|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
[risolto][win XP] DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix
Ciao a tutti!
Questo thread discende direttamente dalla discussione "antivirus disattivato", ossia quella dell'eliminazione del virus bagle. Sono stato seguito da Chill-out e Riverside e abbiamo deciso di aprire una nuova discussione riguardante alcuni problemi post-rimozione. Sono stato infettato anch'io dal bagle, e siamo riusciti eliminarlo seguendo la guida e facendo diverse scansioni con antivirus online come bitdefender, kaspersky o mcafee, dato che come sapete il bagle disattiva tutti gli antivirus residenti nel pc. Il bagle finalmente è stato eliminato, ma rimangono ancora alcuni problemi: dopo una scansione con hijackthis, ho notato che alcune stringhe, per la precisione quelle nella categoria O13 (DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix per l'appunto) non si riescono a cancellare neanche da modalità provvisoria. |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
se provieni da un altro thread devi scriverlo in modo da rendere le cose chiare e mantenere una storia del tuo cammino.
post iniziale: http://www.hwupgrade.it/forum/showpo...postcount=1996 risposta con le indicazioni di aprire un nuovo thread: http://www.hwupgrade.it/forum/showpo...postcount=2000 uteriore post: http://www.hwupgrade.it/forum/showpo...postcount=2007
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#3 |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Ok Piero: ripartiamo cercando di porre alcuni punti fermi.
Intanto fammi un elenco completo di tutti i software ed i tool che ti abbiamo fatto, nel corso di questi due giorni, installare nell'altra discussione, cos' vediamo quali tenere e quali rimuovere. Poi aggiornami: 1) sulla questione rimozione toolbar; 2) sull'antivirus che hai installato e sull'eventuale firewall software. Edit per il secondo punto Perfetto, lo immaginavo: già che ci sei, fai una scansione completa con Nod32, e dimmi se trova altra roba. Ultima modifica di Riverside : 28-02-2008 alle 12:52. |
|
|
|
|
|
#4 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
@xcdegasp: hai ragione, scusami
@riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono: -Avenger -Kaspersky lab tool(virus remover) -Elibagla -Avg Antirootkit -CCleaner -CWShredder e poi ci sono state le scansioni online di kaspersky e bitdefender . antivirus appena installato nod32, già installato superantispyware e a breve installo comodo come firewall. toolbar rimossa. per adesso allora faccio la scansione col nod. Ultima modifica di breathe0 : 28-02-2008 alle 13:24. |
|
|
|
|
|
#5 | |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Fai prima, terminare la scansione con Nod 32.
Quote:
Poi prosegui cosi: rimuovi, uno alla volta, questi: ● Avenger (non ricordo se richiede l'installazione, ma non penso) ● Elibagla (puoi cestinare, direttamente, tutto) ● Avg Antirootkit (controlla solo se ha richiesto l'installazione, nel caso lo disinstalli da Installazione Applicazioni) ● Kaspersky virus removal tool (la procedura di rimozione la trovi nel post dove ti avevo suggerito di installarlo) ● CWShredder dopo ogni singola rimozione da: ● Start ● Cerca utilizza la finestra di dialogo (devi digitare il nome del tool) e controlla che non sia rimasto nulla in giro (cartelle ecc.) se trova qualcosa, spazzola via tutto. CCleaner, invece, lascialo installato. Dopo aver disinstallato tutto e svuotato il cestino: Disabilita il Ripristino configurazione di sistema procedendo in questa maniera: ● tasto destro del mouse sull'icona Risorse del Computer ● seleziona la voce Proprietà ● apri la scheda Ripristino configurazione di Sistema ● spunta la voce Disattiva ripristino configurazione di sistema ● conferma, la modifica, con Applica e, poi Ok Il Ripristino configurazione di sistema deve rimanere disabilitato fino a quando non sarà risolto il problema esposto Svuota il contenuto della cartella Prefetch procedendo in questa maniera: ● clicca su Risorse del Computer ● clicca su Disco locale C: ● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows ● aprila ed, al suo interno, cerca la cartella Prefetch ● aprila ed elimina tutte le voci conservate al suo interno mi raccomando, non eliminare la cartella lancia CCleaner, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su: ● nel menu di sinistra portati alla voce Opzioni ● nella finestra successiva clicca su: ● Impostazioni, e spunta la voce Cancellazione sicura (lenta) poi su: ● Avanzate e togli la spunta alla voce Cancella solo file più vecchi di 48 ore ● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate ● nel menu a sinistra, clicca sulla voce Pulizia ● clicca su tasto Avvia Pulizia per eseguire la scansione ● sempre nel menu a sinistra, clicca sulla voce Registro ● spunta tutte le voci comprese nella sezione ● clicca sul tasto Trova problemi ed avvia una scansione ● al termine della scansione clicca sulla voce Ripara selezionati e prosegui Riavvia il sistema e allega un nuovo log di Hthis P.S.: ora, credo anche di sapere da dove arriva sta roba: DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix = browser hijacker Ultima modifica di Riverside : 28-02-2008 alle 22:58. |
|
|
|
|
|
|
#6 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
hijack: http://www.fileup.itadib.com/downloa...Bzoj8ZusX6sAsR
guarda, devo ammettere che la storia del browser hijacker l'avevo pensata anch'io al tempo (in passato ho avuto anche problemi del genere) comunque, la procedura che mi hai dato l'ho eseguita alla lettera. quelle sei linee però sono ancora li. |
|
|
|
|
|
#7 |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Piero, per ora lasciamo stare il log di HThis: dobbiamo verificare un paio di cosette, ancora.
Dimmi: > il sistema operativo è aggiornato: ovvero, hai scaricato gli aggiornamenti disponibili su Windows Update? > i servizi erano tutti a posto? |
|
|
|
|
|
#8 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
i servizi sono tutti attivati
il sistema dovrebbe essere aggiornato (non appare sulla barra a destra lo scudo giallo per la richiesta di aggiornamento) vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti) ps: x quanto riguarda default prefix e compagnia, ho fatto nel mio piccolo qualche ricerca: dovrebbero essere dei campi propri del sistema di windows che si occupano di autocompletare, ad esempio, gli indirizzi internet che magari l'utente non scrive x intero. se il campo è vuoto (come nel mio caso) non dovrebbe essere un problema, ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto) Ultima modifica di breathe0 : 28-02-2008 alle 15:25. |
|
|
|
|
|
#9 | |||
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
Quote:
Termina Nod 32, per un attimo, altrimenti non te lo lascia scaricare: Installa MSNFIX TOOL: clicca qui per il download ● scompatta il file Zip che hai, precedentemente posizionato sul Desktop (verrà creata una cartella) ● lancia MSNFix File batch ● digita I per impostare la lingua, e, premi invio ● digita R per cercare il malware ● digita N per eliminare ciò che trova ● digita A per creare il log da pubblicare ● digita R per ripulire il registro ed uscire ● digita Q per terminare MSNFix All'interno della cartella posizionata sul Desktop, verranno creati un file Zip ed un log: ● provvedi a cestinare, solo il file Zip e ripulisci il cestino allega, subito, il log che verrà rilasciato, cosi gli do una occhiata ============================== Editato un download: trovata la soluzione al problema: vedere post di NUZ Quote:
Ultima modifica di Riverside : 28-02-2008 alle 16:25. |
|||
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Per sistemare i prefix fai cosi:
Start-> esegui: regedit. Poi vai alla voce: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix e a destra trovi la voce Predefinito. Clicca due volte e inserisci: http:// Poi vai a: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes e alle voci a destra inserisci in home, mosaic e www: http://. In ftp inserisci: ftp:// In gopher scrivi: gopher:// E lascia Predefinito senza valore. Per fare prima scarica questo ci clicchi due volte e poi su Si: Prefix: Clicca qui per scaricare
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
#11 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
ti allego subito il log di msn fix:
http://www.fileup.itadib.com/downloa...bYva55iH7rvEnn cosa strana: sebbene mi segnali "infezione presente", alla fine della fiera vedrai dal log che non ha fatto molto, in quanto non ha trovato praticamente niente. tra l'altro dopo la scansione e il comando x correggere l'eventuale infezione, non mi ha chiesto più niente per quanto riguarda registri et similia: ha fatto le sue correzioni, ha creato automaticamente log e backup e si è chiuso. l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata. |
|
|
|
|
|
#12 |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona quel file reg. Ultima modifica di Riverside : 28-02-2008 alle 16:09. |
|
|
|
|
|
#13 | |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Ok è pulito: puoi cestinare l'intera cartella di MSNFix.
Quote:
Nuz in fondo al suo post ti ha messo un link che porta al download di un file Reg: esegui un pò quel File Reg, per favore. Al termine riavvia ed allega un log di Hthis. Ultima modifica di Riverside : 28-02-2008 alle 16:09. |
|
|
|
|
|
|
#14 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
complimentoni a nuz!!!!
righe sparite allego log di hijackthis: http://www.fileup.itadib.com/downloa...SZbb1mmgvaFwQp questione msnfix: sono contento che sia pulito il log XD ma cmq durante l'esecuzione del batch l'infezione me la dava presente! |
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Di default hanno quei valori e HJT non li inserisce nel log. Se cancelli uno di quei valori HiJackThis allora inserisce la voce O13 nel log. Testato personalmente.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
#16 |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.
Nuz, socio, sei un mago Pier, una cosa: rilancia Hthis e fixa questa voce: O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file) Poi dimmi: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi? (ho notato che hai risolto anche la questione delle toolbar). Ultima modifica di Riverside : 28-02-2008 alle 16:18. |
|
|
|
|
|
#17 | |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Quote:
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
|
#18 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
purtroppo si, però ho notato che il nod che ho installato è vecchio (non quanto al database dei virus che quello è aggiornatissimo, ma xquanto riguarda proprio la versione del sw). lo si vede già dallo splash che non è proprio nuovo di zecca
adesso provvedo a installarne una versione + recente e ti faccio sapere anche se dovremmo aver risolto tutti i problemi (uuuuuh), stasera quando ritorni accettami lo stesso su messenger, che magari ci sono proprio le ultime cose da aggiustare! ps: leggo adesso la modifica, a tra poco il risultato su quella riga |
|
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
non è di certo e ripetere il titolo che lo indicizzi meglio...
titolo modificato. grazie a breathe0 per la collaborazione
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#20 |
|
Member
Iscritto dal: Feb 2008
Messaggi: 62
|
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 17:31.





















