|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
Dialer e affini... come rimuoverli definitivamente ?
Dunque al lavoro uno dei pc è affetto da un dialer, il quale una volta tolto, cancellato dal disco e tolto dal registro l'avvio automatico, ricompare ogni volta in internet si usi un motore di ricerca.
Ho provato con Spyware & destroy, il quale mi trova alcuni coockies, ma una volta rimossi il fattaccio succede ancora. Adesso stò provando con Ad-Aware..... Nessuno ha suggerimenti ??? Ovviamente ho la versione aggiornata del Norton Antivirus Corporate ... ma non mi trova niente (molto probabilemte i dialer e simili non vengono considerati virus...) |
![]() |
![]() |
![]() |
#2 |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
.... Anche AD-Aware mi ha rimosso alcune cose ma il problema si è ripresentato, ho fatto una ricerca in internet, ho chiuso l'exlorer e come per magie è apparso il dialer di connessione....
Ovviamente nessuno di quell'ufficio sà come sia iniziato tutto questo ![]() |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
Dettagli sul nome dell'eseguibile trovato nei registri?
Marco(amvinfe) |
![]() |
![]() |
![]() |
#4 |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
L'eseguibile è "vietato.exe".
|
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5935
|
Quote:
vedo che frequenti certi siti.......... ![]() Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i |
|
![]() |
![]() |
![]() |
#6 | |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
Quote:
![]() ![]() |
|
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Jun 2001
Città: Lazio
Messaggi: 5935
|
Quote:
![]() Ciao
__________________
HP Gaming 16 I7 10750H, nVidia GTX1650TI 4Gbyte DDR6, 16Gbyte di Ram, SSD INTEL 500Gbyte, Amplificatore Denon PMA-510AE, Diffusori Q Acoustics 3020i |
|
![]() |
![]() |
![]() |
#8 | |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
Quote:
![]() ![]() ![]() |
|
![]() |
![]() |
![]() |
#9 |
Member
Iscritto dal: Jan 2001
Messaggi: 20
|
ok, a parte le considerazioni sui codici morali del padrone del pc posseduto, ho un amico che ha lo stesso problema
![]() ![]() ![]() |
![]() |
![]() |
![]() |
#10 |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
Stò diventando matto. Ho scoperto che nei file temporanei di windows il file vietato.exe si trasforma in base alla ricerca che metti nel motore di ricerca. Esempio se in virgilio cerco pippo, nei temporanei mi trovo un pippo.exe con la stessa icona di vietato.exe
E' una cosa frustrante, stò cercando nel registro di windows nelle conf. di explorer in quanto credo che abbia lavorato a livello di Internet Explorer.... HELP ! |
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
Prova a guardare anche in queste chiavi se trovi riferimenti a vietato.com
HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Start Page HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Search Bar HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Default_Page_URL HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main\Default_Search_URL HKEY_USERS\Software\Microsoft\Internet Explorer\Main\Start Page HKEY_USERS\Software\Microsoft\Internet Explorer\Main\Search Bar HKEY_USERS\Software\Microsoft\Internet Explorer\Main\Default_Page_URL HKEY_USERS\Software\Microsoft\Internet Explorer\Main\Default_Search_URL HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Start Page HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Search Bar HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Default_Page_URL HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Main\Default_Search_URL Marco(amvinfe) |
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
Da come si comporta ho un mezzo sospetto.
Ci puoi elencare quali voci hai in HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\RunServices Marco(amvinfe) |
![]() |
![]() |
![]() |
#13 | |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
Quote:
Nella ".../Run" ho: scanregw.exe taskmon.exe systray.exe rundll32.exe powrprof.dll,LoadCurrentPwrScheme atiptaxx.exe point32.exe vptray.exe (norton) WINUPD.EXE REGCPM32.EXE windfind.exe msosa.exe |
|
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
Quote:
http://www.nod32.it/home/home.htm "Preleva cleaner gratuiti" è il terz'ultimo. Poi come detto dammi tempo per gli altri non ho avuto ancora modo di leggerli, mi è subito saltato all'occhio windfind.exe ![]() Marco(amvinfe) |
|
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
regcpm32.exe anche lui è un trojan, sempre dasmin
Marco(amvinfe) |
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
WINUPD.EXE anche lui sempre dasmin
Marco(amvinfe) |
![]() |
![]() |
![]() |
#17 |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
GRAZIE , provvedo e verifico!
|
![]() |
![]() |
![]() |
#18 |
Bannato
Iscritto dal: Nov 2000
Città: mi
Messaggi: 18790
|
Purtroppo il cleaner non mi trova niente, io comunque ho eliminato le chiavi (dalla modalità provvisoria in quanto se ero in windows le rimetteva al volo), ho fatto una prova di ricerca in internet ma vietato.exe si è reinstallato di nuovo.
Nel registro comunque mi sono trovato solo il vietato.exe nuovo, gli altri non compaiono +. |
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Sep 1999
Città: Bari
Messaggi: 1719
|
amvinfe come fai partendo dai nomi degli eseguibili che si trovano nel task manager a verificare e capire che applicazioni sono?
Usi un motore di ricerca specifico? Vorrei verificare anch'io quello che mi gira in background. Per esempio ho un eseguibile che si chiama smss.exe che è sempre in run: probabilmente sarà qualche trojan |
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
smss.exe => session manager subsystem ed è una componente leggima. Ma esiste anche un worm (WORM_LADEX.A) che aggiunge nella chiave
HKEY_LOCAL_MACHINE>Software>Microsoft> Windows>CurrentVersion>Run il valore smss.exe = %System%\SMSS.exe Devi verificare se quello che hai tu è legittimo o meno ![]() Per quanto riguarda la mia conoscenza o meno degli eseguibili in esecuzione automatica, in parte mi aiuta la memoria, in parte perchè ho fatto un tutorial, in costante aggiornamento, che mi/ci aiuta a verificare se l'eseguibile è legittimo o meno. E poi c'è sempre Papà Google ![]() Marco(amvinfe) P.S. Se t'interessa il tutorial lo trovi QUI |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:31.