Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III è la nuvoa fotocamera mirrorless pensata per chi si avvicina alla fotografia e ricerca una soluzione leggera e compatta, da avere sempre a disposizione ma che non porti a rinunce quanto a controllo dell'immagine.
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Da Las Vegas, la visione di Larry Ellison e la concretezza di Clay Magouyrk definiscono la nuova traiettoria di Oracle: portare l’intelligenza artificiale ai dati, non i dati all’intelligenza, costruendo un’infrastruttura cloud e applicativa in cui gli agenti IA diventano parte integrante dei processi aziendali, fino al cuore delle imprese europee
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Dalla precisione estrema dei componenti alla gestione digitale dei processi: come la piattaforma ServiceNow consente ad Aston Martin Aramco Formula One Team di ottimizzare risorse IT e flussi operativi in un ambiente dove ogni millesimo di secondo conta
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 17-06-2004, 10:33   #1
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
MalWare MALEDETTO !!!

Ciao a tutti.
Ieri sera ho perso oltre due ore inutilmente nel tentativo di rimuovere dal pc di mio padre quel bastardissimo “malware” che AD-AWARE identifica come COOLWEB o COOLWWW (o qualcosa del genere), che sembra venga rimosso ma che si rigenera all'infinito.
Avrei voluto dare info più precise, ma l’email che mi sono inviato da casa al lavoro non è pervenuta
In sostanza andando a memoria, IE si apre in automatico sulla pagina “HOME SEARCH”, inutile andare in proprietà internet e rimettere la pagina iniziale vuota in quanto chiudendo e riaprendo Internet Explorer il tutto si rigenera. In sostanza il tutto è "comandato" da DLL sempre con nome diverso che si creano nella cartella windows/system32.
Ho provato un sacco di tool di rimozione, anche quelli che sembravano fare al caso nostro, uno in particolare sembrava eliminare tutto, ma dopo aver riavviato il problema si ripresenta.
Ho cercato una soluzione con i vari motori di ricerca ma non so più che pesci pigliare.
E’ ovvio che questi andrebbe DENUNCIATI !!!!
Mi affido a voi .... grazie in anticipo anche da parte del babbo.


PS molto probabilmente è una cosa da risolvere tramite registro di sistema, il problema che preferirei una bella pulizia completa anche di tutte le DLL che crea.
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 12:31   #2
netquik
Senior Member
 
L'Avatar di netquik
 
Iscritto dal: May 2001
Messaggi: 1740
ti conviene spostarti in Sicurezza..

comunque ipotizzo tu abbia già provato CWSHREDDER ultima versione...


non ti rimane che usare HijackThis e postarne il log...

ciao
netquik è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 13:23   #3
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
Purtroppo provati entrambi, CWSHEREDDER non mi trova nulla, l'altro che pensavo fosse il migliore, trova tutte le chiavi di questo malware, le pulisce, finchè non si riavvia non succede nulla.
Poi riavvi, apri IE la prima volta, da pagina bianca, ma si vede che è rallentato perchè sta facendo qualcosa (infatti non riesci a chiudere subito la finestra), quando la chiudi e la riapri, ritorna quella maledetta pagina di HOME SEARCH.
Se vado a rifare poi la scansione mi trova ancora delle DLL in windows/system32 ... ma con nomi diversi.
Stasera provo SPYBOT SERACH & DESTROY, che mi hanno consigliato, ma con poche speranze.
L'ideale come mi era successo in passato sarebbe quelo di trovare un forum che ne parli e dica dettagliatamente quello che si può fare manualmente magari da registro.
Grazie cmq
caponord

PS proverò a postare il log se capisco come si fa
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 14:31   #4
netquik
Senior Member
 
L'Avatar di netquik
 
Iscritto dal: May 2001
Messaggi: 1740
potresti avere la necessita di questa utility
http://tools.zerosrealm.com/dllfix.exe


comunque se non posti il log di HijacThis nessuno ti può aiutare...


può anche essere che non fixi tutte le righe necessarie
netquik è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 15:06   #5
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
Grazie NETQUIK, posso solo riportare il log stasera non essendo a casa purtroppo.

Adesso do un occhio a quel software che hai indicato.

Grazie ancora.
caponord
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 16:26   #6
rob66
Senior Member
 
L'Avatar di rob66
 
Iscritto dal: Feb 2003
Città: Toscana - provincia di Grosseto
Messaggi: 3881
prova anche SpyBot S&D


che è migliore di AD per queste cose
__________________
fatto affari con: un sacco di gente
PC1: Win 7 Ultimate X64 - PC2: Win 7 Ultimate 32b - PC3: Win XP sp3 - NAS MRT-communication 500Gb+500Gb mirroring - PC4: HTPC Winx XP Professional + XBMC - Portatile: ACER Extensa 5230E Fedora 18
rob66 è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 19:13   #7
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
Quote:
Originariamente inviato da netquik
potresti avere la necessita di questa utility
http://tools.zerosrealm.com/dllfix.exe

comunque se non posti il log di HijacThis nessuno ti può aiutare...

può anche essere che non fixi tutte le righe necessarie
QUesto è il LOG, ho usato anche SPYBOT SERACH & DESTROY, adesso sembra che la pagina resti bianca, ma IE si comporta stranamente, se lo apro non me lo chiude subito con la "X", anzi a volte mi dice che l'applicazione non risponde.

Cmq usando HijackThis mi ritrova sempre delle voci malevole come da LOG:

Logfile of HijackThis v1.97.7
Scan saved at 19.04.15, on 17/06/2004
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\SOFTWA~1\AVG6\avgserv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\sysvg32.exe
C:\WINDOWS\Explorer.EXE
C:\SOFTWA~1\AVG6\avgcc32.exe
C:\Programmi\Trust\450LR Mouse Wireless Optical\Amoumain.exe
C:\WINDOWS\system32\ielb.exe
C:\Documents and Settings\Roby\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\beint.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://beint.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://beint.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\beint.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://beint.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\beint.dll/sp.html#96676
O2 - BHO: (no name) - {124FA683-824F-56B1-A647-959543371EAD} - C:\WINDOWS\sdkcs.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [AVG_CC] C:\SOFTWA~1\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [WheelMouse] Amoumain.exe
O4 - HKLM\..\Run: [TrustInstaller] D:\SETUP.EXE
O4 - HKLM\..\Run: [ielb.exe] C:\WINDOWS\system32\ielb.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} (QuickTime Object) - http://www.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/downlo...22/wmv9VCM.CAB
O16 - DPF: {3E68E405-C6DE-49FF-83AE-41EE9F4C36CE} (Office Update Installation Engine) - http://office.microsoft.com/officeup...ntent/opuc.cab
O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...870.1989351852
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/pub...sh/swflash.cab
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 19:33   #8
wgator
Senior Member
 
L'Avatar di wgator
 
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
Ciao,

cerca di capire cos'è questo:
C:\WINDOWS\system32\ielb.exe

Imho è piuttosto sospetto

Anche questo:
C:\WINDOWS\sysvg32.exe

Uccidi questa immondizia:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\beint.dll/sp.html#96676
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = res://beint.dll/index.html#96676
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = res://beint.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\system32\beint.dll/sp.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = res://beint.dll/index.html#96676
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://C:\WINDOWS\system32\beint.dll/sp.html#96676

anche questa dovrebbe essere porcheria:
O2 - BHO: (no name) - {124FA683-824F-56B1-A647-959543371EAD} - C:\WINDOWS\sdkcs.dll
O4 - HKLM\..\Run: [ielb.exe] C:\WINDOWS\system32\ielb.exe


P.S.
Prima di cancellare queste voci senti anche il parere di netquik

Ciao

__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni)
Latitude E6420
I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB

Ultima modifica di wgator : 17-06-2004 alle 19:42.
wgator è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 19:51   #9
netquik
Senior Member
 
L'Avatar di netquik
 
Iscritto dal: May 2001
Messaggi: 1740
WGATOR è sempre il più veloce

fixa tutto ciò che ti ha detto wgator


io adrei anche a colpo sicuro nell'eminare

O4 - HKLM\..\Run: [ielb.exe] C:\WINDOWS\system32\ielb.exe


ti conviene dopo aver fixare riavviare in provvisoria

e tentare di eliminare rinominare o spostare

C:\WINDOWS\system32\ielb.exe
C:\WINDOWS\sysvg32.exe
C:\WINDOWS\sdkcs.dll

a me che dando un occhiata alle proprità di questi file non ti accorgi che roba utile (scommetto di no)

assicurati di avere hijack in una cartella e ti faccia il backup

e facci sapere!
















dllfix.. non è così facile da usare...

netquik è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 20:13   #10
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
CIao e grazie anzitutto siete delle scheggie, nel frattempo ho anch'io puntato l'attenzione sui files sospetti che dire, e soprattutto su quel ielb.dll, me ne sono accorto perchè ho usato starter (con il quale mi trovo molto bene ma non è altro che un task manager più bello graifacamente) ed ho visto oltre a quel file anche gli altri che avete evidenziati, quindi non li ho cancellati subito ma semplicemente disattivati, ho lancoto IE ed ho visto che il file ielb.exe di replicava, restava quello inattivo di prima e me ne creava forzosamente uno identico ed attivo.

purtroppo ora sono alla mia postazione e fino a domani quel pc non lo vedo e non posso fare molto, vi posso solo dire che dopo la pulizia, se apro IE mi ritrovo ancora modificata la pagina iniziale, ma non più su HOME SEARCH ma su una pagina res:/***.dll (non ricordo con esattezza) ma come da log .....

a quanto pare una pulizia completa non me la vuole fare ma devo fare come dite e cancellare quei files accertandomi che non vadano ancora in esecuzione. Vi faccio sapere senz'altro, per il momento grazie ancora, ci stavo arrivando piano piano ma mi avete dato conforte e conferme.

ciaooooooooooo
caponord
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 20:14   #11
netquik
Senior Member
 
L'Avatar di netquik
 
Iscritto dal: May 2001
Messaggi: 1740
dimenticavo una cosa forse fondamentale

elimina anche
C:\WINDOWS\system32\beint.dll



forse avrai bisogno di questo per farlo sempre da provvisoria

http://www.downloads.subratam.org/KillBox.zip

unzip, fallo partire e inserisci C:\WINDOWS\system32\beint.dll

e Delete on Reboot
netquik è offline   Rispondi citando il messaggio o parte di esso
Old 17-06-2004, 20:20   #12
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
grazie ancora, troppo in gamba siete !
speriamo di risolvere.
ciaoooo
caponord
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 07:24   #13
Psiche
Bannato
 
L'Avatar di Psiche
 
Iscritto dal: Oct 2001
Città: Bassa Bresciana
Messaggi: 9011
Spostato in ativirus & Sicurezza
Psiche è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 13:28   #14
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
Niente da fare si replica mille volte sto bastardo !!!
Quella DLL beint.dll che avrei dovuto rimuovere con kill box non me la trova, tutte quelle dll e quegli exe che dicevate in effetti non hanno nulla a che vedere con windows ma seppure li vado ad eliminare si ricreano e sempre con nomi diversi.

come pagina inziale mi ritrovo sempre HOME SEARCH e nel box trovo indirizzi come questo:

res://ozscm.dll/index.html#96676

che anche se vado a sovrascrivere con pagina bianca dopo qualche apertura di IE mi ritrovo sempre da capo.

come detto HijackThis trova e mi rimuove sta roba ma poi dopo averlo aperto IE mi ritrovo in esecuzione file bastardi ed HijackThis mi ritrova sempre le medesime cose.

non so più cosa provare, per fortuna che parto pe ril weekend e fortuna che non è il mio pc.

grazie cmq ancora di tutto.
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 13:49   #15
caponord
Senior Member
 
Iscritto dal: Jun 2002
Messaggi: 803
forse l'ho debellato !!!!
a parte qualche dll criminale, ho eliminato anche un sacco di exe sia in windows sia in windows/system32, poi ho usato ancora il software di prima, poi ho riavviato ed ho paerto e richiuso il browser 5/6 volte senza più vedere nulla, pagina bianca sempre, e nessun nuovo programma che andava in esecuzione e che si settava come file in esecuzione all'avvio del pc.

speriamo che non sia un fuoco di paglia, ora devo andare, mi dirà mio padre

grazie ancora tanto per l'aiuto, ho trovato persone oltre che preparate anche molto cortesi e disponibili.

ciaoooo
caponord
caponord è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 14:37   #16
netquik
Senior Member
 
L'Avatar di netquik
 
Iscritto dal: May 2001
Messaggi: 1740
okay caponord sono contento...


purtroppo questi malware sono così o togli tutto o niente..
(rifai il log con hijack per vedere se tutto è a posto)

io direi che ormai sono virus...

ciao
netquik è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 14:56   #17
Dardalo
Senior Member
 
L'Avatar di Dardalo
 
Iscritto dal: Aug 2002
Città: Zena!
Messaggi: 3863
Scusate, è successo anche ad un mio amico, ma non riesco a downloadare dllfix...
Potresti indicarmi qualche link alternativo...

Cmq. penso dia un occhio lui stesso a questo 3d, anche x' purtroppo io adesso devo scappare dall'ufficio...
__________________
Like thunders on earth, we are Metal Detector!!!

Q6600@465x7 v-core 1,375 - 2x2gb Geil Black Dragon ddr800@930 5-5-5-15 - P5K Pro - Raptor 150 - 8800GTS
Dardalo è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 15:05   #18
netquik
Senior Member
 
L'Avatar di netquik
 
Iscritto dal: May 2001
Messaggi: 1740
ho messo il file sul mio server...

http://www.tweakness.net/files/dllfix.exe


comunque è un programma difficile...
nel senso che se usato male potrebbe creare danni invece di risolverli...

quindi occhio!
netquik è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 15:27   #19
Hattori Hanzo
Senior Member
 
Iscritto dal: May 2004
Messaggi: 606
STESSO IDENTICO PROBLEMA....

Altro che denuncia... randellate e calci in culo a due a due finchè diventano dispari a sti deficienti ci vorrebbero...

Prova con panda... io lo sto provando adesso e forse forse funziona... adesso finisco di testarlo poi ti faccio sapere...
Hattori Hanzo è offline   Rispondi citando il messaggio o parte di esso
Old 18-06-2004, 15:49   #20
Hattori Hanzo
Senior Member
 
Iscritto dal: May 2004
Messaggi: 606
Sembrerebbe essere andato tutto a posto....

boh... speriamo...
Hattori Hanzo è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme ASUS GeForce RTX 5080 Noctua OC Edition: una cus...
Dreame Aqua10 Ultra Roller, la pulizia di casa con un rullo Dreame Aqua10 Ultra Roller, la pulizia di casa c...
Ferrari F76: la prima hypercar NFT segna...
Am9080, sono passati 50 anni dal primo p...
Inquinamento record a Nuova Delhi: il go...
Il Giappone e il 'fetish' per i dischi o...
AMD presenterà il Ryzen 5 7500X3D...
Un aspirapolvere intelligente diventa un...
Il nuovo M5 fa la differenza anche nel g...
Le AirPods ora sono in grado di rilevare...
Oggi su Amazon succede di tutto: sconti ...
'Copilot Gaming mi spiava!': le accuse d...
Mova P50 Pro Ultra, robot aspirapolvere ...
Speciale action cam: doppio sconto solo ...
Eureka J15 Ultra conquista Amazon: aspir...
Game Pass è sempre più ric...
20 milioni di utenti contro Apple: grand...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 08:21.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v