Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 15
  1. #1

    Rootkit, e rumori nel pc

    Salve a tutti,
    Il mio pc ultimamente fa strani rumorini.. tipo tip tap ogni 10 secondi abbastanza regolari.
    all'inizio pensavo fosse la connessione ho staccato tutto(modem cavo telefonico) ma continua a farlo.
    ho gia fatto scansioni con Ad-Aware, ewido, karpesky on line, spybot ho ripulito tutto ma
    ricompare questo ruomore e se sono su internet si disconnette la connessione (uso Alice).Ma sembra non si riconnetta a nulla altro.

    Ho pero' rilevato questo con la scansione Sophos Anti-Rootkit:
    Area: Windows registry
    Description: Hidden registry value
    Location: \HKEY_USERS\S-1-5-21-484763869-1078145449-1060284298-1003\Software\Microsoft\Windows\CurrentVersion\Exp lorer\RecentDocs\.txt\1
    Removable: No
    Notes: (type 3, length 94) "s c r i v i . t x t F 2 scrivi.lnk , \x03 \x04 \xef\xbe \x14 s c " ... "k \x1a "

    con RootkitRevealer vengono rilevati ben 55 discrepanzeDevo riportare la scansione?) Come rimuoverle?

    sottolineo che non so come si possa usare sophos per rimuovere i rootkit
    come posso fare?? la mia connessione e il pc sono a rischio?
    Mikiss

  2. #2

    HijackThis

    sapreste dirmi cosa non va?

    Logfile of HijackThis v1.99.1
    Scan saved at 13.46.37, on 18/12/2006
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    c:\windows\system32\svchost.exe
    C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    C:\Programmi\Alwil Software\Avast4\ashServ.exe
    C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    C:\Programmi\ewido anti-spyware 4.0\guard.exe
    C:\Programmi\SolidDocuments\SolidConverterPDF\SCPD F\SolidPdfService.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
    C:\Programmi\Unlocker\UnlockerAssistant.exe
    C:\Programmi\Macrogaming\SweetIM\SweetIM.exe
    C:\Programmi\iTunes\iTunesHelper.exe
    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Programmi\SAGEM\SAGEM F@st 800-840\dslmon.exe
    C:\Programmi\C6 Messenger\c6Messenger.exe
    C:\Programmi\iPod\bin\iPodService.exe
    C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
    C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\WINDOWS\System32\taskmgr.exe
    C:\WINDOWS\system32\notepad.exe
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\Programmi\Hijackthis\HijackThis.exe

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programmi\Macrogaming\SweetIMBarForIE\toolbar.d ll (file missing)
    O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - C:\PROGRA~1\MACROG~1\SWEETI~1\toolbar.dll (file missing)
    O2 - BHO: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - C:\Programmi\SolidDocuments\SolidConverterPDF\SCPD F\ExploreExtPDF.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programmi\Macrogaming\SweetIMBarForIE\toolbar.d ll (file missing)
    O3 - Toolbar: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - C:\Programmi\SolidDocuments\SolidConverterPDF\SCPD F\ExploreExtPDF.dll
    O4 - HKLM\..\Run: [Zone Labs Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
    O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe"
    O4 - HKLM\..\Run: [SweetIM] C:\Programmi\Macrogaming\SweetIM\SweetIM.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\K-Lite Codec Pack\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [EPSON Stylus C42 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE /P23 "EPSON Stylus C42 Series" /O6 "USB001" /M "Stylus C42"
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [fhpqxa.exe] C:\DOCUME~1\michela\IMPOST~1\Temp\fhpqxa.exe
    O4 - HKLM\..\Run: [moneuppz] "c:\windows\system32\moneuppz.exe"
    O4 - HKLM\..\Run: [airmaa.exe] C:\WINDOWS\TEMP\airmaa.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - Startup: C6 Messenger.lnk = C:\Programmi\C6 Messenger\c6Messenger.exe
    O4 - Global Startup: DSLMON.lnk = C:\Programmi\SAGEM\SAGEM F@st 800-840\dslmon.exe
    O4 - Global Startup: LG SyncManager.lnk = C:\Programmi\LG PC Suite\LG PC Sync\LGSyncManager.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
    O4 - Global Startup: Trojan Guarder Gold Version.lnk = C:\Programmi\Trojan Guarder Gold Version\Trojan Guarder.exe
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
    O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
    O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/par...an_unicode.cab
    O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://spaces.msn.com//PhotoUpload/MsnPUpld.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1148909748222
    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
    O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary...o.cab32846.cab
    O16 - DPF: {C1B7E532-3ECB-4E9E-BB3A-2951FFE67C61} (DownloaderActiveX Control) - http://c6.community.virgilio.it/down...derActiveX.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{7966A53D-ECD2-4C8E-9018-B2300D0AAFAF}: NameServer = 85.37.17.47 85.38.28.82
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Programmi\ewido anti-spyware 4.0\guard.exe
    O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
    O23 - Service: LogCrd - Unknown owner - C:\WINDOWS\TEMP\7.tmp (file missing)
    O23 - Service: SolidPDFConverterReadSpool (ScReadSpool) - VoyagerSoft, LLC - C:\Programmi\SolidDocuments\SolidConverterPDF\SCPD F\SolidPdfService.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    O23 - Service: Windows Kernel Services - Unknown owner - C:\WINDOWS\winlogon.exe (file missing)
    O23 - Service: ZSUB - Sysinternals - www.sysinternals.com - C:\DOCUME~1\michela\IMPOST~1\Temp\ZSUB.exe
    Mikiss

  3. #3
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    ma perchè vi andate a cercare le rogne da soli?
    quando vi si aprono delle popup dove vi si chiede di scaricare questo o quell'altro software o vi si dice che il vostro sistema è infetto e che quindi necessita, per risolvere il problema, l'installazione del software x o y, nel 99,99% dei casi sono falsi messaggi per indurre l'utente a scaricare ed installre programmi che contengono malware.
    Questo ad esempio
    O4 - Global Startup: Trojan Guarder Gold Version.lnk = C:\Programmi\Trojan Guarder Gold Version\Trojan Guarder.exe

    Scarica
    http://swandog46.geekstogo.com/avenger.zip
    e
    http://www.suspectfile.com/upload/fi...systemscan.exe
    li useremo poi.

    Allora Michela,
    portati in Pannello di controllo>Installazione applicazioni
    verifica se è presente la voce
    Trojan Guarder Gold Version
    se è presente disinstalla il programma, se non è presente procedi come segue:


    con tutte le applicazioni chiuse, browser ed internet compresi, chiuse spunta le seguenti vosi e clicca su Fix checked

    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about :blank
    R3 - URLSearchHook: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programmi\Macrogaming\SweetIMBarForIE\toolbar.d ll (file missing)
    O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - C:\PROGRA~1\MACROG~1\SWEETI~1\toolbar.dll (file missing)
    O3 - Toolbar: SweetIM For Internet Explorer - {BC4FFE41-DE9F-46fa-B455-AAD49B9F9938} - C:\Programmi\Macrogaming\SweetIMBarForIE\toolbar.d ll (file missing)
    O4 - HKLM\..\Run: [fhpqxa.exe] C:\DOCUME~1\michela\IMPOST~1\Temp\fhpqxa.exe
    O4 - HKLM\..\Run: [moneuppz] "c:\windows\system32\moneuppz.exe"
    O4 - HKLM\..\Run: [airmaa.exe] C:\WINDOWS\TEMP\airmaa.exe
    O4 - Global Startup: Trojan Guarder Gold Version.lnk = C:\Programmi\Trojan Guarder Gold Version\Trojan Guarder.exe
    O23 - Service: LogCrd - Unknown owner - C:\WINDOWS\TEMP\7.tmp (file missing)
    O23 - Service: Windows Kernel Services - Unknown owner - C:\WINDOWS\winlogon.exe (file missing)
    O23 - Service: ZSUB - Sysinternals - www.sysinternals.com - C:\DOCUME~1\michela\IMPOST~1\Temp\ZSUB.exe

    Avvia il file avenger.exe
    Seleziona l'opzione "Input Script Manually"
    Clicca sulla lente d'ingrandimento

    Ti si apre lafinestra "View/edit script"
    All'interno del box bianco, copia e incolla il seguente codice



    Files to delete:
    c:\windows\system32\moneuppz.exe
    C:\WINDOWS\TEMP\airmaa.exe

    Folders to delete:
    C:\Programmi\Trojan Guarder Gold Version
    Clicca sul pulsante Done
    Clicca sull'icona del semaforo verde
    Rispondi Yes
    Il pc dovrebbe riavviarsi da solo, diversamente riavvialo manualmente

    Ora, sempre non connessa,
    avvia il file systemscan.exe
    metti la spuntaal fianco di tutte le opzioni
    clicca su "Scan Now" ed attendi pazientemente la fine della scansione
    collegati ad internet portati in C:\suspectfile e carica il file report.txt su www.mytempdir.com

    - posta nella tua prossima risposta
    1. il link per poter scaricare report.txt
    2. il file avenger.txt presente in C:\
    ==
    Visita il mio blog SuspectFile.com
    ==

  4. #4
    Grazie mille!
    http://www.mytempdir.com/1122818

    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:
    \Registry\Machine\System\CurrentControlSet\Service s\oqulbqvj

    *******************

    Script file located at: \??\C:\ygfxpbnk.txt
    Script file opened successfully.

    Script file read successfully

    Backups directory opened successfully at C:\Avenger

    *******************

    Beginning to process script file:

    File c:\windows\system32\moneuppz.exe deleted successfully.


    File C:\WINDOWS\TEMP\airmaa.exe not found!
    Deletion of file C:\WINDOWS\TEMP\airmaa.exe failed!

    Could not process line:
    C:\WINDOWS\TEMP\airmaa.exe
    Status: 0xc0000034



    Folder C:\Programmi\Trojan Guarder Gold Version not found!
    Deletion of folder C:\Programmi\Trojan Guarder Gold Version failed!

    Could not process line:
    C:\Programmi\Trojan Guarder Gold Version
    Status: 0xc0000034


    Completed script processing.

    *******************

    Finished! Terminate.
    Mikiss

  5. #5
    non avevo fixato:
    O4 - HKLM\..\Run: [moneuppz] "c:\windows\system32\moneuppz.exe"
    Ho rifatto tutto come hai detto tu. Riposto tutto.

    http://www.mytempdir.com/1122836

    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:
    \Registry\Machine\System\CurrentControlSet\Service s\raucemhe

    *******************

    Script file located at: \??\C:\WINDOWS\System32\oftusqlg.txt
    Script file opened successfully.

    Script file read successfully

    Backups directory opened successfully at C:\Avenger

    *******************

    Beginning to process script file:



    File c:\windows\system32\moneuppz.exe not found!
    Deletion of file c:\windows\system32\moneuppz.exe failed!

    Could not process line:
    c:\windows\system32\moneuppz.exe
    Status: 0xc0000034



    File C:\WINDOWS\TEMP\airmaa.exe not found!
    Deletion of file C:\WINDOWS\TEMP\airmaa.exe failed!

    Could not process line:
    C:\WINDOWS\TEMP\airmaa.exe
    Status: 0xc0000034



    Folder C:\Programmi\Trojan Guarder Gold Version not found!
    Deletion of folder C:\Programmi\Trojan Guarder Gold Version failed!

    Could not process line:
    C:\Programmi\Trojan Guarder Gold Version
    Status: 0xc0000034


    Completed script processing.

    *******************

    Finished! Terminate.
    Mikiss

  6. #6
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Scarica
    http://www.ccleaner.com/download/downloadpage.aspx?1
    lo useremo poi, serve per fare un po' di pulizia.


    Avvia il file avenger.exe
    Seleziona l'opzione "Input Script Manually"
    Clicca sulla lente d'ingrandimento

    Ti si apre lafinestra "View/edit script"
    All'interno del box bianco, copia e incolla il seguente codice

    registry values to delete:
    HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t|DEWFghiLNCwXC


    Folders to delete:
    C:\documents and settings\DEWFghiLNCwXC
    Clicca sul pulsante Done
    Clicca sull'icona del semaforo verde
    Rispondi Yes
    Il pc dovrebbe riavviarsi da solo, diversamente riavvialo manualmente


    Apri CCleaner vai su Opzioni>Avanzate e togli la spunta da "Cancella file di Windows Temp solo se più vecchi di 48 ore" riportati sull'icona Cleaner, avvia la pulizia (tasto in basso a dx)
    Riavvia il pc.

    Postami il contenuto del file avenger.txt

    Ora io non conosco la capacità del tuo disco e le caratteristiche del tuo pc, ad esempio cpu e memoria, certo è che sul tuo pc hai parecchia roba e sicuramente con file molto pesanti.
    ==
    Visita il mio blog SuspectFile.com
    ==

  7. #7
    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:
    \Registry\Machine\System\CurrentControlSet\Service s\xlabapnu

    *******************

    Script file located at: \??\C:\Documents and Settings\qxhagbtg.txt
    Script file opened successfully.

    Script file read successfully

    Backups directory opened successfully at C:\Avenger

    *******************

    Beginning to process script file:

    Folder C:\documents and settings\DEWFghiLNCwXC deleted successfully.
    Registry value HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t|DEWFghiLNCwXC deleted successfully.

    Completed script processing.

    *******************

    Finished! Terminate.

    __________________________________________________ _____________

    Pentium 4 xp-professional
    Unità disco: Maxtor 6Y080L0
    file system:NTFS
    spazio utilizzato:64.3 GB
    spazio disponibile: 11.9 GB

    motherboard workstation (non micro) 4USB2
    cabinet midi tower biventilato 350 wat
    memoria 256mb DDR 333 full brand 1'
    SVGA ge force4 128MB DDR TV out
    Hard Disk 80 Maxtor 7200/133

    Cosa mi consigli ? ..devo togliere un po' di video/film/altro? Grazie!!
    Mikiss

  8. #8
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    beh sai la memoria non è un granchè, vedi tu.

    C'è ancora una cosa da fare, però eseguila solo se sei sicura di poterlo fare visto che andrai a modificare il registro


    Da Start>Esegui scrivi regedit e dai l'OK
    portati in
    HKLM\Software\Microsoft\Ole
    apri la cartellina gialla Ole
    dal pannello di dx click di dx sul valore EnableDCOM
    seleziona "Modifica"
    sostituisci il valore N con il valore Y dai l'OK
    Riavvia.


    Il resto sembrerebbe ok
    ==
    Visita il mio blog SuspectFile.com
    ==

  9. #9
    Grazie per l'aiuto.
    Ho eseguito anche quest'ultima operazione.
    Quindi il fatto che il mio pc si impalli oppure vada lento è dovuto molto probabilmente alla RAM.
    Come posso migliorare la RAM? la compro? CMQ mi informo. :master:
    Saluto!
    Mikiss

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    devi acquistare un banco ram che abbia le stesse caratteristiche della tua e portarla complessivamente almeno a 512 ma qui andiamo off, per il resto comincia a "snellire" un po' il pc facendo in modo, ad esempio, di far caricare in esecuzione automatica solo l'essenziale... comunque anche qui stiamo andando off
    ==
    Visita il mio blog SuspectFile.com
    ==

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.