|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
lookanddiscover.com
chiedo aiuto. Molto probabilmente ho preso un virus che mi fa cambiare ad ogni riavvio la pagina iniziale di internet explorer mettendomi quella in oggetto: lookanddiscover.com Non so se il virus fa altri danni. per adesso il sistema sembra stabile. Ho come sistema operativo XP pro sp3 (intallato oggi il SP) e antivirus Kasperski Internet Security 7 anch'sso aggiornato quotidianamente in automatico.
In internet ho capito che è qualcosa di nuovo ma non riesco a capire come muovermi conoscendo poco l'nglese. Chiedo ad un anima veramente pia di aiutarmi. Grazie |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Ciao benvenuto nel pronto soccorso di HU.
segui la guida alla disinfezione per infetti ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità e nell'ordine indicato. Ricapitolando, dopo aver disabilitato il ripristino di sistema , fatto la pulizia dei file inutili con ATFCleaner , vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già ripulito al 90%, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi. Se pensi che l'infezione possa essere partita da una chiavetta usb, o di avere hard disk esterni infetti, collegali prima del punto1 in modo che vengano ripuliti durante la disinfezione, in questo modo eviti di reinfettarti ancora dopo che hai ripulito il pc. Nel caso il pc da disinfettare abbia problemi con internet o non ce l'abbia proprio, nelle info dei programmi guarda alla voce Portabilità, in modo da scaricare tutto il necessario da un pc pulito e portare tutto l'occorrente sul pc infetto Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni. Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo... Questa è una brevissima guida alla pubblicazione dei log Qui e qui esempi precisi ed ordinati di come vorremmo tu caricassi i log link utili per il caricamento log ed immagini
caricamento log fileqube.com, wikisend.com, mediafire.com caricamento immagini fileqube.com
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#3 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 23-09-2008 alle 17:01. |
|
|
|
|
|
|
#4 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
Ecco i log
1) Malwarebytes: http://www.fileqube.com/shared/MTKakfAyO111841 2) A-squared: http://www.fileqube.com/shared/mDXedtw111844 3) kaspersky VRT: http://www.fileqube.com/shared/SntxiP111847 4) Dr. Web (invio il file intero in quanto il file cureit.zip non riesco ad aprilo con winzip o rar): http://www.fileqube.com/shared/BrNjUdBA111856 5) ESET: http://www.fileqube.com/shared/erJVawgx111858 6) HiJackthis: http://www.fileqube.com/shared/YBSMagSa111860 7) Gmer Log mancante in quanto il programma si blocca a meta dello scan nonostante varie installazioni come descritto nello specifico post 8) PrevxCSI: http://www.fileqube.com/shared/xeAID111861 |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Fai controllare su www.virustotal.com e su http://virscan.org/
Codice:
C:\Documents and Settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\winsched.exe Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione Se il file dovesse essere nascosto o di sistema, Apri Risorse Computer -> Strumenti -> Opzioni Cartella... -> Visualizzazione -> Seleziona "Visualizza cartelle e file nascosti" -> scendi e togli la spunta a "Nascondi i file di sistema (consigliato) Alla fine della verifica rimetti le impostazioni originali
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema. Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli. Se hai installato toolbar varie (google, yahoo, ecc.) e non le usi disinstallale pure. Le eventuali voci O16 dovranno essere fixate con IE chiuso. Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti. ¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯ Codice:
O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - (no file)
O3 - Toolbar: (no name) - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - (no file)
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Programmi\File comuni\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [ISUSPM] "C:\Programmi\File comuni\InstallShield\UpdateService\isuspm.exe" -scheduler
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [PC Suite Tray] "C:\Programmi\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Andrea Vescia\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [Nokia.PCSync] "C:\Programmi\Nokia\Nokia PC Suite 7\PCSync2.exe" /NoDialog
O4 - Global Startup: winsched.exe
O16 - tutte le voci senza riferimenti a microsoft
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#7 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#8 | |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
Quote:
Virustotal: http://www.virustotal.com/it/analisi...bd846f85feb04d Virscan: http://www.virscan.org/report/8364af...15927a098.html |
|
|
|
|
|
|
#9 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
Log di hijacthis
|
|
|
|
|
|
#10 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
1 Riesegui HijackThis e rifixa la seguente voce:
Quote:
Quote:
+ nuovo log di HTJ
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#11 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
Allora ti allego il log di hijacthis fatto prima di lanciare average.
PEr average installato correttamente, ma quando lo faccio partire dopo aver inserito la stringa mi esce il seguente errore: inavid script. A valid scrip must begin with a commande directive. Abort exectution! Nota questo il file winsched.exe al percorso indicato non c'è! La home page non va più su lookanddiscover.com ma su MSN.com Quando riavvio prevx mi segnala sempre il file winsched.exe nel percorso indicato. come infetto! |
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
in avenger metti questo
Codice:
Files to delete: C:\Documents and Settings\All Users\Menu Avvio\Programmi\Esecuzione automatica\winsched.exe
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#13 | ||
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
Quote:
Avenger HJT dopo aver eseguito Avenger
__________________
Try again and you will be luckier.
|
||
|
|
|
|
|
#14 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
Ecco i log
|
|
|
|
|
|
#15 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
altro
|
|
|
|
|
|
#16 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Bene, disinstalla Prevx CSI - riscaricalo - reinstallalo - rifai la scansione ed allega il log, grazie.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#17 |
|
Member
Iscritto dal: Jan 2007
Messaggi: 187
|
Ecco il log. Risulto pulito. http://www.fileqube.com/shared/HwhFhWi111944
A me tutto sembra funzionare bene e regolarmente. Non so proprio come ringraziarvi siete veramente gentili e fate un servizio veramente ottimo per i non esperti come me. GRAZIE! GRAZIE! GRAZIE! PS. Mi resta comunque il dubbio di come possa aver preso quella schifezza con KIS operante e funzionante. Mistero |
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
se ti sembra di essere a posto (dai log vedo questo, ma potrebbe esserci altro che puoi vedere solo tu)
leggi bene iltrattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#19 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Prego
Ciao
__________________
Try again and you will be luckier.
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 07:46.





















