Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-10-2008, 01:13   #1
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Aiuto!!! Pubblicità continue

Vi chiedo, per favore, un aiuto. Da quache tempo, navigando, si aprono in continuazione finestre di explorer con pubblicità di ogni genere (ebay, antivirus, antispyware, incontri on-line, virs removal 2008, ecc.). Poi è comparsa la scritta VIRUS ALERT! affianco all'orologio di sistema e nelle date di ripristino di configurazione di sistema. Facendo tutte le scansioni che il Vs. sito consiglia (Malwarebytes, A-squared, F-secure ecc.), alla fine pare risolto il problema di VIRUS ALERT!, ma continuano comparire le pubblicità. Inoltre, il mio antivirus spesso mi sgnala minacce di dialer e trojan backdoor.
Nei log che ho allegato, non troverete quello di Gmer, perchè, mentre fa la scansione, all'improvviso si riavvia il PC. Ho provato per 2 volte.
Grazie infinite per l'aiuto,

mbam-log-2008-10-20 (15-45-40).txt

a2scan_081020-155952.txt

F-Secure Online Scanner 3_3_1 - Scanning Report - Tuesday, October 21, 2008 004155.txt

CureIt.log

SysInspector-WORK-72EE0C4F51-081021-2333.xml

hijackthis.log

PrevxCSI.log
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 22-10-2008, 12:12   #2
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da Alextheslender Guarda i messaggi
Vi chiedo, per favore, un aiuto. Da quache tempo, navigando, si aprono in continuazione finestre di explorer con pubblicità di ogni genere (ebay, antivirus, antispyware, incontri on-line, virs removal 2008, ecc.). Poi è comparsa la scritta VIRUS ALERT! affianco all'orologio di sistema e nelle date di ripristino di configurazione di sistema. Facendo tutte le scansioni che il Vs. sito consiglia (Malwarebytes, A-squared, F-secure ecc.), alla fine pare risolto il problema di VIRUS ALERT!, ma continuano comparire le pubblicità. Inoltre, il mio antivirus spesso mi sgnala minacce di dialer e trojan backdoor.
Nei log che ho allegato, non troverete quello di Gmer, perchè, mentre fa la scansione, all'improvviso si riavvia il PC. Ho provato per 2 volte.
Grazie infinite per l'aiuto,

mbam-log-2008-10-20 (15-45-40).txt

a2scan_081020-155952.txt

F-Secure Online Scanner 3_3_1 - Scanning Report - Tuesday, October 21, 2008 004155.txt

CureIt.log

SysInspector-WORK-72EE0C4F51-081021-2333.xml

hijackthis.log

PrevxCSI.log
per il tuo problema c'era una guida specifica che prevedeva meno scansioni ma son contento che tu abbia seguito quella generale perchè in questo modo ci sono più certezze di disinfestare completamente il pc

riesegui HiJackThis optando per l'opzione "Scan Only", al termine il pulsante in basso a sinistra si chiamerà "Fix Checked", quindi seleziona le righe da fixare e premi tale tasto.
fixa:
Codice:
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe"  -osboot
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [msnmsgr] "C:\Programmi\MSN Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [PC Suite Tray] "C:\Programmi\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
O4 - HKCU\..\Run: [Nokia.PCSync] "C:\Programmi\Nokia\Nokia PC Suite 7\PCSync2.exe" /NoDialog
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ismsaom] "c:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe" ismsaom
O4 - HKCU\..\Run: [EA Core] C:\Programmi\Electronic Arts\EADM\Core.exe -silent
O4 - HKCU\..\Run: [Player] C:\Documents and Settings\work\Dati applicazioni\Adobe\Player.exe
O4 - HKCU\..\Run: [NetworkService] C:\DOCUME~1\work\IMPOST~1\Temp\IXP000.TMP\svchost.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

dal log di prevx:
Codice:
[u] C:\Programmi\vixy.net\vixy.exe	[PX5: E4904B520084F290104101C500F9E300EB259AD8]

[b] C:\WINDOWS\system32\kkehqwfddcr.exe	[PX5: 1621C7E239EB5D623342019BCF607A0037B7537C]	Malware Group: Malware Dropper
mi potresti far analizzare i due files su www.viruscan.org e www.virusttotal.com ?
Quote:
C:\Programmi\vixy.net\vixy.exe
C:\WINDOWS\system32\kkehqwfddcr.exe
a fine di ogni scansione basta che copi (e incolli qui nel forum) l'url che mostra il browser

manca il log di gmer e credo possa essere molto utile
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 22-10-2008, 15:39   #3
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
VA MEGLIO...MA..

Innanzitutto, grazie infinite per la pronta risposta e per i consigli.
Ho fixato con HiJack This le righe che mi hai indicato. Dopo, navigando un pò, mi sembra che per ora non si aprano le pubblicità che tanto mi tormentavano. Tuttavia, PrevxCSI, che prima mi segnalava 2 infezioni (C:\windows\system32\kkehqwfddcr.exe e C:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe) adesso mi segnala ancora la prima.
Questo è proprio uno dei 2 file che mi hai chiesto di far analizzare su www.viruscan.org e www.virusttotal.com. Ecco l'url delle scansioni:

http://www.virustotal.com/it/analisi...fd714cb4c0d027

http://www.virustotal.com/it/analisi...69a25018eca08a.

Infine, per quanto riguarda gmer, come ti ho scritto nel primo messaggio, quando avvio la scansione con gmer, dopo un pò il PC si spegne e si riavvia senza completare la scansione. Però sono riuscito a copiare una riga che compare scritta in rosso:Service system32\drivers\TDSSpqlt.sys(***hidden***) [SYSTEM] TDSSserv.
Ti allego i log di PrevxCSI e HiJack This rifatti dopo aver fixato come mi hai detto. Attendo tue istruzioni. Grazie.

PrevxCSI2.log

hijackthis2.txt
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 22-10-2008, 15:58   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Scarica SDFix sul Desktop
Doppio click su SDFix.exe il tool andrà ad estrarsi in C:\SDFix
Riavvia il sistema in modalità provvisoria F8
Aprire la cartella SDFix in C:\ e fare doppio click su RunThis.bat per lanciare lo script
seleziona Y per avviare la pulizia
Quando richiesto premere un tasto per riavviare
(il sistema impiegherà più tempo in fase di avvio perchè lo script eseguirà l'eliminazione dei file trovati)
Finito il caricamento dovreste visualizzare il messaggio "Finished"
Premere un tasto per terminare lo script e ricaricare le icone del desktop
Il log da allegare per il controllo sarà visualizzato automaticamente, altrimenti potrete trovarlo in C:\SDFix\Report.txt
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-10-2008, 00:28   #5
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Fatto! Ho lanciato SDFix di cui ti allego il report.
Navigando, pare risolto il problema dei popup pubblicitari.
Tuttavia PrevxCSI mi continua a segnalare i 2 file infetti che ti avevo già segnalato (anzi, il secondo che era sparito dopo i fix di HiJackThis, ora è ricomparso): C:\windows\system32\kkehqwfddcr.exe e C:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe.
Che faccio? Grazie.

Report.txt

P.S. Ti allego anche i logs di PrevxCSI e HiJackThis fatti dopo SDFix

PrevxCSI3.log

hijackthis3.txt
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 23-10-2008, 00:48   #6
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da Alextheslender Guarda i messaggi
Fatto! Ho lanciato SDFix di cui ti allego il report.
Navigando, pare risolto il problema dei popup pubblicitari.
Tuttavia PrevxCSI mi continua a segnalare i 2 file infetti che ti avevo già segnalato (anzi, il secondo che era sparito dopo i fix di HiJackThis, ora è ricomparso): C:\windows\system32\kkehqwfddcr.exe e C:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe.
Che faccio? Grazie.

Report.txt

P.S. Ti allego anche i logs di PrevxCSI e HiJackThis fatti dopo SDFix

PrevxCSI3.log

hijackthis3.txt
dal log prevx ora risulta:
Codice:
[b] C:\WINDOWS\system32\kkehqwfddcr.exe	[PX5: 1621C7E239EB5D623342019BCF607A0037B7537C]	Malware Group: Malware Dropper


[BPN] c:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe	[PX5: 8714505600C533A920AE0403312E75005F6ABC24]	Malware Group: Fraudulent Security Program

fixa:
Codice:
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Global Startup: Exif Launcher 2.lnk = ?


su viruscan.org e virustotal.com potresti scansionarmi anche questo:
c:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe

poi prova a rifare un log con gmer
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 23-10-2008, 01:24   #7
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Ho fixato le righe che mi hai indicato. Ti allego la scansione del file con virustotal, oltre ai log aggiornati di PrevxCSI e HiJackThis.

http://www.virustotal.com/it/analisi...e37576444b7b94

PrevxCSI4.log

hijackthis4.txt

Come ti ho detto, appena lancio gmer si riavvia il PC.
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 23-10-2008, 09:41   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Prima di procedere fammi questa controllo:

Abilita la visualizzazione dei file e cartelle nascosti* e dimmi se all'interno della cartella Dati Applicazioni C:\documents and settings\work\impostazioni locali\dati applicazioni\ismsaom.exe trovi anche i seguenti file:

ismsaom File DAT
ismsaom_nav
ismsaom_navps

NB: potrebbere avere anche un nome random (a caso)

*Clicca su una cartella qualsiasi Strumenti - Opzioni cartella - Visualizzazione - metti il segno di spunta su Visualizza cartelle e file nascosti - Applica - OK
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-10-2008, 15:39   #9
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
E' proprio come dici: nella cartella dati applicazioni, oltre a ismsaom.exe, ci solo anche ismsaom.dat, ismsaom_nav e ismsaom_navps.
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 23-10-2008, 21:36   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Alextheslender Guarda i messaggi
E' proprio come dici: nella cartella dati applicazioni, oltre a ismsaom.exe, ci solo anche ismsaom.dat, ismsaom_nav e ismsaom_navps.
Fai girare questo tool:

http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Doppio click su combofix.exe e segui le istruzioni
Allegare il log C:\combofix.txt
N.B.: Durante la scansione verranno creati alcuni file sul desktop e poi eliminati - spariranno tutte le icone del desktop - il firewall potrebbe avvisare che verranno rimossi alcuni driver (consentire)
ComboFix deve essere eseguito a macchina dedicata - disconnessi dalla rete, disabilitando momentaneamente i realtime dei software di sicurezza


Provvedi a svuotare il contenuto della cartella Prefetch da Start - Tutti i programmi - Accessori - Esplora risorse il percorso è il seguente C:\WINDOWS\Prefetch mi raccomando devi eliminare SOLO il contenuto NON LA CARTELLA

Riepilogo log da allegare:
Combofix
Nuovo log prevx CSI
Nuovo log HJT

Ciao
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-10-2008, 00:13   #11
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Dopo aver seguito le tue ultime istruzioni, Prevx CSI mi segnala solo 1 file infetto: C:\windows\system32\kkehqwfddcr.exe.
Ti allego i logs che mi hai chiesto:

ComboFix.txt

PrevxCSI5.log

hijackthis5.txt.

E ora?
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 24-10-2008, 00:16   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Alextheslender Guarda i messaggi
Dopo aver seguito le tue ultime istruzioni, Prevx CSI mi segnala solo 1 file infetto: C:\windows\system32\kkehqwfddcr.exe.
Ti allego i logs che mi hai chiesto:

ComboFix.txt

PrevxCSI5.log

hijackthis5.txt.

E ora?
Hai fatto girare Combo 2 volte mi serve il primo log
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-10-2008, 00:44   #13
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Sì, perchè la 1° volta sembrava si fosse bloccato. Il 1° log è questo:

log combofix.txt
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 24-10-2008, 09:18   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php scompatta l'archivio compresso, avvia Avenger copia ed incolla il seguente script nel box bianco

Quote:
Files to delete:
C:\WINDOWS\system32\kkehqwfddcr.exe
clicca su Execute, al termine il Pc si dovrebbe riavviare se no riavvia tu manualmente ed allega il log che trovi in C:\Avenger.txt
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-10-2008, 20:53   #15
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
RISOLTO!!!

Penso che ce l'abbiamo fatta!!! PrevxCSI non ha rilevato infezioni!!

SIETE MITICI!!!!!

GRAZIE INFINITE.
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2008, 02:32   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Alextheslender Guarda i messaggi
Penso che ce l'abbiamo fatta!!! PrevxCSI non ha rilevato infezioni!!

SIETE MITICI!!!!!

GRAZIE INFINITE.
Allega il log di Avenger che trovi in C:\Avenger.txt e il log di Prevx ciao.
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 25-10-2008 alle 02:46.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2008, 10:13   #17
Sky_80
Senior Member
 
L'Avatar di Sky_80
 
Iscritto dal: Oct 2002
Città: Cosenza
Messaggi: 1142
Anch'io ho lo stesso problema. su 2 pc.

Uno con Vista Home Premium.
Uno con XP SP3.

Mi sa che è una falla di IE7.
Perchè usando ASUS eee900 con IE6... Questi POPUP nn ci sono.
Cmq oggi provo la guida. Speriamo di risolvere.
__________________
www.gentedelsud.it
Sky_80 è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2008, 13:22   #18
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Ecco i logs che mi hai chiesto. Ti allego anche il log di HiJackThis perchè, nel frattempo, sto eseguendo tutto il trattamento posti infezione. Gli puoi dare un'occhiata per vedere se è tutto a posto? Grazie.
Ciao.

avenger.txt

PrevxCSI6.log

hijackthis6.txt
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2008, 20:46   #19
Sky_80
Senior Member
 
L'Avatar di Sky_80
 
Iscritto dal: Oct 2002
Città: Cosenza
Messaggi: 1142
e tutto il giorno che provo a scaricare il programma.
Ma nn ci riesco.

Succede solo a me???
__________________
www.gentedelsud.it
Sky_80 è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2008, 01:53   #20
Alextheslender
Junior Member
 
Iscritto dal: Oct 2008
Messaggi: 23
Quale programma??
Alextheslender è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Grazie a VLT è stata misurata dir...
Blue Origin annuncia un aerofreno ripieg...
Blue Origin annuncia una nuova versione ...
LG UltraFine evo 6K: il primo monitor al...
DJI cambia direzione: investe in Elegoo ...
Black Friday Narwal 2025: risparmi da ca...
Phishing evoluto contro Apple ID: caso f...
Prestazioni in discesa nei giochi? NVIDI...
Addio ai banner dei cookie? L'UE spinge ...
Le offerte Black Friday per gli smartpho...
Il controllo qualità degli iPhone...
Qualcomm Snapdragon X Elite vola con il ...
A2RL Season 2: storia, innovazione e sor...
Core Ultra Series 3: Intel conferma l'ev...
Black Friday Amazon: la GeForce RTX 5070...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:55.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v