Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Hijack log Opzioni
mister_no
Inviato: Friday, November 26, 2004 8:48:09 AM
Rank: Member

Iscritto dal : 7/19/2002
Posts: 20
Buongiorno Alfonso....quando puoi mi guardi il mio Hijack log dopo la scansione di Ad Aware SE, grazie! Ciao!

Logfile of HijackThis v1.98.2
Scan saved at 7.37.29, on 26/11/04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.00 (5.00.2614.3500)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\SOINTGR.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAMMI\GRISOFT\AVG6\AVGSERV9.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\PDESK.EXE
C:\PROGRAMMI\ELABORATE BYTES\CLONECD\CLONECDTRAY.EXE
C:\WINDOWS\RUNDLL32.EXE
C:\PROGRAMMI\HEWLETT-PACKARD\HP SHARE-TO-WEB\HPGS2WND.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\PROGRAMMI\GRISOFT\AVG6\AVGCC32.EXE
C:\PROGRAMMI\HEWLETT-PACKARD\HP SHARE-TO-WEB\HPGS2WNF.EXE
C:\PROGRAMMI\WEBSHOTS\WEBSHOTSTRAY.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\DESKTOP\FABIO\PROGRAMMI INTERNET\HIJACK THIS.EXE\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\documenti\immagini\selen.ipg
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.libero.it:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F1 - win.ini: run=hpfsched
O2 - BHO: DAPBHO Class - {0096CC0A-623C-4829-AD9C-19AF0DC9D8FE} - C:\PROGRAMMI\DAP\DAPIEBAR.DLL (file missing)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\PROGRAMMI\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programmi\NewDotNet\newdotnet6_38.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: (no name) - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - (no file)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE
O4 - HKLM\..\Run: [Matrox Powerdesk] c:\windows\SYSTEM\PDesk.exe /Autolaunch
O4 - HKLM\..\Run: [OEMCleanup] C:\WINDOWS\OPTIONS\OEMRESET.EXE
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [CloneCDTray] "C:\Programmi\Elaborate Bytes\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\GRISOFT\AVG6\avgcc32.exe /STARTUP
O4 - HKLM\..\Run: [Welcome] C:\WINDOWS\Welcome.exe /R
O4 - HKLM\..\RunServices: [SO5 Integrator Pass One] C:\WINDOWS\SOINTGR.EXE
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [Avgserv9.exe] C:\PROGRA~1\GRISOFT\AVG6\Avgserv9.exe
O4 - Startup: Webshots.lnk = C:\Programmi\Webshots\WebshotsTray.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\PROGRA~1\INCRED~1\bin\resources\WebMenuImg.htm
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Organizzatore ricerche - {9455301C-CF6B-11D3-A266-00C04F689C50} - c:\Programmi\File comuni\Microsoft Shared\Encarta Researcher\EROProj.dll
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O12 - Plugin for .mp3: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin4.dll
O12 - Plugin for .mid: C:\PROGRA~1\INTERN~1\PLUGINS\npqtplugin2.dll
O14 - IERESET.INF: SEARCH_PAGE_URL=
O14 - IERESET.INF: START_PAGE_URL=

Sponsor
Inviato: Friday, November 26, 2004 8:48:09 AM

 
alfonso
Inviato: Friday, November 26, 2004 1:04:10 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Ciao mister-no,
esegui queste operazioni

riavvia in modalità provvisoria, leggi qui come fare
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=344&SH=N

apri HIJAC THIS ed elimina come indicato in questo articolo
http://www.aiutamici.com/software/descrizione.asp?CodSw=1175
le righe che seguono

==================================
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programmi\NewDotNet\newdotnet6_38.dll
-
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
-
O4 - HKLM\..\Run: [Welcome] C:\WINDOWS\Welcome.exe /R
-
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
==================================

SE paghi il servizio webshot, tienilo pure, altriemnti disinstallalo.

Disinstalla Download Accelerator che contiene programmi spia, al suo posto usa Download Express, lo trovi nella sezione software in prima pagina

Togli la connessione al PROXY di libero, rallenta la navigazione, anche se dovrebbe essere il contrario, in pratica le pagine non si aggiornano mai una volta caricate e per fare un esempio non vedresti mai gli aggiornamenti della sezione software.

al termine utilizza i programma AD-AWARE e SPYBOT indicati in questo articolo
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=388&SH=N

e fai una scansione Antivirus.

Collaboratore Aiutamici
mister_no
Inviato: Saturday, November 27, 2004 11:32:41 AM
Rank: Member

Iscritto dal : 7/19/2002
Posts: 20
<BLOCKQUOTE id=quote><font size=1 face="Sans Serif, Arial, Helvetica" id=quote>quote:<hr height=1 noshade id=quote>
Ciao mister-no,
esegui queste operazioni

riavvia in modalità provvisoria, leggi qui come fare
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=344&SH=N

apri HIJAC THIS ed elimina come indicato in questo articolo
http://www.aiutamici.com/software/descrizione.asp?CodSw=1175
le righe che seguono

==================================
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programmi\NewDotNet\newdotnet6_38.dll
-
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
-
O4 - HKLM\..\Run: [Welcome] C:\WINDOWS\Welcome.exe /R
-
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
==================================

SE paghi il servizio webshot, tienilo pure, altriemnti disinstallalo.

Disinstalla Download Accelerator che contiene programmi spia, al suo posto usa Download Express, lo trovi nella sezione software in prima pagina

Togli la connessione al PROXY di libero, rallenta la navigazione, anche se dovrebbe essere il contrario, in pratica le pagine non si aggiornano mai una volta caricate e per fare un esempio non vedresti mai gli aggiornamenti della sezione software.

al termine utilizza i programma AD-AWARE e SPYBOT indicati in questo articolo
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=388&SH=N

e fai una scansione Antivirus.
<hr height=1 noshade id=quote></BLOCKQUOTE id=quote></font id=quote><font face="Sans Serif, Arial, Helvetica" size=2 id=quote>

Ciao Alfonso

ho fatto come dicevi
le prime tre righe 02 04 04 si sino eliminate
mentre le 5 righe:
O10 - Hijacked Internet access by New.Net
sono rimaste.
Infatti dopo che io ho cliccato si per il FIX CHECKED mi ha dato un warning come se fosse impossibilitato a cancellarle.
Vuoi che ti mando un nuovo hijacked log
o riesci cosi a darmi istruzioni??

Cordiali saluti
alfonso
Inviato: Saturday, November 27, 2004 12:01:35 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
In definitiva ti ho indicato di eliminare quelle righe ma solo per eliminare cose inutili, infatti non sono problemi gravi.

Riscontri qualche problema nel sistema?

Collaboratore Aiutamici
mister_no
Inviato: Tuesday, December 07, 2004 10:26:26 AM
Rank: Member

Iscritto dal : 7/19/2002
Posts: 20
Ciao,
scusa il ritardo.Quindi secondo te non ho problemi gravi,"ora? La mia domanda è: "Perchè Spybot non riesce a cancellare le new.net?...dato che Hijack mi consiglia di usarlo.Il chiederti di guardarmi il logfile di HajackThis era per sapere se ora sono pulito da quei malefici DIALER.Ho disabilitato l'899 709 ed 166. Cosa mi consigli di fare per navigare con tranquillità? Tutto perchè non sto molto su internet.Quando avvio AdAware non riesce a cancellare "Download accelerator plus ads, ho 3 entrate. Cordiali saluti. Grazie!
alfonso
Inviato: Tuesday, December 07, 2004 1:06:19 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Prova a rimandarmi il nuovo log fatto in modalità normale.

Collaboratore Aiutamici
mister_no
Inviato: Thursday, December 09, 2004 2:22:02 PM
Rank: Member

Iscritto dal : 7/19/2002
Posts: 20
Ciao Alfonso, intanto ti ringrazio della cortesia. Ho fatto di nuovo il log in modalità normale è identico, anzi sicuramente RegSeeker mi ha cancellato una riga di Incredimail, una 08 per la precisione. Quello che volevo chiederti è che mi sono accorto che nell'Installa Applicazioni di Windows c'è un programmino di net.new 6.38 che è quello della riga che mi consigliavi di cancellare. Posso disinstallarlo? Poi, guadando dentro i file di Windows mi sono accorto che ce ne sono 12 installati, nell'arco di tempo che va dal 2002 ad settembre scorso. Approfondendo nelle guida di Spybot dove tu spieghi, nelle Winsock ci sono delle righe di Windows e con la spunta verde e 5 righe di new.net senza spunta. Lo Spybot si può usarlo in modalità avanzata? Sai darmi indicazioni riguardo alle new,net? Sono dei Dialer? Premetto che è più di un mese che non mi connetto da casa in Internet. Nelle bollette per quattro mesi avevo due 899 da Euro 10 ognuno. Cordiali saluti. Grazie.
alfonso
Inviato: Thursday, December 09, 2004 3:05:22 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Be da installazioni applicazioni, se il programma non lo hai installato tu, prova a rimuoverlo.

Non credo che hai un dialer, se lo avessi la bolletta sarebbe stratosferica, comunque se utilizzi una connessione a 56kb installa questo programma
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=835

Dopo aver disinstallato net.new, riavvia in modalità provvisoria e fai una nuova scansione con AD-AWARE e SPYBOT ed elimina qualsiasi cosa ti trovano.

Poi se a casa tua ci sono bambini o vuoi metterti al riparo dai numeri 899 dal modem, fatti disabilitare i numeri a pagamento dalla Telecom.

Collaboratore Aiutamici
mister_no
Inviato: Friday, December 10, 2004 5:09:58 PM
Rank: Member

Iscritto dal : 7/19/2002
Posts: 20
Ciao! Ora ho disinstallato quel file e mi si sono cancellate quelle 5 righe, sia nelle Winsock che nel log di HijackThis.
Inoltre ho capito perchè Spybot non cancella le new.net: Con la modalità avanzata in "Ignora prodotti" già di default le
LSP.new.net
New.net
My search
Side Step
sono tutte spuntate.

Riferito ai dialer,saranno delle nuove tipologie di Dialer. Dai tabulati della Telecom mi risultano, come ti dicevo, che ho 8 entrate a 8 numeri dell'899.Totale poco più di 8 minuti x un totale di Euro 80!!!!
Sono stato fortunato, però credimi è scocciante!!!
So anche i nomi che puoi e potete tutti controllare con Google, riguardano telefonie campane:Eutelia,Edisontel,Teleunit, forse tutte e 3 affiliate. E dire che pensavo di aver sempre fatto in tempo a riscollegarmi con il modem. Mi scuso per il disturbo e ti ringrazio della cortesia.

a.roselli
Inviato: Friday, December 10, 2004 7:27:24 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,037
Se nella tua zona e disponibile, passa alla ADSL, cosi risolvi definitivamente il problema dialer, con la ADSL è impossibile comporre numeri telefonici e inoltre navighi 20 volte più velode della 56k e il prezzo e quasi uguale.

alfonso_aiutamici@hotmail.it

Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.