PDA

View Full Version : Hacktool.SCKeyLogger => infettato explorer.exe / explorer.dll | come rimuovere?


ziomaso
07-05-2005, 11:33
ciao a tutti,
come da titolo "Hacktool.SCKeyLogger" (detectato da nav2005 - anche scansione online) mi ha infettato "explorer.exe" e "explorer.dll". L'antivirus non riesce - ovviamente - ad eliminare i file e a ripararli! Su symantec.com ho trovato questa guida per la rimozione:

http://securityresponse.symantec.com/avcenter/venc/data/hacktool.sckeylogger.html

il problema è che non posso eliminare quei due file e nemmeno nel registro (come dice la guida) perchè suppongo non funzionerebbe più un cappero!

come risolvo il problema? please help!

grazie mille! ciao!

bluepix
07-05-2005, 12:34
Toglili pure dalla chiave:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

explorer non viene lanciato da li perchè non è un servizio.

ziomaso
07-05-2005, 13:37
Toglili pure dalla chiave:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices

explorer non viene lanciato da li perchè non è un servizio.

"RunServices" non c'è; c'è "Run" e dentro trovo "Explorer" che come dati ha: C:\WINDOWS\system32\explorer.exe

cancello questo?

e per explorer.dll?

ciao e grazie!

bluepix
07-05-2005, 14:18
"RunServices" non c'è; c'è "Run" e dentro trovo "Explorer" che come dati ha: C:\WINDOWS\system32\explorer.exe

cancello questo?

e per explorer.dll?

ciao e grazie!

Si cancellalo perchè è un virus. La posizione corretta è in C:\windows.

Cancella pure explorer.dll che è altrettanto maligno.
http://www.spyany.com/files/explorer_dll.html

Temo che devi fare queste cancellazioni in modalità provvisoria e dipo aver disabilitato il "ripristino di sistema".

Ps: Controlla entrambe le chiavi "Run" nel registro di sistema.

ziomaso
07-05-2005, 14:36
Si cancellalo perchè è un virus. La posizione corretta è in C:\windows.

Cancella pure explorer.dll che è altrettanto maligno.
http://www.spyany.com/files/explorer_dll.html

Temo che devi fare queste cancellazioni in modalità provvisoria e dipo aver disabilitato il "ripristino di sistema".

Ps: Controlla entrambe le chiavi "Run" nel registro di sistema.

c'è un piccolo problemino..."explorer.dll" non la trovo nelle chiavi "Run" ma facendo un trova nel regedit me la trova in un pò di posti...non so quale cancellare :mc:

bluepix
07-05-2005, 14:47
Essendo un malware, cancellerei ovunque.

ciao.

Cancella sopratutto i due files dal disco:

c:\windows\system32\explorer

e explorer.dll

ziomaso
07-05-2005, 14:55
Essendo un malware, cancellerei ovunque.

ciao.

Cancella sopratutto i due files dal disco:

c:\windows\system32\explorer

e explorer.dll

scusa l'ignoranza ma quindi explorer.dll non è un file necessario al funzionamento di windows/explorer?! non dovrebbe risiedere in system32?

bluepix
07-05-2005, 15:02
scusa l'ignoranza ma quindi explorer.dll non è un file necessario al funzionamento di windows/explorer?! non dovrebbe risiedere in system32?

explorer.dll NON E' un file di windows, ma è un malware.

se non riesci a cancellarlo direttamente:
se sei in windows XP disabilita il "System recovery"

fai ripartire la macchina in modalità provvisoria (premi ripetutamente F8 durante la fase di ripartenza)

e poi cancella explorer.dll

ziomaso
07-05-2005, 15:15
finalmente ce lo fatta! grazie mille! scusa i miei dubbi ma ho sempre "fifa" a cancellare file da system32! Mi 6 stato d grande aiuto!
grazie ancora!

ciao!

solopanda
07-05-2005, 17:50
finalmente ce lo fatta! grazie mille! scusa i miei dubbi ma ho sempre "fifa" a cancellare file da system32! Mi 6 stato d grande aiuto!
grazie ancora!

ciao!

ok bravo sono contento per te.. pero' fino a quando non installi panda internet sicurity 2005 sarai sempre in pericolo quando navighi in internet.
panda è l'unico programma in grado di farti stare tranquillo.

BravoGT83
07-05-2005, 19:21
ok bravo sono contento per te.. pero' fino a quando non installi panda internet sicurity 2005 sarai sempre in pericolo quando navighi in internet.
panda è l'unico programma in grado di farti stare tranquillo.
si si funziona meglio del condom :ciapet: