Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Problema con Spyware Terminator.. penso grave. Opzioni
robbye
Inviato: Monday, October 17, 2011 4:19:36 PM
Rank: Member

Iscritto dal : 10/5/2011
Posts: 15


Ciao, c'è qualcosa di strano nel mio portatile con XP pro sp3..

Giorni fa avevo disinstallato Spyware Terminator correttamente e pulito il registro con Ccleaner,

oggi mi sono accorta, tramite ccleaner che tra i programmi in esecuzione all'avvio erano presenti 2 voci del "terminator", le ho cancellate senza pensarci troppo, ma poi mi è venuto il dubbio e nella lista programmi ho trovato nuovamente presente il programma, ed è anche funzionante..(??) così, (con un leggero senso di vomito) ho pensato di avere "qualcosa" nel sistema..

Ho provato a disinstallare di nuovo "ST", ma tramite "installazione applicazioni" nella lista "cambia/rimuovi programmi" non è presente..(??)

..invece da start -> programmi, si!. Così ho fatto "disinstalla",
..mi dice di non trovare prima il file "unins000.exe" , poi "unins000.dat", forse anche grazie alle 2 voci che ho cancellato da ccleaner..

i file li ho recuperati dal forum del sito omonimo, ma forse non sono aggiornati..

fatto stà che riprovando, esce scritto:

" Internal error: cannot find utCompiledCode record for this version of the uninstaller "

La versione installata di "ST" è la 2.5.8.145

A questo punto non so cosa fare, se continuare nel cercare di eliminare "ST". o concentrarmi sul capire come pulire il sistema da probabili infezioni..

anche perchè capitano cose strane come il fatto che non si spegne più (non sempre) se non togliendo l'alimentazione, oppure per es. adesso alcuni segnali acustici sono sostituiti da un suono simile a quello di quando si avvia il sistema..

Mi scuso per il "papiro".. spero in un gentile aiuto!
Sponsor
Inviato: Monday, October 17, 2011 4:19:36 PM

 
wolfestein
Inviato: Monday, October 17, 2011 4:39:36 PM

Rank: AiutAmico

Iscritto dal : 2/15/2009
Posts: 15,955
Prova a fare un ripristino di sistema ad una data prima della disinstallazione,quindi reinstalla la solita versione e dopo procedi con la disinstallazione con Revo unistaller modalità avanzata.
Se invece hai pazienza elimina manualmente tutte le voci e cartelle che gli si riferiscono aiutandoti con la funzione cerca e dopo devi eliminare anche le eventuali voci rimaste nel registro di sistema nelle chiavi HKEY Local Machine\Software e in HKEY Current User\Software.
robbye
Inviato: Monday, October 17, 2011 5:43:58 PM
Rank: Member

Iscritto dal : 10/5/2011
Posts: 15
ciao e grazie,
proverei con la seconda che hai detto.. la vedo meno critica , solo che nn so dove andare a pescare le HKEY..?
Poi pensavo di usare Combofix.. che ne dici?
cbbusto
Inviato: Monday, October 17, 2011 6:31:58 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
robbye ha scritto:
ciao e grazie,
proverei con la seconda che hai detto.. la vedo meno critica , solo che nn so dove andare a pescare le HKEY..?
Poi pensavo di usare Combofix.. che ne dici?

Per trovare le HKEY devi aprire il Registro di sistema, Start/esegui, digita regedit OK e trovi le voci, clic sul + fino a trovare quella che interessa.
Attenzione ad usare Combofix perchè potrebbe causare dei guai.
Una volta rimosse le voci dal Registro, scarica HJT QUI, se non conosci bene il programma leggi la guida, fai una scansione e posta il LOG che viene rilasciato così controlliamo.
Ciao
robbye
Inviato: Monday, October 17, 2011 6:43:16 PM
Rank: Member

Iscritto dal : 10/5/2011
Posts: 15
ok, grazie!, provo a fare come dici..
a.roselli
Inviato: Monday, October 17, 2011 8:43:09 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,056
Se hai problemi con la disinstallazione di Spyware Terminator, reinstallalo e poi disinstallalo con REVO come indicato da wolfestein, Revo elimina anche i file orfani e pulisce il file di registro, segui le indicazioni della guida su Aiutamici.

Puoi usare anche la versione AUP senza installazione.

http://www.aiutamici.com/software?ID=80254



alfonso_aiutamici@hotmail.it

robbye
Inviato: Tuesday, October 18, 2011 12:52:05 PM
Rank: Member

Iscritto dal : 10/5/2011
Posts: 15
Ciao Alfonso grazie per la risposta.. che ho visto solo ora..

Ieri ho fatto come d'accordo con Cbbusto, partendo dalla seconda opzione di Wolfestein:

Allora, come consigliato ho fatto una ricerca di "spyware terminator",
ho trovato la cartella presente in "programmi" con i vari files all'interno + altre due cartelle in "documents and settings".
ho provato a cancellare tutto con Eraser, ma sono rimasti 2 file:

"sptcontmenu.dll" e "sp_rsser.exe" in "Programmi -> spyware terminator".

Poi ho iniziato ad eliminare le voci rimaste nel registro di sistema, anche quì non sono riuscita a cancellare tutto, ma poi con Ccleaner ho fatto la pulizia del registro e mi ha tolto il resto, anche i 2 file di prima.. almeno così pare..

E comunque un primo effetto positivo l'ho avuto: i segnali acustici dei quali parlavo in precedenza sono tornati come prima! :)

mi rimane solo un sospetto..:

Quando ho provato ad eliminare le 2 cartelle in "documents and settings" l'elenco della ricerca si è aggiornato con le 2 cartelle vuote, così sono andata a vedere per cancellarle da lì, ma non le ho trovate.. in compenso in "documents and settings\Administrator\Dati applicazioni" ho trovato una cartella così nominata:
"敎潲䍄敔灭慬整sAppData" con dentro un file: "TempCover2.cdt", questo file l'avevo visto nel rapporto di Eraser tra i file che non era riuscito a cancellare, in quanto non trovato..
Non essendo sicura non l'ho cancellato, di certo il sospetto rimane.. in più adesso mi sono accorta che incollando il nome della cartella nel sito, i quadratini davanti a "sAppData" , sono diventati caratteri cinesi...

cosa ne dite?

e comunque GRAZIE a tutti e 3 per il prezioso aiuto ricevuto fin quì!!!

Di seguito riporto il log di HiJack



Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 12.37.42, on 18/10/2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.17103)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\AVAST Software\Avast\AvastSvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Analog Devices\Core\smax4pnp.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Programmi\PDF Complete\pdfsty.exe
C:\Programmi\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE
C:\Programmi\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
C:\Programmi\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe
C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
C:\Programmi\PC Tools Firewall Plus\FirewallGUI.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\Programmi\AVAST Software\Avast\avastUI.exe
C:\Programmi\Eraser\eraser.exe
C:\Programmi\File comuni\InstallShield\UpdateService\ISUSPM.exe
C:\Programmi\Rainlendar2\Rainlendar2.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\xampp\apache\bin\httpd.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\InterVideo\RegMgr\iviRegMgr.exe
C:\Programmi\Java\jre6\bin\jqs.exe
C:\Programmi\File comuni\LightScribe\LSSrvc.exe
C:\xampp\mysql\bin\mysqld.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Norton Safe Web Lite\Engine\1.0.1.8\ccSvcHst.exe
C:\WINDOWS\system32\SupportAppXL\onda_mon.exe
C:\Programmi\PC Tools Firewall Plus\FWService.exe
C:\Programmi\PDF Complete\pdfsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\mqsvc.exe
C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
C:\WINDOWS\system32\mqtgsvc.exe
C:\xampp\apache\bin\httpd.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\Programmi\Hewlett-Packard\Shared\HpqToaster.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmi\Trend Micro\HijackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ie.redirect.hp.com/svs/rdr?TYPE=3&tp=iehome&locale=IT_IT&c=74&bd=smb&pf=laptop
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: AOL Toolbar Launcher - {7C554162-8CB7-45A4-B8F4-8EA1C75885F9} - C:\Programmi\AOL\AOL Toolbar 5.0\aoltb.dll
O2 - BHO: avast! WebRep - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programmi\AVAST Software\Avast\aswWebRepIE.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programmi\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: Norton Safe Web Lite BHO - {F0DA78E9-6B60-42fb-BC26-EF2CFB8C8FF3} - C:\Programmi\Norton Safe Web Lite\Engine\1.0.1.8\coIEPlg.dll
O3 - Toolbar: AOL Toolbar - {DE9C389F-3316-41A7-809B-AA305ED9D922} - C:\Programmi\AOL\AOL Toolbar 5.0\aoltb.dll
O3 - Toolbar: Norton Safe Web Lite - {30CEEEA2-3742-40e4-85DD-812BF1CBB83D} - C:\Programmi\Norton Safe Web Lite\Engine\1.0.1.8\coIEPlg.dll
O3 - Toolbar: avast! WebRep - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programmi\AVAST Software\Avast\aswWebRepIE.dll
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Programmi\Analog Devices\Core\smax4pnp.exe
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [PDF Complete] "C:\Programmi\PDF Complete\pdfsty.exe"
O4 - HKLM\..\Run: [PTHOSTTR] C:\Programmi\Hewlett-Packard\HP ProtectTools Security Manager\PTHOSTTR.EXE /Start
O4 - HKLM\..\Run: [hpWirelessAssistant] %ProgramFiles%\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe
O4 - HKLM\..\Run: [QlbCtrl] %ProgramFiles%\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\Sminst\Recguard.exe
O4 - HKLM\..\Run: [Reminder] C:\WINDOWS\Creator\Remind_XP.exe
O4 - HKLM\..\Run: [Cpqset] C:\Programmi\Hewlett-Packard\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [WatchDog] C:\Programmi\InterVideo\DVD Check\DVDCheck.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programmi\File comuni\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\Hp\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [00PCTFW] "C:\Programmi\PC Tools Firewall Plus\FirewallGUI.exe" -s
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [avast] "C:\Programmi\AVAST Software\Avast\avastUI.exe" /nogui
O4 - HKCU\..\Run: [Eraser] C:\Programmi\Eraser\eraser.exe -hide
O4 - HKCU\..\Run: [ISUSPM] "C:\Programmi\File comuni\InstallShield\UpdateService\ISUSPM.exe" -scheduler
O4 - HKCU\..\Run: [Rainlendar2] C:\Programmi\Rainlendar2\Rainlendar2.exe
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\Administrator\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: DVD Check.lnk = C:\Programmi\InterVideo\DVD Check\DVDCheck.exe
O8 - Extra context menu item: &AOL Toolbar Cerca - c:\programmi\aol\aol toolbar 5.0\resources\it-it\local\search.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: AOL Toolbar - {3369AF0D-62E9-4bda-8103-B4C75499B578} - C:\Programmi\AOL\AOL Toolbar 5.0\aoltb.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {73ECB3AA-4717-450C-A2AB-D00DAD9EE203} (GMNRev Class) - http://h20270.www2.hp.com/ediags/gmn2/install/HPProductDetection2.cab
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Apache2.2 - Apache Software Foundation - C:\xampp\apache\bin\httpd.exe
O23 - Service: avast! Antivirus - AVAST Software - C:\Programmi\AVAST Software\Avast\AvastSvc.exe
O23 - Service: Controllo/blocco dispositivi HP ProtectTools (FLCDLOCK) - Hewlett-Packard Ltd - C:\WINDOWS\system32\flcdlock.exe
O23 - Service: hpqwmiex - Hewlett-Packard Development Company, L.P. - C:\Programmi\Hewlett-Packard\Shared\hpqwmiex.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: IviRegMgr - InterVideo - C:\Programmi\File comuni\InterVideo\RegMgr\iviRegMgr.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programmi\Java\jre6\bin\jqs.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Programmi\File comuni\LightScribe\LSSrvc.exe
O23 - Service: mysql - Unknown owner - C:\xampp\mysql\bin\mysqld.exe
O23 - Service: NBService - Nero AG - C:\Programmi\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programmi\File comuni\Ahead\Lib\NMIndexingService.exe
O23 - Service: Norton Safe Web Lite (NSL) - Symantec Corporation - C:\Programmi\Norton Safe Web Lite\Engine\1.0.1.8\ccSvcHst.exe
O23 - Service: ONDA Autorun CDROM Monitor - Unknown owner - C:\WINDOWS\system32\SupportAppXL\onda_mon.exe
O23 - Service: PC Angel (PCA) - SoftThinks - C:\WINDOWS\SMINST\PCAngel.exe
O23 - Service: PC Tools Firewall Plus (PCToolsFirewallPlus) - Unknown owner - C:\Programmi\PC Tools Firewall Plus\FWService.exe
O23 - Service: PDF Document Manager (pdfcDispatcher) - PDF Complete Inc - C:\Programmi\PDF Complete\pdfsvc.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - c:\Programmi\File comuni\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: ServiceLayer - Nokia. - C:\Programmi\File comuni\PCSuite\Services\ServiceLayer.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - c:\Programmi\File comuni\SureThing Shared\stllssvr.exe

--
End of file - 10247 bytes

a.roselli
Inviato: Tuesday, October 18, 2011 9:11:40 PM

Rank: Admin

Iscritto dal : 10/4/2000
Posts: 19,056
Il log mi sembra pulito

La cartella "敎潲䍄敔灭慬整sAppData" la puoi eliminare, non appartiene a windows XP, casomai spostala sul desktop e riavvia il computer, se non ci sono problemi lo cancelli definitivamente.



alfonso_aiutamici@hotmail.it

cbbusto
Inviato: Tuesday, October 18, 2011 11:29:25 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Io eliminerei queste Toolbar, AOL - Norton e Avast, non servono e creano rallentamenti.
Poi installa Malwarebytes, QUI lo aggiorni e fai una scansione COMPLETA non rapida, elimina quello che eventualmente trova.
Ciao.
robbye
Inviato: Wednesday, October 19, 2011 10:26:18 AM
Rank: Member

Iscritto dal : 10/5/2011
Posts: 15
Buon giorno!:)

Alfonso, ho fatto come hai detto, ho visto che la cartella cinese si poteva cancellare e così ho fatto.
Grazie!!!

Cbbusto, ho seguito il tuo consiglio, mi ero resa conto anch'io che le toolbar servivano poco ad eccezione di norton,
almeno per esperienza personale preferisco NortonSafeWebLite a Wot,
ma purtroppo con firefox 7 non è compatibile, come tante altre cose.. , cosi ho fatto pulizia!

Malwarebytes ce l'avevo già, lo stò usando spesso ultimamente ma non trova mai niente..
anche stamattina su tuo consiglio l'ho aggiornato prima, ma niente.. sarà che davvero sono pulita? ..Mah!

Comunque un sensibile miglioramento c'è stato!

Evidentemente il problema principale si era nascosto dentro SpywareTerminator..

GRAZIE MOLTE!!! :))
cbbusto
Inviato: Wednesday, October 19, 2011 2:41:31 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
OK se hai notato un miglioramento dovrebbe essere tutto a posto.
Se riscontri altri problemi, siamo quà a disposizione.
Ciao
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.