Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 19
  1. #1
    Utente di HTML.it
    Registrato dal
    Jun 2002
    Messaggi
    422

    Spyware: searchcentrix (nel registro di sistema...)

    Salve a tutti,

    ieri ho eseguito una scansione on-line con Panda al termine della quale mi ha rivelato che avevo uno spyware nel registro di sistema (cosa che invece Spy-bot, Ad-Aware, Ewido, e CWShredder non mi avevano rivelato...) e precisamente....

    Incidente: Spyware:spyware/searchcentrix
    Percorso: Registro di sistema di Windows Stato: Non disinfettato
    Informazioni:
    http://www.pandasoftware.com/virus_i...eteccion=96188 (ma purtroppo è scritto tutto in inglese... )

    Ho provato poi anche ad eseguire una scansione con HijackThis e questi sono stati i risultati:

    Logfile of HijackThis v1.99.1
    Scan saved at 16.27.15, on 09/10/2005
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\AVPersonal\AVGUARD.EXE
    C:\Programmi\AVPersonal\AVWUPSRV.EXE
    C:\WINDOWS\system32\cisvc.exe
    C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    C:\Programmi\ewido\security suite\ewidoctrl.exe
    C:\Programmi\ewido\security suite\ewidoguard.exe
    C:\WINDOWS\System32\gearsec.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\QuickTime\qttask.exe
    C:\Programmi\Microsoft Hardware\Mouse\point32.exe
    C:\Programmi\iTunes\iTunesHelper.exe
    C:\WINDOWS\system32\RunDll32.exe
    C:\Programmi\iPod\bin\iPodService.exe
    C:\Programmi\File comuni\Real\Update_OB\realsched.exe
    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE
    C:\Programmi\AVPersonal\AVGNT.EXE
    C:\Programmi\Messenger\msmsgs.exe
    C:\WINDOWS\system32\wscntfy.exe
    C:\Programmi\HJThis\HijackThis.exe
    C:\WINDOWS\system32\cidaemon.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://home.netscape.com/home/winsearch.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.virgilio.it/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://home.netscape.com/home/winsearch200.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.netscape.com
    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://keyword.netscape.com/keyword/%s
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    N1 - Netscape 4: user_pref("browser.startup.homepage", "http://www.thehungersite.com"); (C:\Programmi\Netscape\Users\default\prefs.js)
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O4 - HKLM\..\Run: [SiSUSBRG] C:\WINDOWS\SiSUSBrg.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [POINTER] point32.exe
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\NeroCheck.exe
    O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [EPSON Stylus C62 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE /P23 "EPSON Stylus C62 Series" /O5 "LPT1:" /M "Stylus C62"
    O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    O4 - HKLM\..\Run: [AVGCtrl] C:\Programmi\AVPersonal\AVGNT.EXE /min
    O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
    O9 - Extra button: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
    O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {E5D12C4E-7B4F-11D3-B5C9-0050045C3C96} - C:\PROGRA~1\Yahoo!\MESSEN~1\YPager.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O15 - Trusted Zone: http://*.macromedia.com
    O15 - Trusted Zone: http://*.netfraternity.net
    O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.com.../c381/chat.cab
    O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/downloads/k...an_unicode.cab
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage) - http://go.microsoft.com/fwlink/?link...67&clcid=0x409
    O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
    O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
    O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://a840.g.akamai.net/7/840/537/2...ll/xscan53.cab
    O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/v...fo/webscan.cab
    O16 - DPF: {80DD2229-B8E4-4C77-B72F-F22972D723EA} - http://www.bitdefender.com/scan/Msie/bitdefender.cab
    O16 - DPF: {8EB3FF4E-86A1-4717-884D-7BA2D38272CB} (F-Secure Online Scanner) - http://support.f-secure.com/ols/fscax.cab
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/actives...ree/asinst.cab
    O16 - DPF: {A3009861-330C-4E10-822B-39D16EC8829D} (CRAVOnline Object) - http://www.ravantivirus.com/scan/ravonline.cab
    O16 - DPF: {AA38B87E-CF40-11D4-B4F3-000000000000} (NetInstaller Control) - http://download.netfraternity.net/netinstaller.cab
    O16 - DPF: {C36112BF-2FA3-4694-8603-3B510EA3B465} (Lycos File Upload Component) - http://f010.mail.lycos.it/app/uploader/FileUploader.cab
    O16 - DPF: {CBF9A3FB-990D-11D4-B491-0060979CA543} (VideoBanner Control) - http://impulse3.netfraternity.net/ne...0/dll/netx.cab
    O16 - DPF: {F58E1CEF-A068-4C15-BA5E-587CAF3EE8C6} (MSN Chat Control 4.5) - http://chat.msn.com/bin/msnchat45.cab
    O23 - Service: AntiVir Service (AntiVirService) - H+BEDV Datentechnik GmbH - C:\Programmi\AVPersonal\AVGUARD.EXE
    O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Programmi\AVPersonal\AVWUPSRV.EXE
    O23 - Service: CWShredder Service - InterMute, Inc. - c:\program files\InterMute\SpySubtract\CWShredder.exe
    O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
    O23 - Service: ewido security suite control - ewido networks - C:\Programmi\ewido\security suite\ewidoctrl.exe
    O23 - Service: ewido security suite guard - ewido networks - C:\Programmi\ewido\security suite\ewidoguard.exe
    O23 - Service: Provvedere al Servizio Sicurezza (GEARSecurity) - GEAR Software - C:\WINDOWS\System32\gearsec.exe
    O23 - Service: Servizio iPod (iPodService) - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

    Ehm, si puo' fare qualcosa per eliminarlo... :master:

    Grazie...


  2. #2
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    Salve
    Molto probabilmente è un falso positivo VVoVe:
    Ti traduco in maniera sbrigativa la pagina di panda
    Per riportare la configurazione del vostro pc a come era all'origine, seguire le seguenti istruzioni:
    disinstallare searchcentrix dal pannello di controllo. opzione "Rimoovi e Modifica" e cancellare le seguenti applicazioni:
    expand search
    search-o-matic toolbar
    search-o-webalize search utility
    webalize
    windirect.
    searchcentrix crea queste chiavi nel registro(controllale)
    HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Windows\ CurrentVersion\ Run
    Searchcentrix = %ProgramFiles%\ Searchcentrix\ Searchcentrix.exe

    dove %Programmi% e' la cartella Programmi. creando questa voce, searchcentrix si assicura che verra' eseguita ogni volta che windows e' acceso

    HKEY_LOCAL_MACHINE\ Software\ Searchcentrix
    HKEY_LOCAL_MACHINE\ software\ mygeekinstalled
    HKEY_CLASSES_ROOT\ SomaticCAB.Setup
    HKEY_CURRENT_USER\ software\ Dynamic Toolbar
    HKEY_USERS\ .default\ software\ dynamic tollbar
    HKEY_CLASSES_ROOT\ gssomatic.gssomatic
    HKEY_LOCAL_MACHINE\ software\ classes\ gssomatic.gssomatic
    HKEY_LOCAL_MACHINE\ software\ classes\ somatic.somatic
    HKEY_LOCAL_MACHINE\ software\ classes\ barbho.class1
    HKEY_LOCAL_MACHINE\ software\ classes\ gssomatic.gssomatic
    HKEY_LOCAL_MACHINE\ software\ classes\ mygeek.com
    HKEY_LOCAL_MACHINE\ software\ classes\ pqhelper.pqhelper
    HKEY_LOCAL_MACHINE\ software\ classes\ s4helper.s4helper
    HKEY_LOCAL_MACHINE\ software\ classes\ seantb.seantb
    HKEY_LOCAL_MACHINE\ software\ classes\ somatic.somatic
    HKEY_LOCAL_MACHINE\ software\ classes\ spoolsvv.class1
    HKEY_LOCAL_MACHINE\ software\ classes\ webalize.webalize
    HKEY_LOCAL_MACHINE\ software\ classes\ wzhelper.wzhelper
    HKEY_CURRENT_USER\ Software\ Microsoft\ Internet Explorer\ Main
    searchpage=http://search.2020search.com/9899/search/redir.php?cid=shnv9899PCID=default&s=
    HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Internet Explorer\ Main
    searchpage=http://search.2020search.com/9899/search/redir.php?cid=shnv9899PCID=default&s=
    HKEY_LOCAL_MACHINE\ Software\ Microsoft\ Internet Explorer\ Searchsearchassistant


  3. #3
    Utente di HTML.it
    Registrato dal
    Jun 2002
    Messaggi
    422
    Penso, Lucass, sia proprio come dicevi tu... Ossia un falso positivo. Sono infatti andato nel pannello "Installazione applicazioni" e nel menù "Cambia/rimuovi programmi", ho trovato le installazioni di tanti programmi, ma non le applicazioni elencate da te....

    P.S.
    Per controllare invece le chiavi di registro si fa:
    Start/Esegui
    e si digita...????
    :rollo:



    :maLOL:

    E nel caso trovassi tutte quelle chiavi di registro da te elencate, le dovrei rimuovere "manualmente"????
    Non mi si "crasha" il computer vero???? :maLOL:
    Sì, perchè lì bisogna fare moooooooolta attenzione..... Vedi, questo lo so!!!! Basta un minimo errore e ti ritrovi in panne.

    Il tuo affezionato scocciatore
    Internet2

  4. #4
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    Ciao
    è un falso positivo lascia perdere e non controllare niente
    si per controllare le chiavi start>esegui>regedit>OK
    nel caso le trovi le selezioni,tasto destro del mouse>elimina
    se elimini qualche chiave sbagliata che serve per avviare il sistema crasha si il pc,comunque se non sbaglio le modifiche diventano effettive solo dopo aver riavviato quindi hai il tempo di pensare apparte tutto prima di eliminarle c'è l'opzione "esporta" che ti fa il back up della chiave

  5. #5
    Utente di HTML.it
    Registrato dal
    Jun 2002
    Messaggi
    422
    Ciao Lucass,

    sono andato a controllare, ma giusto per curiosità....
    Ed in effetti non trovato nessuna chiave incriminata, tranne una: la quinta.....
    Ossia:

    HKEY_CURRENT_USER\Software\Dynamic Toolbar
    aprendola si ha una chiave...
    Nome: AB (Predefinito)
    Tipo: REG_SZ
    Dati: (valore non impostato)


    Che a sua volta contiene una sottocartella denominata: "REALBAR"
    Insomma ho:
    HKEY_CURRENT_USER\Software\Dynamic Toolbar\REALBAR
    aprendo anche quest'altra cartella vi si trovano due chiavi.
    Nella prima leggo:
    Nome: AB (Predefinito)
    Tipo: REG_SZ
    Dati: (valore non impostato)


    Mentre nella seconda leggo:
    Nome: AB ConfigCode
    Tipo: REG_SZ
    Dati: 1


    Va be', ad ogni modo se tu dici che si puo' soprassedere, soprassediamo.... Era giusto per dovere d'informazione che te l'ho voluto riferire.....

    Ciao e grazie ancora di tutto.

    Sei un vero amico....


  6. #6
    Vai su questo sito:
    http://www.sysinternals.com/ e scarica Rootkit Revelear.
    Esegui una scansione e fammi sapere.

    Questo per la precisione:

    http://www.sysinternals.com/Utilitie...tRevealer.html

  7. #7

  8. #8
    no. comunque ho installato la developer toolbar per IE...

  9. #9
    Utente di HTML.it L'avatar di LUCASS
    Registrato dal
    May 2005
    Messaggi
    1,354
    Originariamente inviato da thomas_anderson
    no. comunque ho installato la developer toolbar per IE...
    mi riferivo alle chiavi di internet, risulta essere il toolbar legato alla sua chiave.
    comunque ho installato la developer toolbar per IE
    questa?
    http://chrispederick.com/work/webdeveloper/

  10. #10
    si, scusa, ho la testa tutta in XHTML e CSS

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.