View Full Version : GUIDA alla rimozione virus da MSN Messenger (Thread semi-ufficiale).
Pagine :
1
2
3
[
4]
5
6
7
8
9
padishar
04-11-2007, 16:11
Domanda: quale sarebbe il problema che ti ha spinto a postare in questa dscussione?
Tutti log che hai pubblicato, sono puliti.
In particolare da quello di MSNFIX non si evince che tu sia infetto da un virus preso attraverso MSN Messenger.
In ogni caso, se hai dei dubbi circa la presenza o meno, di infezioni, sul tuo P.C. puoi tranquillamente proseguire con la terza parte della procedura.
Scusa hai ragione avrei dovuto specificarlo.
In pratica mia sorella ha cliccato su un link ricevuto da un suo contatto, ora quando mi connetto a msn, questo link viene indirizzato in automatico a tutti i contatti non solo del suo account ma anche del mio!!!
Ora proseguo con la terza parte della guida, male che vada... a mali estremi, estremi rimedi, faccio un back up e formatto!!
lancetta
04-11-2007, 17:33
o come l'impressione che ci sia in giro una variante nuova non ancora riconosciuta dai vari tools..leggo anche in forum esteri che in parecchi beccano st'infezione da msn,ma che i tool non riconoscono......
Quindi suggerisco ai vari infettati (e chi sò? doctor house?:D ) di tenere d'occhio gli aggiornamenti dei suddetti,e magari riprovare in seguito.....
Saluti:cool:
OperationExodus
04-11-2007, 19:25
Ciao dopo aver eseguido le istruzioni che hai messo nel primo post non sono sicuro se sono ancora affetto, potrebbe qualcuno controllare?? grazie
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 22.29.33, on 31/10/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Unable to get Internet Explorer version!
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\Program Files\Autodesk\3ds Max 9\mentalray\satellite\raysat_3dsmax9_32server.exe
C:\WINDOWS\System32\PAStiSvc.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\ULiRaid\ULiRaid.exe
C:\Program Files\Analog Devices\Core\smax4pnp.exe
C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\DOCUME~1\OPERAT~1\LOCALS~1\Temp\msnmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\MSN Messenger\usnsvc.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\taskmgr.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://c5.zedo.com/jsc/c5/ff2.html?n=350;c=1844/228;s=596;d=17;w=1;h=1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
R3 - Default URLSearchHook is missing
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~3\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O4 - HKLM\..\Run: [ULiRaid] C:\Program Files\ULiRaid\ULiRaid.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [Gluebuild] C:\DOCUME~1\OPERAT~1\APPLIC~1\FORDSP~1\Grimflaw.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{33FE65B5-0B55-44D3-ACE8-36B7BD5B51D5}: NameServer = 192.168.0.2
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~3\Office12\GR99D3~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Program Files\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
--
End of file - 5881 bytes
Riverside
04-11-2007, 20:43
Ciao dopo aver eseguido le istruzioni che hai messo nel primo post non sono sicuro se sono ancora affetto, potrebbe qualcuno controllare??
la prima cosa che devi fare (altrimenti nessuno potrà offrirti assistenza) è rieditare il tuo post di richiesta di assistenza, allegando il log di Hthis con le modalità previste dal Regolamento di Sezione, ovvero:
● se il txt generato è inferiore o max 20 kb, deve essere allegato alla discussione, utilizzando l'apposita funzione Gestisci Allegati;
● se superiore a 20 kb, allegandolo utlizzando il tag code dall'editor del messaggio;
● Altra alternativa a disposizione, sempre se superiore a 20 kb, hostato su Zshare clicca qui per raggiungere ZShare, pubblicando, nella discussione, il link che verrà rilasciato per il download.
Poi segui, esattamente, la procedura suggerita nella Guida.
n_giurdanella
07-11-2007, 13:23
Grazie in anticipo...Grande!!:D
Riverside
07-11-2007, 17:06
Grazie in anticipo...Grande!!:D
Boh .... a parte quattro sciocchezze da fixare con Hthis, dai log di MSNFIX e di Elistarta non si evidenzia nulla che possa far ipotizzare, minimamente, il fatto che tu abbia contratto un virus attraverso MSN Messenger.
Comunque, visto che ci sei (male non fa), porta a termine la terza parte della procedura, poi allega un nuovo log di Hthis cosi ti indico cosa fixare.
Angela84
07-11-2007, 22:10
sto seguendo la guida per l'eliminazione del virus da msn, ho scaricato i vari programmi, ma la cartella zippata msnfix una volta aperta mi dice che ci sono errori. Cosa devo fare?
Riverside
07-11-2007, 22:13
sto seguendo la guida per l'eliminazione del virus da msn, ho scaricato i vari programmi, ma la cartella zippata msnfix una volta aperta mi dice che ci sono errori. Cosa devo fare?
Ciao Angela: intanto sei certa di aver contratto un virus da MSN Messenger? descrivimi brevemente, che problema hai e vediamo come comportarci.
Chill-Out
07-11-2007, 22:17
Ciao Angela: intanto sei certa di aver contratto un virus da MSN Messenger? descrivimi brevemente, che problema hai e vediamo come comportarci.
River leggi qui: http://www.hwupgrade.it/forum/showthread.php?t=1596345
;)
Riverside
07-11-2007, 22:22
River leggi qui: http://www.hwupgrade.it/forum/showthread.php?t=1596345
;)
Grazie Chill, non lo avevo visto (a parte che sono stato assente da forum per tre giorni).
Vediamo che ci dice Angela e poi decidiamo una strategia.
Angela84
07-11-2007, 22:58
Grazie per avermi risposto subito. Allora spiego brevemente. Ero collegata ad msn e ad un certo punto si sono aperte le finestre di tutti i miei contatti e risultava cha avessi inviato un file zippato che altro non era che un virus. La stessa situazione si è verificata ad ogni mio accesso ad msn. Avevo come antivirus avast. Un mio amico mi ha consigliato di scaricare l'antivirus avira e di consultare questo forum. Istallato l'antivirus ho fatto la scansione e sono riuscita ad eliminare 14 virus. Collegandomi ad msn non ho avuto più problemi. Per essere sicura al 100% che il mio pc sia effettivamente privo di virus ho deciso di seguire la guida riportata sul forum. Cosa mi consigliate?
Riverside
07-11-2007, 23:17
Per essere sicura al 100% che il mio pc sia effettivamente privo di virus ho deciso di seguire la guida riportata sul forum. Cosa mi consigliate?
Dunque, dicevi che hai un problema con MSNFIX: riesci a descrivermi, esattamente, che errore ti rende e quando lo rende? (se riesci a pubblicare uno screenshot sarebbe l'ideale).
n_giurdanella
07-11-2007, 23:45
Boh .... a parte quattro sciocchezze da fixare con Hthis, dai log di MSNFIX e di Elistarta non si evidenzia nulla che possa far ipotizzare, minimamente, il fatto che tu abbia contratto un virus attraverso MSN Messenger.
Comunque, visto che ci sei (male non fa), porta a termine la terza parte della procedura, poi allega un nuovo log di Hthis cosi ti indico cosa fixare.
Ecco quì!!!:read: :D :D
Riverside
08-11-2007, 12:32
Ecco quì!!!
Ok, ora fixa queste:
O2 - BHO: SWEETIE - {1A0AADCD-3A72-4b5f-900F-E3BB5A838E2A} - C:\PROGRA~1\MACROG~1\SWEETI~1\toolbar.dll (file missing)
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" –atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [SweetIM] C:\Programmi\Macrogaming\SweetIM\SweetIM.exe
poi:
aggiorna INTERNET EXPLORER:
clicca qui per il download (http://www.microsoft.com/downloads/info.aspx?na=90&p=&SrcDisplayLang=it&SrcCategoryId=&SrcFamilyId=9ae91ebe-3385-447c-8a30-081805b2f90b&u=http%3a%2f%2fdownload.microsoft.com%2fdownload%2f3%2f9%2f0%2f3907f96d-1bbd-499a-b6bd-5d69789ddb54%2fIE7-WindowsXP-x86-ita.exe)
ed infine, installa un Antivirus che non sia un SIVirus come è Avast:
ANTIVIR PERSONAL EDITION FREE: clicca qui per il download (http://www.free-av.com/down/windows/antivir_workstation_win7u_en_h.exe)
● una volta installato, scarica gli aggiornamenti e poi, esegui una scansione completa del sistema.
qui trovi la Guida di configurazione per Antivir (http://www.hwupgrade.it/forum/showthread.php?t=1514684) pubblicata da Juninho (leggi, attentamente, i primi tre post), ed altre cose importanti ed interessanti in relazione ad Antivir.
Se necessiti di informazioni o spiegazioni, posta, in quella discussione.
Angela84
10-11-2007, 11:10
Sono riuscita a risolvere il problema con il programma msnfix (praticamente non avevo estratto il file, e continuavo a lavorare sulla cartella zippata per questo mi dava errore,.....che frana....:muro: ). Adesso cerco di pubblicare i rapporti dei 3 programmi, vediamo se ci riesco. Fatemi sapere. Ciao Ciao. Il rapporto di HijackThis non me lo carica, adesso lo incollo di seguito:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 10.15.01, on 10/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\a-squared Free\a2service.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programmi\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Programmi\HTHIS\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O5 "LPT1:" /M "Stylus C44"
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S23B.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_SD.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [Application Process] rndsvc.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [HopePlus] C:\DOCUME~1\antonio\DATIAP~1\FACEAU~1\COOL THIS.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
Chill-Out
10-11-2007, 11:37
@Angela84
Angela edita il post e allega un nuovo log di HijackThis con la stessa modalità utilizzata per gli altri, thx.
Riverside
10-11-2007, 12:05
Tra l'altro, il log di HThis non è completo.
Angela84
10-11-2007, 14:19
Tra l'altro, il log di HThis non è completo.
Non riesco ad allegarlo. Lo ricopio e lo incollo di nuovo.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.56.48, on 10/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\a-squared Free\a2service.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programmi\eMule\emule.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\HTHIS\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O5 "LPT1:" /M "Stylus C44"
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S23B.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_SD.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [Application Process] rndsvc.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [HopePlus] C:\DOCUME~1\antonio\DATIAP~1\FACEAU~1\COOL THIS.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.alice.it
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O17 - HKLM\System\CCS\Services\Tcpip\..\{CA8EBDE1-D7DF-45DF-A5CF-E6023291279B}: NameServer = 151.99.125.2,151.99.125.100
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC82C502-4E82-491B-9D13-F5BFD1D30E83}: NameServer = 212.216.112.222
O17 - HKLM\System\CS1\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
--
End of file - 7029 bytes
Riverside
10-11-2007, 14:43
@ Angela, mi spiace ma fino a quanto non posti il log con le modalità stabilite dal Regolamento non possiamo andare avanti.
Riedita il tuo ultimo post ed inserisci la parte riguardante il log di Hthis tra i tag code in questo modo:
(code)log che devi inserire(/code) sostitendo le parentesi tonde con queste: [ ]
Angela84
10-11-2007, 15:07
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.56.48, on 10/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\a-squared Free\a2service.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programmi\eMule\emule.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\HTHIS\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O5 "LPT1:" /M "Stylus C44"
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S23B.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_SD.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [Application Process] rndsvc.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [HopePlus] C:\DOCUME~1\antonio\DATIAP~1\FACEAU~1\COOL THIS.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.alice.it
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O17 - HKLM\System\CCS\Services\Tcpip\..\{CA8EBDE1-D7DF-45DF-A5CF-E6023291279B}: NameServer = 151.99.125.2,151.99.125.100
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC82C502-4E82-491B-9D13-F5BFD1D30E83}: NameServer = 212.216.112.222
O17 - HKLM\System\CS1\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
--
End of file - 7029 bytes
così va bene????? Scusate ma non sono una cima con il pc e scusatemi se spesso sbaglio. Ho provato di nuovo ad allegare il file ma mi esce questa scritta:" hijackthis.log:Invalid File ". Grazie per la pazienza.
Riverside
10-11-2007, 15:25
così va bene????? Scusate ma non sono una cima con il pc e scusatemi se spesso sbaglio.
Tranquilla ora va bene; adesso devi proseguire in questa maniera:
Rilancia HThis, aspetta che venga ricaricata la list, poi devi fixare queste due voci (a sinistra, metti la spunta sulla casellina in corrispondenza di ogni singola voce, poi premi il tasto Fix Checked:
O4 - HKLM\..\Run: [Application Process] rndsvc.exe
O4 - HKCU\..\Run: [HopePlus] C:\DOCUME~1\antonio\DATIAP~1\FACEAU~1\COOL THIS.exe
Fatto questo, riavvia e prosegui con la terza parte della procedura.
Al termine, allega un nuovo log di Hthis e poi ti farò aggiornare Internet Explorer ed installare JavaSun.
Angela84
10-11-2007, 15:59
Fatta anche la terza parte. Nemmeno stavolta mi fa allegare il file. Lo incollo come prima.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16.52.50, on 10/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\a-squared Free\a2service.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programmi\eMule\emule.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\Notepad.exe
C:\Programmi\LHSP\L&H Power Translator Pro\ptpro.exe
C:\Programmi\File comuni\L&H Shared\PCMM RealSpeak V1\RSSVR10.EXE
C:\Programmi\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Documents and Settings\antonio\Desktop\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O5 "LPT1:" /M "Stylus C44"
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S23B.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_SD.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.alice.it
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O17 - HKLM\System\CCS\Services\Tcpip\..\{CA8EBDE1-D7DF-45DF-A5CF-E6023291279B}: NameServer = 151.99.125.2,151.99.125.100
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC82C502-4E82-491B-9D13-F5BFD1D30E83}: NameServer = 212.216.112.222
O17 - HKLM\System\CS1\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
--
End of file - 7124 bytes
Riverside
10-11-2007, 16:08
Fatta anche la terza parte.
Angela, sei certa di aver eseguito la scansione con ASquared in modalità Deep Scan dopo averlo aggiornato?
Altra domanda: sul tuo P.C. è installato Power Translator?
Angela84
10-11-2007, 17:20
Hai ragione mi sono dimenticata di fare la scansione con a-squareed. Adesso ti allego il rapporto della scansione e il nuovo rapporto HijackThis. Si ho il programma power translator pro, perchè mi crea problemi?
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18.14.04, on 10/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\a-squared Free\a2service.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programmi\eMule\emule.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\LHSP\L&H Power Translator Pro\ptpro.exe
C:\Programmi\File comuni\L&H Shared\PCMM RealSpeak V1\RSSVR10.EXE
C:\Programmi\Microsoft Office\OFFICE11\WINWORD.EXE
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Windows Media Player\wmplayer.exe
C:\Documents and Settings\antonio\Desktop\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O5 "LPT1:" /M "Stylus C44"
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S23B.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_SD.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.alice.it
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O17 - HKLM\System\CCS\Services\Tcpip\..\{CA8EBDE1-D7DF-45DF-A5CF-E6023291279B}: NameServer = 151.99.125.2,151.99.125.100
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC82C502-4E82-491B-9D13-F5BFD1D30E83}: NameServer = 212.216.112.222
O17 - HKLM\System\CS1\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
--
End of file - 7184 bytes
Chill-Out
10-11-2007, 17:48
@Angela84
Da fixare:
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
esegui HijackThis clicca su Do a system scan, metti il segno di spunta nella casella bianca di fianco alla voce sopra indicata, clicca su Fix Checked
Aggiornare Internet Explorer alla versione 7 http://www.microsoft.com/italy/windows/products/winfamily/ie/default.mspx
MSNFix.zip/Process.exe rilevati: Riskware.RiskTool.Win32.Processor.20
adesso ho capito da dove caxxo veniva quel coso,me lo so sono ritrovato na volta sul volume restore durante una scan con a-squared...un mese fa provai sto msn tool per curiosità....:D
Angela84
10-11-2007, 18:09
@Angela84
Da fixare:
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
esegui HijackThis clicca su Do a system scan, metti il segno di spunta nella casella bianca di fianco alla voce sopra indicata, clicca su Fix Checked
Aggiornare Internet Explorer alla versione 7 http://www.microsoft.com/italy/windows/products/winfamily/ie/default.mspx
Fatto tutto. Grazie mille per i preziosi consigli e soprattuto la pazienza. Spero di aver risolto. Ciao a tutti.
lancetta
10-11-2007, 18:18
MSNFix.zip/Process.exe rilevati: Riskware.RiskTool.Win32.Processor.20
adesso ho capito da dove caxxo veniva quel coso,me lo so sono ritrovato na volta sul volume restore durante una scan con a-squared...un mese fa provai sto msn tool per curiosità....:D
socio......:eek: :doh:
socio......:eek: :doh:
incarico assunsi e documentari mi dovetti col testaggio:O
Chill-Out
10-11-2007, 20:21
incarico assunsi e documentari mi dovetti col testaggio:O
BEYOND sei unico :D :sofico:
BEYOND sei unico :D :sofico:
:cool: :D
Riverside
10-11-2007, 21:35
incarico assunsi e documentari mi dovetti col testaggio:O
Deve averlo testato quale personal tool ;)
Riverside
10-11-2007, 21:45
Hai ragione mi sono dimenticata di fare la scansione con a-squareed. Adesso ti allego il rapporto della scansione e il nuovo rapporto HijackThis.
Dunque, ci sono ancora un paio di problemi da risolvere.
Il primo è questo:
C:\Programmi\File comuni\L&H Shared\PCMM RealSpeak V1\RSSVR10.EXE
fa riferimento a Power Translator; tienilo sempre a mente, nella eventualità in cui, in futuro tu dovessi pubblicare altri log di HThis e qualcuno ti suggerisse di fixarlo: non deve essere fixato
Poi: oltre a fixare la voce che ti ha indicato Chill, devi:
aggiornare INTERNET EXPLORER:
clicca qui per il download (http://www.microsoft.com/downloads/info.aspx?na=90&p=&SrcDisplayLang=it&SrcCategoryId=&SrcFamilyId=9ae91ebe-3385-447c-8a30-081805b2f90b&u=http%3a%2f%2fdownload.microsoft.com%2fdownload%2f3%2f9%2f0%2f3907f96d-1bbd-499a-b6bd-5d69789ddb54%2fIE7-WindowsXP-x86-ita.exe)
da installare JAVASUN:
clicca qui per il download (http://www.java.com/it/)
Si ho il programma power translator pro, perchè mi crea problemi?
No, non ti crea nessuna problema, tranquilla.
Angela84
11-11-2007, 08:52
Poi: oltre a fixare la voce che ti ha indicato Chill, devi:
aggiornare INTERNET EXPLORER:
clicca qui per il download (http://www.microsoft.com/downloads/info.aspx?na=90&p=&SrcDisplayLang=it&SrcCategoryId=&SrcFamilyId=9ae91ebe-3385-447c-8a30-081805b2f90b&u=http%3a%2f%2fdownload.microsoft.com%2fdownload%2f3%2f9%2f0%2f3907f96d-1bbd-499a-b6bd-5d69789ddb54%2fIE7-WindowsXP-x86-ita.exe)
da installare JAVASUN:
clicca qui per il download (http://www.java.com/it/)
No, non ti crea nessuna problema, tranquilla.
Ho eseguito i 2 aggiornamenti che mi hai consigliato. Adesso ti invio un nuovo rapporto per verificare che tutto sia apposto. Ciao
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 9.46.49, on 11/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16544)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
C:\Programmi\a-squared Free\a2service.exe
C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\AGRSMMSG.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE
C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe
C:\WINDOWS\RTHDCPL.EXE
C:\Acer\Empowering Technology\eRecovery\eRAgent.exe
C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe
C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\DOCUME~1\antonio\IMPOST~1\Temp\RtkBtMnt.exe
C:\WINDOWS\system32\wbem\unsecapp.exe
C:\Programmi\eMule\emule.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Documents and Settings\antonio\Desktop\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\WINDOWS\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [EPSON Stylus C44 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_S10IC2.EXE /P23 "EPSON Stylus C44 Series" /O5 "LPT1:" /M "Stylus C44"
O4 - HKLM\..\Run: [EPSON Stylus D78 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_S23B.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [ePower_DMC] C:\Acer\Empowering Technology\ePower\ePower_DMC.exe
O4 - HKLM\..\Run: [EPSON Stylus D78 Series (Copia 1)] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBGE.EXE /FU "C:\WINDOWS\TEMP\E_SD.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.alice.it
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O17 - HKLM\System\CCS\Services\Tcpip\..\{CA8EBDE1-D7DF-45DF-A5CF-E6023291279B}: NameServer = 151.99.125.2,151.99.125.100
O17 - HKLM\System\CCS\Services\Tcpip\..\{CC82C502-4E82-491B-9D13-F5BFD1D30E83}: NameServer = 212.216.112.222
O17 - HKLM\System\CS1\Services\Tcpip\..\{60205BF6-939D-4283-BBA2-0801A6E9DF7C}: NameServer = 85.37.17.9 85.38.28.75
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe
O23 - Service: Memory Check Service (AcerMemUsageCheckService) - Acer Inc. - C:\Acer\Empowering Technology\ePerformance\MemCheck.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\EBAPI\SAgent2.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
--
End of file - 8296 bytes
xcdegasp
11-11-2007, 09:07
@ Angela84:
cerca di non lasciare post non conformi alle regole perchè puoi modificare il tuo messaggio usando il tastino "modifica".
grazie per la collaborazione :)
Riverside
11-11-2007, 09:53
Ok Angela, direi che ora sei a posto ;)
P.S.: un grazie a Deg, per il aver ripulito i reply non utili.
Angela84
11-11-2007, 10:46
Ok Angela, direi che ora sei a posto ;)
P.S.: un grazie a Deg, per il aver ripulito i reply non utili.
Grazie mille a tutti..............in particolare alla pazienza di Riverside:D . Ciao alla prossima.
Angela84
11-11-2007, 10:51
Noooo è uscito di nuovo il tasto modifica :cry: ...........scusate ma non so come mai mi è uscito di nuovo :muro: . Ciao
Ciao ragazzi.
Sono un infelice possessore di Windows Vista e mi sono beccato un bel virus sul Messenger. Costui si è presentato come file zip chiamato "Nokia 19 jpg", anche se ora si distribuisce come Dance dec jpg a tutti i miei contatti. La cosa tragica è che lo zip è stato aperto ed è stato fatto un tentativo di avviare il file all'interno!!!! Tutto mentre non ero al computer, da quel genio del mio amico che... vabbeh, lasciamo stare..
Risultato? Un bel dialer installato, una nuova connessione remota chiamata carlson e messenger pressoché inutilizzabile
Ho provato un po di procedure standard, scansione antivirus con avast, che non ha trovato nulla, e bitdefender, msnfix in modalità provvisoria, ripetute eliminazioni e riinstallazioni (ma esiste sta parola?) di messenger.. Purtroppo anche se BitDefender e Msnfix trovano l'infezione, questa ricompare regolarmente dopo il riavvio..
Ora sto provando a seguire la vostra procedura. Un piccolo appunto. Se nella prima parte del metodo è cosi importante essere offline, dovreste spiegare meglio quando fare la scansione da bitdefender!
Allego i 3 log richiesti
Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 14.49.04, on 11/11/2007
Platform: Windows Vista (WinNT 6.00.1904)
Boot mode: Normal
Running processes:
C:\Windows\system32\taskeng.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
C:\Windows\RtHDVCpl.exe
C:\Windows\System32\rundll32.exe
C:\Acer\Empowering Technology\eDataSecurity\eDSLoader.exe
C:\Acer\Empowering Technology\eAudio\eAudio.exe
C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe
C:\Program Files\Launch Manager\QtZgAcer.EXE
C:\Windows\System32\rundll32.exe
C:\Windows\System32\gsicon.exe
C:\Windows\System32\dslagent.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\Program Files\Alwil Software\Avast4\ashDisp.exe
C:\Program Files\Adobe\Reader 8.0\Reader\Reader_SL.exe
C:\Windows\ccSvcHst.exe
C:\Program Files\DAEMON Tools\daemon.exe
C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Users\Jakub\AppData\Local\Temp\RtkBtMnt.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Windows\system32\SearchFilterHost.exe
D:\Downloads\HiJackThis_v2.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: ShowBarObj Class - {83A2F9B1-01A2-4AA5-87D1-45B6B8505E96} - C:\Windows\system32\ActiveToolBand.dll
O3 - Toolbar: Acer eDataSecurity Management - {5CBE3B7C-1E47-477e-A7DD-396DB0476E29} - C:\Windows\system32\eDStoolbar.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [SynTPEnh] C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [eDataSecurity Loader] C:\Acer\Empowering Technology\eDataSecurity\eDSloader.exe
O4 - HKLM\..\Run: [eAudio] "C:\Acer\Empowering Technology\eAudio\eAudio.exe"
O4 - HKLM\..\Run: [PLFSet] rundll32.exe C:\Windows\PLFSet.dll,PLFDefSetting
O4 - HKLM\..\Run: [IAAnotif] C:\Program Files\Intel\Intel Matrix Storage Manager\iaanotif.exe
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\QtZgAcer.EXE
O4 - HKLM\..\Run: [WarReg_PopUp] C:\Acer\WR_PopUp\WarReg_PopUp.exe
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [DSLAGENTEXE] dslagent.exe USB
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\VistaCodecPack\QT\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [ccSvcHst.exe] C:\Windows\ccSvcHst.exe
O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
O4 - HKCU\..\Run: [CTSyncU.exe] "C:\Program Files\Creative\Sync Manager Unicode\CTSyncU.exe"
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [Acer Tour Reminder] C:\Acer\AcerTour\Reminder.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Acer Tour Reminder] C:\Acer\AcerTour\Reminder.exe (User 'Default user')
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Invia immagine alla periferica &Bluetooth... - c:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
O8 - Extra context menu item: Invia pagina alla periferica &Bluetooth... - c:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - c:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - c:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{99B904A9-3B67-4FCA-9C3F-7543C592E2D9}: NameServer = 131.174.60.21,131.174.93.20
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\Windows\system32\browseui.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\Windows\system32\CTsvcCDA.exe
O23 - Service: eDSService.exe (eDataSecurity Service) - HiTRSUT - C:\Acer\Empowering Technology\eDataSecurity\eDSService.exe
O23 - Service: eLock Service (eLockService) - Acer Inc. - C:\Acer\Empowering Technology\eLock\Service\eLockServ.exe
O23 - Service: eNet Service - Acer Inc. - C:\Acer\Empowering Technology\eNet\eNet Service.exe
O23 - Service: eRecovery Service (eRecoveryService) - Acer Inc. - C:\Acer\Empowering Technology\eRecovery\eRecoveryService.exe
O23 - Service: eSettings Service (eSettingsService) - Unknown owner - C:\Acer\Empowering Technology\eSettings\Service\capuserv.exe
O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\IAANTMon.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: MobilityService - Unknown owner - C:\Acer\Mobility Center\MobilityService.exe
O23 - Service: PnkBstrB - Unknown owner - C:\Windows\system32\PnkBstrB.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: ePower Service (WMIService) - acer - C:\Acer\Empowering Technology\ePower\ePowerSvc.exe
O23 - Service: XAudioService - Conexant Systems, Inc. - C:\Windows\system32\DRIVERS\xaudio.exe
--
End of file - 9237 bytes
Mi potete aiutare plz???
MrBlu3 certo che ti aiutiamo, però devi MODIFICARE il tuo post, mettendo anche il log di HJT come hai messo gli altri due :D
Lo farei volentieri Gle89, ma non le lo vuole proprio allegare quel log lì, sorry :muro:
Io, per ingannare l'attesa, provo a installare antivir e vedere che succede..
xcdegasp
11-11-2007, 17:55
Lo farei volentieri Gle89, ma non le lo vuole proprio allegare quel log lì, sorry :muro:
basta che lo metti tra i tag [code] come illustrato in Regole di Sezione ed ecco l'illustrazione:
http://img105.imageshack.us/img105/7689/1fr1.jpg
che poi inserirà i due tag evidenziati
http://img292.imageshack.us/img292/2624/1ub7.jpg
eppure è semplice questa funzione :)
Ah giusto.. Ups che sbadato.. :mc:
Riverside
11-11-2007, 18:41
Noooo è uscito di nuovo il tasto
modifica
Ch signifca, scusa???
Riverside
11-11-2007, 18:51
Ciao ragazzi.
Sono un infelice possessore di Windows Vista e mi sono beccato un bel virus sul Messenger.
Sempre con il Ripristino configurazione di sistema disabiltato, fixa queste:
O4 - HKLM\..\Run: [PLFSet] rundll32.exe C:\Windows\PLFSet.dll,PLFDefSetting
O4 - HKLM\..\Run: [GSICONEXE] GSICON.EXE
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [ccSvcHst.exe] C:\Windows\ccSvcHst.exe
O4 - HKUS\S-1-5-18\..\Run: [Acer Tour Reminder] C:\Acer\AcerTour\Reminder.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [Acer Tour Reminder] C:\Acer\AcerTour\Reminder.exe (User 'Default user')
O17 - HKLM\System\CCS\Services\Tcpip\..\{99B904A9-3B67-4FCA-9C3F-7543C592E2D9}: NameServer = 131.174.60.21,131.174.93.20
Poi prosegui com terza parte indicata in Guida.
Ovviamente, sia MSNFIX che ELISTARTA hanno rimosso quello che dovevano rimuovere.
allicavalli
12-11-2007, 13:48
Ciao, un saluto a tutto il forum visto che è il mio primo post. Ho preso un virus di MSN vi allego i 3 file richiesti. grazie ancora
vi allego i 3 file richiesti.
sono due ;)
Riverside
12-11-2007, 15:15
Ciao, un saluto a tutto il forum visto che è il mio primo post. Ho preso un virus di MSN vi allego i 3 file richiesti. grazie ancora
Manca il log di Hthis.
Considerato, però che sia MSNFIX che ELISTARTA hanno eliminato ciò che andava rimosso, prosegui con la terza parte della Guida ed il log di Hthis lo alleghi una volta che hai terminato la procedura.
Unknow_Self
12-11-2007, 15:22
Uffa non va via il virus,e ora ci si mette pure msn fix!
Ho fatto tutto qllo che c'è scritto nella guida, ma il virus nn va via!!
Poi msn fix nn va nn mi crea il log,ora sn in possesso solo del log di hijackthis!
Aiutatemi vi prego :cry:
Riverside
12-11-2007, 15:25
Uffa non va via il virus,e ora ci si mette pure msn fix!
Ho fatto tutto qllo che c'è scritto nella guida, ma il virus nn va via!!
Poi msn fix nn va nn mi crea il log,ora sn in possesso solo del log di hijackthis!
I log richiesti sono tre: poi cosa significa che MSNFIX non ti rilascia il log?: segui la procedura e vedrai che lo rilascia.
Poi se leggeste la Guida, viene richiesto, espressamente, di indicare, brevemente, come vi siete infettati.
Unknow_Self
12-11-2007, 15:26
Non me lo fa seguo alla lettera tutto ma nn me lo fa!
Riverside
12-11-2007, 15:28
Non me lo fa seguo alla lettera tutto ma nn me lo fa!
Il log lo posiziona all'interno della cartella che viene creata sul Deskop, assieme al file zip che deve essere cestinato.
Unknow_Self
12-11-2007, 15:32
Ok allora ho fatto cm mi hai detto e ha funzionato,i 3 log sn in allegato mi ha anke creato un file zip chiamato Upload_Me L ho cestinato come mi hai detto,solo che quei 2 file che ci sono all interno del archivio sono anke nella root del C: che devo fare li cancello anke li?
Riverside
12-11-2007, 15:43
Log di MSNFIX: lo vediamo dopo;
Log di ELISTARTA: a a posto.
Dal log di HThis, si evidenzia tutta questa roba:
C:\WINDOWS\system32\truuebfxsrc.exe
O4 - HKLM\..\Run: [truuebfxsrc] C:\WINDOWS\system32\truuebfxsrc.exe
O4 - HKLM\..\RunServices: C:\WINDOWS\system32\bytq.exe
O4 - HKLM\..\RunServices: [truuebfxsrc] C:\WINDOWS\system32\truuebfxsrc.exe
O4 - Startup: DataKeeper.lnk.disabled
O4 - Startup: MRU-Blaster Scheduler.lnk.disabled
O4 - Startup: MRU-Blaster Silent Clean.lnk.disabled
O23 - Service: Print Spooler Service (iaiy61ufqdm4) - Unknown owner - C:\WINDOWS\system32\truuebfxsrc.exe
Per ora, non la devi toccare.
Prosegui con la terza parte della procedura; una volta conclusa riavvia e:
BITDEFENDER ONLINE SCANNER
● esegui una scansione online da: clicca qui per lo scan online (http://www.bitdefender.com/scan8/ie.html)
● una volta aperta la pagina, clicca I AGREE: ti farà scaricare un activex, tu segui la procedura guidata.
● allega il Report che verrà rilasciato
Poi:
SYSCLEAN TRENDMICRO: clicca qui per il download (http://it.trendmicro-europe.com/file_downloads/common/tsc/sysclean.com)
Non è necessaria l'installazione (è un tool stand-alone); una volta lanciato, individua e rimuove gli eventuali virus worm e malware presenti nella memoria del P.C., nel file di registro di Windows, nelle cartelle di sistema e in qualsiasi altra ubicazione del disco locale.
● devi creare una apposita cartella sul Desktop e, al suo interno, inserisci Sysclean
● scarica le definizioni dei virus (vengono aggiornate, quotidianamente): clicca qui per il download (http://it.trendmicro-europe.com/enterprise/support/pattern.php)
● scompatta, all’interno della cartella creata, il file zippato contenente le definizioni
● disabilita in Ripristino configurazione di sistema
● riavvia il P.C., in modalità provvisoria
● esegui Sysclean attendi il responso finale
● allega, il log che verrà rilasciato
[B]Al termine, alllega, anche, un nuovo log di Hthis.
allicavalli
12-11-2007, 16:04
Manca il log di Hthis.
Considerato, però che sia MSNFIX che ELISTARTA hanno eliminato ciò che andava rimosso, prosegui con la terza parte della Guida ed il log di Hthis lo alleghi una volta che hai terminato la procedura.
va bene...ma io ho provato ad allegare anche l'altro log, per più volte, ma non funzionava con quel file la procedura per allegare il file....dopo al massimo copio e lo incollo sul post..vado avanti...grazie
Riverside
12-11-2007, 16:08
MSNFix 1.575 ***** Files sospetti
/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento
[C:\msinst.exe] 4658D3C6F3F97104D5810E2346EBE31C
[C:\mspformat.exe] 93876529AD46AA8D052D08A4D802D370
[\msinst.exe] 4658D3C6F3F97104D5810E2346EBE31C
[\mspformat.exe] 93876529AD46AA8D052D08A4D802D370
Domandina semplice: hai provato a sbrikare una console PSP per caso?.
Unknow_Self
12-11-2007, 17:03
Si, lo faccio da sempre e non ho mai avuto problemi
Unknow_Self
12-11-2007, 17:15
Domandina semplice: hai provato a sbrikare una console PSP per caso?.
Si
Unknow_Self
12-11-2007, 17:42
Ti allego anke le operazioni da me fatte!
Riverside
12-11-2007, 18:31
va bene...ma io ho provato ad allegare anche l'altro log, per più volte, ma non funzionava con quel file la procedura per allegare il file....dopo al massimo copio e lo incollo sul post..vado avanti...grazie
Sbagliato: non copi ed incolli il log, ma, lo hosti su Zshare clicca qui per raggiungere ZShare (http://www.zshare.net/), e poi, pubblichi, nella discussione, il link che verrà rilasciato per il download.
Unknow_Self
12-11-2007, 18:33
Sbagliato: non copi ed incolli il log, ma, lo hosti su Zshare clicca qui per raggiungere ZShare (http://www.zshare.net/), e poi, pubblichi, nella discussione, il link che verrà rilasciato per il download.
http://www.zshare.net/download/4860018c7bcbbc/
Riverside
12-11-2007, 19:02
Ti allego anke le operazioni da me fatte!
Se ti chiedo di allegare dei Report devi pubblicare quelli; non mi serve leggere un tuo appunto personale.
Poi la questione ZShare riguardava un altro utente e non te (il log di Hthis lo avevi appena pubblicato): in ogni caso, non ci siamo ancora:
pulisci gli ADS:
● rilancia HTHIS
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected
fai analizzare questo exe:
C:\WINDOWS\system32\truuebfxsrc.exe
su VirusTotal (http://www.virustotal.com/it/) e, questa volta, per favore, allega il Report che verrà rilasciato.
Altra domandina semplice: hai per caso utilizzato un tool o un sotware ottimizzare Windows, tipo Absolute Startup Manager?
Unknow_Self
12-11-2007, 19:07
Se ti chiedo di allegare dei Report devi pubblicare quelli; non mi serve leggere un tuo appunto personale.
Poi la questione ZShare riguardava un altro utente e non te (il log di Hthis lo avevi appena pubblicato): in ogni caso, non ci siamo ancora:
pulisci gli ADS:
● rilancia HTHIS
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected
fai analizzare questo exe:
C:\WINDOWS\system32\truuebfxsrc.exe
su VirusTotal (http://www.virustotal.com/it/) e, questa volta, per favore, allega il Report che verrà rilasciato.
Altra domandina semplice: hai per caso utilizzato un tool o un sotware ottimizzare Windows, tipo Absolute Startup Manager?
No no non ho utilizzato nulla pensa che ho appena formattato il pc cavolo..
Unknow_Self
12-11-2007, 19:27
Ecco tieni
Riverside
12-11-2007, 19:36
Ecco tieni
Dal Report si evidenzia come, diversi antivirus, lo considerano sospetta infezione.
Ora, rilancia HThis ed inizia a fixare queste voci:
O4 - HKLM\..\Run: [truuebfxsrc] C:\WINDOWS\system32\truuebfxsrc.exe
O4 - HKLM\..\RunServices: [bytq] C:\WINDOWS\system32\bytq.exe
O4 - HKLM\..\RunServices: [truuebfxsrc] C:\WINDOWS\system32\truuebfxsrc.exe
O4 - Startup: DataKeeper.lnk.disabled
O4 - Startup: MRU-Blaster Scheduler.lnk.disabled
O4 - Startup: MRU-Blaster Silent Clean.lnk.disabled
O23 - Service: Print Spooler Service (iaiy61ufqdm4) - Unknown owner - C:\WINDOWS\system32\truuebfxsrc.exe
Per quanto attiene all'exe sospetto, continua a seguire la discussione, perchè ho chiesto l'intervento di un amico (Bunny) per sentire un suo parere in merito a come procedere.
Nel frattempo scarica: PREVX CSI: clicca qui per il download (http://info.prevx.com/download.asp?grab=prevxcsi)
● una volta installato, esegui una scansione
● al termine della scansione, clicca su:
● Options
● Save Log
● allega, il log salvato
Unknow_Self
12-11-2007, 19:43
Possibile che ql cavolo di archivio fa tutto qsto casino?
Ma non è possibile cancellarlo tramite prompt dei comandi?
Unknow_Self
12-11-2007, 19:57
@ Riverside:
Ecco il log
http://www.zshare.net/download/4861659b0ec4fc/
allicavalli
12-11-2007, 20:04
Sbagliato: non copi ed incolli il log, ma, lo hosti su Zshare clicca qui per raggiungere ZShare (http://www.zshare.net/), e poi, pubblichi, nella discussione, il link che verrà rilasciato per il download.
Ok, adesso ho capito grazie. di seguito il link dell'ultimo passaggio con HiJack...
http://www.zshare.net/download/4861743662a5c9/
Chill-Out
12-11-2007, 21:02
@allicavalli
Da fixare se non conosci il dominio:
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = dummy.porta.siemens.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = dummy.porta.siemens.net
Da fixare:
O2 - BHO: (no name) - {0A87E45F-537A-40B4-B812-E2544C21A09F} - (no file)
Aggiorna Acrobat Reader
per il resto il log è pulito.
Riverside
12-11-2007, 21:19
Grazie, socio Chill ;)
Unknow_Self
12-11-2007, 21:26
E dalle 14 che ci lavoro e nn ce la faccio piu come tolgo qsto virus!!! :cry: :cry: :cry: :cry: :cry: :cry: :cry: :cry: :cry:
Chill-Out
12-11-2007, 21:30
Grazie, socio Chill ;)
;)
Unknow_Self
12-11-2007, 21:38
Grazie, socio Chill ;)
Ei ho fatto la scannerizzazione cn msn fix e mi fa infezione presente ho premuto n e me l ha cancellata, poi il log dice che è tutto cancellato.
Dentro la cartella msnfix ce un archivio zip
Ho guardato dentro che ce : cartella con scritto backup con all interno delle chiavi di registro!
Che faccio???
I files e le chiavi di registro eliminati sono stati salvati nel file 12112007_22.34.5281.zip
allicavalli
12-11-2007, 21:45
@allicavalli
Da fixare se non conosci il dominio:
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = dummy.porta.siemens.net
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = dummy.porta.siemens.net
Da fixare:
O2 - BHO: (no name) - {0A87E45F-537A-40B4-B812-E2544C21A09F} - (no file)
Aggiorna Acrobat Reader
per il resto il log è pulito.
scusate l'ignoranza, ma oltre aggiornare acrobat, devo fare altre operazioni pratiche? per il tcpip so che quello è l'indirizzo che usa il mio router come dns, poi altro non so dirvi. grazie
Riverside
12-11-2007, 21:50
Ei ho fatto la scannerizzazione cn msn fix e mi fa infezione presente ho premuto n e me l ha cancellata, poi il log dice che è tutto cancellato. Dentro la cartella msnfix ce un archivio zip
Ho guardato dentro che ce : cartella con scritto backup con all interno delle chiavi di registro! Che faccio???
Lo devi cestinare e ripulire il cestino ..... ma, la hai letta, la Guida?
Poi, scarica:
AVENGER: clicca qui per il download (http://swandog46.geekstogo.com/avenger.zip)
● scompattalo sul Desktop
● avvialo
● seleziona Input script manually e clicca sulla lente d'ingrandimento
● nella nuova finestra incolla questo script (tutto il testo in rosso):
Files to delete:
C:\WINDOWS\system32\truuebfxsrc.exe
C:\WINDOWS\system32\bytq.exe
● clicca sul pulsante Done
● clicca sull'icona semaforo verde
● rispondi yes
● Il P.C. dovrebbe riavviarsi da solo; altrimenti riavvia manualmente
● al riavvio del sistema verrà salvato un log in C:\avenger.txt
● allega il log che verrà rilasciato ed allega un nuovo log di Hthis.
E dalle 14 che ci lavoro e nn ce la faccio piu come tolgo qsto virus!!!
Non è che a me interessi molto se tu sei dal pomeriggio a risolvere il problema: non vivo sul Forum, cosi come nessuno di coloro che fanno assistenza, vivono sul Forum ..... dovresti ringraziarci al posto di lamentarti.
Chill-Out
12-11-2007, 22:06
scusate l'ignoranza, ma oltre aggiornare acrobat, devo fare altre operazioni pratiche? per il tcpip so che quello è l'indirizzo che usa il mio router come dns, poi altro non so dirvi. grazie
Esegui HijackThis -> clicca su Do a system scan -> metti il segno di spunta nella casella bianca a sx della voce indicata O2 - BHO: (no name) - {0A87E45F-537A-40B4-B812-E2544C21A09F} - (no file) -> clicca su Fix checked
Ciao
Bugs Bunny
13-11-2007, 12:31
@ Unknow_Self
dopo aver usato avenger fai un nuovo log di hijackthis.
Inoltre fai una scansione con gmer riportando le eventuali righe in rosso.
Unknow_Self
13-11-2007, 14:39
@ Riverside
Ok ho fatto ciò che mi hai detto.
Cmq non mi stavo lamentando, io ve ne sono grato dell'aiuto che mi state dando.
Mi dispiace per il tuo fraintendimento..
Chill-Out
13-11-2007, 14:42
@Unknow_Self
la scansione con Gmer l'hai fatta?
Unknow_Self
13-11-2007, 14:45
@ Unknow_Self
dopo aver usato avenger fai un nuovo log di hijackthis.
Inoltre fai una scansione con gmer riportando le eventuali righe in rosso.
Ho fatto ciò che mi hai detto, ma righe rosse non ce ne
Chill-Out
13-11-2007, 14:52
Ho fatto ciò che mi hai detto, ma righe rosse non ce ne
Il log di HJT è pulito, riscontri ancora problemi?
Unknow_Self
13-11-2007, 14:53
Guarda, per ora nessuno mi ha bestemmiato su msn XD :D :D
Chill-Out
13-11-2007, 14:56
Questo è già un passo avanti, dal tuo log di HJT non si vede il Firewall, sei per caso dietro router?
Unknow_Self
13-11-2007, 14:57
Si ho un router
Chill-Out
13-11-2007, 15:01
Si ho un router
Consiglio: installa un Firewall sotfware esempio Comodo Firewall
Leggi qui: http://www.hwupgrade.it/forum/forumdisplay.php?f=122
Unknow_Self
13-11-2007, 15:02
Ma qllo di windows nn va bn?
Cm mai?
E colpa del router?
Chill-Out
13-11-2007, 15:04
Ma qllo di windows nn va bn?
Cm mai?
E colpa del router?
Ringrazia che sei dietro router, perchè il FW di XP è come non averlo, credo di essere stato abbastanza chiaro.
Unknow_Self
13-11-2007, 15:05
Eh si che cagata..
Cmq secondo te dovrei formattare il pc?
Dopo tto sto smanettamento..
Chill-Out
13-11-2007, 15:10
Eh si che cagata..
Cmq secondo te dovrei formattare il pc?
Dopo tto sto smanettamento..
se non hai più problemi e il ti Pc ti sembre snello, veloce e scattante direi di NO, anche perchè dopo tutto lo smanettamento che noi abbiamo fatto per te, te ne esci che vuoi formattare.
Unknow_Self
13-11-2007, 15:11
No intendo per le chiavi di registro e cose varie, io ho app formattato e poi mi sn beccato ql virus che mia sorella ha accettato -.- :muro:
Riverside
13-11-2007, 15:40
No intendo per le chiavi di registro e cose varie, io ho app formattato e poi mi sn beccato ql virus che mia sorella ha accettato
Piccolo riepilogo: l'ultimo log di Hthis è pulito.
Per quel che mi riguarda, il tuo problema è, non risolto ma, strarisolto.
Non entro nel merito delle questioni familiari ma ho l'impressione che, se tutta questa procedura l'avessimo fatta eseguire a tua sorella, la questione di sarebbe risolta nel giro di 5 reply.
Un'ultima cosa: sei davvero convinto che il virus (di cui non vì e traccia) sia stato preso da MSN Messeger e, lo abbia preso tua sorella???: perchè, su questo, comincio a nutrire seri dubbi.
Ovviamente, almeno per quel che riguarda il contesto di questo Thread, direi che la questione che hai posto si debba ritenere conclusa qui.
Perdona la franchezza, ma non siamo al tuo esclusivo servizio e, comunque, al servizio di nessuno; offriamo assistenza a chi ce la richiede, investendo parte del nostro del tempo libero che potremmo, tranquillamente, dedicare al altre cose.
Unknow_Self
13-11-2007, 15:44
No guardi l unico virus che ha infettato il mio pc è quello di msn.
Come precedentemente le ho detto il pc è fresco di formattazione.
Ne sono sicuro al 100%
I siti da me frequentati sono pochissimi piu che altro sto su msn non di più.
Il file che èe stato cancellato secondo me era il file sospetto,anche perchè nessuno ha piu ricevuto miei archivi.
Una domanda mi sorge: avenger mi ha creato un file rar con scitto backup che ne devo fare? cancellarlo?
Unknow_Self
13-11-2007, 15:48
No intendo per le chiavi di registro e cose varie, io ho app formattato e poi mi sn beccato ql virus che mia sorella ha accettato -.- :muro:
Con questa frase non chiedevo aiuto, ero entrato solo in discussione con un utente, ho visto che rispondeva e mi pareva più una conversazione, non era mia intenzione essere trattato da ''principe sul pisello''.
So per certo che non siete al mio servizio, e ho capito anche che ora come ora aiutarmi le da fastidio visto che è da ieri che ci lavora/ate su.
Non vi rubo più tempo prezioso, attendo solo la risposta alla domanda è vado..
Grazie tante dell' aiuto,può sembrare una cosa monotona dire grazie,ma per me non lo è grazie davvero a tutte le persone che mi hanno aiutato, e perdonatemi se sono stato di peso!
Riverside
13-11-2007, 15:49
Una domanda mi sorge: avenger mi ha creato un file rar con scitto backup che ne devo fare? cancellarlo?
Se non lo vuoi tenere quale ricordo di questa fantastica avventura, direi che sarebbe da cestinare.
xcdegasp
13-11-2007, 15:55
scusa l'irruenza delle parole usate da Riverside, ma ogni giorno in solo quest'area ci sono tra i 100 e 200 messaggi di utenti bisognosi... a volte capita di voler prendere "boccate d'aria" ma ci si ritrova a rinunciare per dare priorità ai soccorsi.
quest'area è proprio paragonabile al pronto soccorso :D
però quello che ora devi fare, come ogni "malato" che fa ricorso al pronto soccorso, è di imparare le semplici cose di prevenzione e impedire così che riaccada questa situazione.
in questo contesto è bene istruire qualsiasi persona che entra e entrerà in uso di quel pc :)
Unknow_Self
13-11-2007, 16:09
scusa l'irruenza delle parole usate da Riverside, ma ogni giorno in solo quest'area ci sono tra i 100 e 200 messaggi di utenti bisognosi... a volte capita di voler prendere "boccate d'aria" ma ci si ritrova a rinunciare per dare priorità ai soccorsi.
quest'area è proprio paragonabile al pronto soccorso :D
però quello che ora devi fare, come ogni "malato" che fa ricorso al pronto soccorso, è di imparare le semplici cose di prevenzione e impedire così che riaccada questa situazione.
in questo contesto è bene istruire qualsiasi persona che entra e entrerà in uso di quel pc :)
Ti do del tu ;).
Guarda,io sono un amante del pc,leggo,leggo,e leggo.
Io per primo non avrei accettato quel archivio sapendo a cosa andavo incontro.
Ma mia sorella, la piu ignorante delle ignoranti ha accettato,pensa che un giorno gli si è aperta la pagina:''sei il visitatore numoero 354654764 hai VINTO!!
E mi ha chiamato urlando per tutta casa che aveva vinto -.- :D
Capisco river, e mi dispiace di averlo assillato,vi ringrazio cmq tantissimo di quello che avete fatto, non ci sarei mai riuscito senza di voi"!
Chill-Out
13-11-2007, 16:20
Ma mia sorella, la piu ignorante delle ignoranti ha accettato
dopo questa tua sorella è autorizzata a prendere provvedimenti nei tuoi confronti ;)
Unknow_Self
13-11-2007, 16:22
dopo questa tua sorella è autorizzata a prendere provvedimenti nei tuoi confronti ;)
:D :D :D
Matti1291
13-11-2007, 21:04
Ciao...ho un grosso problema. Ho beccato il virus "mystuff" su msn. HO seguito la procedure elencata nella pagina iniziale...ma...MSNfix non trova alcune malware o file dannoso. Eppure il virus c'è...ogni volta che sono su msn parte l'invio in automatico. Durante la scansione però mi ha annotato (MSNfix) che è stato impossibile esaminare vari filaùe (mi sembravano .exe).
Mi sa che mi rimane solo da formattare...giusto?:cry:
Riverside
13-11-2007, 21:25
Mi sa che mi rimane solo da formattare...giusto?
No, sbagliato: segui, esattamente, la procedura indicata in Guida ed allega tutti i log che sono richiesti.
Matti1291
14-11-2007, 18:57
Ma il problema è che non alcun log perchè non mi trova nulla. Il primo andrebbe fatto con MSNfix no? Ma non trovano nulla non esce l'opzione per farlo!
Riverside
14-11-2007, 21:11
Il primo andrebbe fatto con MSNfix no? Ma non trovano nulla non esce l'opzione per farlo!
Senti: o ti spieghi meglio o non ho parametri per aiutarti: cosa significa non esce l'opzione per farlo??? per fare che?
ilmaestro85
14-11-2007, 21:39
Ti invio gli allegati! Mi faresti un grande favore nel controllarli! Grazie!:p
Riverside
14-11-2007, 21:45
Ti invio gli allegati! Mi faresti un grande favore nel controllarli!
Hai letto la Guida?
● apri un post nella discussione, descrivendo, in termini sintetici, il problema che hai riscontrato sul tuo P.C. ed attendi che qualcuno ti risponda (non è escluso che esso possa non dipendere da una infezione presa attraverso MSN Messenger, quindi potrebbe esserti suggerito di postare in una sezione più attinente rispetto al problema segnalato)
ilmaestro85
14-11-2007, 21:56
Via Msn mi è stato inviato un sms che mi diceva di scaricato un allegato dove avrebbero dovuto esserci delle foto. Io l'ho aperto e mi sono infettato...
Ti invio gli allegati! Mi faresti un grande favore nel controllarli! Grazie!:p
Riverside
14-11-2007, 22:07
Via Msn mi è stato inviato un sms che mi diceva di scaricato un allegato dove avrebbero dovuto esserci delle foto. Io l'ho aperto e mi sono infettato...
Dal log di MSNFIX non risulta che tu abbia preso una infezione attraverso MSN Messenger (infatti è pulito).
Cosi come pulito è il log di ELISTARTA.
Dal log di Hthis si evince, invece, che ci sono dei problemi.
Quindi devi segnalare il tuo problema, aprendo una nuova discussione, sempre in Aiuto sono infetto ma tra le discussioni generiche.
Prima di aprire la discussione, leggi, attentamente, il Regolamento di Sezione.
ilmaestro85
14-11-2007, 22:11
Dal log di MSNFIX non risulta che tu abbia preso una infezione attraverso MSN Messenger (infatti è pulito).
Cosi come pulito è il log di ELISTARTA.
Dal log di Hthis si evince, invece, che ci sono dei problemi.
Quindi devi segnalare il tuo problema, aprendo una nuova discussione, sempre in Aiuto sono infetto ma tra le discussioni generiche.
Prima di aprire la discussione, leggi, attentamente, il Regolamento di Sezione.
Grazie mille. Dell'aiuto e dei consigli ;)
Matti1291
15-11-2007, 14:41
Allora! Il log va fatto con MSNfix giusto? Io faccio la scansione con MSNfix, dopo aver seguito tutta la procedure, ma non mi viene rilevato alcuna minaccia!!! Se premo il tasto, come scritto in prima pagina, per prendere il log...non me lo fa fare, perchè non ci sono virus, appunto!!! Cosa vi dovrei passare a questo punto?
Riverside
15-11-2007, 14:48
....... perchè non ci sono virus, appunto!
Appunto :cool: ..... quindi hai aperto il tuo post nella discussione sbagliata ;) .
La sottosezione corretta è sempre Aiuto sono infetto ma devi aprire una nuova discussione tra i thread generici.
Matti1291
16-11-2007, 14:33
Aho!!!
Prima ho postato nel thread generico, poi TU mi hai indirizzato qui!!!
E comunque il virus c'è...perchè la gente su msn mi continua a mandare dei gran accidenti! Il virus si chiama "mystuff", arriva tramite .rar.
La procedura indicata non ha alcun effetto però...
Riverside
16-11-2007, 14:46
Aho!!! Prima ho postato nel thread generico, poi TU mi hai indirizzato qui! E comunque il virus c'è...perchè la gente su msn mi continua a mandare dei gran accidenti! Il virus si chiama "mystuff", arriva tramite .rar. ..... La procedura indicata non ha alcun effetto però...
Ok vediamo di venirne a capo.
disabilita il ripristino configurazione di sistema ed allega un nuovo log di HThis, per ora.
Matti1291
16-11-2007, 15:07
Ok....grazie per l'impegno :)
Ora lo faccio...
salvo.maltese
17-11-2007, 11:25
Ecco qui i miei allegati. Li ho zippati
Mi fate sapere qualcosa per favore.
Non riesco ad eliminare un trojan (forse .scr)
Qualcosa mi è stata trovata.
Ditemi se posso procedere con la terza parte...
Grazie mille!!!!
Chill-Out
17-11-2007, 11:44
i log in formato .txt, thx.
salvo.maltese
17-11-2007, 11:56
li ho messi zippati perchè non me li faceva inserire singolarmente. Devo provare a reinserirli??
Riverside
17-11-2007, 15:40
li ho messi zippati perchè non me li faceva inserire singolarmente. Devo provare a reinserirli??
Disattiva il Ripristino configurazione di sistema ovvero procedi in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok
Rilancia Hthis e fixa queste voci:
O2 - BHO: Class - {619FF0FD-97D2-20E1-E19C-7C00CA4F13E1} - (no file)
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
O4 - HKLM\..\Run: [Tvs] C:\Programmi\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\FlyNet\CnxDslTb.exe"
O4 - HKLM\..\Policies\Explorer\Run: [7Y19C2X74Z] C:\WINDOWS\syss_.exe
pulisci gli ADS:
● rilancia HTHIS
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected
Scarica ed installa:
AVENGER: clicca qui per il download (http://swandog46.geekstogo.com/avenger.zip)
● scompattalo sul Desktop
● avvialo
● seleziona Input script manually e clicca sulla lente d'ingrandimento
● nella nuova finestra incolla questo script (tutto il testo in rosso):
Files to delete:
C:\sysneud.exe
● clicca sul pulsante Done
● clicca sull'icona semaforo verde
● rispondi yes
● Il P.C. dovrebbe riavviarsi da solo; altrimenti riavvia manualmente
● al riavvio del sistema verrà salvato un log in C:\avenger.txt
● allega il log che verrà rilasciato
[b]PANDA ANTIROOTKIT: clicca qui per il download (http://research.pandasoftware.com/blogs/images/AntiRootkit.zip)
Non è necessaria l'installazione (è un tool stand-alone); una volta lanciato, si aggiorna in automatico ed esegue la scansione (ovviamente rimuove tutti gli eventuali rootkit che rileva)
aggiorna INTERNET EXPLORER:
clicca qui per il download (http://www.microsoft.com/downloads/info.aspx?na=90&p=&SrcDisplayLang=it&SrcCategoryId=&SrcFamilyId=9ae91ebe-3385-447c-8a30-081805b2f90b&u=http%3a%2f%2fdownload.microsoft.com%2fdownload%2f3%2f9%2f0%2f3907f96d-1bbd-499a-b6bd-5d69789ddb54%2fIE7-WindowsXP-x86-ita.exe)
aggiorna JAVASUN:
● Start
● Panello di Controllo (se non viene visualizzato in modalità classica, in alto a sinistra clicca sulla voce passa alla visualizzazione classica)
● clicca sulla icona Java per accedere al suo Pannello di controllo
● clicca sulla scheda Aggiornamento e poi sul pulsante Aggiorna adesso
[B]Al termine, riavvia e pubblica
1) un nuovo log di MSNFIX;
2) un nuovo log di Hthis.
yamimarik
17-11-2007, 16:34
1 mio amico ha preso per sbaglio il virus di msn.. ha provato con msnfix e vari ma non e riuscito a risolvere molto
vi allego 1 suo log da hijackthis visto che ha problemi di linea
Riverside
17-11-2007, 16:52
1 mio amico ha preso per sbaglio il virus di msn.. ha provato con msnfix e vari ma non e riuscito a risolvere molto
vi allego 1 suo log da hijackthis visto che ha problemi di linea
Forse non ci siamo capiti, i log da allegare sono tre:
1) MSNFIX;
2) ELISTARTA;
3) HTHIS.
Poi, se il tuo amico ha stabilito, a priori, che:
.....provato con msnfix e vari ma non e riuscito a risolvere molto
è un altro dscorso: ovvero, postare e richiedere assistenza qui, è totalmente inutile.
emilianoucciucci
17-11-2007, 19:12
salve ragazzi... è da un po' di giorni che combatto, quasi nel vero senso della parola, con 2 virus che mi sono entrati tramite msn... i virus si chiamano myspaceimage.zip e kodak.zip... ho provato di tutto e cercando in rete sono arrivato a voi... ho letto la guida per quanto riguarda la rimozione di virus presi con msn... da quallo che ho capito come prima cosa dovevo postarvi i log di hijackthis e msnfix... eccoli...
sono sotto forma di .txt cosi li posso caricare...
adesso da quello che ho capito dovrei aspettare voi, per dirmi come procedere... quindi attendo pazientemente...
grazie in anticipo
Riverside
17-11-2007, 19:57
salve ragazzi... è da un po' di giorni che combatto, quasi nel vero senso della parola, con 2 virus che mi sono entrati tramite msn... adesso da quello che ho capito dovrei aspettare voi, per dirmi come procedere... quindi attendo pazientemente...
Intanto manca il log di Elistarta (quindi allegalo).
Rilancia Hthis e fixa queste voci:
C:\WINDOWS\system32\degqiyja.exe
O4 - HKLM\..\Run: "C:\Programmi\BearFlix\BearFlix.exe" /pause
O4 - HKLM\..\Run: [.nvsvc] C:\WINDOWS\system\smss.exe /w
O4 - HKLM\..\Run: [lf] C:\WINDOWS\system32\lf.exe
O4 - HKLM\..\Run: [degqiyja] C:\WINDOWS\system32\degqiyja.exe
O4 - HKLM\..\RunServices: [lf] C:\WINDOWS\system32\lf.exe
O4 - HKLM\..\RunServices: [degqiyja] C:\WINDOWS\system32\degqiyja.exe
O16 - DPF: {1230CB21-C88D-11CF-0000-000000000000} - http://www.browserupdate.co.uk/cabs/customers/12345863/it010003.cab
O22 - SharedTaskScheduler: {210b4043-35ca-4aa0-8796-191f9663dfb3} - altmannsberger - (no file)
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe
installa JAVASUN: clicca qui per il download (http://www.java.com/it/)
Poi:
BITDEFENDER ONLINE SCANNER
● esegui una scansione online da: clicca qui per lo scan online (http://www.bitdefender.com/scan8/ie.html)
● una volta aperta la pagina, clicca I AGREE: ti farà scaricare un activex, tu segui la procedura guidata.
● fai sapere se e cosa viene rilevato e rimosso, allegando il Report che verrà rilasciato
disinstalla AVAST (come Antivirus, lo avrai capito, fa pena) ed installa: ANTIVIR PERSONAL EDITION FREE: clicca qui per il download (http://www.free-av.com/down/windows/antivir_workstation_win7u_en_h.exe)
● una volta installato, scarica gli aggiornamenti e poi, esegui una scansione completa del sistema.
qui trovi la Guida di configurazione per Antivir (http://www.hwupgrade.it/forum/showthread.php?t=1514684) pubblicata da Juninho (leggi, attentamente, i primi tre post), ed altre cose importanti ed interessanti in relazione ad Antivir.
Se necessiti di informazioni o spiegazioni, posta, in quella discussione.
Installa e fai girare, anche SPYWARE TERMINATOR: clicca qui per il download (http://dnl.spywareterminator.com/Dnl/config/298/SpywareTerminatorSetup.exe)
Questo software, ti consente, inoltre, di eseguire scansioni anche parziali del sistema, di pianificare scansioni automatiche, e cosa più importante, garantisce una protezione in tempo reale.
Altri suggerimenti ed info in relazione a Spyware Terminator li puoi trovare nel Thread ufficiale (http://www.hwupgrade.it/forum/showthread.php?t=1246338)
[B]Completa la terza parte della procedura indicata in Guida.
Ed infine, allega:
● un nuovo log di MSNFIX
● un nuovo log di Hthis
@emilianoucciucci: Nel log di MSNFix ti viene chiesto:
Vi saremo grati se vorrete inviare il file C:\DOCUME~1\XP2D2D~1.BAU\Desktop\Upload_Me.zip su http://upload.changelog.fr
Se non lo hai già fatto, sarebbe bene che tu lo facessi per permettere che MSNFix venga aggiornato contro nuove infezioni.:D
Riverside
17-11-2007, 20:10
Se non lo hai già fatto, sarebbe bene che tu lo facessi per permettere che MSNFix venga aggiornato contro nuove infezioni
Non è necessario, MSNFIX non è aggiornato ma, straggiornato :cool:
emilianoucciucci
17-11-2007, 20:49
per quanto riguarda il file di msnfix l'ho inviato... cmq adesso allego il file di elistar...
ps: l'activex della scansione online è sicuro?
Riverside
17-11-2007, 20:57
per quanto riguarda il file di msnfix l'ho inviato... cmq adesso allego il file di elistar...
Che è pulito ;)
ps: l'activex della scansione online è sicuro?
Una domanda del genere non la dovresti neppure porre; la risposta è di una ovvietà disarmante: certo che è sicuro.
Chill-Out
17-11-2007, 21:02
Che è pulito ;)
Una domanda del genere non la dovresti neppure porre; la risposta è di una ovvietà disarmante: certo che è sicuro.
:asd:
emilianoucciucci
17-11-2007, 21:03
si lo so... vi chiedo perdono... lo so perfettamente che non l'avrei dovuta nemmeno pensare... però siccome tempo fa un altro forum, mi ha detto che era sicuro, però poi non lo era, quindi ho messo un po' le mani avanti... ancora scusate... cmq per quanto riguarda il file di elistara, meno male che è pulito... cmq come suggeritomi ho fixato le voci su hjthis...
Riverside
17-11-2007, 21:09
... lo so perfettamente che non l'avrei dovuta nemmeno pensare... però siccome tempo fa un altro forum, mi ha detto che era sicuro, però poi non lo era
Evidentemente quello non era un Forum serio.
... cmq come suggeritomi ho fixato le voci su hjthis...
Bene ora procedi con tutto il resto e ci aggiorniamo quando avrai terminato.
Fai le cose con calma e segui, esattamente, i suggerimenti che ti abbiamo offerto e vedrai che il problema lo risolviamo.
emilianoucciucci
17-11-2007, 21:25
perfetto... adesso sta finendo la scansione con Bitdefender online scanner... al piu presto il log... cmq non finirò mai di ringraziarvi... volevo farvi un'altra domanda... come antivirus ho anche avg spyware 7.5... va bene oppure devo disintallare anche questo e installare antivir personal edition free?
Chill-Out
17-11-2007, 21:35
perfetto... adesso sta finendo la scansione con Bitdefender online scanner... al piu presto il log... cmq non finirò mai di ringraziarvi... volevo farvi un'altra domanda... come antivirus ho anche avg spyware 7.5... va bene oppure devo disintallare anche questo e installare antivir personal edition free?
AVG Antispyware è un antispyware scusa il gioco di parole non lo devi disinstallare.
emilianoucciucci
17-11-2007, 21:45
ok... meglio... altra domanda... anche se non è un antivirus, avg con antivir non va in contrasto vero?
Chill-Out
17-11-2007, 21:52
ok... meglio... altra domanda... anche se non è un antivirus, avg con antivir non va in contrasto vero?
no
emilianoucciucci
17-11-2007, 21:52
uffa non ci voleva... proprio mentre stava finendo la scansione, mi si chiude internet explorer e quindi devo rifare la scansione... anche se fino alla fine non aveva trovato niente
emilianoucciucci
17-11-2007, 23:57
ecco a voi la scansione con BitDefender Online Scanner... anche se è tardi la posto lo stesso e aspetto vostre istruzioni domani, se è possibile... cmq volevo aggiungere che per quanto ne so, dal log di bitdefender, ci sono dei virus tra cui quelli che avrei dovuto fixare con hijackthis... cmq ripeto che non ne capisco molto, quindi a voi i consigli... buona notte a tutti a domani
Riverside
17-11-2007, 23:58
ecco a voi la scansione con BitDefender Online Scanner...
Bene, direi che ha fatto il suo lavoro ;) Non ti resta che proseguire con il resto.
emilianoucciucci
18-11-2007, 00:08
raga ho scoperto una cosa a dir poco inquietante... come vi ho detto prima, dalla scansione di bitdefender, mi aveva trovato dei virus con nomi identici a quelli che voi mi avevate chiesto di levare e che ho tolto con hjthis... rileggendo quali file dovevo cancellare mi sono accorto che uno l'avevo saltato, ovvero:
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe
infatti è questo il virus che rileva bitdefender... apro hjthis, fixo
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe
e chiudo... lo riapro per vedere se tutto era a posto, e sorpresa, eccolo di nuovo la... tutto questo per circa 5 volte, poi ci ho perso le speranze... cosa puo essere?
salvo.maltese
18-11-2007, 00:42
Disattiva il Ripristino configurazione di sistema ovvero procedi in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok
Rilancia Hthis e fixa queste voci:
O2 - BHO: Class - {619FF0FD-97D2-20E1-E19C-7C00CA4F13E1} - (no file)
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - (no file)
O3 - Toolbar: (no name) - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - (no file)
O4 - HKLM\..\Run: [Tvs] C:\Programmi\TOSHIBA\Tvs\TvsTray.exe
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\FlyNet\CnxDslTb.exe"
O4 - HKLM\..\Policies\Explorer\Run: [7Y19C2X74Z] C:\WINDOWS\syss_.exe
pulisci gli ADS:
● rilancia HTHIS
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected
Scarica ed installa:
AVENGER: clicca qui per il download (http://swandog46.geekstogo.com/avenger.zip)
● scompattalo sul Desktop
● avvialo
● seleziona Input script manually e clicca sulla lente d'ingrandimento
● nella nuova finestra incolla questo script (tutto il testo in rosso):
Files to delete:
C:\sysneud.exe
● clicca sul pulsante Done
● clicca sull'icona semaforo verde
● rispondi yes
● Il P.C. dovrebbe riavviarsi da solo; altrimenti riavvia manualmente
● al riavvio del sistema verrà salvato un log in C:\avenger.txt
● allega il log che verrà rilasciato
[b]PANDA ANTIROOTKIT: clicca qui per il download (http://research.pandasoftware.com/blogs/images/AntiRootkit.zip)
Non è necessaria l'installazione (è un tool stand-alone); una volta lanciato, si aggiorna in automatico ed esegue la scansione (ovviamente rimuove tutti gli eventuali rootkit che rileva)
aggiorna INTERNET EXPLORER:
clicca qui per il download (http://www.microsoft.com/downloads/info.aspx?na=90&p=&SrcDisplayLang=it&SrcCategoryId=&SrcFamilyId=9ae91ebe-3385-447c-8a30-081805b2f90b&u=http%3a%2f%2fdownload.microsoft.com%2fdownload%2f3%2f9%2f0%2f3907f96d-1bbd-499a-b6bd-5d69789ddb54%2fIE7-WindowsXP-x86-ita.exe)
aggiorna JAVASUN:
● Start
● Panello di Controllo (se non viene visualizzato in modalità classica, in alto a sinistra clicca sulla voce passa alla visualizzazione classica)
● clicca sulla icona Java per accedere al suo Pannello di controllo
● clicca sulla scheda Aggiornamento e poi sul pulsante Aggiorna adesso
[B]Al termine, riavvia e pubblica
1) un nuovo log di MSNFIX;
2) un nuovo log di Hthis.
Allora: per quanto riguarda Panda mi trova un rootkit ma che non mi elimina. Esso si trova in C:\windows\system32:lzx32.sys
Come posso eliminarlo?
Riverside
18-11-2007, 00:49
Allora: per quanto riguarda Panda mi trova un rootkit ma che non mi elimina. Esso si trova in C:\windows\system32:lzx32.sys ....... Come posso eliminarlo?
É una variante del Rootkit.DialCall
scarica ed installa AVG Antirootkit: clicca qui per il download (http://free.grisoft.com/softw/70free/setup/avgarkt-setup-1.1.0.42.exe), dovrebbe rimuoverlo.
raga ho scoperto una cosa a dir poco inquietante... come vi ho detto prima, dalla scansione di bitdefender, mi aveva trovato dei virus con nomi identici a quelli che voi mi avevate chiesto di levare e che ho tolto con hjthis... rileggendo quali file dovevo cancellare mi sono accorto che uno l'avevo saltato, ovvero:
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe
infatti è questo il virus che rileva bitdefender... apro hjthis, fixo
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe
e chiudo... lo riapro per vedere se tutto era a posto, e sorpresa, eccolo di nuovo la... tutto questo per circa 5 volte, poi ci ho perso le speranze... cosa puo essere?
Questo si può eliminare con la stessa procedura che River ti ha già fatto fare con Avenger. Di nuovo devi aprire il programma e selezionare Input script manually e clicca sulla lente d'ingrandimento. Poi incolla questo script:
Files to delete:
C:\WINDOWS\system32\degqiyja.exe
clicca sul pulsante Done e poi sulll'icona semaforo verde e rispondi yes. Poi torna qui e allega il log che trovi in C:\avenger.txt
Sarebbe interessante sapere di cosa si tratta. Se prima di eliminarlo puoi upparlo su www.virscan.org e riportare il risultato, te ne sarei grato. Se lo fai ricordati di allegare il log tra i tag CODE o con Gestisci Allegati.:D
salvo.maltese
18-11-2007, 10:39
Grazie mille, eliminato il rootkit. Allego i due files. Mi date un consiglio su quale antivirus utilizzare? Io ho avast, ma mi hanno consigliato di installare nod32. Voi che ne pensate? Qual'è il migliore per voi??
Grazie ancora. Fatemi sapere se tutto risolto!!!
emilianoucciucci
18-11-2007, 15:46
ecco... ecco il log di avenger... dovrebbe essere cancellato... adesso continuo a eseguire i consigli di riverside
ho rilanciato hijackthis, ma sempre c'e... come è possibile?
@emilianoucciucci: Rilancia HiJackThis, se presente fixa questa voce:
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe
poi allega un nuovo log di HiJackThis.
emilianoucciucci
18-11-2007, 16:52
dopo averlo fixato, ecco il post... esattamente è li, dov'era... non si vuole smuovere...
per toglierlo si potrebbe provare il tool ESET AGVPFIX...?
emilianoucciucci
18-11-2007, 17:09
e dove lo prendo questo tool?
@emilianoucciucci: Fai così apri HiJackThis e clicca su Open the Misc tool. Poi clicca su Delete an NT service e quando ti viene chiesto inserisci questo:
ayzxh1jgfwaaaoa6
Verrà richiesto di riavviare ed al riavvio il servizio sarà appunto cancellato.
Se dovessi ottenere un messaggio di errore allora fai così: click destro su Risorse del Computer, poi su Gestisci. Ora vai su servizi e clicca due volte su Print Spooler Service. Nella finestra che si apre metti Tipo di avvio: Disabilitato. Ora riprova l'operazione.
Poi allega un nuovo log di HJT.
emilianoucciucci
18-11-2007, 18:11
ok, lo faro appena antivir finirà la scansione, e poi posterò il log... sentite una cosa... appunto sto facendo la scansione con antivir... quando finisce devo postare il log? e se si dove si trovo il log? cioè in quale cartella?
Se Antivir non rileva nulla credo che sia inutile postare il log. Se trova qualcosa e vuoi sapere come comportarti allora allegalo alla discussione.
Credo che nella stessa finestra di scansione al termine basta cliccare sul tasto Report per ottenere il log.
emilianoucciucci
18-11-2007, 18:25
ok... grazie tante... a breve il log di antivir e quello di hijackthis
Riverside
18-11-2007, 20:52
Grazie mille, eliminato il rootkit. Allego i due files. Mi date un consiglio su quale antivirus utilizzare? Io ho avast, ma mi hanno consigliato di installare nod32. Voi che ne pensate? Qual'è il migliore per voi??
Grazie ancora. Fatemi sapere se tutto risolto!!!
Log di MSNFIX a posto.
Rilancia Hthis e fixa questa:
O4 - HKLM\..\Run: [PadTouch] C:\Programmi\TOSHIBA\Touch and Launch\PadExe.exe
Se non lo hai ancora fatto, procedi con la terza parte della procedura.
Se vuoi sostituire Avast con un serio antivirus free (Nod32 è a pagamento):
ANTIVIR PERSONAL EDITION FREE: clicca qui per il download (http://www.free-av.com/down/windows/antivir_workstation_win7u_en_h.exe)
● una volta installato, scarica gli aggiornamenti e poi, esegui una scansione completa del sistema.
qui trovi la Guida di configurazione per Antivir (http://www.hwupgrade.it/forum/showthread.php?t=1514684) pubblicata da Juninho (leggi, attentamente, i primi tre post), ed altre cose importanti ed interessanti in relazione ad Antivir.
Se necessiti di informazioni o spiegazioni, posta, in quella discussione.
Riverside
18-11-2007, 21:24
... adesso continuo a eseguire i consigli di riverside .....
Quando hai terminato, proviamo a rimuovere anche questo:
O23 - Service: Print Spooler Service (ayzxh1jgfwaaaoa6) - Unknown owner - C:\WINDOWS\system32\degqiyja.exe (file missing)
quindi procedi in questa maniera:
● accedi, al sistema in in modalità provvisoria con l'account Amministratore; poi:
● Start
● Esegui
● nella casella di dialogo digita msconfig
● nel pannello di gestione apri la cartella Servizi
● tra quelli elencati individua Print Spooler Service (ayzxh1jgfwaaaoa6), ti porti nella colonna Stato, lo selezioni e lo Arresti
● sempre selezionato, tasto destro del mouse
● clicca su Proprietà ed alla voce Tipo di avvio imposta disabilitato
A questo punto, ti porti in:
● Risorse del Computer
● Disco locale C:
● accedi alla cartella system32
● cerca degqiyja.exe e lo elimini
● svuota il cestino
● Riavvia
Pubblica un nuovo log di Hthis e vediamo se lo abbiamo rimosso.
esteban81
18-11-2007, 22:56
ciao,
io per aiutare un mio amico non conoscendo il virus "funny" sono andato a formattargli il computer, ma siccome doveva salvare i suoi dati, ci ho attaccato il mio hd esterno.
appena attaccato l'hd mi è apparsa l'icona funny e se provavo a cancellarla riappariva!!
alla finr ho cancellato e poi prima che la copiasse ho staccato l'hd, ma quando sono andato a riattaccarlo dopo la formattazione al computer ecco che mi dava gli stessi sintomi dell'attacco del virus, vale a dire la chiusura del task master e un sacco di casini.
adesso ti chiedo che devo fare per eliminare il bastardo dall'hd senza infettare anche il mio computer?????
Riverside
18-11-2007, 23:04
...... adesso ti chiedo che devo fare per eliminare il bastardo dall'hd senza infettare anche il mio computer?????
Hai postato nel Thread sbagliato.
Devi aprire una nuova discussione, sempre in Aiuto sono infetto, me tra i thread generici.
Prima di aprire la discussione, mi raccomando, leggi attentamente, il thread relativo alle Regole di Sezione :cool:
esteban81
19-11-2007, 04:55
ti chiedo scusa, ma ho usato google per ricercare l'argomento e questo mi sembrava un post attinente. In ogni caso ti ringrazio....
Adesso apro subito il thread, ma in ogni caso ti volevo specificare che il mio amico il virus lo ha preso da messenger e il file eseguibile si chiama funny, per quello ho ritenuto corretto postare qui.
Ti ringrazio e ti saluto,
alla prossima (speriamo di no ;P, per lo meno non per questi lieti motivi!!!)
salvo.maltese
19-11-2007, 11:09
Ti ringrazio ancora tantissimo per la tua disponibilità. Quindi tu dici che Avira è meglio di Avast e di Nod32? Grazie ancora.
emilianoucciucci
19-11-2007, 12:15
ragazzi questo è il log di antivir... 12 ore di scansione, ma si puo? forse ha trovato qualche cosa...
ora provvedo con il resto..
Ho seguito la procedura fino alla seconda parte, ditemi se va bene ...
(cmq proprio mentre stavo per prendere il log Infosat.txt su C: Nod32 mi ha trovato un virus su C:/autorun.inf :doh: )
Mi sono iscritta solo per ringraziarvi,perchè sono riuscita a risolvere questo primo problema.siete fantastici grazie:)
adesso però vado a leggere per risolvere gli altri problemi:cry:
Riverside
19-11-2007, 18:12
Ho seguito la procedura fino alla seconda parte, ditemi se va bene ...
(cmq proprio mentre stavo per prendere il log Infosat.txt su C: Nod32 mi ha trovato un virus su C:/autorun.inf :doh: )
Non capisco per quale ragione tu abbia postato qui; dal log di MSNFIX non emerge che tu abbia preso alcun virus attraverso MSN Messenger.
Dal log di HThis si evince, invece, che hai qualche problema, quindi allegalo, per farlo analizzare, nella discussione apposita, ovvero, qui:
http://www.hwupgrade.it/forum/showthread.php?t=937676
Riverside
19-11-2007, 18:15
...... forse ha trovato qualche cosa...
Direi che decisamente, ha trovato qualcosa.
Devi ancora eseguire la procedura che ti ho indicato qui:
http://www.hwupgrade.it/forum/showpost.php?p=19700928&postcount=901
Direi che decisamente, ha trovato qualcosa.
Devi ancora eseguire la procedura che ti ho indicato qui:
http://www.hwupgrade.it/forum/showpost.php?p=19700928&postcount=901
Sei proprio scorretto.:mad:
Dimmi cosa c'è che non va in questa procedura:
http://www.hwupgrade.it/forum/showpost.php?p=19697537&postcount=896
proposta prima della tua.:mad:
Riverside
19-11-2007, 18:42
Sei proprio scorretto:
Ho l'impressione che tu abbia, per un attimo, perso la testa, Nuz.
Mi pare di averti già detto che questa non è una competizione tra te e me .... cerca di non esagerare: io potrò, a volte, avere un caratteccio, ma non ti permmettere mai più, di apostrofarmi con quel termine.
Per quanto riguarda la procedura, se sei intelligente quanto sembri di essere, credo, tu ci possa arrivare da solo.
Chiuso il discorso.
Invece è la tua procedura che non può funzionare, perche se avessi controllato il log di Avenger, qui (http://www.hwupgrade.it/forum/showpost.php?p=19695710&postcount=891), avresti sicuramente visto:
C:\WINDOWS\system32\degqiyja.exe deleted successfully.
Riverside
19-11-2007, 19:03
Invece è la tua procedura che non può funzionare, perche se avessi controllato il log di Avenger .......
Ti ho, gentilmente chiesto di evitare polemiche; se non sai leggere non è un mio problema.
Ribadisco: questione chiusa.
Ho l'impressione che tu abbia, per un attimo, perso la testa, Nuz.
Mi pare di averti già detto che questa non è una competizione tra te e me .... cerca di non esagerare: io potrò, a volte, avere un caratteccio, ma non ti permmettere mai più, di apostrofarmi con quel termine.
Per quanto riguarda la procedura, se sei intelligente quanto sembri di essere, credo, tu ci possa arrivare da solo.
Chiuso il discorso.
Ti ho, gentilmente chiesto di evitare polemiche; se non sai leggere non è un mio problema.
Ribadisco: questione chiusa.
Mi dici che ho perso la testa, che se fossi intelligente ci arriverei da solo, addirittura che non so leggere.
Non sono buoni motivi per arrabbiarsi?
Uno per ottenere rispetto deve per forza avere un milione di post attivi?
O dovrei dire quali sono i miei titoli e anche l'età per ottenere rispetto (cosa che non ho assolutamente intenzione di fare per la mia privacy)?
P.S.Mi scuso con i mod per questo off topic.
Ho seguito passo passo la procedura....allego i log, speriamo bene....
Il log Hthis non me lo allega lo copio-incollo dunque manualmente...
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20.09.30, on 19/11/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Alwil Software\Avast4\setup\avast.setup
C:\Programmi\Hthis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.thegossip.it/special/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://gw.aliceadsl.it/home
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - (no file)
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar3.dll
O3 - Toolbar: Yahoo! Toolbar con blocco Pop-Up - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [FLMOFFICE4DMOUSE] C:\Programmi\Trust\MI-1500X USB MOUSE\Mouse32a.exe
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra button: Alice - {62357797-F251-4763-90B3-17FAD242FB3A} - http://gw.aliceadsl.it/alice (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=http://gw.aliceadsl.it/home
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programmi\Yahoo!\Common\yinsthelper.dll
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{62FADDAE-12AB-4598-9CD0-DD6F075B7911}: NameServer = 85.37.17.50 85.38.28.76
O17 - HKLM\System\CCS\Services\Tcpip\..\{6E9604AE-FC00-4828-9675-D2480F5B08AA}: NameServer = 213.205.36.70,213.205.32.70
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
--
End of file - 6964 bytes
Riverside
19-11-2007, 19:45
Ho seguito passo passo la procedura....allego i log, speriamo bene....
Intanto, ti sei scordato di allegare il log di Hthis, Kanku.
Poi, avresti la cortesia di dirmi per quale ragione hai eseguito questa procedura (eppure è suggerito, chiaramente, in Guida, di pubblicare una breve spiegazione del problema riscontrato).
I due log che hai pubblicato sono a posto.
Riedita il post dove hai pubblicato il log di Htis, per favore, COME DA REGOLAMENTO: Per quanto riguarda la pubblicazione dei log e/o report che ti verrano richiesti:
● se il relativo txt generato è al max 20 kb, deve essere allegato alla discussione, utilizzando l'apposita funzione Gestisci Allegati;
● se superiore a 20 kb, deve essere allegato utlizzando il tag code dall'editor del messaggio;
● in alternativa sempre se superiore a 20 kb, hostato su Zshare clicca qui per raggiungere ZShare (http://www.zshare.net/), pubblicando, nella discussione, il link che verrà rilasciato per il download.
Chiedo scusa per le mancanze, ma non sono pratico, cmq il problema è sorto grazie ad un file mandato da un mio amico tramite msn messenger, che io incosapevolmente ed in fiducia ho aperto, tale Dance dec.jpg zip da allora continuo a mandare msg ai miei contatti automaticamente contenenti frasi senza senso e tutti ovviamente sono costretti a bloccarmi.
Il log di Hthis l'ho copiato incollato non va bene ? non riesco ad upparlo sul sito...
Ok ce l'ho fatta, scusate per gli errori.
Riverside
19-11-2007, 20:17
Chiedo scusa per le mancanze, ma non sono pratico, cmq il problema è sorto grazie ad un file mandato da un mio amico tramite msn messenger, che io incosapevolmente ed in fiducia ho aperto, tale Dance dec.jpg zip da allora continuo a mandare msg ai miei contatti automaticamente contenenti frasi senza senso e tutti ovviamente sono costretti a bloccarmi.
Ti avevo chiesto di rieditare il post precedente:muro:
Rilancia Hthis e fixa queste voci, intanto:
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - (no file)
O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" –atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O9 - Extra button: Alice - {62357797-F251-4763-90B3-17FAD242FB3A} - http://gw.aliceadsl.it/alice (file missing) (HKCU)
Poi:
aggiorna INTERNET EXPLORER:
clicca qui per il download (http://www.microsoft.com/downloads/info.aspx?na=90&p=&SrcDisplayLang=it&SrcCategoryId=&SrcFamilyId=9ae91ebe-3385-447c-8a30-081805b2f90b&u=http%3a%2f%2fdownload.microsoft.com%2fdownload%2f3%2f9%2f0%2f3907f96d-1bbd-499a-b6bd-5d69789ddb54%2fIE7-WindowsXP-x86-ita.exe)
aggiorna JAVASUN:
● Start
● Panello di Controllo (se non viene visualizzato in modalità classica, in alto a sinistra clicca sulla voce passa alla visualizzazione classica)
● clicca sulla icona Java per accedere al suo Pannello di controllo
● clicca sulla scheda Aggiornamento e poi sul pulsante Aggiorna adesso
Poi, prosegui con la terza parte della procedura indicata nella Guida ed, al termine, ALLEGHI, un nuovo log di Hthis.
Perdonami,lanciando hijackthis come faccio per fixare le voci che mi hai elencato?
poi io uso mozilla firefox come browser predefinito, devo aggiornare lo stesso IE?
grazie
Sono riuscito a fixare le voci...
Per il browser che mi dici?
Riverside
19-11-2007, 20:40
Perdonami,lanciando hijackthis come faccio per fixare le voci che mi hai elencato?
● Rilancia Hthis
● aspetta che venga caricata la list
● a sinistra, spunta la casellina corrispondente alle singole voci che ti ho indicato
● una volta spuntate tutte le voci, clicca sul tasto FixChecked
Poi già che ci sei:
Pulisci, anche, gli eventuali ADS:
● rilancia HTHIS
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected
poi io uso mozilla firefox come browser predefinito, devo aggiornare lo stesso IE?grazie
Per sicurezza (se non vuoi mantenere una versione superata e piena di bug), direi di si ;)
emilianoucciucci
19-11-2007, 20:55
ragazzi... sono arrivato alla fase finale della terza prova... cioè l'utilizzo di ADS Revealer... solo che non riesco ad avviare la scansione... quando lo apro ci sono 3 tipi di possibilità
1: Complete: all NTFS driver
2: Quick scan: Windows folder
3: Scan selected path only
quali delle 3 devo fare?
e un'atra domanda... nella guida che c'e in prima pagina, c'e scritto che per quanto riguarda questo programma che se la partizione principale non è NTFS ma FAT32 bisogna saltare l'utilizzo di questo programma... ma come faccio a sapere se la mia partizione è NTFS o FAT32?
Hai fatto questo?
http://www.hwupgrade.it/forum/showpo...&postcount=896
Se si, posta un nuovo log di HJT.
Per sapere se è FAT32 o NTFS vai in Risorse del computer, seleziona il disco e leggi a sinistra nei dettagli che tipo è il file system.
emilianoucciucci
19-11-2007, 21:31
si ho fatto il procedimento, però quello di riverside
L'importante è che posti un nuovo log di HJT per vedere se c'è ancora quella voce.
emilianoucciucci
19-11-2007, 21:42
si volevo un secondo continuare perche, non voglio offendere il tuo lavoro, anzi ti ringrazio... cmq, visto che avrei dovuto finire tutte le procedure, ecco sia il log di hijackthis, sia quello di msnfix...
Riverside
19-11-2007, 21:48
sia il log di hijackthis, sia quello di msnfix...
Il secondo è inutile (e non era richiesto);
Il log di Hthis adesso è a posto: non ti resta che fixare questa voce:
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
Per quanto mi riguarda, adesso sei a posto ed il tuo problema è risolto.
..... ma come faccio a sapere se la mia partizione è NTFS o FAT32?
Tagliamo la testa al toro:
Procedura per pulire gli ADS:
● rilancia HTHIS
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected
@emilianoucciucci:Bene ora HJT non mostra più quella voce.
Toglimi un curiosità: click destro su Risorse del Computer, poi su Gestisci. Ora vai su servizi e vedi se è presente Print Spooler Service.
emilianoucciucci
19-11-2007, 21:52
si la voce c'e, solo che è messa su disabilitato...
per quanto riguarda la voce indicata da riverside, l'ho fixata... tecnicamente dovrei aver tolto il virus di msn?
Riverside
19-11-2007, 21:55
Risorse del Computer[/I], poi su Gestisci. Ora vai su servizi e vedi se è presente Print Spooler Service.
Certo che è dura non volersi arrendere neppure, davanti, all'evidenza.
Bah ... :confused:
si la voce c'e, solo che è messa su disabilitato...
per quanto riguarda la voce indicata da riverside, l'ho fixata... tecnicamente dovrei ancora tolto il virus di msn?
Per rimuoverla definitivamente devi aprire HiJackThis e cliccare su Open the Misc tool. Poi clicca su Delete an NT service e quando ti viene chiesto inserisci questo:
ayzxh1jgfwaaaoa6
Verrà richiesto di riavviare ed al riavvio il servizio sarà appunto cancellato.
Riverside
19-11-2007, 22:00
Se il servizio e stato disabilitato ed arrestato, è una procedura del tutto inutile.
Ma tanté, se devi, per forza di cose, essere contento ...... :)
Fai tanto il saputello e all'inizio ci sono cascato anch'io. Ad esempio qui (http://www.hwupgrade.it/forum/showpost.php?p=19605502&postcount=25) sembrava che fosse arrivato il salvatore della patria e, invece, poi è andata a finire che hai peggiorato le cose (http://www.hwupgrade.it/forum/showpost.php?p=19627553&postcount=46) e non sappiamo nemmeno quale fosse l'origine dell'infezione.
emilianoucciucci
19-11-2007, 22:04
riverside volevo chiederti una cosa... nella tua miniguida che mi hai dato per levare print spooler service, mi avevi detto che dovevo arrestarlo e poi disabilitarlo... e questo l'ho fatto.. poi mi hai detto di andare in c, e di accedere alla certella "system32"... questa cartella è in c:windows/system32 o in un altro posto? perche se è in c:windows/system32 io il file non l'ho trovato... e quindi non ho cancellato degqiyja.exe... cosa faccio?
Non puoi trovarlo perchè te l'ho già fatto eliminare con Avenger. Per questo ho insistito che facessi in quell'altro modo per togliere print spooler service.
Riverside
19-11-2007, 22:09
riverside volevo chiederti una cosa... ... e quindi non ho cancellato degqiyja.exe... cosa faccio?
Nulla, lo hai già rimosso da un pezzo.
Sei a posto cosi; naviga e evita di ricadere in queste trappole.
Ciao Emiliano ;)
emilianoucciucci
19-11-2007, 22:09
a ok quindi sono a posto... perfetto... quindi dal log di hjthis (con la voce suggerita da riverside fixata) e quello di msnfix, dovrei essere a posto? c'e traccia del virus di msn?
scusate se mi intrometto...
fatemi capire na cosa....in pratica il file è stato eliminato,solo che gli resta il servizio corrispondente,giusto?
Riverside
19-11-2007, 22:13
a ok quindi sono a posto... perfetto... quindi dal log di hjthis (con la voce suggerita da riverside fixata) e quello di msnfix, dovrei essere a posto? c'e traccia del virus di msn?
Emiliano, ti ho detto che sei a posto: se ci fossero ancora problemi con Messenger lo noteresti, credimi ;)
Riverside
19-11-2007, 22:14
scusate se mi intrometto...
fatemi capire na cosa....in pratica il file è stato eliminato,solo che gli resta il servizio corrispondente,giusto?
Socio: non gli resta nulla: quel servizio è disabilitato ed arrestato (è ovvio che il file incriminato è stato eliminato, con uno script per Avenger).
scusate se mi intrometto...
fatemi capire na cosa....in pratica il file è stato eliminato,solo che gli resta il servizio corrispondente,giusto?
Purtroppo il servizio è ancora presente nella lista dei servizi.
emilianoucciucci
19-11-2007, 22:16
ok... non so come ringraziervi... a tutti coloro che mi hanno aiutato.. davvero grazie di cuore... senza di voi a quest'ora avrei dovuto formattare tutto il computer... ancora grazie e ciao...
Non gli resta nulla: quel servizio è disabilitato ed arrestato (è ovvio che il file incriminato è stato eliminato).
si,io intendevo che è possibile cmq rimuovere quel servizio dalla lista se si vuole con un programma(pserv)...
ok... non so come ringraziervi... a tutti coloro che mi hanno aiutato.. davvero grazie di cuore... senza di voi a quest'ora avrei dovuto formattare tutto il computer... ancora grazie e ciao...
Ricordati di riabilitare il Ripristino Configurazione di Sistema e creare un nuovo punto di ripristino.
Riverside
19-11-2007, 22:18
si,io intendevo che è possibile cmq rimuovere quel servizio dalla lista se si vuole con un programma(pserv)...
Per quale ragione specifica, Beyond? convincetemi e glielo facciamo rimuovere ;)
si,io intendevo che è possibile cmq rimuovere quel servizio dalla lista se si vuole con un programma(pserv)...
Si può anche fare con HJT. Purtroppo emilianoucciucci ha deciso che gli sta bene così.....
Riverside
19-11-2007, 22:20
Ricordati di riabilitare il Ripristino Configurazione di Sistema e creare un nuovo punto di ripristino.
In maniera da reinfettare il sistema alla prossima disavventura?.
Diciamo che sarebbe meglio lasciarlo disattivato e creare un account utente con privilegi non di amministratore e navigare con quello.
ok..se lui ha deciso di tenerlo...per me va bene così...;)
io personalmente l'avrei tolto....tutto qui:D
In maniera da reinfettare il sistema alla prossima disavventura?.
Diciamo che sarebbe meglio lasciarlo disattivato e creare un account utente con privilegi non di amministratore e navigare con quello.
Da quando Il Ripristino configurazione di sistema è in grado di reinfettare il sistema alla prossima disavventura?
Lo devo far capire a tutti con chi hanno a che fare.
Ad esempio qui (http://www.hwupgrade.it/forum/showpost.php?p=19605502&postcount=25) sembrava che fosse arrivato il salvatore della patria e, invece, poi è andata a finire che hai peggiorato le cose (http://www.hwupgrade.it/forum/showpost.php?p=19627553&postcount=46) e non sappiamo nemmeno quale fosse l'origine dell'infezione.
Arrivi sempre con la tua procedura copia\incolla e fai usare tool per infezioni specifiche anche quando è inutile.
Riverside
19-11-2007, 22:27
Da quando Il Ripristino configurazione di sistema è in grado di reinfettare il sistema alla prossima disavventura?
Allora ora la chiudiamo qui: ti ho già detto tre volte che questa non è una gara tra te e me ...... evita polemiche inutili in questo thread (degli altri non me ne può fregare di meno).
Per il resto, direi che dovresti fare una rapida ripassata in merito alla funzione di Ripristino di configurazione di sistema.
Se, poi, il tuo, è un puerile tentativo per farmi sospendere dal Forum, accomodati e rivolgi istanza specifica al Moderatore di Sezione.
CHIUSA LA QUESTIONE, UNA VOLTA PER TUTTE.
Il ripasso te lo devi fare tu.
ciao bugs... ciao gle, ovviamente non dubito delle capacità degli utenti di questo forum, in special modo di quelli che come voi quotidianamente danno il loro apporto nella sezione aiuto sono infetto, mettendo il loro tempo libero a disposizione di tutti...il mio precedente intervento era più che altro dovuto a considerazioni riportate su diversi forum internazionali o blog di mvp dove questa pratica sembrerebbe generalmente sconsigliata...vi riporto qualche articolo o procedura consigliata a riguardo:
http://64.233.179.104/translate_c?hl=it&u=http://inetexplorer.mvps.org/tshoot.html
http://64.233.179.104/translate_c?hl=it&u=http://msmvps.com/blogs/spywaresucks/archive/2005/09/17/66724.aspx
http://www.microsoft.com/italy/technet/community/mvp/editoriali/spyware.mspx
in alcuni casi come nel terzo link postato a suggerire questa procedura è l mvp microsoft vincenzo di russo un esperto di rinomata competenza del settore
ovviamente la mia è solo una considerazione personale nel tentativo di migliorare per quanto è a mia conoscenza le procedure standard da adottare in casi di infezione
emilianoucciucci
19-11-2007, 22:45
ragazzi non litigate su... io vorrei sapere solo una cosa... il ripristino consigurazione del sistema lo devo fare o no? quali sono i rischi? per favore spiegateli a me che non ne capisco niente
emilianoucciucci
19-11-2007, 22:48
ovviamente un grazie speciale a riverside che senza la sua guida, sarei stato perso
xcdegasp
19-11-2007, 22:55
Riverside, è da giorni che vai avanti con i flame ochhio perchè ai prossimi non sarò più tollerante, ho già lasciato correre troppo.
NUZ, il discorso vale anche epr te.
Sono sicuro che sia ampiamente sufficente così.
Ho terminato anche la terza parte della procedura.. allego l'ultimo log di Hthis..speriamo bene.
Ho terminato anche la terza parte della procedura.. allego l'ultimo log di Hthis..speriamo bene.
Il log è pulito, quindi puoi considerarti disinfestato :D
Due consigli:
Disinstalla Avast in favore di ANTIVIR PERSONAL EDITION FREE: clicca qui per il download (http://www.free-av.com/down/windows/antivir_workstation_win7u_en_h.exe)
● una volta installato, scarica gli aggiornamenti e poi, esegui una scansione completa del sistema.
qui trovi la Guida di configurazione per Antivir (http://www.hwupgrade.it/forum/showthread.php?t=1514684) pubblicata da Juninho, ed altre cose importanti ed interessanti in relazione ad Antivir.
Installa un firewall sul tuo pc, fra i free ci sono Comodo e ZoneAlarm, ad ogni modo puoi scegliere tu stesso attraverso la lettura dei thread ufficiali che si trovano nella sotto sezioen "Guida all'uso dei programmi"
Ciao
ragazzi ecco i miei file log dategli un occhiata che il virus penso ci sia.
Il mio anivirus nod32 ora da sempre una segnalazione di virus:
file:C\windows\system32\awtqpml.dll
virus: Win32\adware.virtumonde applicazione
cosa mi consigliate di fare?
hijackthis.log - 0.01MB (http://www.zshare.net/download/5044113be06a3b/)
questo è il link del log di hijackthis che nn riuuscivo ad allegare anche se più piccolo di 20kb ho usato l'altro metodo aspetto una vostra risp grazie come sempre....
in attesa pr la fase 3 :)
Il mio anivirus nod32 ora da sempre una segnalazione di virus:
file:C\windows\system32\awtqpml.dll
virus: Win32\adware.virtumonde applicazione
cosa mi consigliate di fare?
Sembra che tu abbia il virus Vundo/Virtumonde quindi per favore clicca qui (http://www.hwupgrade.it/forum/showthread.php?t=1603273) e esegui la guida alla disinfestazione fino al punto 7 compreso. Alla fine riallega un nuovo log di HJT come richiesto in quella discussione.
Grazie :D
Sembra che tu abbia il virus Vundo/Virtumonde quindi per favore clicca qui (http://www.hwupgrade.it/forum/showthread.php?t=1603273) e esegui la guida alla disinfestazione fino al punto 7 compreso. Alla fine riallega un nuovo log di HJT come richiesto in quella discussione.
Grazie :D
Ma scusa dai file che ti ho allegato nn risultano altri virus?Ti basi solo su quello che vede il nod32 che poi lo vede ma nn lo riesce ad eliminare...:muro:
Ma scusa dai file che ti ho allegato nn risultano altri virus?Ti basi solo su quello che vede il nod32 che poi lo vede ma nn lo riesce ad eliminare...:muro:
Cerchiamo di mantenere la calma: ho guardato tutti i log e proprio per questo ti dico di eseguire i passi di quella guida, se poi non risolvi vuol dire che cercheremo un altra soluzione.
Inoltre non hai detto se e come hai preso il virus. Inoltre il log di MSNFIX (che fra l'altro hai scaricato MSNCleaner) è vuoto quindi non ha trovato nessuna infezione da msn quindi non vedo perchè dovresti avere il virus di MSN.:muro:
Cerchiamo di mantenere la calma: ho guardato tutti i log e proprio per questo ti dico di eseguire i passi di quella guida, se poi non risolvi vuol dire che cercheremo un altra soluzione.
Inoltre non hai detto se e come hai preso il virus. Inoltre il log di MSNFIX (che fra l'altro hai scaricato MSNCleaner) è vuoto quindi non ha trovato nessuna infezione da msn quindi non vedo perchè dovresti avere il virus di MSN.:muro:
Hai ragione scusami solo che ho fatto tute quella procedura,e nn mi sembra di aver risolto,cmq avevo usato msnfix nn so perchè è uscito msnclear....cmq lo rifatto e questo è il log.
Ah il virus lo preso tramite msn accettando il file immage34 che mi rimanda a tutti i miei contatti.risulta adesso?
O c'è cmq bisogno dell'altra procedura?ma devo rifare tutta la procedura e rifare msnfix al secondo punto?o va bene anche adesso?mentre facevo un altra scansione con prexy è uscito un altro avviso di nod32 che c'è un cavallo di troia...
Riverside
20-11-2007, 22:14
Ma scusa dai file che ti ho allegato nn risultano altri virus?Ti basi solo su quello che vede il nod32 che poi lo vede ma nn lo riesce ad eliminare...:muro:
Cocoz, quello che ti suggerisce Glenda è semplice:
non dovevi postare qui per la semplice ragione che non hai preso alcun virus attraverso MSN Messenger (sei infetto da Vundo).
Quindi il tuo problema lo devi segnalare, sempre nella sottosezione Aiuto sono infetto tra i thread generici.
Una domanda: quel log di MSNCleaner da dove è saltato fuori? quel tool non è indicato nella Guida (e cè una ragione).
Cocoz, quello che ti suggerisce Glenda è semplice:
non dovevi postare qui per la semplice ragione che non hai preso alcun virus attraverso MSN Messenger (sei infetto da Vundo).
Quindi il tuo problema lo devi segnalare, sempre nella sottosezione Aiuto sono infetto tra i thread generici.
Una domanda: quel log di MSNCleaner da dove è saltato fuori? quel tool non è indicato nella Guida (e cè una ragione).
Guarda la mia ragazza ha preso il virus su msn,ha accettato uno di quei famosi file in rar che circolano,e da allora ha cominciato a sclerare tutto msn e anche un pò internet.per questo ho postato qui,ora nn ho capito da dove l'ho fatto uscire msnclear(forse lo avevo portato l'altra volta e nn ho visto la differena di nome scusate) e ho già chiesto venia a glenda,scusate ma dopo aver fatto una lunga serie di scansioni e seguito la procedura è uscito sto vundo che nn ho capito da dove è entrato.nel senso ero sicuro fosse il virus di msn.cmq ho postato il log di msnfix e da lì nn risulta nulla?quindi mi escludete che sia tramite msn,e perchè automaticamente parte dal messenger della mia girl a tutti i suoi contatti(me compreso:mc: ) l'invio di questi file rar. é il virus vundo che provoca ciò?se mi escludete questo categoricamente,allora passo all'altra sezione.sperando di risolvere visto che nel frattempo nod ha segnalato anche un cavallo di troia. :muro:
grazie ad entrami e sempre viva il forum.:read:
Riverside
20-11-2007, 22:24
mentre facevo un altra scansione con prexy è uscito un altro avviso di nod32 che c'è un cavallo di troia...
Leggi il mio reply precedente e saprai cosa devi fare: ovvero devi postare qui:
http://www.hwupgrade.it/forum/showthread.php?t=1603273
Chill-Out
20-11-2007, 22:31
Ragazzi per la cronaca dal 18 c.m. gira una nuova variante il messaggio contiene in allegato un file *.zip denominato "pics" o "fotografie" all'interno del quale si celano altri due file uno con la doppia estensione "filenamejpg.exe" l'altro con l'estensione *.pif il tutto col beneficio dell'errore.
Ciao
Grazie Chill per le tue news molto importanti :D
Riverside
20-11-2007, 22:37
Hai ragione scusami solo che ho fatto tute quella procedura,e nn mi sembra di aver risolto,cmq avevo usato msnfix nn so perchè è uscito msnclear....
Questo è un mistero che ci devi spiegare tu: il link punta a MSNFIX, ovviamente.
Riverside
20-11-2007, 22:41
Ragazzi per la cronaca dal 18 c.m. gira una nuova variante il messaggio contiene in allegato un file *.zip denominato "pics" o "fotografie" all'interno del quale si celano altri due file uno con la doppia estensione "filenamejpg.exe" l'altro con l'estensione *.pif il tutto col beneficio dell'errore.
Ciao
Ciao Chill, della questione sono già a conoscenza: MSNFIX è aggiornato.
In ogni caso (e se non sbaglio, o tu o bunny, dovreste saperlo) ho in riserbo una nuovo tool da inserire in Guida: devo solo avere un attimo di tempo per testarlo.
Chill-Out
20-11-2007, 22:48
Ciao Chill, della questione sono già a conoscenza (me lo aveva accennato Laurent) MSNFIX è aggiornato.
In ogni caso (e se non sbaglio, o tu o bunny, dovreste saperlo) ho in riserbo una nuovo tool da inserire in Guida: devo solo avere un attimo di tempo per testarlo.
Sei sicuro che MSNFix è aggiornato? Se ti ferisci al nuovo tool denominato LIVEKILL te l'ho segnalato io in PM almeno un paio di settimane fà se non di piu'.
Questo è un mistero che ci devi spiegare tu: il link punta a MSNFIX, ovviamente.
ok posto al link che mi hai dato,grazie per il mistero del link,penso che avevo scaricato msnclear da qualche consigliatomi da un altro utente e poi l'ho usato senza accorgermene al posto di msnfix....sperdo di risolvere con il vundo.
il file rar .picture è arrivato anche a me ma nn l'ho accettato quindi confermo la sua esistenza.
Riverside
20-11-2007, 23:29
AVVISO:
LA GUIDA E' STATA AGGIORNATA CON L'INSERIMENTO DI UN NUOVO
STRUMENTO DI RIMOZIONE
Per le specifiche sull'utilizzo del nuovo tool e l'esecuzione della procedura (che in parte è stata variata), si rimanda alla consultazione della Guida (1° post).
Un ringraziamento particolare a Glenda, che si è prestata, assieme a me, ad eseguire i relativi test di LIVEKILL CLEAN MESSENGER ed a Chill per avermi, alcuni giorni addietro, segnalato lo strumento di rimozione in questione.
IlCarletto
23-11-2007, 11:05
hanno ammazzato il presidente bush!
:asd:
continuo a ricevere questi messaggi da altri utenti, hanno qualche virussino? se seguo la guida e faccio ripulire tutto?
Riverside
24-11-2007, 10:51
AVVISO:
OGGI, LA GUIDA E' STATA AGGIORNATA CON L'INSERIMENTO DI TRE MIRROR PER IL DOWNLOAD DI LIVEKILL CLEAN MESSENGER E MSNFIX TOOL, NEL CASO I CUI NON FOSSE POSSIBILI SCARICARLI DAI SITI UFFICIALI.
Un ringraziamento particolare a Deg, per la tempestiva segnalazione del problema.
Brainystefi
25-11-2007, 12:54
[QUOTE=Riverside;19737544]AVVISO:
OGGI, LA GUIDA E' STATA AGGIORNATA CON L'INSERIMENTO DI TRE MIRROR PER IL DOWNLOAD DI LIVEKILL CLEAN MESSENGER E MSNFIX TOOL, NEL CASO I CUI NON FOSSE POSSIBILI SCARICARLI DAI SITI UFFICIALI.
Un ringraziamento particolare a Deg, per la tempestiva segnalazione del problema.
Disturbo, giusto per una conferma della mia stupidità...:winner:
background:
-accettato un file pics.zip su msn da un amico
results:
- invio a tutti i miei contatti dello stesso
- crash ripetuti di msn
Conclusion... procedo con la guida! Giusto?
Riverside
25-11-2007, 21:54
Conclusion... procedo con la guida! Giusto?
Direi che non sarebbe una idea campata per aria ;)
Brainystefi
26-11-2007, 10:36
Direi che non sarebbe una idea campata per aria ;)
Grazie! :)
Ecco il mio log
Chill-Out
26-11-2007, 11:00
@Brainystefi
LiveKill deve essere prima aggiornato, ti consiglio ti rieseguirlo.
Brainystefi
26-11-2007, 11:55
@Brainystefi
LiveKill deve essere prima aggiornato, ti consiglio ti rieseguirlo.
Grazie, credo che Windows firewall lo bloccasse.
Ecco il nuovo log
Brainystefi
27-11-2007, 12:48
@Brainystefi
LiveKill deve essere prima aggiornato, ti consiglio ti rieseguirlo.
Ok ho aggiornato LiveKill e seguito la terza parte.
Questo è l'ultimo Hithis log.
speriamo!
S
Chill-Out
27-11-2007, 15:08
@Brainystefi
sei sicura di aver eseguito la procedura correttamente, anche perchè la situazione da ieri a oggi è cambiata in peggio.
Il ripristino configurazione sistema deve rimanere disabilitato, poi fixa le seguenti voci:
C:\PROGRA~1\MYWEBS~1\bar\1.bin\m3SrchMn.exe
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-5838F569A31D} - C:\Programmi\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL (file missing)
O3 - Toolbar: My Web Search - {07B18EA9-A523-4961-B6BB-170DE4475CCA} - C:\Programmi\MyWebSearch\bar\1.bin\MWSBAR.DLL (file missing)
O4 - HKLM\..\Run: [My Web Search Bar Search Scope Monitor] "C:\PROGRA~1\MYWEBS~1\bar\1.bin\m3SrchMn.exe" /m=2 /w
O4 - HKCU\..\Policies\Explorer\Run: [NTSpool] NTSpool.exe
O8 - Extra context menu item: &Search - hxxp://edits.mywebsearch.com/toolbaredits/menusearch.jhtml?p=ZK
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
O17 - HKLM\Software\..\Telephony: DomainName = U-DSPMC-AUDIOL
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
O24 - Desktop Component 0: (no name) - file:///C:/DOCUME~1/stefi/IMPOST~1/Temp/msohtml1/01/clip_image001.jpg
Rifai pulizia con Ccleaner
Scarica SysClean da qui: http://it.trendmicro-europe.com/file_downloads/common/tsc/sysclean.com per praticità salvalo sul DeskTop in un cartella che chiamerai SysClean
Scarica le definizioni dei virus da qui: http://it.trendmicro-europe.com/enterprise/support/pattern.php scompatta all'interno della cartella creata il file compresso contenente le definizioni
Riavvia il PC in modalità provvisoria F8, esegui SysClean, allega il log nel prossimo post
Al termine allega anche un nuovo log di HijackThis
Brainystefi
27-11-2007, 20:09
@Brainystefi
sei sicura di aver eseguito la procedura correttamente, anche perchè la situazione da ieri a oggi è cambiata in peggio.
Il ripristino configurazione sistema deve rimanere disabilitato, poi fixa le seguenti voci:
Al termine allega anche un nuovo log di HijackThis
Grazie!
Ho seguito tutta la procedura, ma stamattina all'avvio ho trovato il ripristino attivato!
ho pensato di non avviare il fix su questi che si rifericono al server di rete che uso quando lavoro in Italia..sbagliato?:confused:
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
O17 - HKLM\Software\..\Telephony: DomainName = U-DSPMC-AUDIOL
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
ok CCleaner, ok sysclean, ok Hjthis, ecco i log.
Chill-Out
27-11-2007, 20:49
Grazie!
Ho seguito tutta la procedura, ma stamattina all'avvio ho trovato il ripristino attivato!
ho pensato di non avviare il fix su questi che si rifericono al server di rete che uso quando lavoro in Italia..sbagliato?:confused:
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
O17 - HKLM\Software\..\Telephony: DomainName = U-DSPMC-AUDIOL
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
ok CCleaner, ok sysclean, ok Hjthis, ecco i log.
se sono relativi al server di rete (infatti mi domandavo che diavoleria fossero) ha fatto bene a non fixarli, per il resto mi sembra ok, riscontri ancora problemi?
Brainystefi
27-11-2007, 22:06
se sono relativi al server di rete (infatti mi domandavo che diavoleria fossero) ha fatto bene a non fixarli, per il resto mi sembra ok, riscontri ancora problemi?
Oh che bello! :yeah:
Grazie mille per l'aiuto!
Riverside
27-11-2007, 22:10
Oh che bello! :yeah: Grazie mille per l'aiuto!
Mi sbaglierò ma, secondo me, c'è ancora qualcosa che non va.
Puoi allegare, per favore, un nuovo log di HThis?
Brainystefi
27-11-2007, 22:16
Mi sbaglierò ma, secondo me, c'è ancora qualcosa che non va.
Puoi allegare, per favore, un nuovo log di HThis?
Si certo, eccolo!
Riverside
27-11-2007, 22:31
Si certo, eccolo!
Quello che ti indico in rosso, fallo analizzare qui e ed allega il relativo Report: http://www.virustotal.com/it/
O4 - HKLM\..\Run: [zzzHPSETUP]E:\Setup.exe
Tutte queste voci, le puoi fixare:
O4 - HKLM\..\Run: [LTSMMSG] LTSMMSG.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "D:\programmi\iTunesHelper.exe"
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe (file missing)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe (file missing)
O9 - Extra button: Alice - {078DE08B-316C-4A7E-919B-042B75AAF82E} - http://gw.aliceadsl.it/alice (file missing) (HKCU)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
O17 - HKLM\Software\..\Telephony: DomainName = U-DSPMC-AUDIOL
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
Nuovo log di HThis, dopo aver apportato le relative modifiche.
Chill-Out
27-11-2007, 22:38
queste non vanno fixate
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
O17 - HKLM\Software\..\Telephony: DomainName = U-DSPMC-AUDIOL
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = U-DSPMC-AUDIOL
sono inoltre curioso di vedere il responso di VirusTotal per quanto riguarda
O4 - HKLM\..\Run: [zzzHPSETUP] D:\Setup.exe
Riverside
27-11-2007, 22:45
Server di rete :muro: sono un pirla :( non vanno fixate.
sono inoltre curioso di vedere il responso di VirusTotal per quanto riguarda O4 - HKLM\..\Run: [zzzHPSETUP] D:\Setup.exe
Curiosità che, ovviamente, condivido, socio.
Brainystefi
27-11-2007, 23:19
Server di rete :muro: sono un pirla :( non vanno fixate.
Curiosità che, ovviamente, condivido, socio.
si però c'è un problemino ...dove lo trovo quel file che percorso è?? :help:
non ridete...
Brainystefi
28-11-2007, 01:04
:nera: mi sono accorta che è completamente scomparso SPSS un software di statistica (e insieme la sua cartella con tutte le mie analisi di tre mesi :cry: ...che dovevo presentare domani :cry:)
avevo terminato di usarlo appena prima di avviare sysclean
è possibile??:sob:
Riverside
28-11-2007, 07:21
No che non è possibile.
Ho ricontrollato il log di Sys e non risulta abbia rimosso nulla.
Per scrupolo, adesso, ricontrollo anche i log precedenti.
@ Stefi, il softawre di cui parli è MATLAB6p5?
Chill-Out
28-11-2007, 07:42
No River parla di Spss un software per creare statistiche, il bello è che non c'è traccia del suddetto in nessun log.
Riverside
28-11-2007, 07:56
No River parla di Spss un software per creare statistiche, il bello è che non c'è traccia del suddetto in nessun log.
Infatti non lo vedo in nessun log.
MATLAB6p5, da quello che ho capito, è un editor per compilare statistiche.
In ogni caso Socio. ho deciso di togliere ELISTARTA dalla Guida; troppo spesso rimuove ciò che non dovrebbe rimuovere (al limite può essere utilizzato come ultimissima risorsa).
Chill-Out
28-11-2007, 08:03
Infatti non lo vedo in nessun log.
MATLAB6p5, da quello che ho capito, è un editor per compilare statistiche.
In ogni caso Socio. ho deciso di togliere ELISTARTA dalla Guida; troppo spesso rimuove ciò che non dovrebbe rimuovere (al limite può essere utilizzato come ultimissima risorsa).
sono daccordo ELISTARTA è meglio utilizzarlo solo in casi estremi, ma independentemente da questo non può aver eliminato ciò che non esiste.
Brainystefi
28-11-2007, 10:25
sono daccordo ELISTARTA è meglio utilizzarlo solo in casi estremi, ma independentemente da questo non può aver eliminato ciò che non esiste.
Buongiorno!
Matlab è un pacchetto matematico ed è rimasto, SPSS è un pacchetto statistico che avevo in licenza dal college per cui lavoro. Mi è rimasto il link sul desktop ma è scomparso il programma!! Hanno controllato licenza e non era scaduta :what: Domani me lo reinstallano:)
Rimane che io non ho idea di dove trovare questo per l'analisi:
O4 - HKLM\..\Run: [zzzHPSETUP] E:\Setup.exe :nono:
lo so sono un disastro ma intanto ho riparato il resto
Riverside
28-11-2007, 10:39
Matlab è un pacchetto matematico ed è rimasto, SPSS è un pacchetto statistico che avevo in licenza dal college per cui lavoro. Mi è rimasto il link sul desktop ma è scomparso il programma!! Hanno controllato licenza e non era scaduta :what: Domani me lo reinstallano:)
Beh è da capire questa cosa: un programma non può sparire senza una ragione plausibile :(
In ogni caso, sia Chill che io, abbiamo ricontrollato i log che hai pubblicato: e di quel programma non vi è traccia.
Rimane che io non ho idea di dove trovare questo per l'analisi:
O4 - HKLM\..\Run: [zzzHPSETUP] E:\Setup.exe
Lo trovi in E:\
L'ultimo log è a posto Stefi (resta solo quel O4 da verificare).
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.