Pagina 1 di 3 1 2 3 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 22

Discussione: Keylogger ...

  1. #1
    Utente di HTML.it L'avatar di Sam
    Registrato dal
    Apr 2005
    Messaggi
    343

    Keylogger ...

    Salve ragazzi, navigo in internet, ma spesso mi collego sulla yahoo chat per passare un po' di tempo. In questa chat non ci sono moderatori e non ci sono controlli di nessun genere e spesso ognuno fa di testa sua venendo disconnessi dai boot e da altro...mettono link trappola con virus che al solo click riavviano il pc scombinando le chiavi di registro...e proprio io ieri sera che consiglio a tutti di non cliccare alcun link posto in stanza (sospetto), ho cliccato per curiosità in uno di questi siti, in quanto l'utente che lo spammava aveva scritto che vi si trovava il video di una nostra amica che si spogliava in cam e quindi per curiosità l'ho scaricato, quindi ho cliccato e l'ho scaricato....non avendo nessun avviso dal mio antivirus, ho completato lo scaricamento e poi ho aperto il file, ma si trattava di un banale filmino porno... il problema è che a questo ho potuto collegare il fatto che subito dopo venivo disconnessa dalla chat e nel momento in cui tentavo di riconnettermi mi diceva che la password era sbagliata e questo continuava a farlo con tutti i nick con cui rientravo in chat...conoscendo la chat e i programmini usati dagli utenti malintenzionati per bannare i nick o per rubare le password (date le mie password molto complicate) attribuisco questo problema ad un possibile keylogger forse ancora presente nel mio pc, anche perchè stamattina per la prima volta in 4 anni di chat, un utente (con un nick sconosciuto) ridendo mi sbatteva in stanza il mio nick e la mia esatta password...Avendo capito di essere infetto da un possibile trojan, un keylogger o altro ho fatto partire tutti i programmi di pulizia con la modalità provvisoria, ovviamente con ripristino di sistema disattivato e ho trovato soltanto 21 spyware ad alto rischio che ho prontamente cancellato...adesso per sicurezza vi posto il log di hijack-this attendendo vostre istruzioni...

    Logfile of HijackThis v1.99.1
    Scan saved at 10.38.51, on 18/04/2006
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
    C:\Programmi\HP\Digital Imaging\Promotions\HPpromo.exe
    C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
    C:\WINDOWS\System32\rundll32.exe
    C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
    C:\Programmi\HP\hpcoretech\hpcmpmgr.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
    C:\Programmi\HiJackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\system32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
    O4 - HKLM\..\Run: [HPpromo psc 1300 series] "C:\Programmi\HP\Digital Imaging\Promotions\HPpromo.exe" /N "psc 1300 series" -r
    O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
    O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
    O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [HP Component Manager] "C:\Programmi\HP\hpcoretech\hpcmpmgr.exe"
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [VoipBuster] "C:\Programmi\VoipBuster.com\VoipBuster\voipbuster .exe" -nosplash -minimized
    O4 - HKCU\..\Run: [eMuleAutoStart] C:\DOCUME~1\utente\IMPOST~1\Temp\Rar$EX01.875\emul ev0.46c-AenarionMod.v3.1-bin\emule\emule.exe -AutoStart
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
    O4 - Global Startup: Tasto di scelta rapida per l'avvio di AutoCAD(2).lnk = C:\Programmi\File comuni\Autodesk Shared\acstart16.exe
    O8 - Extra context menu item: &Google Search - res://c:\programmi\google\GoogleToolbar2.dll/cmsearch.html
    O8 - Extra context menu item: &Translate English Word - res://c:\programmi\google\GoogleToolbar2.dll/cmwordtrans.html
    O8 - Extra context menu item: Backward Links - res://c:\programmi\google\GoogleToolbar2.dll/cmbacklinks.html
    O8 - Extra context menu item: Cached Snapshot of Page - res://c:\programmi\google\GoogleToolbar2.dll/cmcache.html
    O8 - Extra context menu item: Similar Pages - res://c:\programmi\google\GoogleToolbar2.dll/cmsimilar.html
    O8 - Extra context menu item: Translate Page into English - res://c:\programmi\google\GoogleToolbar2.dll/cmtrans.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: Y!mLite - {9B04D939-D9D1-45e0-9FBF-5A31AAF7A68A} - C:\Programmi\Y!mLite\ymlite.exe (file missing)
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
    O12 - Plugin for .spop: C:\Programmi\Internet Explorer\Plugins\NPDocBox.dll
    O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1129390113592
    O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/Ms...Downloader.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O20 - AppInit_DLLs: prio.dll
    O23 - Service: kavsvc - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe



    ::::questi non mi convincono, però aspetto un vostro consiglio


    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)




    O9 - Extra button: Y!mLite - {9B04D939-D9D1-45e0-9FBF-5A31AAF7A68A} - C:\Programmi\Y!mLite\ymlite.exe (file missing)

    [b]O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll



    questo mi sembra invece il keylogger:

    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k


    AIUTATEMI A CAPIRCI QUALCOSA....ASPETTO VOSTRE RISPOSTE....
    Essere o non essere .... Questo è il problema !!!

  2. #2
    Utente di HTML.it L'avatar di Sam
    Registrato dal
    Apr 2005
    Messaggi
    343

    key....

    Con ewido ho tolto il possibile keylogger nam.exe e nam.007 ho beccato il server

    del e ora porto tutto alla postale .........
    Essere o non essere .... Questo è il problema !!!

  3. #3
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Fossi in te comincerei ad aggiornare il sistema, installa il sp2 e tutte le patch successive.

    Inoltre noto ancora un sospetto

    O20 - AppInit_DLLs: prio.dll

    di cui di era già stato detto qui
    Se puoi fai quello che ti ha chiesto amvinfe in quel post.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  4. #4
    Utente di HTML.it L'avatar di Sam
    Registrato dal
    Apr 2005
    Messaggi
    343

    ..............

    Gli aggiornamenti cerco di farli ..... ma non riesco .....

    Durante le pulizie che ho fatto con i diversi programmi e durante i controlli relativi ai

    rapporti di attacco del mio kaspersky, mi sono accorto di avere un ospite indesiderato che

    periodicamente, riusciva (dopo molteplici attacchi bloccati dal firewall del kaspersky) a

    intrufolarsi nel mio pc ..... Mi apparivano attacchi tipo questo:



    Network attack Intrusion.Win.MSSQL.worm.Helkern from address 151.49..... has been

    successfully repelled. oppure:



    Network attack Intrusion.Win.LSASS.exploit from address 151.49..... has been

    successfully repelled. oppure:



    Network attack Intrusion.Win.DCOM.exploit from address 151.49..... has been

    successfully repelled. oppure:


    Network attack Intrusion.Win.LSASS.ASN1-kill-bill-exploit from address 151.49..... has been

    successfully repelled.



    In pratica, appena riavviavo il pc e quindi cambiavo ip, mi arrivavano gli attacchi di

    continuo, il kaspersky me ne segnalava parecchi sempre di continuo ma io dal comando

    netstat notavo che lo stesso ip che mi andava a bloccare il kaspersky dopo un po' me lo

    trovavo nel pc con connessione attiva motivo per cui ho installato lo Zone Allarm firewall;

    ho provato diversi anti-keylogger, ma non conoscendone l'efficacia sto ancora decidendo

    quale installare. Avendo installato lo Zone Allarm 6.0 con antivirus e anti-spyware, ho

    dovuto disabilitare l'antivirus dello Zone per far funzionare senza conflitti quello del

    Kaspersky .....

    Sempre nei controlli, ho notato alcune icone nel pannello di controllo (come svuotate),

    alcune icone sdoppiate, per es: se apro l'icona colorata del centro sicurezza pc mi si apre

    una finestra blu con sotto la finestrella con un punto interrogativo e nient' altro; ho 4 icone

    dell'adsl, 2 icone degli aggiornamenti automatici, due icone di opzioni internet, due icone

    dello schermo, tre icone bianche vuote senza nome che non posso cancellare perchè

    cliccando col tasto destro mi dice apri o crea collegamento .....................................

    La cosa che mi risulta più strana è il fatto che non trovo più la cartella system32 in

    C:\WINDOWS, ma facendo una ricerca la trovo in C:\WINDOWS\LastGood(2) con all'interno

    un file nominato Home Page e due dll (stmcfg32.dll e stmctrl.dll)

    e in C:\WINDOWS\LastGood(3) un file chiamato stmadsl senza estensione, le stesse dll

    sopracitate (stmcfg32.dll e stmctrl.dll) e una cartella chiamata drivers con due file

    anonimi (forse dell'adsl) all'interno. . . . . . . . :master:

    Posso farmi passare la cartella del system32 da qualche amico/a con tutte le dll e i file ocx

    di sistema e inserirla in C:\WINDOWS ?????



    Ringrazio anticipatamente chi vorrà aiutarmi ______________________
    Essere o non essere .... Questo è il problema !!!

  5. #5
    Utente di HTML.it L'avatar di Sam
    Registrato dal
    Apr 2005
    Messaggi
    343

    ..............................

    DIMENTICAVO .................

    Per quanto riguarda il PRIO, l' ho installato diverso tempo fa e in pratica è un'utilità, che

    una volta installata si va ad inserire nel task manager che mi permette di analizzare le

    connessioni TCP/IP,le velocità, host name e tanto altro e inoltre mi colora di verde tutto

    quello che secondo lui non è dannoso e di rosso colora quei collegamenti che, secondo lui

    (PRIO), possono essere a rischio.

    Non ricordo se posso, ma vorrei inserirvi, per verificarne la sicurezza, il sito dal quale l'ho

    scaricato che mi sembra affidabile .....
    Essere o non essere .... Questo è il problema !!!

  6. #6
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    per gli aggiornamenti non so che dirti, mi riesce comunque difficile pensare che tu non riesca a farli. Verifica che la versione sia regolarmente registrata e che non sia invece una copia pirata.
    Per gli attacchi subiti non vedo problemi visto che gli stessi sono stati bloccati da Kaspersky.
    Per le .dll a me risultano essere librerie lecite collegabili all'installazione dell'ADSL.


    Continuo, dopo che l'ho già fatto io ed Habanero, a chiederti di mandarmi quest'altra .dll
    prio.dll

    poi vedi tu cosa fare
    ==
    Visita il mio blog SuspectFile.com
    ==

  7. #7
    Utente di HTML.it L'avatar di holifay
    Registrato dal
    May 2005
    Messaggi
    1,330

    Re: ..............

    Originariamente inviato da Sam
    La cosa che mi risulta più strana è il fatto che non trovo più la cartella system32 in

    C:\WINDOWS,
    sicuro di non avere anche i fantasmi nel PC ?

    Nel log puoi vedere diversi processi caricati da c:\windows\system32, quindi la cartella esiste sicuramente. Probabilmente sarà nascosta. Hai provato ad abilitare la visualizzazione degli oggetti nascosti e di sistema?
    Pensi di avere un file infetto? Invialo a SuspectFile

  8. #8
    Utente di HTML.it L'avatar di Sam
    Registrato dal
    Apr 2005
    Messaggi
    343
    Originariamente inviato da amvinfe
    per gli aggiornamenti non so che dirti, mi riesce comunque difficile pensare che tu non riesca a farli. Verifica che la versione sia regolarmente registrata e che non sia invece una copia pirata.
    Per gli attacchi subiti non vedo problemi visto che gli stessi sono stati bloccati da Kaspersky.
    Per le .dll a me risultano essere librerie lecite collegabili all'installazione dell'ADSL.


    Continuo, dopo che l'ho già fatto io ed Habanero, a chiederti di mandarmi quest'altra .dll
    prio.dll

    poi vedi tu cosa fare

    Io volevo sapere se la cartella System32, con le .dll e le. ocx e tutti i file di sistema posso

    farmela passare da un amico, in quanto molti programmi non mi si aprono più .....

    Per quanto riguarda il "prio", io avevo chiesto se era possibile inviarvi il sito dal quale l'ho

    preso in modo tale che poteste visualizzarlo voi stessi .....

    Ditemi voi ..............................

    riguardo ai fantasmi io ho fatto tutte le pulizie inerenti al caso ..... ma appena due giorni fa

    mi hanno fregato un nick e quindi ado ancora avanti con il copia/incolla .....
    Essere o non essere .... Questo è il problema !!!

  9. #9
    Utente di HTML.it L'avatar di Sam
    Registrato dal
    Apr 2005
    Messaggi
    343

    .....

    :master:
    Essere o non essere .... Questo è il problema !!!

  10. #10
    Utente bannato
    Registrato dal
    Jun 2004
    Messaggi
    274
    dubito che la postale se ne occuperà ...

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.