Mi si chiude Firefox

FERMO!!!!!!!!!!!!!!!!!!!!!!!!!!!!

Ho fatto un controllo sul sito

Il sito è infetto ,fa un redirect verso un'applicazione Java e active X infetta.


Non andate sul sito in modo assoluto
 
ERCOLINO ha scritto:
FERMO!!!!!!!!!!!!!!!!!!!!!!!!!!!!

Ho fatto un controllo sul sito

Il sito è infetto ,fa un redirect verso un'applicazione Java e active X infetta.


Non andate sul sito in modo assoluto


Grazie per la segnalazione ;)
 
Ci ero già andato, ma l'unica cosa e che si chiudeva firefox
Adesso sto facendo una scansione con Avira Antivir
 
gianni0279 ha scritto:
Ci ero già andato, ma l'unica cosa e che si chiudeva firefox
Adesso sto facendo una scansione con Avira Antivir

Questo è il log, che dici ?

AntiVir PersonalEdition Classic
Report file date: mercoledì 19 marzo 2008 18:26

Scanning for 1158779 virus strains and unwanted programs.

Licensed to: Avira AntiVir PersonalEdition Classic
Serial number: 0000149996-ADJIE-0001
Platform: Windows XP
Windows version: (Service Pack 2) [5.1.2600]
Username: SYSTEM
Computer name: GIANNI-7260770D

Version information:
BUILD.DAT : 270 15603 Bytes 19/09/2007 13:32:00
AVSCAN.EXE : 7.0.6.1 290856 Bytes 23/08/2007 13:16:29
AVSCAN.DLL : 7.0.6.0 49192 Bytes 16/08/2007 12:23:51
LUKE.DLL : 7.0.5.3 147496 Bytes 14/08/2007 15:32:47
LUKERES.DLL : 7.0.6.1 10280 Bytes 21/08/2007 12:35:20
ANTIVIR0.VDF : 6.40.0.0 11030528 Bytes 18/07/2007 11:29:41
ANTIVIR1.VDF : 7.0.3.2 5447168 Bytes 07/03/2008 11:29:41
ANTIVIR2.VDF : 7.0.3.3 2048 Bytes 07/03/2008 11:29:41
ANTIVIR3.VDF : 7.0.3.53 309760 Bytes 19/03/2008 10:51:44
AVEWIN32.DLL : 7.6.0.75 3334656 Bytes 19/03/2008 10:51:44
AVWINLL.DLL : 1.0.0.7 14376 Bytes 26/02/2007 10:36:26
AVPREF.DLL : 7.0.2.2 25640 Bytes 18/07/2007 07:39:17
AVREP.DLL : 7.0.0.1 155688 Bytes 16/04/2007 13:16:24
AVPACK32.DLL : 7.6.0.3 360488 Bytes 09/03/2008 11:29:43
AVREG.DLL : 7.0.1.6 30760 Bytes 18/07/2007 07:17:06
AVARKT.DLL : 1.0.0.20 278568 Bytes 28/08/2007 12:26:33
AVEVTLOG.DLL : 7.0.0.20 86056 Bytes 18/07/2007 07:10:18
NETNT.DLL : 7.0.0.0 7720 Bytes 08/03/2007 11:09:42
RCIMAGE.DLL : 7.0.1.30 2342952 Bytes 07/08/2007 12:38:13
RCTEXT.DLL : 7.0.62.0 86056 Bytes 21/08/2007 12:50:37
SQLITE3.DLL : 3.3.17.1 339968 Bytes 23/07/2007 09:37:21

Configuration settings for the scan:
Jobname..........................: Complete system scan
Configuration file...............: c:\programmi\avira\antivir personaledition classic\sysscan.avp
Logging..........................: low
Primary action...................: interactive
Secondary action.................: ignore
Scan master boot sector..........: off
Scan boot sector.................: on
Boot sectors.....................: G:,
Scan memory......................: on
Process scan.....................: on
Scan registry....................: on
Search for rootkits..............: off
Scan all files...................: Intelligent file selection
Scan archives....................: on
Recursion depth..................: 20
Smart extensions.................: on
Macro heuristic..................: on
File heuristic...................: medium

Start of the scan: mercoledì 19 marzo 2008 18:26

The scan of running processes will be started
Scan process 'avscan.exe' - '1' Module(s) have been scanned
Scan process 'avcenter.exe' - '1' Module(s) have been scanned
Scan process 'wmplayer.exe' - '1' Module(s) have been scanned
Scan process 'firefox.exe' - '1' Module(s) have been scanned
Scan process 'ObjectDock.exe' - '1' Module(s) have been scanned
Scan process 'msmsgs.exe' - '1' Module(s) have been scanned
Scan process 'RMClock.exe' - '1' Module(s) have been scanned
Scan process 'RocketDock.exe' - '1' Module(s) have been scanned
Scan process 'zlclient.exe' - '0' Module(s) have been scanned
Scan process 'avgnt.exe' - '1' Module(s) have been scanned
Scan process 'WLTRAY.EXE' - '1' Module(s) have been scanned
Scan process 'ctfmon.exe' - '1' Module(s) have been scanned
Scan process 'alg.exe' - '1' Module(s) have been scanned
Scan process 'wscntfy.exe' - '1' Module(s) have been scanned
Scan process 'mdm.exe' - '1' Module(s) have been scanned
Scan process 'DKService.exe' - '1' Module(s) have been scanned
Scan process 'sched.exe' - '1' Module(s) have been scanned
Scan process 'avguard.exe' - '1' Module(s) have been scanned
Scan process 'spoolsv.exe' - '1' Module(s) have been scanned
Scan process 'BCMWLTRY.EXE' - '1' Module(s) have been scanned
Scan process 'WLTRYSVC.EXE' - '1' Module(s) have been scanned
Scan process 'explorer.exe' - '1' Module(s) have been scanned
Scan process 'ati2evxx.exe' - '1' Module(s) have been scanned
Scan process 'vsmon.exe' - '0' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'svchost.exe' - '1' Module(s) have been scanned
Scan process 'ati2evxx.exe' - '1' Module(s) have been scanned
Scan process 'lsass.exe' - '1' Module(s) have been scanned
Scan process 'services.exe' - '1' Module(s) have been scanned
Scan process 'winlogon.exe' - '1' Module(s) have been scanned
Scan process 'csrss.exe' - '1' Module(s) have been scanned
Scan process 'smss.exe' - '1' Module(s) have been scanned
33 processes with 33 modules were scanned

Start scanning boot sectors:
Boot sector 'C:\'
[NOTE] No virus was found!
Boot sector 'D:\'
[NOTE] No virus was found!
Boot sector 'G:\'
[NOTE] No virus was found!

Starting to scan the registry.
The registry was scanned ( '27' files ).


Starting the file scan:

Begin scan in 'C:\'
C:\pagefile.sys
[WARNING] The file could not be opened!
Begin scan in 'D:\' <IOMEGA HDD>
Begin scan in 'G:\' <ARCHIVIO>


End of the scan: mercoledì 19 marzo 2008 19:42
Used time: 1:15:15 min

The scan has been done completely.

5389 Scanning directories
221814 Files were scanned
0 viruses and/or unwanted programs were found
0 Files were classified as suspicious:
0 files were deleted
0 files were repaired
0 files were moved to quarantine
0 files were renamed
1 Files cannot be scanned
221814 Files not concerned
1069 Archives were scanned
1 Warnings
4 Notes
 
ERCOLINO ha scritto:
FERMO!!!!!!!!!!!!!!!!!!!!!!!!!!!!

Ho fatto un controllo sul sito

Il sito è infetto ,fa un redirect verso un'applicazione Java e active X infetta.


Non andate sul sito in modo assoluto

Sarebbe meglio allora bloccare subito il link prima che qualcuno ci vada senza leggere i post sotto, io quasi ci casco :eusa_shifty:
 
Non andate ,anzi adesso elimino il link.

Il sito è infetto con Firefox si ha la chiusura ,mentre con I.E i rischi sono molto maggiori.


Il tipo di virus è un trojan che utilizza un exploit di Windows
 
ERCOLINO ha scritto:
Non andate ,anzi adesso elimino il link.

Il sito è infetto con Firefox si ha la chiusura ,mentre con I.E i rischi sono molto maggiori.


Il tipo di virus è un trojan che utilizza un exploit di Windows

Con I.E mi si apriva la finestra di Avira Antivir con la possibilità di cancellare il file, che ovviamente ho cancellato. Credo che l'Antivirus mi abbia salvato :D Ma che mi dici del log della scansione, è a posto ? grazie mille
 
Scusate, ma non era meglio non togliere il link, oppure almeno lasciare il nome del dominio senza suffissi, in modo che nessuno cliccasse il link ma che almeno sapesse di che sito si tratta? Così per esempio chi non ha letto il post prima della modifica non sa qual'è il sito (io per esempio non lo so)! Non è utile come segnalazione se non si sa che sito è, no?
 
gpp ha scritto:
Scusate, ma non era meglio non togliere il link, oppure almeno lasciare il nome del dominio senza suffissi, in modo che nessuno cliccasse il link ma che almeno sapesse di che sito si tratta? Così per esempio chi non ha letto il post prima della modifica non sa qual'è il sito (io per esempio non lo so)! Non è utile come segnalazione se non si sa che sito è, no?


Il sito rappresenta una guida di installazione dell'autoradio


boccolucci.info
 
gianni0279 ha scritto:
Ci sono 2 file con nome "ZLT05e8D.TMP" di 1 kb, data di creazione: oggi alle 19.52

Mettimi il log di HijackThis ‎che controllo
 
gianni0279 ha scritto:
Il sito rappresenta una guida di installazione dell'autoradio
boccolucci.info

Ah bene, così almeno si sa il sito :)
 
ERCOLINO ha scritto:
Mettimi il log di HijackThis ‎che controllo

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20.29.19, on 19/03/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.5730.0013)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\wltrysvc.exe
C:\WINDOWS\System32\bcmwltry.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
G:\PROGRAMMI\DKService.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\WLTRAY.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
G:\PROGRAMMI\ZoneAlarm\zlclient.exe
C:\Programmi\Rightmark CPU clock 2.30\RMClock.exe
G:\PROGRAMMI\Vista Inspirat 2\RocketDock\RocketDock.exe
C:\Programmi\Messenger\msmsgs.exe
G:\PROGRAMMI\ObjectDock\ObjectDock.exe
C:\Programmi\Mozilla Firefox\firefox.exe
G:\PROGRAMMI\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [Broadcom Wireless Manager UI] C:\WINDOWS\system32\WLTRAY
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [ZoneAlarm Client] "G:\PROGRAMMI\ZoneAlarm\zlclient.exe"
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "G:\PROGRAMMI\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [RMClock] "C:\Programmi\Rightmark CPU clock 2.30\RMClockLauncher.exe"
O4 - HKCU\..\Run: [RocketDock] "G:\PROGRAMMI\Vista Inspirat 2\RocketDock\RocketDock.exe"
O4 - HKCU\..\Run: [TClockEx] G:\PROGRAMMI\TClockEx\TCLOCKEX.EXE
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Disk Cleaner.lnk = G:\PROGRAMMI\Disk Cleaner\dclean.exe
O4 - Startup: Stardock ObjectDock.lnk = G:\PROGRAMMI\ObjectDock\ObjectDock.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://G:\PROGRA~1\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - ATI Technologies Inc. - (no file)
O23 - Service: Diskeeper - Executive Software International, Inc. - G:\PROGRAMMI\DKService.exe
O23 - Service: HauppaugeTVServer - Hauppauge Computer Works - C:\PROGRA~1\WinTV\HCWTVS~1.EXE
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
O23 - Service: Broadcom Wireless LAN Tray Service (wltrysvc) - Unknown owner - C:\WINDOWS\System32\wltrysvc.exe

--
End of file - 5642 bytes
 
Il log è ok.

Comunque sto indicando in modo approfondito

CIA MODE ON

Security Alert ON :D
 
Il server su cui si viene reindirizzati e che fa scaricare Virus è un server dedicato ubicato in Israele
 
Indietro
Alto Basso