• T4CH
  • NEWS
  • VIDEO
Forum > Software

Deny access

Discussione inserita in 'Software' da The Cake, 5 Ottobre 2008.

  1. The Cake techNewbie

    Deny access

    Avira ha rilevato la presenza di un elemento maligno, TR/Killav28714 Trojan:

    In due schermatine diverse mi chiede se spostarlo in voult oppure se fare il deny access. Che mi conviene fare? Grazie
    The Cake, 5 Ottobre 2008
    #1
  2. tecnico24 techUser

    Deny access sarebbe meglio;)

    Per un controllo di routine,scaricati Hijackthis

    -Clicca su "do a system scan and save logfile".

    -Aspetta la scansione,quando finisce ti uscira un log.

    -Copia|incollalo qui e controlliamo :)
    tecnico24, 5 Ottobre 2008
    #2
  3. The Cake techNewbie

    [quote name='tecnico24']Deny access sarebbe meglio;)

    Per un controllo di routine,scaricati Hijackthis

    -Clicca su "do a system scan and save logfile".

    -Aspetta la scansione,quando finisce ti uscira un log.

    -Copia|incollalo qui e controlliamo :)[/quote]







    Grazie tecnico24 per la risposta. Ho spostato il trojan in deny, anche se non ho assolutamente capito cos'è... (cos'è?!?). Ora appena avira finisce la scansione interrotta stanotte per il ritrovamento del trojan procedo con Hijackthis e ti incollo il log.
    The Cake, 5 Ottobre 2008
    #3
  4. tecnico24 techUser

    Deny Access sarebbe bloccato...aspetto il log,ciao ;)
    tecnico24, 5 Ottobre 2008
    #4
  5. The Cake techNewbie

    [quote name='tecnico24']Deny Access sarebbe bloccato...aspetto il log,ciao ;)[/quote]





    Ok! Ecco il log





    Logfile of Trend Micro HijackThis v2.0.2

    Scan saved at 13.14.18, on 05/10/2008

    Platform: Windows XP SP3 (WinNT 5.01.2600)

    MSIE: Internet Explorer v7.00 (7.00.6000.16705)

    Boot mode: Normal



    Running processes:

    C:WINDOWSSystem32smss.exe

    C:WINDOWSsystem32winlogon.exe

    C:WINDOWSsystem32services.exe

    C:WINDOWSsystem32lsass.exe

    C:WINDOWSsystem32svchost.exe

    C:WINDOWSSystem32svchost.exe

    C:WINDOWSsystem32spoolsv.exe

    C:WINDOWSExplorer.EXE

    C:programmiAviraAntiVir PersonalEdition Classicsched.exe

    C:programmiAviraAntiVir PersonalEdition Classicavguard.exe

    C:programmiFile comuniAppleMobile Device SupportbinAppleMobileDeviceService.exe

    C:programmiFile comuniMicrosoft SharedVS7Debugmdm.exe

    C:WINDOWSsystem32HPZipm12.exe

    C:WINDOWSSystem32svchost.exe

    C:WINDOWSSystem32MsPMSPSv.exe

    C:WINDOWSAGRSMMSG.exe

    C:programmiJavajre1.6.0_07binjusched.exe

    C:programmiAviraAntiVir PersonalEdition Classicavgnt.exe

    C:programmiSpybot - Search & DestroyTeaTimer.exe

    C:WINDOWSsystem32ctfmon.exe

    C:programmiIoloMacro MagicMacros.exe

    C:programmiKill PopupKillPopup.exe

    C:programmiLogitechSetPointSetPoint.exe

    C:programmiFile comuniLogitechKHALKHALMNPR.EXE

    C:Documents and Settingsantonio chinellatoDesktopHijackThis.exe



    R0 - HKCUSoftwareMicrosoftInternet ExplorerMain,Start Page = http://www.google.it/

    R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

    R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

    R1 - HKLMSoftwareMicrosoftInternet ExplorerMain,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

    R0 - HKLMSoftwareMicrosoftInternet ExplorerMain,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

    R0 - HKCUSoftwareMicrosoftInternet ExplorerToolbar,LinksFolderName = Collegamenti

    O1 - Hosts: 69.16.245.38 www.giantsand.com/

    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:progra~1AdobeAcrobat 5.0ReaderActiveXAcroIEHelper.ocx

    O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)

    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:pROGRA~1SPYBOT~1SDHelper.dll

    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:programmiJavajre1.6.0_07binssv.dll

    O4 - HKLM..Run: [AGRSMMSG] AGRSMMSG.exe

    O4 - HKLM..Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE

    O4 - HKLM..Run: [SunJavaUpdateSched] "C:programmiJavajre1.6.0_07binjusched.exe"

    O4 - HKLM..Run: [avgnt] "C:programmiAviraAntiVir PersonalEdition Classicavgnt.exe" /min

    O4 - HKLM..Run: [QuickTime Task] "C:programmiK-Lite Codec PackQuickTimeqttask.exe" -atboottime

    O4 - HKCU..Run: [SpybotSD TeaTimer] C:programmiSpybot - Search & DestroyTeaTimer.exe

    O4 - HKCU..Run: [Firefox] C:programmiMozilla Firefoxfirefox.exe

    O4 - HKCU..Run: [ctfmon.exe] C:WINDOWSsystem32ctfmon.exe

    O4 - HKUSS-1-5-19..Run: [CTFMON.EXE] C:WINDOWSSystem32CTFMON.EXE (User 'SERVIZIO LOCALE')

    O4 - HKUSS-1-5-20..Run: [CTFMON.EXE] C:WINDOWSSystem32CTFMON.EXE (User 'SERVIZIO DI RETE')

    O4 - HKUSS-1-5-18..Run: [CTFMON.EXE] C:WINDOWSSystem32CTFMON.EXE (User 'SYSTEM')

    O4 - HKUS.DEFAULT..Run: [CTFMON.EXE] C:WINDOWSSystem32CTFMON.EXE (User 'Default user')

    O4 - Global Startup: Iolo Macro Magic.lnk = C:programmiIoloMacro MagicMacros.exe

    O4 - Global Startup: Kill Popup.lnk = C:programmiKill PopupKillPopup.exe

    O4 - Global Startup: Logitech SetPoint.lnk = C:programmiLogitechSetPointSetPoint.exe

    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:pROGRA~1MICROS~3OFFICE11EXCEL.EXE/3000

    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:programmiJavajre1.6.0_07binssv.dll

    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:programmiJavajre1.6.0_07binssv.dll

    O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:pROGRA~1MICROS~3OFFICE11REFIEBAR.DLL

    O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)

    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:pROGRA~1SPYBOT~1SDHelper.dll

    O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:pROGRA~1SPYBOT~1SDHelper.dll

    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:WINDOWSNetwork Diagnosticxpnetdiag.exe

    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:WINDOWSNetwork Diagnosticxpnetdiag.exe

    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:programmiMessengermsmsgs.exe

    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:programmiMessengermsmsgs.exe

    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1172364803171

    O17 - HKLMSystemCCSServicesTcpip..{BCED09C8-54E4-4208-A34C-37A447459016}: NameServer = 212.216.172.162

    O23 - Service: Avira AntiVir Personal - Free Antivirus Scheduler (AntiVirScheduler) - Avira GmbH - C:programmiAviraAntiVir PersonalEdition Classicsched.exe

    O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:programmiAviraAntiVir PersonalEdition Classicavguard.exe

    O23 - Service: Apple Mobile Device - Apple, Inc. - C:programmiFile comuniAppleMobile Device SupportbinAppleMobileDeviceService.exe

    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:programmiFile comuniInstallShieldDriver1050Intel 32IDriverT.exe

    O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:programmiiPodbiniPodService.exe

    O23 - Service: NBService - Nero AG - C:programmiNeroNero 7Nero BackItUpNBService.exe

    O23 - Service: Pml Driver HPZ12 - HP - C:WINDOWSsystem32HPZipm12.exe

    O23 - Service: Roxio UPnP Renderer 9 - Sonic Solutions - C:programmiFile comuniSonic SharedRoxioUPnPRenderer9.exe

    O23 - Service: Roxio Upnp Server 9 - Sonic Solutions - C:programmiFile comuniSonic SharedRoxioUpnpService9.exe

    O23 - Service: LiveShare P2P Server 9 (RoxLiveShare9) - Sonic Solutions - C:programmiFile comuniRoxio Shared9.0SharedCOMRoxLiveShare9.exe

    O23 - Service: RoxMediaDB9 - Sonic Solutions - C:programmiFile comuniRoxio Shared9.0SharedCOMRoxMediaDB9.exe

    O23 - Service: Roxio Hard Drive Watcher 9 (RoxWatch9) - Sonic Solutions - C:programmiFile comuniRoxio Shared9.0SharedCOMRoxWatch9.exe

    O23 - Service: stllssvr - MicroVision Development, Inc. - C:programmiFile comuniSureThing Sharedstllssvr.exe

    O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:programmiTuneUp Utilities 2006WinStylerThemeSvc.exe



    --

    End of file - 7093 bytes
    The Cake, 5 Ottobre 2008
    #5
  6. The Cake techNewbie

    Ti ho inviato il log privatamente per non occupare spazio inutile qui.

    Tra le altre cose, vedo nel log la seguente informazione





    O1 - Hosts: 69.16.245.38 www.giantsand.com/





    proprio in questo sito io sono mesi che non riesco ad entrare... potrebbe essere qui la spiegazione?
    The Cake, 5 Ottobre 2008
    #6
  7. cobra techAddicted

    [quote name='The Cake']Ti ho inviato il log privatamente per non occupare spazio inutile qui.

    Tra le altre cose, vedo nel log la seguente informazione





    O1 - Hosts: 69.16.245.38 www.giantsand.com/





    proprio in questo sito io sono mesi che non riesco ad entrare... potrebbe essere qui la spiegazione?[/quote]



    Ti rammento che qui' i log si mettono zippati,e che quindi non vanno ad occupare nessun 3d, e neanche pagine intere di post, quindi regolati di conseguanza,in quanto vi sono altri qui' che sanno interpretare i log di

    hijackThis.





    cobra
    cobra, 5 Ottobre 2008
    #7
  8. The Cake techNewbie

    Ok! Grazie:)

    Attached Files:

    • Log.zip
      Log.zip
      File size:
      0,0 bytes
      Visite:
      120
    The Cake, 5 Ottobre 2008
    #8
  9. Tonino66 techUser

    Ciao questo O1 - Hosts: 69.16.245.38 www.giantsand.com/ e da eliminare!!!!
    Tonino66, 5 Ottobre 2008
    #9
  10. tecnico24 techUser

    Fixa queste voci:

    O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)



    O4 - Global Startup: Iolo Macro Magic.lnk = C:programmiIoloMacro MagicMacros.exe



    O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - (no file)



    O1 - Hosts: 69.16.245.38 www.giantsand.com/


    Scarica Avenger:

    http://swandog46.geekstogo.com/avenger.zip

    Nello spazio vuoto inserisci queste righe:



    Files to delete:

    C:programmiIoloMacro MagicMacros.exe




    Disabilita la voce da scan for rootkit,clicca su execute,vai sempre avanti finchè non si riavvia il pc....al ritorno fammi sapere qualcosa,ciao;)
    tecnico24, 5 Ottobre 2008
    #10
  11. The Cake techNewbie

    [quote name='tecnico24']Fixa queste voci:





    Scarica Avenger:

    http://swandog46.geekstogo.com/avenger.zip

    Nello spazio vuoto inserisci queste righe:



    Files to delete:

    C:programmiIoloMacro MagicMacros.exe




    Disabilita la voce da scan for rootkit,clicca su execute,vai sempre avanti finchè non si riavvia il pc....al ritorno fammi sapere qualcosa,ciao;)[/quote]







    Tecnico, iolo macromagic è tra i programmi che utilizzo di più... ritieni che sia dannoso? Che vuol dire che le devo fixare? vuol dire che le devo cancellare?
    The Cake, 5 Ottobre 2008
    #11
  12. tecnico24 techUser

    La puoi sia eliminare che no , non succede niente...la sceltà e tua;)
    tecnico24, 5 Ottobre 2008
    #12
  13. cobra techAddicted

    [quote name='tecnico24']La puoi sia eliminare che no , non succede niente...la sceltà e tua;)[/quote]



    Come sarebbe a dire "La puoi sia eliminare che no",

    o e' da eliminare,oppure e' ritenuta una voce sicura e quindi e'

    assolutamente da mantenere,vediamo di dare risposte certe per cortesia.





    cobra
    cobra, 6 Ottobre 2008
    #13
  14. tecnico24 techUser

    Elimina la voce.
    tecnico24, 6 Ottobre 2008
    #14
  15. Falko techBoss

    [quote name='The Cake']Avira ha rilevato la presenza di un elemento maligno, TR/Killav28714 Trojan:

    In due schermatine diverse mi chiede se spostarlo in voult oppure se fare il deny access. Che mi conviene fare? Grazie[/QUOTE]

    In genere è meglio fare "delete file" (elimina file) piuttosto che deny (blocca), altrimenti blocchi semplicemente l'esecuzione del codice ma lasci il virus sul pc...



    Falko
    Falko, 9 Ottobre 2008
    #15
Password dimenticata?
SU TERMINI DI SERVIZIO CONTATTACI