PDA

View Full Version : Non riesco a installare alcun antivirus o firewall


Paulstorm
20-04-2006, 15:58
Ciao a tutti, sto diventando pazzo, spero che possiate aiutarmi. Allora vi spiego un pò: visto che ad ad ogni riavvio il firewall di windows si disattivava, e con taskmanager vedevo un processo che non conoscevo zq91p2.exe (se non ricordo male) ho fatto una scansione con:

-adaware non trova nulla
-ewido trova varie cosette e le cancello

riavvio e il processo incriminato non c'è più, tuttavia il firewall di windows è disattivato.

provo allora a installare spybot e iniziano i problemi:
si installa ma l'icona sul desktop è quella generica di windows (non quella di spybot) e lanciando l'applicazione non parte.

provo con giant antispyware e addirittura non si installa dandomi "errore 1304
error to writing to C:\Programmi\...\.... Verify that you have access to that directory

provo a installare nod32 ed è la stessa cosa.

in sostanza o si installa e non va nulla (con spybot), o non si installa (giant, nod32 e anche installando sygate stesso discorso).

vi posto il log di hjjack :


Logfile of HijackThis v1.99.1
Scan saved at 15.48.39, on 20/04/2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Thomson\SpeedTouch USB\dragdiag.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
D:\Utorrent\utorrent.exe
C:\WINDOWS\System32\msiexec.exe
C:\Programmi\WinRAR\WinRAR.exe
C:\Programmi\WinRAR\WinRAR.exe
C:\DOCUME~1\Paul\IMPOST~1\Temp\Rar$EX00.985\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programmi\GetRight\xx2gr.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Dragdiag] "C:\Programmi\Thomson\SpeedTouch USB\dragdiag.exe"
O4 - HKLM\..\Run: [ASUS Probe] C:\Programmi\ASUS\Probe\AsusProb.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - Global Startup: GetRight - Tray Icon.lnk = C:\Programmi\GetRight\getright.exe
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {14B87622-7E19-4EA8-93B3-97215F77A6BC} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab31267.cab
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://messenger.zone.msn.com/binary/ZIntro.cab32846.cab
O16 - DPF: {BD393C14-72AD-4790-A095-76522973D6B8} (CBreakshotControl Class) - http://messenger.zone.msn.com/binary/Bankshot.cab31267.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{42BAE4F9-24B3-4B91-8B40-95EAC7B34A2F}: NameServer = 85.37.17.6 85.38.28.89
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: ldr64 - ldr64.dll (file missing)
O23 - Service: Gestione Active Desktop Manager (admcntrl) - Unknown owner - C:\WINDOWS\Downlo~1\p7yr13\zq91p2.exe (file missing)
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PDScheduler (PDSched) - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDSched.exe


la linea evidenziata anche se provo a cancellarla con hijack si ripresenta ad ogni scansione
non so più che fare, gli altri programmi si installano normalmente.

se qualcuno ha qualche idea mi faccia sapere, grazie mille a tutti per l'aiuto e scusatemi per la prolissità

byez

Stev-O
20-04-2006, 16:02
elimina questa roba:
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O20 - Winlogon Notify: ldr64 - ldr64.dll (file missing)
O23 - Service: Gestione Active Desktop Manager (admcntrl) - Unknown owner - C:\WINDOWS\Downlo~1\p7yr13\zq91p2.exe (file missing)

se non te la elimina prova a disattivare il ripristino di configurazione di sistema a a riavviare in modalità provvisoria

altra cosa: disattiva la segnalazione errori e aggiorna java runtime
e soprattutto metti subito il service pack 2 :eek:

Paulstorm
20-04-2006, 16:28
la terza voce non si riesce ad eliminare con hijack nemmeno in modalità provvisoria ne disabilitando il ripristino di configurazione di sistema..

Paulstorm
20-04-2006, 16:48
adesso, non si sa in virtù di cosa, le cose sono tornate alla normalità.
misteri della fede.

Teliqalipukt
20-04-2006, 17:42
Comunque metti il service pack2.

0sc0rpi0n0
20-04-2006, 19:56
Comunque metti il service pack2.

E i successivi aggiornamenti .

Stev-O
20-04-2006, 23:28
java anche
aggiornalo

Paulstorm
21-04-2006, 08:32
java l'ho aggiornato, il sp2 non sarei intenzionato a metterlo, se mi dite che è fondamentale provvederò, cmq senza alcun antivirus, co il solo firewall di windows e una navigazione attenta non ho mai avuto grossi problemi. questione di :ciapet: ?

Stev-O
21-04-2006, 12:00
proprio nessuno nessuno direi di no :D

sp2 non so perchè molta gente è restia sarebbe un aggiornamento d'obbligo
ormai quasi tutti i softwares si sono adeguati ad esso per quanto riguarda l'incompatibilità

Paulstorm
21-04-2006, 13:37
infatti dicevo a parte questo problema, non mi era mai capitato nulla di che, mi limito a scansionare di tanto in tanto con adaware e qualche altro programmino antyspyware.

rebetz
05-06-2007, 10:45
Ciao! anche a me sta succedendo la medesima cosa!!!! cioè ad ogni riavvio il firewall di windows si disattiva! provo a installare spybot (per esempio) e l'applicazione non parte.... cosa devo fare??? :confused:
grazie!

xcdegasp
05-06-2007, 11:35
Ciao! anche a me sta succedendo la medesima cosa!!!! cioè ad ogni riavvio il firewall di windows si disattiva! provo a installare spybot (per esempio) e l'applicazione non parte.... cosa devo fare??? :confused:
grazie!

sicuramente abolendo il firewall di windows e usandone uno di terze parti avrai vantaggi non da poco... ad ogni modo un log di Hijackthis potrebbe essere indispensabile per capire meglio l'infezione, ma utilizza il thread ufficiale:
http://www.hwupgrade.it/forum/showthread.php?t=937676

rebetz
05-06-2007, 15:02
grazie! ho visto il thread e fatto tutto. Ecco quello che salta fuori da Hijackthis... E ORA? :help:

Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14.59.48, on 05/06/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
Boot mode: Normal

Running processes:
E:\WINDOWS\System32\smss.exe
E:\WINDOWS\system32\csrss.exe
E:\WINDOWS\system32\winlogon.exe
E:\WINDOWS\system32\services.exe
E:\WINDOWS\system32\lsass.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\System32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\Explorer.EXE
E:\WINDOWS\system32\spoolsv.exe
E:\WINDOWS\system32\locator.exe
E:\Programmi\Spyware Doctor\svcntaux.exe
E:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
E:\Programmi\Java\jre1.6.0_01\bin\jusched.exe
E:\Programmi\SlySoft\CloneCD\CloneCDTray.exe
E:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe
E:\Programmi\HP\HP Software Update\HPWuSchd2.exe
E:\Programmi\Analog Devices\SoundMAX\SMTray.exe
E:\Programmi\Spyware Doctor\SDTrayApp.exe
E:\WINDOWS\system32\ctfmon.exe
E:\Programmi\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
E:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
e:\progra~1\intern~1\iexplore.exe
E:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\OpenOffice.org1.1.0\program\soffice.exe
E:\Programmi\Spyware Doctor\swdsvc.exe
E:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
E:\WINDOWS\system32\svchost.exe
E:\WINDOWS\system32\fxssvc.exe
E:\Programmi\Internet Explorer\IEXPLORE.EXE
E:\Documents and Settings\daniele\Desktop\HiJackThis_v2.exe
E:\WINDOWS\system32\wbem\wmiprvse.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.bearshare.com/sidebar.html?src=ssb
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: BearShare MediaBar - {D3DEE18F-DB64-4BEB-9FF1-E1F0A5033E4A} - E:\Programmi\BearShare applications\BearShare MediaBar\MediaBar.dll (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - e:\programmi\google\googletoolbar3.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - e:\programmi\google\googletoolbar3.dll
O4 - HKLM\..\Run: [ATIPTA] E:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Programmi\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [CloneCDTray] "E:\Programmi\SlySoft\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [VirtualCloneDrive] "E:\Programmi\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s
O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] "E:\Programmi\HP\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [CLOSE POLL WAY README] E:\Documents and Settings\All Users\Dati applicazioni\bendjoyclosepoll\testcdrom.exe
O4 - HKLM\..\Run: [Smapp] E:\Programmi\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [SDTray] "E:\Programmi\Spyware Doctor\SDTrayApp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Data Global] E:\DOCUME~1\daniele\DATIAP~1\ARMYOP~1\Manager dead.exe
O4 - HKCU\..\Run: [swg] E:\Programmi\Google\GoogleToolbarNotifier\1.2.1128.5462\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] E:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 1.1.0.lnk = C:\Programmi\OpenOffice.org1.1.0\program\quickstart.exe
O4 - Global Startup: Alice ti aiuta.lnk = E:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = E:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - E:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1168116836484
O17 - HKLM\System\CCS\Services\Tcpip\..\{B0933A44-2475-4B0D-BA7F-D20E13DDCC88}: NameServer = 85.37.17.5 85.38.28.77
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - E:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - E:\WINDOWS\system32\browseui.dll
O23 - Service: ATI Smart - Unknown owner - E:\WINDOWS\system32\ati2sgag.exe
O23 - Service: DirectX Service (DirectBobr) - Unknown owner - E:\WINDOWS\system32\directx.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - E:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - E:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Pml Driver HPZ12 - HP - E:\WINDOWS\system32\HPZipm12.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - Unknown owner - E:\Programmi\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - E:\Programmi\Spyware Doctor\swdsvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - E:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Spyware Terminator Clam Service (sp_clamsrv) - Unknown owner - E:\Programmi\WinClamAVShield\sp_clamsrv.exe (file missing)

wearethechampions
05-06-2007, 15:11
non vorrei dire una cavolata, ma non potrebbe essere bagle?
http://www.megalab.it/articoli.php?id=948

c.m.g
05-06-2007, 15:49
non vorrei dire una cavolata, ma non potrebbe essere bagle?
http://www.megalab.it/articoli.php?id=948

credo di si, o una sua variante.

nuovoUtente86
05-06-2007, 17:36
ha i firewall di windows di consegenza ha gia il sp2.

xcdegasp
05-06-2007, 17:50
ha i firewall di windows di consegenza ha gia il sp2.

e quindi?? :mbe:

nuovoUtente86
05-06-2007, 18:02
e quindi?? :mbe:

Non si capisce bene seguendo la discussione:
-dice di avere il firewall di windows,per cui ha il sp2.
-gli viene consigliato di installare il sp2,ma se ha il firewall deve avere per forza sp2 ma dal log postato non ha il sp2.
-dice di non voler mettere il sp2 ma lo ha gia...

insmma come si ritrova il firewall di windows senza il sp2?

xcdegasp
05-06-2007, 18:12
Non si capisce bene seguendo la discussione:
-dice di avere il firewall di windows,per cui ha il sp2.
-gli viene consigliato di installare il sp2,ma se ha il firewall deve avere per forza sp2 ma dal log postato non ha il sp2.
-dice di non voler mettere il sp2 ma lo ha gia...

insmma come si ritrova il firewall di windows senza il sp2?

hem.. non per essere pignolo ma è stato risposto a "rebetz"che potrebbe essere infetto da bagle e gli è stato dato un ottimo link:
http://www.megalab.it/articoli.php?id=948

prima di lui erano cose scritte nel 2006 e che probabilmente riguardano ben altre cose quindi per questo motivo non capivo a cosa ti riferissi.. ;)

nuovoUtente86
05-06-2007, 18:35
Se leggi PaulStorm dice di avere il firewaal di windows ma non il servicepack2, come è possibile questa cosa?il firewall non è stato ntrodotto nel sp2?

rebetz
05-06-2007, 23:38
Ho visitato il link da voi suggeritomi e seguendo le istruzioni sono riuscito ad identificare un file infetto con gmer.Ho copiato il file in avenger(sempre riferendomi alle indicazioni del link)ma non lo elimina dandomi error 0.Ho il sp2 ma tutte le volte che accendo il computer la devo riavviare,come dvo risettare windows up-date.Ciao a tutti e grazie.

xcdegasp
05-06-2007, 23:55
Se leggi PaulStorm dice di avere il firewaal di windows ma non il servicepack2, come è possibile questa cosa?il firewall non è stato ntrodotto nel sp2?

http://support.microsoft.com/kb/283673/it