Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

My Hijackthis Opzioni
7slevin
Inviato: Wednesday, September 29, 2010 10:18:19 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
Salve, io ho preso il trojan Antispy Safeguard e seguendo varie guide ho scaricato Malwarebytes' Anti-Malware. Poi ho effettuato la scansione completa ma non non credo che abbia trovato il file infetto dal trojan..anzi mi ha trovato solo un altro file che sono sicuro non c'entri niente con il trojan.
Comunque dopo aver fatto la scansione completa ho riavviato il pc e la situazione era migliorata. Ora ogni volta ke windows si avvia mi esce la schermata di Antispy Safeguard prima del desktop e l'unica cosa che posso fare è aprire il programma. Fortunatamente premendo ctrl+alt+canc riesco a fare termina operazione e mi si avvia windows normalmente. Per i primi giorni diciamo che questo fastidio era tutto sommato accettabile (anche se devo farlo ogni volta che avvio windows)Brick wall
Sta di fatto che non riesco a spiegarmi il perchè Malwarebytes' Anti-Malware non mi abbia riscontrato il virus.
Il problema è che da oggi non riesco ad aprire Google chrome mentre gli altri browser si.
Ho usato HijackThis. Qualcuno sarebbe così gentile da dargli un'occhiata e consigliarmi possibili soluzioni?
Vi posto il log:

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 10.03.22, on 29/09/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programmi\Bonjour\mDNSResponder.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\explorer.exe
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\Programmi\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Programmi\Logitech\Video\LogiTray.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\DAEMON Tools Lite\DTLite.exe
C:\Programmi\Logitech\Video\FxSvr2.exe
C:\Programmi\OpenOffice.org 3\program\soffice.exe
C:\Programmi\OpenOffice.org 3\program\soffice.bin
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\Mozilla Firefox\firefox.exe
C:\Programmi\Java\jre6\bin\jucheck.exe
C:\HijackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\wscript.exe C:\WINDOWS\system32\killVBS.vbs,
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Search Helper - {6EBF7485-159F-4bff-A14F-B9E3AAC4465B} - C:\Programmi\Microsoft\Search Enhancement Pack\Search Helper\SEPsearchhelperie.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: Windows Live Toolbar Helper - {E15A8DC0-8516-42A1-81EA-DC94EC1ACF10} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: &Windows Live Toolbar - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - C:\Programmi\Windows Live\Toolbar\wltcore.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programmi\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [LogitechVideoRepair] C:\Programmi\Logitech\Video\ISStart.exe
O4 - HKLM\..\Run: [LogitechVideoTray] C:\Programmi\Logitech\Video\LogiTray.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [LogitechSoftwareUpdate] C:\Programmi\Logitech\Video\ManifestEngine.exe boot
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Programmi\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Nunzio\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programmi\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKCU\..\Run: [{06061DD0-FEEF-4EAB-7328-03334EF476A3}] "C:\Documents and Settings\Nunzio\Dati applicazioni\Onxef\dialc.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: OpenOffice.org 3.1.lnk = C:\Programmi\OpenOffice.org 3\program\quickstart.exe
O8 - Extra context menu item: Aggiungi all'elenco di stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Anteprima Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Stampa ad alta velocità Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O20 - AppInit_DLLs: w32prxy.dll dbghook.dll
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Programmi\Bonjour\mDNSResponder.exe
O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe

--
End of file - 8406 bytes


Risolto grazie!
Sponsor
Inviato: Wednesday, September 29, 2010 10:18:19 AM

 
shapiro
Inviato: Wednesday, September 29, 2010 10:49:56 AM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
ciao

per prima cosa vai in C:\Programmi e rimuovi la cartella Antispy Safeguard


Avvia Hijackthis, seleziona queste righe e clicca poi su fix checked, dopo penseremo alle altre voci

Code:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\wscript.exe C:\WINDOWS\system32\killVBS.vbs,

O4 - HKCU\..\Run: [{06061DD0-FEEF-4EAB-7328-03334EF476A3}] "C:\Documents and Settings\Nunzio\Dati applicazioni\Onxef\dialc.exe"


scarica e avvia rkill per terminare i processi maligni



scarica combofix da QUI

se ricevi messaggi dal tuo antivirus ignorali e prosegui

non installare la recovery console

Lascia lavorare il programma senza interferire
Allega il rapporto C:\ComboFix.txt nella tua risposta.

non usare il pc durante la scansione, nemmeno il mouse!
7slevin
Inviato: Wednesday, September 29, 2010 1:37:52 PM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
ok shapiro sto seguendo quello che mi hai detto, ma non esiste nessuna cartella Antispy Safeguard in C:\Programmi
ho fatto quello che mi hai detto con Hijackthis
idem con rkill e il programma mi ha dato questo log:

This log file is located at C:\rkill.log.
Please post this only if requested to by the person helping you.
Otherwise you can close this log when you wish.
Ran as Nunzio on 29/09/2010 at 13.35.43.


Services Stopped:


Processes terminated by Rkill or while it was running:


C:\Programmi\Java\jre6\bin\java.exe
C:\Documents and Settings\Nunzio\Documenti\Download\rkill.com


Rkill completed on 29/09/2010 at 13.35.50.

Ora procedo con ComboFix!

questo è il risultato di Combofix, comunque Google Chrome è tornato a funzionare e spero di non aver ancora problemi, comunque se ci sono altre procedure da seguire, attendo tue indicazioni:


ComboFix 10-09-28.03 - Nunzio 29/09/2010 14.07.32.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.39.1040.18.1919.1483 [GMT 2:00]
Eseguito da: c:\hijackthis\ComboFix.exe
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {00000000-EE24-0012-4A53-927CA4101600}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {00000002-0002-0000-6C25-9E7C08000A00}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {00000002-0002-0000-7C25-9E7C08000A00}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {7C925FAC-DBF8-7FFD-302F-250000000000}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {7C925FAC-DBF8-7FFD-602D-250000000000}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {7C925FAC-EBF8-7FFD-302F-250000000000}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {7C925FAC-EBF8-7FFD-602D-250000000000}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {7C925FAC-FBF8-7FFD-302F-250000000000}
AV: AntiVir Desktop *On-access scanning enabled* (Updated) {7C925FAC-FBF8-7FFD-602D-250000000000}

ATTENZIONE - QUESTO PC NON HA LA CONSOLE DI RIPRISTINO DI EMERGENZA INSTALLATA !!
.

((((((((((((((((((((((((((((((((((((( Altre eliminazioni )))))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\documents and settings\Nunzio\Dati applicazioni\hotfix.exe
c:\documents and settings\Nunzio\Dati applicazioni\Onxef
c:\documents and settings\Nunzio\Dati applicazioni\Onxef\dialc.exe
c:\windows\system32\lowsec
c:\windows\system32\lowsec\local.ds
c:\windows\system32\lowsec\user.ds
c:\windows\system32\sdra64.exe

La copia infetta di c:\windows\system32\drivers\disk.sys è stata trovata e disinfettata
ipristinata copia da - Kitty had a snack :p
.
((((((((((((((((((((((((( Files Creati Da 2010-08-28 al 2010-09-29 )))))))))))))))))))))))))))))))))))
.

2010-09-29 07:59 . 2010-09-29 11:40 -------- d-----w- C:\HijackThis
2010-09-29 01:17 . 2010-09-29 01:17 -------- d-----w- c:\programmi\CCleaner
2010-09-25 14:27 . 2010-09-25 14:27 476672 --sh--w- c:\windows\system32\w32prxy.dll
2010-09-25 14:27 . 2010-09-25 14:27 60416 --sh--w- c:\windows\system32\dbghook.dll
2010-09-24 20:27 . 2010-09-24 20:27 -------- d-----w- c:\documents and settings\Nunzio\Dati applicazioni\Malwarebytes
2010-09-24 20:26 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-09-24 20:26 . 2010-09-24 20:26 -------- d-----w- c:\documents and settings\All Users\Dati applicazioni\Malwarebytes
2010-09-24 20:26 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-09-24 20:26 . 2010-09-24 20:27 -------- d-----w- c:\programmi\Malwarebytes' Anti-Malware
2010-09-24 19:19 . 2010-09-24 19:21 -------- d-----w- c:\documents and settings\Nunzio\Dati applicazioni\7A669F5CB83B6898EF56911BE70BBB57
2010-09-16 16:50 . 2010-09-16 16:50 -------- d-----w- c:\programmi\Veetle

.
(((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-29 08:26 . 2010-01-01 19:44 -------- d-----w- c:\documents and settings\Nunzio\Dati applicazioni\Opxua
2010-09-14 19:43 . 2010-07-23 07:12 -------- d-----w- c:\programmi\Microsoft Silverlight
2010-09-02 17:06 . 2010-01-13 22:55 -------- d-----w- c:\documents and settings\Nunzio\Dati applicazioni\gtk-2.0
2010-08-31 18:28 . 2010-05-07 17:54 -------- d-----w- c:\documents and settings\Nunzio\Dati applicazioni\uTorrent
2010-08-29 14:36 . 2008-04-14 12:00 79496 ----a-w- c:\windows\system32\perfc010.dat
2010-08-29 14:36 . 2008-04-14 12:00 479138 ----a-w- c:\windows\system32\perfh010.dat
2010-08-17 13:17 . 2008-04-14 12:00 58880 ----a-w- c:\windows\system32\spoolsv.exe
2010-07-22 15:48 . 2008-04-14 12:00 590848 ----a-w- c:\windows\system32\rpcrt4.dll
2010-07-22 06:19 . 2008-05-05 06:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll
2010-07-21 23:05 . 2010-05-12 21:59 60 ----a-w- c:\windows\wpd99.drv
.

((((((((((((((((((((((((((((((((((((( Punti Reg Caricati ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Nota* i valori vuoti & legittimi/default non sono visualizzati.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LogitechSoftwareUpdate"="c:\programmi\Logitech\Video\ManifestEngine.exe" [2004-10-08 196608]
"AlcoholAutomount"="c:\programmi\Alcohol Soft\Alcohol 120\axcmd.exe" [2007-08-01 222592]
"Google Update"="c:\documents and settings\Nunzio\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" [2010-04-01 136176]
"DAEMON Tools Lite"="c:\programmi\DAEMON Tools Lite\DTLite.exe" [2010-04-01 357696]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"="c:\programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"avgnt"="c:\programmi\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"SunJavaUpdateSched"="c:\programmi\Java\jre6\bin\jusched.exe" [2009-10-11 149280]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2004-10-08 221184]
"LogitechVideoRepair"="c:\programmi\Logitech\Video\ISStart.exe" [2004-10-08 458752]
"LogitechVideoTray"="c:\programmi\Logitech\Video\LogiTray.exe" [2004-10-08 217088]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
"Easy-PrintToolBox"="c:\programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE" [2004-01-14 409600]
"QuickTime Task"="c:\programmi\QuickTime\qttask.exe" [2009-09-05 417792]
"iTunesHelper"="c:\programmi\iTunes\iTunesHelper.exe" [2009-10-28 141600]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\documents and settings\Nunzio\Menu Avvio\Programmi\Esecuzione automatica\
OpenOffice.org 3.1.lnk - c:\programmi\OpenOffice.org 3\program\quickstart.exe [2009-8-18 384000]

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programmi\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programmi\\Windows Live\\Sync\\WindowsLiveSync.exe"=
"c:\\Programmi\\eMule\\emule.exe"=
"c:\\Programmi\\iTunes\\iTunes.exe"=
"c:\\Programmi\\mIRC\\mirc.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"c:\\Programmi\\uTorrent\\uTorrent.exe"=
"c:\\Programmi\\Graphisoft\\ArchiCAD 12\\ArchiCAD.exe"=
"c:\\Documents and Settings\\Nunzio\\Impostazioni locali\\Dati applicazioni\\Google\\Chrome\\Application\\chrome.exe"=

R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [21/11/2009 22.02.52 1358720]
S2 RadPciNT;RadPciNT;c:\windows\system32\drivers\RadPciNT.sys [24/04/2000 19.26.50 9417]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [21/11/2009 21.47.11 691696]
.
Contenuto della cartella 'Scheduled Tasks'

2010-09-28 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1275210071-926492609-682003330-1003Core.job
- c:\documents and settings\Nunzio\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe [2010-04-01 13:08]

2010-09-29 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1275210071-926492609-682003330-1003UA.job
- c:\documents and settings\Nunzio\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe [2010-04-01 13:08]
.
.
------- Scansione supplementare -------
.
uStart Page =
uInternet Settings,ProxyOverride = local
IE: Aggiungi all'elenco di stampa Easy-WebPrint - c:\programmi\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
IE: Anteprima Easy-WebPrint - c:\programmi\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
IE: Stampa ad alta velocità Easy-WebPrint - c:\programmi\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
IE: Stampa Easy-WebPrint - c:\programmi\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
FF - ProfilePath - c:\documents and settings\Nunzio\Dati applicazioni\Mozilla\Firefox\Profiles\yt3qysz8.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.it/
FF - plugin: c:\documents and settings\Nunzio\Impostazioni locali\Dati applicazioni\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\programmi\Veetle\Player\npvlc.dll
FF - plugin: c:\programmi\Veetle\plugins\npVeetle.dll
FF - plugin: c:\programmi\Veetle\VLCBroadcast\npvbp.dll
FF - plugin: c:\programmi\Windows Live\Photo Gallery\NPWLPG.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\

---- FIREFOX POLICIES ----
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
c:\programmi\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgbaam7a8h", true);
c:\programmi\Mozilla Firefox\greprefs\all.js - pref("network.IDN.whitelist.xn--mgberp4a5d4ar", true);
.
.
------- Associazioni dei file -------
.
.scr=AutoCADScriptFile
.
- - - - CHIAVI ORFANE RIMOSSE - - - -

HKCU-Run-{06061DD0-FEEF-4EAB-7328-03334EF476A3} - c:\documents and settings\Nunzio\Dati applicazioni\Onxef\dialc.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2010-09-29 14:17
Windows 5.1.2600 Service Pack 3 NTFS

scansione processi nascosti ...

scansione entrate autostart nascoste ...

Scansione files nascosti ...

Scansione completata con successo
Files nascosti: 0

**************************************************************************
.
--------------------- Dlls caricate dai processi in esecuzione ---------------------

- - - - - - - > 'winlogon.exe'(688)
c:\windows\system32\Ati2evxx.dll

- - - - - - - > 'explorer.exe'(3528)
c:\windows\system32\WININET.dll
c:\windows\system32\webcheck.dll
.
------------------------ Altri processi in esecuzione ------------------------
.
c:\windows\system32\Ati2evxx.exe
c:\windows\system32\Ati2evxx.exe
c:\programmi\Avira\AntiVir Desktop\sched.exe
c:\windows\system32\WgaTray.exe
c:\programmi\Avira\AntiVir Desktop\avguard.exe
c:\programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\programmi\Bonjour\mDNSResponder.exe
c:\programmi\Java\jre6\bin\jqs.exe
c:\programmi\Microsoft\Search Enhancement Pack\SeaPort\SeaPort.exe
c:\programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\rundll32.exe
c:\programmi\OpenOffice.org 3\program\soffice.exe
c:\programmi\OpenOffice.org 3\program\soffice.bin
c:\programmi\Logitech\Video\FxSvr2.exe
c:\programmi\iPod\bin\iPodService.exe
c:\programmi\Java\jre6\bin\jucheck.exe
.
**************************************************************************
.
Ora fine scansione: 2010-09-29 14:23:33 - Il pc è stato riavviato
ComboFix-quarantined-files.txt 2010-09-29 12:23

Pre-Run: 52.294.340.608 byte disponibili
Post-Run: 52.339.396.608 byte disponibili

- - End Of File - - 642D4B84A32D95DE79021381EAD91529
shapiro
Inviato: Wednesday, September 29, 2010 5:06:32 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
mentre controllo combofix che ha eliminato qualcosa segui questi passaggi

scarica Ccleaner

ccleaner

durante l’installazione deseleziona l’opzione per la barra di Yahoo, lo apri, vai in Opzioni>Avanzate, togli la spunta a “Cancella file temp diwindows solo se più vecchi di 48 ore”, poi avvialo, seleziona "Analizza" ed alla fine dell'analisi premi "Avvia pulizia''


clicca su Registro, nella pagina successiva clicca Trova problemi, poi al termine dello scan clicca su Ripara selezionati , risposndi di sì alla richiesta di salvare il backup (salvalo in una cartella a piacimento) poi ripara tutti gli elementi trovati.

scarica atf cleaner

non ha bisogno di installazione

Avvia ATF Cleaner.exe con un doppio click
- clicca sul menu main
- seleziona la casella Select All
- clicca sul pulsante Empty selected
- aspetta l'avviso Done Cleaning.
(se non vuoi eliminare le password togli la spunta)
(se usi opera o firefox,spunta anche le loro sezioni)



scarica malwarebytes

1) lo installi
2) lo aggiorni
3) fai una scansione scegliendo la modalità completa
4) NON eliminare per ora le ventuali minacce che rileva
5) finita la scansione seleziona il tabellino log, apri il file di testo e postalo sul forum
7slevin
Inviato: Wednesday, September 29, 2010 8:52:05 PM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
ho fatto tutto quello che hai scritto.
Ecco i risultati della scansione completa:


Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Versione database: 4717

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

29/09/2010 20.51.07
mbam-log-2010-09-29 (20-51-07).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi esaminati: 220581
Tempo trascorso: 1 ore, 42 minuti, 12 secondi

Processi infetti in memoria: 0
Moduli di memoria infetti: 0
Chiavi di registro infette: 6
Valori di registro infetti: 0
Voci infette nei dati di registro: 0
Cartelle infette: 0
File infetti: 4

Processi infetti in memoria:
(Non sono stati rilevati elementi nocivi)

Moduli di memoria infetti:
(Non sono stati rilevati elementi nocivi)

Chiavi di registro infette:
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{19127ad2-394b-70f5-c650-b97867baa1f7} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{43bf8cd1-c5d5-2230-7bb2-98f22c2b7dc6} (Backdoor.Bot) -> No action taken.
HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\{494e6cec-7483-a4ee-0938-895519a84bc7} (Backdoor.Bot) -> No action taken.

Valori di registro infetti:
(Non sono stati rilevati elementi nocivi)

Voci infette nei dati di registro:
(Non sono stati rilevati elementi nocivi)

Cartelle infette:
(Non sono stati rilevati elementi nocivi)

File infetti:
C:\Qoobox\Quarantine\C\Documents and Settings\Nunzio\Dati applicazioni\hotfix.exe.vir (Rogue.MultipleAV) -> No action taken.
C:\Qoobox\Quarantine\C\Documents and Settings\Nunzio\Dati applicazioni\Onxef\dialc.exe.vir (Spyware.Zbot) -> No action taken.
C:\System Volume Information\_restore{624B848D-E7FE-4D86-B6B4-299E6921B220}\RP214\A0055340.exe (Spyware.Zbot) -> No action taken.
C:\System Volume Information\_restore{624B848D-E7FE-4D86-B6B4-299E6921B220}\RP214\A0055339.exe (Rogue.MultipleAV) -> No action taken.
shapiro
Inviato: Wednesday, September 29, 2010 10:09:18 PM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
metti la spunta accanto alle voci che mbam ha trovato e clicca su ''rimuovi elementi selezionati''


poi

disattiva il ripristino

Code:
Start --> programmi --> accessori --> utilita' di sistema --> ripristino configurazioni di sistema --> impostazioni ripristino configurazioni di sistema --> Disattiva ripristino


riavvia il pc

riattivalo e crea un nuovo punto
7slevin
Inviato: Thursday, September 30, 2010 12:57:49 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
ok...fatto tutto! ma che intendevi per creare un nuovo punto?
Comunque ho riattivato il ripristino e se c'è qualche altra cosa da fare attendo tue indicazioni! ;)

Comunque c'è un'altra cosa che devo chiederti:
subito dopo aver usato Combofix, al primo riavvio di windows (e da allora lo fa ad ogni avvio) nella parte destra del desktop ho queste scritte:

"Il software potrebbe essere contraffatto. Questa copia di Windows non ha superato la convalida di autenticità Windows."

come mai?
dottorserpente
Inviato: Thursday, September 30, 2010 1:05:51 AM

Rank: AiutAmico

Iscritto dal : 9/6/2010
Posts: 2,017
7slevin ha scritto:
ok...fatto tutto! ma che intendevi per creare un nuovo punto?
Comunque ho riattivato il ripristino e se c'è qualche altra cosa da fare attendo tue indicazioni! ;)

Comunque c'è un'altra cosa che devo chiederti:
subito dopo aver usato Combofix, al primo riavvio di windows (e da allora lo fa ad ogni avvio) nella parte destra del desktop ho queste scritte:

"Il software potrebbe essere contraffatto. Questa copia di Windows non ha superato la convalida di autenticità Windows."

come mai?


Significa, fino a prova contraria, che la tua copia di Windows sembra essere una copia contraffatta, non autentica che, volendo, si puo regolarizzare.
7slevin
Inviato: Thursday, September 30, 2010 1:09:24 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
dottorserpente ha scritto:
7slevin ha scritto:
ok...fatto tutto! ma che intendevi per creare un nuovo punto?
Comunque ho riattivato il ripristino e se c'è qualche altra cosa da fare attendo tue indicazioni! ;)

Comunque c'è un'altra cosa che devo chiederti:
subito dopo aver usato Combofix, al primo riavvio di windows (e da allora lo fa ad ogni avvio) nella parte destra del desktop ho queste scritte:

"Il software potrebbe essere contraffatto. Questa copia di Windows non ha superato la convalida di autenticità Windows."

come mai?


Significa, fino a prova contraria, che la tua copia di Windows sembra essere una copia contraffatta, non autentica che, volendo, si puo regolarizzare.



scusa la mia ignoranza in materia ma perchè questo messaggio è venuto fuori oggi se io il pc e windows XP ce l'ho da anni?
dottorserpente
Inviato: Thursday, September 30, 2010 1:21:25 AM

Rank: AiutAmico

Iscritto dal : 9/6/2010
Posts: 2,017
.
.
.
Questo intervento è stato cancellato dal Webmaster
in quanto non conforme alle regole del forum.
Clicca qui per leggere le regole di questo forum
.
.
.
lucaxd
Inviato: Thursday, September 30, 2010 1:31:20 AM
Rank: AiutAmico

Iscritto dal : 9/16/2010
Posts: 90
Controlla in : Impostazioni accesso ai programmi se ci sono aggiornamenti recenti di : Windows Genuine Advantage Validation Tool ricorda in Impostazioni accesso ai programmi di mettere la spunta in : Mostra Aggiornamenti altrimenti non te li mostra tutti.

Dimmi anche se è (KB892130)
7slevin
Inviato: Thursday, September 30, 2010 1:33:45 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
dottorserpente ha scritto:
7slevin ha scritto:
dottorserpente ha scritto:
7slevin ha scritto:
ok...fatto tutto! ma che intendevi per creare un nuovo punto?
Comunque ho riattivato il ripristino e se c'è qualche altra cosa da fare attendo tue indicazioni! ;)

Comunque c'è un'altra cosa che devo chiederti:
subito dopo aver usato Combofix, al primo riavvio di windows (e da allora lo fa ad ogni avvio) nella parte destra del desktop ho queste scritte:

"Il software potrebbe essere contraffatto. Questa copia di Windows non ha superato la convalida di autenticità Windows."

come mai?


Significa, fino a prova contraria, che la tua copia di Windows sembra essere una copia contraffatta, non autentica che, volendo, si puo regolarizzare.



scusa la mia ignoranza in materia ma perchè questo messaggio è venuto fuori oggi se io il pc e windows XP ce l'ho da anni?


Se il SO non è originale è probabile che tra gli aggiornamenti sia capitato anche il controllo della genuinità (WGA) Windows Genuine Advantage.
Il predetto controllo ha rilevato quanto detto precedentemente.


"In effetti cliccando su un avviso che mi è uscito poco fa mi si è aperta una pagina internet che cita:

Stato della convalida: azione richiesta

Il processo di convalida non è in grado di proseguire perché il browser Web non è configurato per eseguire lo script richiesto. Per continuare la convalida del software, scegliere una delle due opzioni riportate di seguito:

Opzione 1
Fare clic sul pulsante Esegui l'analisi adesso per avviare il processo di convalida alternativo (ottimizzato per i browser non in grado di eseguire lo script di convalida originale).

Quando viene richiesto, fare clic su Apri o su Esegui l'applicazione dalla posizione corrente.


Esegui l'analisi adesso
Opzione 2
Eseguire lo strumento di diagnostica di Microsoft Genuine Advantage per verificare che le impostazioni del browser siano configurate correttamente per la convalida."

Secondo te mi conviene provare le due opzioni?
7slevin
Inviato: Thursday, September 30, 2010 1:47:34 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
lucaxd ha scritto:
Controlla in : Impostazioni accesso ai programmi se ci sono aggiornamenti recenti di : Windows Genuine Advantage Validation Tool ricorda in Impostazioni accesso ai programmi di mettere la spunta in : Mostra Aggiornamenti altrimenti non te li mostra tutti.

Dimmi anche se è (KB892130)


non ho trovato niente del genere. Degli aggiornamenti più recenti c'è un Aggiornamento rapido per Windows XP (KB2158563)
lucaxd
Inviato: Thursday, September 30, 2010 1:54:59 AM
Rank: AiutAmico

Iscritto dal : 9/16/2010
Posts: 90
7slevin ha scritto:
lucaxd ha scritto:
Controlla in : Impostazioni accesso ai programmi se ci sono aggiornamenti recenti di : Windows Genuine Advantage Validation Tool ricorda in Impostazioni accesso ai programmi di mettere la spunta in : Mostra Aggiornamenti altrimenti non te li mostra tutti.

Dimmi anche se è (KB892130)


non ho trovato niente del genere. Degli aggiornamenti più recenti c'è un Aggiornamento rapido per Windows XP (KB2158563)


Quindi tu non hai proprio installato Windows Genuine Advantage Validation Tool ?.

Come è possibile, quando hai fatto l'ultima installazione di Windows ?.

Se la tua copia è originale, devi accettare e convalidare la richiesta che hai detto prima.

lucaxd
Inviato: Thursday, September 30, 2010 2:01:48 AM
Rank: AiutAmico

Iscritto dal : 9/16/2010
Posts: 90
In più guarda qui : http://www.microsoft.com/downloads/en/details.aspx?FamilyID=afd45b36-3d77-4259-801c-d31a9a90cdcf&DisplayLang=en

Vai anche su Windows Update, e avvia gli aggiornamenti manuali, ad alta priorità. Se c'è quell'aggiornamento lo scarichi.

Può essere, che con i programmi che hai usato, si è cancellato Windows Genuine Advantage Validation Tool
7slevin
Inviato: Thursday, September 30, 2010 2:43:25 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
lucaxd ha scritto:
In più guarda qui : http://www.microsoft.com/downloads/en/details.aspx?FamilyID=afd45b36-3d77-4259-801c-d31a9a90cdcf&DisplayLang=en

Vai anche su Windows Update, e avvia gli aggiornamenti manuali, ad alta priorità. Se c'è quell'aggiornamento lo scarichi.

Può essere, che con i programmi che hai usato, si è cancellato Windows Genuine Advantage Validation Tool


Installa Windows Genuine Advantage Notivications poi però quando fa la notifica dice che:

Questa copia di Windows non ha superato la verifica di autenticità.
Il codice "Product Key" rilevato su questo computer non è stato assegnato da Microsoft.


In più cercando tra le impostazioni accesso ai programmi ho trovato:
Windows Genuine Advantage Notivications(KB905474) installato il 22/11/2009
cbbusto
Inviato: Thursday, September 30, 2010 10:47:35 AM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
.
.
.
Questo intervento è stato cancellato dal Webmaster
in quanto non conforme alle regole del forum.
Clicca qui per leggere le regole di questo forum
.
.
.
7slevin
Inviato: Thursday, September 30, 2010 11:10:55 AM
Rank: AiutAmico

Iscritto dal : 9/29/2010
Posts: 78
mah...certo che è originale!
ho portanto il pc in assistenza quasi un anno fa ma non credo abbiano fatto qualcosa lì...
comunque quel controllo non posso farlo ora perchè sono a lavoro, quando torno a casa vedrò.

Ma per quanto riguarda i virus non devo fare più nulla dopo le ultime indicazioni di shapiro?tipo altre scansioni di controllo o cose del genere?
shapiro
Inviato: Thursday, September 30, 2010 11:45:19 AM

Rank: AiutAmico

Iscritto dal : 8/24/2008
Posts: 4,164
vai in assistenza dove ti hanno assemblato il pc e chiedi spiegazioni, altrimenti puoi rivolgerti agli organi competenti, se sei sicuro che il sistema te lo hanno venduto originale e se hai una fattura o ricevuta che lo prova e' un tuo diritto e un loro dovere

per cio' che riguarda il log vorrei che mi controllassi questo file, e' sicuro ma un pochino sospetto nella cartella che lo contiene

c:\windows\wpd99.drv

vai col tasto dx del mouse , scegli proprieta' e nella scheda ''versione'' controlla a quale societa' appartiene
.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.