|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Member
Iscritto dal: Oct 2004
Città: Mantova
Messaggi: 83
|
HELP! Explorer corrotto.
Barra del titolo attiva presenta una scritta"Microsoft Internet Explorer fornito da GUARDA CHE TI VEDO------------->"
Colore di fondo del menù diventato rosa anzichè grigio La gif animata in alto a destra sostituita con una foto (ieri una oggi diversa) Con regedit ho trovato come correggere la scritta, ma colore e foto che faccio? Allego il log di Hijackthis Grazie a chi può darmi una mano Logfile of HijackThis v1.99.1 Scan saved at 12.30.12, on 08/09/2005 Platform: Windows 2000 SP4 (WinNT 5.00.2195) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINNT\System32\smss.exe C:\WINNT\system32\winlogon.exe C:\WINNT\system32\services.exe C:\WINNT\system32\lsass.exe C:\WINNT\system32\svchost.exe C:\WINNT\system32\spoolsv.exe C:\Programmi\Executive Software\Diskeeper\DkService.exe C:\WINNT\System32\svchost.exe C:\OfficeScan NT\ntrtscan.exe C:\WINNT\system32\nvsvc32.exe C:\OfficeScan NT\OfcPfwSvc.exe c:\orant\bin\oracle73.exe C:\WINNT\system32\regsvc.exe C:\WINNT\system32\MSTask.exe C:\WINNT\system32\stisvc.exe C:\OfficeScan NT\tmlisten.exe C:\WINNT\System32\WBEM\WinMgmt.exe C:\WINNT\system32\svchost.exe c:\orant\bin\strtdb73.exe C:\WINNT\TEMP\EFF516.EXE C:\WINNT\Explorer.EXE C:\OfficeScan NT\pccntmon.exe C:\Programmi\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe C:\WINNT\system32\internat.exe C:\Programmi\Adobe\Acrobat 5.0\Distillr\AcroTray.exe C:\WINNT\system32\rundll32.exe C:\Programmi\Hewlett-Packard\Toolbox2.0\Javasoft\JRE\1.3.1\bin\javaw.exe E:\X_CD_Software\Hijackthis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://wireline.open.telecomitalia.it/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da GUARDA CHE TI VEDO -------------> R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,AutoConfigURL = http://proxy.cww.telecomitalia.it:8080/basic R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Acrobat\ActiveX\AcroIEHelper.ocx O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon O4 - HKLM\..\Run: [OfficeScanNT Monitor] "C:\OfficeScan NT\pccntmon.exe" -HideWindow O4 - HKLM\..\Run: [StatusClient] C:\Programmi\Hewlett-Packard\Toolbox2.0\Apache Tomcat 4.0\webapps\Toolbox\StatusClient\StatusClient.exe /auto O4 - HKLM\..\Run: [TomcatStartup] C:\Programmi\Hewlett-Packard\Toolbox2.0\hpbpsttp.exe O4 - HKLM\..\Run: [navapp] C:\Programmi\NavExcel\NavHelper\v2.0.4d\navapp.exe O4 - HKCU\..\Run: [internat.exe] internat.exe O4 - HKCU\..\Run: [NVIEW] rundll32.exe nview.dll,nViewLoadHook O4 - Global Startup: Acrobat Assistant.lnk = C:\Programmi\Adobe\Acrobat 5.0\Distillr\AcroTray.exe O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1125904389968 O17 - HKLM\System\CCS\Services\Tcpip\..\{456DBBAF-3327-4E14-B60B-EA5F0A8FB2B5}: NameServer = 10.58.14.175,10.58.6.53 O17 - HKLM\System\CS1\Services\Tcpip\Parameters: SearchList = lo.telecomitalia.it O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = lo.telecomitalia.it O17 - HKLM\System\CCS\Services\Tcpip\Parameters: SearchList = lo.telecomitalia.it O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programmi\Executive Software\Diskeeper\DkService.exe O23 - Service: Servizio amministrativo di Gestione disco logico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe O23 - Service: OfficeScanNT RealTime Scan (ntrtscan) - Trend Micro Inc. - C:\OfficeScan NT\ntrtscan.exe O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINNT\system32\nvsvc32.exe O23 - Service: OfficeScanNT Personal Firewall (OfcPfwSvc) - Trend Micro Inc. - C:\OfficeScan NT\OfcPfwSvc.exe O23 - Service: OracleServiceORCL - Oracle Corporation - c:\orant\bin\oracle73.exe O23 - Service: OracleStartORCL - Oracle Corporation - c:\orant\bin\strtdb73.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINNT\system32\HPZipm12.exe O23 - Service: OfficeScanNT Listener (tmlisten) - Trend Micro Inc. - C:\OfficeScan NT\tmlisten.exe |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Sep 2004
Messaggi: 6387
|
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da GUARDA CHE TI VEDO ------------->
da fixare... molto sospetto O17 - HKLM\System\CCS\Services\Tcpip\..\{456DBBAF-3327-4E14-B60B-EA5F0A8FB2B5}: NameServer = 10.58.14.175,10.58.6.53 hai telecom?? O17 - HKLM\System\CS2\Services\Tcpip\Parameters: SearchList = lo.telecomitalia.it Abbastanza sospetto anche quello è strano ![]() |
![]() |
![]() |
![]() |
#3 |
Member
Iscritto dal: Oct 2004
Città: Mantova
Messaggi: 83
|
è che alla Telecom ci lavoro
il PC è quello dell'ufficio, e non è certo che navigo in siti pericolosi (peraltro bloccati dalla intranet aziendale) 10.58.14.175,10.58.6.53 Sono i miei DNS adesso provo a fixare Grazie |
![]() |
![]() |
![]() |
#4 | |
Member
Iscritto dal: Oct 2004
Città: Mantova
Messaggi: 83
|
Quote:
Ok, corretto è rimasto il colore rosa e la GIF |
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Sep 2004
Messaggi: 6387
|
Quote:
prova a fare qualche scansione con ewido e Sbybot ![]() non è che potresti passare Firefox ![]() prova a fare una pulizia con Ccleaner lo trovi su www.filehippo.com idem per altri programmi |
|
![]() |
![]() |
![]() |
#6 |
Junior Member
Iscritto dal: Sep 2005
Messaggi: 4
|
Ciao, non sono un esperto però è strano... colore rosa? ma Telecom non usa un bel rosso maschio?
![]() Scerzi a parte non è che il pc è collegato in rete e qualcuno lo può gestire(amministratore o altro??) ![]() |
![]() |
![]() |
![]() |
#7 | |
Member
Iscritto dal: Oct 2004
Città: Mantova
Messaggi: 83
|
Quote:
Si è in LAN ma sono io Administrator O mi è arrivata qualche porcata via mail.... Firewall, antivirus TrendMicro non sono bastati ![]() |
|
![]() |
![]() |
![]() |
#8 |
Junior Member
Iscritto dal: Sep 2005
Messaggi: 4
|
Ok! Tu sei amministrator, ma sei sicuro di essere il solo?
Mi sembra tanto una qualche impostazione di personalizzazione del programma eseguibile dall'amministratore... un virus... come sostieni arrivato via mail? Ma con chi posti durante il lavoro? Anche con esterni e magari con allegati...strani? ![]() Dò un occhio ad un certo sito e ti faccio sapere. ![]() |
![]() |
![]() |
![]() |
#9 |
Junior Member
Iscritto dal: Sep 2005
Messaggi: 4
|
Ciao, hai risolto?
![]() Ho trovato un sito dove dicono che certe aziende personalizzano explorer, sicuramente è questo il tuo problema, ora resta da scoprire cosa modifica i parametri predefiniti e dove si nasconde, ma questo è fuori dalla mia portata. ![]() Se sei amministratore dovresti riuscire a rimettere a posto le cose. ![]() Fammi sapere. ![]() |
![]() |
![]() |
![]() |
#10 |
Senior Member
Iscritto dal: Mar 2003
Città: B.A.T.
Messaggi: 3288
|
per il logo
HKCurrentUser\Software\Microsoft\Internet Explorer\Toolbar controlla se ci sono stringhe chiamate: SMBrandBitmap e/o BrandBitmap se ci sono eliminale. per il colore invece non ricordo bene, cmq controlla se c'è una stringa chiamata "BackBitmapIE" o qualcosa del genere e cancellala
__________________
I5 12400F | ASUS B760 PLUS | 2*16GB DDR5 5200 Corsair Vengeance | Asus Geforce Dual RTX 3050 8GB OC V2 | WD BLACK SN850 500GB NVMe | SSD Crucial BX500 2TB | Alim. - Be-quiet! Pure Power 13M 650W | LG 24MP77HM | Logitech G510 |
![]() |
![]() |
![]() |
#11 | |
Member
Iscritto dal: Oct 2004
Città: Mantova
Messaggi: 83
|
Quote:
SmallBitmap C:\Documents and Settings\Administrator\Dati applicazioni\Microsoft\Internet Explorer\Custom Settings\Custom0\Copia di hulk138 copia.bmp SmBrandBitmap C:\Documents and Settings\Administrator\Dati applicazioni\Microsoft\Internet Explorer\Custom Settings\Custom0\ax.bmp BrandBitmap C:\Documents and Settings\Administrator\Dati applicazioni\Microsoft\Internet Explorer\Custom Settings\Custom0\Bx.bmp BigBitmap C:\Documents and Settings\Administrator\Dati applicazioni\Microsoft\Internet Explorer\Custom Settings\Custom0\Ber38 copia.bmp BackBitmapIE5 C:\Documents and Settings\Administrator\Dati applicazioni\Microsoft\Internet Explorer\Custom Settings\Custom0\Rosa.bmp Ma è sufficiente cancellare, non riesco capire la causa, quale malware la genera? ieri avevo rimosso il "Mocrosoft internet Explorer fornito da..." e oggi è nuovamente corrotto con una scritta diversa, così come diverso è il colore toolbar e l'immagine .bmp |
|
![]() |
![]() |
![]() |
#12 |
Junior Member
Iscritto dal: Sep 2005
Messaggi: 4
|
Ciao, come vedo il problema si protrae...
Un amico mi ha suggerito una possibile soluzione: prova con questa riga di comando "gpedit.msc" dovresti riuscire a modificare le impostazioni di IE. ![]() Se incontri problemi o ti servissero dei suggerimenti e ti trovi al piano sotto vai a quello sopra... ![]() Bye. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:59.