Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

r16 e specialisti per distruggere gli intrusi Opzioni
edvige
Inviato: Sunday, September 13, 2009 12:56:56 AM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
Mi rivolgo a r16 in memoria dell'ultima volta che gli ho dato ...tanto lavoro, ormai è abituato con me....ma certamente tutti quelli che mi possono aiutare sono i benvenuti. Forse sono inguaiata....... e non volevo nemmeno postare - anche perchè non noto differenze nel lavoro del mio pc quindi non saprei se valeva la pena disturbare....ma sono anche mooolto curiosa.
Come ho preso un eventuale reale ospite...... lasciamo perdere che è meglio.
Ho fatto il possibile per cercare di eliminarlo basandomi sui consigli che mi hai dato nel post"scomparsi i televisorini" ma gira e rigira ora ci sono, ora non ci sono.
SpyBot, Malwarebytes, AVG Free e qualche scan online di cui sinceramente non ho molta fiducia e mi spiego.
Ho provato Symantec, Panda, Bitdefender ed ognuno di loro dava una versione diversa.
Spybot = nulla, AVG = 2 ospiti, Malware....= 2 ospiti. Online almeno 13 ospiti di cui 12 levati ma i numeri da uno all'altro cambiano. D'accordo che ognuno ha le sue....per non intralciare ma mi sembra che facciano cosi anche per fare in modo che poi si acquisti....
Malware..... scan tre volte elimina mi fa riavviare ma poi si torna di nuovo con gli stessi....boh ! Ho eliminato sia con CCleaner che con IE tutti i temporanei, cookies ecc., ho fatto anche la pulizia con CCleaner e gli errori di registro.
Ti posto qui il LOG dopo che ho fatto tutto quello che ho elencato.
Ti metto anche alcune immagini.
Con comodo quando hai tempo non c'è fretta.

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 0.28.38, on 13/09/2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe
C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
C:\Programmi\Microsoft LifeCam\MSCamS32.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\Macrium\Reflect\ReflectService.exe
C:\Programmi\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\WINDOWS\system32\svchost.exe
C:\PROGRA~1\AVG\AVG8\avgrsx.exe
C:\PROGRA~1\AVG\AVG8\avgnsx.exe
C:\PROGRA~1\AVG\AVG8\avgemc.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\Programmi\AVG\AVG8\avgcsrvx.exe
C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\PROGRA~1\AVG\AVG8\avgtray.exe
C:\WINDOWS\vVX6000.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICEE.EXE
C:\Programmi\Windows Desktop Search\WindowsSearch.exe
C:\Programmi\Windows Live\Messenger\msnmsgr.exe
C:\Programmi\Windows Live\Contacts\wlcomm.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Programmi\Skype\Toolbars\Shared\SkypeNames.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
R3 - URLSearchHook: (no name) - *{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
R3 - URLSearchHook: myBabylon English Toolbar - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - C:\Programmi\myBabylon_English\tbmyBa.dll
F3 - REG:win.ini: load=C:\DOCUME~1\Edvige\DATIAP~1\spoolsv.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG8\avgssie.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programmi\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Babylon IE plugin - {9CFACCB6-2F3F-4177-94EA-0D2B72D384C1} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O2 - BHO: AVG Security Toolbar BHO - {A3BC75A2-1F87-4686-AA43-5347D756017C} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O2 - BHO: myBabylon English Toolbar - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - C:\Programmi\myBabylon_English\tbmyBa.dll
O2 - BHO: Recfree toolbar helper - {D286E828-E6B9-484d-A058-D7323666DE33} - (no file)
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: AVG Security Toolbar - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - C:\Programmi\AVG\AVG8\Toolbar\IEToolbar.dll
O3 - Toolbar: myBabylon English Toolbar - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - C:\Programmi\myBabylon_English\tbmyBa.dll
O3 - Toolbar: (no name) - {0508F8F1-08E3-43EE-AAA8-09AD09803084} - (no file)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [AVG8_TRAY] C:\PROGRA~1\AVG\AVG8\avgtray.exe
O4 - HKLM\..\Run: [VX6000] C:\WINDOWS\vVX6000.exe
O4 - HKLM\..\Run: [LifeCam] "C:\Programmi\Microsoft LifeCam\LifeExp.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Babylon Client] C:\Programmi\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programmi\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [EPSON Stylus DX8400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICEE.EXE /FU "C:\WINDOWS\TEMP\E_S187.tmp" /EF "HKCU"
O4 - HKLM\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [SessMgr] C:\DOCUME~1\Edvige\DATIAP~1\sessmgr.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [ClipSrv] C:\Documents and Settings\Edvige\LOCALS~1\APPLIC~1\MICROS~1\clipsrv.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Mstsc] C:\WINDOWS\mstsc.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Cisvc] C:\WINDOWS\System32\drivers\cisvc.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [DllHst] C:\WINDOWS\dllhst3g.exe /waitservice
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe /waitservice (User 'Default user')
O4 - Global Startup: Windows Search.lnk = C:\Programmi\Windows Desktop Search\WindowsSearch.exe
O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm
O8 - Extra context menu item: Translate with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra 'Tools' menuitem: Translate this web page with Babylon - {F72841F0-4EF1-4df5-BCE5-B3AC8ACF5478} - C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1246867856140
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{DE99C14F-4C14-4203-9456-4E3A87EA2A41}: NameServer = 192.168.1.1
O18 - Protocol: linkscanner - {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programmi\AVG\AVG8\avgpp.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: avgrsstarter - C:\WINDOWS\SYSTEM32\avgrsstx.dll
O23 - Service: Adobe Active File Monitor V7 (AdobeActiveFileMonitor7.0) - Adobe Systems Incorporated - C:\Programmi\Adobe\Photoshop Elements 7.0\PhotoshopElementsFileAgent.exe
O23 - Service: AVG Free8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe
O23 - Service: AVG Free8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\Documents and Settings\Edvige\Desktop\Provvisorio\Common\Database\bin\fbserver.exe (file missing)
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Macrium Reflect Image Mounting Service (ReflectService) - Unknown owner - C:\Programmi\Macrium\Reflect\ReflectService.exe

--
End of file - 12244 bytes

Questo trafiletto è ricomparso dopo sempre uguale dopo le 3 volte di scan e riavvio ed eliminazione di quanto trovato, non ho proseguito oltre. Il ....dllhst3g.exeinidcato sono andata a cercarmelo, l'ho trovato ci ho fatto lo scan sopra ma dicono pulito ed essendo nel registro me ne sono guardata bene dall'eliminare...



Senza occupare troppo spazio per le immagini passo solo i link
- questi sono di bit defender
http://www.iouppo.com/lite/pics/82b8037777a3a8a91f074092f1b1614b.JPG
http://www.iouppo.com/lite/pics/f5cb5af9371c3b2d54210a54dff577e1.JPG

- questi Symantec
http://www.iouppo.com/lite/pics/33ea52c7017c730f5ded8c0839c5f628.JPG
http://www.iouppo.com/lite/pics/9fb98e014840e18bf761d904132c9a19.JPG
http://www.iouppo.com/lite/pics/8f0c42fae2d242d38f0860f97c4c6545.JPG

Nell'altro post mi avevi consigliato Combo....e l'altro che però con me non hanno mai funzionato e quindi non ho nemmeno tentato. Dimmi al caso se devo tentare.
Il tutto mi sembra veramente strano.
Ciaoooo e grazie anticipate.

PS. (9.15 del 13.09)
A questo punto qualcosa c'è perchè stamane (pc rimasto aperto) ho trovato il seguente avviso e la prima stringa è stata poi messa in quarantena quando ho chiesto l'eliminazione, mentre per le altre mi ha risposto non possibile.

http://www.iouppo.com/lite/pics/4f79b5dc6c2e70c881175ebcb4ba8dd7.JPG

Ho notato che l'avviso di questo trojan mi viene quando apro messenger...che si trovi li ????

Da questa sottostante immagine della cartella windows il file evidenziato ..dll3g..... è quello che mi viene indicato come "trojan" ma non riesco a levarmelo. Come pure "spoolsv...." che invece non lo trovo...
http://www.iouppo.com/lite/pics/819b8578e0c7d1e08ebc70563f9caf01.JPG

by
Sponsor
Inviato: Sunday, September 13, 2009 12:56:56 AM

 
r16
Inviato: Sunday, September 13, 2009 2:32:33 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao edvige Drool
E' evidente, che hai varie infezioni, e che comunque, ti dò la mia disponibilità, per rimettere in piedi quel pc.
Vorrei però farti una domandina: perchè non usi (visto che lo hai installato) Macrium Reflect .
Tale programma, serve proprio in casi come questi.
Di sicuro, risparmi tempo,e ti ritrovi con il tuo pc bello funzionante.
Però ripeto, se vuoi che provi a sistemartelo io, non c'è problema.
edvige
Inviato: Sunday, September 13, 2009 3:29:22 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
r16
che piacere sentirti anche se in quest'occasione....

Cosa intendi con usare Macrium.....la riformattazione con cd boot ecc.
Se ho capito bene, se possibile vorrei evitare perchè ho due programmi datimi dal tecnico quando ho messo il nuovo hard disk come omaggio ma non ho i cd per rimetterli. Dovrei ricontattarlo.
Se invece Macrium serve anche ad altro...scusami ma non ho la minima idea di quali altre funzioni possa essere usato.
Inoltre, ho foto dell'anno corrente in cartella ed altre cose non vorre memorizzarle sul hd esterno e portami dietro qualche amico....

Se hai qualche minuto da dedicarmi accetto la tua offerta di provare a sistemarlo l'importante e che riesca a fare tutto quello che mi dirai.
Grazie di avermi dedicato un po del tuo tempo oggi domenica.

PS.
Vuoi che ti faccia vedere un log attuale visto che nel frattempo ho fatto un sacco di scan, prefetch e esegui %temp%......


by
r16
Inviato: Sunday, September 13, 2009 3:49:38 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ecco a cosa serve Macrium Reflect :
http://www.aiutamici.com/software?ID=10988

Diamo il via alla guerra: (non pasticciare,Drool esegui alla lettera le indicazioni)

Assicurati di avere accesso a file e cartelle nascosti
(Pannello di controllo-> Opzioni Cartella-> Visualizzazione)
1) Metti la spunta su: Visualizza file e cartelle nascoste
2) Togli la spunta: nascondi file protetti di sistema (consigliato)

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su fix checked
F3 - REG:win.ini: load=C:\DOCUME~1\Edvige\DATIAP~1\spoolsv.exe
O2 - BHO: Recfree toolbar helper - {D286E828-E6B9-484d-A058-D7323666DE33} - (no file)
O3 - Toolbar: (no name) - {0508F8F1-08E3-43EE-AAA8-09AD09803084} - (no file)
O4 - HKLM\..\Run: [Babylon Client] C:\Programmi\Babylon\Babylon-Pro\Babylon.exe -AutoStart
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Programmi\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [SessMgr] C:\DOCUME~1\Edvige\DATIAP~1\sessmgr.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [ClipSrv] C:\Documents and Settings\Edvige\LOCALS~1\APPLIC~1\MICROS~1\clipsrv.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Mstsc] C:\WINDOWS\mstsc.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Cisvc] C:\WINDOWS\System32\drivers\cisvc.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [DllHst] C:\WINDOWS\dllhst3g.exe /waitservice
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [DllHst] C:\DOCUME~1\Edvige\DATIAP~1\dllhst3g.exe /waitservice (User 'Default user')
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner - {85d1f590-48f4-11d9-9669-0800200c9a66} - C:\WINDOWS\bdoscandel.exe
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {2D8ED06D-3C30-438B-96AE-4D110FDC1FB8} (ActiveScan 2.0 Installer Class) - http://acs.pandasoftware.com/activescan/cabs/as2stubie.cab
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} (DLM Control) - http://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.1.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

Segui questo percorso, ed elimina il file in rosso:
C: \ Documents and Settings \Edvige \Dati Applicazioni\dllhst3g.exe

Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223
Nella schermata iniziale di CCleaner, clicca su Opzioni e poi Avanzate, togli il segno di spunta a: Cancella i file in Windows Temp solo se più vecchi di 48 ore. (poi esegui le pulizie)

Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO

Riavvia il pc.

Visto che Combofix non ha mai funzionato in quel pc:
Scarica sul desktop DoctorWeb: (in fondo pagina trovi il Download)
http://www.drweb-antivirus.it/index.php?option=com_content&task=view&id=3&Itemid=0
Clicca su Avvia.
Farà una scansione preliminare.
Quando sarà finita, seleziona Scansione completa e clicca sul triangolino verde.
Se trova infezioni, usa il tasto "Sposta".
Non postare il log (sarà lunghissimo) posta solo gli eventuali file infetti che trova.
Il log lo trovi in:
C:\Documents and Settings\nomeutente\DoctorWeb\CureIt.log

N.B:
Se vedi che qualche voce di HJT non si elimina, prova in Modalità Provvisoria.
edvige
Inviato: Sunday, September 13, 2009 6:40:35 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
Sto lavorando e qui scrivo sull'altro pc.

r16 ha scritto:
)
O4 - HKLM\..\Policies\Explorer\Run: [Cisvc] C:\WINDOWS\System32\drivers\cisvc.exe /waitservice


Di questa stringa ho trovato la corrispondente ma mancava...System32 e drivers, c'era solo System e poi cisvc...... non l'ho fixato non ero sicura.

Inoltre proprio ora il mio pc stava facendo lo scan approfondito con Dr:web ed all'improvviso si è spento.
Alla riaccensione mi dice che manca qualcosa del registro...ho fatto un immagine c'era anche una seconda ma non ho fatto in tempo a fissare




però poi si è aperto ora sto rifacendo lo scan veloce di apertura e mi chiede...
The host file modified
Windows operating system use the HOST file to map text hostnames to IP addresses. Modification to Hosts file indicate possible operation of malicious software. Do you want to restore the default Hosts file?????

A copy of existing HOSTS the will be stored in the Dr. Web Quarantine directory.


Che faccio..... io lascio il mio pc con questa richiesta non ha importanza se rimane aperto tutta la notte.... quando hai tempo

Ciao


by
simo95
Inviato: Sunday, September 13, 2009 6:52:45 PM

Rank: AiutAmico

Iscritto dal : 12/4/2008
Posts: 2,008

Mentre aspetti r16, vai in C:\Windows\system32\drivers\etc

Apri con il blocco note il file che si chiama host, copi il contenuto, lo incolli in un nuovo file di testo sul desktop, e lo carichi qui:

http://wikisend.com/
edvige
Inviato: Sunday, September 13, 2009 7:06:27 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
simo95 ha scritto:

Mentre aspetti r16, vai in C:\Windows\system32\drivers\etc

Apri con il blocco note il file che si chiama host, copi il contenuto, lo incolli in un nuovo file di testo sul desktop, e lo carichi qui:

http://wikisend.com/


Simo grazie ma io sono sull'altro pc allora il mio a quella domanda dico SI o NO altrimenti non va avanti e non posso fare quello che dici tu....


by
simo95
Inviato: Sunday, September 13, 2009 8:31:19 PM

Rank: AiutAmico

Iscritto dal : 12/4/2008
Posts: 2,008
Dì no, per ora. Hai usato spybot per immunizzare?
r16
Inviato: Sunday, September 13, 2009 10:21:41 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Cominciamo bene.....
Per il momento clicca no.
poi continua la scansione.
Dimmi se rileva infezioni, e poi postami un log aggiornato di HJT.
edvige
Inviato: Monday, September 14, 2009 12:20:23 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
simo95 ha scritto:
Dì no, per ora. Hai usato spybot per immunizzare?


Si Simo grazie, lo uso.


PS.
Giusto per informarti che nella cartella non c'è nessuno...Hosts.



by
edvige
Inviato: Monday, September 14, 2009 12:41:29 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
r16

Allora, fatto col dr.Web e qui ti metto i link delle immagini cosi non occupo troppo spazio
http://www.iouppo.com/lite/pics/34780193289e522d9fb1d493f2c9a5ab.JPG
http://www.iouppo.com/lite/pics/f096ee6c4409001da80930e732becdbb.JPG

Ho rifatto per curiosità anche Malware..
http://www.iouppo.com/lite/pics/ffce004b0e5ac007de30bcd91e33cc35.JPG

Inoltre ogni volta che riapro il pc mi viene quella scritta che ti ho postato che manca nel registro..... MICROS... però nel log che vedrai questa stringa è presente (come da link) ed allora perchè dice che non la trova??????
http://www.iouppo.com/lite/pics/d4a2281561a2468e30cd0438a96f05ef.bmp
http://www.iouppo.com/lite/pics/bcea165154bfa13892727097d307ebbd.JPG

Volevo dirti che il programma "Dowloader" che viene menzionato nel Dr.WEb è presentein firefox e mi è stato consigliato come add per scaricare con firefox appunto. Io lo uso quando IE8 è lento perchè alle volte con firefox appunto vado più veloce ma se devo disisntallarlo per eliminare downloader non ce problema.
Ancora una cosa, ho eliminato la voce in "dati applicazioni" ma a quanto pare è di nuovo presente.

Inoltre ho trovato nel HD esterno - io non le ho messe - queste tre cartelle
http://www.iouppo.com/lite/pics/6f320c5fc5b713e3751153ebbfafdf5b.JPG

Nel primo c'è solo il cestino, nel secondo ci sono due cestini fiancheggiati da un sacco di numeri, nel terzo ci sono dentro quelle icone con i puntini colorati che di solito trovi nella partizione di programmi. Cosa sono e come sono andate a finire nell'hd esterno???

Questo è il log di stamane dopo quello che mi hai detto di fare
qui

Spero di avere fatto tutto bene. Grazie con comodo.
Buona settimana.

PS.
In questo momento mi sent come LUI poco dog ma molto HOT. Drool



by
r16
Inviato: Monday, September 14, 2009 1:35:43 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Elimina quello che ha trovato Malwarebytes.

Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121

Avvia in modalità provvisoria http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80122

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su fix checked

F3 - REG:win.ini: load=C:\DOCUME~1\Edvige\DATIAP~1\MICROS~1\ieudinit.exe
O4 - HKLM\..\Policies\Explorer\Run: [Cisvc] C:\WINDOWS\System\cisvc.exe /waitservice
O4 - HKLM\..\Policies\Explorer\Run: [Spool] C:\DOCUME~1\Edvige\IMPOST~1\Temp\spoolsv.exe /waitservice
O4 - HKCU\..\Policies\Explorer\Run: [Mstsc] C:\WINDOWS\System\mstsc.exe /waitservice
O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Cisvc] C:\WINDOWS\System\cisvc.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [Cisvc] C:\WINDOWS\System\cisvc.exe /waitservice (User 'Default user')

Fai una pulizia (registro compreso) con CCleaner, e RIAVVIA il pc.
Rifai una scansione completa con Malwarebytes.
Posta il log.
Fai anche una scansione con il tuo antivirus.
edvige
Inviato: Monday, September 14, 2009 2:04:09 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
r16 ha scritto:
Ciao.
Elimina quello che ha trovato Malwarebytes.



Si ok. però per eliminare ora come si fa o devo rifare lo scan????

ciao


by
r16
Inviato: Monday, September 14, 2009 2:11:28 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Rifai lo scan.
Poi cambio strategia.
Quando hai finito le operazioni indicate fai queste ulteriori scansioni:

Scarica Norman Malware Cleaner:
http://normanasa.vo.llnwd.net/o29/public/Norman_Malware_Cleaner.exe

accedi al sistema in modalità provvisoria con un account con privilegi di Amministratore

lancia Norman ed esegui una scansione completa

al termine della scansione verrà rilasciato un log: salvalo sul Desktop con il nome Norman1 e riavvia il sistema

accedi nuovamente al sistema in modalità provvisoria con un account con privilegi di Amministratore

rilancia Norman ed esegui una seconda scansione completa

al termine della scansione verrà rilasciato un log: salvalo sul Desktop con il nome Norman2

Collegati ad internet e vai alla pagina WikiSend: http://www.wikisend.com/
Clicca sul bottone "Sfoglia"
Seleziona il file appena salvato
Clicca su Upload file
Dopo qualche secondo, vieni spostato su una nuova pagina con il link in diversi formati:
Download Link / Forum Link
Seleziona Forum Link, copialo e incollalo in un nuovo messaggio per il forum.
edvige
Inviato: Monday, September 14, 2009 11:50:32 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
r16 ciao

Non sono arrivata a fare prima oggi ma spezzetato nel giorno.

Allora ricapitolando quello che ho fatto:

- delle ulteriori 6 voci da fixare solo le prime due erano perfettamente uguali nello scritto ma non le restanti.
Nessuna aveva Spool-Mstsc e Cisvc ma erano uguali solo parzialmente per cui non li ho toccati.

- ho eliminato quello che ha trovato Malwarebytes
http://www.iouppo.com/lite/pics/dbd101b02cbded1ce4868404bed51943.JPG
http://www.iouppo.com/lite/pics/ffce004b0e5ac007de30bcd91e33cc35.JPG

- fatto scan con AVG
http://www.iouppo.com/lite/pics/cbe3319d8849125306ce70eabea2453f.JPG

questi sono con Norman ma il forum link il secondo non mi funziona o sbaglio come al solito.. quindi metto il primo:

http://wikisend.com/download/437706/r16Norman1.txt
http://wikisend.com/download/464694/r16Norman2.txt

LOG ...QUI

Ovviamente il tutto fatto secondo la procedura. L'unica cosa che mi dispiace se ben ricordi anche l'altra volta non c'era nulla da fare con la modalità provvisoria. Praticamente non è che non riesco perchè non ho autorizzazione amministratore ecc. ma proprio non funziona posso pigiare in anticipo, durante, in ritardo, continuamente F8 che la provvisoria non va carica sempre subito windows.
Continua sempre a richiedere quei HOSTS (nella cartella indicata da Simo non c'è nessun voce/cartella o altro HOSTS) e quella richiesta ....MICROS ogni volta che riavvio o riapro pc.
Passato il tutto comunque funziona.
Oggi all'apertura di messenger non è arrivato alcun avviso malware o altro da avg....già un passo avanti.

Grazie di tutto.
Ciaooo e notte.


by
r16
Inviato: Tuesday, September 15, 2009 12:13:37 AM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Non hai disattivato il Ripristino configurazione sistema.
Disattivalo, poi spegni il pc.
Avvia il pc.
Riattiva il Ripristino configurazione Sistema, e CREA un punto di ripristino.
*********************************************************************************
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su fix checked

O4 - HKUS\S-1-5-18\..\Policies\Explorer\Run: [Esent Utl] C:\Documents and Settings\Edvige\LOCALS~1\APPLIC~1\MICROS~1\esentutl.exe /waitservice (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Policies\Explorer\Run: [Esent Utl] C:\Documents and Settings\Edvige\LOCALS~1\APPLIC~1\MICROS~1\esentutl.exe /waitservice (User 'Default user')

Pulisci (registro compreso) con CCleaner.

Riavvia il pc.

Posta un nuovo log di HJT

Vedi se quei messaggi compaiono ancora.

N.B:
Sicura di avere eliminato i file trovati da Malwarebytes?
edvige
Inviato: Tuesday, September 15, 2009 9:28:10 AM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
Accidenti con tutte le cose da fare ho dimenticato il ripristino di configurazione.... SCUSA

Malware....io gli ho dato l'ordine sull'immagine che ti avevo postato...ELIMINA però poi non l'ho rifatto per vedere o fatto il Norman.

Visto che devo fare ancora cose rifarò di nuovo....
Ti dirò...questa volta dopo l'esperienza passata con te tutto mi è più facile almeno un po ricordo dove mettere le mani ma lo stesso non mi è semplice ma con le tue direttive mi arrangio....però qualcosa mi è sfuggito.

Ci sentiamo non appena ho eseguito.
Ciao buona giornata


by
edvige
Inviato: Tuesday, September 15, 2009 2:48:44 PM

Rank: AiutAmico

Iscritto dal : 12/18/2005
Posts: 2,690
Allora,

CIAO

Fatto la questione ripristino e al crea ci ho messo il tuo nome...r16....

Qui c'è il risultato Malware.....
http://wikisend.com/download/447736/mbam-log-2009-09-15 (14-35-58).txt
questa volta non ha trovato nulla.

Qui il nuovo log
http://wikisend.com/download/435422/hijackthis.log


I due riavvii che ho fatto per la prima volta non è comparsa la scritta che manca la stringa...MICROS e nemmeno con Malware....la richiesta di HOSTS.... che siamo a buon punto.....

Quello che mi ha meravigliato e che erano scomparsi tutti i punti di ripristino. Mi spiego: so che ogni tot.ripristini a secondo dello spazio dedicato i più vecchi vengono cancellati, ma qui ho trovato solo 3 del mese attuale ovvero 10-12-13 e 14 settembre tutto il resto sparito....
Inoltre alla ripresa del crea punto di..... è sparito in panello controllo LAN collegamento l'attivazione ma non mi sono persa e l'ho riattivato.

Fatto pulizia con CCleaner ...ormai sono un esperta.

Secondo me il pc funziona e nemmeno questa volta all'apertura messenger AVG non si è presentato....brontolando.
L'unica cosa è un pò lento ma quello purtroppo lo è sempre stato e nemmeno l'HD nuovo e più recente di quello inizalmente installato gli ha dato una grande mossa...purtroppo il processore è sempre quello ed è sempre stato lumaca. Nessun confronte con Intel dell'altro pc più vecchio di 3 anni del mio AMD Athlon.....grrrrrr

Approfitto per chiederti se senza staccara modem/router ma utilizzando i ...televisorini...nella barra a destra si può aprire/chiudere il collegamento. Ora ho sempre staccato la spina....

Grazie infinite di tutto.


by
r16
Inviato: Tuesday, September 15, 2009 3:32:25 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ok, quello che più importa, è che il pc abbia cominciato a ragionare......
Ti devo far rifare l'operazione del Disattivare -Riattivare il Ripristino Configurazione Sistema.
Quel "R16" contiene file, che è meglio non avere.
Se noti, ti ho fatto fare un'operazione anomala:
Prima, ti ho fatto disattivare il Ripristino, poi subito dopo, ti ho indicato di Crearne un'altro.
Poi,(dopo aver creato il punto di Ripristino) ti ho detto di eliminare delle stringhe di HJT.
Chiaramente, adesso quelle stringhe, si trovano nel punto di ripristini "R16", per cui,bisogna eliminarlo.
Tengo a precisare, che non è stato un errore, ma una cosa voluta.(per ragioni mie, ma che sono intuibili)
Per cui:
Disattiva di nuovo il Ripristino Configurazione Sistema.
Spegni il pc.
Avvia il pc .
Riattiva il ripristino, e crea un nuovo punto.

Per i televisorini, penso che tu possa agire anche da li', per staccare la connessione.
Prova cliccarci sopra l'icona con il tasto destro, e vedi se ti esce una voce con scritto "Sconnetti".

Il log di HJT è pulito.
Ci sarebbe questa voce da eliminare, visto che non è attiva:
O23 - Service: Firebird Server - MAGIX Instance (FirebirdServerMAGIXInstance) - Unknown owner - C:\Documents and Settings\Edvige\Desktop\Provvisorio\Common\Database\bin\fbserver.exe (file missing)

Conosci quel programma? (anche se penso che non si eliminerà facilmente)
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.