PDA

View Full Version : Allarmi continui con Ad-Watch


glfsd
25-08-2004, 23:27
Salve, vorrei esporvi un problema che mi sta assillando.
Navigo usando in background: Outpost come firewall e Ad-Watch della lavasoft per
evitare spyware, allora, sono circa tre giorni che ogni qualvolta apro IE o premo,ad esempio, il pulsante dei preferiti Ad-Watch mi allerta(vedi immagine).
Ora ho provato a lanciare sia Ad-Aware Prof. e sia Spy Sweeper (entrambi aggiornati)
per capire se si tratta di uno spyware ma nessuno dei 2 me lo rileva.
Però resto nel dubbio poichè mai mi era apparso quest'allarme e quindi lo blocco per sicurezza.
Ora vorrei capire se è veramente un'allarme o posso accettarlo.
Inoltre ho provato a fare una scansione con Norton Antivirus che mi ha scovato ma
NON cancellato 3 Spyware:
- WhSurvey.exe
- WhAgent.exe
- Webhdll.dll
provo ad individuarli sull'HD ma non c'è traccia di questi files,cosa molto strana!
E' possibile che il tutto sia collegato?
Help me

Warning!
An attempt to alter a protected object has been detected.

(Attempt to add a registry value)
Root: HKEY_CURRENT_USER

Key: Software\Microsoft\Internet Explorer\Toolbar\Webbrowser

Value: {2318C2B1-4965-11D4-9B18-009027A5CD4F}
Data:

New Data:

Please choose how to proceed.
Click here for Advice


Accept Block
Questo è l'allarme (formato testo,catturato con snagit) che mi appare

netquik
26-08-2004, 02:47
sì..

è dovuto a una barra che tenta di installarsi all'avvio di IE...


ed è probabile che quei files siano implicati...


è d'obbligo una bella scansione cone ad-aware SE in provvisoria

se vuoi usa questa guida per configurare ad-aware SE

http://forum.hwupgrade.it/showthread.php?s=&threadid=751467

se non trova nulla o non risolvi posta ul log di hijackthis

ciao

glfsd
26-08-2004, 02:55
Novità.Ho scoperto che i file sospetti di Norton erano in un file compresso "whCC-MOTOR.exe" per questo non li trovavo.
Questi file sono prodotti dalla webhancer company (www.webhancer.com) e una volta scompattati anche Avast li ha riconosciuti come trojan (Win32:Trojan-gen. {VC}) ora mi piacerebbe sapere come sono entrati e se potrebbero crearmi quei problemi:
I file sono
1)whiehlpr.dll e nel registro si trova:
HKEY_USERS\S-1-5-21-1078081533-796845957-839522115-1003\Software\Microsoft\Search Assistant\ACMru\5603 (000=whiehlpr.dll)

2)WhAgent.exe
HKEY_USERS\S-1-5-21-1078081533-796845957-839522115-1003\Software\Microsoft\Search Assistant\ACMru\5603 (001=WhAgent.exe)
Poi ci sono,ma non c'è tracca nel registro:
-WhSurvey.exe
-Webhdll.dll
poi c'è sto file Sporder.dll che si trova anche nella cartella di SystemSuite (è la versione 5.0.2066.1) di 8,26 KB.
Mentre quella sospetta è la V. 4.0.1381.1 di 11,0 KB.
Entrambe prodotte dalla Microsoft come "WinSock2 reorder service providers".

Un installer "whInstaller.exe"
Un inf "whAgent.inf" ed infine 2 file ini:
-whAgent.ini
-whInstaller.ini

netquik
26-08-2004, 03:23
bene..

se fai una ricerca con google... trovi un botto di notizie a riguardo...

non ho idea come tu l'abbia contratto...

http://www.spyany.com/program/article_spy_rm_webHancer.html