Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

PC DI NUOVO LENTO E CON QUALCHE PROBLEMA Opzioni
and1cianci
Inviato: Wednesday, January 06, 2010 4:54:48 PM
Rank: AiutAmico

Iscritto dal : 9/4/2006
Posts: 123
VI INVIO I LOG DI Malwarebytes' Anti-Malware E DI HijackThis. Il pc è un pò lento e forse ho dei piccoli problemi.Li controllatte per favore e mi dite se c'è qualcosa che non va.Ciao e grazie.
Malwarebytes' Anti-Malware 1.43
Versione del database: 3499
Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

06/01/2010 16.52.25
mbam-log-2010-01-06 (16-52-15).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi scansionati: 176289
Tempo trascorso: 34 minute(s), 55 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 0
Valori di registro infetti: 0
Elementi dato del registro infetti: 1
Cartelle infette: 0
File infetti: 0

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
(Nessun elemento malevolo rilevato)

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken.

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
(Nessun elemento malevolo rilevato)
_______________________
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 16.54.14, on 06/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Programmi\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Messenger\msmsgs.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\bgsvcgen.exe
C:\Programmi\File comuni\EPSON\eEBAPI\SAgent2.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Norton AntiVirus\navapsvc.exe
C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
C:\Programmi\Telecom Italia\WanMiniport1st\WanMiniport1st_srv.exe
C:\Programmi\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLIDSVC.EXE
C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe
C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLIDSvcM.exe
C:\Programmi\Norton AntiVirus\SAVScan.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\internet explorer\iexplore.exe
C:\WINDOWS\system32\spider.exe
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ansa.it/index.shtml
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\yt.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AskBar BHO - {201f27d4-3704-41d6-89c1-aa35e39143ed} - C:\Programmi\AskBarDis\bar\bin\askBar.dll
O2 - BHO: Guida per l'accesso a Windows Live ID - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\YTSingleInstance.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\yt.dll
O3 - Toolbar: Ask Toolbar - {3041d03e-fd4b-44e0-b742-2d9b88305f98} - C:\Programmi\AskBarDis\bar\bin\askBar.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "c:\PROGRA~1\FILECO~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Ricerca AltaVista - file://C:\Documents and Settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextSearch_Ricerca AltaVista.htm
O8 - Extra context menu item: Traduci - file://C:\Documents and Settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextTranslation.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.tiscali.it
O17 - HKLM\System\CCS\Services\Tcpip\..\{E2B2580D-1293-415D-B80E-F572FCACBB77}: NameServer = 85.37.17.8 85.38.28.73
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\eEBAPI\SAgent2.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Servizio Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe
O23 - Service: Network WanMiniport First Position - Unknown owner - C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 7746 bytes
Sponsor
Inviato: Wednesday, January 06, 2010 4:54:48 PM

 
fdaccc
Inviato: Wednesday, January 06, 2010 5:46:00 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
Non sono un esperto, non sei tenuto a seguire i miei consigli.

chiave sospetta:
O17 - HKLM\System\CCS\Services\Tcpip\..\{E2B2580D-1293-415D-B80E-F572FCACBB77}: NameServer = 85.37.17.8 85.38.28.73

Elimina quella chiave trovata da MBAM
thepiratebay
Inviato: Wednesday, January 06, 2010 5:56:28 PM
Rank: AiutAmico

Iscritto dal : 12/27/2008
Posts: 2,018
nbè quella voce segnalata ... :-) sono dati scambiati con un server ..ma vedo con piacere che hai molti tool
bar una pulizia non guasterebe riguardo al virus penso che sia un falso
se prorio vui fare pulizia togli il punto di ripristino vai in mod provisoria fai girare cccleanner se vuoi se no lascia tutto come ciauz
fdaccc
Inviato: Wednesday, January 06, 2010 6:52:09 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
appunto ,
sono dati scambiati con un server..
thepiratebay
Inviato: Wednesday, January 06, 2010 7:21:13 PM
Rank: AiutAmico

Iscritto dal : 12/27/2008
Posts: 2,018
fdaccc ha scritto:
appunto ,
sono dati scambiati con un server..


esattamente "dns" se non erro quindi se a prolemi di dns può inserire quelli di opendns

Commenta:
Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken

quà guarderei le inpostazioni del centro sicurezza...
r16
Inviato: Wednesday, January 06, 2010 9:14:04 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Elimina quello che ha trovato Malwarebytes.
Esegui una scansione con Combofix:

Scarica Combofix

http://download.bleepingcomputer.com/sUBs/ComboFix.exe


Salvalo sul desktop.

Importante: Disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,(Firewall compreso) e dopo aver scaricato COMBOFIX, chiudi la connessione.

Doppio click su combofix.exe (comparirà una videata.)
Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO.
E' probabile che ti siano inviati messaggi dall'antivirus, tu ignorali.
Durante l'operazione di scansione è importante non usare il PC (neanche il mouse) e attendere pazientemente la fine delle operazioni.
Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt. Postalo qui.

Disinstalla combofix in questo modo: (dopo che avrò visto il log)
Start
Esegui
nella finestra di dialogo, copia ed incolla questo comando: Combofix /Uninstall
Attendi la fine dei lavori senza toccare tastiera, mouse o altro.
and1cianci
Inviato: Thursday, January 07, 2010 8:19:20 PM
Rank: AiutAmico

Iscritto dal : 9/4/2006
Posts: 123
per r 16
ti posto il log di combo fix ma debbo dirti che ho avuto difficoltà in quanto l'antivirus norton, pur essendo disabilitato, faceva comparire, oltre all'avviso che la proterzione era disabilitata anche un'altra finestra dove era scritto che era stato rilevato uno script pericoloso e che il rischio era alto.per eleminare questa finestra ho dovuto usare addirittura il task manager altrimenti il programma combofix non si attivava.
Se il tutto non è perfetto dimmi tu come fare per non far partire questi messaggi da norton.
ComboFix 10-01-04.01 - carrefour 07/01/2010 19.42.47.3.2 - FAT32x86
Eseguito da: c:\documents and settings\carrefour\Desktop\ComboFix.exe

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((( Files Creati Da 2009-12-07 al 2010-01-07 )))))))))))))))))))))))))))))))))))
.

2010-01-06 16:16 . 2010-01-06 16:16 -------- d-----w- c:\programmi\Microsoft Silverlight
2009-12-16 17:54 . 2009-12-16 17:54 -------- d-----w- c:\documents and settings\carrefour\Dati applicazioni\GARMIN
2009-12-10 17:49 . 2009-11-21 15:54 471552 ------w- c:\windows\system32\dllcache\aclayers.dll

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-01-06 14:46 . 2009-09-12 16:19 5061520 ----a-w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe
2009-12-30 13:55 . 2009-09-05 17:45 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-12-30 13:54 . 2009-09-05 17:45 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-11-21 15:54 . 2002-09-10 11:00 471552 ----a-w- c:\windows\AppPatch\AcLayers.dll
2009-11-10 17:23 . 2009-11-10 17:23 -------- d-----w- c:\programmi\AskBarDis
2009-11-02 19:42 . 2009-10-02 16:48 195456 ------w- c:\windows\system32\MpSigStub.exe
2009-10-30 17:47 . 2009-10-30 17:47 450328 ----a-w- c:\documents and settings\carrefour\Dati applicazioni\Tracker Software\LiveUpdate\Updates\LiveUpdate[1].exe
2009-10-29 07:40 . 2004-08-23 19:35 916480 ------w- c:\windows\system32\wininet.dll
2009-10-27 11:44 . 2009-10-27 11:44 16520840 ----a-w- c:\programmi\PDFXVwerSE.exe
2009-10-21 05:38 . 2004-08-19 22:39 75776 ----a-w- c:\windows\system32\strmfilt.dll
2009-10-21 05:38 . 2004-08-19 22:39 25088 ----a-w- c:\windows\system32\httpapi.dll
2009-10-20 16:20 . 2004-08-04 06:00 265728 ------w- c:\windows\system32\drivers\http.sys
2009-10-13 10:33 . 2002-09-10 11:00 271360 ----a-w- c:\windows\system32\oakley.dll
2009-10-12 13:38 . 2002-09-10 11:00 150016 ----a-w- c:\windows\system32\rastls.dll
2009-10-12 13:38 . 2002-09-10 11:00 79872 ----a-w- c:\windows\system32\raschap.dll
2009-10-11 17:56 . 2009-10-11 17:56 71079 ----a-w- c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat
2009-10-11 17:10 . 2006-01-24 17:11 14 ----a-w- c:\windows\popcinfo.dat
2009-10-11 15:09 . 2003-10-18 13:18 105512 ----a-w- c:\documents and settings\carrefour\Impostazioni locali\Dati applicazioni\GDIPFONTCACHEV1.DAT
2009-08-04 11:04 . 2009-08-04 11:04 3942048 ----a-w- c:\programmi\malwarebytesAnti_malwar_-setup.exe
2009-03-25 09:27 . 2009-03-25 09:27 5649472 ----a-w- c:\programmi\gusetup.exe
2008-07-18 17:16 . 2008-07-18 17:16 5244440 ----a-w- c:\programmi\TVUPlayer2.3.7.1.exe
2008-03-28 14:51 . 2008-03-28 14:51 3199108 ----a-w- c:\programmi\Setup-SopCast-3.0.1-2008-3-28.exe
2008-01-21 21:22 . 2008-01-21 21:22 9739116 ----a-w- c:\programmi\InstSocr.exe
2008-01-15 19:57 . 2008-01-15 19:57 20907376 ----a-w- c:\programmi\aaw2007.exe
2007-08-09 07:17 . 2007-08-09 07:17 1563724 ----a-w- c:\programmi\icarbonsetup.exe
2007-03-11 11:14 . 2007-03-11 11:14 112 ----a-w- c:\programmi\Config.ini
2007-02-14 15:02 . 2007-02-14 15:02 4732416 ----a-w- c:\programmi\OnLineLiveSetup.msi
2006-10-31 16:48 . 2006-10-31 16:48 34698 ----a-w- c:\programmi\rojadirecta
2006-09-21 16:46 . 2006-09-21 16:46 1156042 ----a-w- c:\programmi\IEPrivacyKeeperSetup.exe
2006-08-04 17:19 . 2006-08-04 17:19 6227687 ----a-w- c:\programmi\Setup TvuPlayer.exe
2006-04-09 17:43 . 2006-04-09 17:43 516608 ----a-w- c:\programmi\Starter.exe
2006-01-30 17:11 . 2006-01-30 17:11 1082742 ----a-w- c:\programmi\WRar351it.exe
2005-04-28 16:21 . 2005-04-28 16:44 606666 ----a-w- c:\programmi\WinPlayer.exe
2005-04-13 16:27 . 2005-04-13 16:27 11760072 ----a-w- c:\programmi\Alice_ti_aiuta.exe
2003-04-27 14:24 . 2003-04-27 14:24 383254 ----a-w- c:\programmi\CDEX.HLP
2003-04-27 14:24 . 2003-04-27 14:24 96768 ----a-w- c:\programmi\libsndfile.dll
2003-04-27 14:23 . 2003-04-27 14:23 83456 ----a-w- c:\programmi\CDRip.dll
2003-04-27 14:23 . 2003-04-27 14:23 7051 ----a-w- c:\programmi\CDex.cnt
2003-03-24 20:25 . 2003-03-24 20:25 21652 ----a-w- c:\programmi\Changes.txt
2003-02-04 20:35 . 2003-02-04 20:35 4320 ----a-w- c:\programmi\ReadMe.txt
2002-08-07 21:07 . 2002-08-07 21:07 71680 ----a-w- c:\programmi\MACDll.dll
2002-07-06 12:25 . 2002-07-06 12:25 1007 ----a-w- c:\programmi\CDex.ini
2002-05-09 15:22 . 2002-05-09 15:22 537 ----a-w- c:\programmi\CDex.exe.manifest
2002-04-20 12:07 . 2002-04-20 12:07 69632 ----a-w- c:\programmi\WMA8Connect.dll
2001-03-10 12:18 . 2001-03-10 12:18 1044168 ----a-w- c:\programmi\vbrun60sp5.exe
.

((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
2008-07-17 16:20 279944 ----a-w- c:\programmi\AskBarDis\bar\bin\askBar.dll

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\programmi\AskBarDis\bar\bin\askBar.dll" [2008-07-17 279944]

[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{3041D03E-FD4B-44E0-B742-2D9B88305F98}"= "c:\programmi\AskBarDis\bar\bin\askBar.dll" [2008-07-17 279944]

[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\programmi\Messenger\msmsgs.exe" [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccApp"="c:\programmi\File comuni\Symantec Shared\ccApp.exe" [2006-04-04 71304]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
"DWQueuedReporting"="c:\progra~1\FILECO~1\MICROS~1\DW\dwtrig20.exe" [2007-03-13 39264]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-disabled]
"QuickTime Task"="c:\programmi\QuickTime\qttask.exe" -atboottime

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\Messenger\\MSMSGS.EXE"=
"c:\\Programmi\\SopCast\\SopCast.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Documents and Settings\\carrefour\\Dati applicazioni\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programmi\\TVAnts\\Tvants.exe"=
"c:\\Programmi\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programmi\\SopCast\\sopvod.exe"=
"c:\\Programmi\\TVUPlayer\\TVUPlayer.exe"=

R2 Network WanMiniport First Position;Network WanMiniport First Position;c:\programmi\Telecom Italia\WanMiniport1st\srvany.exe [2003-04-18 8192]
S2 MSSQL$VLSOLE24EXPRESS;SQL Server (VLSOLE24EXPRESS);c:\programmi\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe [2009-05-27 29262680]
S2 Utilità di pianificazione di LiveUpdate automatico;Utilità di pianificazione di LiveUpdate automatico;c:\programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe [2006-08-03 100032]
S2 WinDefend;Windows Defender;c:\programmi\Windows Defender\MsMpEng.exe [2006-11-03 13592]

.
Contenuto della cartella 'Scheduled Tasks'

2010-01-07 c:\windows\Tasks\MP Scheduled Scan.job
- c:\programmi\Windows Defender\MpCmdRun.exe [2006-11-03 17:20]

2009-11-06 c:\windows\Tasks\Norton AntiVirus - Scansione del computer.job
- c:\progra~1\NORTON~1\Navw32.exe [2003-08-22 20:14]

2010-01-07 c:\windows\Tasks\GlaryInitialize.job
- c:\programmi\Glary Utilities\initialize.exe [2009-02-17 11:09]

2010-01-07 c:\windows\Tasks\User_Feed_Synchronization-{EB99D812-E6C0-40EE-9A81-3FF831D3F6A9}.job
- c:\windows\system32\msfeedssync.exe [2006-10-17 03:31]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.ansa.it/index.shtml
uSearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7
uInternet Settings,ProxyOverride = 127.0.0.1
IE: E&sporta in Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Ricerca AltaVista - file://c:\documents and settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextSearch_Ricerca AltaVista.htm
IE: Traduci - file://c:\documents and settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextTranslation.htm
.

**************************************************************************
scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti:

**************************************************************************
.
--------------------- CHIAVI DI REGISTRO BLOCCATE ---------------------

[HKEY_LOCAL_MACHINE\software\Realtek\AC97 Audio]
@DACL=(02 0000)
@SACL=
"SpoutPage"=hex:01

[HKEY_LOCAL_MACHINE\software\Sensaura\Environment]
@DACL=(02 0000)
@SACL=

[HKEY_LOCAL_MACHINE\software\Sensaura\Speaker]
@DACL=(02 0000)
@SACL=
"ChannelConfig"=dword:00000003
"SpeakerGeometry"=dword:0000000a
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'explorer.exe'(2056)
c:\windows\system32\WININET.dll
c:\progra~1\WINDOW~2\wmpband.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Ora fine scansione: 2010-01-07 19:51:17
ComboFix-quarantined-files.txt 2010-01-07 18:51
ComboFix2.txt 2010-01-07 18:40

Pre-Run: 64.304.185.344 byte disponibili
Post-Run: 64.290.979.840 byte disponibili

- - End Of File - - E0B4E04474CD13723989AB400E08DA07
r16
Inviato: Thursday, January 07, 2010 8:45:52 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ciao.
Nelle indicazioni che ti ho dato per Combofix, ho scritto in grassetto:
E' probabile che ti siano inviati messaggi dall'antivirus, tu ignorali.

Apri un file di testo sul Desktop (start\esegui\digita: notepad.exe\ Ok
Ci incolli il codice che vedi qui sotto, e salvi il file di testo obbligatoriamente con il nome CFScript.txt

Code:
Folder::
c:\programmi\AskBarDis

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"=-
[-HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[-HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{3041D03E-FD4B-44E0-B742-2D9B88305F98}"=-
[-HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[-HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]


e trascinalo sull'icona di ComboFix.
Attendi la fine dei lavori, senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.

Poi:
Dai una pulita (registro compreso)con CCleaner http://www.aiutaamici.com/software?ID=11223
Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
and1cianci
Inviato: Friday, January 08, 2010 4:34:16 PM
Rank: AiutAmico

Iscritto dal : 9/4/2006
Posts: 123
Per R16
CIAO scusa se chiedo una cosa che forse per te sarà banale ma non per me.Prima di attivare ComboFix così come mi hai indicato nelllultimo mess.debbo sempre disabilitare l'antivirus e chiudere TUTTI i programmi aperti,(Firewall compreso)?
E' molto importante in quanto la finestra che mi da lo script maligno recita che il pc è bloccato e quindi non va avanti. Eccco il motivo per cui ho dovuto toccare il mouse.
Ciao .
r16
Inviato: Friday, January 08, 2010 10:28:56 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Sì, disabilita tutti i software in tempo reale (antivirus, Firewall, ecc...) e chiudi la connessione.
Domanda:
Lo hai installato tu, e lo usi questo programma?
carrefour
and1cianci
Inviato: Saturday, January 09, 2010 1:02:57 PM
Rank: AiutAmico

Iscritto dal : 9/4/2006
Posts: 123
Per R16.-
Fatto. Ti posto il log aggiornato di ComboFix e hai ragione quanto dici che non avrei dovuto toccare niente, neanche il mouse, ma dopo mezz’ora che il programma era completamente fermo, bloccato, pensa che era perfino scomparso il cursore lampeggiante su fondo azzurro dallo schermo, cosa dovevo fare?
La finestra che appariva,dove era scritto che era stato rilevato uno script pericoloso, che il rischio era alto e chiedeva se volevo o meno terminare lo script, era posizionata al centro dello schermo, non era possibile spostarla e non mi permetteva di vedere se ComboFix chiedeva la creazione della console di ripristino di emergenza. Come facevo ad andare avanti? Lo ha fatto di nuovo ma una volta disconnesso da internet non è più comparso niente. Forse era questo il mio errore.
Il programma Carrefour non è un vero programma ma è li, mi sembra un account, da quanto è stato comprato il pc,a Carrefour. Forse era registrato a loro nome.
Ciao,grazie di tutto e aspetto tue nuove per eliminarlo.

ComboFix 10-01-04.01 - carrefour 09/01/2010 12.47.15.4.2 - FAT32x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.39.1040.18.511.152 [GMT 1:00]
Eseguito da: c:\documents and settings\carrefour\Desktop\ComboFix.exe
Opzioni usate :: c:\documents and settings\carrefour\Desktop\CFScript.txt.txt
AV: Norton AntiVirus *On-access scanning disabled* (Updated) {B5510F6F-87E1-47F7-A411-360BC453007C}

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\programmi\AskBarDis
c:\programmi\AskBarDis\bar\bin\askBar.dll
c:\programmi\AskBarDis\bar\bin\askPopStp.dll
c:\programmi\AskBarDis\bar\bin\psvince.dll
c:\programmi\AskBarDis\bar\Cache\0012914B
c:\programmi\AskBarDis\bar\Cache\001295B0.bin
c:\programmi\AskBarDis\bar\Cache\00129BBB.bin
c:\programmi\AskBarDis\bar\Cache\00129D71.bin
c:\programmi\AskBarDis\bar\Cache\00129F55.bin
c:\programmi\AskBarDis\bar\Cache\0012A11A.bin
c:\programmi\AskBarDis\bar\Cache\0012A2C0.bin
c:\programmi\AskBarDis\bar\Cache\files.ini
c:\programmi\AskBarDis\bar\History\search
c:\programmi\AskBarDis\bar\Settings\config.dat
c:\programmi\AskBarDis\bar\Settings\config.dat.bak
c:\programmi\AskBarDis\bar\Settings\prevcfg.htm
c:\programmi\AskBarDis\unins000.dat
c:\programmi\AskBarDis\unins000.exe

.
((((((((((((((((((((((((( Files Creati Da 2009-12-09 al 2010-01-09 )))))))))))))))))))))))))))))))))))
.

2010-01-06 16:16 . 2010-01-06 16:16 -------- d-----w- c:\programmi\Microsoft Silverlight
2009-12-16 17:54 . 2009-12-16 17:54 -------- d-----w- c:\documents and settings\carrefour\Dati applicazioni\GARMIN
2009-12-10 17:49 . 2009-11-21 15:54 471552 ------w- c:\windows\system32\dllcache\aclayers.dll

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-01-06 14:46 . 2009-09-12 16:19 5061520 ----a-w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe
2009-12-30 13:55 . 2009-09-05 17:45 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-12-30 13:54 . 2009-09-05 17:45 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-11-21 15:54 . 2002-09-10 11:00 471552 ----a-w- c:\windows\AppPatch\AcLayers.dll
2009-11-02 19:42 . 2009-10-02 16:48 195456 ------w- c:\windows\system32\MpSigStub.exe
2009-10-30 17:47 . 2009-10-30 17:47 450328 ----a-w- c:\documents and settings\carrefour\Dati applicazioni\Tracker Software\LiveUpdate\Updates\LiveUpdate[1].exe
2009-10-29 07:40 . 2004-08-23 19:35 916480 ------w- c:\windows\system32\wininet.dll
2009-10-27 11:44 . 2009-10-27 11:44 16520840 ----a-w- c:\programmi\PDFXVwerSE.exe
2009-10-21 05:38 . 2004-08-19 22:39 75776 ----a-w- c:\windows\system32\strmfilt.dll
2009-10-21 05:38 . 2004-08-19 22:39 25088 ----a-w- c:\windows\system32\httpapi.dll
2009-10-20 16:20 . 2004-08-04 06:00 265728 ------w- c:\windows\system32\drivers\http.sys
2009-10-13 10:33 . 2002-09-10 11:00 271360 ----a-w- c:\windows\system32\oakley.dll
2009-10-12 13:38 . 2002-09-10 11:00 150016 ----a-w- c:\windows\system32\rastls.dll
2009-10-12 13:38 . 2002-09-10 11:00 79872 ----a-w- c:\windows\system32\raschap.dll
2009-10-11 17:56 . 2009-10-11 17:56 71079 ----a-w- c:\windows\PCHealth\HelpCtr\OfflineCache\index.dat
2009-10-11 17:10 . 2006-01-24 17:11 14 ----a-w- c:\windows\popcinfo.dat
2009-10-11 15:09 . 2003-10-18 13:18 105512 ----a-w- c:\documents and settings\carrefour\Impostazioni locali\Dati applicazioni\GDIPFONTCACHEV1.DAT
2009-08-04 11:04 . 2009-08-04 11:04 3942048 ----a-w- c:\programmi\malwarebytesAnti_malwar_-setup.exe
2009-03-25 09:27 . 2009-03-25 09:27 5649472 ----a-w- c:\programmi\gusetup.exe
2008-07-18 17:16 . 2008-07-18 17:16 5244440 ----a-w- c:\programmi\TVUPlayer2.3.7.1.exe
2008-03-28 14:51 . 2008-03-28 14:51 3199108 ----a-w- c:\programmi\Setup-SopCast-3.0.1-2008-3-28.exe
2008-01-21 21:22 . 2008-01-21 21:22 9739116 ----a-w- c:\programmi\InstSocr.exe
2008-01-15 19:57 . 2008-01-15 19:57 20907376 ----a-w- c:\programmi\aaw2007.exe
2007-08-09 07:17 . 2007-08-09 07:17 1563724 ----a-w- c:\programmi\icarbonsetup.exe
2007-03-11 11:14 . 2007-03-11 11:14 112 ----a-w- c:\programmi\Config.ini
2007-02-14 15:02 . 2007-02-14 15:02 4732416 ----a-w- c:\programmi\OnLineLiveSetup.msi
2006-10-31 16:48 . 2006-10-31 16:48 34698 ----a-w- c:\programmi\rojadirecta
2006-09-21 16:46 . 2006-09-21 16:46 1156042 ----a-w- c:\programmi\IEPrivacyKeeperSetup.exe
2006-08-04 17:19 . 2006-08-04 17:19 6227687 ----a-w- c:\programmi\Setup TvuPlayer.exe
2006-04-09 17:43 . 2006-04-09 17:43 516608 ----a-w- c:\programmi\Starter.exe
2006-01-30 17:11 . 2006-01-30 17:11 1082742 ----a-w- c:\programmi\WRar351it.exe
2005-04-28 16:21 . 2005-04-28 16:44 606666 ----a-w- c:\programmi\WinPlayer.exe
2005-04-13 16:27 . 2005-04-13 16:27 11760072 ----a-w- c:\programmi\Alice_ti_aiuta.exe
2003-04-27 14:24 . 2003-04-27 14:24 383254 ----a-w- c:\programmi\CDEX.HLP
2003-04-27 14:24 . 2003-04-27 14:24 96768 ----a-w- c:\programmi\libsndfile.dll
2003-04-27 14:23 . 2003-04-27 14:23 83456 ----a-w- c:\programmi\CDRip.dll
2003-04-27 14:23 . 2003-04-27 14:23 7051 ----a-w- c:\programmi\CDex.cnt
2003-03-24 20:25 . 2003-03-24 20:25 21652 ----a-w- c:\programmi\Changes.txt
2003-02-04 20:35 . 2003-02-04 20:35 4320 ----a-w- c:\programmi\ReadMe.txt
2002-08-07 21:07 . 2002-08-07 21:07 71680 ----a-w- c:\programmi\MACDll.dll
2002-07-06 12:25 . 2002-07-06 12:25 1007 ----a-w- c:\programmi\CDex.ini
2002-05-09 15:22 . 2002-05-09 15:22 537 ----a-w- c:\programmi\CDex.exe.manifest
2002-04-20 12:07 . 2002-04-20 12:07 69632 ----a-w- c:\programmi\WMA8Connect.dll
2001-03-10 12:18 . 2001-03-10 12:18 1044168 ----a-w- c:\programmi\vbrun60sp5.exe
.

((((((((((((((((((((((((((((( SnapShot@2010-01-07_18.34.59 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-01-09 11:19 . 2010-01-09 11:19 16384 c:\windows\temp\Perflib_Perfdata_530.dat
+ 2002-09-10 11:00 . 2010-01-09 11:24 86984 c:\windows\system32\perfc009.dat
- 2002-09-10 11:00 . 2010-01-07 17:53 86984 c:\windows\system32\perfc009.dat
+ 2002-09-10 11:00 . 2010-01-09 11:24 516376 c:\windows\system32\perfh009.dat
- 2002-09-10 11:00 . 2010-01-07 17:53 516376 c:\windows\system32\perfh009.dat
.
((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"MSMSGS"="c:\programmi\Messenger\msmsgs.exe" [2008-04-14 1695232]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccApp"="c:\programmi\File comuni\Symantec Shared\ccApp.exe" [2006-04-04 71304]
"QuickTime Task"="c:\programmi\QuickTime\qttask.exe" [2007-02-15 77824]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
"DWQueuedReporting"="c:\progra~1\FILECO~1\MICROS~1\DW\dwtrig20.exe" [2007-03-13 39264]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\aawservice]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-disabled]
"QuickTime Task"="c:\programmi\QuickTime\qttask.exe" -atboottime

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\Messenger\\MSMSGS.EXE"=
"c:\\Programmi\\SopCast\\SopCast.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Documents and Settings\\carrefour\\Dati applicazioni\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programmi\\TVAnts\\Tvants.exe"=
"c:\\Programmi\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programmi\\SopCast\\sopvod.exe"=
"c:\\Programmi\\TVUPlayer\\TVUPlayer.exe"=

R2 MSSQL$VLSOLE24EXPRESS;SQL Server (VLSOLE24EXPRESS);c:\programmi\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe [27/05/2009 3.27.04 29262680]
R2 Utilità di pianificazione di LiveUpdate automatico;Utilità di pianificazione di LiveUpdate automatico;c:\programmi\Symantec\LiveUpdate\AluSchedulerSvc.exe [24/10/2008 19.04.00 100032]
R2 WinDefend;Windows Defender;c:\programmi\Windows Defender\MsMpEng.exe [03/11/2006 18.19.58 13592]
S2 Network WanMiniport First Position;Network WanMiniport First Position;c:\programmi\Telecom Italia\WanMiniport1st\srvany.exe [17/04/2008 16.56.10 8192]
.
Contenuto della cartella 'Scheduled Tasks'

2010-01-09 c:\windows\Tasks\MP Scheduled Scan.job
- c:\programmi\Windows Defender\MpCmdRun.exe [2006-11-03 17:20]

2009-11-06 c:\windows\Tasks\Norton AntiVirus - Scansione del computer.job
- c:\progra~1\NORTON~1\Navw32.exe [2003-08-22 20:14]

2010-01-09 c:\windows\Tasks\GlaryInitialize.job
- c:\programmi\Glary Utilities\initialize.exe [2009-02-17 11:09]

2010-01-09 c:\windows\Tasks\User_Feed_Synchronization-{EB99D812-E6C0-40EE-9A81-3FF831D3F6A9}.job
- c:\windows\system32\msfeedssync.exe [2006-10-17 03:31]
.
.
------- Scansione supplementare -------
.
uStart Page = hxxp://www.ansa.it/index.shtml
uSearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7
uInternet Settings,ProxyOverride = 127.0.0.1
IE: E&sporta in Microsoft Excel - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Ricerca AltaVista - file://c:\documents and settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextSearch_Ricerca AltaVista.htm
IE: Traduci - file://c:\documents and settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextTranslation.htm
.
- - - - CHIAVI ORFANE RIMOSSE - - - -

BHO-{201f27d4-3704-41d6-89c1-aa35e39143ed} - c:\programmi\AskBarDis\bar\bin\askBar.dll
AddRemove-Ask Toolbar_is1 - c:\programmi\AskBarDis\unins000.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-01-09 12:53
Windows 5.1.2600 Service Pack 3 FAT NTAPI

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
--------------------- CHIAVI DI REGISTRO BLOCCATE ---------------------

[HKEY_LOCAL_MACHINE\software\Realtek\AC97 Audio]
@DACL=(02 0000)
@SACL=
"SpoutPage"=hex:01

[HKEY_LOCAL_MACHINE\software\Sensaura\Environment]
@DACL=(02 0000)
@SACL=

[HKEY_LOCAL_MACHINE\software\Sensaura\Speaker]
@DACL=(02 0000)
@SACL=
"ChannelConfig"=dword:00000003
"SpeakerGeometry"=dword:0000000a
.
Ora fine scansione: 2010-01-09 12:54:55
ComboFix-quarantined-files.txt 2010-01-09 11:54
ComboFix2.txt 2010-01-07 18:51
ComboFix3.txt 2010-01-07 18:40

Pre-Run: 64.069.369.856 byte disponibili
Post-Run: 64.189.464.576 byte disponibili

- - End Of File - - A831A657EE10B895A206686F4D4775D0

r16
Inviato: Saturday, January 09, 2010 2:50:12 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Ok.
Disistalla Ad-Aware .
Posta un log di hijackthis.
and1cianci
Inviato: Saturday, January 09, 2010 3:00:33 PM
Rank: AiutAmico

Iscritto dal : 9/4/2006
Posts: 123
Per R16
Ti posto il log richiesto. Ciao

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 14.55.28, on 09/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Windows Defender\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\Programmi\QuickTime\qttask.exe
C:\Programmi\Messenger\msmsgs.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\bgsvcgen.exe
C:\Programmi\File comuni\EPSON\eEBAPI\SAgent2.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Norton AntiVirus\navapsvc.exe
C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
C:\Programmi\Telecom Italia\WanMiniport1st\WanMiniport1st_srv.exe
C:\Programmi\Microsoft SQL Server\90\Shared\sqlwriter.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLIDSVC.EXE
C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLIDSvcM.exe
C:\Programmi\Norton AntiVirus\SAVScan.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\internet explorer\iexplore.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Symantec\LiveUpdate\AUpdate.exe
C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
C:\Programmi\Trend Micro\HijackThis\HijackThis.exe
C:\Programmi\Symantec\LiveUpdate\LuCallbackProxy.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ansa.it/index.shtml
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\yt.dll
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Guida per l'accesso a Windows Live ID - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programmi\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\YTSingleInstance.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn5\yt.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [DWQueuedReporting] "c:\PROGRA~1\FILECO~1\MICROS~1\DW\dwtrig20.exe" -t (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Ricerca AltaVista - file://C:\Documents and Settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextSearch_Ricerca AltaVista.htm
O8 - Extra context menu item: Traduci - file://C:\Documents and Settings\carrefour\Dati applicazioni\ALTAVISTA\SelectedContextTranslation.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.tiscali.it
O17 - HKLM\System\CCS\Services\Tcpip\..\{E2B2580D-1293-415D-B80E-F572FCACBB77}: NameServer = 85.37.17.8 85.38.28.73
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: B's Recorder GOLD Library General Service (bgsvcgen) - B.H.A Corporation - C:\WINDOWS\system32\bgsvcgen.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programmi\File comuni\EPSON\eEBAPI\SAgent2.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Servizio Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe
O23 - Service: Network WanMiniport First Position - Unknown owner - C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe
O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe

--
End of file - 7756 bytes
r16
Inviato: Saturday, January 09, 2010 3:13:58 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Disattiva il ripristino configurazione di sistema, e tienilo disattivato, fino alla soluzione del problema http://guide.aiutamici.com/guide?C1=7&C2=68&ID=80121

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su fix checked

O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background

Trova e cancella i file in rosso:

C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe (sono cartelle)

Dai una pulita (registro compreso)con CCleaner: http://www.aiutamici.com/software?ID=11223
Nella schermata iniziale di CCleaner, clicca su Opzioni e poi Avanzate, togli il segno di spunta a: Cancella i file in Windows Temp solo se più vecchi di 48 ore. (poi esegui le pulizie)

Riavvia il pc.

Poi:
Start\Esegui\copia e incolla la stringa %temp% clicca su Ok, svuota la cartella temp. (non eliminare la cartella)
Poi:
Provvedi a svuotare del suo contenuto la cartella Prefetch :
clicca su Risorse del Computer
clicca su Disco locale C:
cerca, all’interno delle cartelle che saranno visualizzate la cartella Windows, aprila ed, al suo interno, cerca la cartella Prefetch, la apri ed elimina tutte le voci conservate al suo interno ( non eliminare la cartella)
SVUOTA IL CESTINO
Poi:
Lancia Hijackthis e pulisci gli ADS in questo modo:
clicca sulla voce Open the misc tool section
clicca su Open ads spy
togli la spunta alla voce Quick scan (windows base folder only)
clicca su Scan.
Aspetta pazientemente la fine della scansione.
se venissero rilevati ADS, spunta tutte (senza paura) le caselline e clicca su Remove selected

Fai uno ScanDisk, e una deframmentazione del HD.
Riattiva il ripristino configurazione di sistema e, se tutto è a posto, creane uno nuovo.
fdaccc
Inviato: Saturday, January 09, 2010 3:18:10 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
[quote=and1cianci]Per R16

C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe


AD aware non i pare sia disinstallato =)
r16
Inviato: Saturday, January 09, 2010 3:48:39 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
fdaccc ha scritto:
[quote=and1cianci]Per R16
C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe
AD aware non i pare sia disinstallato =)

Contento?Drool
fdaccc
Inviato: Saturday, January 09, 2010 3:50:26 PM

Rank: AiutAmico

Iscritto dal : 12/12/2009
Posts: 2,114
si r16 =)
and1cianci
Inviato: Saturday, January 09, 2010 5:55:13 PM
Rank: AiutAmico

Iscritto dal : 9/4/2006
Posts: 123
Per R16
Tutto fatto o quasi.
Mi spiego:
1)La cartella in rosso C:\Programmi\Lavasoft\Ad-Aware\aawservice.exe (sono cartelle) non si eliminano in quanto mi appare l'avviso: impossibile eliminare pkarkive85u.dll.Accesso negato.Controllare che il disco non sia pieno o protetto da scrittura e che il file non sia attualmente in uso.OK.
2) Lanciando il programma Hijackthis tutto procede bene sino a che provo a cliccare su scan il quale risulta disabilitato. Noto che in precedenza appare una casella di dialogo che recita:alternative data streams (ADS) arc only possible da ntfs sistem.Since there are no ntfs volumes on this sistem,ads spy will not function.

La deframmentazione la farè in un secondo momento, in quanto ora ho bisogno del pc ti chiedo solo se dovrò farla con il ripristino di configurazione disabilitato o meno.
Dimmi anche se posso eliminare ComboFix e come.
Grazie di tutto e ciao.
paolopa
Inviato: Saturday, January 09, 2010 6:36:24 PM

Rank: AiutAmico

Iscritto dal : 10/14/2008
Posts: 2,777
per quanto riguarda gli ads, hijack ti dice semplicemente che il tuo file system non è ntfs,e che gli ads possono "attecchire"solo in presenza di tale file ssystem,per cui non necessiti di quell operazione.evidentemente il tuo filesystem è un altro.infatti leggendo adesso vedo che è fat32.
per il resto attendi r16
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.