Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Aiuto problema MSN! Opzioni
linkin
Inviato: Saturday, June 07, 2008 5:10:27 PM

Rank: AiutAmico

Iscritto dal : 1/4/2008
Posts: 427
Ragazzi aiutatemi!!!

Oggi un lamer, ed è meglio che lo chiami così mi stava cercando di rubarmi la password, mi ha fatto installare msgXs e mi ha fatto scrivere un comando così il programma gli ha mandato la mia password :S ( LEGGETE QUI! http://ago1980.wordpress.com/2008/05/25/rubare-una-password-di-msn-con-uno-script-per-messenger-plus/) subito dopo ho cercato su google cos'era quello script e immediatamente ho cambiato password e ho disinstallato Msn Plus Live.

Ora però la cartella dello script non si elimina... vi prego aiutatemi sono disperato!!
Sponsor
Inviato: Saturday, June 07, 2008 5:10:27 PM

 
linkin
Inviato: Saturday, June 07, 2008 5:16:52 PM

Rank: AiutAmico

Iscritto dal : 1/4/2008
Posts: 427
ragazzi ho riavviato e si è eliminata però ho paura che si ricrea!!!

adesso la mia password è al sicuro??

comunque lascio un log di hijackthis

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17.17.03, on 07/06/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://linktarget.ashampoo.com/linktarget/?product=0150&version=1.14&edition=&syslang=it-it&lang=en-us&target=buynow
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~3\Office12\GRA8E1~1.DLL
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Translate with &Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Translate.htm
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: PokerStars - {3AD14F0C-ED16-4e43-B6D8-661B03F6A1EF} - C:\Programmi\PokerStars\PokerStarsUpdate.exe
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~3\Office12\GR99D3~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 4397 bytes
simone85
Inviato: Saturday, June 07, 2008 5:22:24 PM

Rank: AiutAmico

Iscritto dal : 4/6/2008
Posts: 866
oltre a cambiare password cambia anche la risposta alla domanda segreta che hai fatto durante la registrazione
simone85
Inviato: Saturday, June 07, 2008 5:32:26 PM

Rank: AiutAmico

Iscritto dal : 4/6/2008
Posts: 866
vai in C:Programmi\Messenger Plus! Live\Scripts e cancella la cartella msgXs.
poi vai in installazione applicazioni e vedi se ci cono voci relative a questo script
simone85
Inviato: Saturday, June 07, 2008 5:36:11 PM

Rank: AiutAmico

Iscritto dal : 4/6/2008
Posts: 866
anche se cambi password e domanda segreta non risolveresti nulla perchè il keylogger (presente nel tuo pc dopo aver installato msgXs) si riattiva ogni qual volta accendi ilpc.
cmq prova a cancellare quella cartella
linkin
Inviato: Saturday, June 07, 2008 5:36:13 PM

Rank: AiutAmico

Iscritto dal : 1/4/2008
Posts: 427
no, dello script nemmeno una traccia.. xò nn sono ancora sicuro
simone85
Inviato: Saturday, June 07, 2008 5:41:09 PM

Rank: AiutAmico

Iscritto dal : 4/6/2008
Posts: 866
il problema è che sicuramente si saranno create delle chiavi di registro nel registro di sistema...
simone85
Inviato: Saturday, June 07, 2008 5:45:12 PM

Rank: AiutAmico

Iscritto dal : 4/6/2008
Posts: 866
Per scoprire se vi stanno facendo un attacco simile a voi, e voi avete installato questo script, allora spunterà una finestrella a destra del desktop con la scritta: Errore di connessione, Riprova più tardi. Se la vittima ha versioni più vecchie della 8.5, può capitare che non funzioni.( parole del sito) regolati tu ora..
linkin
Inviato: Saturday, June 07, 2008 5:53:37 PM

Rank: AiutAmico

Iscritto dal : 1/4/2008
Posts: 427
allora in pratica quando ho scritto il comando (cioè quando il lamer ha voluto rubare la password) è apparsa quella finestra e dp ho eliminato tt

cmq ho pulito il registro con regseeker
simone85
Inviato: Saturday, June 07, 2008 6:30:56 PM

Rank: AiutAmico

Iscritto dal : 4/6/2008
Posts: 866
ora oltre a cambiare password e domanda segreta disinstalla messenger 8 e installa (temporaneamente) una versione precedente... cosi con versioni inferiori alla 8 il furbacchione non potrà fare nulla.

e disinstalla anche il plus! che non serve praticamente a nulla ( a mio avviso).
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.