Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo
Abbiamo provato per diversi giorni una new entry del mercato italiano, la Gowow Ori, una moto elettrica da off-road, omologata anche per la strada, che sfrutta una pendrive USB per cambiare radicalmente le sue prestazioni
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design
OnePlus 15 nasce per alzare l'asticella delle prestazioni e del gaming mobile. Ma non solo, visto che integra un display LTPO 1,5K a 165 Hz, OxygenOS 16 con funzioni AI integrate e un comparto foto con tre moduli da 50 MP al posteriore. La batteria da 7.300 mAh con SUPERVOOC 120 W e AIRVOOC 50 W è la ciliegina sulla torta per uno smartphone che promette di offrire un'esperienza d'uso senza alcun compromesso
AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media
AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media
Vediamo come si comporta il Ryzen 5 7500X3D, nuovo processore di casa AMD che fonde 6 core Zen 4 con la tecnologia 3D V-Cache, particolarmente utile in scenari come il gaming. Annunciato a un prezzo di listino di 279€, il nuovo arrivato sarà in grado di diventare un riferimento per i sistemi budget? Ecco cosa ne pensiamo.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-06-2007, 13:05   #1
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
processi:igfxsvc.exe, spoolw.exe

Ciao a tutti...mi sono accorto che nel task manager di windows ci sono questi processi dannosi:igfxsvc.exe e lo spoolw.exe.
Ho tentato ad eliminarli ma non ci sono riuscito.
Inizialmente ho provato a fixarli in modalità provvisoria con hijackthis, poi ho provato ad inserire uno script con the avanger
(Files to delete: c:\WINDOWs\system32\spoolw.exe e: Files to delete:
c:\WINDOWs\system32\igfxsvc.exe) infine ho provato a disabilitare il ripristino di sistema e eseguire una scansione in modalità provvisoria.
Aiutatemi!!!!
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 13:06   #2
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
Ecco il log di hijackthis:

Codice:
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 10.40.17, on 18/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\spoolw.exe
C:\WINDOWS\system32\igfxsvc.exe
C:\Programmi\APC\APC PowerChute Personal Edition\mainserv.exe
C:\WINDOWS\system32\cisvc.exe
C:\Programmi\File comuni\EPSON\eEBAPI\SAgent2.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5 a.exe
C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Programmi\Microsoft Encarta\Microsoft Encarta 2007 - Premium DVD\EDICT.EXE
C:\WINDOWS\system32\spoolw.exe
C:\WINDOWS\system32\igfxsvc.exe
C:\WINDOWS\system32\fxssvc.exe
C:\WINDOWS\system32\CNAB4RPK.EXE
C:\Programmi\APC\APC PowerChute Personal Edition\apcsystray.exe
C:\WINDOWS\system32\taskmgr.exe
C:\PROGRA~1\ZONELA~1\ZONEAL~1\MAILFR~1\mantispm.ex e
C:\Programmi\3\FastMobileModem\MMModem.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\WINDOWS\system32\cidaemon.exe
C:\Documents and Settings\x\Desktop\cancellazione\HiJackThis_v2.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,AutoConfigURL = 192.168.0.2
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: ST - {9394EDE7-C8B5-483E-8773-474BF36AF6E4} - C:\Programmi\MSN Apps\ST\01.03.0000.1005\en-xu\stmain.dll
O2 - BHO: Encarta Web Companion Oggetto helper - {955BE0B8-BC85-4CAF-856E-8E0D8B610560} - C:\Programmi\File comuni\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
O2 - BHO: MSNToolBandBHO - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\it\msntb.dll
O3 - Toolbar: MSN - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programmi\MSN Apps\MSN Toolbar\MSN Toolbar\01.02.5000.1021\it\msntb.dll
O3 - Toolbar: Encarta Web Companion - {147D6308-0614-4112-89B1-31402F9B82C4} - C:\Programmi\File comuni\Microsoft Shared\Encarta Web Companion\2007\ENCWCBAR.DLL
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [EPSON Stylus C42 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC 2.EXE /P33 "EPSON Stylus C42 Series (Copia 1)" /O6 "USB001" /M "Stylus C42"
O4 - HKLM\..\Run: [FinePrint Dispatcher v5] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\fpdisp5 a.exe
O4 - HKLM\..\Run: [Zone Labs Client] C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [E07IXLRD_8171734] "C:\Programmi\Microsoft Encarta\Microsoft Encarta 2007 - Premium DVD\EDICT.EXE" -m
O4 - HKCU\..\Run: [spoolw] C:\WINDOWS\system32\spoolw.exe
O4 - HKCU\..\Run: [igfxsvc] C:\WINDOWS\system32\igfxsvc.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: APC UPS Status.lnk = ?
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Barra di ricerca di Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmi\File comuni\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
O17 - HKLM\System\CCS\Services\Tcpip\..\{64B8D88A-4E02-4C11-A33E-241899ABDA97}: NameServer = 62.13.171.1 62.13.171.2
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: APC UPS Service - American Power Conversion Corporation - C:\Programmi\APC\APC PowerChute Personal Edition\mainserv.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\eEBAPI\SAgent2.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Ultima modifica di xcdegasp : 09-11-2007 alle 09:36.
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 13:42   #3
oasis90
Senior Member
 
L'Avatar di oasis90
 
Iscritto dal: Aug 2006
Città: Treviso
Messaggi: 13364
DA FIXARE:

C:\WINDOWS\system32\spoolw.exe

C:\WINDOWS\system32\igfxsvc.exe

C:\WINDOWS\system32\spoolw.exe

C:\WINDOWS\system32\igfxsvc.exe

O4 - HKCU\..\Run: [spoolw] C:\WINDOWS\system32\spoolw.exe

O4 - HKCU\..\Run: [igfxsvc] C:\WINDOWS\system32\igfxsvc.exe

Proprio non riesci a fixarli??
__________________
NZXT H710 | RM650x | ASUS PRIME X670E-PRO WiFi | Ryzen 7 7800X3D | Corsair Vengeance CL36 DDR5 2x16 Gb 6000Mhz | RTX 4080 Super Gaming X Trio | Logitech G502 | Logitech G410 | ASUS ROG Swift OLED PG32UCDP | MacBook Pro M4 | Meta Quest 3
PS5 | Nintendo Switch 2 |
STEAM | Vodafone FTTH 1000/200
oasis90 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 13:46   #4
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
No,non riesco a fixarli.
Come posso fare??
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 13:48   #5
Tidus Strife
Senior Member
 
Iscritto dal: Feb 2007
Città: Spira, Zanarkand
Messaggi: 394
Prima di fixare le voci che ti ha detto oasis90 disabilita il ripristino configurazione di sistema (tasto destro su risorse del computer, proprietà, scheda rip. conf di sis, checka la spunta, ok.)

e poi ecco una descrizione del malware che ti sei preso: Clicca qui

Infatti non ci sono solo quei 2 file infetti... svuota la cache di explorer, poi scarica avenger cliccando >QUI<

e inserisci questo script:

Files to delete:
C:\WINDOWS\system32\igfxsvc.exe
C:\WINDOWS\system32\spoolw.exe
C:\WINDOWS\iexplore_32.exe
C:\WINDOWS\w32dbg.exe
C:\U.exe

Poi controlla nel menu avvio se hai un certo file Imfe.exe e se si, eliminalo o manualmente o aggiungendo il suo percorso in coda allo script di avenger...
Tidus Strife è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 13:48   #6
oasis90
Senior Member
 
L'Avatar di oasis90
 
Iscritto dal: Aug 2006
Città: Treviso
Messaggi: 13364
Quote:
Originariamente inviato da five89 Guarda i messaggi
No,non riesco a fixarli.
Come posso fare??
non saprei..nel primo messaggio hai detto di aver già fatto tutto il possibile..ed in effetti è vero.. ...

edit: Grande Tidus Strife...sempre presente...
__________________
NZXT H710 | RM650x | ASUS PRIME X670E-PRO WiFi | Ryzen 7 7800X3D | Corsair Vengeance CL36 DDR5 2x16 Gb 6000Mhz | RTX 4080 Super Gaming X Trio | Logitech G502 | Logitech G410 | ASUS ROG Swift OLED PG32UCDP | MacBook Pro M4 | Meta Quest 3
PS5 | Nintendo Switch 2 |
STEAM | Vodafone FTTH 1000/200

Ultima modifica di oasis90 : 18-06-2007 alle 13:50.
oasis90 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 19:06   #7
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
Se uso il ripristino delle onfigurazioni non risolvo il problema,vero?
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 19:37   #8
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
perspicace il nostro utente, una volta tanto
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 19:54   #9
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
Quote:
Originariamente inviato da Tidus Strife Guarda i messaggi
Prima di fixare le voci che ti ha detto oasis90 disabilita il ripristino configurazione di sistema (tasto destro su risorse del computer, proprietà, scheda rip. conf di sis, checka la spunta, ok.)

e poi ecco una descrizione del malware che ti sei preso: Clicca qui

Infatti non ci sono solo quei 2 file infetti... svuota la cache di explorer, poi scarica avenger cliccando >QUI<

e inserisci questo script:

Files to delete:
C:\WINDOWS\system32\igfxsvc.exe
C:\WINDOWS\system32\spoolw.exe
C:\WINDOWS\iexplore_32.exe
C:\WINDOWS\w32dbg.exe
C:\U.exe

Poi controlla nel menu avvio se hai un certo file Imfe.exe e se si, eliminalo o manualmente o aggiungendo il suo percorso in coda allo script di avenger...
Il problema è che non mi fà fixare le voci:

C:\WINDOWS\system32\spoolw.exe

C:\WINDOWS\system32\igfxsvc.exe

perchè nel file log.txt compaiono,ma nella lista scansione NO,cioè dove selezionare e fare fixa!
Come faccio?
Poi il file Imfe.exe è in un percorso particolare?
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 19:59   #10
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
provato avenger
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 20:10   #11
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
Quote:
Originariamente inviato da Tidus Strife Guarda i messaggi
Prima di fixare le voci che ti ha detto oasis90 disabilita il ripristino configurazione di sistema (tasto destro su risorse del computer, proprietà, scheda rip. conf di sis, checka la spunta, ok.)

e poi ecco una descrizione del malware che ti sei preso: Clicca qui

Infatti non ci sono solo quei 2 file infetti... svuota la cache di explorer, poi scarica avenger cliccando >QUI<

e inserisci questo script:

Files to delete:
C:\WINDOWS\system32\igfxsvc.exe
C:\WINDOWS\system32\spoolw.exe
C:\WINDOWS\iexplore_32.exe
C:\WINDOWS\w32dbg.exe
C:\U.exe

Poi controlla nel menu avvio se hai un certo file Imfe.exe e se si, eliminalo o manualmente o aggiungendo il suo percorso in coda allo script di avenger...
Il problema è che non mi fà fixare le voci:

C:\WINDOWS\system32\spoolw.exe

C:\WINDOWS\system32\igfxsvc.exe

C:\WINDOWS\system32\spoolw.exe

C:\WINDOWS\system32\igfxsvc.exe

perchè nel figle log.txt compagiono,ma nella lista scansione NO,cioè dove selezionare e fare fixa!
Come faccio?
Poi il file Imfe.exe in un percorso particolare?
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 20:17   #12
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
sei ripetitivo
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2007, 20:23   #13
five89
Member
 
Iscritto dal: Jun 2007
Messaggi: 76
ops ho inviato per sbaglio lo stesso messaggio....scusate!
five89 è offline   Rispondi citando il messaggio o parte di esso
Old 25-07-2007, 11:19   #14
lukissimo2000
Member
 
Iscritto dal: Aug 2006
Messaggi: 73
Scansionare con VIRIT debitamente aggiornato: rimuoverà alcuni files (spoolw.exe, igfxsvc.exe, w32dbg.exe, iexplore_32.exe ed altri .exe e .dll) infetti da Trojan.Win32.Agent.AXN e Trojan.Win32.Small.LQ ed eventualmente farà riavviare se i files saranno in esecuzione.

Al riavvio il desktop sarà vuoto e potrete usare solo TASK MANAGER (da qui non potrete lanciare nemmeno internet explorer in quanto non funzionante) quindi scegliete FILE > NUOVA OPERAZIONE > (scrivete) regedit (+ INVIO)
andate a cercare ed eliminate queste 2 voci dal registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
(che fa riferimento al file c:\windows\w32dbg.exe)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe (che fa riferimento al file C:\windows\iexplore_32.exe)

Chiudete il registro, tornate in TASK MANAGER e scegliete FILE > NUOVA OPERAZIONE > (scrivete) explorer.exe (+ INVIO)

CIAO
lukissimo2000 è offline   Rispondi citando il messaggio o parte di esso
Old 25-07-2007, 11:54   #15
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
Quote:
Originariamente inviato da lukissimo2000 Guarda i messaggi
Scansionare con VIRIT debitamente aggiornato: rimuoverà alcuni files (spoolw.exe, igfxsvc.exe, w32dbg.exe, iexplore_32.exe ed altri .exe e .dll) infetti da Trojan.Win32.Agent.AXN e Trojan.Win32.Small.LQ ed eventualmente farà riavviare se i files saranno in esecuzione.

Al riavvio il desktop sarà vuoto e potrete usare solo TASK MANAGER (da qui non potrete lanciare nemmeno internet explorer in quanto non funzionante) quindi scegliete FILE > NUOVA OPERAZIONE > (scrivete) regedit (+ INVIO)
andate a cercare ed eliminate queste 2 voci dal registro:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe
(che fa riferimento al file c:\windows\w32dbg.exe)
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\iexplore.exe (che fa riferimento al file C:\windows\iexplore_32.exe)

Chiudete il registro, tornate in TASK MANAGER e scegliete FILE > NUOVA OPERAZIONE > (scrivete) explorer.exe (+ INVIO)

CIAO
Quoto tutto con piccola aggiunta: clic con destro su "explorer.exe" seleziona l'opzione "autorizzazioni", seleziona il tuo account e spunta la casella "controllo completo" nella colonna "consenti".
poi clic con destro sulla chiave ("explorer.exe" e successivamente,rifacendo la procedura, l'altra chiave "iexplore.exe") e scegli elimina.

Saluti
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...

Ultima modifica di lancetta : 25-07-2007 alle 12:00.
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 14-10-2007, 00:55   #16
schumyFast
Bannato
 
Iscritto dal: Mar 2004
Messaggi: 24507
Ciao..mi intrometto così perkè l'avevo preso ankio..
adesso vi dico com'è realmente (oppure dipende forse io ne avevo anke due cmq adesso vi spiego):
Intanto spoowl.exe e hvja ecc.ecc.(nn mi ricordo e sto scrivendo in modalità avanzata) sn sl 2 applicazioni ma nn sono i virus!!(asp forse qst l'avevate capito)
cmq i veri virus sn 3 e dovrebbero girare in combutta, e sono:
PRIMO: U.exe
SECONDO: w32dgb.exe (mi sembra)
ed infine quelli ke li fà creare!: iexplorer.exe!! (ke sia maledetto!!! )
ATTENZIONE: la i nn mi ricordo se è maiuscola (potrebbe nn mi ricordo+) ma attenti c'è ne un'altra di applicazione con lo stesso nome però tutta maiuscola (IEXPLORER.exe) ke è Internet explorer!!Quel file nn toccatelo!!è polleg!
cmq tornando a iexplorer. exe dovreste sapere prima di continuare ke nei file windows vi è un file ke si chiama appunto explorer.exe (senza i!) ke in pratica è il desktop, infatti quando vi si blocca l'immagine sul monitor se caricate il task manager e chiudete il processo explorer.exe e poi andando su file\nuova operazione e digitate explorer.exe ritornerà a funzionare l'immagine.
DETTO QUESTO cosa succede:
quando venite infettati da iexplorer.exe questo si sostituisce a explorer.exe nella cartella di windows!QUINDI COSA SUCCEDE?
ke voi utilizzerete il desktop attraverso il virus e da qui entrano in gioco
gli altri 2 virus(ke vengono subito creati) e poi i file spoowl.exe quell'altro ecc. ecc. e poi dttk ecc ecc (ke nn mi ricordco neanke questo) .exe
il punto è questo:
le tre applicazioni (spoowl ecc.ecc.!) sono difatto immunizzabili inquanto sygate personal firewall ad esempio le blocca e voi dovete solo ribloccarle ogni volta ke si ricreano, SOLO ke per gli altri virus è un problema inquanto:
siccome questa combo di virus dipende da explorer. exe bisognerebbe eliminare quello(DICENDOLA FACILE!!), inquanto ke kosa fa sto cazzo di virus? ECCO lui ogni volta ke creerete un icona o una cartella o vi connetterete ad internet manderà un segnale a u32dbg.exe ke creerà ste kazzo di applicazioni!!!(spoowl ecc.ecc.!)
allora il problema è sempliceii BATTUTONA!!)
con avg anti virus voi troverete quei virus (con nod32 no ma è meglio così!!!) e li eliminerete come o fatto io il problema dove sta:
se cerkerete di eliminare u32dbg.exe entrerà in funzione U.exe ke manderà un segnale a iexplorer.exe per ricrearlo ma poi mister "U" cazzierà subito antivirus e firewall e sarete fregati fintanto ke non li reinstallerete al volo!
Uno dice bè allora eliminiamo subito iexplorer!?!?(Come ho fatto io! )
Il punto dove sta?? il punto è semplice (altra battutona ): quando l'eliminate, essendo esso il sostituto del file di sistema operativo windows quando l'eliminate (anke insieme agli altri virus tutti assieme) avrete vinto la battaglia certo ma cè un problemino: il desktop non va + perkè non cè + il file!!!
IN CONCLUSIONE potete fare solo due semplici cose:
1_Salvare i file ke vi servono su dvd o su un hardisk esterno (senza paura di passare il virus e lui infatti ha solo qst combo non è un worm ke si riproduce) e poi resettare tutto e bona lè!! (FATERISPARMIERETE UN SACCO DI PROBLEMI!!)
oppure
2_ Cancellare i file con avg o karpreski e poi quando riavviate molto con buona voglia reinstallerete windows sempre nella stessa cartella non cancellando i vostri documenti, poi con buona lena vi metterete li e sposterete le aplicazioni dalle vecchie cartelle alle nuove e mettendo poi apposto tutto il registro di sistema col comando REGEDIT salvandovi così le chiappe..(sempre se siete buoni perkè cmq lo vedo complicatissimissimissimo!!)
A questo punto detto tutto ciò facciamo applausi insieme al fottutissimo creatore di qst virus ke mi ha fatto perdere 460 gb di roba ma ke bisogna ammettere è un XXXXXXXXXX!!
applause applause applause
(dopo please urlategli anke in coro anke XXXXXXXXXx!!!)
schumyFast è offline   Rispondi citando il messaggio o parte di esso
Old 14-10-2007, 01:04   #17
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Grazie per la spiegazione ...... ma era necessario riesumare due discussioni definite da mesi?
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 14-10-2007, 11:45   #18
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
ottimo post,fosse stato scritto in italiano sarebbe stato meglio
comunque io ho preso la variante senza quel U.exe...per curiosità,in che cartella si trovava?
altra cosa....il dialcall(nome del virus)creava anche numerosi dialer nella cartella :\Windows che per nome avevano una serie random di 6 cifre...dico,te ne sei accorto vero?
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 04-11-2007, 16:06   #19
lamboman
Junior Member
 
Iscritto dal: Nov 2007
Messaggi: 1
ciao a tutti mi sono iscritto ora perchè anche io ho questo problema...
tutto è iniziato con il fatto che quando mi connettevo ad internet,dopo un po la linea si disconnetteva da sola,ho cercato in giro nelle cartelle è ho scoperto che la disconnessione è causata da un dialer russo che genera dei file eseguibili con nomi tutti diversi e rigorosamente con caratteri numerici come per esempio:


54443109.exe

58489453.exe

58491656.exe

62511718.exe

4933796.exe

9978578.exe

ho visto che sul task manager ci sono anche spollw.exe e igfxsvc.exe i quali sono praticamente impossibili da levare,sono riuscito a cancellarli un po di volte semplicemente bloccando il processo e spostandolo nel cestino ma poi il processo ricominciava,o provato anche a modificare il file spollw.exe con il blocco note pensando che magari cambiamdo un po di comandi all'interno il file potesse bloccarsi,ma niente...
ho modificato le voci nel registro ma sono ancora alla stesso punto di prima...
lamboman è offline   Rispondi citando il messaggio o parte di esso
Old 04-11-2007, 16:58   #20
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
ti sei preso la variante che beccai pure io mesi addietro,se può esserti di conforto.
dunque...quei file con caratteri numerici sono sicuramente sotto la directory c:\windows,mentre spoolw e igfxsvc se non ricordo male eran sotto system32.
dovresti avere anche altri due eseguibili,sempre sotto c:\windows...qualcosa tip w32dbg.exe e iexplorer_32.exe.
in ogni caso posta:
1)log di hijackthis
2)log di gmer,con spunte su system,registry e e files
juninho85 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design   Recensione OnePlus 15: potenza da vendere e batt...
AMD Ryzen 5 7500X3D: la nuova CPU da gaming con 3D V-Cache per la fascia media AMD Ryzen 5 7500X3D: la nuova CPU da gaming con ...
SONY BRAVIA 8 II e BRAVIA Theatre System 6: il cinema a casa in formato compatto SONY BRAVIA 8 II e BRAVIA Theatre System 6: il c...
KTC H27E6 a 300Hz e 1ms: come i rivali ma a metà prezzo KTC H27E6 a 300Hz e 1ms: come i rivali ma a met&...
Black Friday in anticipo: cuffie top a p...
Questa è ID.UNYX 08, la prima Vol...
CoD: Black Ops 7 nella bufera, Calling C...
Economico, potentissimo: il robot che la...
Windows 11 e le critiche degli utenti su...
CoD Black Ops 7: la campagna richiede co...
A 17,69€ è un prezzo senza senso ...
Tecnologie derivate dalla F1 per acceler...
Macbook Air M4 a 879€, Mac mini M4 a 549...
La morte del gatto Kit Kat riaccende il ...
iPhone 16 128GB, in 4 colori, a 695€: &e...
Il primo microprocessore non fu di Intel...
Nuovi arrivi tutti i giorni su Amazon Se...
Xeon Diamond Rapids solo a 16 canali: In...
ECOVACS DEEBOT T80 OMNI scontato di 600€...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 10:38.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v