PDA

View Full Version : [win XP] infostealer.wowcraft - aiuto per favore


Etex
05-01-2008, 19:51
ciao,

purtroppo da una decina di giorni almeno ho un problema con il trojan infostealer.wowcraft

Il firewall di norton (eh sì norton, non l'ho scelto io purtroppo) lo intercetta e blocca.

Ho seguito le istruzioni di symantec per eliminarlo (scansione in modalità provvisoria con definizione virus aggiornate e successiva eliminazione della chiave "load" = "[PATH TO DROPPED FILE]" in HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
ma la scansione non ha rilevato nulla e la chiave nel registro non c'era. :mad: )
ho cercato qui sul forum e ho trovato un thread dove un utente aveva lo stesso problema e la procedura symantec era inutile come nel mio caso. Lui ha risolto con a-squared free, così ho provato pure io ma a-squared non ha trovato il trojan (ne ha trovato un'altro che norton non aveva trovato e che ho eliminato (backdoor.win32.mIRC-based.d) - ha pure trovato altri possibili problemi e ho messo quelle voci in quarantena).

Ho allora seguito le istruzioni nella guida di questo forum usando:

ESET ADS Revealer (ha rivelato un sacco di possibili voci ma non so cosa farne)

A-Squared Free v3.x (scansione DEEP)

Prevx CSI e salvato il log

DrWeb

HiJackThis e ho fixato delle voci facendo l'analisi del log tramite il tool indicato dalla guida di hwupgrade

Gmer che non ha dato scritte in rosso e di cui ho salvato i report del rootkit e dell'autostart.

Fatto tutto questo, purtroppo il trojan continua a ritentare la connessione ogni 60 min.

aggiungo solo che (non so se sono info che possono essere utili):

-da tempo il messenger non parte, o meglio: parte solo dopo 2 o 3 ore che gli ho dato l'avvio. Ho provato a reinstallarlo, è partito subito ma al riavvio del pc il prblema si è ripresentato. A volte, avendolo messo per prova in autostart, quando avvio il pc si avvia subito pure il msnger ma se mi disconnetto rimane la sua icona vicino all'orologio con la x di disconnesione sopra ma non reagisce più, nè col tasto destro che col sinistro.

-ho qualche giorno prima installato skype

-prima di avere i problemi, mi è apparsa una richiesta, mi pare del firewall di norton ma non ne sono certo (stavo lavorando e non ci ho fatto caso :muro: e sì che di solito sto attento :rolleyes: ) di attivare qualcosa o permettere la connessione a qualcosa che o era o assomigliava a winlogon

Grazie a chi mi potrà aiutare

posto ora il log di hijackthis



Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19.45.40, on 05/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
J:\Programmi\a-squared Free\a2service.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
C:\Programmi\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\CyberLink\Shared files\RichVideo.exe
C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
c:\windows\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe
C:\WINDOWS\system32\Mts64Pan.Exe
C:\WINDOWS\system32\DeltTray.exe
C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\Programmi\Microsoft IntelliPoint\point32.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Portrait Displays\Pivot Software\floater.exe
J:\strumenti diagnostica pc\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\secpol.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programmi\GetRight\xx2gr.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar5.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar5.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_02\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Mts64Pan] Mts64Pan.Exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programmi\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [SSBkgdUpdate] C:\Programmi\File comuni\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot
O4 - HKLM\..\Run: [PivotSoftware] "C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe"
O4 - HKLM\..\Run: [DT Task] C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe -startup_folder
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [type32] "C:\Programmi\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Programmi\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programmi\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_8 -reboot 1
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Avvio veloce di Adobe Acrobat.lnk = ?
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Converti destinazione link in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti destinazione link in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti i link selezionati in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti i link selezionati in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti nel file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti selezione in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti selezione in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O8 - Extra context menu item: Sottoscrivi con RSS Bandit - C:\Documents and Settings\Carlo\Dati applicazioni\RssBandit\iecontext_subscribebandit.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://host.cycore.net/plugins/windows/ie/Cult3D_IE_5.3.0.228.cab
O16 - DPF: {493ACF15-5CD9-4474-82A6-91670C3DD66E} (LinkedIn ContactFinderControl) - http://www.linkedin.com/cab/LinkedInContactFinderControl.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - J:\Programmi\a-squared Free\a2service.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Asset Management Daemon - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 14633 bytes

deneb87
05-01-2008, 21:08
per quanto riguarda il problema di msn posso solo dirti che puoi provare a seguire la procedura alla disinfezione di msn.

e per il resto, che il solo log di Hijackthis non serve, e se vuoi aiuto da chi piu esperto devi postare tutti i log delle scansioni (eseguite una alla volta) e nell'ordine richiesto.

murack83pa
05-01-2008, 22:14
ciao etex


EDIT: ho letto meglio quello che hai scritto
c'è un'altra discussione di un altro utente, questa qui (http://www.hwupgrade.it/forum/showthread.php?t=1620878&highlight=infostealer), anche in questo caso segui la procedura indicata da riverside

Riverside
05-01-2008, 22:34
per quanto riguarda il problema di msn posso solo dirti che puoi provare a seguire la procedura alla disinfezione di msn.
Il problema non dipende da una infezione presa da MSN Messenger.
e per il resto, che il solo log di Hijackthis non serve ......
Chi lo ha detto?
segui la procedura indicata da riverside
Mi ripeto: il problema non dipende da una infezione presa attraverso MSN Messeger.
Non vedo la ragione per cui deve essere dirottato in quella discussione.
Questa, è la sezione più attinente.

murack83pa
05-01-2008, 22:39
scusa river, ma la discussione a cui io ho dirottato nn si riferisce alla rimozione del virus msn, ma ad uin 3d in cui è stato rimosso lo stesso trojan indicato dall'utente: infostealer.wowcraft
è sbagliato?

Riverside
05-01-2008, 22:47
scusa river, ma la discussione a cui io ho dirottato nn si riferisce alla rimozione del virus msn, ma ad uin 3d in cui è stato rimosso lo stesso trojan indicato dall'utente: infostealer.wowcraft
è sbagliato?
No Murack, non è sbagliato!!! in effetti, in parte hai ragione (quindi scusa): non avevo controllato il link che hai indicato.
Direi, in ogni caso (dopo aver analizzato il log di Hthis pubblicato) che sia il caso di proseguire qui: siamo di fronte a due situazioni diverse.
Ovviamente, suggerisco di seguire, inizialmente, la procedura indicata nel post che hai linkato.

Etex
06-01-2008, 10:44
No Murack, non è sbagliato!!! in effetti, in parte hai ragione (quindi scusa): non avevo controllato il link che hai indicato.
Direi, in ogni caso (dopo aver analizzato il log di Hthis pubblicato) che sia il caso di proseguire qui: siamo di fronte a due situazioni diverse.
Ovviamente, suggerisco di seguire, inizialmente, la procedura indicata nel post che hai linkato.

intanto grazie ad entrambi per le risposte :)

sto uscendo e tornerò stasera ma non ho resistito dal dare un'occhiata al forum :)

appena torno provo la procedura nel link. Avevo fatto una ricerca sul forum ma quella discussione non l'avevo trovata, chiedo venia.

Aggiungo solo una info sperando possa essere utile: ieri sera parlavo con mia moglie riguardo al trojan in oggetto e mi ha detto che in effetti potrebbe avermelo trasmesso lei (nel caso, si può parlare di malattia venerea? :) ) :(

infatti lei lo aveva da qualche giorno sul portatile e non mi aveva detto nulla al riguardo. Ricostruendo meglio, in effetti mi è comparso da quando ho inserito una sua chiavetta usb con dei dati che mi stava passando.

Grazie ancora. Stasera o al più tardi domattina posto l'esito della procedura ;)

xcdegasp
06-01-2008, 12:11
@ Etex:
io vedo solo il log di HiJackThis e dovresti per lo meno pubblicare tutti i log non solo quello di hijackthis perchè danno una completa radiografia..
il pc è lì con te e noi dalla distanza abbiamo bisogno di dati sicuri se vuoi riottenere il pc in perfette condizioni. :)

Potete proseguire qui visto che quel thread non era stato risolutivo.

Etex
07-01-2008, 15:17
ok, grazie :)

purtroppo ieri sono tornato tardi :(

adesso in pausa pranzo ho provato a fare un test: avendo notato che il trojan tenta la connessione con l'esterno ogni 60 min,

nella configurazione del firewall norton ho attivato "attiva controllo componenti programmi". Ho poi dato l'ok solo ai componenti necessari per navigare su internet (ma se il test non avesse funzionato avrei riprovato togliendo pure quelli).
Ho poi aspettato la scadenza dei 60 min e ho guardato se succedeva qualcosa.

Esito: allo scadere dell'ora x mi è apparsa una prima richiesta del norton per il processo svchost con l'elenco dei relativi moduli che ho copiato e inserisco:

moduli relativi a svchost:

c:\WINDOWS\WinSx...\msvcr80.dll
c:\WINDOWS\Microso...\mscorie.dll
c:\WINDOWS\system32\mscoree.dll
c:\WINDOWS\system32\vb6it.dll
c:\WINDOWS\system32\msvbvm60.dll

ho acconsentito che accedesse ad internet e mi è subito apparsa un'altra richiesta per il processo AppSvc32


moduli relativi a AppSvc32:

c:\Programmi\File co...\dec_abi.dll
c:\Programmi\File comuni\...\msl.dll
c:\Programmi\File...\NAVENG32.DLL
c:\Programmi\File...\NAVEX32A.DLL
c:\Programmi\Fil...\ECMSVR32.DLL
c:\Programmi\File c...\ecmldr32.DLL
c:\Programmi\File co...\ccScanW.dll
c:\Programmi\File co...\ccEvtCli.dll
c:\Programmi\File co...\ccProSub.dll
c:\Programmi\File co...\AVExclu.dll
c:\Programmi\File com...\Srtsp32.dll
c:\Programmi\File co...\QBackup.dll
c:\Programmi\File c...\AVModule.dll
c:\Programmi\Fil...\CCERASER.dll
c:\Programmi\File c...\DefUtDCD.dll
c:\Programmi\File c...\AVDefMgr.dll
c:\Programmi\File comuni\...\AV.loc
c:\Programmi\File com...\AVScan.dll
c:\Programmi\File ...\AppSvc32.exe


ho acconsentito di nuovo e... norton ha intercettato il trojan!
Sbaglio nel dedurre che il trojan dovrebbe essere legato ad uno di questi moduli?

Sottolineo che la richiesta del primo consenso è avvenuta proprio nel minuto preciso della scadenza dell'intervallo dei 60 min "usuali " del trojan mentre l'intercettazione del trojan da parte di norton è avvenuta soltanto dopo che ho dato i due consensi quindi con il ritardo (circa 10 min) dovuto al tempo per me necessario per copiare/incollare le immagini delle schermate. Prima di postare ho lasciato ripassare un'ora ed il trojan ha ripreso la sua solita puntualità (visto che dopo aver acconsentito non ho più cancellato la lista, era prevedibile)

Ho fatto anche l'immagine/stampa del monitor con i processi/moduli autorizzati al momento precedente "l'ora x" di cui sopra; se può servire, taglio le immagini, le comprimo e le allego appena fatto. Intanto posto le info sopra :)

Riverside
07-01-2008, 16:03
Ho fatto anche l'immagine/stampa del monitor con i processi/moduli autorizzati al momento precedente "l'ora x" di cui sopra; se può servire, taglio le immagini, le comprimo e le allego appena fatto.
Te le puoi tenere: non servono a nulla.
Intanto posto le info sopra
Torniamo, per un attimo, al log di Hthis che hai pubblicato, e segui questa procedura:

Disabilita il Ripristino configurazione di sistema procedendo in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok
Il Ripristino configurazione di sistema deve rimanere disabilitato fino a quando non sarà risolto il problema esposto

Svuota il contenuto della cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows
● aprila ed, al suo interno, cerca la cartella Prefetch
● aprila ed elimina tutte le voci conservate al suo interno
mi raccomando, non eliminare la cartella

svuota la cache di JAVASUN:
● Start
● Panello di Controllo (se non viene visualizzato in modalità classica, in alto a sinistra clicca sulla voce passa alla visualizzazione classica)
● clicca sulla icona Java per accedere al Pannello di controllo
● clicca sulla scheda Generale
● vai all'ultima sezione File temporanei Internet
● clicca sul pulsante Impostazioni
● clicca sul pulsante Elimina file e poi conferma con OK

aggiorna JAVASUN:
● Start
● Panello di Controllo (se non viene visualizzato in modalità classica, in alto a sinistra clicca sulla voce passa alla visualizzazione classica)
● clicca sulla icona Java per accedere al suo Pannello di controllo
● clicca sulla scheda Aggiornamento e poi sul pulsante Aggiorna adesso

pulisci, gli eventuali ADS quindi:
● rilancia Hijackthis_v2
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected

Scarica DUSTBUSTER (richiede l’installazione)
clicca qui per il download (http://files3.majorgeeks.com/files/828c3938b662961ed8f775ed638b97f2/drives/dustbuster.zip)

● una volta installato, lancialo:
● Dust Buster provvederà, automaticamente, ad individuare e rimuovere tutti i file inutili ancora presenti sull’hard disk

Scarica ASQUARED FREE (richiede l’installazione)
clicca qui per il download (http://download5.emsisoft.com/a2FreeSetup.exe)

Una volta installato, lancialo:
● scarica gli aggiornamenti
● esegui una scansione del sistema in modalità Deep Scan
● metti in quarantena tutto ciò che viene rilevato
allega il log che verrà rilasciato

Rilancia Hthis e fixa questa voce:

O16 - DPF: {493ACF15-5CD9-4474-82A6-91670C3DD66E} (LinkedIn ContactFinderControl) - http://www.linkedin.com/cab/LinkedIn...derControl.cab

Al termine, riavvia il sistema ed allega un nuovo log di Hthis.

Etex
07-01-2008, 16:25
pulisci, gli eventuali ADS quindi:
● rilancia Hijackthis_v2
● clicca sulla voce Open the Misc Tool section
● clicca su Open ADS Spy
● clicca su Scan
● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected

sono al punto qui sopra: non ha rilevato nulla ma la scansione è durata una frazione di secondo; è normale? le opzioni sono quelle di default:

Quick scan (Windows base folder only) : selezionata
Ignore safe system info stream: selezionata
calculate md5 checksum of streams: deselezionata

se è ok, vado avanti; intanto scarico il necessario per il resto della procedura.

murack83pa
07-01-2008, 16:29
si, è molto veloce

Etex
07-01-2008, 16:31
si, è molto veloce

ok grazie :)

il link a dustbuster porta a una pagina mancante; ho cercato sul sito la parola "dustbuster" e ho trovato un file .zip della versione 2.9.5.1 è quella giusta? se è ok, la installo

EDIT: un'altra cosa: asquared lo avevo già installato ed usato mettendo ciò che ha trovato in quarantena.

-Se è meglio rifare la scansione alla luce delle ultime azioni intraprese, devo prima togliere gli elementi dalla quarantena? (magari sennò non li mette nel nuovo log, è solo una mia ipotesi/scrupolo, ditemi voi)

Etex
07-01-2008, 17:40
aggiornamento:

nel dubbio se togliere i files dalla quarantena o meno (vedi post subito sopra) ho guardato con attenzione gli elementi in quarantena: ci sono tantissimi files relativi a ac3filters, qualche tracking cookie e un file molto pericoloso: Trojan.Downloader in secpol.exe. Potrebbe essere lui la causa di tutto?
Quello proprio non mi fido a "liberarlo".

Sto eseguendo la scansione e ci vorrà un po' di tempo ma seguo il forum da un altro pc.

Riverside
07-01-2008, 19:05
Trojan.Downloader in secpol.exe. Potrebbe essere lui la causa di tutto?
:cool: ovvio che è lui: segalo via :)
Al termine pubblica tutti i log.
Grazie per la segnlazione relativa a link di Dust Buster (ora provvedo :()

Etex
07-01-2008, 23:29
:cool: ovvio che è lui: segalo via :)
Al termine pubblica tutti i log.
Grazie per la segnlazione relativa a link di Dust Buster (ora provvedo :()

ho eliminato il file ma il trojan si ripresenta ancora

poi ho riavviato la scansione "deep" con asquared. Temo impiegherà un paio di orette. se non riesco a postare stanotte lo farò domattina.

Sarai sul forum? :)

Intanto ho avviato la stessa procedura sul pc portatile (quello di mia moglie, infetto per primo) dandogli prima un pulita e fattogli aggiustare il registro con cccleaner: ma dustbuster fatica, sembra bloccato, lo lascio andare tutta notte?

Sempre riguardo al portatile, hijackthis ha rilevato un elemento da fixare uguale a quello che avevo fixato sul pc fisso la prima volta che avevo provato a risolvere e che penso di non aver citato esplicitamente:

020 - winlogon Notify: fsmgmt - fsmgmt.dll (file missing)

per quanto riguarda gli ads, con hijackthis non ha trovato nulla mentre con eset adsr revealer ha segnalato moltissimi files tra cui ti cito ad esempio: documenti word di lavoro, files pdf, pagine web salvate, files zippati, files midi, profilo e impostazioni messenger, e tanti altri "non sospettabili".
Hanno veramente problemi? In tal caso li posso fixare? perchè il 90% di quelli non li posso eliminare :( (non li posso postare perchè in effetti in conflitto con la privacy :( ma immagino che con la tua esperienza mi possa dare una risposta di principio)

grazie ancora per la disponibilità :)

Riverside
07-01-2008, 23:38
ho eliminato il file ma il trojan si ripresenta ancora
poi ho riavviato la scansione "deep" con asquared. Temo impiegherà un paio di orette. se non riesco a postare stanotte lo farò domattina.
Sarai sul forum? :)
In serata, salvo imprevisti si; durante la giornata è un pò più difficile: pare che anche il sottoscritto, come tutti i comuni mortali, debba lavorare :cry:
Intanto ho avviato la stessa procedura sul pc portatile (quello di mia moglie, infetto per primo)
Sistemiamo una cosa per volta, per favore.
per quanto riguarda gli ads, con hijackthis non ha trovato nulla mentre con eset adsr revealer ha segnalato moltissimi files tra cui ti cito ad esempio: documenti word di lavoro, files pdf, pagine web salvate, files zippati, files midi, profilo e impostazioni messenger, e tanti altri "non sospettabili".
Tranquillo, pulisci tutto quello che ti consente di pulire: non è necessario pubblicare il log.

Etex
07-01-2008, 23:41
In serata, salvo imprevisti si; durante la giornata è un pò più difficile: pare che anche il sottoscritto, come tutti i comuni mortali, debba lavorare :cry:

Sistemiamo una cosa per volta, per favore.

Tranquillo, pulisci tutto quello che ti consente di pulire: non è necessario pubblicare il log.

ok, allora, se dici che non li elimina, li pulisco :)

per il lavoro, temo di conoscere il problema :)

per il pc, aspetto allora.

Grazie ancora ;)

lancetta
08-01-2008, 00:27
sono al punto qui sopra: non ha rilevato nulla ma la scansione è durata una frazione di secondo; è normale? le opzioni sono quelle di default:

Quick scan (Windows base folder only) : selezionata
Ignore safe system info stream: selezionata
calculate md5 checksum of streams: deselezionata

se è ok, vado avanti; intanto scarico il necessario per il resto della procedura.

Hem....:stordita: la voce in hijackthis Quick scan...NON deve essere spuntata,lasciando invariate le altre di default....
Ovvero:
la prima da sopra:non spuntata
la seconda : spuntata di dafault
la terza : non spuntata di default
;)
Rifai la scansione in questo modo......:cool:

murack83pa
08-01-2008, 00:33
la prima xò è spuntata di default: infatti quando l'ho installato l'ho dovuta togliere xchè nn mi convinceva...

lancetta
08-01-2008, 02:25
la prima xò è spuntata di default: infatti quando l'ho installato l'ho dovuta togliere xchè nn mi convinceva...

Infatti socio:D la spunta sulla prima và levata, ed il resto lasciato di default;)

Etex
08-01-2008, 14:29
Infatti socio:D la spunta sulla prima và levata, ed il resto lasciato di default;)

rifatta la scansione per gli ads e eliminato il trovato.

@Riverside:

ho seguito tutta la procedura la procedura.

Esito:

--il log di asquared:
a-squared Free - Version 3.1
Last update: 03/01/2008 13.03.58

Impostazioni scansione:

Oggetti: Memoria, Tracce, Cookies, C:\, D:\, G:\, H:\, J:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On

Scansione avviata: 08/01/2008 0.08.10

C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\Carlo\Cookies\carlo@mediaplex[1].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\Carlo\Cookies\carlo@tradedoubler[1].txt rilevati: Trace.TrackingCookie
J:\strumenti diagnostica pc\MSNFix.zip/Process.exe rilevati: Riskware.RiskTool.Win32.Processor.20

Scansionati

Files: 841621
Tracce: 346618
Cookies: 652
Processi: 50

Rilevato

Files: 1
Tracce: 0
Cookies: 4
Processi: 0
Chiavi registro: 0

Fine scansione: 08/01/2008 6.31.58
Tempo scansione: 6:23:48

eliminati tutti tranne l'ultimo che dà rischio basso e dovrebbe essere relativo a msnfix (che non ho usato)

posto anche il log sempre di a-squared relativo ai files che avevo già prima (quelli che citavo in un post sopra) messo in quarantena:

a-squared Free - Version 3.1
Last update: 03/01/2008 13.03.58

Impostazioni scansione:

Oggetti: Memoria, Tracce, Cookies, C:\, D:\, G:\, H:\, J:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On

Scansione avviata: 03/01/2008 13.04.17

c:\programmi\ac3filter rilevati: Trace.Directory.AC3Filter
c:\programmi\ac3filter\pic rilevati: Trace.Directory.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter rilevati: Trace.Directory.AC3Filter
c:\programmi\ac3filter\_readme.txt rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter.ax rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_eng.html rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_ita.html rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_rus.html rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\dialog_patch.exe rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_eng.txt rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_rus.txt rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\email.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\equalizer.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\filters.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_eng.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_ita.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_rus.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\main.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\mixer.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\preset.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\system.gif rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter config.lnk rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (english).lnk rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (italian).lnk rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (russian).lnk rilevati: Trace.File.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_gain rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> bass_redir rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng_power rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> expand_stereo rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> master rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> voice_control rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_gain rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> bass_redir rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng_power rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> expand_stereo rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> master rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> voice_control rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_gain rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> bass_redir rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng_power rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> expand_stereo rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> master rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> voice_control rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> DisplayName rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> UninstallString rilevati: Trace.Registry.AC3Filter
C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt rilevati: Trace.TrackingCookie

Scansionati

Files: 834514
Tracce: 346618
Cookies: 512
Processi: 55

Rilevato

Files: 0
Tracce: 93
Cookies: 1
Processi: 0
Chiavi registro: 0

Fine scansione: 03/01/2008 21.29.23
Tempo scansione: 8:25:06

C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt In quarantena Trace.TrackingCookie
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_gain In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> bass_redir In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng_power In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> expand_stereo In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> master In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> voice_control In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_gain In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> bass_redir In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng_power In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> expand_stereo In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> master In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> voice_control In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_gain In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> bass_redir In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng_power In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> expand_stereo In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> master In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> voice_control In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> DisplayName In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> UninstallString In quarantena Trace.Registry.AC3Filter
c:\programmi\ac3filter\_readme.txt In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter.ax In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_eng.html In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_ita.html In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_rus.html In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\dialog_patch.exe In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_eng.txt In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_rus.txt In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\email.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\equalizer.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\filters.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_eng.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_ita.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_rus.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\main.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\mixer.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\preset.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\system.gif In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter config.lnk In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (english).lnk In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (italian).lnk In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (russian).lnk In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter In quarantena Trace.Directory.AC3Filter
c:\programmi\ac3filter\pic In quarantena Trace.Directory.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter In quarantena Trace.Directory.AC3Filter

In quarantena

Files: 0
Tracce: 93
Cookies: 1


ho eliminato i cookies e ho tenuto in quarantena i files relativi agli AC3filters (cosa ne faccio? sono realmente pericolosi?)

- fixato con hijackthis l'elemento relativo a linkedIn e riavviato il pc

-dopo il riavvio: purtroppo si è "ricaricato" subito anche il Trojan che è stato prontamente intercettato dal Norton :(

log di HijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.05.44, on 08/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
J:\Programmi\a-squared Free\a2service.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
C:\Programmi\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\CyberLink\Shared files\RichVideo.exe
C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\Explorer.EXE
c:\windows\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\Mts64Pan.Exe
C:\WINDOWS\System32\DeltTray.exe
C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\Programmi\Microsoft IntelliPoint\point32.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Portrait Displays\Pivot Software\floater.exe
C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcrobatInfo.exe
J:\strumenti diagnostica pc\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\secpol.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programmi\GetRight\xx2gr.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar5.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar5.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Mts64Pan] Mts64Pan.Exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programmi\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [SSBkgdUpdate] C:\Programmi\File comuni\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot
O4 - HKLM\..\Run: [PivotSoftware] "C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe"
O4 - HKLM\..\Run: [DT Task] C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe -startup_folder
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [type32] "C:\Programmi\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Programmi\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programmi\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_8 -reboot 1
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Avvio veloce di Adobe Acrobat.lnk = ?
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Converti destinazione link in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti destinazione link in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti i link selezionati in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti i link selezionati in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti nel file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti selezione in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti selezione in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O8 - Extra context menu item: Sottoscrivi con RSS Bandit - C:\Documents and Settings\Carlo\Dati applicazioni\RssBandit\iecontext_subscribebandit.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://host.cycore.net/plugins/windows/ie/Cult3D_IE_5.3.0.228.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - J:\Programmi\a-squared Free\a2service.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Asset Management Daemon - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 14329 bytes


è tutto :( ma resto fiducioso :) grazie ancora ;)

lancetta
08-01-2008, 14:53
rifatta la scansione per gli ads e eliminato il trovato.

@Riverside:

ho seguito tutta la procedura la procedura.

Esito:

--il log di asquared:
a-squared Free - Version 3.1
Last update: 03/01/2008 13.03.58

Impostazioni scansione:

Oggetti: Memoria, Tracce, Cookies, C:\, D:\, G:\, H:\, J:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On

Scansione avviata: 08/01/2008 0.08.10

C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\Carlo\Cookies\carlo@mediaplex[1].txt rilevati: Trace.TrackingCookie
C:\Documents and Settings\Carlo\Cookies\carlo@tradedoubler[1].txt rilevati: Trace.TrackingCookie
J:\strumenti diagnostica pc\MSNFix.zip/Process.exe rilevati: Riskware.RiskTool.Win32.Processor.20

Scansionati

Files: 841621
Tracce: 346618
Cookies: 652
Processi: 50

Rilevato

Files: 1
Tracce: 0
Cookies: 4
Processi: 0
Chiavi registro: 0

Fine scansione: 08/01/2008 6.31.58
Tempo scansione: 6:23:48

eliminati tutti tranne l'ultimo che dà rischio basso e dovrebbe essere relativo a msnfix (che non ho usato)

posto anche il log sempre di a-squared relativo ai files che avevo già prima (quelli che citavo in un post sopra) messo in quarantena:

a-squared Free - Version 3.1
Last update: 03/01/2008 13.03.58

Impostazioni scansione:

Oggetti: Memoria, Tracce, Cookies, C:\, D:\, G:\, H:\, J:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On

Scansione avviata: 03/01/2008 13.04.17

c:\programmi\ac3filter rilevati: Trace.Directory.AC3Filter
c:\programmi\ac3filter\pic rilevati: Trace.Directory.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter rilevati: Trace.Directory.AC3Filter
c:\programmi\ac3filter\_readme.txt rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter.ax rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_eng.html rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_ita.html rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_rus.html rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\dialog_patch.exe rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_eng.txt rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_rus.txt rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\email.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\equalizer.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\filters.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_eng.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_ita.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_rus.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\main.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\mixer.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\preset.gif rilevati: Trace.File.AC3Filter
c:\programmi\ac3filter\pic\system.gif rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter config.lnk rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (english).lnk rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (italian).lnk rilevati: Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (russian).lnk rilevati: Trace.File.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_gain rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> bass_redir rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng_power rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> expand_stereo rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> master rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> voice_control rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_gain rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> bass_redir rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng_power rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> expand_stereo rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> master rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> voice_control rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_gain rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> bass_redir rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng_power rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> expand_stereo rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> master rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize_matrix rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev_lock rilevati: Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> voice_control rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> DisplayName rilevati: Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> UninstallString rilevati: Trace.Registry.AC3Filter
C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt rilevati: Trace.TrackingCookie

Scansionati

Files: 834514
Tracce: 346618
Cookies: 512
Processi: 55

Rilevato

Files: 0
Tracce: 93
Cookies: 1
Processi: 0
Chiavi registro: 0

Fine scansione: 03/01/2008 21.29.23
Tempo scansione: 8:25:06

C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt In quarantena Trace.TrackingCookie
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_CLASSES_ROOT\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_gain In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> auto_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> bass_redir In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> clev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> dynrng_power In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> expand_stereo In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> lfelev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> master In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> normalize_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> slev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\LFE boost --> voice_control In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_gain In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> auto_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> bass_redir In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> clev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> dynrng_power In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> expand_stereo In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> lfelev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> master In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> normalize_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> slev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\loud --> voice_control In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_gain In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> auto_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> bass_redir In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> clev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> dynrng_power In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> expand_stereo In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> lfelev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> master In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> normalize_matrix In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> slev_lock In quarantena Trace.Registry.AC3Filter
Value: HKEY_USERS\S-1-5-21-1409082233-1482476501-839522115-1003\Software\AC3Filter\preset\standard --> voice_control In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> CLSID In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FilterData In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance\{A753A1EC-973E-4718-AF8E-A3F554D45C44} --> FriendlyName In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{363F46BE-27B4-4C8D-99E7-B1E049B84376}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8643B615-6A76-4060-8A29-C2C6BDF5D70F}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{90A9B7D2-3794-45EA-9E23-140E3938D2D9}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{A753A1EC-973E-4718-AF8E-A3F554D45C44}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F0B801B1-A239-473B-B6B4-6AE3DB3ABBD3}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{FBA5FB05-58C3-45CB-8B0D-C2313EA048CF}\InprocServer32 --> ThreadingModel In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> DisplayName In quarantena Trace.Registry.AC3Filter
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\AC3Filter --> UninstallString In quarantena Trace.Registry.AC3Filter
c:\programmi\ac3filter\_readme.txt In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter.ax In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_eng.html In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_ita.html In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\ac3filter_rus.html In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\dialog_patch.exe In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_eng.txt In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\gpl_rus.txt In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\email.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\equalizer.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\filters.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_eng.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_ita.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\flag_rus.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\main.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\mixer.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\preset.gif In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter\pic\system.gif In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter config.lnk In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (english).lnk In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (italian).lnk In quarantena Trace.File.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter\ac3filter help (russian).lnk In quarantena Trace.File.AC3Filter
c:\programmi\ac3filter In quarantena Trace.Directory.AC3Filter
c:\programmi\ac3filter\pic In quarantena Trace.Directory.AC3Filter
c:\documents and settings\carlo\menu avvio\programmi\ac3filter In quarantena Trace.Directory.AC3Filter

In quarantena

Files: 0
Tracce: 93
Cookies: 1


ho eliminato i cookies e ho tenuto in quarantena i files relativi agli AC3filters (cosa ne faccio? sono realmente pericolosi?)

- fixato con hijackthis l'elemento relativo a linkedIn e riavviato il pc

-dopo il riavvio: purtroppo si è "ricaricato" subito anche il Trojan che è stato prontamente intercettato dal Norton :(

log di HijackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.05.44, on 08/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
J:\Programmi\a-squared Free\a2service.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
C:\Programmi\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\CyberLink\Shared files\RichVideo.exe
C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\Explorer.EXE
c:\windows\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\Mts64Pan.Exe
C:\WINDOWS\System32\DeltTray.exe
C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\Programmi\Microsoft IntelliPoint\point32.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Portrait Displays\Pivot Software\floater.exe
C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcrobatInfo.exe
J:\strumenti diagnostica pc\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\secpol.exe,
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programmi\GetRight\xx2gr.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar5.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar5.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Mts64Pan] Mts64Pan.Exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programmi\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [SSBkgdUpdate] C:\Programmi\File comuni\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot
O4 - HKLM\..\Run: [PivotSoftware] "C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe"
O4 - HKLM\..\Run: [DT Task] C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe -startup_folder
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [type32] "C:\Programmi\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Programmi\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programmi\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_8 -reboot 1
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Avvio veloce di Adobe Acrobat.lnk = ?
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Converti destinazione link in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti destinazione link in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti i link selezionati in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti i link selezionati in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti nel file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti selezione in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti selezione in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O8 - Extra context menu item: Sottoscrivi con RSS Bandit - C:\Documents and Settings\Carlo\Dati applicazioni\RssBandit\iecontext_subscribebandit.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://host.cycore.net/plugins/windows/ie/Cult3D_IE_5.3.0.228.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - J:\Programmi\a-squared Free\a2service.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Asset Management Daemon - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 14329 bytes


è tutto :( ma resto fiducioso :) grazie ancora ;)

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\secpol.exe,
fixa questo e ricancella la relativa voce in system32

poi nuovo log hijackthis

lancetta
08-01-2008, 15:19
Edit:

O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)
fixa anche questo

e fai scansionare QUI (http://www.virustotal.com/en/indexf.html)
questo file

C:\WINDOWS\system32\Mts64Pan.Exe

Etex
08-01-2008, 16:00
Edit:

O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)
fixa anche questo

e fai scansionare QUI (http://www.virustotal.com/en/indexf.html)
questo file

C:\WINDOWS\system32\Mts64Pan.Exe

fatto tutto; la scansione che mi hai indicato dice che il file Mts64Pan.Exe è ok.

Il nuovo log di hijackthis dopo i fixaggi e l'eliminazione del file nella cartella system 32 è questo:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15.57.14, on 08/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
J:\Programmi\a-squared Free\a2service.exe
C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
C:\Programmi\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\drivers\CDAC11BA.EXE
C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\CyberLink\Shared files\RichVideo.exe
C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\WINDOWS\Explorer.EXE
c:\windows\system32\svchost.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\system32\Mts64Pan.Exe
C:\WINDOWS\System32\DeltTray.exe
C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe
C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\Programmi\Microsoft IntelliPoint\point32.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Portrait Displays\Pivot Software\floater.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\Programmi\Windows NT\Accessori\WORDPAD.EXE
C:\Programmi\Windows NT\Accessori\WORDPAD.EXE
C:\Programmi\Windows NT\Accessori\wordpad.exe
C:\Programmi\Internet Explorer\iexplore.exe
J:\strumenti diagnostica pc\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\NppBho.dll
O2 - BHO: bho2gr Class - {31FF080D-12A3-439A-A2EF-4BA95A3148E8} - C:\Programmi\GetRight\xx2gr.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar5.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar5.dll
O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programmi\File comuni\Symantec Shared\coShared\Browser\1.5\UIBHO.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Mts64Pan] Mts64Pan.Exe
O4 - HKLM\..\Run: [M-Audio Delta Taskbar Icon] C:\WINDOWS\System32\DeltTray.exe
O4 - HKLM\..\Run: [DeltTray] DeltTray.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "C:\Programmi\Adobe\Acrobat 7.0\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [LanguageShortcut] C:\Programmi\CyberLink\PowerDVD\Language\Language.exe
O4 - HKLM\..\Run: [SSBkgdUpdate] C:\Programmi\File comuni\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe -Embedding -boot
O4 - HKLM\..\Run: [PivotSoftware] "C:\Programmi\Portrait Displays\Pivot Software\wpctrl.exe"
O4 - HKLM\..\Run: [DT Task] C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe -startup_folder
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [type32] "C:\Programmi\Microsoft IntelliType Pro\type32.exe"
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Programmi\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Programmi\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AdobeUpdateManager.exe" AcPro7_0_8 -reboot 1
O4 - HKCU\..\Run: [swg] C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Avvio veloce di Adobe Acrobat.lnk = ?
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: Converti destinazione link in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti destinazione link in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti i link selezionati in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Converti i link selezionati in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Converti in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti nel file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Converti selezione in Adobe PDF - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Converti selezione in file PDF esistente - res://C:\Programmi\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
O8 - Extra context menu item: Sottoscrivi con RSS Bandit - C:\Documents and Settings\Carlo\Dati applicazioni\RssBandit\iecontext_subscribebandit.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?LinkID=39204
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://host.cycore.net/plugins/windows/ie/Cult3D_IE_5.3.0.228.cab
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (ZoneIntro Class) - http://zone.msn.com/binFramework/v10/ZIntro.cab34246.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E5D419D6-A846-4514-9FAD-97E826C84822} - http://fdl.msn.com/zone/datafiles/heartbeat.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - J:\Programmi\a-squared Free\a2service.exe
O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Asset Management Daemon - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\dtsslsrv.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: C-DillaCdaC11BA - Macrovision - C:\WINDOWS\system32\drivers\CDAC11BA.EXE
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\VAScanner\comHost.exe
O23 - Service: Portrait Displays Display Tune Service (DTSRVC) - Unknown owner - C:\Programmi\Portrait Displays\PerfectSuite\DTSRVC.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 14492 bytes


grazie :)

EDIT:
-ho notato che la voce "O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)" non l'ha rimossa anche dopo il fixaggio.
- Il trojan si è ripresentato :(

lancetta
08-01-2008, 16:28
scarica Superantispyware (http://www.superantispyware.com/downloadfile.html?productid=SUPERANTISPYWARE) aggiornalo e fagli fare una "Perform complete scan" da "scan your computer"


fammi sapere cosa trova;)

Chill-Out
08-01-2008, 17:19
C:\WINDOWS\system32\Mts64Pan.Exe su VirusTotal è risultata pulita ?

murack83pa
08-01-2008, 17:21
fatto tutto; la scansione che mi hai indicato dice che il file Mts64Pan.Exe è ok.


dice di si

Etex
08-01-2008, 17:26
C:\WINDOWS\system32\Mts64Pan.Exe su VirusTotal è risultata pulita ?

sì, è risultato pulito.

In genere i files Mts64Pan sono legati alla mia vecchia scheda midi che uso ancora, una miditerminal, e in effetti da anni ho una Miditerminal console che mi parte in avvio con il pc. L'ho scansionata xchè non si sa mai che fosse stata infettata ma la scansione su virustotal mi ha dato esito pulito.

Superantispyware sta andando avanti ma fin'ora ha trovato solo dei tracking cookies :(

questo trojan sembra veramente ostico :(

Chill-Out
08-01-2008, 17:35
Clicca su Start - Esegui - digita Regedit e naviga fino alla seguente chiave di registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

ricontrolla nel pannello di dx la presenza del seguente valore:
"load" = "[PATH TO DROPPED FILE]"

Etex
08-01-2008, 18:32
scarica Superantispyware (http://www.superantispyware.com/downloadfile.html?productid=SUPERANTISPYWARE) aggiornalo e fagli fare una "Perform complete scan" da "scan your computer"


fammi sapere cosa trova;)

superantispyware ha finito e ha trovato 96 tracking cookies che ho messo in quarantena. ma solo tracking cookies :( Nel mentre sono stato chiamato in riunione e al mio ritorno ho trovato il pc riavviato; ho un vuoto, non ricordo se è stato superantispyware a chiedermi di un reboot oppure no. Sono proprio cotto :muro:

EDIT: il log di superantispyware:
SUPERAntiSpyware Scan Log
http://www.superantispyware.com

Generated 01/08/2008 at 05:30 PM

Application Version : 3.9.1008

Core Rules Database Version : 3376
Trace Rules Database Version: 1370

Scan type : Complete Scan
Total Scan Time : 00:53:18

Memory items scanned : 593
Memory threats detected : 0
Registry items scanned : 9007
Registry threats detected : 0
File items scanned : 53259
File threats detected : 94

Adware.Tracking Cookie
C:\Documents and Settings\Carlo\Cookies\carlo@overture[6].txt
C:\Documents and Settings\Carlo\Cookies\carlo@atdmt[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@revsci[5].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[9].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][8].txt
C:\Documents and Settings\Carlo\Cookies\carlo@tradedoubler[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@mediaplex[2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][9].txt
C:\Documents and Settings\Carlo\Cookies\carlo@bluestreak[1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][8].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][4].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][5].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][6].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][7].txt
C:\Documents and Settings\Carlo\Cookies\carlo@adbrite[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@adbrite[3].txt
C:\Documents and Settings\Carlo\Cookies\carlo@adbrite[4].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][4].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][5].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@advertstream[1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@clickaider[1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@clickaider[2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[3].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[4].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[5].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[6].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[7].txt
C:\Documents and Settings\Carlo\Cookies\carlo@imrworldwide[8].txt
C:\Documents and Settings\Carlo\Cookies\carlo@mediaplex[1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@overture[1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@overture[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@overture[3].txt
C:\Documents and Settings\Carlo\Cookies\carlo@overture[4].txt
C:\Documents and Settings\Carlo\Cookies\carlo@overture[5].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@rcsmediagroup[1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@revsci[1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@revsci[3].txt
C:\Documents and Settings\Carlo\Cookies\carlo@revsci[4].txt
C:\Documents and Settings\Carlo\Cookies\carlo@tacoda[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@tradedoubler[1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][4].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][5].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][6].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][7].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][8].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][9].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@xiti[1].txt
C:\Documents and Settings\Carlo\Cookies\carlo@xiti[2].txt
C:\Documents and Settings\Carlo\Cookies\carlo@xiti[3].txt
C:\Documents and Settings\Carlo\Cookies\carlo@xiti[4].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][1].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][2].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][3].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][4].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][5].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][6].txt
C:\Documents and Settings\Carlo\Cookies\[email protected][7].txt
C:\Documents and Settings\Temp\Cookies\temp@imrworldwide[2].txt


Clicca su Start - Esegui - digita Regedit e naviga fino alla seguente chiave di registro:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

ricontrolla nel pannello di dx la presenza del seguente valore:
"load" = "[PATH TO DROPPED FILE]"

fatto, non c'è nulla, o almeno, magari guardo male, così ti allego il link all'immagine e mi puoi confermare :)

http://www.zshare.net/image/6312945ed67ecb/

Grazie :)

EDIT: la stessa immagine ritagliata e più leggibile: http://www.zshare.net/image/631306122c9329/

Chill-Out
08-01-2008, 19:23
http://www.prevx.com/freescan.asp
mi alleghi un log di Prevx CSI, thx.

Etex
08-01-2008, 20:43
http://www.prevx.com/freescan.asp
mi alleghi un log di Prevx CSI, thx.

il risultato globale è stato: CLEAN

il log: http://www.zshare.net/download/63163511b983da/

:)

lancetta
08-01-2008, 21:00
hum...fai analizzare sempre su virus total questi:


C:\Programmi\Portrait Displays\PerfectSuite\WrapI2C.dll

C:\Programmi\Portrait Displays\PerfectSuite\nv.dll

C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe
(voglio capire se ci sono eventuali falsi)

dopodichè scansione con combofix

http://download.bleepingcomputer.com/sUBs/ComboFix.exe ed i log

Riverside
08-01-2008, 21:10
Buonasera ai soci ed agli adepti del Girone dei Dannati :doh: : appena acceso il P.C., mi sono beccato gli aggiornamenti di zio Bill :cry:
Ora controllo cosa mi sono perso ;)

Edit: alla fine, mi sono perso io :mbe:
@ Etex, ti chiedo un favore personale: da questo post in avanti, i log che ti verranno richiesti, li alleghi con queste modalità (se non sbaglio te lo avevo già indicato) e, non più, utilizzando il tag Code:

● se il relativo txt generato è al max 20 kb, deve essere allegato alla discussione, utilizzando l'apposita funzione Gestisci Allegati;

● se superiore a 20 kb, hostato su Zshare clicca qui per raggiungere ZShare (http://www.zshare.net/), pubblicando, nella discussione, il link che verrà rilasciato per il download

Ragazzi, potremmo, anche evitare gli, inutili quote kilometrici? diventa complicato seguire la discussione. Grazie.

Riverside
08-01-2008, 21:35
@ Etex: quando hai eseguito Combo (come suggerito da Lancetta) oltre al suo log, dopo aver riavviato, allega un nuovo log di Hthis

Etex
08-01-2008, 23:11
eccomi.

Rientro ora.

@riverside: non ricordo che mi avessi già indicato la questione allegati ma potrebbe sicuramente essermi sfuggita; in effetti questa ricerca fatta mentre cerco pure di portare avanti il lavoro mi sta un po' "ubriacando" :muro:
Mi scuso e cercherò di creare meno confusione; grazie ancora per il supporto e la disponibilità :)

@Lancetta: mi appresto ad eseguire :)

Solo un aggiornamento:
-alle 18 e rotti, il trojan non si è "presentato" all'appuntamento: il norton non ha intercettato nulla e così anche per tutti gli intervalli successivi. Siamo sulla strada buona? :D
-magari non serve, ma non vi ho mai indicato cartella e files intercettati; se serve, ve li indico.

Chill-Out
08-01-2008, 23:15
eccomi.

Rientro ora.

@riverside: non ricordo che mi avessi già indicato la questione allegati ma potrebbe sicuramente essermi sfuggita; in effetti questa ricerca fatta mentre cerco pure di portare avanti il lavoro mi sta un po' "ubriacando" :muro:
Mi scuso e cercherò di creare meno confusione; grazie ancora per il supporto e la disponibilità :)

@Lancetta: mi appresto ad eseguire :)

Solo un aggiornamento:
-alle 18 e rotti, il trojan non si è "presentato" all'appuntamento: il norton non ha intercettato nulla e così anche per tutti gli intervalli successivi. Siamo sulla strada buona? :D
-magari non serve, ma non vi ho mai indicato cartella e files intercettati; se serve, ve li indico.

infatti indica

Etex
08-01-2008, 23:19
infatti indica

Ok, non l'ho fatto di mia iniziativa per non creare confusione; questi i file e i percorsi dove Norton li intercetta; appaiono sempre "in coppia"

C:\Documents and Settings\Carlo\Impostazioni locali\Temp\Song911.Exe

C:\Documents and Settings\Carlo\Impostazioni locali\Temporary Internet Files\Content.IE5\SIUG2GXC\NewLoader[1].exe

Etex
08-01-2008, 23:32
hum...fai analizzare sempre su virus total questi:


C:\Programmi\Portrait Displays\PerfectSuite\WrapI2C.dll

C:\Programmi\Portrait Displays\PerfectSuite\nv.dll

C:\Programmi\Portrait Displays\PerfectSuite\DTHtml.exe
(voglio capire se ci sono eventuali falsi)

dopodichè scansione con combofix

http://download.bleepingcomputer.com/sUBs/ComboFix.exe ed i log

Ecco i risultati delle scansioni dei 3 files con virustotal: ho fatto copia e incolla in 3 files di testo distinti e per ciascun file ho lasciato solo le scansioni con esito negativo più le informazioni generali.

EDIT: ora parto con la scansione di combofix

Etex
08-01-2008, 23:55
-Dubbio: dato che il trojan non si manifesta da quando ho installato ed eseguito superantispyware, vorrei sapere se questo programma è una protezione attiva, quindi intercetta il trojan prima di Norton e io semplicemente non me ne accorgo :rolleyes:

--ho riavviato il pc come indicatomi e windows non ha caricato bene i files all'avvio (accanto all'orologio in basso a dx manca l'icona di superantispyware, l'icona del controllo audio e altre che di solito ci sono)



...dopodichè scansione con combofix...

http://download.bleepingcomputer.com/sUBs/ComboFix.exe ed i log

in allegato

@ Etex: quando hai eseguito Combo (come suggerito da Lancetta) oltre al suo log, dopo aver riavviato, allega un nuovo log di Hthis

in allegato

Chill-Out
09-01-2008, 00:11
Ok, non l'ho fatto di mia iniziativa per non creare confusione; questi i file e i percorsi dove Norton li intercetta; appaiono sempre "in coppia"

C:\Documents and Settings\Carlo\Impostazioni locali\Temp\Song911.Exe

C:\Documents and Settings\Carlo\Impostazioni locali\Temporary Internet Files\Content.IE5\SIUG2GXC\NewLoader[1].exe

adesso è tutto più chiaro :D

Etex
09-01-2008, 00:31
adesso è tutto più chiaro :D

quando norton intercetta il trojan mi dice che è stato intercettato "infostealer.wowcraft"

Andando a vedere nei reports di norton, mi indica che il trojan lo ha trovato nei files che avevo indicato nel post sopra :)

Chill-Out
09-01-2008, 00:51
quando norton intercetta il trojan mi dice che è stato intercettato "infostealer.wowcraft"

Andando a vedere nei reports di norton, mi indica che il trojan lo ha trovato nei files che avevo indicato nel post sopra :)

non era in senso ironico è veramente tutto più chiaro

CCleaner
Scarica ed installa (senza la toolbar di Yahoo) CCleaner per la pulizia dei file temporanei ed inutilizzati
Una volta installato clicca su Opzioni -> Avanzate -> togli il segno di spunta dalla seguente voce Cancella file in Windows Temp solo se più vecchi di 48 ore
Clicca sulla voce Pulizia -> Analizza -> Avvia Pulizia
Download: http://www.filehippo.com/download/836aab53c0dfd8723b25ba68ecc6b540/download/

Poi sistemiamo questo O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)

Etex
09-01-2008, 01:07
non era in senso ironico è veramente tutto più chiaro

CCleaner
Scarica ed installa (senza la toolbar di Yahoo) CCleaner per la pulizia dei file temporanei ed inutilizzati
Una volta installato clicca su Opzioni -> Avanzate -> togli il segno di spunta dalla seguente voce Cancella file in Windows Temp solo se più vecchi di 48 ore
Clicca sulla voce Pulizia -> Analizza -> Avvia Pulizia
Download: http://www.filehippo.com/download/836aab53c0dfd8723b25ba68ecc6b540/download/

Poi sistemiamo questo O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)

-CCleaner lo uso regolarmente e in questi giorni l'ho usato spesso :)

nei giorni scorsi gli ho anche fatto "sistemare" il registro nella voce "problemi" sottostante a "pulizia"

-ho fatto una pulizia proprio ora come mi chiedevi; dubbio: ma di default le voci spuntate quali sono? Io ho: per "Internet explorer" ho spuntato solo "solo file temporanei internet" e "cancella file Index.dat"
per le altre voci, è spunato tutto, comprese le voci di "avanzate"

Chill-Out
09-01-2008, 01:15
Una volta installato clicca su Opzioni -> Avanzate -> togli il segno di spunta dalla seguente voce Cancella file in Windows Temp solo se più vecchi di 48 ore

Etex
09-01-2008, 01:19
Una volta installato clicca su Opzioni -> Avanzate -> togli il segno di spunta dalla seguente voce Cancella file in Windows Temp solo se più vecchi di 48 ore

sì, quella l'avevo già tolta ed è tolta, ma avendolo già installato da tempo, sono le spunte che ti dicevo sopra che non ricordo quali sono di default e quali posso aver cambiato io :)

Chill-Out
09-01-2008, 09:22
sì, quella l'avevo già tolta ed è tolta, ma avendolo già installato da tempo, sono le spunte che ti dicevo sopra che non ricordo quali sono di default e quali posso aver cambiato io :)

Di default:
Windows
Internet Explorer
Esplora risorse
Sistema

Applicazioni
Tutti

lancetta
09-01-2008, 11:44
scusa hai usato una chiavetta pen drive ultimamente??????:confused:

Etex
09-01-2008, 12:36
scusa hai usato una chiavetta pen drive ultimamente??????:confused:

esatto, pensavo anch'io a quello :D :doh:

infatti più sopra avevo scritto questo



(cut)

Aggiungo solo una info sperando possa essere utile: ieri sera parlavo con mia moglie riguardo al trojan in oggetto e mi ha detto che in effetti potrebbe avermelo trasmesso lei (nel caso, si può parlare di malattia venerea? :) ) :(

infatti lei lo aveva da qualche giorno sul portatile e non mi aveva detto nulla al riguardo. Ricostruendo meglio, in effetti mi è comparso da quando ho inserito una sua chiavetta usb con dei dati che mi stava passando.

(cut)



ma tra i post chilometrici che ho messo è andato in secondo piano :)

non so davvero come facciate a rispondere a tutti, grazie ancora per il supporto :)


Adesso infatti, quando la pulizia del trojan sarà terminata, mi sto domandando come fare a sistemare la chiavetta. Ho letto un po' in giro sul forum e volevo chiedere qui ma non so se è corretto: meglio aprire un nuovo thread?

@CHill-Out: fatta la pulizia con CCleaner; ho la spunta anche a "cancellazione sicura (sovrascrittura semplice -1 passaggio)", andava bene?

Chill-Out
09-01-2008, 12:41
si andava bene, appena abbiamo un'attimo :D sistemiamo anche questa:
O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)

lancetta
09-01-2008, 13:06
esatto, pensavo anch'io a quello :D :doh:

infatti più sopra avevo scritto questo



ma tra i post chilometrici che ho messo è andato in secondo piano :)

non so davvero come facciate a rispondere a tutti, grazie ancora per il supporto :)


Adesso infatti, quando la pulizia del trojan sarà terminata, mi sto domandando come fare a sistemare la chiavetta. Ho letto un po' in giro sul forum e volevo chiedere qui ma non so se è corretto: meglio aprire un nuovo thread?

@CHill-Out: fatta la pulizia con CCleaner; ho la spunta anche a "cancellazione sicura (sovrascrittura semplice -1 passaggio)", andava bene?

:asd: :asd: infatti ho trovato le tracce della malattia venerea:asd: :asd:
(non avevo letto tutto ma guardato solo i log;) )

lancetta
09-01-2008, 13:07
un attimo solo che ho un virus nella sandbox che rompe le palle:D
il tempo di seccarlo;)

Etex
09-01-2008, 13:21
si andava bene, appena abbiamo un'attimo :D sistemiamo anche questa:
O23 - Service: Perfd35 - Portrait Displays, Inc. - (no file)

perfetto :)

un attimo solo che ho un virus nella sandbox che rompe le palle:D
il tempo di seccarlo;)

:D

lancetta
09-01-2008, 13:36
capita anche a noi ogni tanto:D comunque seccato virus adesso riempimento panza a dopo ;)

Chill-Out
09-01-2008, 16:09
Risorse del computer col tasto destro del mouse - Gestione - Servizi e Applicazioni - Servizi e scorri la lista fino a trovare Perfd35 lo selezioni tasto dx del mouse e lo arresti, dopo averlo arrestato doppio click e in Tipo avvio selezioni disabilitato - applica e ok

Dopo aver fatto la procedura di cui sopra procedi col fix con HJT, ciao.

Etex
09-01-2008, 16:31
Risorse del computer col tasto destro del mouse - Gestione - Servizi e Applicazioni - Servizi e scorri la lista fino a trovare Perfd35 lo selezioni tasto dx del mouse e lo arresti, dopo averlo arrestato doppio click e in Tipo avvio selezioni disabilitato - applica e ok

Dopo aver fatto la procedura di cui sopra procedi col fix con HJT, ciao.

ho seguito la procedura: quando l'ho selezionato col dx per arrestarlo, era già così (l'unica opzione valida era "avvia"). L'ho quindi solo disabilitato.

ho poi avviato HJT e nel log Perfd35 non c'era più :) quindi non ho fixato nulla.

Allego cmq il log così mi puoi confermare :)

Grazie ;)

Chill-Out
09-01-2008, 16:37
sei OK :)

Etex
09-01-2008, 17:01
sei OK :)

ok grazie :)

aspetto Lancetta (immagino sia più probabile stasera :) ) per gli approfondimenti di cui sopra allora :cool: :)

lancetta
09-01-2008, 19:26
ok grazie :)

aspetto Lancetta (immagino sia più probabile stasera :) ) per gli approfondimenti di cui sopra allora :cool: :)

Ciao etex Apri il registro ed esportane una copia (File => esporta => salva dove vuoi,magari il desktop). Chiudi il registro.

non sò se già lo hai scaricato...comunque

Scarica Avenger da qua AVENGER (http://swandog46.geekstogo.com/avenger.zip)
Scompattalo, avvialo, seleziona "Input script manually" e clicca sulla lente d'ingrandimento. Nella nuova finestra, incolla questo script:

Files to delete:
K:\UFO.exe

Registry keys to delete:
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4d2d41a8-a0ea-11dc-a180-0011d887a351}]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{7c652825-2ff8-11da-b32c-0011d8879799}]


clicca sul pulsante "Done",clicca sull'icona di semaforo verde rispondi "yes" ,il pc dovrebbe riavviarsi da solo se così non fosse, riavvialo manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt e lo posti qui

poi apri una cartella qualsiasi vai su sulla barra :strumenti->opzioni cartella->visualizzazione->metti la spunta a "visualizza file e cartelle nascoste" e togli la spunta a "nascondi file protetti di sistema"--> applica
cerca sto cacchio di "UFO.exe" insieme ad "autorun.inf e cancella tutto senza pietà

ancora scarica http://www.plusexpert.cl/download/AntiKnight.rar copialo sulla chiavetta che sara sicueamente infetta scompatta tutti i file presenti nell'archivo e clicca sul file AntiKnight.exe
Basterà cliccare sul bottone (ce n'è uno solo) NB prima di inserire la chiavetta o disabiliti l'auto run oppure la inserisci tenendo premuto il tasto shift (così non parte l'automatico)

rifai lo stesso procedimento sul pc....fammi sapè:D

Etex
09-01-2008, 19:51
clicca sul pulsante "Done",clicca sull'icona di semaforo verde rispondi "yes" ,il pc dovrebbe riavviarsi da solo se così non fosse, riavvialo manualmente.




Ciao lancetta :)

mi da errore quando premo il semaforo verde dopo aver inserito lo script secondo la procedura che mi indicavi.
La butto lì da ignorante in materia :mc: : ho visto che nello script c'è "K:\"etc; vuol dire che la chiavetta devo già averla inserita?

Dopo aver detto la stupidata, meglio se ti allego il log di errore :rolleyes: :D

lancetta
09-01-2008, 20:35
Ciao lancetta :)

mi da errore quando premo il semaforo verde dopo aver inserito lo script secondo la procedura che mi indicavi.
La butto lì da ignorante in materia :mc: : ho visto che nello script c'è "K:\"etc; vuol dire che la chiavetta devo già averla inserita?

Dopo aver detto la stupidata, meglio se ti allego il log di errore :rolleyes: :D

no no non hai detto sciocchezze ho sbagliato io:rolleyes: :D sembra che le chiavi non ci siano più...:confused: cerca quell Ufo con eventuali autorun e cancellali ...dò in altra occhiata...il pc come và?

Etex
09-01-2008, 20:48
no no non hai detto sciocchezze ho sbagliato io:rolleyes: :D sembra che le chiavi non ci siano più...:confused: cerca quell Ufo con eventuali autorun e cancellali ...dò in altra occhiata...il pc come và?

Il pc sembra andare bene (scongiuri vari.... :rolleyes: ) da ieri non mi si ripresenta il trojan, ho cercato di risalire "al quando" e credo dopo l'uso di superantispyware e riavvio.

Prima che tu mi rispondessi con l'ultimo post, ho fatto l'intervento completo con avenger, dando l'ok anche se mi segnalava errori, e in effetti il report è negativo (te lo allego).

Cerco l'ufo e gli autorun; ma per capire bene:

-va bene se uso la funzione "cerca" di windows?

-cancello tutti gli autorun.inf che trovo?

-nello script devo sostituire "K:\" con "C:\"?

-la chiavetta quando devo inserirla e fare il lavoro con "Antinight"?

ho finito con le domande :)

Grazie ancora ;)

lancetta
09-01-2008, 21:14
Il pc sembra andare bene (scongiuri vari.... :rolleyes: ) da ieri non mi si ripresenta il trojan, ho cercato di risalire "al quando" e credo dopo l'uso di superantispyware e riavvio.

Prima che tu mi rispondessi con l'ultimo post, ho fatto l'intervento completo con avenger, dando l'ok anche se mi segnalava errori, e in effetti il report è negativo (te lo allego).

Cerco l'ufo e gli autorun; ma per capire bene:

-va bene se uso la funzione "cerca" di windows?

-cancello tutti gli autorun.inf che trovo?

-nello script devo sostituire "K:\" con "C:\"?

-la chiavetta quando devo inserirla e fare il lavoro con "Antinight"?

ho finito con le domande :)

Grazie ancora ;)

K è riferita lla directory della chiavetta quindi non serve cercare lì
ufo e auto cercali in C:
la chiavetta direi proprio di formattarla se non c'è nulla che ti serve se no all'ultimo fai la procedura mi raccomando di disabilitare l'autorun come ti ho detto sopra

va bène il cerca di windows naturalmente abilita le cartelle efile nsacosti come ti dicevo sù;)

Famm sapè:D

edit: prima della ricerca manuale fai girare il knight e poi dopo fai la ricerca.....così se qualcosa sfugge la becchiamo per sicurezza

Etex
09-01-2008, 21:57
K è riferita lla directory della chiavetta quindi non serve cercare lì
ufo e auto cercali in C:
la chiavetta direi proprio di formattarla se non c'è nulla che ti serve se no all'ultimo fai la procedura mi raccomando di disabilitare l'autorun come ti ho detto sopra

va bène il cerca di windows naturalmente abilita le cartelle efile nsacosti come ti dicevo sù;)

Famm sapè:D

edit: prima della ricerca manuale fai girare il knight e poi dopo fai la ricerca.....così se qualcosa sfugge la becchiamo per sicurezza


--Per gli UFO.exe: in C: manualmente non gli ho trovati (avevo cartelle e files nascosti abilitati) :(

--per gli autorun: li sto cercando ed eliminando. Elimino anche quelli nei files zip?

--Per la chiavetta (avevo dati che era meglio recuperare):
-l'ho inserita tenendo premuto shift;
-poi ho copiato e incollato l'archivio Antinight.
-Quando ho fatto doppioclick sulla chiavetta per aprire l'archivio, il norton ha intercettato W32.SillyDC a livello Rischio Alto; :doh:
-non volendo più rischiare :eek: , ho cliccato col destro sulla chiavetta e ho formattato, poi ho ripetuto per sicurezza l'operazione con antinight che diceva che non ero infetto; cmq se serve, la brucio pure :)

Ora non vorrei che maldestramente (di sicuro ho seguito male le istruzioni visto che il norton ha intercettato un tentativo di infezione) mi si sia re-infettato il pc :(

lancetta
09-01-2008, 22:14
--Per gli UFO.exe: in C: manualmente non gli ho trovati (avevo cartelle e files nascosti abilitati) :(

--per gli autorun: li sto cercando ed eliminando. Elimino anche quelli nei files zip?

--Per la chiavetta (avevo dati che era meglio recuperare):
-l'ho inserita tenendo premuto shift;
-poi ho copiato e incollato l'archivio Antinight.
-Quando ho fatto doppioclick sulla chiavetta per aprire l'archivio, il norton ha intercettato W32.SillyDC a livello Rischio Alto; :doh:
-non volendo più rischiare :eek: , ho cliccato col destro sulla chiavetta e ho formattato, poi ho ripetuto per sicurezza l'operazione con antinight che diceva che non ero infetto; cmq se serve, la brucio pure :)

Ora non vorrei che maldestramente (di sicuro ho seguito male le istruzioni visto che il norton ha intercettato un tentativo di infezione) mi si sia re-infettato il pc :(

solo gli autorun.inf
tranquillo va bene anche così e non ti sei reinfettato tutto normale (falso positivo) ora sei a posto:D :D ;)

Riverside
09-01-2008, 22:23
solo gli autorun.inf
tranquillo va bene anche così e non ti sei reinfettato tutto normale (falso positivo) ora sei a posto:D :D ;)
Facciamo la prova del nove con LiveKill, socio? :mbe:

lancetta
09-01-2008, 22:25
Facciamo la prova del nove con LiveKill, socio? :mbe:

ah si dimenticavo:doh:

Etex
09-01-2008, 22:27
ah si dimenticavo:doh:

ditemi ditemi :)

Riverside
09-01-2008, 22:28
ah si dimenticavo:doh:
Off Topic: Tu raccogli gloria e baci ed io no :cry: ;)



@ Etex, scarica LIVEKILL CLEAN MESSENGER: clicca qui per il download dal Sito ufficiale (http://www.livekill.org/plug.html)
scegliere la versione appropriata per il Sistema operativo in uso: Windows XP oppure Windows Vista
● LIVEKILL PER WINDOWS XP: Mirror per il download (http://in.solit.us/archives/show/98993)
● LIVEKILL PER WINDOWS VISTA: Mirror per il downoad (http://in.solit.us/archives/show/98991)

Una volta installato
● chiudi MSN Messenger se per caso è aperto (e se lo usi)
● lancia LiveKill
● l'antivirus si aggiornerà automaticamente ed eseguirà una scansione
● verrà rilasciato un Log (reperibile sul Desktop): lo alleghi

Etex
09-01-2008, 22:44
Off Topic: Tu raccogli gloria e baci ed io no :cry: ;)



Off Topic: Non sia mai, la mia gratitudine va chiaramente ad entrambi :D

Fatta scansione con livekill; tutto a posto diceva; ovviamente allego il log :)


Off topic (forse): l'ultima volta che l'ho provato, il messenger partiva quando voleva lui (lo avviavo, e la sua schermata si presentava 2/3 ore dopo, mentre il suo processo era presente nel task manager allo 0% di cpu); ne sapete nulla?

Comunque, per ritornare in topic, aspetto il vostro placet sulla definitiva risoluzione del problema trojan, quindi rimando a dopo ringraziamenti e saluti ;)

EDIT: dimenticavo: il portatile di mia moglie di cui dicevo qualche post fa, che si era infettato per primo grazie a quella simpatica chiavetta: per non disturbare troppo, ho provato a seguire la linea delle soluzioni che mi avete proposto per il mio pc.
Pare sia a posto ma se non vi disturbo, magari domani vi posto un paio di log (quelli che riterreste opportuni) per un piccolo check :)

Riverside
09-01-2008, 22:52
Fatta scansione con livekill; tutto a posto diceva; ovviamente allego il log :)
di autorun.inf nessuna traccia ;)
l'ultima volta che l'ho provato, il messenger partiva quando voleva lui (lo avviavo, e la sua schermata si presentava 2/3 ore dopo, mentre il suo processo era presente nel task manager allo 0% di cpu) Strano, prova adesso.
Comunque, per ritornare in topic, aspetto il vostro placet sulla definitiva risoluzione del problema trojan, quindi rimando a dopo ringraziamenti e saluti ;)
Direi che adesso sei a posto (non ti resta che rieseguire tutto il procedimento sul P.C. della tua consorte).
Una ultima cosa Etex: se non hai acquistato la licenza di Norton, ti suggerisco di sostituirlo con un antivirus più serio: parte dei problemi che hai avuto, sono dipesi, in larga parte, dal fatto che Norton è tutto, meno che un antivirus.
Per farti capire, in generale, noi consideriamo Norton, uno tra i peggiori virus in circolazione ;) :doh:
Se decidi di passare ad altro, fallo sapere: per la disinstallazione di Norton e di tutte le schifezze che lascia sul PC. e nel Registro di Sistema, è necessario seguire una procedura particolare.

lancetta
09-01-2008, 23:52
Off Topic: Tu raccogli gloria e baci ed io no :cry: ;)



ma sei un maledetto..:D :D
vorrà dire che avrai una stretta di mano virtuale da Etex:asd: :asd:

Etex
10-01-2008, 13:20
Eccomi; tornato soltanto ora :)

di autorun.inf nessuna traccia ;)
Strano, prova adesso.

Direi che adesso sei a posto (non ti resta che rieseguire tutto il procedimento sul P.C. della tua consorte).
Una ultima cosa Etex: se non hai acquistato la licenza di Norton, ti suggerisco di sostituirlo con un antivirus più serio: parte dei problemi che hai avuto, sono dipesi, in larga parte, dal fatto che Norton è tutto, meno che un antivirus.
Per farti capire, in generale, noi consideriamo Norton, uno tra i peggiori virus in circolazione ;) :doh:
Se decidi di passare ad altro, fallo sapere: per la disinstallazione di Norton e di tutte le schifezze che lascia sul PC. e nel Registro di Sistema, è necessario seguire una procedura particolare.

--Messenger: ho provato ma è come prima: doppio click - clessidra per 3 secondi - ma non succede più nulla - il processo di messenger che va nel task manager a 0% di CPU. ho poi ho eliminato il processo dal task manager.
Abbiamo lo stesso problema su un altro pc su questa rete ma che non uso io ma non sul portatile che è sempre sulla stessa rete (ma di cui non aggiorno il msn da tempo mentre gli altri due sono aggiornati :rolleyes: ). Ho notato che se lo reinstallo o se installo anche un qualsiasi altro programma nuovo :mbe: , la prima volta che avvio il msnger, funziona, poi di nuovo la stessa storia :rolleyes:

--Norton: licenze regolari ma in scadenza e vorrei passare a soluzioni migliori, quindi sono molto interessato :) . Sul portatile tanto che c'ero nei giorni scorsi l'ho già disinstallato e ho installato la versione prova 90 gg di avira premium (premium e non free xchè avevo letto qui sul forum che avira è un buon antivirus e mi serviva anche un firewall...).

Apprezzerei molto un consiglio su cosa installare e se mi puoi indicare quali schifezze residue di norton devo togliere dal portatile. :)


ma sei un maledetto..:D :D
vorrà dire che avrai una stretta di mano virtuale da Etex:asd: :asd:

La stretta di mano virtuale e la mia gratitudine vanno ad entrambi :cincin: :) siete stati gentilissimi, preziosi e avete dimostrato gran competenza :ave: :cool: (ma questo lo sapevate già :D )

Grazie anche a Chill-Out e murack83pa per gli interventi nonchè a xcdegasp in qualità di padrone di casa ;)

Riverside
10-01-2008, 13:42
Norton: licenze regolari ma in scadenza e vorrei passare a soluzioni migliori, quindi sono molto interessato
AVIRA Antivirus se vai su una soluzione Free e, gli affianchi un firewall software come Comodo Firewall, per esempio.
Se decidi per un soluzione a pagamento, personalmente (sono appena uscito da una brutta esperienza, perchè avevo pensato di cambiare la mia configurazione di sicurezza per misurarmi con una nuova - per tornare, di corsa, a quella che uso da anni), ti suggerisco Nod32 affiancandogli, come Firewall, Outpost Pro.
se mi puoi indicare quali schifezze residue di norton devo togliere dal portatile.
Sul forum (il fatto è che ora non riesco a trovare il post) è presente una Guida dove viene descritta (a tratti in maniera un pò colorita, ma non ci fare caso :D ) la corretta procedura di disinstallazione.

Per la questione MSN Messenger la cosa è piuttosto curiosa :mbe: : ci penso su e ti farò sapere qualcosa in serata.

murack83pa
10-01-2008, 13:46
ecco qui la guida x la rimozione completa di norton:
http://www.hwupgrade.it/forum/showthread.php?t=1630445

Etex
12-01-2008, 17:19
ecco qui la guida x la rimozione completa di norton:
http://www.hwupgrade.it/forum/showthread.php?t=1630445

Grazie :)


AVIRA Antivirus se vai su una soluzione Free e, gli affianchi un firewall software come Comodo Firewall, per esempio.
Se decidi per un soluzione a pagamento, personalmente (sono appena uscito da una brutta esperienza, perchè avevo pensato di cambiare la mia configurazione di sicurezza per misurarmi con una nuova - per tornare, di corsa, a quella che uso da anni), ti suggerisco Nod32 affiancandogli, come Firewall, Outpost Pro.

Sul forum (il fatto è che ora non riesco a trovare il post) è presente una Guida dove viene descritta (a tratti in maniera un pò colorita, ma non ci fare caso :D ) la corretta procedura di disinstallazione.

Per la questione MSN Messenger la cosa è piuttosto curiosa :mbe: : ci penso su e ti farò sapere qualcosa in serata.

grazie ancora per i suggerimenti; sono molto deciso a eliminare il Norton e quindi mi sono messo all'opera per trovare il modo di "testare" i due software a pagamento da te suggeriti :)

Mi è sorto però un problema:(

Ho fatto così: ho preso un portatile muletto che usa mia moglie a casa (un portatile dismesso dato dalla sorella di mia moglie a lei - non il portatile di cui parlavo nei posts sopra :) ), gli ho disinstallato norton, ho ripulito seguendo la guida indicatami da murack83pa, ho seccato (credo, dopo si capisce perchè) il trojan di questo post e ho scaricato e provato ad installare nod32 e Outpost pro... :( e qui sono venuti fuori i casini... :muro: :eek:

Il portatile:
mia moglie lo usa così come le è stato dato dalla sorella, quindi non so quali schifezze la sorella ci avesse fatto (mia moglie in genere non prende iniziative col pc, ci tiene alle manine :D )

Il problema:
nè di nod32 ne di Outpost pro partiva l'installer :eek:
ho provato anche con asquared e stesso problema.

Ho cercato sul forum e ho provato con la soluzione per Bagle ma:
-la modalità provvisoria funziona
-Elibagla non riesce ad accedere a due cartelle; sulle altre è tutto pulito
-Avenger apparentemente non ha effetto (inserisco lo script, clicco sul semaforo verde 1 volta e il programma non fa nulla.)

Mi sono "inventato" un modo per far partire l'installer (comprimere l'installer in un archivio .rar e farlo partire da dentro l'archivio) ma Nod32 poi dà errore nell'installazione che poi si ferma e Outpost ha dato un errore e poi l'ha completata. Asquared l'ha completata ma la scansione non ha trovato nulla.

Ho paura a connettermi su internet perchè non so se sono coperto o meno e purtroppo mia moglie sul pc ci ha messo dati importanti :( quindi non so come fare per postare i vari log :(

se me li spedissi via email per poi postarli dal mio pc? Rischio di infettarmi? (passi la malattia venerea dalla moglie (vedi post precedenti), ma se me la becco da sua sorella... rischio il divorzio :D )

Se è meglio creare un post nuovo, ovviamente sono a disposizione (non saprei con quale titolo, si accettano suggerimenti :)

Grazie per la collaborazione, speravo di aver finito di disturbare e non sapevo di avere appena iniziato :(

lancetta
14-01-2008, 13:49
Hum...si dovrebbe riprendere il capo dall'inizio...segui la guida per gli infetti e posta i log naturalmente usa una chiavetta sacrificabile (da eventualmente formattare in seguito non da uccidere:D ) per passare sul pc muletto i tool e le applicazioni (disabilita prima l'autoplay oppure premi shift quando la inserisci)
posta i log comprensivi di combo, prevxCSI e hijackthis.....;)

Etex
14-01-2008, 15:21
Hum...si dovrebbe riprendere il capo dall'inizio...segui la guida per gli infetti e posta i log naturalmente usa una chiavetta sacrificabile (da eventualmente formattare in seguito non da uccidere:D ) per passare sul pc muletto i tool e le applicazioni (disabilita prima l'autoplay oppure premi shift quando la inserisci)
posta i log comprensivi di combo, prevxCSI e hijackthis.....;)


Mi metto subito all'opera. :) In effetti nel week end ho effettuato già tutta la procedura con l'aggiunta di superantispyware etc, ma rifaccio tutto da capo così è lineare :)

Per la chiavetta:
-passare al pc muletto i software etc: ho risolto masterizzando un cd.

-passare i logs dal muletto al mio fisso: è la parte che mi preoccupa; confermi che è sufficiente che mentre inserisco la chiavetta nel pc fisso tengo premuto shift (disattivazione dell'autorun.inf)? Non rischio nulla quando poi apro la chiavetta?

A proposito, visto che non penso di avertelo mai detto :rolleyes:
Grazie per l'aiuto :D

EDIT: PrevX ha bisogno di connessione a internet :( ; lo faccio?

lancetta
14-01-2008, 17:43
Mi metto subito all'opera. :) In effetti nel week end ho effettuato già tutta la procedura con l'aggiunta di superantispyware etc, ma rifaccio tutto da capo così è lineare :)

Per la chiavetta:
-passare al pc muletto i software etc: ho risolto masterizzando un cd.

-passare i logs dal muletto al mio fisso: è la parte che mi preoccupa; confermi che è sufficiente che mentre inserisco la chiavetta nel pc fisso tengo premuto shift (disattivazione dell'autorun.inf)? Non rischio nulla quando poi apro la chiavetta?

A proposito, visto che non penso di avertelo mai detto :rolleyes:
Grazie per l'aiuto :D

EDIT: PrevX ha bisogno di connessione a internet :( ; lo faccio?

a sto punto ti direi di fare prima il servizio sulla chiavetta..poi la fai analizzare sul pc con avira....;)

Prego non c'è di che!!;) :D :D

Riverside
14-01-2008, 17:57
Mi metto subito all'opera.
Ciao Carlo, di nuovo sul piede di guerra vedo ;) ti rilasceremo un abbonamento speciale al forum :)
Oltre a quello che ti ha già detto Lancetta, ricorda, prima di iniziare, di disabilitare il Ripristino configurazione di sistema e di svuotare la cartella Prefecth.

Già che ci sei, fai un controllo preventivo dei software installati: nel caso disinstalla, subito, quello che ritieni dover disinstallare.

A quel punto esegui la pulizia con CCleaner e subito dopo ne esegui un'altra con questo tool:

DUSTBUSTER (richiede l’installazione)
clicca qui per il download (http://www.majorgeeks.com/download.php?det=1182)
● esegui il download da uno dei mirror disponibili sul sito
● una volta installato, lancialo:
● Dust Buster provvederà, automaticamente, ad individuare e rimuovere tutti i file inutili ancora presenti sull’hard disk

Dopo procedi come, oramai di norma.

Etex
14-01-2008, 18:19
Ciao Carlo, di nuovo sul piede di guerra vedo ;) ti rilasceremo un abbonamento speciale al forum :)
Oltre a quello che ti ha già detto Lancetta, ricorda, prima di iniziare, di disabilitare il Ripristino configurazione di sistema e di svuotare la cartella Prefecth.

Già che ci sei, fai un controllo preventivo dei software installati: nel caso disinstalla, subito, quello che ritieni dover disinstallare.

A quel punto esegui la pulizia con CCleaner e subito dopo ne esegui un'altra con questo tool:

DUSTBUSTER (richiede l’installazione)
clicca qui per il download (http://www.majorgeeks.com/download.php?det=1182)
● esegui il download da uno dei mirror disponibili sul sito
● una volta installato, lancialo:
● Dust Buster provvederà, automaticamente, ad individuare e rimuovere tutti i file inutili ancora presenti sull’hard disk

Dopo procedi come, oramai di norma.

Ciao Riverside, a quanto pare un abbonamento mi farebbe comodo :D

CCleaner e Dustbuster: ho cercato di fare il bravo alunno e li ho già usati :)

Per la disinstallazione:
-ho cercato di disinstallare il programma che aveva delle cartelle a cui Elibagla non riusciva ad accedere (acrobat pro). Non ci sono riuscito...
-Ho cercato di cancellare le cartelle del programma manualmente. Alcune le ha cancellate ma per quelle a cui Elibagla non accedeva, non ci sono riuecito...
-Dopo aver nuovamente ripulito con CCLeaner e Dustbuster per cercare di sistemare i casini nel registro causati dalla cancellazione manuale, ho provato con Avenger mettendogli nello script di cancellare le cartelle di cui sopra: le ha cancellate da dove erano e le ha spostate in c:\Avenger\. E lì di nuovo elibagla non vi accede.

Grazie anche a te di essere tornato in mio soccorso :D

lancetta
14-01-2008, 19:02
Ciao Riverside, a quanto pare un abbonamento mi farebbe comodo :D

CCleaner e Dustbuster: ho cercato di fare il bravo alunno e li ho già usati :)

Per la disinstallazione:
-ho cercato di disinstallare il programma che aveva delle cartelle a cui Elibagla non riusciva ad accedere (acrobat pro). Non ci sono riuscito...
-Ho cercato di cancellare le cartelle del programma manualmente. Alcune le ha cancellate ma per quelle a cui Elibagla non accedeva, non ci sono riuecito...
-Dopo aver nuovamente ripulito con CCLeaner e Dustbuster per cercare di sistemare i casini nel registro causati dalla cancellazione manuale, ho provato con Avenger mettendogli nello script di cancellare le cartelle di cui sopra: le ha cancellate da dove erano e le ha spostate in c:\Avenger\. E lì di nuovo elibagla non vi accede.

Grazie anche a te di essere tornato in mio soccorso :D

hem..solo che così si è incasinato ancora di più il registro:rolleyes:...la cartella in avenger è quella di back up?

Etex
14-01-2008, 19:04
hem..solo che così si è incasinato ancora di più il registro:rolleyes:...la cartella in avenger è quella di back up?

magari era meglio evitare di prendere iniziative... :mbe:

Sì, la cartella in cui sono finite è quella.

lancetta
14-01-2008, 19:21
magari era meglio evitare di prendere iniziative... :mbe:

Sì, la cartella in cui sono finite è quella.

allora tranquillo è chiuso a chiave;) puoi anche cestinarla:)

Etex
14-01-2008, 19:27
allora tranquillo è chiuso a chiave;) puoi anche cestinarla:)

verificato meglio:

in "C:\avenger" c'era:

-la cartella "Backup.zip" che ho cestinato

-una cartella "acrobat 8.0" (non zippata) in cui posso entrare ma che non riesco a cancellare :(

EDIT1: la cartella non l'ho messa lì io: era in c:\programmi\

ci è andata quando ho lanciato avenger

EDIT2: che faccio con PrevX? rischio e mi metto online per effettuare la scansione?

lancetta
14-01-2008, 19:52
verificato meglio:

in "C:\avenger" c'era:

-la cartella "Backup.zip" che ho cestinato

-una cartella "acrobat 8.0" (non zippata) in cui posso entrare ma che non riesco a cancellare :(

EDIT1: la cartella non l'ho messa lì io: era in c:\programmi\

ci è andata quando ho lanciato avenger

EDIT2: che faccio con PrevX? rischio e mi metto online per effettuare la scansione?

Hum...prova a fare così crea una nuova cartella vuota sul desk col nome identico a quella cartella e trascinala C: avenger windows dovrebbe chiederti di sostituirla rispondi si..vedi se riesci
prima di andare on line dovrei vedere i log

Etex
14-01-2008, 20:02
Hum...prova a fare così crea una nuova cartella vuota sul desk col nome identico a quella cartella e trascinala C: avenger windows dovrebbe chiederti di sostituirla rispondi si..vedi se riesci
prima di andare on line dovrei vedere i log


ecco i logs in allegato; purtroppo asquared ci ha messo un paio d'ore :muro:

Ci ho aggiunto anche il report della scansione di Superantispyware fatta stamattina :) : la faccio da giorni e ogni volta trova quel virus che vedi nel log, lo metto in quarantena (una volta l'ho anche rimosso definitivamente ("remove")) e dopo aver riavviato, alla scansione successiva lo ritrovo :(

Etex
14-01-2008, 20:16
mancava il log di Combofix.

questo è di ieri

Etex
14-01-2008, 20:22
Hum...prova a fare così crea una nuova cartella vuota sul desk col nome identico a quella cartella e trascinala C: avenger windows dovrebbe chiederti di sostituirla rispondi si..vedi se riesci
prima di andare on line dovrei vedere i log

ho provato ma avvisa (come fa in qualunque copia incolla) che i file contenuti con lo stesso nome saranno sostituiti, dò l'ok e in effetti non succede nulla perchè si limita ad aggiungere gli eventuali file della cartella che avevo creato sul desktop, che però è vuota.

C'è qualche opzione per sostituire una cartella con un'altra invece che integrarne i contenuti? :rolleyes:

lancetta
14-01-2008, 20:29
ho provato ma avvisa (come fa in qualunque copia incolla) che i file contenuti con lo stesso nome saranno sostituiti, dò l'ok e in effetti non succede nulla perchè si limita ad aggiungere gli eventuali file della cartella che avevo creato sul desktop, che però è vuota.

C'è qualche opzione per sostituire una cartella con un'altra invece che integrarne i contenuti? :rolleyes:

Ci ho provato....:D prova in modalità provvisoria a cancellarla

Etex
14-01-2008, 20:33
Ci ho provato....:D prova in modalità provvisoria a cancellarla

:D

ci avevo provato ma non funzionava nemmeno con la modalità provvisioria.

Ora riprovo:muro:

EDIT: conferma: anche in modalità provvisioria la s@@@@za non si fa cancellare

lancetta
14-01-2008, 20:39
:D

ci avevo provato ma non funzionava nemmeno con la modalità provvisioria.

Ora riprovo:muro:

scusa Etex posto a pezzettini alla volta ma siete in tanti a cui rispondere

prova anche con avenger stesso che se lo mette nel backup si può cancellare

sai come fare? altrimenti ti metto lo script però mi devi dire il percorso preciso.....

lancetta
14-01-2008, 20:48
in pratica la prova di prima sapevo che era solo per i file....infatti si dovrebbero sostituire tutti i file interni alla cartella con altri uguali vuoti ma rinominati con lo stesso nome....

Etex
14-01-2008, 22:49
in pratica la prova di prima sapevo che era solo per i file....infatti si dovrebbero sostituire tutti i file interni alla cartella con altri uguali vuoti ma rinominati con lo stesso nome....

in pratica la prova di prima sapevo che era solo per i file....infatti si dovrebbero sostituire tutti i file interni alla cartella con altri uguali vuoti ma rinominati con lo stesso nome....

-Provato creando dei files con gli stessi nomi e messi in una cartella uguale e trascinata al posto dell'obiettivo ma non funziona.

-Con avenger questa volta ce l'ho fatta :D ho cancellato sia i files che la cartella :cool:
non so perchè l'altra volta si era limitato a spostarla; si vede che questa volta l'avevamo messa all'angolo :D

-Mi sai dire qualcosa sui logs? :)

lancetta
14-01-2008, 23:24
-Provato creando dei files con gli stessi nomi e messi in una cartella uguale e trascinata al posto dell'obiettivo ma non funziona.

-Con avenger questa volta ce l'ho fatta :D ho cancellato sia i files che la cartella :cool:
non so perchè l'altra volta si era limitato a spostarla; si vede che questa volta l'avevamo messa all'angolo :D

-Mi sai dire qualcosa sui logs? :)

Orbene..finalmente na buona notizia:D dò un occhiata e ti fò sapere;)

lancetta
14-01-2008, 23:46
e vaff....@@@@!!!!:bsod:
Hai l'obfuscated su questo pc ma che ca@@o è?! n'epidemia??!!:rolleyes:
Va bene non ci perdiamo d'animo...allora:

FINDAWF
scarica QUESTO TOOL (http://noahdfear.geekstogo.com/FindAWF.exe) lo avvii si aprirà un finestra dos che chiederà di digitare un tasto qualunque,(anche invio)al termine, FindAWF ti proporrà un log aprendo una pagina del block notes,allega qui il risultato.

in hijackthis fixa queste voci O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com
e questa che è inutile O4 - HKLM\..\Run: [RNSMST] "C:\Programmi\MFP\Type 103\RNSMST.exe" /HIDEUI

in avenger

Files to delete:
C:\WINDOWS\system32\drivers\diayvyboclic.sys


Registry key to delete:
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{1793d720-a1ae-11dc-a1bd-0011097b3138}
HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{aa303860-f046-11d9-af31-0011097b3138}

Poi oltre il log di findawf nuovo log di hijackthis

xcdegasp
14-01-2008, 23:51
@ Lancetta:
se vedi che il tag QUOTE sfala il loyout del forum è il caso di sostituirlo con il CODE!
prima che evidav82 spezzi le gambine a me io spezzerò le braccine a te :O
ci fù in un tempo lontano chi definì questo processo "transumanza delle cazzualate" :cool:

:D

lancetta
14-01-2008, 23:59
@ Lancetta:
se vedi che il tag QUOTE sfala il loyout del forum è il caso di sostituirlo con il CODE!
prima che evidav82 spezzi le gambine a me io spezzerò le braccine a te :O
ci fù in un tempo lontano chi definì questo processo "transumanza delle cazzualate" :cool:

:D

Modificato...va bene così mod? (comunque quanti ne siete?:D )

non sia mai che il loyout si sfali!!!:D :D

Etex
15-01-2008, 10:14
e vaff....@@@@!!!!:bsod:
Hai l'obfuscated su questo pc ma che ca@@o è?! n'epidemia??!!:rolleyes:
Va bene non ci perdiamo d'animo...allora:

FINDAWF
scarica QUESTO TOOL (http://noahdfear.geekstogo.com/FindAWF.exe) lo avvii si aprirà un finestra dos che chiederà di digitare un tasto qualunque,(anche invio)al termine, FindAWF ti proporrà un log aprendo una pagina del block notes,allega qui il risultato.

in hijackthis fixa queste voci
e questa che è inutile

in avenger



Poi oltre il log di findawf nuovo log di hijackthis


Fatto: lanciato FindAWF - fixato con Hijackthis - lanciato avenger - nuovi log di FindAWF e Hijackthis


-Hijackthis: ho fixato le voci e poi riavviato (usuale richiesta di avenger)

-Dal log, Avenger (mi) pare non aver avuto successo :(

-Il nuovo log di HijackThis riporta di nuovo quelle due c@@@o di voci :mad:

Ti allego i log :)

Ecco il "PRIMA" (i reports relativi al "dopo" li metto nel post seguente):

Etex
15-01-2008, 10:14
Ecco il "DOPO" (i reports relativi al "prima" sono nel post precedente):

lancetta
15-01-2008, 11:28
Ecco il "DOPO" (i reports relativi al "prima" sono nel post precedente):

tranquillo adesso facciamo un altra operazione:D attendi istruzioni che ora ti posto lo script;)

lancetta
15-01-2008, 11:50
tranquillo adesso facciamo un altra operazione:D attendi istruzioni che ora ti posto lo script;)

in avenger "infila" questo script:

Files to move:
C:\WINDOWS\bak\SiSUSBrg.exe | C:\WINDOWS\SiSUSBrg.exe
C:\Programmi\Microsoft IntelliType Pro\bak\type32.exe | C:\Programmi\Microsoft IntelliType Pro\type32.exe
C:\Programmi\Microsoft IntelliPoint\bak\point32.exe | C:\Programmi\Microsoft IntelliPoint\point32.exe
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\bak\keyhook.exe | C:\WINDOWS\system32\keyhook.exe
C:\Programmi\Ahead\Nero BackItUp\bak\NBJ.exe | C:\Programmi\Ahead\Nero BackItUp\NBJ.exe
C:\Programmi\File comuni\Symantec Shared\bak\ccApp.exe C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Programmi\MFP\Type 103\bak\RNSMST.exe | C:\Programmi\MFP\Type 103\RNSMST.exe
C:\Programmi\MSI\System Control Manager\bak\MGSysCtrl.exe | C:\Programmi\MSI\System Control Manager\MGSysCtrl.exe
C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE | C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE

poi mi riposti direttamente un altro log di findawf;)

Riverside
15-01-2008, 12:43
Carlo, ma il log di Hthis pubblicato, è l'ultimo dopo aver eseguito Avenger? :mbe: (non è che hai allegato il log ancora precedente).
Perchè da quel che vedo, è tutto ancora li:

Edit: come non detto, era quello prima prima :)

Riverside
15-01-2008, 12:47
in avenger "infila" questo script:
poi mi riposti direttamente un altro log di findawf;)
Nà, ho controllato l'ultimo log di Hthis, sono ancora presenti:
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com

da segare anche questo residuo:
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Programmi\Eset\nod32krn.exe (file missing)

Etex
15-01-2008, 12:49
in avenger "infila" questo script:



poi mi riposti direttamente un altro log di findawf;)

ecco in allegato i log di avenger e di findawf

-Avenger mi ha dato un errore nello script prima di riavviare.

Ho poi notato quest'ultima riga nello script che mi pare diversa rispetto alle altre perchè sposta dall cartella bak alla stessa cartella bak:

C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE | C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE

era corretta così? :)

Come risultato finale: non mi ha creato una cartella zip per "blindarli" ma ha spostato i files exe (c'è anche un file .reg) direttamente nella cartella C:\avenger, a "piede libero"

Solo per curiosità (se hai tempo :) ) : ho visto che si chiedeva nello script di spostare quei files dalla cartella bak all'originale; erano quindi files sani?
Pensavo che nelle bak ci fossero i tarocchi :rolleyes:

EDIT: @Riverside: scusami ma abbiamo scritto in contemporanea e non ti ho potuto leggere per tempo :(

--per il log di avenger: ne ho postato uno in questo post; ti è utile?

--HijackThis:
-Provvedo a segare il punto che mi hai indicato
-in effetti i due
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com
si ripresentano ad ogni riavvio :(

;)

lancetta
15-01-2008, 13:15
ecco in allegato i log di avenger e di findawf

-Avenger mi ha dato un errore nello script prima di riavviare.

Ho poi notato quest'ultima riga nello script che mi pare diversa rispetto alle altre perchè sposta dall cartella bak alla stessa cartella bak:

C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE | C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE

era corretta così? :)

Come risultato finale: non mi ha creato una cartella zip per "blindarli" ma ha spostato i files exe (c'è anche un file .reg) direttamente nella cartella C:\avenger, a "piede libero"

Solo per curiosità (se hai tempo :) ) : ho visto che si chiedeva nello script di spostare quei files dalla cartella bak all'originale; erano quindi files sani?
Pensavo che nelle bak ci fossero i tarocchi :rolleyes:

EDIT: @Riverside: scusami ma abbiamo scritto in contemporanea e non ti ho potuto leggere per tempo :(

--per il log di avenger: ne ho postato uno in questo post; ti è utile?

--HijackThis:
-Provvedo a segare il punto che mi hai indicato
-in effetti i due
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com
si ripresentano ad ogni riavvio :(

;)

piccolo errore nello script ma nulla di preoccupante inserisci
Files to move:
C:\Programmi\Nokia\Nokia PC Suite 6\bak\LAUNCH~1.EXE | C:\Programmi\Nokia\Nokia PC Suite 6\LAUNCH~1.EXE

senti siccome avrò visto 100 log di hijackthis ieri non ricordo se il tuo antivirus è Norton (spero di no)
Per quanto riguarda le cartelle bak quelli sono i file "buoni" che vanno a sostituire i file "sola":D
poi le cartelle che ti rimarrano (vuote) si andranno a cancellare...;)

lancetta
15-01-2008, 13:21
si ho visto un attimino hai nod 32 che comunque devi controllare se funziona, altrimenti lo devi reinstallare oppure metti antivir free che è buono lo stesso,

in avenger immetti anche questo:

Files to delete:
C:\Programmi\File comuni\Symantec Shared\bak\ccApp.exe
comunque sto pc era parecchio inguaiato....:rolleyes:

Riverside
15-01-2008, 13:30
si ho visto un attimino hai nod 32 che comunque devi controllare se funziona, altrimenti lo devi reinstallare oppure metti antivir free che è buono lo stesso, in avenger immetti anche questo:
comunque sto pc era parecchio inguaiato....:rolleyes:
Lancetta i due si rigenerano:
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com
che ne pensi se gli facciamo segare via tutto con Elistarta?

lancetta
15-01-2008, 13:36
Lancetta i due si rigenerano:
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com
che ne pensi se gli facciamo segare via tutto con Elistarta?

teniamolo come ultima scelta socio penso...la prima cosa da fare è eliminare sti cacchio di exe fasulli che buona parte sono in run essendosi sostituiti ai file originali altrimenti non ce ne usciamo;)

Etex
15-01-2008, 13:54
Nà, ho controllato l'ultimo log di Hthis, sono ancora presenti:
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com

da segare anche questo residuo:
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Programmi\Eset\nod32krn.exe (file missing)

segati e riavviato per eseguire avenger; allego nuovo log di HijackThis

si ho visto un attimino hai nod 32 che comunque devi controllare se funziona, altrimenti lo devi reinstallare oppure metti antivir free che è buono lo stesso,

in avenger immetti anche questo:


comunque sto pc era parecchio inguaiato....:rolleyes:

--Inguaiato giusto un pochino :muro: :rolleyes:

la cosa strana è che non veniva quasi mai usato per navigare e prima che lo passasero a mia moglie, era usato presso una piccola società, dove avevano installato praticamente tutto quello che c'era... :mbe: :confused:

secondo la vostra esperienza, potrebbero averci installato qualcosa volutamente? :confused: mi sembrerebbe incredibile :(

--Eseguito Avenger:
-ok per gli script
-mi ha dato un errore: non può creare una cartella .zip
-cosa ne faccio dei files "a piede libero" nella cartella C:\avenger?

--al riavvio precedente mi è apparso nella barra di avvio un programma "System Control Manager" (icona a forma di occhio, stile Grande Fratello Orwelliano)
che roba è? E' ok?

--Antivirus:
-c'era un vecchio Norton che avevo disinstallato (tutto è nato così :) ) facendo anche pulizia varia con regseeker e gli altri strumenti suggeriti nella guida per la rimozione del SiVirus :)
-Nod32 ho provato a installarlo ma non ci sono riuscito perchè dava errore
-riprovo?

;)

EDIT: aggiunti i log in allegato :rolleyes:

Riverside
15-01-2008, 14:12
Finalmente :cool:
O15 - Trusted Zone: *.doginhispen.com
O15 - Trusted Zone: *.whataboutadog.com
li ha segati: adesso, per lo meno, il log di Hthis è pulito.

Carlo, fai una cosa: fai girare questo tool:

KASPERSKY VIRUS REMOVAL TOOL: clicca qui per il download (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)
scaricare la versione del tool più aggiornata rispetto alla data ed ora di pubblicazione dell'aggiornamento
Compatibilita: Windows XP

● crea una apposta Cartella sul Desktop ed al suo interno posiziona il file
● lancia il tool
● imposta le aree che intendi scansionare (non è possibile eseguire la scansione di specifiche cartelle)
● al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
salva ed allega il log che verrà rilasciato

Nod32 ho provato a installarlo ma non ci sono riuscito perchè dava errore, riprovo?
Per ora soprassiedi: vediamo il log del tool di Kaspersky prima.

lancetta
15-01-2008, 14:18
segati e riavviato per eseguire avenger; allego nuovo log di HijackThis



--Inguaiato giusto un pochino :muro: :rolleyes:

la cosa strana è che non veniva quasi mai usato per navigare e prima che lo passasero a mia moglie, era usato presso una piccola società, dove avevano installato praticamente tutto quello che c'era... :mbe: :confused:

secondo la vostra esperienza, potrebbero averci installato qualcosa volutamente? :confused: mi sembrerebbe incredibile :(

--Eseguito Avenger:
-ok per gli script
-mi ha dato un errore: non può creare una cartella .zip
-cosa ne faccio dei files "a piede libero" nella cartella C:\avenger?

--al riavvio precedente mi è apparso nella barra di avvio un programma "System Control Manager" (icona a forma di occhio, stile Grande Fratello Orwelliano)
che roba è? E' ok?

--Antivirus:
-c'era un vecchio Norton che avevo disinstallato (tutto è nato così :) ) facendo anche pulizia varia con regseeker e gli altri strumenti suggeriti nella guida per la rimozione del SiVirus :)
-Nod32 ho provato a installarlo ma non ci sono riuscito perchè dava errore
-riprovo?

;)

EDIT: aggiunti i log in allegato :rolleyes:

le operazioni sembrano riuscite e i 2 siti malefici non li vedo
l'occhio dovrebbe essere quello di NOD ,ma funziona? altrimenti dovresti disinstallare per bene e reinstallare,ma io ti consiglio sempre antivir da premettere che su XP ho il nod ma appena scade metto quello, mentre su svista ho per l'appunto Antivir davvero ottimo ed in più è free,anzi c'è in sezione come averlo in vesione pro aggratisse per 6 mesi
le cartelle che ti ha creato le puoi tranquillamente cancellare mi serve solo un altro log di findawf per controllo poi un log di combofix e naturalmente dovresti fare scansione completa con l'antivirus o quantomeno con bitdefender on line...vediamo se possiamo metterlo on line....a proposito se ti collegavi tramite rete cellulare 3 devi reinstallare il fast mobile modem

la società ex proprietaria del pc navigava lla c@@zo di cane.... te lo assicuro:muro:

anche la scansione con kasper va bene come suggerito da river

Etex
15-01-2008, 14:59
Finalmente :cool:

Carlo, fai una cosa: fai girare questo tool:

KASPERSKY VIRUS REMOVAL TOOL: clicca qui per il download (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)
scaricare la versione del tool più aggiornata rispetto alla data ed ora di pubblicazione dell'aggiornamento
Compatibilita: Windows XP

salva ed allega il log che verrà rilasciato





le operazioni sembrano riuscite e i 2 siti malefici non li vedo
l'occhio dovrebbe essere quello di NOD ,ma funziona? altrimenti dovresti disinstallare per bene e reinstallare,ma io ti consiglio sempre antivir da premettere che su XP ho il nod ma appena scade metto quello, mentre su svista ho per l'appunto Antivir davvero ottimo ed in più è free,anzi c'è in sezione come averlo in vesione pro aggratisse per 6 mesi
le cartelle che ti ha creato le puoi tranquillamente cancellare mi serve solo un altro log di findawf per controllo poi un log di combofix e naturalmente dovresti fare scansione completa con l'antivirus o quantomeno con bitdefender on line...vediamo se possiamo metterlo on line....a proposito se ti collegavi tramite rete cellulare 3 devi reinstallare il fast mobile modem

la società ex proprietaria del pc navigava lla c@@zo di cane.... te lo assicuro:muro:

anche la scansione con kasper va bene come suggerito da river


ragazzi, mi sa che ancora non ci siamo :muro: ho provato a far partire il tool di kaspersky ma di nuovo al doppio click sull'eseguibile c'è stata una clessidra per una frazione di secondo e poi niente più (come succedeva per i tentativi di installazione degli altri antivirus) : l'installer non parte :muro: :mbe: :muro:
Ho provato la stessa operazione per verifica su questo pc e l'installazione parte :mad:

Faccio partire combofix (che richiede un po' di tempo) e intanto allego subito log di findawf

EDIT:
aggiunto il log di Combofix - durante la scansione mi ha dato errori, quindi riavvio e lo rifaccio; intanto metto questo :)

lancetta
15-01-2008, 15:39
ragazzi, mi sa che ancora non ci siamo :muro: ho provato a far partire il tool di kaspersky ma di nuovo al doppio click sull'eseguibile c'è stata una clessidra per una frazione di secondo e poi niente più (come succedeva per i tentativi di installazione degli altri antivirus) : l'installer non parte :muro: :mbe: :muro:
Ho provato la stessa operazione per verifica su questo pc e l'installazione parte :mad:

Faccio partire combofix (che richiede un po' di tempo) e intanto allego subito log di findawf

EDIT:
aggiunto il log di Combofix - durante la scansione mi ha dato errori, quindi riavvio e lo rifaccio; intanto metto questo :)

hum lo script ha avuto successo..fai fare un giro anche a questo http://www.zonavirus.com/datos/descargas/95/elibagla.asp scorri a fondo pagina e clicca su "descargar elibagla"
Assicurati che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavvia il pc e posta il log che trovi in: C:\InfoSat.txt

Riverside
15-01-2008, 16:35
hum lo script ha avuto successo..fai fare un giro anche a questo http://www.zonavirus.com/datos/descargas/95/elibagla.asp scorri a fondo pagina e clicca su "descargar elibagla"
Assicurati che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavvia il pc e posta il log che trovi in: C:\InfoSat.txt
Se riusciamo ad uscire da tutto questo, alla fine, quel P.C. sarà talmente pulito che non verrebbero, neppure, rilevate le impronte digitali lasciate sulla tastiera ;)
Certo che una collezione di virus come questa (praticamente erano presenti tutti quelli che conosciamo bene, manca solo un virus preso da Msn Messenger, per completare il parco infezioni) non l'avevamo ancora vista :cool:

Chill-Out
15-01-2008, 17:00
\Shell\Auto\command - H:\UFO.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL UFO.exe

\Shell\Auto\command - I:\UFO.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL UFO.exe

e queste?

lancetta
15-01-2008, 17:19
\Shell\Auto\command - H:\UFO.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL UFO.exe

\Shell\Auto\command - I:\UFO.exe
\Shell\AutoRun\command - C:\WINDOWS\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL UFO.exe

e queste?

socio evidentemente sbaglio io qualcosa nello script di avenger qualche idea?
(così come dice River neanche le impronte si vedranno più:D )

Etex
15-01-2008, 18:14
hum lo script ha avuto successo..fai fare un giro anche a questo http://www.zonavirus.com/datos/descargas/95/elibagla.asp scorri a fondo pagina e clicca su "descargar elibagla"
Assicurati che la casella "Eliminar Ficheros Automaticamente" sia spuntata,dopo la scansione riavvia il pc e posta il log che trovi in: C:\InfoSat.txt

Elibagla lo avevo usato anche all'inizio senza trovare niente purtroppo :(
aveva però evidenziato quelle cartelle che non si riuscivano a cancellare.

Ho rifatto la scansione con Elibagla e di nuovo non ha trovato niente ma ha anche evidenziato una cartella a cui non riesce accedere e che mi doveva essere sfuggita: C:\.........\documents and settings\all users\dati applicazioni\adobe\adobe pdf

la sego con avenger o rischio di fare danni? :D

allego il log di elibagla ;)

@Lancetta & Riverside (premiata ditta :D ) la cosa che mi fa inc@@@@re è che non capisco come abbia potuto infettarsi così e che ha rischiato di scatenare un contagio con gli altri pc che uso :muro:

Chill-Out
15-01-2008, 18:37
Salva il file sul Desktop in allegato

http://img.photobucket.com/albums/v666/sUBs/CFScript.gif

trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix

al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt

Etex
15-01-2008, 19:38
Salva il file sul Desktop in allegato

http://img.photobucket.com/albums/v666/sUBs/CFScript.gif

trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix

al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt

seguito la procedura e allego log :)

il riavvio è stato manuale (informazione inutile, ma tanto che ci sono la metto :D )

grazie :)

aspetto l'esito ;)

Etex
15-01-2008, 20:30
un aggiornamento:

-ho provato a far partire il tool di kaspersky ma di nuovo non si installa :(

-ho provato a cliccare sull'icona a forma di occhio del programma in barra d'avvio "System Control Manager", di cui qualche post sopra, ed è venuta fuori una barra di controllo del brightness dell'LCD. Ho fatto una ricerca con google ed effettivamente un programma con questo nome (scm system control manager) esiste. Non me ne ero mai accorto prima però :mbe:

Che ne pensate? E' genuino o tarocco? :confused:

Riverside
15-01-2008, 21:26
d'avvio "System Control Manager", di cui qualche post sopra, ed è venuta fuori una barra di controllo del brightness dell'LCD. Ho fatto una ricerca con google ed effettivamente un programma con questo nome (scm system control manager) esiste. Non me ne ero mai accorto prima però che ne pensate? E' genuino o tarocco? :confused:
Me ne ero accorto oggi ed avevo anche provato, velocemente una ricerca e ho trovato poco o nulla.
Il fatto è, che sono nelle curve oggi: tra un buco e l'altro durante la giornata, ho formattato il notebook per segare Vista ed installare XP Pro ed ora sto scaricando tutti i driver perché in fase di installazione, non me li ha trovati :muro:
Appena ho un attimo di tempo, cerco con maggiore cura.

Chill-Out
15-01-2008, 21:43
seguito la procedura e allego log :)

il riavvio è stato manuale (informazione inutile, ma tanto che ci sono la metto :D )

grazie :)

aspetto l'esito ;)

esito negativo :mad:

lancetta
15-01-2008, 21:54
a questo punto direi di procedere a manina:

start esegui digita regedit

e naviga in HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\

e cancella le cartelle {1793d720-a1ae-11dc-a1bd-0011097b3138}
e quest'altra {aa303860-f046-11d9-af31-0011097b3138}

con destro sulla cartella da eliminare seleziona l'opzione "autorizzazioni", seleziona il tuo account e spunta la casella controllo completo nella colonna "consenti".Clik con destro->elimina.

Etex
15-01-2008, 22:03
Me ne ero accorto oggi ed avevo anche provato, velocemente una ricerca e ho trovato poco o nulla.
Il fatto è, che sono nelle curve oggi: tra un buco e l'altro durante la giornata, ho formattato il notebook per segare Vista ed installare XP Pro ed ora sto scaricando tutti i driver perché in fase di installazione, non me li ha trovati :muro:
Appena ho un attimo di tempo, cerco con maggiore cura.

Non sono uno di quelli che pensano "mal comune mezzo gaudio" :) anzi, mi spiace che anche i Pro debbano soffire per installare un cavolo di sistema operativo :D

A quanto pare Vista poi è stato proprio un successone :sofico:

Grazie comunque ;)

esito negativo :mad:

:( Grazie per il tentativo ;)

tra l'altro tanto che c'ero gli ho fatto fare un altro giro con superantispyware e ha trovato di nuovo quel figlio di Priamo di un "Glotka" in 11 posizioni (e non sto parlando del kamasutra :D )

visto che ce l'ho, allego il log :)

a domattina; buona notte ;)

EDIT: @Lancetta: post in contemporanea; provo subito :)

Etex
15-01-2008, 22:22
a questo punto direi di procedere a manina:

start esegui digita regedit

e naviga in HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\

e cancella le cartelle {1793d720-a1ae-11dc-a1bd-0011097b3138}
e quest'altra {aa303860-f046-11d9-af31-0011097b3138}

con destro sulla cartella da eliminare seleziona l'opzione "autorizzazioni", seleziona il tuo account e spunta la casella controllo completo nella colonna "consenti".Clik con destro->elimina.


quelle cartelle non ci sono :(

c'è in effetti una chiave in HKey_LOCAL_MACHINE\SYSTEM\MountedDevices : \??\Volume{1793d720-a1ae-11dc-a1bd-0011097b3138} e una \??\Volume{aa303860-f046-11d9-af31-0011097b3138} ma quelle cartelle che dicevi non ci sono. Sarà stato Superantispyware quando ho messo in quarantena il Trojan??

ora purtroppo devo scappare :(

ma domattina eseguirò i suggerimenti che mi vorrete lasciare :)

Buonanotte ;)

lancetta
15-01-2008, 22:25
quelle cartelle non ci sono :(

c'è in effetti una chiave in HKey_LOCAL_MACHINE\SYSTEM\MountedDevices : \??\Volume{1793d720-a1ae-11dc-a1bd-0011097b3138} e una \??\Volume{aa303860-f046-11d9-af31-0011097b3138} ma quelle cartelle che dicevi non ci sono. Sarà stato Superantispyware quando ho messo in quarantena il Trojan??

ora purtroppo devo scappare :(

ma domattina eseguirò i suggerimenti che mi vorrete lasciare :)

Buonanotte ;)

doppio clic sulla cartella e leggi i valori a dx (doppio clic anche sui valori se necessario) vedi se corrisponde ad UFO.exe
non toccare/cancellare nulla per adesso

Edit: Superantispy ha cancellato altro....

Chill-Out
15-01-2008, 22:33
e no ci devono pur essere

Etex
16-01-2008, 12:37
Eccomi. ;)

doppio clic sulla cartella e leggi i valori a dx (doppio clic anche sui valori se necessario) vedi se corrisponde ad UFO.exe
non toccare/cancellare nulla per adesso

Edit: Superantispy ha cancellato altro....

ho fatto doppio clic sul valore; si è aperta la finestra "modifica valore binario"; nella parte più a destra riporta una colonna di valori che inizia con
\.?.?.\.
S.T.O.R.
A.G.E.#.
R.e.m.o.
v.a.b.l.
e.M.e.d.
i.a.#.7.

etcetc; non ho letto la parola UFO.exe

la stessa cosa per l'altra chiave.

e no ci devono pur essere

Sono andato a vedere nella cartella di registro indicata da Lancetta

HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\


ma lì quelle sottocartelle non ci sono :(

ho provato a vedere se magari fossero altrove facendo una ricerca automatica con la funzione "Trova" nel registro e ha trovato i valori (non cartelle quindi) che ho indicato nel post precedente nella cartella HKey_LOCAL_MACHINE\SYSTEM\MountedDevices

:(

lancetta
16-01-2008, 12:46
Eccomi. ;)



ho fatto doppio clic sul valore; si è aperta la finestra "modifica valore binario"; nella parte più a destra riporta una colonna di valori che inizia con
\.?.?.\.
S.T.O.R.
A.G.E.#.
R.e.m.o.
v.a.b.l.
e.M.e.d.
i.a.#.7.

etcetc; non ho letto la parola UFO.exe

la stessa cosa per l'altra chiave.



Sono andato a vedere nella cartella di registro indicata da Lancetta

HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\


ma lì quelle sottocartelle non ci sono :(

ho provato a vedere se magari fossero altrove facendo una ricerca automatica con la funzione "Trova" nel registro e ha trovato i valori (non cartelle quindi) che ho indicato nel post precedente nella cartella HKey_LOCAL_MACHINE\SYSTEM\MountedDevices

:(

mah?:rolleyes: è strano.....senti mi fai una scansione con prevxCSI prevxCSI (http://www.prevx.com/freescan.asp) (è solo un rilevatore) ed allega il log che ti rilascerà

Etex
16-01-2008, 13:12
mah?:rolleyes: è strano.....senti mi fai una scansione con prevxCSI prevxCSI (http://www.prevx.com/freescan.asp) (è solo un rilevatore) ed allega il log che ti rilascerà

mi sono fatto coraggio e mi sono messo online col muletto :rolleyes:

PrevX ne ha trovato uno, mi pare nuovo :rolleyes:

Ti allego il log ;)

EDIT: ero sicuro di averlo allegato, non avevo notato la dimensione del file :doh:

ecco il link a zshare: log PrevX (http://www.zshare.net/download/6566116d7685cc/)

Chill-Out
16-01-2008, 15:36
Fai analizzare questa su www.virustotal.com
C:\WINDOWS\system32\IppPortMonitor.dll

Poi fai girare questo tool
http://download.sergiwa.com/security/PRT.exe

Etex
16-01-2008, 16:17
Fai analizzare questa su www.virustotal.com
C:\WINDOWS\system32\IppPortMonitor.dll

Poi fai girare questo tool
http://download.sergiwa.com/security/PRT.exe

-L'esito di Virus Total è stato di 1/32: solo PrevX l'ha visto come virus

ti servono le info aggiuntive che ha messo sotto gli esiti delle scansioni?

-Ho eseguito il tool in safe mod come indicato dal programma stesso;
in pratica ho cliccato su "remove" e ha impiegato una frazione di secondo. Poi ha detto che il sistema era pulito e di riavviare subito; ho riavviato.

Ti servono logs? (HijackThis, etc)

;)

Chill-Out
16-01-2008, 16:18
Ti servono logs? (HijackThis, etc)

Si;)

Etex
16-01-2008, 16:26
ecco il log di HijackThis

fammi sapere se ne servono altri (e quali :D )

;)

lancetta
16-01-2008, 20:21
Il log sembra pulito....nod si riesce ad installare?

Etex
16-01-2008, 20:34
Bentornato :D ho letto delle tue disavventure di oggi col forum :(

Il log sembra pulito....nod si riesce ad installare?

Ho provato ora e... novità: l'installazione parte :D :D (prima le installazioni non partivano nemmeno)

ma mi da errore: (501) errore nell'installazione di uno specifico componente NOD32MOD_WINNT_ITALIAN_INET :muro: :muro:

lancetta
16-01-2008, 20:46
Bentornato :D ho letto delle tue disavventure di oggi col forum :(



Ho provato ora e... novità: l'installazione parte :D :D (prima le installazioni non partivano nemmeno)

ma mi da errore: (501) errore nell'installazione di uno specifico componente NOD32MOD_WINNT_ITALIAN_INET :muro: :muro:

e si in effetti non si apriva il forum e qualche altro sito ore sembra tutto a posto....allora spetta un attimo....

lancetta
16-01-2008, 21:00
sembra che sia un problema del modulo imon che non si è installato/disinstallato completamente:rolleyes:

Etex
16-01-2008, 21:14
sembra che sia un problema del modulo imon che non si è installato/disinstallato completamente:rolleyes:

che ie fò? :D

provo ad installare qualcos'altro per mandare una scansione stanotte?

In tal caso che mi consigli?

sull'hard disk ho sia l'installer di kaspersky che di avira antivirus premium :)

Riverside
16-01-2008, 21:18
provo ad installare qualcos'altro per mandare una scansione stanotte?
In tal caso che mi consigli?
sull'hard disk ho sia l'installer di kaspersky che di avira antivirus premium :)
Nessuno dei due, per ora, Carlo: visto che hai messo in rete il P.C., fai un giro con:

scarica KASPERSKY VIRUS REMOVAL TOOL (non richiede l’installazione)
clicca qui per il download (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)

● scarica la versione del tool più aggiornata rispetto alla data di pubblicazione
● crea una apposta Cartella sul Desktop ed al suo interno posiziona il file
● lancia il tool
● imposta le aree che intendi scansionare (non è possibile eseguire la scansione di specifiche cartelle)
● al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
Salva ed allega, il log che verrà rilasciato
Note: Il tool è incompatibile se si hanno già prodotti Kaspersky installati.

BITDEFENDER ONLINE SCANNER
● esegui una scansione online da: clicca qui per lo scan online (http://www.bitdefender.com/scan8/ie.html)
● una volta aperta la pagina, clicca I AGREE
● ti farà scaricare ed installare un activex: segui la procedura guidata.
allega il log che verrà rilasciato

Etex
16-01-2008, 23:20
Nessuno dei due, per ora, Carlo: visto che hai messo in rete il P.C., fai un giro con:

scarica KASPERSKY VIRUS REMOVAL TOOL (non richiede l’installazione)
clicca qui per il download (http://downloads5.kaspersky-labs.com/devbuilds/AVPTool/)

● scarica la versione del tool più aggiornata rispetto alla data di pubblicazione
● crea una apposta Cartella sul Desktop ed al suo interno posiziona il file
● lancia il tool
● imposta le aree che intendi scansionare (non è possibile eseguire la scansione di specifiche cartelle)
● al termine della scansione sarà possibile rimuovere e/o mettere in quarantena i file infetti rilevati
Salva ed allega, il log che verrà rilasciato
Note: Il tool è incompatibile se si hanno già prodotti Kaspersky installati.

BITDEFENDER ONLINE SCANNER
● esegui una scansione online da: clicca qui per lo scan online (http://www.bitdefender.com/scan8/ie.html)
● una volta aperta la pagina, clicca I AGREE
● ti farà scaricare ed installare un activex: segui la procedura guidata.
allega il log che verrà rilasciato


in effetti l'avevo messo online solo per pochi minuti (il tempo della scansione con virus total);
Ho reinstallato Outpost perchè ora l'installer partiva; l'ho aggiornato e ora sembra andare.

Ho messo online il pc e ho scaricato il tool di kaspersky ma kaspersky non si avvia :muro:

faccio doppio click, il disco fisso fa qualcosa e poi più nulla, l'installer non parte :muro: :muro:

pensi che data la situazione si possa rischiare di fare una scansione online lunga? :confused:

lancetta
16-01-2008, 23:48
hum...puoi ripostare un altro log di findawf?

Etex
17-01-2008, 10:32
hum...puoi ripostare un altro log di findawf?

ieri sera è saltata la corrente nel palazzo 2 volte...

alla seconda ho rinunciato ad accendere i pc :rolleyes:

ecco il log :)

lancetta
17-01-2008, 10:57
ieri sera è saltata la corrente nel palazzo 2 volte...

alla seconda ho rinunciato ad accendere i pc :rolleyes:

ecco il log :)

niente sei a posto con l'obfuscated..a questo punto non sò che dirti...al di fuori di quelle 2 voci nel registro sembra che sia tutto a posto....al limite fai un giro con ccleaner per pulire i temporenai ed index e risposta il log di combofix vediamo se ci sono state variazioni...un altra cosa il NOD è installato?

Etex
17-01-2008, 11:15
niente sei a posto con l'obfuscated..a questo punto non sò che dirti...al di fuori di quelle 2 voci nel registro sembra che sia tutto a posto....al limite fai un giro con ccleaner per pulire i temporenai ed index e risposta il log di combofix vediamo se ci sono state variazioni...un altra cosa il NOD è installato?

il nod: secondo me è semi-installato, nel senso che non va (per via dell'errore nell'installazione di cui avevamo parlato) ma di sicuro ha lasciato roba in giro.

Basta ccleaner per pulirlo? vado anche di dustbuster o altro?

mi lascia sempre perplesso quel System Control Manager; ora che finalmente outpost va, all'avvio del pc Outpost mi ha chiesto se Il System Control Manager poteva "inject" un dll ; gli ho detto di no.

Etex
17-01-2008, 12:15
al limite fai un giro con ccleaner per pulire i temporenai ed index e risposta il log di combofix vediamo se ci sono state variazioni

Passato con ccleaner;

ecco il log di Combofix :)

Chill-Out
17-01-2008, 12:41
Passato con ccleaner;

ecco il log di Combofix :)

le chiavi sono magicamente sparite :)

Riverside
17-01-2008, 12:46
Passato con ccleaner; ecco il log di Combofix :)
Carlo il log è a posto; dai un giro, anche, con DustBuster.

Altra cosa: non è possibile disinstallare, da Istallazione Applicazioni, Kaspersky Virus Removal Tool (non ha, neppure, un suo uninstall): per questo motivo ieri ci ho dato una ulteriore occhiata ed ho tirato già la corretta procedura, che riporto qui sotto:

Procedura di disinstallazione di KASPERSKY VIRUS REMOVAL TOOL
● clicca sull’icona per lanciare il tool
● nella finestra principale, in basso, clicca sulla voce Complete Virus Protection
● verrà visualizzato un messaggio: clicca su Ok
● chiudi la pagina web che verrà aperta
● nel messaggio successivo, clicca su SI per avviare la disinstallazione
● al termine, verrà richiesto di riavviare il P.C.

il nod: secondo me è semi-installato, nel senso che non va (per via dell'errore nell'installazione di cui avevamo parlato) ma di sicuro ha lasciato roba in giro.
Prova a riscaricare l’exe dal sito della Eset e reinstallalo: vediamo se il problema si risolve.

lancetta
17-01-2008, 13:05
vedo la dll di nod che mi sà che è quella che ti dà problemi ho visto che hai anche jv16 PowerTools, fai un giro anche con lui è un altro pulitore oltre che con dust buster....naturalmente prova a disinstallare prima il NOD e poi a reinstallarlo

lancetta
17-01-2008, 13:15
o cacchio! :doh: guarda chi c'è....secpol.exe

naviga sempre in regedit (start digita esegui poi nella finestra che si apre digita regedit vai in questo in questo percorso HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon doppio click sulla chiave in neretto e nella parte destra trova la chiaveUserinit cliccaci sopra due volte e riporta quanto scritto in "dati valori" non toccare nulla altrimenti non si riavvia più il pc quindi cautela;)
che poi stronchiamo anche lui...:cool:

Etex
17-01-2008, 13:19
le chiavi sono magicamente sparite :)

:)

Carlo il log è a posto; dai un giro, anche, con DustBuster.

Altra cosa: non è possibile disinstallare, da Istallazione Applicazioni, Kaspersky Virus Removal Tool (non ha, neppure, un suo uninstall): per questo motivo ieri ci ho dato una ulteriore occhiata ed ho tirato già la corretta procedura, che riporto qui sotto:

Procedura di disinstallazione di KASPERSKY VIRUS REMOVAL TOOL
● clicca sull’icona per lanciare il tool
● nella finestra principale, in basso, clicca sulla voce Complete Virus Protection
● verrà visualizzato un messaggio: clicca su Ok
● chiudi la pagina web che verrà aperta
● nel messaggio successivo, clicca su SI per avviare la disinstallazione
● al termine, verrà richiesto di riavviare il P.C.
Si suggerisce di eseguire la disinstallazione, una volta portata a termine l'intera procedura prevista dalla Guida


Prova a riscaricare l’exe dal sito della Eset e reinstallalo: vediamo se il problema si risolve.

Riverside, sto eseguendo dustbuster, poi passo a jv16 e poi provo a riscaricare l'exe del nod32

OK per il tool kaspersky, mi segno la procedura, anche se purtroppo prima di disinstallarlo devo ancora riuscire a farne partire l'installer :)

vedo la dll di nod che mi sà che è quella che ti dà problemi ho visto che hai anche jv16 PowerTools, fai un giro anche con lui è un altro pulitore oltre che con dust buster....naturalmente prova a disinstallare prima il NOD e poi a reinstallarlo

vado di dustbuster e Jv16; per il nod32, non lo trovo nè nel pannello di disinstallazione applicazioni nè nel menu programmi di "start" :(

spero che i pulitori facciano il loro lavoro :D


Grazie ragazzi ;)

Riverside
17-01-2008, 13:24
....naturalmente prova a disinstallare prima il NOD e poi a reinstallarlo
Ciao socio :cool: : quel prova a disinstallare lo intendi dopo aver eseguito DustBuster, sperando che falci le tracce redisue successive alla disinstallazione?.
Altrimenti non ci sono altre soluzioni che tentare, direttamente, la reinstallazione, sovrascrivendo ciò è rimasto (lo so è un pò una forzatura, ma altrimenti non se ne esce se non andando a mettere le mani nel Registro di sistema); nel caso, non si gioca, neppure il registro degli aggiornamenti, considerato che non sono mai stati scaricati.

o cacchio! guarda chi c'è....secpol.exe

Che rabbia che mi fai socio: io non lo avevo visto :mad: :cry:

2008-01-10 16:23 10,799 ----a-w C:\WINDOWS\system32\secpol.exe

lancetta
17-01-2008, 13:36
Ciao socio :cool: : quel prova a disinstallare lo intendi dopo aver eseguito DustBuster, sperando che falci le tracce redisue successive alla disinstallazione?.
Altrimenti non ci sono altre soluzioni che tentare, direttamente, la reinstallazione, sovrascrivendo ciò è rimasto (lo so è un pò una forzatura, ma altrimenti non se ne esce se non andando a mettere le mani nel Registro di sistema); nel caso, non si gioca, neppure il registro degli aggiornamenti, considerato che non sono mai stati scaricati.

socio :) dicevo prima oppure anche la reinstallazione sopra e disinstallazione come dici anche te...il fatto è che se non erro già Etex ha spostato la cartella di adobe credendola infetta...quindi già c'è qualche casino....

Riverside
17-01-2008, 13:59
o cacchio! :doh: guarda chi c'è....secpol.exe
Anche questo però è un bel mistero, Lancetta: ho appena ricontrollato l'ultimo log di Hthis allegato da Carlo e di secpol.exe e relativa chiave in F2 - REG system.ini, non cè traccia :mbe:
Himo: da dove diavolo è saltato fuori???

lancetta
17-01-2008, 14:03
Anche questo però è un bel mistero, Lancetta: ho appena ricontrollato l'ultimo log di Hthis allegato da Carlo e di secpol.exe e relativa chiave in F2 - REG system.ini, non cè traccia :mbe:
Himo: da dove diavolo è saltato fuori???

non sempre hijack rileva il winlogon comunque credo che sia inattivo..vediamo che dice Etex;)

Etex
17-01-2008, 14:16
o cacchio! :doh: guarda chi c'è....secpol.exe

naviga sempre in regedit (start digita esegui poi nella finestra che si apre digita regedit vai in questo in questo percorso HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon doppio click sulla chiave in neretto e nella parte destra trova la chiaveUserinit cliccaci sopra due volte e riporta quanto scritto in "dati valori" non toccare nulla altrimenti non si riavvia più il pc quindi cautela;)
che poi stronchiamo anche lui...:cool:

il regedit non partiva (dava errore di inizializzazione; forse perchè ho usato dustbuster e non avevo ancora riavviato? :confused: )

ho dovuto riavviare;


dati valore di Userinit: C:\WINDOWS\system32\userinit.exe,





Che rabbia che mi fai socio: io non lo avevo visto :mad: :cry:

2008-01-10 16:23 10,799 ----a-w C:\WINDOWS\system32\secpol.exe

io non avevo visto nemmeno il post :D:D :muro:

Anche questo però è un bel mistero, Lancetta: ho appena ricontrollato l'ultimo log di Hthis allegato da Carlo e di secpol.exe e relativa chiave in F2 - REG system.ini, non cè traccia :mbe:
Himo: da dove diavolo è saltato fuori???

non sarà mica la chiavetta che uso per trasferire i logs dal muletto al pc online? :mbe:

non ditemi che ho di nuovo infettato il mio pc principale :muro: :muro:



:)

lancetta
17-01-2008, 14:32
hum..penso sia un residuo l'importante è che la chiave winlogon sia pulita...

in avenger:

Files to delete:
C:\WINDOWS\system32\secpol.exe
e vediamo se si cancella

Etex
17-01-2008, 14:47
hum..penso sia un residuo l'importante è che la chiave winlogon sia pulita...

in avenger:


e vediamo se si cancella

file deleted :)

ho dato un'occhiata nella cartella system32 per vedere se era tornato; per ora non c'è ; c'è solo il secpol.msc

-per il "System Control Manager", Outpost segnala che il file che cerca di "inject" allo start è "mgkbhook.dll". Non so se può essere utile. :confused:

;)

EDIT: ho provato per scrupolo a far partire l'installer del kaspersky tool ma c'è sempre uno spiritello che gli impedisce di avviarsi

lancetta
17-01-2008, 14:59
file deleted :)

ho dato un'occhiata nella cartella system32 per vedere se era tornato; per ora non c'è ; c'è solo il secpol.msc

-per il "System Control Manager", Outpost segnala che il file che cerca di "inject" allo start è "mgkbhook.dll". Non so se può essere utile. :confused:

;)

EDIT: ho provato per scrupolo a far partire l'installer del kaspersky tool ma c'è sempre uno spiritello che gli impedisce di avviarsi

il secpol.msc non lo toccare dovrebbe essere lo snap-in delle impostazioni locali, al limite tasto dx e vedi le proprietà;)

per la libreria mgkbhook.dll cercala sul pc e vediamo che roba è..... (credo sia legittima ma non ricordo a cosa appartiene)

lancetta
17-01-2008, 15:04
edit: cercala (mgkbhook.dll) dovrebbe proprio essere del system control manager..ma voglio essere sicuro...

Riverside
17-01-2008, 15:09
per la libreria mgkbhook.dll cercala sul pc e vediamo che roba è..... (credo sia legittima ma non ricordo a cosa appartiene)
Vuoi vedere che è uno spyware? :(

@ Carlo: Installa SUPER ANTISPYWARE:
una volta installato, accedi al pannello Control Center, apri la sezione Scanning Control e spunta questi voci:

● Scan for tracking cookies
● Resolve link/Shortcuts during scan
● Scan Alternate Data Streams
● Use Kernel Direct File Access
● Use Kernel Direct Registry Access
● Display scan option in Explorer context
● conferma le impostazione cliccando su Close, poi:

● clicca sulla voce Scan you Computer
nella finestra successiva:
● nel menu a sinistra nella sezione Scan Location spunta solo la voce C:\Fixed drive (NTFS)
● nel menu a destra, spunta la voce Perform Complete Scan
● clicca su Avanti e verrà avviata la scansione
● al termine della scansione avrai la possibilità di salvare il relativo log
salva ed allega il log che verrà rilasciato

lancetta
17-01-2008, 15:16
Vuoi vedere che è uno spyware? :(

@ Carlo: Installa SUPER ANTISPYWARE:
una volta installato, accedi al pannello Control Center, apri la sezione Scanning Control e spunta questi voci:

● Scan for tracking cookies
● Resolve link/Shortcuts during scan
● Scan Alternate Data Streams
● Use Kernel Direct File Access
● Use Kernel Direct Registry Access
● Display scan option in Explorer context
● conferma le impostazione cliccando su Close, poi:

● clicca sulla voce Scan you Computer
nella finestra successiva:
● nel menu a sinistra nella sezione Scan Location spunta solo la voce C:\Fixed drive (NTFS)
● nel menu a destra, spunta la voce Perform Complete Scan
● clicca su Avanti e verrà avviata la scansione
● al termine della scansione avrai la possibilità di salvare il relativo log
salva ed allega il log che verrà rilasciato

socio c'è lo ha già (ha pure scansionato)....e non non credo dovrebbe essere del famoso controllo di luminosità..a meno che non ne abbia 2:rolleyes:
comunque se lo trova lo facciamo scansionare on line;)

Riverside
17-01-2008, 15:32
socio c'è lo ha già (ha pure scansionato)
Con tutti i software e tool che girano in questa discussione, ricordarsi quali sono già stati suggeriti ed installati è un esercizio di memoria non da poco :cool:
.... dovrebbe essere del famoso controllo di luminosità..a meno che non ne abbia due .... comunque se lo trova lo facciamo scansionare on line
Vediamo, anche dove è localizzato.

Etex
17-01-2008, 15:54
socio c'è lo ha già (ha pure scansionato)....e non non credo dovrebbe essere del famoso controllo di luminosità..a meno che non ne abbia 2:rolleyes:
comunque se lo trova lo facciamo scansionare on line;)

eccomi;

-il dll è in C:\Programmi\MSI\System Control Manager

-Virus total ha dato esito 1/32; il solo a rilevarlo come "Trojan.Win32.StartPage.LD" è stato Ikarus

-vado in riunione e intanto mando superantispyware

;)

lancetta
17-01-2008, 16:12
che dire...vediamo se superantispyware trova altro (ma non credo) a sto punto deve solo vedere di fare la pulizia di registro per quei problemi:mbe:

Etex
17-01-2008, 17:23
che dire...vediamo se superantispyware trova altro (ma non credo) a sto punto deve solo vedere di fare la pulizia di registro per quei problemi:mbe:

Eh lancetta, in effetti non ha trovato "altro" ma il solito "Browser Hijacker.Glotka" che ogni volta trova, io metto in quarantena e poi ricompare :muro:

può essere lui il simpatico spiritello del @#@#@#? :D

in allegato il log di superantispyware

lancetta
17-01-2008, 17:30
Eh lancetta, in effetti non ha trovato "altro" ma il solito "Browser Hijacker.Glotka" che ogni volta trova, io metto in quarantena e poi ricompare :muro:

può essere lui il simpatico spiritello del @#@#@#? :D

in allegato il log di superantispyware

forse l'ho preso sottogamba :fiufiu: deve esserci qualche chiave o dll che lo ricrea..:rolleyes: (se non è un falso).....

Riverside
17-01-2008, 17:32
Eh lancetta, in effetti non ha trovato "altro" ma il solito "Browser Hijacker.Glotka" che ogni volta trova, io metto in quarantena e poi ricompare .......
Carlo, non lo mettere in quarantena, spazzalo via di brutto.
Poi riavvia, ripeti una scansione e vedi se lo trova ancora.

lancetta
17-01-2008, 17:35
ed il ripristino è disabilitato giusto?
mi posti il log di superantispyware?

Etex
17-01-2008, 17:37
forse l'ho preso sottogamba :fiufiu:

:D

Carlo, non lo mettere in quarantena, spazzalo via di brutto.
Poi riavvia, ripeti una scansione e vedi se lo trova ancora.

in passato l'avevo anche spazzato ma poi il simpaticone è tornato;

mi sa che mi si è affezionato il creaturo :mbe:

Ormai ho riavviato, ma ripeto da capo la procedura e spazzo :)

@Lancetta: sì, è disabilitato :)

EDIT: l'avevo allegato ma è un .log :doh:

eccolo :rolleyes:

lancetta
17-01-2008, 18:06
:D



in passato l'avevo anche spazzato ma poi il simpaticone è tornato;

mi sa che mi si è affezionato il creaturo :mbe:

Ormai ho riavviato, ma ripeto da capo la procedura e spazzo :)

@Lancetta: sì, è disabilitato :)

EDIT: l'avevo allegato ma è un .log :doh:

eccolo :rolleyes:

in avenger
Registry keys to delete:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{14D1A72D-8705-11D8-B120-0040F46CB696}
HKLM\Software\Classes\CLSID\{14D1A72D-8705-11D8-B120-0040F46CB696}
HKCR\CLSID\{14D1A72D-8705-11D8-B120-0040F46CB696}
HKCR\TypeLib\{14D1A720-8705-11D8-B120-0040F46CB696}

Etex
17-01-2008, 20:19
in avenger

tornato ora e fatto ma mi da errori:

2 errori per chiavi di registro non valide; non si riavvia; quando riavvio il pc a mano non vedo avenger "lavorare" (non si apre la finestra etc) e poi non crea il report. :muro:

:rolleyes:

che avrà? :)

Etex
17-01-2008, 20:23
ho controllato manualmente le chiavi nel registro e confermo che sono ancora lì :(

Chill-Out
17-01-2008, 21:11
oltre a secpol.exe che mi era sfuggito, ma non all'occhio attento di Lancetta è opportuno verificare su virustotal.com questi 2 :
C:\WINDOWS\system32\MGHwTemp.sys
C:\WINDOWS\system32\KGyGaAvL.sys

lancetta
17-01-2008, 23:05
oltre a secpol.exe che mi era sfuggito, ma non all'occhio attento di Lancetta è opportuno verificare su virustotal.com questi 2 :
C:\WINDOWS\system32\MGHwTemp.sys
C:\WINDOWS\system32\KGyGaAvL.sys

socio :) ...il secondo dovrebbe essere un un codec il primo non sò cosa sia ma l'ho visto in più log (anche di pc puliti) ecco perchè lo avevo ignorato...però effettivamente vedendo la data è il caso di controllarlo:stordita:
un'altra cosa vuoi fare uno script per cancellare quelle chiavi con combo? sembra che ultimamente non ne imbrocco una con avenger

lancetta
17-01-2008, 23:33
hum... mi è venuto un altro dubbio :mbe: fai girare un pò questo
http://service1.symantec.com/support/inter/tsgeninfointl.nsf/it_docid/20050407160511924 eliminiamo tutti i virus :asd::D

Chill-Out
17-01-2008, 23:34
hum... mi è venuto un altro dubbio :mbe: fai girare un pò questo
http://service1.symantec.com/support/inter/tsgeninfointl.nsf/it_docid/20050407160511924 eliminiamo tutti i virus :asd::D
:D

Riverside
18-01-2008, 12:59
hum... mi è venuto un altro dubbio :mbe: fai girare un pò questo ....... eliminiamo tutti i virus :asd::D
Porcaccia trota ...... Norton virus :muro: ..... socio sei geniale :sbonk:

lancetta
18-01-2008, 13:22
Porcaccia trota ...... Norton virus :muro: ..... socio sei geniale :sbonk:

:stordita:

Etex
18-01-2008, 14:51
:stordita:

-per il file ho fatto la scansione con virustotal ed era a posto (0/32)

-per il norton removal tool: non me lo fa partire :(

è strano però perchè in origine, quando avevo disinstallato il norton qualche giorno fa, era partito.

Sarà stata la procedura di disinstallazione approfondita Norton (quella del forum) che ho poi seguito a giocarsi qualche chiave di registro? :confused:

lancetta
18-01-2008, 15:22
-per il file ho fatto la scansione con virustotal ed era a posto (0/32)

-per il norton removal tool: non me lo fa partire :(

è strano però perchè in origine, quando avevo disinstallato il norton qualche giorno fa, era partito.

Sarà stata la procedura di disinstallazione approfondita Norton (quella del forum) che ho poi seguito a giocarsi qualche chiave di registro? :confused:

ha ecco quindi già l'hai seguita...solo che come regola doveva farti la ricerca...se non è partita quella.....a sto punto non sò che dirti se non quella inserire il cd di windows ed effettuare un eventuale ripristino...perchè a questo punto c'è qualcosa che non và....facciamo un ultima prova
con Questo tool (http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/FixLinkopt.exe) e con
quest'altro Tool (http://aknow.prevx.com/zeroL/FA25687.exe)
vediamo se trovano qualcosa

Etex
18-01-2008, 15:45
ha ecco quindi già l'hai seguita...solo che come regola doveva farti la ricerca...se non è partita quella.....a sto punto non sò che dirti se non quella inserire il cd di windows ed effettuare un eventuale ripristino...perchè a questo punto c'è qualcosa che non và....facciamo un ultima prova
con Questo tool (http://www.symantec.com/content/en/us/global/removal_tool/threat_writeups/FixLinkopt.exe) e con
quest'altro Tool (http://aknow.prevx.com/zeroL/FA25687.exe)
vediamo se trovano qualcosa

la cosa strana è che se metto l'installer in un file .rar e da li dentro lo avvio, questo parte :confused: mentre se lo faccio mettendolo in una crtella normale, allora non va.

Sto riaviando in modalità provvisoria e ti fo sapere :)

per il ripristino: la mia preoccupazione è di non portarmi dietro qualche schifezza tipo il Glotka o altri simpatici esserini. Che ne pensi?

Etex
18-01-2008, 16:55
usando il trucco del mettere l'installer in un file .rar ho eseguito il tool di rimozione e il tool per il viru di symantec.

nel log diceva che il virus non c'era :)

adesso mando superantispyware per il creaturo Glotka
(e se lo adottassimo? una cosa tipo "adotta anche tu un Glotka; non ti lascerà mai solo :D )

ti faccio sapere ;)

lancetta
18-01-2008, 16:58
usando il trucco del mettere l'installer in un file .rar ho eseguito il tool di rimozione e il tool per il viru di symantec.

nel log diceva che il virus non c'era :)

adesso mando superantispyware per il creaturo Glotka
(e se lo adottassimo? una cosa tipo "adotta anche tu un Glotka; non ti lascerà mai solo :D )

ti faccio sapere ;)

OK ;)

Chill-Out
18-01-2008, 17:04
si un TamaGlotka :D

Etex
18-01-2008, 17:10
OK ;)

sta ancora andando ma ha già evidenziato la creaturina "Browser Hijacker.Glotka" :(

lancetta
18-01-2008, 17:17
si un TamaGlotka :D

:asd: :asd:

Etex
18-01-2008, 17:29
si un TamaGlotka :D

:D :D

lancetta
18-01-2008, 17:47
:D :D

fatto girare i tool per gromozon (anche se ci credo poco)???

Etex
18-01-2008, 17:59
fatto girare i tool per gromozon (anche se ci credo poco)???

stavo per scrivere che il link non funziona :( (che è, telepatia? :D )

ma adesso che so che è per gromozon, provo a cercare prevx e gromozon :)

Etex
18-01-2008, 18:06
fatto girare i tool per gromozon (anche se ci credo poco)???

e fai bene :D ; fatto: dice che non c'è.

Ha chiesto se comunque volevo continuare e ho detto di sì; ha riavviato il pc.

Etex
20-01-2008, 21:21
aggiornamento al 20/1:

-purtroppo l'adorabile creaturina Browser Hijacker.Glotka, che per noi è ormai affettuosamente il TamaGlotka :D , mi si è attaccata come una cozza: ad ogni scansione con superantispyware viene rilevato, lo elimino e la volta dopo si ripresenta :mad: :muro:

-il problema che gli installer degli antivirus non partono si è ridotto al fatto che gli installer di alcuni antivirus non partono (kaspersky removal tool ad es)

@Riverside: sono riuscito anche a fare la scansione con Kaspersky tool (con lo stratagemma di mettere l'installer in un .rar e avviarlo da lì dentro). Ha rilevato con la cartella zippata del tool MSNFix fosse infetta da Obfuscated (falso positivo?). Per scrupolo ho rimosso ma ho rifatto scansione con superantispyware e il TamaGLotka è ancora lì :muro:

Che dite ragazzi? Lourdes? :)

magari domani potrei tentare una scansione online? Tengo molto a proteggere i dati sul pc... :(

Per il ripristino con cd di windows suggerito da Lancetta: temo solo il tamaGlotka, altrimenti sarei già col cd in mano; sbaglio?

grazie come sempre; a domani ;)

lancetta
20-01-2008, 21:55
aggiornamento al 20/1:

-purtroppo l'adorabile creaturina Browser Hijacker.Glotka, che per noi è ormai affettuosamente il TamaGlotka :D , mi si è attaccata come una cozza: ad ogni scansione con superantispyware viene rilevato, lo elimino e la volta dopo si ripresenta :mad: :muro:

-il problema che gli installer degli antivirus non partono si è ridotto al fatto che gli installer di alcuni antivirus non partono (kaspersky removal tool ad es)

@Riverside: sono riuscito anche a fare la scansione con Kaspersky tool (con lo stratagemma di mettere l'installer in un .rar e avviarlo da lì dentro). Ha rilevato con la cartella zippata del tool MSNFix fosse infetta da Obfuscated (falso positivo?). Per scrupolo ho rimosso ma ho rifatto scansione con superantispyware e il TamaGLotka è ancora lì :muro:

Che dite ragazzi? Lourdes? :)

magari domani potrei tentare una scansione online? Tengo molto a proteggere i dati sul pc... :(

Per il ripristino con cd di windows suggerito da Lancetta: temo solo il tamaGlotka, altrimenti sarei già col cd in mano; sbaglio?

grazie come sempre; a domani ;)

controlla nel registro (regedit) se sono presenti queste voci:

HKEY_CURRENT_USER\Software\fid
HKEY_CLASSES_ROOT\Bho_html.edit_html
HKEY_CLASSES_ROOT\Bho_html.edit_html.1

Scarica Rustock Remova tool http://www.uploads.ejvindh.net/rustbfix.exe dopodichè disabilita l'antivirus ed esegui il rustbfix.exe...se trova l'infezione ti chiederà di riavviare il pc

Riverside
20-01-2008, 23:18
purtroppo l'adorabile creaturina Browser Hijacker.Glotka, che per noi è ormai affettuosamente il TamaGlotka :D , mi si è attaccata come una cozza
Questo TamaGlotka è decisamente peggio di un francobollo :cool:
@Riverside: sono riuscito anche a fare la scansione con Kaspersky tool (con lo stratagemma di mettere l'installer in un .rar e avviarlo da lì dentro). Ha rilevato con la cartella zippata del tool MSNFix fosse infetta da Obfuscated (falso positivo?). Per scrupolo ho rimosso
Veramente la cosa ti deve essere sfuggita: nella procedura era sottolineato il fatto che quel file zip andava, subito, cestinato ed andava ripulito il cestiino.
Che dite ragazzi? Lourdes?
Da come si sono messe le cose in questa discussione, arrivati Lourdes, troviamo chiuso :( :doh:

Etex
27-01-2008, 20:20
Questo TamaGlotka è decisamente peggio di un francobollo :cool:

Veramente la cosa ti deve essere sfuggita: nella procedura era sottolineato il fatto che quel file zip andava, subito, cestinato ed andava ripulito il cestiino.

Da come si sono messe le cose in questa discussione, arrivati Lourdes, troviamo chiuso :( :doh:

:D

@lancetta e Riverside :cincin:
scusatemi per non essermi fatto vivo prima ma il lavoro non mi ha mai permesso di avere a porata di mano il pc muletto :(

tra l'altro, nemmeno ora ce l'ho ma non volevo più tardare ulteriormente nelle scuse ;)