|
|
|
![]() |
|
Strumenti |
![]() |
#121 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
aspettiamo anche gli altri, possibilmente in un unico post
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema. Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli. Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico. Le eventuali voci O16 dovranno essere fixate con IE chiuso. Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti. ¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯ Logfile of Trend Micro HijackThis v2.0.2 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Unable to get Internet Explorer version! Codice:
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\1.bin\A5SRCHAS.DLL O4 - HKLM\..\Run: [Google IME Autoupdater] "C:\Program Files\Google\Google Pinyin\GooglePinyinDaemon.exe" O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hp\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\RunOnce: [Launcher] %WINDIR%\SMINST\launcher.exe O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Windows] C:\Windows\services.exe O4 - HKCU\..\Run: [Windows Update] C:\Windows\csrss.exe O4 - HKCU\..\RunOnce: [System Update] C:\Windows\system32\Drivers\smss.exe O4 - HKCU\..\RunOnce: [System] C:\Windows\system32\Drivers\lsass.exe O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'SERVIZIO LOCALE') O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU) O13 - Gopher Prefix: O16 - DPF: CabBuilder - http://kiw.imgag.com/imgag/kiw/toolb...lerControl.cab O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://gfx2.hotmail.com/mail/w2/reso...PUpldit-it.cab O16 - DPF: {56393399-041A-4650-94C7-13DFCB1F4665} (PSFormX Control) - http://www.ca.com/us/securityadvisor...n/pestscan.cab O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Program Files\AVG\AVG8\avgpp.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • Ultima modifica di wjmat : 09-12-2008 alle 20:15. |
![]() |
![]() |
![]() |
#122 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
segui la guida del primo post e carica tutti i log richiesti, secondo le modalità e possibilmente in un unico post
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#123 |
Junior Member
Iscritto dal: Dec 2008
Città: macerata
Messaggi: 3
|
photo.zip
allora ho iniziato a fare come scritto in questo forum. ho disattivato il ripristino di sistema, poi ho fatto la scansione con hijackthis e mi fa vedere una serie di righe legate a msn, poi ho fatto la scansione con msn photo virus remover ed ecco il tool, dimenticavo inizialmente ho fatto l'esecuzione di atf cleaner. Il tool di msn photo virus remover è questo
Version: 3.92 Virus DataBase: 6.46 Avvio scansione in corso... Processi SmartScanning in corso... Voci di registro SmartScanning... SmartScanning AutoRuns... Ricerca di servizi virali in corso... Ricerca di processi virali in corso... Ricerca di file di virus in corso... Scansione del registro in corso... Enabling: Task Manager Regedit System Restore Config Command Prompt Folder Options Run Scansione file Hosts in corso... Salvataggio file di registro in corso... poi ho fatto msn cleaner e dice che non trova nulla - File di log MSNCleaner 1.3.4 - File di log creato: 09/12/2008 on 23.24.04 - Sistema Operativo: Windows XP - Modalità d'avvio: Normale _________________________________________ File trovati: 0 File rimossi: 0 File non rimossi: 0 <<<<<<< Nessun file trovato >>>>>>> Ora sto scaricando a squared e poi vediamo cosa esce fuori Ultima modifica di titolabieno : 09-12-2008 alle 22:24. |
![]() |
![]() |
![]() |
#124 | |
Member
Iscritto dal: Nov 2008
Città: Cernusco sul naviglio
Messaggi: 74
|
Quote:
![]() erm il log di hijack ottenuto è di 94kb ,molto + grande delle dimensioni massime consentite,come potrei fare?
__________________
non pentirti di qualcosa che hai fatto se quando l'hai fatta eri felice ![]() Ultima modifica di FRATO83 : 10-12-2008 alle 09:33. |
|
![]() |
![]() |
![]() |
#125 |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
modalità in firma
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
![]() |
![]() |
![]() |
#126 |
Member
Iscritto dal: Nov 2008
Città: Cernusco sul naviglio
Messaggi: 74
|
ok posto allora quello di hijackthis http://www.mediafire.com/file/bxohd8yqbjw/adsspy.txt
__________________
non pentirti di qualcosa che hai fatto se quando l'hai fatta eri felice ![]() Ultima modifica di FRATO83 : 10-12-2008 alle 14:58. |
![]() |
![]() |
![]() |
#127 |
Junior Member
Iscritto dal: Dec 2008
Città: macerata
Messaggi: 3
|
virus photo.zip
Allora Signori ricapitolo la situazione. Tempo fà su MSN ho ricevuto un file zippato chiamato Photo Zip, da perfetto pirlone lho accettato e mi sono beccato un virus. Il mio antivirus AVG 7.5 rilevava due file, il primo ntskrnl con la scritta changed, poi il Trojan Agent come ho postato in precedenza. Ma non li eliminava. Questo virus quale effetto aveva sul mio pc? In pratica se mi connettevo su Msn vedevo la lista dei contatti on line, poi però se cliccavo su uno di questi contatti per accedere alla sua scheda e chattarci, la cosa non era possibile a meno che io non avviassi la videochiamata, in quel caso mi apriva il contatto. AVG antispyware rilevava il Trojan Mondera, anche l'antivirus AVIRA rileva questo. Ma il virus era sempre residente. Alla fine ho trovato su C: Documents and Settings, Simone, IMpostazioni locali, Temp il file Photo Zip, lho eliminato ma questo ad ogni riaccensione riappariva. Poi con AVG Antispyware ho rilevato un file eseguibile .exe il file si chiamava xdmnl.exe, lho cercato con regedit lho trovato e lho eliminato ma nella cartella impostazioni locali di document and settings non riuscivo ad eliminarlo. Poi ho eseguito le vostre istruzioni oggi pomeriggio e vi posto qui di seguito i risultati delle scansioni, strana cosa sembrerebe che Kaspersky sia riuscito ad eliminare il file xdmnl.exe da IMpostazioni locali e ora pare che Msn funzioni. Cmq seguendo le vostre istruzioni alla fine su Regedit digitando la ricerca di wksvcsc.exe trovo le seguenti chiavi
ab001 REG_SZ photo.zip ab000 REG_SZ ntoskrnl ab002 REG_SZ Win32/Slenfbot.gen!B ab003 REG_SZ wksvcsc.exe Vorrei sapere se devo eliminarle Qui di seguito comunque posto i report delle varie scansioni fatte seguendo le Vostre istruzioni tranne ASquared che non riesco ad utilizzare. Log rimosso leggere le Regole di sezione e le Regole in prima pagina della presente Guida Ultima modifica di Chill-Out : 14-12-2008 alle 20:32. |
![]() |
![]() |
![]() |
#128 |
Senior Member
Iscritto dal: Jun 2008
Messaggi: 597
|
ciao a tutti, non so cosa sia stato se un virus o no ma mentre ero su messenger e stavo sistemando il mio messaggio personale mi si sono aperte all'impazzata 15 finestre di internet explorer, le ho chiuse di fretta ma mi sembrava di aver visto che stessero come aprendo la posta di messenger...mah...
ora ho fatto scansioni con kaspersky, Malwarebytes' Anti-Malware e Ad-aware ma zero. può essere stato un qualcosa di messenger (forse ho schiacciato qualcosa ma non penso proprio) o qualcos'altro? |
![]() |
![]() |
![]() |
#129 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#130 |
Junior Member
Iscritto dal: Dec 2008
Messaggi: 16
|
salve. mia sorella oggi su msn ha preso un virus tramite un suo contatto.
il virus si presentava così: mira esta foto usuarios.lycos.es/cape5/foto.com dopodichè le finestre di msn quando le apro si chiudono da sole e succede questo a volte anche a tutte le cartelle legate ad msn. Che fare? Seguo la guida principale della discussione nella prima pagina o devo effettuare scansioni con altri programmi?
__________________
La stupidità non discende da una carenza di intelligenza innata ma dalla carenza di libertà. La ragione si sviluppa solo nella libertà, non solo nella libertà da vincoli esteriori, ma anche da restrizioni interiori in tutte le loro numerose forme. *Fromm* Ultima modifica di Chill-Out : 15-12-2008 alle 17:31. |
![]() |
![]() |
![]() |
#131 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
edita il link in maniera che non sia cliccabile, non si sa mai... poi caricaci i log richiesti dalla guida nel primo post
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • Ultima modifica di Chill-Out : 15-12-2008 alle 17:31. |
|
![]() |
![]() |
![]() |
#132 | |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
![]()
__________________
Try again and you will be luckier.
|
|
![]() |
![]() |
![]() |
#133 |
Junior Member
Iscritto dal: Dec 2008
Messaggi: 16
|
grazie e scusate per il link ^^'
__________________
La stupidità non discende da una carenza di intelligenza innata ma dalla carenza di libertà. La ragione si sviluppa solo nella libertà, non solo nella libertà da vincoli esteriori, ma anche da restrizioni interiori in tutte le loro numerose forme. *Fromm* |
![]() |
![]() |
![]() |
#134 |
Junior Member
Iscritto dal: Dec 2008
Messaggi: 16
|
allora ragazzi ecco i log.
E non ho trovato questo file C:\WINDOWS\wksvcsc.exe nel task manager. Ps.Hijackthis l'ho eseguito in ultimo. Quindi come vedete i file tolti da prima ci sono ancora ovvero C:\WINDOWS\system32\Drivers\lsass.exe e C:\WINDOWS\aa. Cercando con la cronologia dell'hard disk io so quali sono i file infetti ma ho paura a rimuoverli manualmente perchè ho terrore di far danno. Kmq aspetto vostre notizie prima di fare qualcosa.
__________________
La stupidità non discende da una carenza di intelligenza innata ma dalla carenza di libertà. La ragione si sviluppa solo nella libertà, non solo nella libertà da vincoli esteriori, ma anche da restrizioni interiori in tutte le loro numerose forme. *Fromm* Ultima modifica di Misery_Died : 15-12-2008 alle 20:45. Motivo: ho aggiunto l'ultima parte ^^ |
![]() |
![]() |
![]() |
#135 |
Junior Member
Iscritto dal: Dec 2008
Messaggi: 16
|
Ho aggiunto adesso un altro log. Si riferisce alla scansione che ho fatto poco fa con Malwarebytes. Scusate i milioni di post ^_^''''''''''''''''''''
__________________
La stupidità non discende da una carenza di intelligenza innata ma dalla carenza di libertà. La ragione si sviluppa solo nella libertà, non solo nella libertà da vincoli esteriori, ma anche da restrizioni interiori in tutte le loro numerose forme. *Fromm* |
![]() |
![]() |
![]() |
#136 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
se li hai eliminati dopo aver salvato il log fai Start -> Esegui -> Copia ed incolla %appdata%\Malwarebytes\Malwarebytes' Anti-Malware\Logs (invio) e carica l'ultimo log in ordine di tempo altrimenti riesegui la scansione completa, elimina tutto e carica il nuovo log
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#137 |
Junior Member
Iscritto dal: Dec 2008
Messaggi: 16
|
ragazzi io non ho fatto nulla con le infezioni. Con malware ha trovato quello che ha riportato con nel log ma non li ho tolti nè nulla perchè aspetto di fare come mi dite voi, non voglio magari togliere qualcosa di fondamentale.
kmq ora scannerizzo di nuovo, elimino quello che trova e ti posto il log. per il log precedente che mi dici?
__________________
La stupidità non discende da una carenza di intelligenza innata ma dalla carenza di libertà. La ragione si sviluppa solo nella libertà, non solo nella libertà da vincoli esteriori, ma anche da restrizioni interiori in tutte le loro numerose forme. *Fromm* |
![]() |
![]() |
![]() |
#138 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema. Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli. Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico. Le eventuali voci O16 dovranno essere fixate con IE chiuso. Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti. ¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯ Logfile of Trend Micro HijackThis v2.0.2 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Codice:
O4 - HKLM\..\Run: [SMSTray] C:\Programmi\Samsung\Samsung Media Studio 5\SMSTray.exe O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [NSLauncher] C:\Programmi\Nokia\Nokia Software Launcher\NSLauncher.exe /startup O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\QTTask.exe" -atboottime O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe" O4 - HKCU\..\Run: [AnyDVD] C:\Programmi\SlySoft\AnyDVD\AnyDVD.exe O4 - HKCU\..\Run: [PcSync] C:\Programmi\Nokia\Nokia PC Suite 6\PcSync2.exe /NoDialog O4 - HKCU\..\Run: [RegistryMechanic] C:\Programmi\Registry Mechanic\RegMech.exe /H O4 - HKCU\..\Run: [Packard Bell Software Suite] C:\Programmi\Packard Bell\Packard Bell Software Suite\Launcher.exe /run O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background O4 - HKCU\..\Run: [Windows Update] C:\WINDOWS\csrss.exe O4 - HKCU\..\RunOnce: [System] C:\WINDOWS\system32\Drivers\lsass.exe O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - h ttp://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase9563.cab O16 - DPF: {BB3B91F7-1070-4BFD-AA42-6C523B9162B9} (McciHTTPClient Class) - h ttp://aiuto.alice.it/ata/static/installers/WebflowActiveXInstaller_4-1-5.cab O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - h ttp://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
#139 |
Junior Member
Iscritto dal: Dec 2008
Messaggi: 16
|
scusa non ho capito una cosa, spybot mi dici lo disinstallo direttamente perchè non serve? pensavo che andasse bene.
kmq ecco il log di hijackthis
__________________
La stupidità non discende da una carenza di intelligenza innata ma dalla carenza di libertà. La ragione si sviluppa solo nella libertà, non solo nella libertà da vincoli esteriori, ma anche da restrizioni interiori in tutte le loro numerose forme. *Fromm* Ultima modifica di Misery_Died : 16-12-2008 alle 09:05. |
![]() |
![]() |
![]() |
#140 | |
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
Quote:
aspettiamo anche quello nuovo di mbam poi esegui la scansione prevista al punto 4 di questa guida e carica il log http://www.hwupgrade.it/forum/showthread.php?t=1599737
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 09:01.