Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Qvo6.com: Tutto il disastro è cominciato da lì Opzioni
nhsandro
Inviato: Sunday, June 02, 2013 4:31:50 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
Saluti a tutti.
Utilizzando maldestramente U Torrent mi sono beccato questo maledetto virus.
Resomene conto ho utilizzato (previo aggiornamento) Malware byte con questo risultato

Ho pulito il registro con Ccleaner.
Usando i miei browser (Explorer, Firefox, Chrome) mi si apriva sempre una pagina indesiderata.
Preso da urgenza, unita a rabbia, ho cominciato a cercare in rete delle soluzioni che penso mi abbiano ulteriormente incasinato. Ed ora, come avrei dovuto fare subito, mi rivolgo ad Aiutamici che, invece, mi ha sempre aiutato saggiamente.
Ecco cosa ho fatto:
- ho eliminato con Installazioni Applicazioni/Cambia rimuovi programmi: esafe security control che, a detta dei suggerimenti, sembrava essere il responsabile dell'infezione. Avrei dovuto però (sempre secondo il suggeritore) eliminare anche Desk 365.
Ma quest'ultimo non compare in Applicazioni/Cambia rimuovi programmi, mentre risulta nelle cartelle dei programmi.

Ho provato a disinstallare Desk 365 con Revo Unstaller, ma non ci sono riuscito perché anche lì non compare.
A questo punto non mi resta altro che allegare il log di HiJackThis e chiedere, cortesemente,che qualche esperto mi aiuti.
Chi lo farà dovrà avere molta pazienza perché (come si è capito) in informatica sono un vero "somaro".
Infatti leggendo le istruzioni di HiJackThis su Aiutamici ho visto come si passa a modalità provvisoria e subito mi sono reso conto che non saprei come fare a tornare alla modalità normale.
Insomma, dovrete guidarmi passo a passo tenendomi per mano come un bambino ignorante.
Ecco il log
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16.16.32, on 02/06/2013
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\AVAST Software\Avast\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AVAST Software\Avast\avastUI.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Freemake\CaptureLib\CaptureLibService.exe
C:\Programmi\Java\jre7\bin\jqs.exe
C:\Programmi\Malwarebytes' Anti-Malware\mbamscheduler.exe
C:\Programmi\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\FastStone Capture\FSCapture.exe
C:\Documents and Settings\Sandro\Desktop\PortableApps\ImageShackUploaderPortable\ImageShackUploaderPortable.exe
C:\Documents and Settings\Sandro\Desktop\PortableApps\ImageShackUploaderPortable\App\ImageShackUploader\ImageShackUploader.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.qvo6.com/web/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=0
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.qvo6.com/web/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=0
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = "C:\Programmi\Outlook Express\msimn.exe" //mailurl:mailto:?subject=You've%20got%20to%20see%20this&body=http://www.metacafe.com/channels/nhsandro/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre7\bin\ssv.dll
O2 - BHO: avast! Online Security - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programmi\AVAST Software\Avast\aswWebRepIE.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre7\bin\jp2ssv.dll
O3 - Toolbar: avast! Online Security - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programmi\AVAST Software\Avast\aswWebRepIE.dll
O3 - Toolbar: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O3 - Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - (no file)
O4 - HKLM\..\Run: [avast] "C:\Programmi\AVAST Software\Avast\avastUI.exe" /nogui
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Wondershare Helper Compact.exe] C:\Programmi\Common Files\Wondershare\Wondershare Helper Compact\WSHelper.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1350749627984
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1360075152199
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: avast! Antivirus - AVAST Software - C:\Programmi\AVAST Software\Avast\AvastSvc.exe
O23 - Service: FreemakeVideoCapture - Ellora Assets Corp. - C:\Programmi\Freemake\CaptureLib\CaptureLibService.exe
O23 - Service: Servizio Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Servizio Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Oracle Corporation - C:\Programmi\Java\jre7\bin\jqs.exe
O23 - Service: MBAMScheduler - Malwarebytes Corporation - C:\Programmi\Malwarebytes' Anti-Malware\mbamscheduler.exe
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Programmi\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: NMSAccess - Unknown owner - C:\Programmi\CDBurnerXP\NMSAccessU.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: TomTomHOMEService - TomTom - C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe

--
End of file - 8495 bytes

Ringrazio anticipatamente e di cuore chi mi vorrà aiutare.
Sponsor
Inviato: Sunday, June 02, 2013 4:31:50 PM

 
wolfestein
Inviato: Sunday, June 02, 2013 5:51:38 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,954
Non sono un grande esperto in virus ma visto che cbbusto è in vacanza e r16 o shapiro non so se passeranno da queste parti vediamo se riesco ad aiutarti.
Disattiva il ripristino di sistema e segui i le indicazioni di Questa guida.
Se risolvi prima di riattivare il ripristino di sistema fai una scansione completa con Malwarebytes aggiornato.
nhsandro
Inviato: Sunday, June 02, 2013 7:02:32 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
Wolfestein,
ti ringrazio moltissimo per la tua sollecita e gentile risposta.
Ho seguito la guida che mi hai suggerito, ma SpyHunter (Enigma Software Group) non ha risolto.
Da incompetente quale sono mi preoccupano le prime righe del Log di HijachThis: R1 (ripetuto) che cita qvo6 e snado.
Mi sa che ci vorrà uno degli amici "super" esperti ( r1, shapiro, ccbusto) per analizzare il log e dirmi cosa fare.
Naturalmente ho apprezzato tantissimo il tuo interessamento e ti ringrazio sentitamente.
So (per averti letto più volte nel Forum) quanto tu sia competente, ma evidentemente si tratta di un "osso duro" per altro gestito da un incompetente come me. Pensa che mi ha mandato in crisi il "ripristino di sistema": ho dovuto fare mente locale per riuscire a disattivarlo !
Grazie ancora !
nhsandro
Inviato: Sunday, June 02, 2013 9:08:56 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
Per informazione di chi legge questo post preciso che Spyhunter, quando si arriva alla fine della scansione, richiede un'iscrizione a pagamento.

Io, francamente, vorrei poterne fare a meno.
Ovviamente ciò non è imputabile a Wolfestein che ha cercato di suggerirmi una via d'uscita per il mio problema.
Lo ringrazio, pertanto, nuovamente.
r16
Inviato: Sunday, June 02, 2013 10:04:12 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Disistalla Spy Hunter.

Poi:
Vai in "Installazione Applicazioni" e controlla se vedi programmi o voci con questo nome:

snapdo
qvo6

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":

Commenta:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_ W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459 d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1 970
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459 d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1 970
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_ W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_ W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459 d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1 970
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459 d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1 970
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.qvo6.com/web/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002- 1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=0
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.qvo6.com/web/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002- 1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=0
O2 - BHO: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O3 - Toolbar: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O3 - Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - (no file)
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Wondershare Helper Compact.exe] C:\Programmi\Common Files\Wondershare\Wondershare Helper Compact\WSHelper.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k


Fai una pulizia con CCleaner. (registro compreso)

Poi:
Scarica Adwcleaner sul desktop:
http://general-changelog-team.fr/fr/downloads/finish/20-outils-de-xplode/2-adwcleaner
Clicca sul pulsante "Elimina".
Conferma con OK le varie finestre che ti compariranno.
Il pc si riavvierà, e uscirà il log con le eliminazioni.
Postalo qui.

Per ultimo:
Scarica OTL, e salvalo sul desktop:

http://oldtimer.geekstogo.com/OTL.exe

Clicca sull'icona di OTL che trovi sul tuo desktop .

Metti la spunta su SCAN ALL USERS.

Sotto output, metti la spunta : minimal output

Clicca sulla freccettina di File Age e seleziona 60 Days

Metti la spunta a LOP Check e Purity Check.

Clicca su RUN SCAN

Lascia fare la scansione senza interferire.

Al termine della scansione trovi 2 log sul desktop. OTL.txt ed Extras.txt, salvali e caricali su Wikisend, per postarli sul forum.

Per postare i log:

Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.

nhsandro
Inviato: Monday, June 03, 2013 12:27:03 AM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
r16, innanzitutto grazie per la cortese risposta.
Ho disinstallato Spyhunter.
Sono andato in Istalla Applicazioni e non ho trovato traccia né di snapdo, né di qvo6.
Continua a preoccuparmi "Desk 365" che non compare anch'esso in istalla applicazioni, ma che (come dicevo nel mio messaggio iniziale) risulta nelle cartelle dei programmi installati.
Ti chiedo scusa, ma avendo nel frattempo un po' "pasticciato" rimando il log di HiJackThis che mi pare diverso da quello precedentemente inviato.
Non uso wikisend perché, nonostante mi sia registrato, mi dà continuamente errore. Per cui lo posto come so fare e spero, con ulteriori tentativi, di riuscire ad usare wikisend.

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 23.23.22, on 02/06/2013
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\AVAST Software\Avast\AvastSvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\AVAST Software\Avast\avastUI.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Freemake\CaptureLib\CaptureLibService.exe
C:\Programmi\Java\jre7\bin\jqs.exe
C:\Programmi\Malwarebytes' Anti-Malware\mbamscheduler.exe
C:\Programmi\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Google\Chrome\Application\chrome.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.qvo6.com/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=1370117601
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://search.qvo6.com/web/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=0
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://search.qvo6.com/web/?utm_source=b&utm_medium=ild&from=ild&uid=ST500DM002-1BD142_W2AH4XAQXXXXW2AH4XAQ&ts=0
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = "C:\Programmi\Outlook Express\msimn.exe" //mailurl:mailto:?subject=You've%20got%20to%20see%20this&body=http://www.metacafe.com/channels/nhsandro/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre7\bin\ssv.dll
O2 - BHO: avast! Online Security - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programmi\AVAST Software\Avast\aswWebRepIE.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre7\bin\jp2ssv.dll
O3 - Toolbar: avast! Online Security - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programmi\AVAST Software\Avast\aswWebRepIE.dll
O3 - Toolbar: QuickStores-Toolbar - {10EDB994-47F8-43F7-AE96-F2EA63E9F90F} - mscoree.dll (file missing)
O3 - Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - (no file)
O4 - HKLM\..\Run: [avast] "C:\Programmi\AVAST Software\Avast\avastUI.exe" /nogui
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Wondershare Helper Compact.exe] C:\Programmi\Common Files\Wondershare\Wondershare Helper Compact\WSHelper.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1350749627984
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1360075152199
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: avast! Antivirus - AVAST Software - C:\Programmi\AVAST Software\Avast\AvastSvc.exe
O23 - Service: FreemakeVideoCapture - Ellora Assets Corp. - C:\Programmi\Freemake\CaptureLib\CaptureLibService.exe
O23 - Service: Servizio Google Update (gupdate) (gupdate) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Servizio Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Programmi\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Oracle Corporation - C:\Programmi\Java\jre7\bin\jqs.exe
O23 - Service: MBAMScheduler - Malwarebytes Corporation - C:\Programmi\Malwarebytes' Anti-Malware\mbamscheduler.exe
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Programmi\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: NMSAccess - Unknown owner - C:\Programmi\CDBurnerXP\NMSAccessU.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: TomTomHOMEService - TomTom - C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe

--
End of file - 8208 bytes

Mi sono, inoltre, attrezzato degli strumenti che mi hai suggerito: Ccleaner già l'avevo (lo uso da tempo) ed ho invece scaricato adwcleaner e OTL.
Ovviamente non vedo l'ora di utilizzarli per potere, grazie a te, risolvere il mio problema.

Ti sono molto grato dell'aiuto e spero di leggerti presto.
wolfestein
Inviato: Monday, June 03, 2013 12:39:30 AM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,954
nhsandro,ora sei in buone mani seguendo le istruzioni di r16(che saluto) riuscirai a rimettere in funzione il tuo computer.
nhsandro
Inviato: Monday, June 03, 2013 1:19:04 AM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
Grazie Wolfstein, ne sono sicuro.
Così come sono certo che, su altri versanti, mi tornerai utilissimo tu.
Questo Forum è veramente fantastico: ci sono tante persone che, in maniera disinteressata, forniscono la loro competenza a chi è meno o poco preparato in informatica. Una solidarietà che mi piacerebbe trovare più spesso nel mio quotidiano.
Un ciao caloroso !
r16
Inviato: Monday, June 03, 2013 6:23:38 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
@nhsandro:
Commenta:
Ovviamente non vedo l'ora di utilizzarli

Ho già indicato di usare Adwcleaner e OTL.
Basta che tu segua le indicazioni.
Commenta:
Continua a preoccuparmi "Desk 365"

Non è un problema perchè all'interno della cartella Desk 365, ci sono solo rimasugli.
Non riesci ad eliminare la cartella?
Se no, prova in modalità provvisoria.
Commenta:
Non uso wikisend perché, nonostante mi sia registrato

Per usare Wikisend non occorre registrarsi.
E adesso funziona.

Posta i log con uno di questi:
http://www.wikifortio.com/
Oppure:
http://www.freefilehosting.net/

Per continuare, mi serve vedere i log.

@Wolf:
Un saluto da parte mia e del "moccioso".Angel

nhsandro
Inviato: Monday, June 03, 2013 10:02:49 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
r16, ciao e
grazie per l'aiuto !

♣ Ho spuntato le voci che mi hai indicato, con HiJack (disconnesso da Internet)
♣ Ho fatto pulizia con CCleaner (compreso registro)
♣ Questo è il log di adwclear
.txt]AdwCleaner[S1].txt
♣ Questi sono i due log al termine della scansione OTL
OTL.Txt
Extras.Txt

Resto in attesa del tuo ulteriore aiuto e ti ringrazio moltissimo.

r16
Inviato: Tuesday, June 04, 2013 6:23:50 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice: (non copiare la parola "code")

Code:
:OTL
DRV - (esgiguard) -- C:\Programmi\Enigma Software Group\SpyHunter\esgiguard.sys File not found
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=hp&installDate=01/01/1970
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-19\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Search Bar = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=hp&installDate=01/01/1970
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
IE - HKU\S-1-5-20\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&q={searchTerms}&installDate=01/01/1970
FF - prefs.js..keyword.URL: "http://feed.snapdo.com/?publisher=SnapdoOCYB&dpid=SnapdoOCYB&co=IT&userid=214459d6-b33f-40a8-8fb7-116d334277f5&searchtype=ds&installDate=01/01/1970&q="
[2013/06/03 21.12.34 | 000,000,452 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130603_211229.reg
[2013/06/02 21.36.15 | 000,001,790 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_213613.reg
[2013/06/02 20.59.39 | 000,003,186 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_205936.reg
[2013/06/02 17.43.25 | 000,000,504 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_174322.reg
[2013/06/02 15.27.54 | 000,001,252 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_152751.reg
[2013/06/02 13.51.59 | 000,002,072 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_135156.reg
[2013/06/02 13.11.25 | 000,003,830 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_131122.reg
[2013/06/02 04.50.23 | 000,001,106 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_045020.reg
[2013/06/02 03.07.46 | 000,000,446 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_030743.reg
[2013/06/02 02.37.50 | 000,000,714 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130602_023747.reg
[2013/06/01 23.27.18 | 000,015,630 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130601_232714.reg
[2013/06/01 21.55.41 | 000,000,394 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130601_215538.reg
[2013/06/01 21.34.04 | 000,000,138 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130601_213401.reg
[2013/06/01 19.11.23 | 000,000,424 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130601_191120.reg
[2013/06/01 19.06.55 | 000,023,376 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130601_190652.reg
[2013/06/01 03.10.05 | 000,000,424 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130601_031002.reg
[2013/05/31 22.25.00 | 000,000,396 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130531_222457.reg
[2013/05/31 19.06.57 | 000,000,810 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130531_190654.reg
[2013/05/31 03.40.44 | 000,000,396 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130531_034041.reg
[2013/05/30 18.47.39 | 000,000,396 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130530_184736.reg
[2013/05/30 03.03.49 | 000,000,396 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130530_030347.reg
[2013/05/29 19.11.57 | 000,000,396 | ---- | M] () -- C:\Documents and Settings\Sandro\Documenti\cc_20130529_191155.reg

:Files
C:\Programmi\Enigma Software Group\SpyHunter
C:\Programmi\Enigma Software Group
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.

Rifai una nuova scansione con OTL, seguendo gli stessi parametri della prima.
Posta il log.
nhsandro
Inviato: Tuesday, June 04, 2013 7:07:44 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
► r16,
grazie dell'aiuto che continui a darmi.
Ecco il log di OTL
06042013_185710.log

Forse ho sbagliato, non sono sicuro di aver messo i parametri giusti .
Rifaccio il tutto con i giusti parametri o è meglio che non faccia nulla ?
Sono una vera frana, scusami !
r16
Inviato: Tuesday, June 04, 2013 7:17:43 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Hai fatto giusto.
Il log che hai postato, è quello delle eliminazioni che sono state effettuate.
Adesso apri di nuovo OTL e clicca su Run Scan.
Finita la scansione posta il log per un controllo.
Dimmi se riscontri problemi.
nhsandro
Inviato: Tuesday, June 04, 2013 7:32:10 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
► r16,
ecco il log
OTL.Txt

Ho fatto qualche prova utilizzando un po' di programmi e mi pare che tutto funzioni.
Non so come ringraziarti; sei stato gentilissimo ed efficientissimo !
r16
Inviato: Tuesday, June 04, 2013 9:01:49 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Bene.

Vai in "Installazione Applicazioni" e rimuovi TUTTE le versioni Java che trovi.

Scarica l'ultima versione di Java:
http://www.java.com/it/download/index.jsp

Poi:

Apri OTL e clicca su CleanUP.
Si disistallerà OTL
Ti chiede il riavvio del pc: acconsenti.

Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO

Poi;
Apri CCleaner.
Clicca su "Strumenti".
Clicca su "Ripristino Sistema"
Seleziona TUTTI i punti di ripristino e poi clicca "Rimuovi".

N.B:
Il punto segnalato in grigio (il primo) non lo puoi eliminare per motivi di sicurezza.

Abbiamo concluso.

nhsandro
Inviato: Tuesday, June 04, 2013 9:59:15 PM

Rank: AiutAmico

Iscritto dal : 1/7/2009
Posts: 191
r16,
ho eseguito tutte operazioni che mi hai indicato.
Sei stato un "maestro" nel guidarmi, passo a passo, in un'operazione per me difficilissima.
Il mio ringraziamento è, pertanto, duplice: un grazie per avermi aiutato ed un altro grazie per avermi tanto pazientemente e gentilmente guidato in questa "impresa".

r16
Inviato: Tuesday, June 04, 2013 10:04:32 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Di niente.
Ciao!
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.