Post con HiJackThis
Per tutti quelli che volessero farsi vedere il log di hijackthis,postassero qua così evitiamo di aprire topic e cerchiamo di tenere un po' pulita la sezione.Attenzione e che sia ben chiaro:postate qui per farvi dare una controllata oppure se avete paura di essere infetti,ma se per esempio avete un infezione postate normalmente con un vostro topic personale.
Salve a tutti è la prima volta che posto in questo forum ed è anche la prima volta che uso questo tool. vi chiedo un aiuto in quanto mi trovo in una situazione praticamente senza uscita. Vi spiego solo l'antefatto. Dopo aver passato un'azienda di circa 100 host alla ricerca del famoso Donwadup e fortunatamente debellato (con BitDefender) improvvisamente alcuni di questi 100 hosts hanno iniziato a sparare pacchetti via internet intasando tutta la banda, risultato chi lavora in CITRIX è praticamente piantato. Non riesco a quantificare il numero dei pc in quanto quando (con uno sniffer) vado a monitorizzare il consumo della banda ed invididuo il suo indirizzo ip la prima cosa che faccio è staccarlo dalla rete ma improvvisamente un altro pc con un altro indirizzo ip inizia a consumare banda anche lui...
Ricapitolando:
Un PC occupa l'85% della banda - lo stacco - un altro PC inizia a consumare banda fino a raggiungere l' 85-90% ....
Vi posto due log fatti con HijackThis in due PC presi a campione:
=========================================================
Logfile of Trend Micro HijackThis v2.0.2Scan saved at 16:31:27, on 25/02/2009Platform: Windows XP SP3 (WinNT 5.01.2600)MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)Boot mode: NormalRunning processes:C:\WINDOWS\System32\smss.exeC:\WINDOWS\system32\winlogon.exeC:\WINDOWS\system32\services.exeC:\WINDOWS\system32\lsass.exeC:\WINDOWS\system32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\System32\svchost.exeC:\WINDOWS\system32\spoolsv.exeC:\WINDOWS\Explorer.EXEC:\Programmi\Trend Micro\OfficeScan Client\pccntmon.exeC:\Programmi\Softwin\BitDefender10\bdagent.exeC:\Programmi\CA\SharedComponents\DesktopCommonServices\DMPrimer\dmprimer.exeC:\Programmi\Trend Micro\OfficeScan Client\ntrtscan.exeC:\Programmi\CA\Unicenter Remote Control\rcHost.exeC:\Programmi\CA\Unicenter Software Delivery\BIN\SDSERV.EXEC:\Programmi\Trend Micro\OfficeScan Client\tmlisten.exeC:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exeC:\Programmi\CA\Unicenter Software Delivery\BIN\TRIGGAG.EXEC:\Programmi\File comuni\Softwin\BitDefender Update Service\livesrv.exeC:\Programmi\Trend Micro\OfficeScan Client\CNTAoSMgr.exeC:\WINDOWS\TEMP\TN4FF9.EXEC:\WINDOWS\system32\wuauclt.exeC:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exeC:\Programmi\Softwin\BitDefender10\vsserv.exeC:\Programmi\Internet Explorer\iexplore.exeC:\Programmi\Trend Micro\HijackThis\HijackThis.exeR1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
http://www.greatstartpage.com/search_page.htmlR0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
http://www.google.it/R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = xinet:8080R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = CollegamentiO2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - (no file)O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\Programmi\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindowO4 - HKLM\..\Run: [SDJobCheck] triggusr.exeO4 - HKLM\..\Run: [BDMCon] "C:\Programmi\Softwin\BitDefender10\bdmcon.exe" /regO4 - HKLM\..\Run: [BDAgent] "C:\Programmi\Softwin\BitDefender10\bdagent.exe"O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLLO9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exeO9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exeO9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exeO9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exeO17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = z07.sanitamarche.intraO17 - HKLM\Software\..\Telephony: DomainName = z07.sanitamarche.intraO17 - HKLM\System\CCS\Services\Tcpip\..\{2BB2C212-2D5F-401B-A4B7-C0D63E9174DC}: NameServer = 10.250.15.141,10.252.0.3O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = z07.sanitamarche.intraO17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = z07.sanitamarche.intra,sanitamarche.intraO17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = z07.sanitamarche.intra,sanitamarche.intraO23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programmi\File comuni\Softwin\BitDefender Scan Server\bdss.exeO23 - Service: DM Primer (DMPrimer) - Computer Associates - C:\Programmi\CA\SharedComponents\DesktopCommonServices\DMPrimer\dmprimer.exeO23 - Service: BitDefender Desktop Update Service (LIVESRV) - SOFTWIN S.R.L. - C:\Programmi\File comuni\Softwin\BitDefender Update Service\livesrv.exeO23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\ntrtscan.exeO23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exeO23 - Service: Unicenter Remote Control Host (rcHost) - Computer Associates International, Inc. - C:\Programmi\CA\Unicenter Remote Control\rcHost.exeO23 - Service: Unicenter Software Delivery (SDService) - Computer Associates International, Inc. - C:\Programmi\CA\Unicenter Software Delivery\BIN\SDSERV.EXEO23 - Service: OfficeScan NT Listener (tmlisten) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\tmlisten.exeO23 - Service: OfficeScan NT Proxy Service (TmProxy) - Trend Micro Inc. - C:\Programmi\Trend Micro\OfficeScan Client\TmProxy.exeO23 - Service: BitDefender Virus Shield (VSSERV) - SOFTWIN S.R.L. - C:\Programmi\Softwin\BitDefender10\vsserv.exeO23 - Service: BitDefender Communicator (XCOMM) - SOFTWIN S.R.L - C:\Programmi\File comuni\Softwin\BitDefender Communicator\xcommsvr.exe--End of file - 5549 bytesProssimo Post il secondo PC...
PS: non fate caso al fatto che ci sono 2 o più antivirus Installati ma ciò è solamente dovuto ad i tanti tentativi che faccio per capire qual'è il problema. Vi Ringrazio in anticipoGiorgio