Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12

Discussione: Backdoor.Graybird

  1. #1
    Utente di HTML.it L'avatar di Dwarf
    Registrato dal
    Mar 2002
    Messaggi
    1,884

    Backdoor.Graybird

    Questa sera accendeno il pc si è aperta la finestra di norton con questo messaggio:

    Origine: C:\DOCUME~1\Admin\IMPOST~1\Temp\mc21.tmp
    Per ulteriori informazioni sul rischio, fare clic su: Backdoor.Graybird
    Azione intrapresa: Eliminato automaticamente

    Premetto che ho fatto una scansione ieri e tutto era ok e che oggi non ho aperto allegati email.... come ha fatto a entrare questo virus ?
    :master:


    Posto il log di hijackthis:

    Logfile of HijackThis v1.99.1
    Scan saved at 23.36.36, on 01/01/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
    C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
    C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
    C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\MySQL\MySQL Server 4.1\bin\mysqld-nt.exe
    C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
    C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE
    C:\Programmi\RVS\WCOM\SYSTEM\RVSINST.EXE
    C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
    C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
    C:\WINDOWS\system32\wdfmgr.exe
    C:\Programmi\Picasa2\PicasaMediaDetector.exe
    C:\Programmi\File comuni\Symantec Shared\ccApp.exe
    C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
    C:\Programmi\a-squared\a2guard.exe
    C:\Programmi\Apache Group\Apache2\bin\ApacheMonitor.exe
    C:\Programmi\RVS\WCOM\SYSTEM\ccui.exe
    C:\WINDOWS\System32\alg.exe
    C:\Programmi\RVS\WCOM\SYSTEM\ccsrv.exe
    C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
    C:\Nuova cartella\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.it/0SEITIT/SAOS01?FORM=TOOLBR
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
    O2 - BHO: Norton Internet Security 2006 - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
    O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
    O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - C:\PROGRA~1\STARDO~1\SDIEInt.dll
    O3 - Toolbar: Norton Internet Security 2006 - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
    O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
    O4 - HKLM\..\Run: [Picasa Media Detector] C:\Programmi\Picasa2\PicasaMediaDetector.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKCU\..\Run: [Norton SystemWorks] "C:\Programmi\Norton SystemWorks\cfgwiz.exe" /GUID {05858CFD-5CC4-4ceb-AAAF-CF00BF39736A} /MODE CfgWiz
    O4 - HKCU\..\Run: [a-squared] "C:\Programmi\a-squared\a2guard.exe"
    O4 - HKCU\..\RunOnce: [CommCenter] "C:\Programmi\RVS\WCOM\SYSTEM\ccui.exe"
    O4 - Global Startup: Monitor Apache Servers.lnk = C:\Programmi\Apache Group\Apache2\bin\ApacheMonitor.exe
    O8 - Extra context menu item: Salva oggetto con Star Downloader - C:\Programmi\Star Downloader\sdie.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programmi\WinHTTrack\WinHTTrackIEBar.dll
    O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programmi\WinHTTrack\WinHTTrackIEBar.dll
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O23 - Service: Apache2 - Unknown owner - C:\Programmi\Apache Group\Apache2\bin\Apache.exe" -k runservice (file missing)
    O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
    O23 - Service: Symantec Internet Security Password Validation (ccISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\ccPwdSvc.exe
    O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
    O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
    O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
    O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\Norton Internet Security\comHost.exe
    O23 - Service: MySQL - Unknown owner - C:\Programmi\MySQL\MySQL.exe (file missing)
    O23 - Service: Servizio Auto-Protect di Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
    O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\NPROTECT.EXE
    O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
    O23 - Service: RVS Installer (RVSINST) - RVS Datentechnik GmbH, München - C:\Programmi\RVS\WCOM\SYSTEM\RVSINST.EXE
    O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
    O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
    O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
    O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\NORTON~1\SPEEDD~1\NOPDB.EXE
    O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe

    Secondo voi è tutto aposto ????
    - La chiesa è vicina, il bar è lontano, la strada è ghiacciata. Camminerò con attenzione
    (Vecchio proverbio russo)

  2. #2
    Una ricerca su Google aiuta sempre, dice il saggio:

    http://securityresponse.symantec.com....graybird.html

    Qui puoi controllare se i valori sono presenti o meno. Ti consiglio di installare un firewall. nel caso delle backdoor il fw di XP non da alcuna protezione per il traffico outbound.

  3. #3
    Utente di HTML.it L'avatar di Dwarf
    Registrato dal
    Mar 2002
    Messaggi
    1,884
    Ho letto il link, quello che non capisco è come ha fatto a entrare visto che non ho aperto nessun allegato email e poi il virus non pare installato ma solo presente nei file temporanei...
    - La chiesa è vicina, il bar è lontano, la strada è ghiacciata. Camminerò con attenzione
    (Vecchio proverbio russo)

  4. #4
    Utente di HTML.it L'avatar di holifay
    Registrato dal
    May 2005
    Messaggi
    1,330
    Usi per caso Spyware Doctor o Spysweeper? In questo caso propenderei a credere a dei falsi positivi: non sarebbe la prima volta che Norton rileva come infetti componenti di quei due software. Poi dopo qualche aggiornamento di Norton l'anomalia scompare.

    Potresti inviarlo a Symantec per conferma o per lo meno controllarlo su http://virusscan.jotti.org/
    Pensi di avere un file infetto? Invialo a SuspectFile

  5. #5
    Utente di HTML.it L'avatar di Dwarf
    Registrato dal
    Mar 2002
    Messaggi
    1,884
    Purtroppo essendo in quarantena non posso accedere al file,
    questo comunque è il log:

    codice:
    Norton Quarantine and Restore Report
    Data di creazione:  martedì 3 gennaio 2006 15.04.20
    ------------------------------------------------------------------------------
    
    Nome file
    Posizione
    Stato                     Dimensioni                         Nome rischio
    Nome utente                  Nome computer                 Dominio
    Data di messa in quarantena
    Inviato a Symantec
    
    ------------------------------------------------------------------------------
    
    mc21.tmp
    C:\DOCUME~1\Admin\IMPOST~1\Temp
    Backup di un file infetto  2.51 KB                      Backdoor.Graybird
    SYSTEM                     DSJFDQVYVFGL00K              MSHOME
    martedì 3 gennaio 2006 13.11.32
    Non inviato
    
    ------------------------------------------------------------------------------
    
    mc21.tmp
    C:\DOCUME~1\Admin\IMPOST~1\Temp
    Backup di un file infetto  2.51 KB                      Backdoor.Graybird
    SYSTEM                     DSJFDQVYVFGL00K              MSHOME
    martedì 3 gennaio 2006 14.57.37
    Non inviato
    
    ------------------------------------------------------------------------------
    
    mc241.tmp
    C:\DOCUME~1\Admin\IMPOST~1\Temp
    Backup di un file infetto  2.51 KB                      Backdoor.Graybird
    SYSTEM                     DSJFDQVYVFGL00K              MSHOME
    martedì 3 gennaio 2006 11.25.10
    Non inviato
    
    ------------------------------------------------------------------------------
    
    mc21.tmp
    C:\DOCUME~1\Admin\IMPOST~1\Temp
    Backup di un file infetto  2.51 KB                      Backdoor.Graybird
    SYSTEM                     DSJFDQVYVFGL00K              MSHOME
    martedì 3 gennaio 2006 11.52.35
    Non inviato
    
    ------------------------------------------------------------------------------
    [/QUOTE]

    Il file eliminato è di 2,51 kb molto meno di quelli indicati nella scheda dl virus
    - La chiesa è vicina, il bar è lontano, la strada è ghiacciata. Camminerò con attenzione
    (Vecchio proverbio russo)

  6. #6
    Utente di HTML.it L'avatar di antares11
    Registrato dal
    Aug 2001
    Messaggi
    2,358
    una ricerca di Backdoor.Graybird su google spiega molte cose: ad es questo link dà utili info
    http://www.experts-exchange.com/Secu..._21564654.html

    antares11 direbbe come al solito ... norton ...
    perchè non accantonarlo, magari temporaneamente, e provare Kaspersky a.v.?
    forse sono concetti difficili da digerire :master:

  7. #7
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    Leggendo in un forum inglese mosaic diceva che era per colpa di A-squared cioè la colpa è del norton che da il falso positivo su i file temporanei che crea a-squared

    Originariamente inviato da Mosaic1
    I have a feeling this is a false positive. That file may be related to your a-squared program. It is a file created on startup by a-squared and is not malware most likely. One way to test would be to disable a-squared. Restart into Safe mode and clear out your Temp folder.
    C:\Documents and Settings\MyName\Local Settings\Temp\mc21.tmp
    Restart and see if mc21.tmp file is recreated.
    Originariamente inviato da Hardhead
    I removed the file from NAV quarantine and disabled a-squared, then rebooted in to safe mode and cleared %temp%. The file is not recreated as long as I have a-squared disabled in startup. As soon as I enable a-squared, I get the alert again.
    http://gladiator-antivirus.com/forum...howtopic=30971


    PS:Antares le ricerche le devi fare + mirate

  8. #8
    Utente di HTML.it L'avatar di Dwarf
    Registrato dal
    Mar 2002
    Messaggi
    1,884
    Infatti ho installato A-squared.... quindi è un problema del norton
    - La chiesa è vicina, il bar è lontano, la strada è ghiacciata. Camminerò con attenzione
    (Vecchio proverbio russo)

  9. #9
    ho avuto il tuo stesso problema, da ieri, e l'ho risolto utilizzando la versione trial di un register cleaner. Eccoti il link:
    http://mirror1.glocksoft.com/aatools.zip
    installa il tool e usa il registry cleaner. Praticamente il backdoor ha lasciato delle porcherie nei file di registro. Una volta puliti riavvia e vedrai che nn avrai piu' la fatidica scritta di Norton
    ciao!

  10. #10
    Utente di HTML.it L'avatar di antares11
    Registrato dal
    Aug 2001
    Messaggi
    2,358
    Originariamente inviato da LUCASS
    Leggendo in un forum inglese mosaic diceva che era per colpa di A-squared cioè la colpa è del norton che da il falso positivo su i file temporanei che crea a-squared




    http://gladiator-antivirus.com/forum...howtopic=30971


    PS:Antares le ricerche le devi fare + mirate
    antares11 ha solo voluto dimostrare a chi è interessato che con una ricerca su goggle era possibile trovare di tutto, di + come usa dirsi ... e non ci voleva altro che un po' di buona volontà e darsi da fare: niente di speciale

    ho nominato KAV solo come altro esempio per dissipare eventuali dubbi su falsi positivi, nè + nè -

    in definitiva intendevo dire che dandosi un po' da fare si trovava tutto in rete e il link da me indicato non era altro che un esempio da cui trarre utili considerazioni

    mi si consenta

    aggiunta:
    altre volte ad es. consiglio di fare una ricerca col nome del malware in www.dslreports.com > Forums > Security:
    chissà che non si sarebbe trovata anche là subito la risposta?
    che ne dici LUCASS?

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.