Visualizzazione dei risultati da 1 a 3 su 3
  1. #1

    malware anti hjt (siemensutility.exe)

    buondì a tutti, ho avuto un problema che, a quanto ho visto spulciando il forum, non è poi tanto raro. un conoscente mi ha chiesto di controllargli il pc, in quanto gli partiva spesso una strana finestra di un servizio che non voleva. in pochi minuti ho trovato il dialer e lo ho isolato. per vedere di pulirgli anche le chiavi di registro ho pensato di scaricare hjt, ma quando lo cercavo con google o arrivavo alla pagina per scaricarlo, mi chiudeva immediatamente la pagina. sono riuscito con un altro utente a scaricare hjt e lo ho fatto partire e, con tale utente, non c'era problema di sorta. hjt partiva e faceva la sua scansione. quello che ho trovato è stato il classico svchost fasullo, lo ho isolato e tutto ha funzionato, anche se c'era ancora della roba da sistemare tra le voci hjt, e mi sono aggiornato ad un momento in cui avevo più tempo. ora, dopo una settimana, sono tornato a metterci sopra le mani, ma a quanto pare la situazione è peggiorata. ora dopo un po' stronca services.exe con conseguente malfunzionamento di altri programmi e anche l'altro utente windows ha problemi a usare hjt, tanto che non me lo apre nemmeno, ho provato a rinominarlo ma per poterlo fare ho dovuto ricorrere alla shell di dos (non mi lasciava nemmeno modificare il nome da windows). rinominato partiva l'eseguibile, ma appena il sistema si accorgeva di cosa era, me lo killava. ho provato in modalità provvisoria, ma niente. ho provato killando uno ad uno i processi e facendo partire hjt e ho trovato che smette di farmi ostruzionismo ammazzando tale siemensutility.exe. naturalmente ho fatto un giro con l'antivirus (avg), con spybot s&d e ad-aware SE prima, ed ora ho salvato il log di hjt.

    tenete presente che nella lista dei processi manca siemensutility.exe (è presente nella chiave F2 del log) perchè lo ho chiuso io.

    Logfile of HijackThis v1.99.1
    Scan saved at 14.24.48, on 05/08/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe
    C:\DOCUME~1\Ileana\IMPOST~1\Temp\1144766.exe
    C:\WINDOWS\system32\GSICON.EXE
    C:\WINDOWS\system32\dslagent.exe
    C:\Programmi\Last.fm\LastFMHelper.exe
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\Documents and Settings\Ileana\Desktop\hijackthis.exe

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://it.yahoo.com
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R3 - URLSearchHook: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,"c:\wind ows\system32\siemensutility.exe",
    O1 - Hosts: 200.73.174.154 STORAGE.HOSTANCE.NET
    O1 - Hosts: 200.73.174.154 STORAGE-TASP.COM
    O1 - Hosts: 160.128.161.153 bute2ieh.com
    O1 - Hosts: 98.142.154.12 catolcwxcav.com
    O1 - Hosts: 164.105.11.128 ukjp9mn2.com
    O1 - Hosts: 26.61.135.9 vkipqugtsx.com
    O1 - Hosts: 74.155.15.232 wvdimh98zhq.com
    O1 - Hosts: 21.43.177.216 zobcslgff.com
    O1 - Hosts: 217.65.130.117 fullows.com
    O1 - Hosts: 7.19.148.180 thumbstring.net
    O1 - Hosts: 46.227.219.28 wschooler.com
    O1 - Hosts: 237.198.174.168 addwjf6zoy.com
    O1 - Hosts: 42.9.237.234 itqoipyqsq.com
    O2 - BHO: (no name) - {037CE595-57CB-4EB5-9775-97BC112F3BB3} - (no file)
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: Active sync - {25E1A054-1262-459F-9F14-BF06148F4253} - C:\WINDOWS\system32\kaboom.dll (file missing)
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programmi\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
    O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\it\msntb.dll
    O3 - Toolbar: (no name) - {855F3B16-6D32-4fe6-8A56-BBB695989046} - (no file)
    O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\it\msntb.dll
    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn2\yt.dll
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe "
    O4 - HKLM\..\Run: [sqllozfd] "c:\windows\system32\sqllozfd.exe"
    O4 - HKLM\..\Run: [sffap] "C:\DOCUME~1\Ileana\IMPOST~1\Temp\1144766.exe"
    O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
    O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
    O4 - HKCU\..\Run: [Yahoo! Pager] C:\PROGRA~1\Yahoo!\MESSEN~1\ypager.exe -quiet
    O4 - HKCU\..\Run: [Cydoor] CD_Load.exe
    O4 - HKCU\..\Run: [sffap] "C:\DOCUME~1\Ileana\IMPOST~1\Temp\1144766.exe"
    O4 - Startup: *********.lnk = C:\Programmi\*********\eb.exe
    O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: Last.fm Helper.lnk = C:\Programmi\Last.fm\LastFMHelper.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
    O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programmi\ICQToolbar\toolbaru.dll/SEARCH.HTML
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O15 - Trusted Zone: *.energy-factor.com
    O15 - Trusted Zone: *.hardcorefantasyland.com
    O15 - Trusted Zone: *.hardfootballbabes.com
    O15 - Trusted Zone: www.xbeta69.com
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
    O16 - DPF: {3BB4FE3B-7A37-11D3-A41E-0060080C03B3} (Entire Screen Builder Web Viewer) - http://vblu.uni-bocconi.it/vblu/NWWClientFull.cab
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://ileanary.spaces.live.com//Pho...d/MsnPUpld.cab
    O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/...toUploader.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1168123694344
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsof...?1161526028036
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://www.pandasoftware.com/activescan/as5/asinst.cab
    O16 - DPF: {A922B6AB-3B87-11D3-B3C2-0008C7DA6CB9} (InetDownload Class) - https://media.pineconeresearch.com/A...oadcontrol.cab
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
    O16 - DPF: {CE3409C4-9E26-4F8E-83E4-778498F9E7B4} (PB_Uploader Class) - http://www.pixdiscount.it/clients/up..._v2.1.0.51.cab
    O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} - http://www.incredigames.com/online2/...ploader_v6.cab
    O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
    O20 - AppInit_DLLs: ??????? ?
    O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
    O21 - SSODL: rdihost - {DC03780E-FC9E-4354-98D0-7BD90DD426B6} - rdihost.dll (file missing)
    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe

    scusate se sono stato prolisso, ma volevo essere preciso, perchè penso che sia impestato di tutto di più. sapreste darmi qualche dritta su quali voci fixare e cosa fare?
    io d'istinto fixerei F2 e cancellerei l'eseguibile dal pc, poi fixerei R3, gli O1, buona parte degli O2 e O4, O20 e O21. sbaglierei? voi cosa direste?

    ringrazio anticipatamente chiunque voglia darmi una mano a sistemare questo casino.

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Scarica
    http://www.suspectfile.com/systemscan
    aprilo ed assicurati che tutte le opzioni siano spuntate, clicca su "Scan Now" al termine della scansione verrà rilasciato in C:\suspectfile un file con estensione .zip (data+ora+.zip)
    Vai su www.sendmefile.com carica il file e nella tua prossima risposta scrivi l'URL per scaricarlo.
    ==
    Visita il mio blog SuspectFile.com
    ==

  3. #3
    Utente bannato
    Registrato dal
    Jun 2007
    Messaggi
    3,899
    questi sono da fixare:

    F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,"c:\wind ows\system32\siemensutility.exe",
    O1 - Hosts: 200.73.174.154 STORAGE.HOSTANCE.NET
    O1 - Hosts: 200.73.174.154 STORAGE-TASP.COM
    O1 - Hosts: 160.128.161.153 bute2ieh.com
    O1 - Hosts: 98.142.154.12 catolcwxcav.com
    O1 - Hosts: 164.105.11.128 ukjp9mn2.com
    O1 - Hosts: 26.61.135.9 vkipqugtsx.com
    O1 - Hosts: 74.155.15.232 wvdimh98zhq.com
    O1 - Hosts: 21.43.177.216 zobcslgff.com
    O1 - Hosts: 217.65.130.117 fullows.com
    O1 - Hosts: 7.19.148.180 thumbstring.net
    O1 - Hosts: 46.227.219.28 wschooler.com
    O1 - Hosts: 237.198.174.168 addwjf6zoy.com
    O1 - Hosts: 42.9.237.234 itqoipyqsq.com
    O2 - BHO: (no name) - {037CE595-57CB-4EB5-9775-97BC112F3BB3} - (no file)
    O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O4 - HKLM\..\Run: [sqllozfd] "c:\windows\system32\sqllozfd.exe"
    O4 - HKLM\..\Run: [sffap] "C:\DOCUME~1\Ileana\IMPOST~1\Temp\1144766.exe"
    O4 - HKCU\..\Run: [sffap] "C:\DOCUME~1\Ileana\IMPOST~1\Temp\1144766.exe"
    O15 - Trusted Zone: *.energy-factor.com
    O15 - Trusted Zone: *.hardcorefantasyland.com
    O15 - Trusted Zone: *.hardfootballbabes.com
    O15 - Trusted Zone: www.xbeta69.com
    O20 - AppInit_DLLs: ??????? ?
    O21 - SSODL: rdihost - {DC03780E-FC9E-4354-98D0-7BD90DD426B6} - rdihost.dll (file missing)

    questo mi è sospetto:

    O2 - BHO: Active sync - {25E1A054-1262-459F-9F14-BF06148F4253} - C:\WINDOWS\system32\kaboom.dll (file missing)


    riposta una scnsione della scanioen di HJT versione 2.0

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.