Condividi:        

WORM dldr.agent.fn

Come rimuovere virus e spyware? Le carte di credito sono davvero sicure in rete? È possibile navigare anonimi? Con quali programmi tutelare la propria privacy? Come proteggere i file importanti? Se volete una risposta a queste e altre domande questo è il luogo giusto!

Moderatori: m.paolo, kadosh, Luke57

WORM dldr.agent.fn

Postdi prefe » 21/01/05 20:19

ciao
ho avuto un piccolo alterco con un wormino di nome dldr.agent.fn che da ciò che ho letto in giro sembra essere duro a morire
visto faccio parte di chi non lo legge il binario
....
Dylan (o chi per te) daresti un occhio a questo logfile di hijack ?sembra che ora sia tutto a posto ma una vocina mi dice di sospettare

Logfile of HijackThis v1.99.0
Scan saved at 20.17.34, on 21/01/2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\AVPersonal\AVWUPSRV.EXE
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\Programmi\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\QuickTime\qttask.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\AVPersonal\AVGUARD.EXE
C:\Programmi\Internet Explorer\iexplore.exe
C:\Documents and Settings\FEDE\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [ElbyCheckElbyCDFL] "C:\Programmi\Elaborate Bytes\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [netcom] C:\WINDOWS\netcom.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programmi\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v ... 9911474093
O17 - HKLM\System\CCS\Services\Tcpip\..\{E69DC728-9C1F-4911-AB71-DF3883BC7304}: NameServer = 85.37.17.6 151.99.125.1
O23 - Service: AntiVir Service - H+BEDV Datentechnik GmbH - C:\Programmi\AVPersonal\AVGUARD.EXE
O23 - Service: Ati HotKey Poller - Unknown - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AntiVir Update - H+BEDV Datentechnik GmbH, Germany - C:\Programmi\AVPersonal\AVWUPSRV.EXE
O23 - Service: Servizio iPod - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
prefe
Newbie
 
Post: 2
Iscritto il: 21/01/05 20:10

Sponsor
 

Postdi Dylan666 » 22/01/05 17:28

Ricordo a tutti che esiste un'apposita guida e un apposito sito per farsi analizare il log:

http://www.pc-facile.com/guide.php?t=148946

Io posso fare poco altro: la pagina vede come strano http://www.libero.it e su quello ti posso rassicurare, ma ci saresti arrivato da solo. Per il resto segnala cose che ne io ne lui conosciamo, e se devono stare sul tuo PC e ce le hai messe te lo sai solo tu:

O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar

O4 - HKLM\..\Run: [netcom] C:\WINDOWS\netcom.exe


No so cosa siano.

O17 - HKLM\System\CCS\Services\Tcpip\..\{E69DC728-9C1F-4911-AB71-DF3883BC7304}: NameServer = 85.37.17.6 151.99.125.1

Il secondo (151...) sembra un normale DNS per router. L'altro valore lo devi sapere tu da dove lo hai preso...
Avatar utente
Dylan666
Moderatore
 
Post: 39994
Iscritto il: 18/11/03 16:46

Postdi prefe » 22/01/05 19:56

si dylan lo so ..ma io le procedure le ho fatte ho cercato se quello che mi segnalava come sospetto era pericoloso e solo sul languard.exe non trovo molto ma da quel che capisco pare innocuo...
però ho l'impressione che il pc non sia scattante come prima e magari c'era qualcosa di sospetto che non vedevo!
prefe
Newbie
 
Post: 2
Iscritto il: 21/01/05 20:10

Postdi Dylan666 » 23/01/05 03:18

Dipende per scattante cosa intendi: potebbe essere un problema di deframmentazioni, così come di un antivirus molto pesante o un registro tenuto male.
Avatar utente
Dylan666
Moderatore
 
Post: 39994
Iscritto il: 18/11/03 16:46

Postdi gamptw » 23/01/05 12:43

Dylan666 ha scritto:[snip]
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [netcom] C:\WINDOWS\netcom.exe

No so cosa siano.[snip]


Solo per vs guida...dal momentoche anche io mi sto attrezzando per il malefico laptop, ho fatto una scansione sul mio. L'unico punto giallo rilevato come sconosciuto era il primo sopra menzionato (AdslTasskBar): non è nocivo, ma il sw di inizializzazione di alcuni modem dsl -> http://startup.iamnotageek.com/srch-AdslTaskBar.html

HTH (partially) ;)
Fubar!
gamptw
Utente Senior
 
Post: 283
Iscritto il: 21/02/02 15:35
Località: Milano

Postdi Dylan666 » 23/01/05 15:16

Ho provveduto alla segnalazione premendo sul "Contattaci" infondo alla pagina di analisi del sito di HT ;)
Avatar utente
Dylan666
Moderatore
 
Post: 39994
Iscritto il: 18/11/03 16:46


Torna a Sicurezza e Privacy


Topic correlati a "WORM dldr.agent.fn":

Worm Dorkbot
Autore: gallico
Forum: Sicurezza e Privacy
Risposte: 7
Trojan Agent e Zbot
Autore: polly76
Forum: Sicurezza e Privacy
Risposte: 39

Chi c’è in linea

Visitano il forum: Nessuno e 69 ospiti

cron