View Full Version : dopo la debellazione di trojan explorer mi abbandona :(
Che dire con il mio senso dell'avventura ho fatto andare my sister senza antivirus e si è ritrovata con una 20ina di trojan.
va bhe installato antivir tolti i virus in modalità provissoria e fatto girare ccleaner ma adesso il processo explorer.exe non parte più anche provando task nuova operazione.
non saprei che fare sinceramente adesso installo anche hitjathis o come si chiama ma ormai non so più che fare.
p.s. adesso sto facendo uno scandisk
soluzioni alternative o consigli??
grazie mille per la disponibilità
sicuro di non aver bloccato e/o cancellato explorer? :D
segui la guida alla disinfezione e posta tutti i log relativi
per pubblicare i log hostali su www.fileup.itadib.com
nel peggiore dei casi devi ripristinare winzoz :D
sicuro di non aver bloccato e/o cancellato explorer? :D
segui la guida alla disinfezione e posta tutti i log relativi
per pubblicare i log hostali su www.fileup.itadib.com
nel peggiore dei casi devi ripristinare winzoz :D
sicuro perchè pensando fosse rovinato o preso l'explore da un altro pc e lo sotituito. bho siceramente mi sa che sarà l'unica :cry: il ripristino :cry: :cry: :cry: :cry: :cry:
ah capito :D
www.microsoft.com
scarica e reinstalla explorer (versione 7 ovviamenteXD) dovresti risolvere
xcdegasp
04-03-2008, 12:00
hem, iexplorer.exe è il browser mentre explorer.exe è l'interfaccia grafica di windows :p
presumo che vi stiate riferendo a iexplorer.exe giusto?
hem, iexplorer.exe è il browser mentre explorer.exe è l'interfaccia grafica di windows :p
io intendevo explorer non iexplorer ;)
cmq adesso non posso fare niente sta facendo ancora lo scandisk quindi non ho ancora avuto il tempo di fare un log.
xcdegasp
04-03-2008, 12:15
cioè lavoro via finestra cmd?
cioè lavoro via finestra cmd?
apro il task e siccome ho creato una copia di explorer con un altro nome explorerr in quel caso tramite task facendo nuova operazione mi pare una finestra quindi diciamo che le finestre vanno.
per farvi un esempio e come se aprite un immagine a tutto schermo,vedo solo l'immagine.
ecco il log:
59812
hem, iexplorer.exe è il browser mentre explorer.exe è l'interfaccia grafica di windows :p
presumo che vi stiate riferendo a iexplorer.exe giusto?
urca hai ragione :D
allora forse in questa circostanza credo sia piu opportuno ricorrere al ripristino di win da cd
Your sister probabilmente si è beccata un virus di Messenger. Fixa queste:
O2 - BHO: (no name) - {423695C8-2072-7C8E-0610-2C00CACFDBED} - C:\WINDOWS\system32\szcua.dll
O4 - HKLM\..\Run: [Flash Media] C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
O4 - HKCU\..\Run: [nvcoi] C:\Programmi\nvcoi\nvcoi.exe
O4 - HKCU\..\Run: [JavaCore] C:\Programmi\JavaCore\JavaCore.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
Poi con Avenger inserisci questo script:
Files to delete:
C:\WINDOWS\system32\szcua.dll
C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
C:\Programmi\nvcoi\nvcoi.exe
C:\Programmi\JavaCore\JavaCore.exe
Allega il log di Avenger e un nuovo lo di HJT.
xcdegasp
04-03-2008, 14:59
assolutamente anche questa in rosso:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
O4 - HKCU\..\Run: [nvcoi] C:\Programmi\nvcoi\nvcoi.exe
Ottimo mod, li ho aggiunti al precedente messaggio, così deve fare una volta sola avenger.
Chill-Out
04-03-2008, 15:10
C:\Programmi\JavaCore\JavaCore.exe
è un Trojan è opportuno far girare SDFix
wizard1993
04-03-2008, 15:12
è un Trojan
quoto; facciamo una controllatina con gmer, non vorrei ci fosse anche qualche rootkit dietro
Chill-Out
04-03-2008, 15:16
quoto; facciamo una controllatina con gmer, non vorrei ci fosse anche qualche rootkit dietro
OT ciao Wiz ;)
wizard1993
04-03-2008, 15:19
OT ciao Wiz ;)
grazie infinte, ora aspettiamo il responso dell'utente
è un Trojan è opportuno far girare SDFix
Aggiunto anche questo nel post #10. Tanks;)
grazie ragazzi ti tutto; adesso sono appena arrivato dal lavoro datemi un po' di tempo e faccio il dafarsi :)
cmq si è un virus di msg perchè mia sorella mi diceva che gli succedevano cose strane quindi il tutto è iniziato da li.
ok all'opera allora :D
p.s. ma per riattivare explore c'è un modo adesso o no? chiedo perchè mi semplificherebbe la storia ;)
p.s.s. questo non me lo toglie:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
lo fixato soltanto ma non me lo toglie o deve essere così?
non riesco a trovare un link buono per scaricare avenger mi potete aiutare?? :help:
adesso sto scansionando con gmer
http://swandog46.geekstogo.com/avenger2/avenger.zip
http://swandog46.geekstogo.com/avenger2/avenger.zip
grazie mille
Your sister probabilmente si è beccata un virus di Messenger. Fixa queste:
O2 - BHO: (no name) - {423695C8-2072-7C8E-0610-2C00CACFDBED} - C:\WINDOWS\system32\szcua.dll
O4 - HKLM\..\Run: [Flash Media] C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
O4 - HKCU\..\Run: [nvcoi] C:\Programmi\nvcoi\nvcoi.exe
O4 - HKCU\..\Run: [JavaCore] C:\Programmi\JavaCore\JavaCore.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
Files to delete:
C:\WINDOWS\system32\szcua.dll
C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
C:\Programmi\nvcoi\nvcoi.exe
C:\Programmi\JavaCore\JavaCore.exe
Poi con Avenger inserisci questo script:
Allega il log di Avenger e un nuovo lo di HJT.
con avenger mi da errore invalid script per tutti e 4 mi sa che sbaglio qualcosa:(
come faccio a fare questo segno??? ~
p.s. comq ho capito dovevo scrivere files to delete :stordita:
va adesso devo capire come fare quel segno :(
fatto avviato charmap ;)
59829
ecco qua il log di hijathis dopo quello che mi avete detto di fixare
Sarebbe utile vedere anche il log di avenger prima di dirti cosa fixare.
Sarebbe utile vedere anche il log di avenger prima di dirti cosa fixare.
a ok scusate adesso lo faccio il log
si ma come si fa???
cioè Executing rootkit scan:
e poi che ci metto li dentro sempre gli stessi nomi?
No dovrebbe esserci il file avenger.txt relativo a quello che hai fatto prima.
No dovrebbe esserci il file avenger.txt relativo a quello che hai fatto prima.
ecco qua scusa per la mia ignoranza :D
59831
come faccio a fare questo segno??? ~
p.s. comq ho capito dovevo scrivere files to delete :stordita:
va adesso devo capire come fare quel segno :(
fatto avviato charmap ;)
per il futuro: ALT 126 (dopo il 6 lascia ALT)
non sono esperto quindi potrei sbagliarmi ma a sto punto credo che il sistema sia pulito; adesso rimane il problema di explorer :cry: come faccio ad avviarlo e farlo partire normalmente?????
dite che (sperando di aver debellato tutti i virus) di andare nella sezione di windows?
intanto grazie per l'aiuto che mi avete dato non saprei come avrei fatto senza il vostro aiuto (p.s. si avrei formattato ma nn la trovo anche adesso una grande soluzione :asd:)
ok aspetto vostre conferme ;)
Riproviamo. Fixa queste:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
O4 - HKLM\..\Run: [Flash Media] C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
Poi con Avenger inserisci questo:
Files to delete:
C:\Documents and Settings\Lisa\Impostazioni locali\Temp\services.exe
Poi allega il log avenger.txt e un nuovo log di HJT.
Riproviamo. Fixa queste:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
O4 - HKLM\..\Run: [Flash Media] C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
Poi con Avenger inserisci questo:
Poi allega il log avenger.txt e un nuovo log di HJT.
ma il log di avanger come funziona???
ma il log di avanger come funziona???
lo crea da solo in C:
lo crea da solo in C:
si ma al suo interno non c'è scritto un tubo o mi sbaglio??
ecco qui caldi caldi :asd:
59833
59834
Per sistemare explorer.exe in start-> esegui e scrivi: SFC /SCANNOW
Ti verrà chiesto il cd di Windows.
Per sistemare explorer.exe in start-> esegui e scrivi: SFC /SCANNOW
Ti verrà chiesto il cd di Windows.
va bene avviato speriamo bene ancora grazie mille
:muro: Niente explorer non va ancora, quindi l'unica è tentare il ripristino di sistema :(
sinceramente non so dove sbattere la testa :muro:
Allora puoi provare a riparare l'installazione di XP:
http://www.windowsxpprofessional.windowsreinstall.com/installxpcdrepair/indexfullpage.htm
Allora puoi provare a riparare l'installazione di XP:
http://www.windowsxpprofessional.windowsreinstall.com/installxpcdrepair/indexfullpage.htm
ma perdo tutti i dati :wtf:
tipo antivirus e altri programmi da me installati e i file sul desktop???
No facendo il repair non perdi nulla. Forse dovrai reinstallare tutte le patch di XP.
Comunque è sempre consigliato fare un backup dei dati importanti o spostarli su un'altra partizione. Io non ho mai avuto problemi però non si sa mai.
No facendo il repair non perdi nulla. Forse dovrai reinstallare tutte le patch di XP.
Comunque è sempre consigliato fare un backup dei dati importanti o spostarli su un'altra partizione. Io non ho mai avuto problemi però non si sa mai.
ok adesso provo; se non si risolve lo prendo e lo butto giù dalla finestra :asd:
:asd::cry:
ancora non vedo la barra e tutto il resto di xp
adesso lo butto giù fermatemi o lo butto giù :(
a parte gli scherzi che diavolo faccio adesso??'??
mi chiedo cosa possa essere il problema alla fine dovrebbe partire il processo e basta cosa c'è di difficile :cry: :cry:
idee??
dite di cambiare sezione?
non capisco perchè se cerco di eseguire explorer mi dice file non percorso file o file inesistente mentre se ne creo una copia dello stesso file mi apre un finestra (per essere più espliciti quella dei documenti)
non capisco dove stà il problema ?''??????
wizard1993
04-03-2008, 20:51
intanti prova a installarti un altra shell per avere un minimo di usabilità, poi resetta tutti i servizi di sistema e riavvia facendo così:
apri msconfig disabilità tutti i servizi e tutti i programmi in avvio automatico, fai start/esegui / services.msc , arresta tutti i servizi che puoi, riavvi in modalità provvisoria, riattiva tutti i servizi di sistema da msconfig , riavvia in modalità normale, e vediamo se riparte
intanti prova a installarti un altra shell per avere un minimo di usabilità, poi resetta tutti i servizi di sistema e riavvia facendo così:
apri msconfig disabilità tutti i servizi e tutti i programmi in avvio automatico, fai start/esegui / services.msc , arresta tutti i servizi che puoi, riavvi in modalità provvisoria, riattiva tutti i servizi di sistema da msconfig , riavvia in modalità normale, e vediamo se riparte
ho già iniziato
c'è solo una cosa che non capisco come riavvio in modalità provvisoria??
Tieni premuto F5 o F8 quando avvii e poi scegli modalità provvisoria.
Tieni premuto F5 o F8 quando avvii e poi scegli modalità provvisoria.
a questo punto formatto dai ringrazio cmq per l'aiuto ma alla fine faccio prima a formattere
mi stressa a saperlo lo facevo dall'inzio ma va bhe dai mi spiace avervi fatto perdere tempo :(
ancora grazie
Ci ho combattuto fino a mo e alla fine ci sono riuscito dopo decine di blue screen.
vi tengo aggiornati
Ci ho combattuto fino a mo e alla fine ci sono riuscito dopo decine di blue screen.
vi tengo aggiornati
su cosa scusa???? :D
cmq stasera faccio l'ultima prova come mi avete detto voi sopra se nn funziona neanche così formatto :)
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
lo fixato soltanto ma non me lo toglie o deve essere così?
questo che ti ha infettato e' uno dei rootkits piu' rognosi da toglie che mi sia capitato ultimamente, anche se erano almeno 4 mesi che non facevo il disinfestatore...
Ora dall' ufficio non ho molto tempo
pero' ti do' 2/3 consigli volanti.
togliere le chiavi nel registro non basta perche' un virus :eek: le ricrea. Ci sono almeno 2 processi nascosti in esecuzione, puoi provare a forzare la terminazione, a rischio pero' di schermate blu.
Limitare il privilegio in quelle chiavi nel registro (non ho provato ma potrebbe essere una buona idea) e provare a cancellare il servizio con il comando "sc delete nomeservizio" , ovviamente dopo averlo terminato con gmer.
ciauz
_____
Kars2
Your sister probabilmente si è beccata un virus di Messenger. Fixa queste:
O2 - BHO: (no name) - {423695C8-2072-7C8E-0610-2C00CACFDBED} - C:\WINDOWS\system32\szcua.dll
O4 - HKLM\..\Run: [Flash Media] C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
O4 - HKCU\..\Run: [nvcoi] C:\Programmi\nvcoi\nvcoi.exe
O4 - HKCU\..\Run: [JavaCore] C:\Programmi\JavaCore\JavaCore.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\DOCUME~1\Lisa\IMPOST~1\Temp\services.exe
Poi con Avenger inserisci questo script:
Allega il log di Avenger e un nuovo lo di HJT.
Ciao Nuz sono nuvo e ancora abbastanza inesperto.......sto combattendo anche io contro questo virus ma non riuscendo a trovare soluzione ho pensato di chiedere a te che da quanto leggo ne sai sicuramente più di me.....dopo aver provato vari procedimenti trovati in rete per eliminare il virus
con esito negativo ho scaricato Avenger... epoi????cosa vuol dire fixa???grazie in anticipo
Ciao Nuz sono nuvo e ancora abbastanza inesperto.......sto combattendo anche io contro questo virus ma non riuscendo a trovare soluzione ho pensato di chiedere a te che da quanto leggo ne sai sicuramente più di me.....dopo aver provato vari procedimenti trovati in rete per eliminare il virus
con esito negativo ho scaricato Avenger... epoi????cosa vuol dire fixa???grazie in anticipo
Le istruzioni per 787b non è detto che vadano bene anche per te. Esegui la guida:
http://www.hwupgrade.it/forum/showthread.php?t=1599737
Poi allega i log delle scansioni rispettando le regole di sezione.
:)
xcdegasp
07-03-2008, 14:17
rifai la scansione con HijackThis sciegliendo "only scan", a fine scansione il tasto in fondo a sinistra si chiamerà "Fix IT", quindi seleziona le voci anomale (quelle che ti erranno dette) e poi pigia "Fix IT" :)
Le istruzioni per 787b non è detto che vadano bene anche per te. Esegui la guida:
http://www.hwupgrade.it/forum/showthread.php?t=1599737
Poi allega i log delle scansioni rispettando le regole di sezione.
:)
ok grazie mille per la velocità con la quale mi hai risposto......
intanto.....adesso ci provo......
vBulletin® v3.6.4, Copyright ©2000-2026, Jelsoft Enterprises Ltd.