Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

problema con infezione win32:malware-gen Opzioni
paulr0ck
Inviato: Wednesday, September 01, 2010 2:40:11 PM

Rank: AiutAmico

Iscritto dal : 7/1/2010
Posts: 233
patatinafragolina ha scritto:
Ho attivato il firewall Outpost 2009 consigliatomi da Monsee... molto semplice direi.
avrei una domanda.
Ora che ho installato questo firewall devo disintallare il firewall di windows che stava gia nel pc? Se si come fare?

Certo che devi disattivarlo --> START, IMPOSTAZIONI, PANNELLO DI CONTROLLO, CENTRO SICUREZZA PC, in basso clicchi su WINDOWS FIREWALL e lo disattivi.

Forget your lust for the rich man's gold
All that you need is in your soul
And you can do this, oh baby, if you try
All that I want for you my son is to be satisfied
a.roselli
Inviato: Wednesday, September 01, 2010 2:56:10 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,055
patatinafragolina ha scritto:
Ho attivato il firewall Outpost 2009 consigliatomi da Monsee... molto semplice direi.
avrei una domanda.
Ora che ho installato questo firewall devo disintallare il firewall di windows che stava gia nel pc? Se si come fare?

Outpost dovrebbe disattivarlo da solo, se compare la finestra di avviso, che non è attivo il firewall dacci conferma altrimenti non serve

Per quanto riguarda il log l'ho controllato dal primo giorno e controllo anche le risposte che danno i collabortatori, se stanno facendo bene non mi intrometto.

Per quanto riguarda formattare e reinstallare tutto, MA COME? Con tutte queste prove tecniche non hai avuto nessun problema, formattare in paragone è una passegguiata, come ha già indicato l'amico, leggi la guida dove ho spiegato passo passo a prova di principiante, fai prima che togliere i virus, dagli almeno una lettura veloce per rendetene conto

http://www.aiutamici.com/ftp/software/WindowsXP_Guida.htm


alfonso_aiutamici@hotmail.it

kyron
Inviato: Wednesday, September 01, 2010 3:25:24 PM
Rank: AiutAmico

Iscritto dal : 12/28/2009
Posts: 234
@Monsee:
Commenta:
Io non ritengo affatto che, al momento, il tuo PC sia da considerarsi un "PC-zombie".

Incredibile.
Tanto per non essere passato per fesso:
Commenta:
c:\windows\system32\yaxvtr.dll
"oafklhdaddemlaapndjgcpkdgolabd"=hex:64,61,69,61,66,63,67,63,00,85
"oajjlocgljjhepondebiggkbfeileg"=hex:69,61,61,61,64,68,63,6a,6a,68,70,65,68,70,
6b,6a,6a,65,00,ff
"nadifnkiiaenndhdkfdbnigmekgj"=hex:6a,61,69,61,6b,63,67,6b,65,6b,6b,6c,67,63,
61,68,70,68,68,66,00,02

questi, sono Rootkit.
E vanno tolti.
Ma probabilmente, per te, è arabo, o aramaico.
bazzurlone
Inviato: Wednesday, September 01, 2010 3:54:49 PM

Rank: AiutAmico

Iscritto dal : 1/20/2005
Posts: 1,537
kyron ha scritto:
@Monsee:
Commenta:
Io non ritengo affatto che, al momento, il tuo PC sia da considerarsi un "PC-zombie".

Incredibile.
Tanto per non essere passato per fesso:
Commenta:
c:\windows\system32\yaxvtr.dll
"oafklhdaddemlaapndjgcpkdgolabd"=hex:64,61,69,61,66,63,67,63,00,85
"oajjlocgljjhepondebiggkbfeileg"=hex:69,61,61,61,64,68,63,6a,6a,68,70,65,68,70,
6b,6a,6a,65,00,ff
"nadifnkiiaenndhdkfdbnigmekgj"=hex:6a,61,69,61,6b,63,67,6b,65,6b,6b,6c,67,63,
61,68,70,68,68,66,00,02

questi, sono Rootkit.
E vanno tolti.
Ma probabilmente, per te, è arabo, o aramaico.

Per onore della giustizia,e non considerando chi parla tanto per fare del baccano,le stringhe qui' sopra riportate dall'amico kyron sarebbero le famose chiavi di registro bloccate individuate da combofix e visto la serie di lettere a casaccio che le compongono,sono d'accordo sul fatto che possono essere state create da un virus.Solo shapiro sa come eseguire lo script per eliminarle.
a.roselli
Inviato: Wednesday, September 01, 2010 4:01:56 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,055
patatinafragolina ha scritto:
Poi vorrei chiedere anche a te di dare un'occhiata al log hijack da me postato precedentemente per avere un consiglio visto che nel forum sta scritto che il log deve essere controllato o da te o da altri nickname che non ho mai incontrato per strada.

Ormai il log di Hijack è vecchio di un paio di giorni, mettine uno aggiornato.



alfonso_aiutamici@hotmail.it

patatinafragolina
Inviato: Wednesday, September 01, 2010 6:05:29 PM
Rank: AiutAmico

Iscritto dal : 8/30/2010
Posts: 50
log aggiornato

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 18:04:39, on 01/09/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast5\AvastSvc.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\ehome\ehtray.exe
C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\WINDOWS\eHome\ehRecvr.exe
C:\WINDOWS\eHome\ehSched.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Nitro PDF\Reader\NitroPDFReaderDriverService.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\CyberLink\Shared files\RichVideo.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe
C:\WINDOWS\system32\mqsvc.exe
C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
C:\WINDOWS\system32\mqtgsvc.exe
C:\WINDOWS\system32\dllhost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\eHome\ehmsas.exe
C:\WINDOWS\system32\WgaTray.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_clipbook.exe
C:\Programmi\internet explorer\iexplore.exe
C:\Programmi\Trend Micro\HijackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.virgilio.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: HP Print Enhancer - {0347C33E-8762-4905-BF09-768834316C61} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_printenhancer.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - c:\programmi\real\realplayer\rpbrowserrecordplugin.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Programmi\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: HP Smart BHO Class - {FFFFFFFF-CF4E-4F2B-BDC2-0E72E116A856} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [MsmqIntCert] regsvr32 /s mqrt.dll
O4 - HKLM\..\Run: [nwiz] nwiz.exe /installquiet /nodetect
O4 - HKLM\..\Run: [ehTray] C:\WINDOWS\ehome\ehtray.exe
O4 - HKLM\..\Run: [avast5] C:\PROGRA~1\ALWILS~1\Avast5\avastUI.exe /nogui
O4 - HKLM\..\Run: [RecGuard] C:\Windows\SMINST\RecGuard.exe
O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] CHDAudPropShortcut.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [OutpostMonitor] C:\PROGRA~1\Agnitum\OUTPOS~1\op_mon.exe /tray /noservice
O4 - HKLM\..\Run: [OutpostFeedBack] "C:\Programmi\Agnitum\Outpost Firewall\feedback.exe" /dump:os_startup
O4 - HKCU\..\Run: [BrowserChoice] "C:\WINDOWS\system32\browserchoice.exe" /run
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Google Sidewiki... - res://C:\Programmi\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
O8 - Extra context menu item: Salva oggetto con Net Transport - C:\Programmi\NetTransport 2\NTAddLink.html
O8 - Extra context menu item: Salva tutti gli oggetti con Net Transport - C:\Programmi\NetTransport 2\NTAddList.html
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: (no name) - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Programmi\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: Visualizza o nasconde HP Smart Web Printing - {DDE87865-83C5-48c4-8357-2F5B1AA84522} - C:\Programmi\HP\Digital Imaging\Smart Web Printing\hpswp_BHO.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=IT_IT&c=64&bd=pavilion&pf=laptop
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Programmi\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: c:\progra~1\agnitum\outpos~1\wl_hook.dll
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Agnitum Client Security Service (acssrv) - Agnitum Ltd. - C:\PROGRA~1\Agnitum\OUTPOS~1\acs.exe
O23 - Service: AddFiltr - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\HP Quick Launch Buttons\AddFiltr.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: avast! Antivirus - AVAST Software - C:\Programmi\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Mail Scanner - AVAST Software - C:\Programmi\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: avast! Web Scanner - AVAST Software - C:\Programmi\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - c:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NitroPDFReaderDriverCreatorReadSpool (NitroReaderDriverReadSpool) - Nitro PDF Software - C:\Programmi\Nitro PDF\Reader\NitroPDFReaderDriverService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programmi\File comuni\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Programmi\CyberLink\Shared files\RichVideo.exe
O23 - Service: ServiceLayer - Nokia - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: TomTomHOMEService - TomTom - C:\Programmi\TomTom HOME 2\TomTomHOMEService.exe

--
End of file - 10060 bytes
monsee
Inviato: Wednesday, September 01, 2010 6:58:48 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
Il file maligno di cui s'è parlato è correlato all'installazione di un rogue chiamato Best Spyware Scanner (che effettivamente c'era ed è stato eliminato). Ha a che vedere anche con alcuni siti "poco raccomandabili" che si spacciano per siti in grado di verificare il Registro di Sistema di Windows e, nel caso (ma, per loro, è sempre il caso), scaricano un software che dovrebbe in teoria "riparare i problemi" e che invece installa dei files maligni -incluso quello qui considerato- e poi chiede l'acquito di un programma per poterli rimuovere (acquistare, ovviamente, non risolve un bel niente). I siti, nel nostro caso, sono: Best Spyware Scanner (che installa il rogue Best Spyware Scanner), Best Registry Scanner (che installa il falso-"riparatore" Registry Savior), Best Registry Care (che installa il falso-"riparatore" Registry Repair Toolkit), Dll Errors Fixed (che installa il falso-"riparatore" DLL Fix Tool), Instant Spyware Removal (che installa un rogue che ha lo stesso nome del sito [presumo, un Best Spyware Scanner con diversa interfaccia]), Spyware Removal Toolkit (che installa anch'egli un rogue che porta il nome del sito e che dovrebbe esser pure lui un Best Spyware Remover con diversa interfaccia). Dopo aver usato dei siti del tipo .com, oggi, i marpioni che si dedicano a queste specifiche attività, hanno aperto dei siti di tipo .net (quelli COM erano divenuti, penso, meno redditizi, giacché ormai "localizzati" e segnalati). Al momento attuale, i siti .com riguardano solo il sito DLL Errors Fixed e il sito Spyware Removal Toolkit. Gli altri siti segnalati in questo mio post sono del tipo .net.
Il file maligno qui in discussione è ben noto a PrevX (cito questo programma solo perché è stato usato di recente... e NON ha rilevato la presenza del file [perché eliminato in precedenza da ComboFix]) che, penso, se ne avesse trovato presenza, l'avrebbe certamente segnalato.

Riguardo al nuovo LOG postato, io non ho rilevato alcuna voce che sia da "fixare".
La sole cose che ho rilevato è che la nostra aiutamica non ha ancora effettuato la "scelta del browser" (scelta correlata ad un aggiornamento di Windows Update uscito al principio dell'estate)... e che si tiene ben stretta la Google Toolbar (si vede che le piace; sul che, niente da eccepire).
Ma son due cose che NON attengono per niente a "presenze maligne"...
kyron
Inviato: Wednesday, September 01, 2010 7:11:23 PM
Rank: AiutAmico

Iscritto dal : 12/28/2009
Posts: 234
@Monsee:
Commenta:
Il file maligno di cui s'è parlato è correlato all'installazione di un rogue chiamato Best Spyware Scanner (che effettivamente c'era ed è stato eliminato).

A quale file ti riferisci?
Da chi è stato eliminato?
Lo sai che stiamo parlando di Rootkit?
a.roselli
Inviato: Wednesday, September 01, 2010 7:11:39 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,055
Il log è pulito anche per me, che problemi riscontri ancora?



alfonso_aiutamici@hotmail.it

kyron
Inviato: Wednesday, September 01, 2010 7:13:47 PM
Rank: AiutAmico

Iscritto dal : 12/28/2009
Posts: 234
a.roselli ha scritto:
Il log è pulito anche per me, che problemi riscontri ancora?

Ma Alfonso.....HJT non riuscirà mai a rilevare un rootkit.
I rootkit, sono segnalati da Combofix, e richiedono rimozioni manuali.
Per vederli, si deve riscaricare Combofix, fare una scansione, postare il log.
Poi ci penserà Monsee, a eliminarli manualmente Whistle
ghess
Inviato: Wednesday, September 01, 2010 7:25:25 PM

Rank: AiutAmico

Iscritto dal : 8/11/2010
Posts: 73
I rootkit li trova meglio Prevx CSI e non Combofix. Prevx CSI è un SW specializzato per scovare rootkit
Se precedentemente lo hanno gia utilizzato senza trovare niente significa che non ci sono elementi malevoli in quel PC.
monsee
Inviato: Wednesday, September 01, 2010 7:25:44 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
kyron ha scritto:
A quale file ti riferisci?

Al file yaxvtr.dll, ovviamente.
Inoltre, il nostro discorso ruota attorno alla ex-presenza di un rogue (un falso-antispyware).
bazzurlone
Inviato: Wednesday, September 01, 2010 7:27:33 PM

Rank: AiutAmico

Iscritto dal : 1/20/2005
Posts: 1,537
Kyron,le polemiche non servono a nulla,sopratutto non aiutano l'utente "inguaiato".Quelle chiavi bloccate si tolgono solo con una procedura che nessuno di noi conosce,apparte shapiro e qualcun'altro che per il momento ha preso le "ferie".se tu sei in grado di farlo sei il benvenuto .
kyron
Inviato: Wednesday, September 01, 2010 7:35:15 PM
Rank: AiutAmico

Iscritto dal : 12/28/2009
Posts: 234
@bazzurlone :
Commenta:
se tu sei in grado di farlo sei il benvenuto

No, non sono in grado di farlo. (ma per il caso specifico, posso chiedere informazioni)
Ma sò leggere un log.
Commenta:
Kyron,le polemiche non servono a nulla,sopratutto non aiutano l'utente "inguaiato".

Hai ragione.
Infatti cerco di aiutare l'utente, a non tenersi l'infezione nel pc.
*********************************************************************************
@Monsee:
Commenta:
Al file yaxvtr.dll, ovviamente.

Giusto.
E chi lo ha eliminato?
Per favore, non dirmi Avast!
Non ti sei accorto, che con la successiva scansione di Combofix, era lì bello pimpante?

2010-08-30 11:40 . 2010-08-30 11:41 85504 ---ha-w- c:\windows\system32\yaxvtr.dll

E le successive scansioni di Malwarebytes, non riportano nessuna eliminazione di quel file?
Non dirmi che si è spaventato , e se le data a gambe levate.Anxious

monsee
Inviato: Wednesday, September 01, 2010 8:32:30 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
bazzurlone ha scritto:
... le chiavi bloccate si tolgono solo con una procedura

Debbo smentirti, Bazz (ma immagino che esser smentito, almeno questa volta, non ti spiaccia per niente) e dirti che esiste più di una maniera per eliminare le cosiddette "chiavi bloccate" del Registro di Sistema di Windows.
Esistono maniere, insomma, che NON coinvolgono per niente ComboFix (e NON richiedono di installare niente).
Il rischio, quale è? Il rischio è quello solito, di sempre: il registro di Sistema di Windows è un poco rapportabile a un bel campo minato. Eliminando una qualche "chiave" erroneamente si rischia di doversi, poi, votare alla "via dell'ottuplice formattazione" semplicemente perché Windows, magari, non si avvia più...
Dunque, NON è l'impossibilità (inesistente) di eliminare una "chiave bloccata", il problema.
Il vero problema è che il registro contiene MOLTE "chiavi bloccate" le quali NON son da eliminare perché non sono affatto frutto di "infezione", bensì son "chiavi" importanti per il funzionamento corretto di Windows. Il punto vero, dunque, sta nel NON eliminar per sbaglio una di queste indispensabili "chiavi bloccate" mentre si sta cercando di eliminar quelle -per dir così "maligne".
ComboFix include in sé uno specifico tool che (se usato accortamente [e c'è bisogno di saper usare bene tale specifico strumento!]) consente di ottenere il testo da poi "dare in pasto" a ComboFix per ripulire il Registro dalle suddette "chiavi bloccate".
Conosco un tipo che è un vero "Esperto" del PC: lui usa Windows -XP Professional SP3- essenzialmente. Ha disabilitato il firewall senza installarne alcuno in sostituzione, non usa antivirus, né antispyware di sorta né alcun programma per la pulizia o di manutenzione. Le sole utility di Windows che utilizza sono chkdsk e defrag. Come difesa principale, usa un suo personale modo di impostare il file HOSTs. I virus e tutti gli altri fetecchi, lui ama "cacciarli a mani nude". Li scova sul suo Hard Disk e poi li strangola. Anche nel Registro di Sistema, agisce sempre "a manina" (e afferma che è tranquillamente possibile -se si sa come fare- eliminare anche le "chiavi bloccate"... e io gli credo, perché presumo faccia così ).
Naturalmente, lui è uno che, con il suo PC, è per davvero in gamba. Ma non suggerirei giammai a nessuno di fare come lui.
Esiste, oltre all'agire "a manina" e al far ricorso a ComboFix, almeno un altro modo (peraltro semplicissimo) di eliminare qualunque "chiave bloccata". Si tratta di usare un semplice (semplice da usare: si digita la chiave "bloccata" che si intende eliminare e di clicca. E la chiave viene subito eliminata) programma standalone gratuitamente messo a disposizione, sul suo sito, da Malwarebytes' AntiMalware. Il programmino in questione si chiama RegAssassin (e mai nome fu più azzeccato, perché se elimini una "chiave" sbagliata c'è per davvero il rischio che "ammazzi" il Registro! [e, di conseguenza, il tuo Windows!]).
patatinafragolina
Inviato: Wednesday, September 01, 2010 8:45:33 PM
Rank: AiutAmico

Iscritto dal : 8/30/2010
Posts: 50
vorrei chiedere ad a.roselli visto che a quanto pare lui gestisce il sito "aiutamici" se metterà un giorno fra i software anche combofix insieme a delle istruzioni dell'uso perchè mi è sembrato molto utile questo programma.

che ne pensate?
patatinafragolina
Inviato: Wednesday, September 01, 2010 8:51:48 PM
Rank: AiutAmico

Iscritto dal : 8/30/2010
Posts: 50
ah poi se non e possibile inserire il file da scaricare con le istruzioni d'uso vorrei, se possibile, se qualcuno mi scriva passo passo come installare, lanciare e usare combofix.

all'inzio di questa discussione è stato fdacc a spiegarmi come fare con queste isturzioni:


Scarica <b>Combofix</b>: clicca qui per il download

Quando lo salvi hai la possibilità di rinominare il file: rinomina l’exe in pippo.exe

● crea una cartella apposita sul Desktop e, al suo interno, posiziona, il tool che hai scaricato
● disconnettiti da Internet
● sconnetti, fisicamente, il modem dal computer
● accedi al sistema in <b>modalità provvisoria</b> con un account con privilegi di <b>Amministratore</b>
● lancia <b>ComboFix </b>e segui le istruzioni che verranno rilasciate per eseguire la scansione
● senza eseguire altre operazioni, lascia che il tool completi la scansione e la fase di creazione del log
● al termine della operazione, il sistema verrà riavviato automaticamente (in caso contrario, riavvialo tu)

Note - durante la scansione:
● verranno creati alcuni file sul desktop e poi eliminati
● spariranno, per un attimo, tutte le icone presenti sul Desktop
● potrebbe venire rilasciato un messaggio in relazione all'<b>antivirus</b> in uso: <b>prosegui ignorando il messaggio</b>
● il firewall, se attivo, potrebbe rilasciare un avviso che verranno rimossi alcuni driver (consentire)

Verrà creato un log in Disco Locale C: dal nome <b>combofix.txt </b>che dovrai inviare qui.

Conclusa la scansione:
● riavvia il sistema in modalità normale
● ricollega, fisicamente, il modem al computer
● connettiti a Internet e invia il file di testo



ecco vorrei sapere se sono questi le semplici istruzioni da seguire perchè in futuro vorrei aiutare anche qualche mia amica che avrà problemi con quelache virus.
magari lancio malwarebytes, poi combofix, poi scansiono tutto con Housecall, installo SpywareBlaster e metto un bel firewall outpost
monsee
Inviato: Wednesday, September 01, 2010 8:58:31 PM
Rank: AiutAmico

Iscritto dal : 4/5/2005
Posts: 22,971
La Guida migliore -a parer mio- è QUESTA.
ghess
Inviato: Wednesday, September 01, 2010 8:58:37 PM

Rank: AiutAmico

Iscritto dal : 8/11/2010
Posts: 73
patatinafragolina ha scritto:
vorrei chiedere ad a.roselli visto che a quanto pare lui gestisce il sito "aiutamici" se metterà un giorno fra i software anche combofix insieme a delle istruzioni dell'uso perchè mi è sembrato molto utile questo programma.

che ne pensate?


Personalmente penso e, non credo di sbagliarmi, che sia più utile scaricare e leggere le istruzioni d' uso dal sito originale di combofix.
http://www.bleepingcomputer.com/combofix/it/come-usare-combofix

Non si deve pensare a Combofix come la panacèa che toglie tutti i mali dei computer.
thepiratebay
Inviato: Wednesday, September 01, 2010 9:13:25 PM
Rank: AiutAmico

Iscritto dal : 12/27/2008
Posts: 2,018


senbra più o meno tutto a posto

direi che il tuo post è ancora visibile al webmaster



Anxious
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.