Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 18
  1. #1
    Utente di HTML.it
    Registrato dal
    Nov 2010
    Messaggi
    11

    Infettato da malaware tramite chiavetta USB ???

    Ciao a tutti

    Oggi inserendo una chiavetta USB per caricare dei dati credo di aver infettato il pc con qualche porcheria.

    Immediatamente il pc mi ha dato un messaggio di errore che ora non ricordo per filo e per segno. Il succo cmq era che alcuni file di sistema erano stati sostituiti con file non "certificati" e mi si chiedeva di inserire il cd di installazione di Windows.

    Come seconda anomalia riscontrata mi son trovato installato Babylon (programma che mai ho scaricato non sapendo neanche cos'e').

    Terzo problema il pc mi si e' settato in avvio selettivo con la riattivazione di programmi tipo messanger che avevo tolto dai programmi da caricare all'avvio.

    Ho provveduto ah disinstallare Babylon con CCleaner risettato il pc in avvio normale
    e il messaggio di errore dei file certificati non si e' più riproposto

    Una scansione con Spybot S&destroy mi ha dato nessun processo da fixare.

    Nonostante questo ho riscontrato una lentezza generale nella macchina, problemi ad utilizzare skype(messaggi che partono dopo minuti di attesa e chiamate che non partono) e una difficolta a caricare streaming e pagine web che pochi minuti prima non era assolutamente presente.

    Qesta e' la scansione con HiJackThis

    Logfile of Trend Micro HijackThis v2.0.4
    Scan saved at 23.35.09, on 10/11/2010
    Platform: Windows XP SP3 (WinNT 5.01.2600)
    MSIE: Internet Explorer v8.00 (8.00.6001.18702)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\WIDCOMM\Bluetooth Software\bin\btwdins.exe
    C:\WINDOWS\Explorer.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\csrcs.exe
    C:\WINDOWS\RTHDCPL.EXE
    C:\WINDOWS\system32\igfxtray.exe
    C:\WINDOWS\system32\hkcmd.exe
    C:\WINDOWS\system32\igfxpers.exe
    C:\WINDOWS\system32\igfxsrvc.exe
    C:\Programmi\Java\j2re1.4.2_19\bin\jusched.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\WIDCOMM\Bluetooth Software\BTTray.exe
    C:\DOCUME~1\MATTIA~1\IMPOST~1\Temp\RtkBtMnt.exe
    C:\Programmi\Skype\Phone\Skype.exe
    C:\WINDOWS\system32\wbem\wmiapsrv.exe
    C:\Programmi\Skype\Plugin Manager\skypePM.exe
    C:\Programmi\Skype\Toolbars\Shared\SkypeNames2.exe
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\WINDOWS\system32\msiexec.exe
    C:\WINDOWS\system32\cmd.exe
    C:\WINDOWS\system32\net.exe
    D:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/home?AF=15662
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [AzMixerSel] C:\Programmi\Realtek\InstallShield\AzMixerSel.exe
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
    O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\j2re1.4.2_19\bin\jusched.ex e"
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [Skype] "C:\Programmi\Skype\Phone\Skype.exe" /nosplash /minimized
    O4 - HKCU\..\Run: [Steam] "D:\Programmi\Steam\Steam.exe" -silent
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-19\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-21-1715567821-448539723-1801674531-1004\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'postgres')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: BTTray.lnk = ?
    O8 - Extra context menu item: Invia a periferica &Bluetooth... - C:\Programmi\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2_19\bin\npjpi142_19.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2_19\bin\npjpi142_19.dll
    O9 - Extra button: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
    O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
    O9 - Extra button: PokerStars.it - {C4046502-6524-4d87-896C-878F57D1FF07} - C:\Programmi\PokerStars.IT\PokerStarsUpdate.exe
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
    O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
    O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
    O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programmi\WIDCOMM\Bluetooth Software\bin\btwdins.exe
    O23 - Service: PostgreSQL Server 8.4 (postgresql-8.4) - PostgreSQL Global Development Group - C:/Programmi/PostgreSQL/8.4/bin/pg_ctl.exe

    --
    End of file - 6048 bytes

    Ce' effettivamente qualcosa di infetto secondo voi ???

    Ringraziandovi anticipatamente per le risposte spero di aver seguito la procedura correttamente evitando di farvi perdere tempo e ho incollato direttamente lo scan di HJT, giusto per evitare di farmelo dire alla prima risposta. Ho visto spulciando qua e la che spesso consigliate di scaricare e utilizzare anche combofix ma non conoscendo il programma e i suoi utilizzi ho preferito aspettare un vostro consiglio prima di farlo

  2. #2
    Utente di HTML.it L'avatar di SkinBonno
    Registrato dal
    Dec 2007
    residenza
    Bologna
    Messaggi
    1,139
    Ciao, apri il task manager e blocca questo processo se presente: csrcs.exe

    Elimina il file C:\WINDOWS\system32\csrcs.exe

    Riesegui Hijack, fai una scansione, seleziona le caselle di queste voci e premi Fix Checked:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.babylon.com/home?AF=15662
    F2 - REG:system.ini: Shell=Explorer.exe csrcs.exe
    O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
    O4 - HKLM\..\Policies\Explorer\Run: [csrcs] C:\WINDOWS\system32\csrcs.exe
    Scarica e installa Malwarebytes . Aggiornalo e fai una scansione completa del computer. Posta il rapporto ottenuto. Per ora non rimuovere nessuna eventuale minaccia rilevata, aspetta nostre conferme.
    La vita è fatta a scale, c'è chi scende e c'è chi cade.

    Se avrei studiato, avessi imparato. [Cit. Leone di Lernia ]

  3. #3
    Utente di HTML.it
    Registrato dal
    Nov 2010
    Messaggi
    11
    Ciao grazie mille della risposta

    Ho eseguito i fix con HiJack

    Ecco la scansione con malawarebytes:



    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Versione database: 5095

    Windows 5.1.2600 Service Pack 3
    Internet Explorer 8.0.6001.18702

    11/11/2010 13.31.11
    Malaware scansione (13-31-11).txt

    Tipo di scansione: Scansione completa (C:\|D:\|)
    Elementi esaminati: 197288
    Tempo trascorso: 26 minuti, 34 secondi

    Processi infetti in memoria: 0
    Moduli di memoria infetti: 0
    Chiavi di registro infette: 1
    Valori di registro infetti: 0
    Voci infette nei dati di registro: 3
    Cartelle infette: 0
    File infetti: 4

    Processi infetti in memoria:
    (Non sono stati rilevati elementi nocivi)

    Moduli di memoria infetti:
    (Non sono stati rilevati elementi nocivi)

    Chiavi di registro infette:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\DRM\amty (Worm.Autorun) -> No action taken.

    Valori di registro infetti:
    (Non sono stati rilevati elementi nocivi)

    Voci infette nei dati di registro:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

    Cartelle infette:
    (Non sono stati rilevati elementi nocivi)

    File infetti:
    C:\Documents and Settings\M A\Impostazioni locali\Temporary Internet Files\Content.IE5\RUJWISJY\84948798797477494198[1].jh (Worm.Autoit) -> No action taken.
    C:\Documents and Settings\M A\Impostazioni locali\Temporary Internet Files\Content.IE5\SEYD34XA\flower[1].gif (Extension.Mismatch) -> No action taken.
    C:\Documents and Settings\M A\Impostazioni locali\Temporary Internet Files\Content.IE5\SEYD34XA\EFM[1].jpg (Extension.Mismatch) -> No action taken.
    C:\WINDOWS\system32\csrcs.exe (Trojan.Agent) -> No action taken.

    Che faccio ???

  4. #4
    Utente di HTML.it L'avatar di SkinBonno
    Registrato dal
    Dec 2007
    residenza
    Bologna
    Messaggi
    1,139
    Cancella tutto ciò che ha trovato.
    La chiavetta l'hai già ripulita? nel caso non l'hai ripulita, collegala al pc tenendo premuto il tasto shift prima di collegarla, e rilascialo solo dopo qualche secondo che l'hai collegata (dopo che il pc l'ha riconosciuta). Abilita la visualizzazione dei file nascosti, e nella directory della chiavetta cancella se presenti i file csrcs.exe e autorun.inf.

    Poi
    1) Scarica CCleaner , eseguilo, ripulisci i file temporanei e i cookies e ripara i problemi del registro. In fase di installazione togli la spunta alla casella della yahoo toolbar, non installarla.

    2) Scarica Atf Cleaner, esegui una pulizia completa (spunta select all ((se non vuoi perdere le password di internet e\o mozilla lascia solo quella casella libera)). Eseguilo 2 volte.

    3) Scarica Combofix usando Internet Explorer e salvalo sul desktop. Quando lo salvi, rinominalo in abc.exe. Disconnettiti da internet, disattiva l'antivirus. Avvia Combofix (abc.exe) e attendi la fine della scansione.
    Non eseguire nessuna operazione mentre Combofix analizza il pc, non muovere nemmeno il mouse, potresti bloccare la scansione.
    Finita la scansione il pc si dovrebbe riavviare e in C: dovresti avere un rapporto Combofix.txt. Carica questo rapporto su Wikisend e riporta sul forum il link che otterrai.

    N.B. Nel caso non riesci a fare partire combofix, da start-->esegui copia e incolla questa riga di comando comprese le virgolette e dai invio:

    "%userprofile%\desktop\abc.exe" /killall

    La scansione dovrebbe partire in automatico.

    EDIT: dopo combofix postami anche un nuovo log di hijack.
    La vita è fatta a scale, c'è chi scende e c'è chi cade.

    Se avrei studiato, avessi imparato. [Cit. Leone di Lernia ]

  5. #5
    Utente di HTML.it
    Registrato dal
    Nov 2010
    Messaggi
    11
    Grazie grazie Mille

    Sto eseguendo fra poco posto la scansione combofix

    p.s. La chiavetta l'ho buttata dal nervoso quando si e' presentato il problema

  6. #6
    Utente di HTML.it L'avatar di SkinBonno
    Registrato dal
    Dec 2007
    residenza
    Bologna
    Messaggi
    1,139
    Originariamente inviato da Ramiroz
    p.s. La chiavetta l'ho buttata dal nervoso quando si e' presentato il problema
    Metodo alquanto drastico, ma di certo hai evitato una nuova infezione del pc.
    La vita è fatta a scale, c'è chi scende e c'è chi cade.

    Se avrei studiato, avessi imparato. [Cit. Leone di Lernia ]

  7. #7
    Utente di HTML.it
    Registrato dal
    Nov 2010
    Messaggi
    11
    Ecco la scansione Combofix

    ComboFix.txt

  8. #8
    Utente bannato L'avatar di FDAC
    Registrato dal
    Feb 2010
    Messaggi
    71
    Ciao Skin, scusa se intervengo.

    Bisogna disattivare momentaneamente il riconoscimento automatico delle periferiche USB;
    serve il programma TweakUI, scaricabile da questa pagina:
    http://download.microsoft.com/downlo...ertoySetup.exe
    - Installalo
    - Start/Tutti i Programmi/TweakUI
    - procedi con questi passaggi:

    clicca sul simbolo + la sezione My Computer
    clicca sul simbolo + la sottosezione Autoplay
    Spostati in Types
    Togli il segno di spunta a Enable Autoplay for removable drives
    Clicca su Apply
    Chiudi TweakUI

    - Scarica Stealth MBR rootkit detector
    http://www2.gmer.net/mbr/mbr.exe
    - Mettilo direttamente nella Directory C:\
    - Riavvia il Pc in modalità provvisoria premendo F8
    - Start - Esegui - digita C:\mbr.exe e clicca su OK
    - Salva il log MBR1 ed allegatelo per il controllo

    Scarica Kaspersky Virus Removal Tool dal link sottostante:
    http://support.kaspersky.com/viruses...ol2010?level=2

    - Al termine della installazione verrà mostrata la schermata principale del Tool
    - Verrà creata una cartella sul Desktop dal nome Virus Removal Tool
    - Seleziona la partizione da scansionare e clicca su Scan per avviare la Scansione
    - Terminata la Scansione, in caso di rilevazione di infezioni, clicca su Neutralize all
    - Si apriranno dei popup dove potrai scegliere se Cancellare o Disinfettare l'oggetto
    - Metti la spunta su Apply to all e clicca su Quarantine
    - Per salvare il Report che verrà rilasciato, clicca sul tasto Reports: salvalo sul Desktop poi invialo sul forum

  9. #9
    Utente di HTML.it
    Registrato dal
    Nov 2010
    Messaggi
    11
    Originariamente inviato da FDAC
    Ciao Skin, scusa se intervengo.

    Bisogna disattivare momentaneamente il riconoscimento automatico delle periferiche USB;
    serve il programma TweakUI, scaricabile da questa pagina:
    http://download.microsoft.com/downlo...ertoySetup.exe
    - Installalo
    - Start/Tutti i Programmi/TweakUI
    - procedi con questi passaggi:
    Ciao fdac , questa procedura serve per la chiavetta usb o in generale ???

  10. #10
    Utente di HTML.it
    Registrato dal
    Nov 2010
    Messaggi
    11

    EDIT: dopo combofix postami anche un nuovo log di hijack.
    hijackthis.log

    Ecco la nuova scansione.
    Ancora grazie per la consulenza

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.