Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Trojan o comunque virus: che fare? Opzioni
musatti
Inviato: Wednesday, August 26, 2009 9:26:53 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Ti posto il log, ma non ha trovato nulla. Comunque, mentre faceva la scansione ho visto comparire una cartella di Ashampoo e un indirizzo di posta che assomiglia al mio, ma con alcune lettere invertite (redelofi@hotmail.com). Però questo programma non scansiona tutto, perché vede solo 66.000 files circa, mentre ce ne dovrebbero essere circa 300.000

VirIT eXplorer Lite Log

[SCANSIONE DELLA MEMORIA]
OK
[SCANSIONE DELLA MEMORIA]
[Hidden Services]
avgntflt - avgntflt - system32\DRIVERS\avgntflt.sys
avipbb - avipbb - system32\DRIVERS\avipbb.sys

OK
[SCANSIONE DELLA MEMORIA]
OK

26/08/2009 - 16:29:23

[SCANSIONE DEL REGISTRO]
OK

[A:]
BOOT SECTOR: OK


[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[D:]


[E:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK


[F:]
BOOT SECTOR: OK


Chiavi Registro infette: 0.
Files Infetti: 0.
Files Sospetti: 0.
Files Analizzati: 62096.
Files Totali: 62096.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

[SCANSIONE DELLA MEMORIA]
[Hidden Services]
avgntflt - avgntflt - system32\DRIVERS\avgntflt.sys
avipbb - avipbb - system32\DRIVERS\avipbb.sys

OK

26/08/2009 - 21:07:56

[SCANSIONE DEL REGISTRO]
OK

[C:]
[SCANSIONE DELLA MEMORIA]
[Hidden Services]
avgntflt - avgntflt - system32\DRIVERS\avgntflt.sys
avipbb - avipbb - system32\DRIVERS\avipbb.sys

OK
Io ho disattivato il ripristino, però ora sto scaricando il service pack 3 che di sicuro me la rimette...
però mi pare che link optimizer sia già saltato fuori una volta...
ma quell'user non si potrebbe intanto eliminare?
pidue
Inviato: Wednesday, August 26, 2009 9:54:43 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
musatti ha scritto:
ma quell'user non si potrebbe intanto eliminare?


Quell'user non fa riferimento al Link Optimizer. La sua presenza lascia tracce inconfondibili nel log dj HJT e comunque VirIt lo avrebbe scovato. Inoltre non è un nome random. Si potrebbero fare altre verifiche, ma io escluderei. Quell'utente lo puoi eliminare senza paura.



r16
Inviato: Wednesday, August 26, 2009 10:12:10 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
@pidue:
Era questo che mi dava il sospetto:
[RILEVAMENTO] Si tratta del cavallo di Troia TR/LinkOptimiz.10.A
Poi quel user, non sarà un nome random, ma ci assomiglia molto.
E poi non mi fido di quel log di hjt, non sembra neanche completo.

@musatti:
Disistalla Virit.
E come dice pidue, elimina quel utente.
Fai una pulizia con CCleaner.
Riavvia il pc.




musatti
Inviato: Wednesday, August 26, 2009 10:19:27 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Volevo sottolineare questo passo del log di Avira:
Avvio della scansione del file selezionati:

Inizia con la scansione di 'C:\'
C:\hiberfil.sys
[AVVISO] Impossibile aprire il file!
[NOTA] Questo è un file di sistema di Windows.
[NOTA] Impossibile aprire questo file per la scansione.
C:\pagefile.sys
[AVVISO] Impossibile aprire il file!
[NOTA] Questo è un file di sistema di Windows.
[NOTA] Impossibile aprire questo file per la scansione.
C:\ComboFix\ClsidFiles
[RILEVAMENTO] Contiene il codice sospetto: HEUR/HTML.Malware
C:\Documents and Settings\USER\Impostazioni locali\Dati applicazioni\Comodo\Comodo Firewall\Temp\CPF4.tmp
[0] Tipo di archivio: GZ
--> CPF4
[RILEVAMENTO] Si tratta del cavallo di Troia TR/LinkOptimiz.10.A
Inizia con la scansione di 'E:\' <Disco Sistema>

Avvio della disinfezione:
C:\ComboFix\ClsidFiles
[RILEVAMENTO] Contiene il codice sospetto: HEUR/HTML.Malware
[NOTA] Il rilevamento è stato classificato come sospetto.
[NOTA] Il file è stato spostato in quarantena con il nome '4b0762c5.qua'!
C:\Documents and Settings\USER\Impostazioni locali\Dati applicazioni\Comodo\Comodo Firewall\Temp\CPF4.tmp
[NOTA] Il file è stato spostato in quarantena con il nome '4ada62a9.qua'!

Ma non è che salterà fuori dalla quarantena?
Quando ho finito di scaricare il SP3 pulisco e riavvio e magari ti faccio anche un HT
r16
Inviato: Wednesday, August 26, 2009 10:29:45 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Assicurati di avere accesso a file e cartelle nascosti
(Pannello di controllo-> Opzioni Cartella-> Visualizzazione)
1) Metti la spunta su: Visualizza file e cartelle nascoste
2) Togli la spunta: nascondi file protetti di sistema (consigliato)

Segui questo percorso, ed elimina il file in rosso:
C:\Documents and Settings\USER\Impostazioni locali\Dati applicazioni\Comodo\Comodo Firewall\Temp\CPF4.tmp

Poi con la funzione "Cerca" di Windows, digita Comodo
Elimina tutto quello che trova.

poi, sempre con "Cerca" digita Combofix
ed elimina tutto quello che trova.
Riavvia il pc

pidue
Inviato: Wednesday, August 26, 2009 10:36:16 PM

Rank: AiutAmico

Iscritto dal : 6/2/2005
Posts: 7,332
r16 ha scritto:
@pidue:
Era questo che mi dava il sospetto:
[RILEVAMENTO] Si tratta del cavallo di Troia TR/LinkOptimiz.10.A
Poi quel user, non sarà un nome random, ma ci assomiglia molto.
E poi non mi fido di quel log di hjt, non sembra neanche completo.


Se non sei completamente convinto, fagli eseguire il FixLinkOptimizer. Da usare in mod provvisoria. Link diretto
Scusa l'invadenza.



r16
Inviato: Wednesday, August 26, 2009 10:41:24 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Non scrivere cazzate pidue .
Lo sai benissimo che non ritengo i tuoi interventi come delle intrusioni, e tantomeno delle invasioni.
Anzi, mi fanno piacere. (mi sembrava, anche in passato, di avertelo già detto)
Non occorre scaricare il tool, come hai detto, Virit lo avrebbe trovato.
Ciao.
musatti
Inviato: Wednesday, August 26, 2009 11:59:10 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Ho eliminato virit dall'unistaller, però rimangono ancora mezzi files, li posso cancellare uno ad uno?
Ho trovato un diverso log di virit, che riguarda i programmi ad esecuzione automatica, con l'esistenza o meno dei rerlativi files; è molto lungo, devo postarlo? metto solo qualche lemma con degli strani nomi, se serve
29
DcomLaunch - Utilità di avvio processo server DCOM
C:\WINDOWS\system32\svchost -k DcomLaunch (C:\WINDOWS\system32\rpcss.dll)
.............
Stato: File NON trovato
29
RpcSs - RPC (Remote Procedure Call)
C:\WINDOWS\system32\svchost -k rpcss (C:\WINDOWS\System32\rpcss.dll)
Stato: File NON trovato
.............
61
Ad-Watch Connect Filter - Ad-Watch Connect Kernel Filter
\??\C:\WINDOWS\system32\drivers\NSDriver.sys
Stato: File NON trovato
.....................
61
catchme
\??\C:\DOCUME~1\USER\IMPOST~1\Temp\catchme.sys
Stato: File NON trovato
.................
125 - 26/8/2009 - 22:48:1
61
MEMSWEEP2 - MEMSWEEP2
\??\C:\WINDOWS\system32\2.tmp
Stato: File NON trovato
..............
162 - 26/8/2009 - 22:48:1
61
SABProcEnum - SABProcEnum
\??\C:\Programmi\Internet Explorer\SABProcEnum.sys
Stato: File NON trovato
................
208 - 26/8/2009 - 22:48:19
7

"%1" %*
Stato: File NON trovato

209 - 26/8/2009 - 22:48:19
8

"%1" %*
Stato: File NON trovato

210 - 26/8/2009 - 22:48:19
9

"%1" %*
Stato: File NON trovato

211 - 26/8/2009 - 22:48:19
10

"%1" %*
Stato: File NON trovato

212 - 26/8/2009 - 22:48:19
11

"%1" /S
Stato: File NON trovato

..............
249 - 26/8/2009 - 22:48:19
55
Your Image File Name Here without a path
ntsd -d
Stato: File NON trovato
...............

posto anche un HT:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23.55.20, on 26/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqbam08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_clipbook.exe
E:\unzipped\Hijackthis ultimo\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Programmi\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Selezione intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F430F96E-593E-4128-B887-1D3D3F974800}: NameServer = 193.70.152.15 193.70.152.25
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe

--
End of file - 4472 bytes
r16
Inviato: Thursday, August 27, 2009 12:10:11 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Scusa musatti , Ma HJT và installato dove si trova il Sistema Operativo.
Tu lo hai installato in :
E:\unzipped\Hijackthis ultimo\HiJackThis.exe
Deve essere installato in :
C:\
Disistallalo, e reinstallalo in:
C:\Programmi oppure Documenti.
Gli crei una cartella a lui dedicata.
Poi rifai la scansione.
musatti
Inviato: Thursday, August 27, 2009 9:43:36 AM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Ecco...
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 9.41.12, on 27/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqbam08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_clipbook.exe
C:\DOCUME~1\USER\IMPOST~1\Temp\Directory temporanea 1 per HiJackThis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Programmi\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Selezione intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F430F96E-593E-4128-B887-1D3D3F974800}: NameServer = 193.70.152.15 193.70.152.25
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe

--
End of file - 4481 bytes
musatti
Inviato: Thursday, August 27, 2009 9:46:00 AM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
scusa, quello era in una cartella temporaneas perché avevo cercato di spostare quello esistente, questo invece l'ho scaricato di nuovo. Ma come faccio a eliminare l'altra cartella?
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 9.44.20, on 27/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqbam08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_clipbook.exe
C:\DOCUME~1\USER\IMPOST~1\Temp\Directory temporanea 2 per HiJackThis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Programmi\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Selezione intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F430F96E-593E-4128-B887-1D3D3F974800}: NameServer = 193.70.152.15 193.70.152.25
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe

--
End of file - 4481 bytes
r16
Inviato: Thursday, August 27, 2009 2:37:39 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Guarda, non sò più come spiegartelo.....d'oh!
Ti avevo indicato di scaricarlo in C:\ PROGRAMMI oppure C:\ DOCUMENTI.
Tu me lo hai scaricato in una cartella TEMP.
C:\DOCUME~1\USER\IMPOST~1\Temp\Directory temporanea 2 per HiJackThis.zip\HijackThis.exe
In questo modo si perderanno i buckup delle voci che eventualmente si elimineranno in futuro.
Adesso, io non sò, se è veramente difficile, scaricare un programma come ti ho indicato.

Lo hai disistallato Comodo?
Hai rimosso quel nome utente?
Elimina tutto quello che trovi del VirIt .

Per eliminare tutti i tool installati fai cosi;
http://pc-system.fr/TC/ToolsCleaner2.exe
Scarica e installa ToolsCleaner
clicca su ricerca (rechercher)
Aspetta...
Clicca su Suppression....
Clicca su "Fichier Temp"
Infine clicca su "Quitter"
Verrà creato un log, che troverai in C:\ con il nome di TCleaner.txt
Riavvia il pc.

Poi vedi se riesci a installare correttamente HJT.
Ma come funziona stò pc?
Che problemi riscontri?

musatti
Inviato: Thursday, August 27, 2009 7:14:08 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Il mio pc funziona abbastanza bene, ora direi suo malgrado perché è piuttosto incasinato quanto a programmi. Alcuni di quei programmi (avenger, virit) che ho installato per la pulizia ho scoperto c'erano già, li avevo scaricati all'epoca di altre infezioni; per lo più si trovavano o sulla chiavetta o sul disco secondario (E); io pensavo che HiJackT non si dovesse installare sul disco principale, per questo l'avevo installato su E; Su E tra l'altro si trovano spezzoni di programmi di windows, che non riewsco a eliminare anche se con certezza si trovano anche su C; questo succede perché in origine E era il disco principale. E ora mi ritrovo con un sacco di cartelle di questo programma HTe non so come fare per eliminarle perché mi viene l'avviso "impossibile eliminare perché impossibile leggere sul disco di origine".
Ora in C io ho una cartella di HijackThis, con dentro uno zip; però quando clicco sullo zip ed eseguo non mi viene fuori l'installazione ma semplicemente si avvia il programma; perché poi sia una cartella temporanea non lo so, immagino perché il programma non è installato. Ora comunque farò quello che mi dici per disinstallare tutta sta roba...io mi sento anche in colpa di prenderti tutto questo tempo, ma sono essenzialmente un praticone e neppure giovanissimo
musatti
Inviato: Thursday, August 27, 2009 11:26:38 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Quesdto è il log del programma:
[ Rapport ToolsCleaner version 2.3.10 (par A.Rothstein & dj QUIOU) ]

--> Recherche:

C:\pelog.txt: trouvé !
C:\avenger: trouvé !
C:\HijackThis: trouvé !
C:\Documents and Settings\USER\Desktop\avenger.exe: trouvé !
C:\Documents and Settings\USER\Recent\HijackThis.lnk: trouvé !
C:\RECYCLER\S-1-5-21-602162358-492894223-1708537768-1003\Dc18.zip\hijackthis.log: trouvé !
C:\RECYCLER\S-1-5-21-602162358-492894223-1708537768-1003\Dc19.zip\hijackthis.log: trouvé !
C:\RECYCLER\S-1-5-21-602162358-492894223-1708537768-1003\Dc20.zip\hijackthis.log: trouvé !


--> Suppression:

C:\Documents and Settings\USER\Desktop\avenger.exe: supprimé !
C:\Documents and Settings\USER\Recent\HijackThis.lnk: supprimé !
C:\pelog.txt: supprimé !
C:\RECYCLER\S-1-5-21-602162358-492894223-1708537768-1003\Dc18.zip\hijackthis.log: supprimé !
C:\RECYCLER\S-1-5-21-602162358-492894223-1708537768-1003\Dc19.zip\hijackthis.log: supprimé !
C:\RECYCLER\S-1-5-21-602162358-492894223-1708537768-1003\Dc20.zip\hijackthis.log: supprimé !
C:\avenger: supprimé !
C:\HijackThis: supprimé !

Ciò nonostante, se vado in cerca mi trova ancora una ventina di oggetti di HijackThis, ora provo a riscaricarlo e vedere se riesco a farlo andare in una cartella stabile...
r16
Inviato: Thursday, August 27, 2009 11:31:07 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Innanzitutto scusami se sono stato un pò .........irruento.Drool
Io ti suggerisco, che finchè il pc funziona benino, di andare avanti cosi'.
Tieni installati questi programmi:
Avira.
Malwarebytes.
Outpost firewall.
E poi installa un antispyware da scegliere fra Superantispyware e SpyBot. ( io personalmente preferisco il primo).
Li trovi anche qui sul sito Aiutamici.
Se un domani, avrai grossi problemi, ti consiglio una bella e sana formattazione, in modo, che non ti ritrovi "spezzoni" di Windows sparsi per il pc.

Prima di installare HJT, elimina anche quella ventina di oggetti di HijackThis.

musatti
Inviato: Thursday, August 27, 2009 11:39:15 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Eccolo!
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23.32.38, on 27/08/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\snmp.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqbam08.exe
C:\Programmi\HP\Digital Imaging\bin\hpqgpc01.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_clipbook.exe
C:\HJT\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Programmi\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: Selezione intelligente HP - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{F430F96E-593E-4128-B887-1D3D3F974800}: NameServer = 193.70.152.15 193.70.152.25
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe

--
End of file - 4416 bytes

M anon capisco una cosa: qual è l'interesse ad eliminare gli strumenti usati?
Inoltre vorrei chiederti alcune cose su HJT: cosa sono quei due R0 senza gli indirizzi specificATI?
e inoltre: vedo che Adobe è sempre aperto, anche se non c'è nessun file PDF in questo momento; dovrebbe essere nel menu di avvio: ma se lo elimino, non si apre lo stesso quando scarico un PDF? perché ho l'impressione che mi rallenti l'avvio. L'unica cosa che non va in questo PC infatti è la lentezza all'avvio, anche se ora è un po' migliorata...
E quando lo installo un nuovo firewall?
r16
Inviato: Friday, August 28, 2009 12:02:41 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Prova cosi:
Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su fix checked

O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [hpqSRMon] C:\Programmi\HP\Digital Imaging\bin\hpqSRMon.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab

Vai in "Installazione Applicazioni" e rimuovi le versioni installate di Abobe Reader.
Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223
Riavvia il pc.

Dopo la disinstallazione, installa la versione aggiornate di:
Adobe Reader:
http://www.adobe.com/it/products/acrobat/readstep2.html

Una volta installato Adobe Reader lancialo e:
nella barra degli strumenti clicca sul ?
clicca su Ricerca aggiornamenti ed esegui gli aggioramenti che veranno proposti.
Il problema Adobe dovrebbe essere risolto cosi'.
musatti
Inviato: Friday, August 28, 2009 9:42:37 AM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Farò come mi dici.
HP è la stampante-scanner, ma perché si avvia quando accendo il pc? in fondo dovrebbe comparire solo quando mi serve; queste stampantio si vogliono prendere uno spazio che non gli compete....
Volevo anche dirti che con le varie ripuliture, il disco C è risultato molto più libero di prima; prima degli interventi più della metà appareiva occupato (totale 40 giga) e ora siamo a meno di un quarto. Poi ti posterò i risultati.
potrei anche formattare solo E? Salverei in C i programmi utili e formatterei questo E che serve a ben poco, ed è tra l'altro piccolo, che ne dici?
musatti
Inviato: Friday, August 28, 2009 4:20:13 PM
Rank: AiutAmico

Iscritto dal : 1/31/2005
Posts: 314
Ho fatto tutto; di antispy ho scaricato spybot perché l'ho già usato e mi è sembrato buono. La sua prima scansione mi ha mostrato 2 problemi: Dreamgroup.Fackemule (collegamento all'avvio) e Drive Cleaner 2006 (una chiave di registro) che ho corretto. Ma che roba era?
Poi ho immunizzato.
Ora posso ripristinare il Ripristino?
Avrei qualche altro quesito sulle applicazioni installate: Di Adobe non ho disinstallato Adobe Flash (10.Activex);
Poi ho altre applicazioni: le ritieni utili?
Advanced Windows Care (è una specie di CCleaner) è un doppione inutile?
Poi ho un FileHippo, che non so cosa sia
poi RunAlizer: è utile?Tra l'altro il disco della stampante mi ha scaricato Shop for HP Supplies, per ottenere le cartucce, ma tanto le compro, che occupa ben 128 mega
Cos'è Microsoft visual C++2008 Redistributable x 86 9.0.30729.17? Io non uso Media Player
Amcora questi consigli e poi ti lascio in pace, grazie di tutto
r16
Inviato: Friday, August 28, 2009 4:42:17 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Musatti, con te le sorprese non finiscono mai....Drool
Spero che con SpyBot, tu NON abbia installato anche il TEA TIMER.
Controlla in "Installazione Applicazioni".

Hai fatto bene a NON disistallare Adobe Flash, ti può servire.

Advanced Windows Care Eliminalo.
FileHippo Eliminalo.
RunAlizer è un componente di SpyBot, è in fase beta (prova).
Shop for HP Supplies se non ti serve eliminalo.
Media Player se non lo usi, è inutile tenerlo, lo elimini.

Microsoft visual C++2008 Redistributable x 86 9.0.30729.17
Questo NON lo toccare .

Alla fine, pulisci con CCleaner.
P.S:
Riattiva il Ripristino configurazione Sistema.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.