PDA

View Full Version : [risolto][win XP] DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix


breathe0
28-02-2008, 12:38
Ciao a tutti!
Questo thread discende direttamente dalla discussione "antivirus disattivato (http://www.hwupgrade.it/forum/showthread.php?t=1562611)", ossia quella dell'eliminazione del virus bagle.
Sono stato seguito da Chill-out e Riverside e abbiamo deciso di aprire una nuova discussione riguardante alcuni problemi post-rimozione.
Sono stato infettato anch'io dal bagle, e siamo riusciti eliminarlo seguendo la guida (http://www.hwupgrade.it/forum/showthread.php?t=1562611) e facendo diverse scansioni con antivirus online come bitdefender, kaspersky o mcafee, dato che come sapete il bagle disattiva tutti gli antivirus residenti nel pc.
Il bagle finalmente è stato eliminato, ma rimangono ancora alcuni problemi:

dopo una scansione con hijackthis, ho notato che alcune stringhe, per la precisione quelle nella categoria O13 (DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix per l'appunto) non si riescono a cancellare neanche da modalità provvisoria.

xcdegasp
28-02-2008, 12:44
se provieni da un altro thread devi scriverlo in modo da rendere le cose chiare e mantenere una storia del tuo cammino.

post iniziale:
http://www.hwupgrade.it/forum/showpost.php?p=21310461&postcount=1996

risposta con le indicazioni di aprire un nuovo thread:
http://www.hwupgrade.it/forum/showpost.php?p=21310714&postcount=2000

uteriore post:
http://www.hwupgrade.it/forum/showpost.php?p=21312047&postcount=2007

Riverside
28-02-2008, 12:46
Ok Piero: ripartiamo cercando di porre alcuni punti fermi.
Intanto fammi un elenco completo di tutti i software ed i tool che ti abbiamo fatto, nel corso di questi due giorni, installare nell'altra discussione, cos' vediamo quali tenere e quali rimuovere.
Poi aggiornami:
1) sulla questione rimozione toolbar;
2) sull'antivirus che hai installato e sull'eventuale firewall software.

Edit per il secondo punto :) ho visto il post solo ora.

postato il nuovo thread (mi hai messo in crisi perchè non sapevo cosa scrivere:D )
ottime notizie: nod32 funziona.
mi appresto a installare pure Comodo e a cercare un modo di togliere quella toolbar.
quindi ora rimane solo il problema dei vari Prefix giusto?

Perfetto, lo immaginavo: già che ci sei, fai una scansione completa con Nod32, e dimmi se trova altra roba.

breathe0
28-02-2008, 13:14
@xcdegasp: hai ragione, scusami:D

@riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono:
-Avenger
-Kaspersky lab tool(virus remover)
-Elibagla
-Avg Antirootkit
-CCleaner
-CWShredder

e poi ci sono state le scansioni online di kaspersky e bitdefender .

antivirus appena installato nod32, già installato superantispyware e a breve installo comodo come firewall.

toolbar rimossa.

per adesso allora faccio la scansione col nod.

Riverside
28-02-2008, 13:29
Fai prima, terminare la scansione con Nod 32.
riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono ....
poi, dopo aver riavviato, prima di ogni altra cosa, controlla che tutti i servizi che di norma disabilita Beagle, siano attivi (vedi link): http://www.hwupgrade.it/forum/showpost.php?p=20983424&postcount=1441

Poi prosegui cosi:
rimuovi, uno alla volta, questi:
● Avenger (non ricordo se richiede l'installazione, ma non penso)
● Elibagla (puoi cestinare, direttamente, tutto)
● Avg Antirootkit (controlla solo se ha richiesto l'installazione, nel caso lo disinstalli da Installazione Applicazioni)
● Kaspersky virus removal tool (la procedura di rimozione la trovi nel post dove ti avevo suggerito di installarlo)
● CWShredder
dopo ogni singola rimozione da:
● Start
● Cerca
utilizza la finestra di dialogo (devi digitare il nome del tool) e controlla che non sia rimasto nulla in giro (cartelle ecc.) se trova qualcosa, spazzola via tutto.
CCleaner, invece, lascialo installato.

Dopo aver disinstallato tutto e svuotato il cestino:

Disabilita il Ripristino configurazione di sistema procedendo in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok
Il Ripristino configurazione di sistema deve rimanere disabilitato fino a quando non sarà risolto il problema esposto

Svuota il contenuto della cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows
● aprila ed, al suo interno, cerca la cartella Prefetch
● aprila ed elimina tutte le voci conservate al suo interno
mi raccomando, non eliminare la cartella

lancia CCleaner, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
● nel menu di sinistra portati alla voce Opzioni
● nella finestra successiva clicca su:
● Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
● Avanzate e togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia
● clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Registro
● spunta tutte le voci comprese nella sezione
● clicca sul tasto Trova problemi ed avvia una scansione
● al termine della scansione clicca sulla voce Ripara selezionati e prosegui

Riavvia il sistema e allega un nuovo log di Hthis

P.S.: ora, credo anche di sapere da dove arriva sta roba: DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix = browser hijacker

breathe0
28-02-2008, 14:55
hijack: http://www.fileup.itadib.com/download.php?id=UstEvTBzoj8ZusX6sAsR


guarda, devo ammettere che la storia del browser hijacker l'avevo pensata anch'io al tempo (in passato ho avuto anche problemi del genere)

comunque, la procedura che mi hai dato l'ho eseguita alla lettera.
quelle sei linee però sono ancora li.

Riverside
28-02-2008, 15:02
Piero, per ora lasciamo stare il log di HThis: dobbiamo verificare un paio di cosette, ancora.
Dimmi:
> il sistema operativo è aggiornato: ovvero, hai scaricato gli aggiornamenti disponibili su Windows Update?
> i servizi erano tutti a posto?

breathe0
28-02-2008, 15:19
i servizi sono tutti attivati

il sistema dovrebbe essere aggiornato (non appare sulla barra a destra lo scudo giallo per la richiesta di aggiornamento)

vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti)

ps: x quanto riguarda default prefix e compagnia, ho fatto nel mio piccolo qualche ricerca: dovrebbero essere dei campi propri del sistema di windows che si occupano di autocompletare, ad esempio, gli indirizzi internet che magari l'utente non scrive x intero.
se il campo è vuoto (come nel mio caso) non dovrebbe essere un problema, ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto)

Riverside
28-02-2008, 15:32
vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti)
Nel caso di NOD32 no ...... lasciamolo da parte e lo vediamo alla fine.
x quanto riguarda default prefix e compagnia ....... ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto)
Ora vediamo cosa viene fuori:

Termina Nod 32, per un attimo, altrimenti non te lo lascia scaricare:
Installa MSNFIX TOOL: clicca qui per il download (http://sosvirus.changelog.fr/MSNFix.zip)

● scompatta il file Zip che hai, precedentemente posizionato sul Desktop (verrà creata una cartella)
● lancia MSNFix File batch
● digita I per impostare la lingua, e, premi invio
● digita R per cercare il malware
● digita N per eliminare ciò che trova
● digita A per creare il log da pubblicare
● digita R per ripulire il registro ed uscire
● digita Q per terminare MSNFix
All'interno della cartella posizionata sul Desktop, verranno creati un file Zip ed un log:
● provvedi a cestinare, solo il file Zip e ripulisci il cestino
allega, subito, il log che verrà rilasciato, cosi gli do una occhiata

==============================

Editato un download: trovata la soluzione al problema: vedere post di NUZ

Per sistemare i prefix scarica questo registro
ci clicchi due volte e poi su Si:
Prefix: Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=TJapKScg04RQTDuzJX5R)

Nuz
28-02-2008, 15:58
Per sistemare i prefix fai cosi:

Start-> esegui: regedit.
Poi vai alla voce:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix

e a destra trovi la voce Predefinito. Clicca due volte e inserisci: http://

Poi vai a:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes

e alle voci a destra inserisci in home, mosaic e www: http://.
In ftp inserisci: ftp://
In gopher scrivi: gopher://
E lascia Predefinito senza valore.



Per fare prima scarica questo ci clicchi due volte e poi su Si:

Prefix: Clicca qui per scaricare (http://www.fileup.itadib.com/download.php?id=TJapKScg04RQTDuzJX5R)

breathe0
28-02-2008, 16:01
ti allego subito il log di msn fix:
http://www.fileup.itadib.com/download.php?id=2cdbw0bYva55iH7rvEnn


cosa strana: sebbene mi segnali "infezione presente", alla fine della fiera vedrai dal log che non ha fatto molto, in quanto non ha trovato praticamente niente.
tra l'altro dopo la scansione e il comando x correggere l'eventuale infezione, non mi ha chiesto più niente per quanto riguarda registri et similia: ha fatto le sue correzioni, ha creato automaticamente log e backup e si è chiuso.

l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata.

Riverside
28-02-2008, 16:03
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona quel file reg.

Riverside
28-02-2008, 16:06
ti allego subito il log di msn fix
Ok è pulito: puoi cestinare l'intera cartella di MSNFix.
l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata.
Fammi sapere, ma prima fai una cosa:
Nuz in fondo al suo post ti ha messo un link che porta al download di un file Reg: esegui un pò quel File Reg, per favore.
Al termine riavvia ed allega un log di Hthis.

breathe0
28-02-2008, 16:07
complimentoni a nuz!!!!
righe sparite

allego log di hijackthis: http://www.fileup.itadib.com/download.php?id=y66HmySZbb1mmgvaFwQp


questione msnfix: sono contento che sia pulito il log XD ma cmq durante l'esecuzione del batch l'infezione me la dava presente!

Nuz
28-02-2008, 16:07
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona il tuo suggerimento.

Di default hanno quei valori e HJT non li inserisce nel log. Se cancelli uno di quei valori HiJackThis allora inserisce la voce O13 nel log. Testato personalmente.

Riverside
28-02-2008, 16:13
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.

Nuz, socio, sei un mago :cool:

Pier, una cosa: rilancia Hthis e fixa questa voce:

O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file)

Poi dimmi: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi? (ho notato che hai risolto anche la questione delle toolbar).

Nuz
28-02-2008, 16:18
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.

Nuz, socio, sei un mago :cool:

Pier, una cosa: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi?

Più che altro è che per i log di HiJackThis oltre all'analizzatore do sempre una controllatina alla guida su bleepingcomputer. Molto ben fatta e approfondisce tutte le varie voci. :D

breathe0
28-02-2008, 16:19
purtroppo si, però ho notato che il nod che ho installato è vecchio (non quanto al database dei virus che quello è aggiornatissimo, ma xquanto riguarda proprio la versione del sw). lo si vede già dallo splash che non è proprio nuovo di zecca:D

adesso provvedo a installarne una versione + recente e ti faccio sapere

anche se dovremmo aver risolto tutti i problemi (uuuuuh), stasera quando ritorni accettami lo stesso su messenger, che magari ci sono proprio le ultime cose da aggiustare!


ps: leggo adesso la modifica, a tra poco il risultato su quella riga

xcdegasp
28-02-2008, 16:22
non è di certo e ripetere il titolo che lo indicizzi meglio...
titolo modificato.

grazie a breathe0 per la collaborazione :)

breathe0
28-02-2008, 16:22
http://www.fileup.itadib.com/download.php?id=B2kCeL3UJWmGd1bXvmVR

ualà. pulito come il culetto di un bambino.

breathe0
28-02-2008, 16:24
@xcdegasp: è stato un onore:D :D :Prrr:

Riverside
28-02-2008, 16:27
purtroppo si, però ho notato che il nod che ho installato è vecchio
Che versione è? la 2.7 (ma hai installato la trial o hai preso la licenza?)
stasera quando ritorni accettami lo stesso su messenger, che magari ci sono proprio le ultime cose da aggiustare!
Certamente ;)




Interessante. se fai un ricerca con Google, anche per singola voce, la discussione occupa la prima posizione, in pirma pagina :)

breathe0
28-02-2008, 16:32
la versione, pensa te, è la 2.0 (ecchè ce faceva ner pc? mah.....)
stasera sostituisco e metto anche il firewall.
difatti, se le hai, poi mi dovrai passare le impostazioni di comodo x le porte del mulo. e dovrei cercare anche quelle del mio router. (dai dai, ce l'ho quasi fatta :Prrr: )

ovviamente, grazie a tutti quelli che hanno collaborato, in particolare riverside (ormai divenuto mio mentore :D ), chillout, bugs bunny, murack e nuz!!! thx again!!

Riverside
28-02-2008, 16:37
difatti, se le hai, poi mi dovrai passare le impostazioni di comodo x le porte del mulo. e dovrei cercare anche quelle del mio router.
Per Comodo, ti consiglio di scaricare la versione 2.4 non la 3.0 -.

murack83pa
28-02-2008, 16:56
ovviamente, grazie a tutti quelli che hanno collaborato, in particolare riverside (ormai divenuto mio mentore :D ), chillout, bugs bunny, maverick e nuz!!! thx again!!

lo so..me lo dicono tutti che assomiglio a Tom Cruise, xò il mio nick è murack ;)

Riverside
28-02-2008, 17:13
lo so..me lo dicono tutti che assomiglio a Tom Cruise
Presumo nella versione Il socio di di Sydney Pollack :cool:
Guarda come vanno le cose e come, a volte, le cose di incrociano e si ripetono:
1) Il Socio - versione Sydney Pollack
2) Il Socio - versione Forum
3) entrambi avvocati
:mbe: :doh:

murack83pa
28-02-2008, 17:21
3) entrambi avvocati

lo so....è destino....:D

breathe0
28-02-2008, 19:20
:eek: :eek: argghhhhhhh murack scusaaaaaaaaa!!!!!!!!

chissa a cosa pensavo in quel momento :Prrr: (spero non a maverick di top gun se no ci sarebbe qualcosa non quadra...)


corretto corretto!!!

Chill-Out
28-02-2008, 19:58
Noto con piacere che siamo giunti alla fine :)

xcdegasp
06-03-2008, 15:06
Chi pensa a fare un messaggio riassuntivo, con sintomi, analisi e soluzione?
la soluzione ènel post n° 10 quindi mancherebbero gli altri due... e possibilmente poi riportarlo anche nel primo messaggio di questa discussione.