Visualizzazione dei risultati da 1 a 8 su 8
  1. #1

    Think Point Malware e post di Hijackthis - Windows xp Home

    Salve a tutti,

    Un pc dell'azienda è stato infettato dal Malware Pink Point http://zirconet.wordpress.com/2010/1...e-think-point/

    Abbiamo seguito il tutorial al link sopra con l' anti-malware in questione, anche da modalità provvisoria senza rete.
    Eseguita scansione antivirus con Avira Antivir aggiornato anche da modalità provvisoria disconesso.

    Il problema sembrerebbe risolto ma al riavvio la macchina da sintomi di lentezza e risulta inutilizzabile la barra inferiore delle applicazioni, nel senso ci passi il mouse sopra e compare la clessidra..stessa cosa anche per il tasto start e non si avvia il task manager anche con ctrl + alt + canc

    Le applicazioni raggiungibile dal desktop fungono, un po' lente ma abbastanza regolari.

    In modalità provvisoria con rete va tutto bene.

    Segue un log di HT dalla modalità provvisoria (c'è un logo allegato perchè stavo allegando il punto txt ma è stato rifiutato, ed allora per non riscrivere il post ho allegato una png).

    Cordialità

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 10.27.26, on 05/11/2010
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v8.00 (8.00.6001.18702)
    Boot mode: Safe mode with network support

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://192.168.0.1/
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = *.local
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O1 - Hosts: 85.235.130.62 www.glamour-online.it
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
    O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programmi\Microsoft\Search Enhancement Pack\Search Helper\SearchHelper.dll
    O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
    O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
    O2 - BHO: SnapFlash Class - {A44CBB0B-C77D-4BF5-87CC-B4EE79AD1B7E} - C:\Programmi\File comuni\Justdo\Jd2002.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Programmi\Google\Google Toolbar\GoogleToolbar_32.dll
    O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\5.6.5805 .1910\swg.dll
    O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
    O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
    O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugi n.dll
    O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
    O3 - Toolbar: Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Programmi\Google\Google Toolbar\GoogleToolbar_32.dll
    O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
    O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programmi\Analog Devices\SoundMAX\SMax4PNP.exe
    O4 - HKLM\..\Run: [SoundMAX] "C:\Programmi\Analog Devices\SoundMAX\Smax4.exe" /tray
    O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM\..\Run: [HControl] C:\WINDOWS\ATK0100\HControl.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [Acronis_True_Image Monitor] "C:\Programmi\Acronis\TrueImage\TrueImageMonitor.e xe"
    O4 - HKLM\..\Run: [Acronis Scheduler2 Service] "C:\Programmi\File comuni\Acronis\Schedule2\schedhlp.exe"
    O4 - HKLM\..\Run: [GrooveMonitor] "C:\Programmi\Microsoft Office\Office12\GrooveMonitor.exe"
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
    O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
    O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
    O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [swg] "C:\Programmi\Google\GoogleToolbarNotifier\GoogleT oolbarNotifier.exe"
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Startup: OneNote 2007 Screen Clipper and Launcher.lnk = C:\Programmi\Microsoft Office\Office12\ONENOTEM.EXE
    O4 - Global Startup: McAfee Security Scan.lnk = ?
    O4 - Global Startup: Utility Tray.lnk = C:\WINDOWS\system32\sistray.exe
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_950D F09FAB501E03.dll/cmsidewiki.html
    O8 - Extra context menu item: Save Flash with Flash Catcher - res://C:\Programmi\File comuni\Justdo\IECatcher.DLL/FlashCatcher.htm
    O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
    O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
    O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra button: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - C:\Programmi\File comuni\Justdo\IECatcher.DLL
    O9 - Extra 'Tools' menuitem: Flash Catcher - {90BAE0EF-F4BF-4FAC-B2EC-2C725C34AF12} - C:\Programmi\File comuni\Justdo\IECatcher.DLL
    O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
    O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programmi\File comuni\Acronis\Schedule2\schedul2.exe
    O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
    O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
    O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    O23 - Service: Bonjour Service - Apple Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
    O23 - Service: Crypkey License - CrypKey (Canada) Ltd. - C:\WINDOWS\SYSTEM32\crypserv.exe
    O23 - Service: Servizio di Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
    O23 - Service: Google Software Updater (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
    O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
    O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe

    --
    End of file - 8478 bytes
    Immagini allegate Immagini allegate
    http://www.menabonews.it

    Notizie, politica, opinioni, libri. Dalla Riviera, da Genova e dall'Italia

  2. #2
    Utente di HTML.it L'avatar di menatwork
    Registrato dal
    May 2009
    Messaggi
    4,330
    ciao ascaso

    essendo un pc aziendale potrebbero andare persi dei dati importanti e per questo bisogna andarci con i piedi di piombo

    chi e' l'amministratore del sistema?

  3. #3

    pc aziendale

    Non è un sostanziale problema, non abbiamo quel genere di organizzazione, non abbiamo un amministratore,; si pensava addirittura di formattare tutto.

    Vi saluto e Vi ringrazio
    http://www.menabonews.it

    Notizie, politica, opinioni, libri. Dalla Riviera, da Genova e dall'Italia

  4. #4
    Utente di HTML.it L'avatar di menatwork
    Registrato dal
    May 2009
    Messaggi
    4,330
    hai fatto un po' di pulizia? se no prova a pulire il sistema

    scarica ccleaner
    Importante:
    In fase d’installazione togli la spunta altrimenti viene installata Yahoo Tollbar.
    Avvialo e clicca su:
    - Opzioni Avanzate
    Togli la spunta da:
    - Elimina file solo se più vecchi di 48 ore
    Clicca i tasti:
    - Pulizia (il primo in alto a Sinistra)
    - Analizza ( Pulsante in basso Centrale)
    - Avvia Pulizia (Pulsante in basso a Destra)


    usa anche ATF-Cleaner

    Spunta la voce:
    - Select all
    Premi il tasto:
    - Empty Select


    se non hai usato malwarebytes prova a fare una scansione
    http://www.malwarebytes.org/
    Aggiornalo: clicca sulla scheda "aggiornamenti" => "controlla aggiornamenti"
    Esegui una "scansione completa" (seleziona l'opzione)
    A scansione completa, fai clic su OK => Mostra i Risultati.
    Assicurarti che tutto sia selezionato e clicca clic su Rimuovi selezionati.
    Se ti chiede di riavviare, riavvia per completare il processo di pulizia.
    Posta il rapporto .

  5. #5

    certo..scusate

    Si non l'ho segnalato scusate...ATF usato, CC cleaner usato, Malwarebytes usato ma rilancio scansione e posto log.
    http://www.menabonews.it

    Notizie, politica, opinioni, libri. Dalla Riviera, da Genova e dall'Italia

  6. #6
    Utente di HTML.it L'avatar di menatwork
    Registrato dal
    May 2009
    Messaggi
    4,330
    posta i log delle due scansioni con malwarebytes quella precedente e quella che stai facendo, vorrei fare un confronto

  7. #7

    scansioni

    ultima effettuata:

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Versione database: 5050

    Windows 5.1.2600 Service Pack 2 (Safe Mode)
    Internet Explorer 8.0.6001.18702

    05/11/2010 13.55.59
    mbam-log-2010-11-05 (13-55-59).txt

    Tipo di scansione: Scansione completa (C:\|D:\|)
    Elementi esaminati: 251852
    Tempo trascorso: 45 minuti, 19 secondi

    Processi infetti in memoria: 0
    Moduli di memoria infetti: 0
    Chiavi di registro infette: 0
    Valori di registro infetti: 0
    Voci infette nei dati di registro: 0
    Cartelle infette: 0
    File infetti: 4

    Processi infetti in memoria:
    (Non sono stati rilevati elementi nocivi)

    Moduli di memoria infetti:
    (Non sono stati rilevati elementi nocivi)

    Chiavi di registro infette:
    (Non sono stati rilevati elementi nocivi)

    Valori di registro infetti:
    (Non sono stati rilevati elementi nocivi)

    Voci infette nei dati di registro:
    (Non sono stati rilevati elementi nocivi)

    Cartelle infette:
    (Non sono stati rilevati elementi nocivi)

    File infetti:
    C:\System Volume Information\_restore{1B3F18E5-44E7-4365-B6BD-49FD7AF514C0}\RP1\A0004029.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{1B3F18E5-44E7-4365-B6BD-49FD7AF514C0}\RP1\A0004030.exe (Trojan.FakeAV) -> Quarantined and deleted successfully.
    C:\System Volume Information\_restore{1B3F18E5-44E7-4365-B6BD-49FD7AF514C0}\RP1\A0004031.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
    D:\System Volume Information\_restore{1B3F18E5-44E7-4365-B6BD-49FD7AF514C0}\RP1\A0004032.exe (Hacktool.Wpakill) -> Quarantined and deleted successfully.


    La Precedente:

    Malwarebytes' Anti-Malware 1.46
    www.malwarebytes.org

    Versione database: 5034

    Windows 5.1.2600 Service Pack 2 (Safe Mode)
    Internet Explorer 8.0.6001.18702

    03/11/2010 17.39.11
    mbam-log-2010-11-03 (17-39-11).txt

    Tipo di scansione: Scansione completa (C:\|D:\|)
    Elementi esaminati: 258712
    Tempo trascorso: 47 minuti, 49 secondi

    Processi infetti in memoria: 0
    Moduli di memoria infetti: 0
    Chiavi di registro infette: 1
    Valori di registro infetti: 3
    Voci infette nei dati di registro: 0
    Cartelle infette: 0
    File infetti: 17

    Processi infetti in memoria:
    (Non sono stati rilevati elementi nocivi)

    Moduli di memoria infetti:
    (Non sono stati rilevati elementi nocivi)

    Chiavi di registro infette:
    HKEY_CURRENT_USER\SOFTWARE\U36VRSFLG6 (Trojan.FakeAlert) -> Quarantined and deleted successfully.

    Valori di registro infetti:
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run\{994b1153-eab4-142d-c0d9-793849fbee87} (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\Curre ntVersion\Run\u36vrsflg6 (Trojan.FakeAlert) -> Quarantined and deleted successfully.
    HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\shell (Trojan.Agent) -> Quarantined and deleted successfully.

    Voci infette nei dati di registro:
    (Non sono stati rilevati elementi nocivi)

    Cartelle infette:
    (Non sono stati rilevati elementi nocivi)

    File infetti:
    C:\Documents and Settings\Francesco\Dati applicazioni\Tihid\etcei.exe (Spyware.Passwords.XGen) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Dati applicazioni\hotfix.exe (Trojan.FakeAV) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temp\Pjp.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temp\Pjq.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temp\Pjr.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temp\Pjt.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temp\Pju.exe (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temporary Internet Files\Content.IE5\B34YJURB\oovqlsahc[3].htm (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temporary Internet Files\Content.IE5\B34YJURB\rhlgoidbwq[2].htm (Trojan.Zbot) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temporary Internet Files\Content.IE5\B34YJURB\tkbvqkfdls[2].htm (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temporary Internet Files\Content.IE5\P4BTBU6E\rhlgoidbwq[1].htm (Trojan.Zbot) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temporary Internet Files\Content.IE5\Q1BU7R6N\gtovqub[3].htm (Trojan.FakeAV) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Impostazioni locali\Temporary Internet Files\Content.IE5\U81ORPX4\tkbvqkfdls[2].htm (Trojan.Downloader) -> Quarantined and deleted successfully.
    C:\kits\macromedia studio 8\Keygen\keygen.exe (RiskWare.Tool.CK) -> Quarantined and deleted successfully.
    C:\WINDOWS\Temp\7iQ17cE.sys (Rootkit.TDSS) -> Quarantined and deleted successfully.
    D:\Rimuovere Windows Genuine Advantage\- WPA_Kill_Toglie_Attivaz_XP_Da_Mod_Provvisoria_Prov atoOk!.exe (Hacktool.Wpakill) -> Quarantined and deleted successfully.
    C:\Documents and Settings\Francesco\Dati applicazioni\dkfjasdfshd.bat (Malware.Trace) -> Quarantined and deleted successfully.
    http://www.menabonews.it

    Notizie, politica, opinioni, libri. Dalla Riviera, da Genova e dall'Italia

  8. #8
    Utente di HTML.it L'avatar di menatwork
    Registrato dal
    May 2009
    Messaggi
    4,330
    disattiva il ripristino come descritto qui

    se hai vista leggi qui come fare

    riavvia il pc

    riattivalo e crea un nuovo punto


    scarica virit

    vai in modalita' provvisoria

    riavvia il pc, premi ripetutamente il tasto f8 prima che si carichi windows, scegli mod.provvisoria spostandoti con le freccette e confermando con invio)

    lancia virit ed esegui una scansione completa

    posta il rapporto che rilascia


    ti ho inviato un P.M.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.