Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Securecleaning!!! ??? Opzioni
spoon23
Inviato: Sunday, January 20, 2008 1:12:22 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
Ciao a tutti, ho un problema e spero che riusciate ad aiutarmi a risolverlo. Questa mattina ho acceso il pc e mi sono ritrovato un programma di nome secure cleaning di cui ignoro l'esistenza. Suddetto programma mi dice che ho il pc infetto da virus e che se voglio eliminarli devo registrarmi. Ora, questo secure cleaning non si trova in rete, ed io ho il dubbio che sia proprio questo "programma" il virus!!! è impossibile da disinstallare, ovvero da uninstall non parte nessun processo, mi dice che ha disinstallato ma l'applicazione continua ed essere visibile. Ho scansionato il pc con kaspersky e ho isolato molti virus ma questo secure cleaning non si cancella e per di più non mi permette più di cambiare il desktop""!!!
questa è soltanto la prima anomiala che ho riscontarto.......... che faccio??
Sponsor
Inviato: Sunday, January 20, 2008 1:12:22 PM

 
monsee
Inviato: Sunday, January 20, 2008 1:15:29 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Prova a postarci un LOG di HijackThis... ci servirà a capire un poco meglio quello che t'accade.
spoon23
Inviato: Sunday, January 20, 2008 1:17:52 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
Scusami ma dovresti spiegarmi come farlo.....
monsee
Inviato: Sunday, January 20, 2008 1:27:59 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Va beh!... proprio perché sei tu... (scherzo, ovviamente! )

http://software.aiutamici.com/software?ID=11175
spoon23
Inviato: Sunday, January 20, 2008 1:32:02 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
grazie, ci provo
spoon23
Inviato: Sunday, January 20, 2008 2:11:07 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.09.01, on 20/01/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16574)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Pinnacle\MediaServer\Microsoft SQL Server\MSSQL$PINNACLESYS\Binn\sqlservr.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programmi\File comuni\Ahead\Lib\NMIndexStoreSvr.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLLoginProxy.exe
C:\WINDOWS\system32\ssstars.scr
C:\Programmi\Windows Live\Messenger\usnsvc.exe
C:\Documents and Settings\user\Desktop\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RemoteControl] "C:\Programmi\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [AVP] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Windows update loader] C:\Windows\xpupdate.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7\avgw.exe /RUNONCE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Anti-virus web - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab31267.cab
O16 - DPF: {02BF25D5-8C17-4B23-BC80-D3488ABDDC6B} - http://a1540.g.akamai.net/7/1540/52/20061205/qtinstall.info.apple.com/qtactivex/qtplugin.cab
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsClient.cab31267.cab
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
O23 - Service: Servizio iPod (iPod Service) - Unknown owner - C:\Programmi\iPod\bin\iPodService.exe (file missing)
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

--
End of file - 6847 bytes












ECCO FATTO!!!!
r16
Inviato: Sunday, January 20, 2008 3:14:45 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
.Ciao spoon23.

Disattiva il ripristino di configurazione, leggi qui come fare
http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121

Riavvia in modalità provvisoria, leggi qui come fare
http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80122

apri HIJAC THIS ed elimina come indicato in questo articolo
http://guide.aiutamici.com/software?ID=11175

Fixa queste voci:

O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKCU\..\Run: [Windows update loader] C:\Windows\xpupdate.exe

Poi vai in :C:\Windows\xpupdate.exe ed elimina il file in rosso.

Se il file non riesci a cancellarlo;

Scarica Avenger: http://swandog46.geekstogo.com/avenger.zip
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada
Metti il pallino su input script manually
Quindi scegli la lente e cliccaci
Ora incolla queste righe nella box bianca che si è aperta:

Files to delete:
C:\Windows\xpupdate.exe


Adesso devi cliccare su Done in basso nella box
Seleziona il semaforino in alto a destra
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente.

Elimina i file inutili del sistema utilizzando questo programma
http://www.aiutamici.com/software?ID=11223

Utilizza questo programma per eliminare eventuali spyware
http://www.aiutamici.com/software?ID=10831

Sempre in Modalità Provvisoria fai una scansione Antivirus.

Quindi riavvia il computer e controlla se il problema e risolto, se e tutto OK riattiva il ripristino configurazione disattivato all'inizio di questa procedura e crea un nuovo punto di ripristino, leggi qui http://guide.aiutamici.com/guide?C1=7&C2=16&ID=80161
in caso di problemi lascialo disattivato fino alla soluzione dei problemi.

Ciao.


























spoon23
Inviato: Sunday, January 20, 2008 8:56:02 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
Sto seguendo i passi sopraelencati, è possibile che non trovi il file in rosso?
Con la lente di windows ne ho trovato in windows/prefetch che dopo l'estensione exe ha un codice numerico
devo cancellare quella?
r16
Inviato: Sunday, January 20, 2008 9:05:07 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
spoon23 ha scritto:
Sto seguendo i passi sopraelencati, è possibile che non trovi il file in rosso?
Con la lente di windows ne ho trovato in windows/prefetch che dopo l'estensione exe ha un codice numerico
devo cancellare quella?



postalo .
ma hai provato con Avenger?
spoon23
Inviato: Sunday, January 20, 2008 9:22:02 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
ci provo adesso.......
spoon23
Inviato: Sunday, January 20, 2008 9:24:18 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
dopo aver cliccato su done avanger non mi chiede nulla e ritorna alla schermata iniziale ........... Riavvio?
r16
Inviato: Sunday, January 20, 2008 9:28:40 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
spoon23 ha scritto:
dopo aver cliccato su done avanger non mi chiede nulla e ritorna alla schermata iniziale ........... Riavvio?


Hai selezionato il semaforino in alto?

Hai scritto:Files to delete:
C:\Windows\xpupdate.exe

Segui alla lettera le istruzioni che ti ho dato sopra.
Troverai un log nella cartella C:\avenger
Postalo
spoon23
Inviato: Sunday, January 20, 2008 10:35:19 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
Ho eseguito alla lettera tutti i passi che mi hai scritto.
Putroppo gli stessi problemi persistono, e sono i seguenti: internet explorer non mi permette più di aprire schede, la funzione per cambiare lo sfondo desktop è scomparsa, e quel virus programma ( o qualsiasi cosa sia) di nome securecleaner è ancora presente .............
spoon23
Inviato: Sunday, January 20, 2008 10:54:08 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
la scansione del mio antivirus mi dice che il virus virtumonde è protetto da password
spoon23
Inviato: Monday, January 21, 2008 5:18:13 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
r16 salvami la vita!!!!!!! Qui la situazione peggiora ogni volta che accendo il pc!!
r16
Inviato: Monday, January 21, 2008 5:58:11 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Provo.

Scarica VundoFix.exe sul desktop http://www.atribune.org/ccount/click.php?id=4

- Esegui VundoFix.exe
- Clicca Scan for Vundo.
- al termine della scansione, clicca Remove Vundo.
- ti chiede se vuoi eliminare i files infetti, clicca YES
- il tuo video diventerà nero durante la rimozione di Vundo.
- al termine ti chiederà di riavviare il pc, clicca OK.
- Copia qui il contenuto del log C:\vundofix.txt e un nuovo log di hijackthis.

Nota: VundoFix potrebbe non riuscire ad eliminare qualche file. In questo caso, VundoFix si avvierà automaticamente al riavvio del pc, ripeti le operazioni indicate sopra partendo da "Clicca Scan for Vundo" quando VundoFix apparirà al riavvio.

Se non funziona proviamo un'altro tool
spoon23
Inviato: Monday, January 21, 2008 9:53:22 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
OK ci sto provando!
spoon23
Inviato: Monday, January 21, 2008 10:05:15 PM
Rank: Member

Iscritto dal : 3/29/2007
Posts: 0
Nulla la scansione dice che non ci sono virus........... Ma può essere che li abbia effettivamente eliminati ma siano rimaste le modifiche al sistema? Perchè a parte quei due piccoli problemi il pc và...........
r16
Inviato: Monday, January 21, 2008 10:42:24 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao
Perchè......prima non andava il pc?

Ma postami quel log che trovi in C:\vundofix.txt
vediamo cosa ha cancellato.

Scarica questo, salvalo sul desktop, avvia il pc in Modalità Provvisoria ed esegui una scansione .

http://secured2k.home.comcast.net/tools/VirtumundoBeGone.exe
Ma prima vorrei vedere quel log.....
se non sai avviarlo in Modlità Provvisoria leggi qui:
http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80122
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.