    Ho un problema con il pc.Credo si tratti del Worm Sasser anche se so che è un worm abbastanza obsoleto!
    Il mio pc va lentissimo,e dopo un pò che sono connessa alla rete mi appare una finestra che dice che entro 60 secondi il mio pc verrà riavviato (Nt authority system riavvierà il sistema etc.).Spesso anche mi scompare la connessione web, finchè non riavvio il pc.
    Ho fatto scansioni con spybot,adware,i tool della symatec,ewido,e un tool di avast specifico per i worm ma niente...sembra non esserci nulla. I problemi sono iniziati la scorsa settimana quando ho levato Panda e messo Avast.
    Vi invio il log di Hijackthis...voi sicuramente ci capite più di me...io con i pc sono abbastanza una frana!




    Ecco il log:

    Scan saved at 9.25.37, on 22/05/2007
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\SYSTEM32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    C:\Programmi\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\File comuni\ACD Systems\IT\DevDetect.exe
    C:\Programmi\Winamp\winampa.exe
    C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Programmi\Comodo\Firewall\CPF.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Programmi\Messenger\msmsgs.exe
    C:\Programmi\Creative\MediaSource\Detector\CTDetec t.exe
    C:\Programmi\Adobe\Reader 8.0\Reader\reader_sl.exe
    C:\Programmi\WinZip\WZQKPICK.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
    C:\Programmi\Comodo\Firewall\cmdagent.exe
    C:\WINDOWS\System32\CTsvcCDA.EXE
    C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\PROGRA~1\WINZIP\winzip32.exe
    C:\unzipped\HiJackThis_v2\HiJackThis_v2.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.hotinfolink.com
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = 127.0.0.1
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [Device Detector] DevDetect.exe -autorun
    O4 - HKLM\..\Run: [WinampAgent] C:\Programmi\Winamp\winampa.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_01\bin\jusched.exe "
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Programmi\Comodo\Firewall\CPF.exe" /background
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [Creative Detector] C:\Programmi\Creative\MediaSource\Detector\CTDetec t.exe /R
    O4 - HKCU\..\RunServices: [File Mapping Services] hp-1003.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\RunServices: [File Mapping Services] hp-1003.exe (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - HKUS\.DEFAULT\..\RunServices: [File Mapping Services] hp-1003.exe (User 'Default user')
    O4 - Global Startup: Adobe Reader Synchronizer.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\AdobeCollabSync.exe
    O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
    O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\reader_sl.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
    O16 - DPF: Yahoo! Blackjack - http://download2.games.yahoo.com/gam...ts/y/jt0_x.cab
    O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
    O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: Comodo Application Agent (CmdAgent) - COMODO - C:\Programmi\Comodo\Firewall\cmdagent.exe
    O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.EXE

    --
    End of file - 5106 bytes

  2. #2
    Utente di HTML.it L'avatar di tognazzi
    Registrato dal
    Jan 2007
    Messaggi
    1,489
    ciao ikka, benvenuta.

    http://ask-leo.com/what_are_lsass_ls...o_if_i_am.html

    un tutorial in inglese. se hai difficoltà chiedi pure.

  3. #3
    Utente di HTML.it
    Registrato dal
    May 2007
    Messaggi
    5
    Grazie per avermi risposto!
    Ora purtroppo sono di corsa...nel pomeriggio cmq guardo per bene il link che mi hai inviato!

  4. #4
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Potrebbe essere anche la nuova variante, il Rustock.B. Se con il link sopra non hai risolto, usa questo:



    http://www.uploads.ejvindh.net/rustbfix.exe

  5. #5
    Utente di HTML.it
    Registrato dal
    May 2007
    Messaggi
    5
    Eccomi qua di nuovo!
    Dunque ho seguito la procedura del primo link...e il problema pare essersi risolto.E' almeno un'ora che il computer non mi si riavvia !
    Quanto al 2 link ho provato ad eseguire il setup... mi dice subito che non c'è traccia del worm...

    Ora però ho un altro problema:il pc non si riavvia più in modalità provvisoria neanche premendo f8 ad una velocità folle; in secondo luogo è impossibile anche aprire il task manager con il risultato che se il pc si impalla (e capita spesso essendo ancora molto lento) spesso e mi tocca cmq riavviare!
    Può essere legato sempre al sasser o dipende da qualcos'altro tutto ciò?

  6. #6
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Fai start-->esegui-->regedit ed inserisci questo valore:


    [HKLM\System\CurrentControlSet\Control\SafeBoot]


    Così dpvresti riuscire ad andare in modalità provvisoria.

  7. #7
    Utente di HTML.it
    Registrato dal
    May 2007
    Messaggi
    5
    Stamattina nonostante ieri credessi di aver risolto il problema, si è verificato di nuovo !
    Questa volta però prima di "Nt autority..." mi è apparsa una nuova finestra che diceva" Generic host process for win 32 services" la quale mi ha impedito di accedere ad internet nonostante Alice fosse connesso.Per fare in modo che la connessione tornasse ok ho dovuto riavviare il pc.
    Non so più che fare! Eppure ho l'antivirus aggiornato,Comodo firewall attivo e diversi antyspyware che anche da modalità provvisoria non trovano nulla.

  8. #8
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Descrivi tutti i passaggi che avevi fatto per eliminarlo.

  9. #9
    Utente di HTML.it
    Registrato dal
    May 2007
    Messaggi
    5
    Non so se può essere indicativo ma credo che il tool di microsoft mi abbia risolto alla fine il problema:lanciandolo poco fa (con scansione approfondita del pc ) in modalità provvisoria mi ha rilevato 3 backdoor Win 32\Rbot.gen A e me li ha eliminati.
    Ieri invece di fargli fare una scansione approfondita avevo fatto una scansione più veloce e non disabilitando la configurazione di sistema !

    Ho letto sul web che anche questo tipo di virus come il sasser può dare instabilità di sistema quindi magari tutti quei riavvi erano dovuti a questo malware!
    Grazie davvero per i consigli e l'attenzione!


    Se per caso capitassero altri problemi tornerò a postare!

  10. #10
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Originariamente inviato da Ikka
    Se per caso capitassero altri problemi tornerò a postare!
    Sei sempre la benvenuta.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.