bladegpa
10-02-2007, 22:10
ogni tanto all'avvio....appare un errore relativo a un fantomatico file sysfind.exe e la pagina principale d explorer m riporta ad un link scrauso
allora prima di postare ho provato già un pò di "rimedi" fatti in casa...
il pc è una vecchia macchina con windows ME....
dopo aver ripulito x bene il log di hijackthis...
è questo quello che è rimasto
Logfile of HijackThis v1.99.1
Scan saved at 14.23.34, on 04/02/2007
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\DESKTOP\VIRUS\HIJACKTHIS.EXE
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
O2 - BHO: CDllBho Object - {5A5B6916-ED71-4531-8018-E792DD44156E} - C:\WINDOWS\SVCHOST2.DLL (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMMI\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1040,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [Systems] C:\WINDOWS\SYSTEM\sysmon.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {7F8B2500-3B5D-474C-B828-C766ECE3AB3C} (ATLmosquito1 Class) - http://fax.tiscali.it/netphone/ocx/mosquito.cab
O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylom/activex/zylomloader.cab
O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = tin.it
O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 212.216.112.112
ho dei dubbi sulle parti in grassetto...ah ho una connessione Tiscali ADSL...
il mio problema è che pensavo avessi preso un rootkit
o meglio il famigerato linkoptimizer...
per questo ho provato ad utilizzare i fix presenti in rete sotto modalità provvisoria...e esattamente
Trojan.Linkoptimizer Removal Tool
http://www.symantec.com/smb/security_response/writeup.jsp?docid=2006-092316-4153-99
e il
sophos anti rootkit (questo NON in modalità provvisoria..xkè sò che da lì non funge..)
http://www.sophos.it/products/free-tools/sophos-anti-rootkit/download/
cmq morale della favola..non funziona nessuno dei 2....
il primo m riconduce ad un errore relativo alla libreria netapi32.dll e il secondo un errore kernel32 con coinvolta il sar2.dll
:doh:
come faccio a pulire stò dannato pc?!?
basta fixare quelle voci da me segnate in grassetto?
e su WinME..che antivirus o anti spybot posso mettere?
l'ultima versione dell'AVG Free
http://free.grisoft.com/doc/1
và bene x winME?!
e cmq...mi conviene disinstallare quel vecchio norton presente in macchina giusto? :mc: :mc: :mc:
help è una makkina da lavoro
allora prima di postare ho provato già un pò di "rimedi" fatti in casa...
il pc è una vecchia macchina con windows ME....
dopo aver ripulito x bene il log di hijackthis...
è questo quello che è rimasto
Logfile of HijackThis v1.99.1
Scan saved at 14.23.34, on 04/02/2007
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)
Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\DESKTOP\VIRUS\HIJACKTHIS.EXE
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
O2 - BHO: CDllBho Object - {5A5B6916-ED71-4531-8018-E792DD44156E} - C:\WINDOWS\SVCHOST2.DLL (file missing)
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMMI\ADOBE\ACROBAT 6.0\READER\ACTIVEX\ACROIEHELPER.DLL
O3 - Toolbar: @msdxmLC.dll,-1@1040,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [Systems] C:\WINDOWS\SYSTEM\sysmon.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O16 - DPF: {7F8B2500-3B5D-474C-B828-C766ECE3AB3C} (ATLmosquito1 Class) - http://fax.tiscali.it/netphone/ocx/mosquito.cab
O16 - DPF: {CE69F98F-2AF3-4306-BAC6-A79070EDA1B4} (Zylom Loader Object) - http://eu.download.games.yahoo.com/zylom/activex/zylomloader.cab
O17 - HKLM\System\CCS\Services\VxD\MSTCP: Domain = tin.it
O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 212.216.112.112
ho dei dubbi sulle parti in grassetto...ah ho una connessione Tiscali ADSL...
il mio problema è che pensavo avessi preso un rootkit
o meglio il famigerato linkoptimizer...
per questo ho provato ad utilizzare i fix presenti in rete sotto modalità provvisoria...e esattamente
Trojan.Linkoptimizer Removal Tool
http://www.symantec.com/smb/security_response/writeup.jsp?docid=2006-092316-4153-99
e il
sophos anti rootkit (questo NON in modalità provvisoria..xkè sò che da lì non funge..)
http://www.sophos.it/products/free-tools/sophos-anti-rootkit/download/
cmq morale della favola..non funziona nessuno dei 2....
il primo m riconduce ad un errore relativo alla libreria netapi32.dll e il secondo un errore kernel32 con coinvolta il sar2.dll
:doh:
come faccio a pulire stò dannato pc?!?
basta fixare quelle voci da me segnate in grassetto?
e su WinME..che antivirus o anti spybot posso mettere?
l'ultima versione dell'AVG Free
http://free.grisoft.com/doc/1
và bene x winME?!
e cmq...mi conviene disinstallare quel vecchio norton presente in macchina giusto? :mc: :mc: :mc:
help è una makkina da lavoro