|
|
|
![]() |
|
Strumenti |
![]() |
#1 | ||
Senior Member
Iscritto dal: Aug 2004
Città: Cagliari ;)
Messaggi: 1058
|
Backdoor Win32.Haxdoor.ed
Log HijackThis
Quote:
Il file incriminato penso sia questo: Quote:
Ultima modifica di M74T : 11-10-2005 alle 07:57. |
||
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Fixa:
R3 - Default URLSearchHook is missing O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present O15 - Trusted Zone: www.redfunny.com O20 - Winlogon Notify: avpu32 - C:\WINDOWS\SYSTEM32\avpu32.dll Se il fix non ti riesce in modalita' normale allora fallo in safe mode dopo aver disattivato il ripristino di sistema. Ti consiglio anche una scansione con ewido: http://download.ewido.net/ewido-setup.exe |
![]() |
![]() |
![]() |
#3 | |
Senior Member
Iscritto dal: Aug 2004
Città: Cagliari ;)
Messaggi: 1058
|
Quote:
HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Services\ avpu32 HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Services\ avpu64 HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Minimal\ avpu32.sys HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Minimal\ avpu64.sys HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Network\ avpu32.sys HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ SafeBoot\ Network\ avpu64.sys "EnforceWriteProtection" = "0" HKEY_LOCAL_MACHINE\ SYSTEM\ CurrentControlSet\ Control\ Session Manager\ Memory Management Quando cerco di rimuovere queste voci non mi dice che non è possibile ! Questa voce: O20 - Winlogon Notify: avpu32 - C:\WINDOWS\SYSTEM32\avpu32.dll non me la cancella. Questi file non sono più presenti nel pc: - avpu32.dll - avpu64.sys - qz.sys - qz.dll - qy.sys - klogini.dll - p3.ini |
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Prova a fare una scansione con bitdefender free in modalita' provvisoria e con il system restore disattivato: http://www.bitdefender.com/site/Down...adFile/340/EN/
Aggiornalo e seleziona ''scan all files''. |
![]() |
![]() |
![]() |
#5 | |
Senior Member
Iscritto dal: Aug 2004
Città: Cagliari ;)
Messaggi: 1058
|
Quote:
Non ho risolto niente ! |
|
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
Ma hai disattivato il ripristino di sistema? Quale programma ti dice che sei infetto?
|
![]() |
![]() |
![]() |
#7 | |
Senior Member
Iscritto dal: Aug 2004
Città: Cagliari ;)
Messaggi: 1058
|
Quote:
Il virus è stato rilevato una sola volta dal kaspersky che lo ha eliminato, il problema è che questo virus è stealth infatti al prossimo riavvio è sempre li ma il kaspersky non lo vede. Tutti i file .exe o quasi non funzionano e danno sempre ![]() anche in modalità provvisoria !!! Riesco a trovare le voci nel registro relarive al avpu32, sempre in modalità provvisoria, ma non posso cancellarle. Mi sa che formatto ... mi secca arrendermi .... |
|
![]() |
![]() |
![]() |
#8 |
Senior Member
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
|
E' un virus molto subdolo e forse e' attivo in memoria. Ti avra' probabilmente infettato il DOS. Fai un ulteriore tentativo con questo: http://ftp.isu.edu.tw/pub/Windows/Ed...e_20051010.exe
Comunque se pensi che ti abbia compromesso troppo il sistema ti conviene formattare. |
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
|
Ciao,
tu che traffichi con linux, non hai un knoppix o un bart-pe, per cancellare quelle voci avviando da cdrom? Quando trovo qualche schifezza incancellabile e non ho voglia di perdere tempo con move-on-bot o cose simili faccio sempre così ![]()
__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni) Latitude E6420 I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB |
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Aug 2004
Città: Cagliari ;)
Messaggi: 1058
|
Quote:
![]() Stasera riprovo ... grazie a tutti e due ![]() EDIT: Risolto in 2 minuti con MiniPE-XT ! Ciao ![]() Ultima modifica di M74T : 12-10-2005 alle 18:37. |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 14:22.