Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12
  1. #1

    Win32.Dialer.aeh... che fare?

    Preciso subito: il mio problema è capire se effettivamente si tratta di un malware

    uso (tutto aggiornatissimo):

    nod32
    zone alarm
    avg antispy
    stop dialers
    spybot
    superantispyware

    lo rivela solo spybot e lo cancella, però... vi spiego i miei dubbi

    questo malware ha uno strano comportamento è sospetto che si mascheri da dialer per farci credere di averlo eliminato ma in realtà i suoi scopi sono altri (trojan?) dico questo perchè il file hosts è pulito, però non sono un esperto quindi sicuramente sbaglierò

    Vi spiego come l'ho beccato:

    stavo cercando dei driver per aggiornare la scheda audio integrata, faccio una ricerca con goggle e mi ritrovo su un sito, asrock.it, mi compare la richiesta di accettare un certificato, sarà stata la distrazione, sarà stato che il certificato era garantito e certificato come autentico da Java, cmq ho accettato (ma per fortuna ho tolto la spunta alla voce che diceva di accettare sempre come attendibile il produttore) subito mi sono ritrovato disconnesso e mi è compaso un popup che mi chiedeva se volevo riconnettermi, ovviamente ho scelto no, e mi sono riconnesso con il mio Stop Dialers alla connessione predefinita, mi ha di nuovo disconnesso ed ho ripetuto loperazione, da quel momento non mi ha dato più fastidi apparenti, però mi sono ritrovato un'icona sul desktop (rappresentava un "mondo") che collegava ad altre due icone identiche poste nella cartella del mio account in documents and settings (denominate ldqyzwfw.exe e aponemal.exe) ed altre 2 icone sempre nello stesso percorso ma in impostazionilocali/temp, denominate cttfphsu.exe e nqjqppwq.exe queste ultime due però non sono visualizzate come tutte le altre ma hanno un aspetto "fantasma" cioè appaiono sbiadite rispetto al contesto.

    per ora non ho toccato nulla, aspetto vostri consigli e vi allego il log di hijackthis

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 14.37.51, on 22/05/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16640)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\brsvc01a.exe
    C:\WINDOWS\system32\brss01a.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Programmi\Eset\nod32krn.exe
    C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    C:\Programmi\Eset\nod32kui.exe
    C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
    C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    C:\WINDOWS\system32\RunDll32.exe
    C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\PeerGuardian2\pg2.exe
    C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
    C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
    C:\Programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe
    C:\Programmi\StopDialers4\StopDialers.exe
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://controlpage.info/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =

    http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =

    http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =

    http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =

    http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot

    - Search & Destroy\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} -

    C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
    O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [ZoneAlarm Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_06\bin\jusched.exe "
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [PeerGuardian] C:\Programmi\PeerGuardian2\pg2.exe
    O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File

    comuni\Ahead\lib\NMBgMonitor.exe"
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: Stop Dialers 4.3.lnk = C:\Programmi\StopDialers4\StopDialers.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

    C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -

    C:\Programmi\Java\jre1.6.0_06\bin\ssv.dll
    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot -

    Search & Destroy\SDHelper.dll
    O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration -

    {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network

    Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} -

    C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

    C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -

    C:\Programmi\Messenger\msmsgs.exe
    O17 - HKLM\System\CCS\Services\Tcpip\..\{0962DAB2-9ECE-4125-A0E8-D7EE37CB62BA}: NameServer =

    193.70.152.15 193.70.152.25
    O17 - HKLM\System\CS1\Services\Tcpip\..\{0962DAB2-9ECE-4125-A0E8-D7EE37CB62BA}: NameServer =

    193.70.152.15 193.70.152.25
    O20 - Winlogon Notify: !SASWinLogon - C:\Programmi\SUPERAntiSpyware\SASWINLO.dll
    O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programmi\Grisoft\AVG Anti-Spyware

    7.5\guard.exe
    O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd -

    C:\WINDOWS\system32\brsvc01a.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programmi\Eset\nod32krn.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programmi\Alcohol

    Soft\Alcohol 120\StarWind\StarWindService.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC -

    C:\WINDOWS\system32\ZoneLabs\vsmon.exe

    --
    End of file - 5672 bytes

  2. #2
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    scarica SystemScan, disconnetti il pc da internet => disattiva l'antivirus => esegui systemscan => clicca su "Scan Now". Finita la scansione, riattiva l'antivirus, carica il rapporto che trovi sul desktop su Freefilehosting e posta il link ottenuto.

    Ciao
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  3. #3
    Grazie per l'aiuto, ho fatto come mi hai detto ecco il link (non so se è importante, uso firefox)

    report_1211500240335.txt

    PS una cosa strana, com'è possibile che nel pc ci siano file vecchi 51 giorni se ho formattato 4 giorni fa?

  4. #4
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    Scarica Avenger e CCleaner

    Da hijackthis fixa:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = htt p://controlpage.info/

    Esegui avenger e nella finestra copia/incolla:
    files to delete:
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\cttfphsu.exe
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\nqjqppwq.exe
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\jar_cache1052.tm p
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\jar_cache1053.tm p
    clicca su execute

    Esegui CCleaner e ripulisci i file temporanei e i cookie (eseguilo 2 volte)

    Vai su Kaspersky_virusscanner
    clicca su "kaspersky online scanner"
    clicca su "accept"
    --- verrà eseguito il download dei componenti necessari alla scansione
    quando è terminato clicca su "next"
    clicca su "scan settings"
    spunta "extended" e dal l'ok
    clicca su "my computer"
    clicca su "scan settings"
    salva e posta il rapporto di scansione (caricalo su Freefilehosting e posta il link ottenuto)

    ciao
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  5. #5
    scusa la lentezza con cui rispondo ma non ho il pc a portata di mano, cmq fatto quanto mi hai detto

    ho fixato il file con Hijack

    quando ho fatto l'operazione che mi hai detto con avenger ho ricevuto questo messaggio:

    error: invalid script. A valid script must begin with a command directive. Aborting execution!


    ho sbagliato qualcosa?


    infine ecco il report della scansione online report.kaspersky.txt

    grazie

  6. #6
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    hai inserito anche "files to delete:"

    ???

    edit: freefilehosting fa i capricci stasera.
    Puoi caricare i rapporti su Sendmefile, cortesemente?

    Ciao, a dopo..
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  7. #7
    in avenger non ho trovato nessun "file to delete", c'è "automatically disable any rootkits found", devo spuntarlo?

    ecco a te il report

    report.kaspersky

  8. #8
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    no, non mi sono spiegata bene... in avenger devi copiare tutto questo in neretto:

    files to delete:
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\cttfphsu.exe
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\nqjqppwq.exe
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\jar_cache1052.tm p
    C:\DOCUME~1\Giasone\IMPOST~1\Temp\jar_cache1053.tm p


    e poi clicca su execute.
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  9. #9
    haaa scusami, ti sei spiegata benissimo ho interpretato io male

    tutto fatto ha cancellato quei file

  10. #10
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    ok, fammi sapere come va il pc, se ti da ancora problemi.
    Kaspersky è ok, non ha trovato nulla.
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.