Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless
MSI FORGE GK600 TKL WIRELESS: switch lineari hot-swap, tripla connettività, display LCD e 5 strati di fonoassorbimento. Ottima in gaming, a 79,99 euro
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici
DJI porta un importante aggiornamento alla sua linea di gimbal camera tascabili con Osmo Pocket 4: sensore CMOS da 1 pollice rinnovato, gamma dinamica a 14 stop, profilo colore D-Log a 10 bit, slow motion a 4K/240fps e 107 GB di archiviazione integrata. Un prodotto pensato per i creator avanzati, ma che convince anche per l'uso quotidiano
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori
Il primo headset open-back della linea INZONE arriva a 200 euro con driver derivati dalle cuffie da studio MDR-MV1 e un peso record di soli 199 grammi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 03-11-2006, 21:21   #1
gigitabarelli
Junior Member
 
L'Avatar di gigitabarelli
 
Iscritto dal: Nov 2004
Città: trento
Messaggi: 7
dalla cina con furore

mi chiamo gigi, benchè iscritto da un paio d'anni è la mia prima volta, ringrazio i tecnici che hanno risolto un piccoloproblema con il mio account, dunque veniamo al problema, ho un vetusto pIII a 1GHz con 1.5Gb di ram, e winXp-sp2, uso avast free, zone alarm free, spybot1.4 spywareblaster e hijackthis1.99, mi sono trovato probabilmente, acquisito da una pendrive di un cliente il virus gload che mi ha sostituito notepad.exe, lo ho eliminato e sostituito quel file con un notepad alternativo trovato in rete, quel virus o altro mi hanno però creato un account utente fantasma con caratteri cinesi, l'ho eliminato editando dalla linea di comando con control userpassword2, resta però traccia di questa cosa quando inserisco qualsiasi unità dati nelle varie porte usb, allego la classica immagine che appare quando viene inserito un drive, vorrei sapere come fare per eliminare la presenza di quella opzione, allego anche il log che mi ha fatto hijack e chiedo cortesemente se qualcuno può aiutarmi in tal senso
grazie a tutti
Immagini allegate
File Type: jpg 061103015406_1.jpg (16.7 KB, 13 visite)
Allegati
File Type: txt hijackthis.txt (8.1 KB, 2 visite)
__________________
gigi63
gigitabarelli è offline   Rispondi citando il messaggio o parte di esso
Old 03-11-2006, 22:36   #2
FOXYLADY
Senior Member
 
L'Avatar di FOXYLADY
 
Iscritto dal: Oct 2004
Città: Milano
Messaggi: 2641
Prova nel tuo log a fixare queste voci
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - (no file)
O3 - Toolbar: (no name) - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - (no file)
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)

Poi fai una pulizia del sistema con Advanced Windows Care
http://www.download.com/Advanced-Win...-10407614.html
e con Ccleaner
http://www.ccleaner.com/download/
__________________
FOXYLADY è un MASCHIO!!

Un amico è una persona che sa tutto di te e nonostante questo gli piaci
FOXYLADY è offline   Rispondi citando il messaggio o parte di esso
Old 04-11-2006, 01:55   #3
gigitabarelli
Junior Member
 
L'Avatar di gigitabarelli
 
Iscritto dal: Nov 2004
Città: trento
Messaggi: 7
dalla cina con furore 2

grazie foxy lady seguirò i tuoi consigli, di quanto citato finora ho usato solo ccleaner ma non ha trovato nulla, invece ho seguito il consiglio di eraser ed ho scaricato e usato drweb, questo mi ha trovato pochi file nel systemvolumefolder restore infetti da win32.hllw.agobot, domanda stupida: se mi sono beccato questa schifezza vuol forse dire che avast free non è affidabile ? o viene bypassato come ho letto a volte mentre si effettua l'update ?
appena eseguite le operazioni che mi hai detto faccio un resoconto e lo posto
ciao e ancora grazie
__________________
gigi63
gigitabarelli è offline   Rispondi citando il messaggio o parte di esso
Old 04-11-2006, 05:15   #4
gigitabarelli
Junior Member
 
L'Avatar di gigitabarelli
 
Iscritto dal: Nov 2004
Città: trento
Messaggi: 7
dalla cina con furore 3

ti ringrazio foxy lady i tuoi consigli software mi hanno rimesso la macchina a nuovo come se avessi dato la cera all'autimobile, lo startup è molto più rapido e tanti piccoli problemi di svariati malfunzioanmenti sistemati, purtroppo però quell'opzione non è sparita dalla finestra di scelta azioni quando utilizzo la usb, ho proceduto con il fix di hijack, con ccleaner, con doctorweb, con Advanced WindowsCare V2 Personal, inoltre ho utilizzato il tool di rimozione per il win32.HLLW.Agobot-gaobot-kaspersky della symantec che non ha trovato nulla, la finestra è ancora lì, per sicurezza ho protetto da password tutti gli account, in modo che non ne vengano creati di fittizi in automatico, altra nota che prima avevo dimenticato, i malfunzionamenti sono iniziati dopo che sono iniziate ad arrivarmi mail sempre con caratteri cinesi o jap, le ho prontamente filtrate come indesiderate, chiedo se possibile ancora aiuto a foxy o ad altri riassumendo:
infezione da win32.HLLW.Agobot (apparentemente eliminata)
infezionw da Gload (elimiata)
finestra azioni connessione ad usb modificata (non risolto)

p.s. credo si debba intervenire sul file di registro ma ciò mi mette in ansia
__________________
gigi63
gigitabarelli è offline   Rispondi citando il messaggio o parte di esso
Old 04-11-2006, 10:22   #5
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Apri regedit..
Poi vai qua:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\Handlers

e intanto guarda se in tutte le voci (chiavi) presenti qua dentro ne trovi una che sembri aver a che fare con i caratteri cinesi.
Se la trovi guarda se il nome della chiave appena trovata compare fra i valori di una delle chiavi di HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\EventHandlers che poi sarebbe la chiave che precede Handlers, è subito lì sopra. I valori sono tutti i dati presenti all'interno di una chiave, e vengono elencati nella parte destra di regedit.

A quel punto devi cancellare la chiave (le chiavi sono elencate nella parte sinistra di regedit, con l'icona della cartella gialla) dentro \Handlers e il VALORE corrispondente alla chiave appena trovata, se esiste in una delle chiavi sotto \EventHandlers
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 04-11-2006, 12:21   #6
gigitabarelli
Junior Member
 
L'Avatar di gigitabarelli
 
Iscritto dal: Nov 2004
Città: trento
Messaggi: 7
dalla cina con furore a nastro

ebbene grazie breakdown ho appena letto con interesse le tue indicazioni, solo che sto crollando di sonno perchè sto bonificando e controllando tre macchine dalle 20 di ieri sera, se non fosse per tutto il software oem registrato avrei rasato a zero tutto e ci avrei messo meno, comunque dopo un paio d'ore di sonno riprendo (lunedì deve essere tutto operativo) la cosa che mi fa rabbrividire è che l'infezione è riuscita a disabilitare circa un quinto delle protezioni attivate da spywareblaster che ho sempre in tiro, proverò da fresco e con molta cautela a mettere mano al registry, resta il fatto che sono sempre più esasperato a passare la vita a coprirmi le chiappe per colpa della bill-win-dabbenaggine, non è possibile perdere almeno 1 ora al giorno di lavoro per tenere su con delle stampelle delle macchine che dovrebbero servire a fare soldi e non a rubare tempo, appena potrò permettermelo utilizzerò sicuramente solo linux per connettermi al web e rigorosamente staccato dalla rete locale !!!
grazie ancora
__________________
gigi63
gigitabarelli è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2006, 02:53   #7
gigitabarelli
Junior Member
 
L'Avatar di gigitabarelli
 
Iscritto dal: Nov 2004
Città: trento
Messaggi: 7
dalla cina sempre uguale

gentilissimo breakdown ho seguito i tuoi consigli ed ho cercato oltre dove dicevi tu a caso se esistevano caratteri cinesi non ho trovato nulla e l'opzione è sempre lì a prendermi in giro, il pc è stabile e va bene facendo gli scongiuri dovrei essere a posto, la cosa infastidisce un pò se hai altre ipotesi di soluzione fammi cortesemente sapere
ciao e grazie
__________________
gigi63
gigitabarelli è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2006, 10:58   #8
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da gigitabarelli
gentilissimo breakdown ho seguito i tuoi consigli ed ho cercato oltre dove dicevi tu a caso se esistevano caratteri cinesi non ho trovato nulla e l'opzione è sempre lì a prendermi in giro, il pc è stabile e va bene facendo gli scongiuri dovrei essere a posto, la cosa infastidisce un pò se hai altre ipotesi di soluzione fammi cortesemente sapere
ciao e grazie
Ho trovato un programma che potrebbe fare al caso tuo: http://windowsxp.mvps.org/autoplayhandlers.htm

Un altro ancora è questo: http://www.microsoft.com/windowsxp/p.../powertoys.asp e il programa è tweakui, con l'opzione my computer -> autoplay -> handlers.
Quest'ultimo non permette di cancellare gli handlers, ma selezionando edit potrebbe fornirci qualche dato per provare a cercare la voce nel registro.
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2006, 14:37   #9
gigitabarelli
Junior Member
 
L'Avatar di gigitabarelli
 
Iscritto dal: Nov 2004
Città: trento
Messaggi: 7
bingo+mortecinese

caro breakdown hai fatto centro con il primo programma che mi hai proposto ho lanciato lo scan&fix e ha tolto l'opzione, con il secondo ho generato un report come segue:
CleanHandlers v2.3 - Problem Report
***********************************
Orphaned handlers
-----------------
<--- none found --->
Handlers with missing information
---------------------------------
<--- none found --->
<--- End of Report --->
fra le altre cose in quella pagina di microsoft c'è di tutto e di più mi sono scaricato anche la calcolatrice che fà gli studi di funzione, l'avessi avuta quando facevo ingegneria forse avrei passato analisi II

un bacio in fronte

grazie a tutti

p.s. da quando ho bonificato seguendo i consigli breakdown+foxylady hanno smesso di arrivarmi le email con caratteri cinesi, le tre cose cioè handler+gload-kaspersky+emailcinesi probabilmente erano legate e pare che tutto sia risolto per il meglio come nelle fiabe e nei film western
__________________
gigi63
gigitabarelli è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tastiera gaming MSI GK600 TKL: switch hot-swap, display LCD e tre modalità wireless Tastiera gaming MSI GK600 TKL: switch hot-swap, ...
DJI Osmo Pocket 4: la gimbal camera tascabile cresce e ha nuovi controlli fisici DJI Osmo Pocket 4: la gimbal camera tascabile cr...
Sony INZONE H6 Air: il primo headset open-back di Sony per giocatori Sony INZONE H6 Air: il primo headset open-back d...
Nutanix cambia pelle: dall’iperconvergenza alla piattaforma full stack per cloud ibrido e IA Nutanix cambia pelle: dall’iperconvergenza alla ...
Recensione Xiaomi Pad 8 Pro: potenza bruta e HyperOS 3 per sfidare la fascia alta Recensione Xiaomi Pad 8 Pro: potenza bruta e Hyp...
GoPro annuncia la linea MISSION 1 con tr...
Alcune varianti dei futuri Samsung Galax...
Il ridimensionamento di OnePlus in Europ...
Il cofondatore di Netflix ha lasciato l'...
ASUS porta in Italia il nuovo Zenbook Du...
Assassin's Creed: Black Flag Resynced, s...
Xbox Game Pass cambierà: tra le n...
I nuovi Surface Pro e Laptop sono vicini...
OnePlus ci riprova con la fascia bassa: ...
La Top 10 delle offerte Amazon del weeke...
XGIMI MoGo 2 Pro a 339€: Google TV con N...
Forum IT & Intelligence 2026: dall'A...
iPhone 16e per la prima volta a meno di ...
Stop Killing Games: Ross Scott convince ...
Annunciata la tuta di volo di Vast che s...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 20:08.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v