NoTrace Security Forum

NoTrace Security Forum
Home | Discussioni Attive | Discussioni Recenti | Segnalibro | Msg privati | Utenti | Download | cerca | faq | RSS | Security Chat
Nome Utente:
Password:
Salva Password
Password Dimenticata?

 Tutti i Forum
 Virus
 Computer Virus
 Chi mi ha cambiato il nome utente?
 Forum Bloccato
 Versione Stampabile Bookmark this Topic Aggiungi Segnalibro
I seguenti utenti stanno leggendo questo Forum Qui c'è:
Autore Discussione Precedente Discussione Discussione Successiva  

bettacam
Average Member


Città: bologna


72 Messaggi


Inserito il - 04/10/2005 : 16:50:32  Mostra Profilo
Quando voglio connettermi in rete nella finestrella di connessione compare un nome farlocco, una password di 7 lettere come la mia, e naturalmenteun numero 899... (che grazie al vostro consiglio ho disattivato e non mi ruba niente, spero)
Alle volte mi compare lo stesso nome farlocco ma con altri numeri (per esempio questo 00881939110103)
Se reimposto i miei dati la connessione funziona ma alla successiva apertura la storia si ripete.
Cos'è stato? Un virus? un dialer? un comando dato inavvertitamente?
E come si fa a cambiare il nome utente predefinito della connessione? (ho anche eliminato l'unica connessione esistente ricreandone un'altra ex-novo con i miei dati ma senza successo).

Ho passato l'antivirus aggiornato, ma non risulta niente. Questo invece è il log di Hijackthis

Logfile of HijackThis v1.99.1
Scan saved at 16.11.24, on 04/10/2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\DEVLDR16.EXE
C:\WINDOWS\SYSTEM\MDM.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAMMI\CREATIVE\SBLIVE\AUDIOHQ\AHQTB.EXE
C:\WINDOWS\SYSTEM\INTERNAT.EXE
C:\PROGRAMMI\REAL\REALPLAYER\REALPLAY.EXE
C:\PROGRAMMI\HEWLETT-PACKARD\HP SHARE-TO-WEB\HPGS2WND.EXE
C:\PROGRAMMI\AHEAD\INCD\INCD.EXE
C:\PROGRAMMI\HEWLETT-PACKARD\HP SHARE-TO-WEB\HPGS2WNF.EXE
C:\PROGRAMMI\AVPERSONAL\AVGCTRL.EXE
C:\WINDOWS\SYSTEM\USBN.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAMMI\CREATIVE\SBLIVE\LAUNCHER\TASKGUIDE\UPDTRAY.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\E_SICN03.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\FILESZIPPATI\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = htt*://[www].allcybersearch[.com]/ie/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = htt*://[www].allcybersearch[.com]/ie/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = htt*://[www].allcybersearch[.com]/ie/
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = htt*://liberomail.libero.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchURL = htt*://[www].allcybersearch[.com]/ie/
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = htt*://[www].allcybersearch[.com]/ie/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMMI\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: [ presso ]msdxmLC.dll,-1[ presso ]1040,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [Creative Launcher] C:\Programmi\Creative\SBLive\Launcher\CTLauncher.exe
O4 - HKLM\..\Run: [AudioHQ] C:\Programmi\Creative\SBLive\AudioHQ\AHQTB.EXE
O4 - HKLM\..\Run: [internat.exe] internat.exe
O4 - HKLM\..\Run: [RealTray] C:\Programmi\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [InCD] C:\Programmi\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [JVM0.14] C:\WINAMP.EXE
O4 - HKLM\..\Run: [HDAudio Driver] C:\WINAMP.EXE
O4 - HKLM\..\Run: [Timer] C:\WINDOWS\avsoft.exe /i
O4 - HKLM\..\Run: [AVGCtrl] C:\PROGRAMMI\AVPERSONAL\AVGCTRL.EXE /min
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [usbn] C:\WINDOWS\SYSTEM\usbn.exe -go -c200 -w4
O4 - HKLM\..\RunServices: [Devldr16] C:\WINDOWS\SYSTEM\devldr16.exe
O4 - HKLM\..\RunServices: [Machine Debug Manager] C:\WINDOWS\SYSTEM\MDM.EXE
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKCU\..\Run: [Felix] C:\Program Files\ScreenMates\COPIA DI FELIX1.EXE
O4 - Startup: EPSON Status Monitor 3 Environment Check.lnk = C:\WINDOWS\SYSTEM\E_SRCV03.EXE
O4 - Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: &Cerca con Google - res://C:\PROGRAMMI\GOOGLE\GOOGLETOOLBAR2.DLL/cmsearch.html
O8 - Extra context menu item: &Traduci parola in italiano - res://C:\PROGRAMMI\GOOGLE\GOOGLETOOLBAR2.DLL/cmwordtrans.html
O8 - Extra context menu item: Versione cache della pagina - res://C:\PROGRAMMI\GOOGLE\GOOGLETOOLBAR2.DLL/cmcache.html
O8 - Extra context menu item: Pagine simili - res://C:\PROGRAMMI\GOOGLE\GOOGLETOOLBAR2.DLL/cmsimilar.html
O8 - Extra context menu item: Link a ritroso - res://C:\PROGRAMMI\GOOGLE\GOOGLETOOLBAR2.DLL/cmbacklinks.html
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: MSN Messenger Service - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\PROGRA~1\MESSEN~1\MSMSGS.EXE
O16 - DPF: {6D6DDF37-B491-49D3-8733-600FA16940A0} (Wonder_Plus07.WonderPlus07) - htt*://217.220.135.2/WonderPlus07 .cab
O16 - DPF: {E855A2D4-987E-4F3B-A51C-64D10A7E2479} (EPSImageControl Class) - htt*://tools.ebayimg[.com]/eps/activex/EPSControl_v1-0-3-0 .cab
O16 - DPF: {8EC18CE2-D7B4-11D2-88C8-006008A717FD} (NCSView Class) - htt*://ww3.atlanteitaliano.it/ecwplugins/ncs .cab
O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7 .cab

Chi mi dà una mano?

Gimli
Moderatore


Città: Belluno


1870 Messaggi

Inserito il - 04/10/2005 : 22:39:21  Mostra Profilo
Dai sintomi direi che c'è un dialer maligno annidato nel sistema.
Dai una passata con Spybot S&D e vedi se risolve.
Usare Firefox invece di Internet Exploder dovrebbe evitarti molti fastidi come questo, oltre a non sommergerti di finestre popup.
Ciao
Torna all'inizio della Pagina

Yves
Moderatore


Città: Buenos Aires


6097 Messaggi

Inserito il - 05/10/2005 : 03:39:26  Mostra Profilo
Questo comunque mi suona male:

O16 - DPF: {64311111-1111-1121-1111-111191113457} - file://c:\eied_s7 .cab, sicuro e morto, ma...

comunque hai un virus non da meno...Platform: Windows ME (Win9x 4.90.3000)

Aggiorna l'explorer alla 6, se c'e per il ME
Torna all'inizio della Pagina

n/a
deleted

Città: Nascosta


1310 Messaggi

Inserito il - 12/10/2005 : 11:43:32  Mostra Profilo
Scandisci con spybot 1.04 e AD-AWARE 1.06 in ita magari e poi con Malware Bouncer e tutto si risolvera`
Torna all'inizio della Pagina

n/a
deleted



1470 Messaggi

Inserito il - 12/10/2005 : 16:47:00  Mostra Profilo
Ci sono troppe chiavi strane... Io ti consiglio
di eliminare(fix) le chiavi :
02 -BHO ................
02 -BHO: .....
possono nascondere funzioni non visibili
La chiave 04 JVMO.14 è un Worm
Disinstalla Winamp
cancella le chiavi :
016 - DPF ......(Wonderplus...)
016 - DPF ......(etcccc)
Le 016 sono 4 (eied_s7 .cab è un trojan o un worm non mi ricordo bene)

per adesso lasciamo stare il resto delle chiavi (è un bel pasticcio sto log). Fatto questo fai una scansione ONLINE

(Notrace - Home - Servizi (in basso a Dx) - Antivirus Online).

Vedi quello che trova e poi postalo

ciao
Torna all'inizio della Pagina

n/a
deleted



1470 Messaggi

Inserito il - 12/10/2005 : 16:59:56  Mostra Profilo
Dimenticavo disattiva anche il messenger.

ciao
Torna all'inizio della Pagina

n/a
deleted

Città: Nascosta


1310 Messaggi

Inserito il - 12/10/2005 : 18:55:00  Mostra Profilo
Fondamentale disattivare messenger se sei così vulnerabile! Qouto Alexsandra! Ciauz Ciauz
Torna all'inizio della Pagina
  Discussione Precedente Discussione Discussione Successiva  

 Forum Bloccato
 Versione Stampabile Bookmark this Topic Aggiungi Segnalibro
Vai a:
NoTrace Security Forum
© Nazzareno Schettino
RSS NEWS
Torna all'inizio della Pagina
Pagina generata in 0,23 secondi. TargatoNA | SuperDeeJay | Snitz Forums 2000