Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader
Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader
BOOX Go 6 Gen II porta per la prima volta il supporto allo stilo su un e-reader da 6 pollici, affiancando 3 GB di RAM al collaudato Snapdragon 665 e un design rivisto con scocca posteriore a costolature. Su carta la proposta è interessante, ma Android 11 fuori supporto, l'assenza di un alloggiamento per il pennino e un'autonomia ridotta rispetto agli e-reader tradizionali sono i compromessi da accettare
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Lenovo Idea Tab Plus prova a portare un display da 12,1 pollici 2.5K, quattro speaker Dolby Atmos e una batteria da 10.200 mAh sotto la soglia psicologica dei 300 euro, penna inclusa. Lo abbiamo usato per oltre una settimana per capire dove l'azienda ha tagliato e dove invece ha tenuto il punto
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
L'euro digitale è una valuta fiat che entrerà in vigore nei prossimi anni. L'obiettivo principale è quello di ridurre la dipendenza dalle piattaforme di pagamento digitali statunitensi e offrire ai cittadini un modo semplice per trasferire denaro. Anche offline, anche in maniera (pseudo)anonima
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-02-2008, 12:38   #1
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
[risolto][win XP] DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix

Ciao a tutti!
Questo thread discende direttamente dalla discussione "antivirus disattivato", ossia quella dell'eliminazione del virus bagle.
Sono stato seguito da Chill-out e Riverside e abbiamo deciso di aprire una nuova discussione riguardante alcuni problemi post-rimozione.
Sono stato infettato anch'io dal bagle, e siamo riusciti eliminarlo seguendo la guida e facendo diverse scansioni con antivirus online come bitdefender, kaspersky o mcafee, dato che come sapete il bagle disattiva tutti gli antivirus residenti nel pc.
Il bagle finalmente è stato eliminato, ma rimangono ancora alcuni problemi:

dopo una scansione con hijackthis, ho notato che alcune stringhe, per la precisione quelle nella categoria O13 (DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix per l'appunto) non si riescono a cancellare neanche da modalità provvisoria.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 12:44   #2
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
se provieni da un altro thread devi scriverlo in modo da rendere le cose chiare e mantenere una storia del tuo cammino.

post iniziale:
http://www.hwupgrade.it/forum/showpo...postcount=1996

risposta con le indicazioni di aprire un nuovo thread:
http://www.hwupgrade.it/forum/showpo...postcount=2000

uteriore post:
http://www.hwupgrade.it/forum/showpo...postcount=2007
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 12:46   #3
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Ok Piero: ripartiamo cercando di porre alcuni punti fermi.
Intanto fammi un elenco completo di tutti i software ed i tool che ti abbiamo fatto, nel corso di questi due giorni, installare nell'altra discussione, cos' vediamo quali tenere e quali rimuovere.
Poi aggiornami:
1) sulla questione rimozione toolbar;
2) sull'antivirus che hai installato e sull'eventuale firewall software.

Edit per il secondo punto ho visto il post solo ora.

Quote:
Originariamente inviato da breathe0 Guarda i messaggi
postato il nuovo thread (mi hai messo in crisi perchè non sapevo cosa scrivere )
ottime notizie: nod32 funziona.
mi appresto a installare pure Comodo e a cercare un modo di togliere quella toolbar.
quindi ora rimane solo il problema dei vari Prefix giusto?
Perfetto, lo immaginavo: già che ci sei, fai una scansione completa con Nod32, e dimmi se trova altra roba.

Ultima modifica di Riverside : 28-02-2008 alle 12:52.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 13:14   #4
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
@xcdegasp: hai ragione, scusami

@riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono:
-Avenger
-Kaspersky lab tool(virus remover)
-Elibagla
-Avg Antirootkit
-CCleaner
-CWShredder

e poi ci sono state le scansioni online di kaspersky e bitdefender .

antivirus appena installato nod32, già installato superantispyware e a breve installo comodo come firewall.

toolbar rimossa.

per adesso allora faccio la scansione col nod.

Ultima modifica di breathe0 : 28-02-2008 alle 13:24.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 13:29   #5
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Fai prima, terminare la scansione con Nod 32.
Quote:
Originariamente inviato da breathe0 Guarda i messaggi
riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono ....
poi, dopo aver riavviato, prima di ogni altra cosa, controlla che tutti i servizi che di norma disabilita Beagle, siano attivi (vedi link): http://www.hwupgrade.it/forum/showpo...postcount=1441

Poi prosegui cosi:
rimuovi, uno alla volta, questi:
● Avenger (non ricordo se richiede l'installazione, ma non penso)
● Elibagla (puoi cestinare, direttamente, tutto)
● Avg Antirootkit (controlla solo se ha richiesto l'installazione, nel caso lo disinstalli da Installazione Applicazioni)
● Kaspersky virus removal tool (la procedura di rimozione la trovi nel post dove ti avevo suggerito di installarlo)
● CWShredder
dopo ogni singola rimozione da:
● Start
● Cerca
utilizza la finestra di dialogo (devi digitare il nome del tool) e controlla che non sia rimasto nulla in giro (cartelle ecc.) se trova qualcosa, spazzola via tutto.
CCleaner, invece, lascialo installato.

Dopo aver disinstallato tutto e svuotato il cestino:

Disabilita il Ripristino configurazione di sistema procedendo in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok
Il Ripristino configurazione di sistema deve rimanere disabilitato fino a quando non sarà risolto il problema esposto

Svuota il contenuto della cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows
● aprila ed, al suo interno, cerca la cartella Prefetch
● aprila ed elimina tutte le voci conservate al suo interno
mi raccomando, non eliminare la cartella

lancia CCleaner, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
● nel menu di sinistra portati alla voce Opzioni
● nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
Avanzate e togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia
● clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Registro
● spunta tutte le voci comprese nella sezione
● clicca sul tasto Trova problemi ed avvia una scansione
● al termine della scansione clicca sulla voce Ripara selezionati e prosegui

Riavvia il sistema e allega un nuovo log di Hthis

P.S.: ora, credo anche di sapere da dove arriva sta roba: DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix = browser hijacker

Ultima modifica di Riverside : 28-02-2008 alle 22:58.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 14:55   #6
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
hijack: http://www.fileup.itadib.com/downloa...Bzoj8ZusX6sAsR


guarda, devo ammettere che la storia del browser hijacker l'avevo pensata anch'io al tempo (in passato ho avuto anche problemi del genere)

comunque, la procedura che mi hai dato l'ho eseguita alla lettera.
quelle sei linee però sono ancora li.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:02   #7
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Piero, per ora lasciamo stare il log di HThis: dobbiamo verificare un paio di cosette, ancora.
Dimmi:
> il sistema operativo è aggiornato: ovvero, hai scaricato gli aggiornamenti disponibili su Windows Update?
> i servizi erano tutti a posto?
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:19   #8
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
i servizi sono tutti attivati

il sistema dovrebbe essere aggiornato (non appare sulla barra a destra lo scudo giallo per la richiesta di aggiornamento)

vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti)

ps: x quanto riguarda default prefix e compagnia, ho fatto nel mio piccolo qualche ricerca: dovrebbero essere dei campi propri del sistema di windows che si occupano di autocompletare, ad esempio, gli indirizzi internet che magari l'utente non scrive x intero.
se il campo è vuoto (come nel mio caso) non dovrebbe essere un problema, ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto)

Ultima modifica di breathe0 : 28-02-2008 alle 15:25.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:32   #9
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da breathe0 Guarda i messaggi
vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti)
Nel caso di NOD32 no ...... lasciamolo da parte e lo vediamo alla fine.
Quote:
x quanto riguarda default prefix e compagnia ....... ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto)
Ora vediamo cosa viene fuori:

Termina Nod 32, per un attimo, altrimenti non te lo lascia scaricare:
Installa MSNFIX TOOL: clicca qui per il download

scompatta il file Zip che hai, precedentemente posizionato sul Desktop (verrà creata una cartella)
lancia MSNFix File batch
digita I per impostare la lingua, e, premi invio
digita R per cercare il malware
digita N per eliminare ciò che trova
digita A per creare il log da pubblicare
digita R per ripulire il registro ed uscire
digita Q per terminare MSNFix
All'interno della cartella posizionata sul Desktop, verranno creati un file Zip ed un log:
● provvedi a cestinare, solo il file Zip e ripulisci il cestino
allega, subito, il log che verrà rilasciato, cosi gli do una occhiata

==============================

Editato un download: trovata la soluzione al problema: vedere post di NUZ

Quote:
Per sistemare i prefix scarica questo registro
ci clicchi due volte e poi su Si:
Prefix: Clicca qui per scaricare

Ultima modifica di Riverside : 28-02-2008 alle 16:25.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:58   #10
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Per sistemare i prefix fai cosi:

Start-> esegui: regedit.
Poi vai alla voce:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix

e a destra trovi la voce Predefinito. Clicca due volte e inserisci: http://

Poi vai a:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes

e alle voci a destra inserisci in home, mosaic e www: http://.
In ftp inserisci: ftp://
In gopher scrivi: gopher://
E lascia Predefinito senza valore.



Per fare prima scarica questo ci clicchi due volte e poi su Si:

Prefix: Clicca qui per scaricare
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:01   #11
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
ti allego subito il log di msn fix:
http://www.fileup.itadib.com/downloa...bYva55iH7rvEnn


cosa strana: sebbene mi segnali "infezione presente", alla fine della fiera vedrai dal log che non ha fatto molto, in quanto non ha trovato praticamente niente.
tra l'altro dopo la scansione e il comando x correggere l'eventuale infezione, non mi ha chiesto più niente per quanto riguarda registri et similia: ha fatto le sue correzioni, ha creato automaticamente log e backup e si è chiuso.

l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:03   #12
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona quel file reg.

Ultima modifica di Riverside : 28-02-2008 alle 16:09.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:06   #13
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da breathe0 Guarda i messaggi
ti allego subito il log di msn fix
Ok è pulito: puoi cestinare l'intera cartella di MSNFix.
Quote:
l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata.
Fammi sapere, ma prima fai una cosa:
Nuz in fondo al suo post ti ha messo un link che porta al download di un file Reg: esegui un pò quel File Reg, per favore.
Al termine riavvia ed allega un log di Hthis.

Ultima modifica di Riverside : 28-02-2008 alle 16:09.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:07   #14
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
complimentoni a nuz!!!!
righe sparite

allego log di hijackthis: http://www.fileup.itadib.com/downloa...SZbb1mmgvaFwQp


questione msnfix: sono contento che sia pulito il log XD ma cmq durante l'esecuzione del batch l'infezione me la dava presente!
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:07   #15
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona il tuo suggerimento.
Di default hanno quei valori e HJT non li inserisce nel log. Se cancelli uno di quei valori HiJackThis allora inserisce la voce O13 nel log. Testato personalmente.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:13   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.

Nuz, socio, sei un mago

Pier, una cosa: rilancia Hthis e fixa questa voce:

O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file)

Poi dimmi: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi? (ho notato che hai risolto anche la questione delle toolbar).

Ultima modifica di Riverside : 28-02-2008 alle 16:18.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:18   #17
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.

Nuz, socio, sei un mago

Pier, una cosa: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi?
Più che altro è che per i log di HiJackThis oltre all'analizzatore do sempre una controllatina alla guida su bleepingcomputer. Molto ben fatta e approfondisce tutte le varie voci.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:19   #18
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
purtroppo si, però ho notato che il nod che ho installato è vecchio (non quanto al database dei virus che quello è aggiornatissimo, ma xquanto riguarda proprio la versione del sw). lo si vede già dallo splash che non è proprio nuovo di zecca

adesso provvedo a installarne una versione + recente e ti faccio sapere

anche se dovremmo aver risolto tutti i problemi (uuuuuh), stasera quando ritorni accettami lo stesso su messenger, che magari ci sono proprio le ultime cose da aggiustare!


ps: leggo adesso la modifica, a tra poco il risultato su quella riga
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:22   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
non è di certo e ripetere il titolo che lo indicizzi meglio...
titolo modificato.

grazie a breathe0 per la collaborazione
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:22   #20
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
http://www.fileup.itadib.com/downloa...3UJWmGd1bXvmVR

ualà. pulito come il culetto di un bambino.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader Tascabile e con Android: BOOX Go 6 Gen II &egrav...
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro Recensione Lenovo Idea Tab Plus: il tablet da 12...
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea Oltre il contante e le crypto: tutto sull'Euro D...
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere? Recensione HONOR Magic V6: spessore record e sup...
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni Redmi Pad 2 9.7: ampio display, economico e peso...
Hyundai smentisce: i robot Atlas non son...
Hyundai, operai in rivolta ma l'azienda ...
Comprare vecchi libri per distruggerli: ...
Perde la testa e continua a tirare pugni...
Nessuna ulteriore proroga ESU per Exchan...
Samsung integra l'IA on device con Gemin...
L'IA ammazza le vendite dei mainframe, m...
Ritorno al vintage con Kodak EC35: la nu...
StoryKit, l'app di Meta che genera fiabe...
Allarme SharePoint: una falla critica es...
HMD potrebbe riportare in vita i Lumia c...
Preordine Samsung Galaxy Watch 9, tutti ...
Framework, il nuovo desktop è pot...
STMicroelectronics vola sull'intelligenz...
Recensione Assassin's Creed Black Flag R...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 12:58.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v