Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Aiuto programma indesuderato Opzioni
Fleccer
Inviato: Monday, November 21, 2005 11:38:57 AM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Un programma antispyware si è intrufolato nel mio pc e non c'è modo di rimuoverlo.
In pratica mi continua a comparire una finestrella in basso a destra dello schermo, con classico triangolino giallo la quale mi dice che il mio pc è infettato.
L'avviso prosegue dicendo di cliccarci sopra al fine di proteggere il mio pc dagli spyware.
Io ci ho provato, ma se ci clikko sopra mi apre una pagina web (che chiudo prima che si visualizzi dal momento che tanto so che si tratta delle solite fregature).
Ma non solo; oltre all'avviso specificato sopra, si è intrufolato un programma vero e proprio nominato "SpyAxe" il quale compare sul desktop e sul menù dei programmi, però di esso non vi è traccia nella lista dei programmi dal pannello di controllo.
Comunque l'ho già rimosso diverse volte solo che poi ricompare.
In pratica mi sono preso un trojan o un malware il problema però è che non sono ancora riuscito a rimuoverlo.
Ho già fatto scansioni sia con l'antivirus, con adavare, e con HijackThis, ma nessuno di questi tools ha rilevato nulla di anomalo.
Non so più cosa fare , se qualcuno è in grado di darmi una mano glene sarei molto grato.
Grazie.

Edited by - Fleccer on 11/21/2005 11:44:44
Sponsor
Inviato: Monday, November 21, 2005 11:38:57 AM

 
alfonso
Inviato: Monday, November 21, 2005 4:06:34 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Scarica questo programma e leggi le istruzioni per inserire il log nel forum
http://www.aiutamici.com/software/descrizione.asp?CodSw=1175


Collaboratore Aiutamici
Fleccer
Inviato: Monday, November 21, 2005 6:12:50 PM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Caro Alfonso innanzitutto ti ringrazio per la risposta. Comunque io ho già fatto altre scansioni , con adware , HijackThis, e Spybot, ogniuno di questi ha riscontrato problemi , che ho già rimosso, però il problema da me descritto rimane. L'unica cosa è che forse sono riuscito a rimuovere è quel programma antispyware, però la finestra all'estremità inferiore dello schermo continua a comparire.
Comunque allego i log di HijackThis relativi all'ultima scansione.



Logfile of HijackThis v1.99.1
Scan saved at 12:08:12 AM, on 11/22/2005
Platform: Windows XP SP2, v.2135 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2135)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\Administrator.MICROSOF-E06FCD\My Documents\HijackThis.exe

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{B81E91BB-7B93-47FA-BE11-90966107385D}: NameServer = 203.146.237.222 203.146.237.237



alfonso
Inviato: Tuesday, November 22, 2005 1:32:00 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Il log é incompleto, devi selezionarlo tutto.


Collaboratore Aiutamici
Fleccer
Inviato: Tuesday, November 22, 2005 6:01:49 PM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Ho provato innumerevoli volte ma il risultato è sempre lo stesso. Ho scaricato hijackthis come indicato nel link da te postato però quando schiaccio su "do a system scan and save a log file" dopo la scansione l'interfaccia è leggermente diversa da quella riportata sulla guida.
In pratica mi salta un passaggio e salva automaticamente i log sul blocco note senza che io ne debba dare conferma.
Comunque ti allego nuovamente il risultato della scansione e ti assicuro che ho copiato tutto l'elenco senza tralasciare nulla.
Ad ogno modo ti informo che ho fatto pure la scansione in modalità provvisoria eliminando gli errori riscontrati però non mi ha risolto il problema.



Logfile of HijackThis v1.99.1
Scan saved at 11:34:32 PM, on 11/22/2005
Platform: Windows XP SP2, v.2135 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2135)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\WINDOWS\explorer.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Program Files\SpyAxe\spyaxe.exe
C:\Program Files\SpyAxe\spyaxe.exe
C:\Documents and Settings\Administrator.MICROSOF-E06FCD\My Documents\HijackThis.exe

O4 - HKLM\..\Run: [SpyAxe] C:\Program Files\SpyAxe\spyaxe.exe /h
O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background
O17 - HKLM\System\CCS\Services\Tcpip\..\{B81E91BB-7B93-47FA-BE11-90966107385D}: NameServer = 203.146.237.222 203.146.237.237




peppe54
Inviato: Tuesday, November 22, 2005 7:05:51 PM
Rank: Member

Iscritto dal : 10/30/2005
Posts: 0

Scaricati questi programmi
SmitRem By NoahDfear
AboutBuster 5.1
http://www.mvps.org/winhelp2002/DelDomains.inf salva la pagina sul desktop

Scompatta il programma about buster in C:Clicca sul'eseguibile,si apre il programma,clicca su "Update"per aggiornalo finito chiudi tutto

Avvia il PC in modalità provvisoria
Start>Pannello di controllo>Opzioni cartella
-Portarti sulla scheda visualizzazione
-Metti la spunta nella casella "Visualizza file e cartelle
-Togli la spunta dalla casella "Nascondi file di sistema(consigliato)
-Rispondi di SI al messaggio
-Applica>OK

Apri hijackthis,clicca sul pulsante "Do a system scan only"
Metti i flag(spunte)solo nelle caselle che corrispondono alle strighe che ti metto sotto e clicca su "Fix Checked" per eliminarle

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = c:\secure32.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = c:\secure32.html

R3 - Default URLSearchHook is missing

O2 - BHO: AzEntretien Class - {0d2def3a-f4f1-42ec-ac4f-132e7ba6e292} - %SystemRoot%\azentretien.dll (file missing)

O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)

O2 - BHO: ZToolbar Activator Class - {da7ff3f8-08be-4cac-bc00-94d91c6ae7f4} - C:\WINNT\system32\azesearch4.ocx

O2 - BHO: AddressBar Class - {f65b197f-8260-4d52-909a-f70118e646eb} - C:\WINNT\system32\iasada.dll

O3 - Toolbar: AZE Search - {a19ef336-01d4-48e6-926a-fe7e1c747aed} - C:\WINNT\system32\azesearch4.ocx

O4 - HKLM\..\Run: [Systems] C:\WINNT\system32\sysmon.exe

O4 - HKLM\..\Run: [PayTime] C:\WINNT\system32\paytime.exe

O4 - HKCU\..\Run: [PayTime] C:\WINNT\system32\paytime.exe

O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)

O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)

Elimina i files in grasetto
c:\secure32.html
C:\WINNT\azentretien.dll
C:\WINNT\system32\azesearch4.ocx
C:\WINNT\system32\iasada.dll
C:\WINNT\system32\sysmon.exe
C:\WINNT\system32\paytime.exe

Svuota il cestino
Adesso portati in C:\AboutBuster apri la cartelle e clicca sull'eseguibile,una volta aperto il programma clicca su "Begin Removal"
Finita la scansione installa smitrem che ti creerà una nuova cartella,apri la cartella e clicca su RunThis.bat ti si apre una finestra prompt,segui le istruzioni in inglese,se hai problemi ti do quella in italiano
Finito il tool,seleziona il file .INF che hai salvato sul desktop,tasto destro del mouse su di esso e seleziona l'opzione "Installa"
Riavvia in modalità normale e posta un log aggiornato
peppe54
Inviato: Tuesday, November 22, 2005 7:08:29 PM
Rank: Member

Iscritto dal : 10/30/2005
Posts: 0
Scusa......ho sbagliato a postare...comunque fa una ricerca su questo file: SmitRem
Fleccer
Inviato: Tuesday, November 22, 2005 8:44:36 PM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Caro peppe54 ho eseguito le tue indicazioni e per non sbagliare ho stampato il tuo post in modo da poter eseguire il tutto anche in modalità provvisoria.
Comunque per ora la scansione finale con HijackThis non ha rilevato nulla (finestra completamente bianca) ma sono sicuro che se lascio pasare un po di tempo alla succesiva scansione qualcosa salterà fuori.
Quindi ci aggiorniamo a domani , per adesso ti ringrazio per l'aiuto, e per l'interessamento.
Ciao a domani.
Fleccer
Inviato: Wednesday, November 23, 2005 11:19:47 AM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Fatto; ho eseguito la scansione con hijackthis questa mattina e il risultato è il seguente:



Logfile of HijackThis v1.99.1
Scan saved at 5:22:44 PM, on 11/23/2005
Platform: Windows XP SP2, v.2135 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2135)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Documents and Settings\Administrator.MICROSOF-E06FCD\My Documents\HijackThis.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{B81E91BB-7B93-47FA-BE11-90966107385D}: NameServer = 203.146.237.222 203.146.237.237

alfonso
Inviato: Wednesday, November 23, 2005 12:55:14 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Ciao ,
esegui queste operazioni

1) Disattiva il ripristino di configurazione, leggi qui come fare
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=257&SH=N

2) riavvia in modalità provvisoria, leggi qui come fare
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=344&SH=N

Vai a PANNELLO DI CONTROLLO e clicca su OPZIONI INTERNET
nella finestra che si apre clicca i tre pulsanti
ELIMINA COOKIES - ELIMINA FILE - CANCELLA CRONOOLOGIA
poi clicca il pulsante PAGINA PREDEFINITA e su OK

utilizza i programmi AD-AWARE e SPYBOT indicati in questo articolo
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=388&SH=N

Fai una scansione con questo programma
http://www.aiutamici.com/software/view.asp?tipo=home&CodSw=1286

sempre in modalità provvisoria fai una scansione Antivirus.

Riavvia il computer in modo normale e mandami nuovamente il log di Hijak

Collaboratore Aiutamici
Fleccer
Inviato: Wednesday, November 23, 2005 4:27:20 PM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Grazie alfonso,però prima di procedere volevo chiedere una cosa circa le scansioni da fare in mod. provvisoria con i programmi da te indicati(a parte la scansione finale con Hjiack)
Con ad-aware ,spybot e elite toolbar ci devo fare solo la scansione oppure devo procedere anche alla correzione dei problemi che questi dovessero riscontrare?
Grazie.
alfonso
Inviato: Thursday, November 24, 2005 12:08:31 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Quando Utilizzi Antivirus, Ad-aware. Spybot e altri e questi riscontrano un problema, puoi, DEVI, eliminare tutto quello che trovano, senza alcun problema.

Se un programma utilizza gli spyware per funzionare, ad esempio Kazaa, ovviamente quello non funzionerà più, ma in quel caso é meglio che non funzioni. Vai tranquillo, i programmi segnalati non eliminano nulla del sistema operativo, io li uso tutti i giorni da anni senza alcun problema.

Collaboratore Aiutamici
Fleccer
Inviato: Thursday, November 24, 2005 6:47:42 PM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Ok Alfonso ho effettuato le procedure seguendo le tue indicazioni e come da te richiesto ti allego il log di hijack, restando in attesa di ulteriori istruzioni.
Grazie.

Logfile of HijackThis v1.99.1
Scan saved at 10:07:33 PM, on 11/24/2005
Platform: Windows XP SP2, v.2135 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2135)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\MsPMSPSv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Program Files\MSN Messenger\msnmsgr.exe
C:\Documents and Settings\Administrator.MICROSOF-E06FCD\My Documents\HijackThis.exe
C:\WINDOWS\system32\wuauclt.exe

O4 - HKCU\..\Run: [msnmsgr] "C:\Program Files\MSN Messenger\msnmsgr.exe" /background


alfonso
Inviato: Friday, November 25, 2005 12:18:05 PM

Rank: AiutAmico

Iscritto dal : 10/5/2000
Posts: 19,132
Il log qui non esiste e non posso controllare nulla, se il computer continua a presentare errori, ti consiglio di formattare il disco fisso e reinstallare tutto a nuovo.

Collaboratore Aiutamici
Fleccer
Inviato: Monday, November 28, 2005 12:44:34 PM
Rank: AiutAmico

Iscritto dal : 5/19/2005
Posts: 566
Caro alfonso purtroppo quello che riesco ad ottenere con la scnsione di hijack è tutta quì, e non c'è modo di ottenere di più.
Comunque a seguito dei continui insuccessi con i programmi di scansione mi ero ormai già rassegnato a dover ricorrere alla soluzione estrema e cioè formattare la macchina.
Ad ogni modo ti ringrazio lo stesso per l'aiuto e il tempo dedicato.
Vorrei tuttavia fornire qualche ragguaglio sul problema che mi è capitato in modo da mettere in guardia gli altri utenti su questo nuovo intruso contro il quale qualsiasi programma (e ne ho provati almeno una decina) di rimozione risulta essere totalmente inefficace.
Si tratta come ho detto di un intruso che entra in esecuzione simultaneamente al caricamento di windows cammuffandosi con uno dei programmi che vanno in esecuzione automatica.
Nel mio caso ha preso possesso del logo di win update posizionandosi all'estremità sinistra della barra di win. quella dedicata ai programmi in esecuzione
automatica.
Esso si manifesta occultando il mini logo di win update sostituendolo al suo. Ma la cosa più fastidiosa (almeno per ora)è la comparsa perenne della finestrella gialla (la quale ocupa una porzione non trascurabile dello schermo) la quale mi avvisa di avere il pc infettato.
Inutile dire che non c'è modo di rimuoverla , anche se clikko sulla X per toglierla dopo pochi secondi ricompare.

Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.