Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Recensione Google Pixel 11: non ha l'HiLight dei Pro, ma è il Pixel più equilibrato di sempre
Recensione Google Pixel 11: non ha l'HiLight dei Pro, ma è il Pixel più equilibrato di sempre
Abbiamo provato Google Pixel 11, il più accessibile della nuova gamma: chip Tensor G6 condiviso con i modelli Pro, fotocamera 48 MP con Magic Capture e Stili Fotografici, display Actua da 3000 nit e batteria da 4985 mAh. Ecco come si comporta nell'uso quotidiano, e cosa cambia davvero rispetto a Pixel 11 Pro e Pro XL
Google Pixel 11 Pro XL: fotocamera al top, batteria indietro. Luci e ombre del nuovo flagship
Google Pixel 11 Pro XL: fotocamera al top, batteria indietro. Luci e ombre del nuovo flagship
Google Pixel 11 Pro XL debutta in Italia con il nuovo Tensor G6, lo Zoom Pro fino a 120x, il display Super Actua da 3600 nit e la new entry HiLight riservata ai modelli Pro: lo abbiamo provato in anteprima per diversi giorni prima del lancio commerciale, tra fotocamera generativa, ricarica ancora indietro rispetto ai rivali e un prezzo che parte da 1399 euro
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Con un semplice dialogo in linguaggio naturale e la potenza di una scheda video di fascia alta è possibile costruire software funzionante da zero, senza scrivere una riga di codice e senza inviare un solo byte dei propri dati a server esterni
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-02-2008, 12:38   #1
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
[risolto][win XP] DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix

Ciao a tutti!
Questo thread discende direttamente dalla discussione "antivirus disattivato", ossia quella dell'eliminazione del virus bagle.
Sono stato seguito da Chill-out e Riverside e abbiamo deciso di aprire una nuova discussione riguardante alcuni problemi post-rimozione.
Sono stato infettato anch'io dal bagle, e siamo riusciti eliminarlo seguendo la guida e facendo diverse scansioni con antivirus online come bitdefender, kaspersky o mcafee, dato che come sapete il bagle disattiva tutti gli antivirus residenti nel pc.
Il bagle finalmente è stato eliminato, ma rimangono ancora alcuni problemi:

dopo una scansione con hijackthis, ho notato che alcune stringhe, per la precisione quelle nella categoria O13 (DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix per l'appunto) non si riescono a cancellare neanche da modalità provvisoria.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 12:44   #2
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
se provieni da un altro thread devi scriverlo in modo da rendere le cose chiare e mantenere una storia del tuo cammino.

post iniziale:
http://www.hwupgrade.it/forum/showpo...postcount=1996

risposta con le indicazioni di aprire un nuovo thread:
http://www.hwupgrade.it/forum/showpo...postcount=2000

uteriore post:
http://www.hwupgrade.it/forum/showpo...postcount=2007
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 12:46   #3
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Ok Piero: ripartiamo cercando di porre alcuni punti fermi.
Intanto fammi un elenco completo di tutti i software ed i tool che ti abbiamo fatto, nel corso di questi due giorni, installare nell'altra discussione, cos' vediamo quali tenere e quali rimuovere.
Poi aggiornami:
1) sulla questione rimozione toolbar;
2) sull'antivirus che hai installato e sull'eventuale firewall software.

Edit per il secondo punto ho visto il post solo ora.

Quote:
Originariamente inviato da breathe0 Guarda i messaggi
postato il nuovo thread (mi hai messo in crisi perchè non sapevo cosa scrivere )
ottime notizie: nod32 funziona.
mi appresto a installare pure Comodo e a cercare un modo di togliere quella toolbar.
quindi ora rimane solo il problema dei vari Prefix giusto?
Perfetto, lo immaginavo: già che ci sei, fai una scansione completa con Nod32, e dimmi se trova altra roba.

Ultima modifica di Riverside : 28-02-2008 alle 12:52.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 13:14   #4
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
@xcdegasp: hai ragione, scusami

@riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono:
-Avenger
-Kaspersky lab tool(virus remover)
-Elibagla
-Avg Antirootkit
-CCleaner
-CWShredder

e poi ci sono state le scansioni online di kaspersky e bitdefender .

antivirus appena installato nod32, già installato superantispyware e a breve installo comodo come firewall.

toolbar rimossa.

per adesso allora faccio la scansione col nod.

Ultima modifica di breathe0 : 28-02-2008 alle 13:24.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 13:29   #5
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Fai prima, terminare la scansione con Nod 32.
Quote:
Originariamente inviato da breathe0 Guarda i messaggi
riverside: alla fine non sono stati neanche molti, considerando che la maggior parte sono stand alone. comunque sono ....
poi, dopo aver riavviato, prima di ogni altra cosa, controlla che tutti i servizi che di norma disabilita Beagle, siano attivi (vedi link): http://www.hwupgrade.it/forum/showpo...postcount=1441

Poi prosegui cosi:
rimuovi, uno alla volta, questi:
● Avenger (non ricordo se richiede l'installazione, ma non penso)
● Elibagla (puoi cestinare, direttamente, tutto)
● Avg Antirootkit (controlla solo se ha richiesto l'installazione, nel caso lo disinstalli da Installazione Applicazioni)
● Kaspersky virus removal tool (la procedura di rimozione la trovi nel post dove ti avevo suggerito di installarlo)
● CWShredder
dopo ogni singola rimozione da:
● Start
● Cerca
utilizza la finestra di dialogo (devi digitare il nome del tool) e controlla che non sia rimasto nulla in giro (cartelle ecc.) se trova qualcosa, spazzola via tutto.
CCleaner, invece, lascialo installato.

Dopo aver disinstallato tutto e svuotato il cestino:

Disabilita il Ripristino configurazione di sistema procedendo in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok
Il Ripristino configurazione di sistema deve rimanere disabilitato fino a quando non sarà risolto il problema esposto

Svuota il contenuto della cartella Prefetch procedendo in questa maniera:
● clicca su Risorse del Computer
● clicca su Disco locale C:
● cerca, all’interno delle cartelle che verranno visualizzate la cartella Windows
● aprila ed, al suo interno, cerca la cartella Prefetch
● aprila ed elimina tutte le voci conservate al suo interno
mi raccomando, non eliminare la cartella

lancia CCleaner, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
● nel menu di sinistra portati alla voce Opzioni
● nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
Avanzate e togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le voci comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia
● clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Registro
● spunta tutte le voci comprese nella sezione
● clicca sul tasto Trova problemi ed avvia una scansione
● al termine della scansione clicca sulla voce Ripara selezionati e prosegui

Riavvia il sistema e allega un nuovo log di Hthis

P.S.: ora, credo anche di sapere da dove arriva sta roba: DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix = browser hijacker

Ultima modifica di Riverside : 28-02-2008 alle 22:58.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 14:55   #6
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
hijack: http://www.fileup.itadib.com/downloa...Bzoj8ZusX6sAsR


guarda, devo ammettere che la storia del browser hijacker l'avevo pensata anch'io al tempo (in passato ho avuto anche problemi del genere)

comunque, la procedura che mi hai dato l'ho eseguita alla lettera.
quelle sei linee però sono ancora li.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:02   #7
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Piero, per ora lasciamo stare il log di HThis: dobbiamo verificare un paio di cosette, ancora.
Dimmi:
> il sistema operativo è aggiornato: ovvero, hai scaricato gli aggiornamenti disponibili su Windows Update?
> i servizi erano tutti a posto?
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:19   #8
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
i servizi sono tutti attivati

il sistema dovrebbe essere aggiornato (non appare sulla barra a destra lo scudo giallo per la richiesta di aggiornamento)

vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti)

ps: x quanto riguarda default prefix e compagnia, ho fatto nel mio piccolo qualche ricerca: dovrebbero essere dei campi propri del sistema di windows che si occupano di autocompletare, ad esempio, gli indirizzi internet che magari l'utente non scrive x intero.
se il campo è vuoto (come nel mio caso) non dovrebbe essere un problema, ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto)

Ultima modifica di breathe0 : 28-02-2008 alle 15:25.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:32   #9
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da breathe0 Guarda i messaggi
vi è il messaggio invece "iil computer potrebbe essere esposto a rischi" della microsoft sebbene abbia installato nod32 (ho letto però che non tutti gli antivirus sono riconosciuti)
Nel caso di NOD32 no ...... lasciamolo da parte e lo vediamo alla fine.
Quote:
x quanto riguarda default prefix e compagnia ....... ma in generale sono proprio quelle stringhe di cui si servono siti come coolwebsearch x hijackare (passami il termine XD ), ma con cwshredder abbiamo visto che siamo a posto)
Ora vediamo cosa viene fuori:

Termina Nod 32, per un attimo, altrimenti non te lo lascia scaricare:
Installa MSNFIX TOOL: clicca qui per il download

scompatta il file Zip che hai, precedentemente posizionato sul Desktop (verrà creata una cartella)
lancia MSNFix File batch
digita I per impostare la lingua, e, premi invio
digita R per cercare il malware
digita N per eliminare ciò che trova
digita A per creare il log da pubblicare
digita R per ripulire il registro ed uscire
digita Q per terminare MSNFix
All'interno della cartella posizionata sul Desktop, verranno creati un file Zip ed un log:
● provvedi a cestinare, solo il file Zip e ripulisci il cestino
allega, subito, il log che verrà rilasciato, cosi gli do una occhiata

==============================

Editato un download: trovata la soluzione al problema: vedere post di NUZ

Quote:
Per sistemare i prefix scarica questo registro
ci clicchi due volte e poi su Si:
Prefix: Clicca qui per scaricare

Ultima modifica di Riverside : 28-02-2008 alle 16:25.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 15:58   #10
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Per sistemare i prefix fai cosi:

Start-> esegui: regedit.
Poi vai alla voce:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\DefaultPrefix

e a destra trovi la voce Predefinito. Clicca due volte e inserisci: http://

Poi vai a:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\URL\Prefixes

e alle voci a destra inserisci in home, mosaic e www: http://.
In ftp inserisci: ftp://
In gopher scrivi: gopher://
E lascia Predefinito senza valore.



Per fare prima scarica questo ci clicchi due volte e poi su Si:

Prefix: Clicca qui per scaricare
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:01   #11
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
ti allego subito il log di msn fix:
http://www.fileup.itadib.com/downloa...bYva55iH7rvEnn


cosa strana: sebbene mi segnali "infezione presente", alla fine della fiera vedrai dal log che non ha fatto molto, in quanto non ha trovato praticamente niente.
tra l'altro dopo la scansione e il comando x correggere l'eventuale infezione, non mi ha chiesto più niente per quanto riguarda registri et similia: ha fatto le sue correzioni, ha creato automaticamente log e backup e si è chiuso.

l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:03   #12
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona quel file reg.

Ultima modifica di Riverside : 28-02-2008 alle 16:09.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:06   #13
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da breathe0 Guarda i messaggi
ti allego subito il log di msn fix
Ok è pulito: puoi cestinare l'intera cartella di MSNFix.
Quote:
l'altro tool l'ho visto, e anche se con l'inglese me la cavo, non è semplice: la difficoltà sta nel fatto di decidere cosa cancellare oppure no.cmq adesso do un altra occhiata.
Fammi sapere, ma prima fai una cosa:
Nuz in fondo al suo post ti ha messo un link che porta al download di un file Reg: esegui un pò quel File Reg, per favore.
Al termine riavvia ed allega un log di Hthis.

Ultima modifica di Riverside : 28-02-2008 alle 16:09.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:07   #14
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
complimentoni a nuz!!!!
righe sparite

allego log di hijackthis: http://www.fileup.itadib.com/downloa...SZbb1mmgvaFwQp


questione msnfix: sono contento che sia pulito il log XD ma cmq durante l'esecuzione del batch l'infezione me la dava presente!
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:07   #15
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Ciao Nuz, in realtà le chiavi O13 nel log sono indicate come vuote (ovvero non hanno alcun link).
Vediamo un pò se funziona il tuo suggerimento.
Di default hanno quei valori e HJT non li inserisce nel log. Se cancelli uno di quei valori HiJackThis allora inserisce la voce O13 nel log. Testato personalmente.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:13   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.

Nuz, socio, sei un mago

Pier, una cosa: rilancia Hthis e fixa questa voce:

O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file)

Poi dimmi: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi? (ho notato che hai risolto anche la questione delle toolbar).

Ultima modifica di Riverside : 28-02-2008 alle 16:18.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:18   #17
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Ottimo, problema DefaultPrefix,WWW Prefix,Home Prefix,Mosaic Prefix,FTP Prefix,Gopher Prefix (cosi lo indicizziamo per bene) risolto senza essersi sbattuti troppo.

Nuz, socio, sei un mago

Pier, una cosa: la questione dell'avviso del Centro Sicurezza, per Nod32, è ancora in piedi?
Più che altro è che per i log di HiJackThis oltre all'analizzatore do sempre una controllatina alla guida su bleepingcomputer. Molto ben fatta e approfondisce tutte le varie voci.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:19   #18
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
purtroppo si, però ho notato che il nod che ho installato è vecchio (non quanto al database dei virus che quello è aggiornatissimo, ma xquanto riguarda proprio la versione del sw). lo si vede già dallo splash che non è proprio nuovo di zecca

adesso provvedo a installarne una versione + recente e ti faccio sapere

anche se dovremmo aver risolto tutti i problemi (uuuuuh), stasera quando ritorni accettami lo stesso su messenger, che magari ci sono proprio le ultime cose da aggiustare!


ps: leggo adesso la modifica, a tra poco il risultato su quella riga
breathe0 è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:22   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
non è di certo e ripetere il titolo che lo indicizzi meglio...
titolo modificato.

grazie a breathe0 per la collaborazione
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-02-2008, 16:22   #20
breathe0
Member
 
L'Avatar di breathe0
 
Iscritto dal: Feb 2008
Messaggi: 62
http://www.fileup.itadib.com/downloa...3UJWmGd1bXvmVR

ualà. pulito come il culetto di un bambino.
breathe0 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione Google Pixel 11: non ha l'HiLight dei Pro, ma è il Pixel più equilibrato di sempre Recensione Google Pixel 11: non ha l'HiLight dei...
Google Pixel 11 Pro XL: fotocamera al top, batteria indietro. Luci e ombre del nuovo flagship Google Pixel 11 Pro XL: fotocamera al top, batte...
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti Non sai programmare? Ecco cosa si può far...
Recensione Samsung Galaxy Z Fold8 Ultra: il pieghevole più famoso diventa quasi perfetto Recensione Samsung Galaxy Z Fold8 Ultra: il pieg...
Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing" Insta360 X6: Dolby Vision, 8K e montaggio "...
SpaceX: Ship 41 ha eseguito due static f...
Il prossimo lancio del razzo spaziale ci...
BYD Great Seagull: la nuova elettrica ci...
IBM prepara il primo processore dual-ISA...
Xiaomi Auto ancora in rosso: la corsa al...
Roma accelera sul green: 117 milioni di ...
Samsung porta gli OLED dei notebook gami...
Benzina a 1,75 euro, il distributore &eg...
Un robot ha completato 100 scambi contro...
Fino a 1.500 euro di sconto sui robot MO...
PlayStation 5 a 199 euro su Vinted: semb...
Suzuki prepara la sua prima kei car elet...
Agenti di IA sempre più diffusi: ...
Liquid Death vuole la pipì per ra...
Huawei prepara un nuovo grande lancio a ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:22.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v