Aiutamici Forum
Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Mi controllate il log di Hijack Opzioni
jakc0
Inviato: Tuesday, July 03, 2012 11:44:56 AM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
Avvio lento, finestre di firefox che si aprono da sole, ho eliminato il programma che ha creato questi problemi ma usando la guida mi da tanti punti interrogativi

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 11.27.11, on 03/07/2012
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
C:\Programmi\VIA\VIAudioi\SBADeck\ADeck.exe
C:\PROGRA~1\ALICET~1\vendors\AliceRE\content\template\driven~1\syncer\MCCITR~1.EXE
C:\Programmi\Browser Mouse\Browser Mouse\1.0\lwbwheel.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe
C:\Programmi\Samsung\Samsung Multimedia Keyboard\HCM.exe
C:\Programmi\Epson Software\Event Manager\EEventManager.exe
C:\Programmi\File comuni\Java\Java Update\jusched.exe
C:\Programmi\Messenger\msmsgs.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Common Files\Sitecom Shared\PnP Universal Installer\PnPUIReg.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIHJE.EXE
C:\Programmi\Sony Corporation\Image Transfer\SonyTray.exe
C:\Programmi\File comuni\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe
C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Programmi\Oracle\JavaFX 2.1 Runtime\bin\jqs.exe
C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
C:\Programmi\Telecom Italia\WanMiniport1st\WanMiniport1st_srv.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Programmi\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.crawler.com/search/dispatcher.aspx?tp=aus&qkw=%s&tbid=60327
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60327
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60327
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60327
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60327
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Oracle\JavaFX 2.1 Runtime\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Oracle\JavaFX 2.1 Runtime\bin\jp2ssv.dll
O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll
O4 - HKLM\..\Run: [Motive SmartBridge] C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe
O4 - HKLM\..\Run: [AudioDeck] C:\Programmi\VIA\VIAudioi\SBADeck\ADeck.exe 1
O4 - HKLM\..\Run: [AliceRE_McciTrayApp] C:\PROGRA~1\ALICET~1\vendors\AliceRE\content\template\driven~1\syncer\MCCITR~1.EXE
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Browser Mouse\Browser Mouse\1.0\lwbwheel.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [egui] "C:\Programmi\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [Samsung Multimedia Keyboard] C:\Programmi\Samsung\Samsung Multimedia Keyboard\HCM.exe
O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
O4 - HKLM\..\Run: [EEventManager] "C:\Programmi\Epson Software\Event Manager\EEventManager.exe"
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [PnPUI Registrator] C:\Programmi\Common Files\Sitecom Shared\PnP Universal Installer\PnPUIReg.exe -s
O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\ALESSANDRO.CASA-02E51C5D4B\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c
O4 - HKCU\..\Run: [EPSON SX130 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIHJE.EXE /FU "C:\WINDOWS\TEMP\E_S137A.tmp" /EF "HKCU"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Image Transfer.lnk = ?
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Inserisci blog - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: Inserisci &blog in Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Programmi\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra 'Tools' menuitem: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O10 - Broken Internet access because of LSP provider 'c:\programmi\bonjour\mdnsnsp.dll' missing
O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1210361270359
O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{13C65E17-07A5-4FFC-99E5-ED963F7D39D9}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{1AC5DEA0-E0CF-4CB3-824B-7ED43AAD47BB}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{29A302D4-01A6-43E2-934F-E511A5B5DF3B}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{3E5AC1B0-119C-40E7-9CC6-1DABA7DE493B}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{4E9B73CB-1C4A-4E87-B920-169F6AC822F9}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{523B0EED-6703-400C-98DA-232F7687A040}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{53BCAC82-24FB-492E-82CD-B1A4712483BB}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{5EFEC089-8917-4658-AADE-CC656075B705}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{86B86F73-AFEE-499B-8F1D-48405DCC6CA7}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{953C11E6-E684-47F7-8833-056B3A24B2B1}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{9BCA7DF4-D833-4F4E-B2DA-923AE5734E31}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{C8650449-ACE7-4FFE-A32A-7E4ED70ED3B6}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{D8C74A12-16E2-4D3B-AFDB-413AB578C572}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CCS\Services\Tcpip\..\{DFB95DAD-9CB3-4075-AD61-C0CAB9F71098}: NameServer = 176.31.229.24,176.31.229.25
O17 - HKLM\System\CS1\Services\Tcpip\..\{13C65E17-07A5-4FFC-99E5-ED963F7D39D9}: NameServer = 176.31.229.24,176.31.229.25
O18 - Protocol: skype-ie-addon-data - {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\FILECO~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: ABBYY FineReader 9.0 Sprint Licensing Service (ABBYY.Licensing.FineReader.Sprint.9.0) - ABBYY - C:\Programmi\File comuni\ABBYY\FineReaderSprint\9.00\Licensing\NetworkLicenseServer.exe
O23 - Service: Adobe Flash Player Update Service (AdobeFlashPlayerUpdateSvc) - Adobe Systems Incorporated - C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Programmi\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Programmi\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Oracle Corporation - C:\Programmi\Oracle\JavaFX 2.1 Runtime\bin\jqs.exe
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Programmi\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: Network WanMiniport First Position - Unknown owner - C:\Programmi\Telecom Italia\WanMiniport1st\srvany.exe
O23 - Service: ServiceLayer - Nokia - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
O23 - Service: Serv Updater (ServUpdater) - Unknown owner - C:\Documents and Settings\ALESSANDRO.CASA-02E51C5D4B\Impostazioni locali\Dati applicazioni\ServUpdater\ServiceUpd.exe (file missing)
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Programmi\Skype\Updater\Updater.exe

--
End of file - 12279 bytes
Sponsor
Inviato: Tuesday, July 03, 2012 11:44:56 AM

 
cbbusto
Inviato: Tuesday, July 03, 2012 2:57:43 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Dimmi qual'è il programma che hai eliminato e dove si trovano i punti interrogativi.

Conosci questi indirizzi IP ? li hai messi tu? - NameServer = 176.31.229.24,176.31.229.25

Installa malwarebytes QUI lo aggiorni e poi fai una scansione COMPLETA non rapida, elimina quello che trova, posta il suo log.
Fai sapere, ciao.
jakc0
Inviato: Tuesday, July 03, 2012 3:11:00 PM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
cbbusto ha scritto:
Dimmi qual'è il programma che hai eliminato e dove si trovano i punti interrogativi.

Conosci questi indirizzi IP ? li hai messi tu? - NameServer = 176.31.229.24,176.31.229.25

Installa malwarebytes QUI lo aggiorni e poi fai una scansione COMPLETA non rapida, elimina quello che trova, posta il suo log.
Fai sapere, ciao.


il programma che ho eliminato è vlc (versione scaricata da sito non ufficiale) che installò poapp posservice servupdate
i punti interrogativi sono nelle righe degli indirizzi ip che hai citato, curiosando sul forum ho visto che ad una persona è stato detto di eliminarli mentre ad altra che non sono pericolosi
fatto scansione completa ieri con malwarebytes nessun file infetto, però ci sono dei file in quarantena da scansione vecchia, quale dei due log posto?
Grazie per l'aiuto
cbbusto
Inviato: Tuesday, July 03, 2012 4:01:27 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Elimina i file in quarantena di Mbam.
Infatti sono proprio le voci che hai citato che sono ancora presenti. Anche crawler non va bene, crea casini.

Chiudi tutti i programmi e disconnesso lanci HJT e clicca sul secondo pulsante: Do a system scan only poi metti la spunta alle voci che ti indico e alla fine clic su Fix checked.

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60327

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60327

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60327

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = http://dnl.crawler.com/support/sa_customize.aspx?TbId=60327

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: SkypeIEPluginBHO - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programmi\Skype\Toolbars\Internet Explorer\skypeieplugin.dll

O3 - Toolbar: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Programmi\Epson Software\Easy Photo Print\EPTBL.dll

O4 - HKLM\..\Run: [Motive SmartBridge] C:\PROGRA~1\ALICET~1\SMARTB~1\MotiveSB.exe

O4 - HKLM\..\Run: [AliceRE_McciTrayApp] C:\PROGRA~1\ALICET~1\vendors\AliceRE\content\template\driven~1\syncer\MCCITR~1.E XE

O4 - HKLM\..\Run: [LWBMOUSE] C:\Programmi\Browser Mouse\Browser Mouse\1.0\lwbwheel.exe

O4 - HKLM\..\Run: [Samsung Multimedia Keyboard] C:\Programmi\Samsung\Samsung Multimedia Keyboard\HCM.exe

O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"

O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background

O4 - HKCU\..\Run: [PnPUI Registrator] C:\Programmi\Common Files\Sitecom Shared\PnP Universal Installer\PnPUIReg.exe -s

O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\ALESSANDRO.CASA-02E51C5D4B\Impostazioni locali\Dati applicazioni\Google\Update\GoogleUpdate.exe" /c

O4 - HKCU\..\Run: [EPSON SX130 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIHJE.EXE /FU "C:\WINDOWS\TEMP\E_S137A.tmp" /EF "HKCU"

O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Image Transfer.lnk = ?

O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} (Checkers Class) - http://messenger.zone.msn.com/binary/msgrchkr.cab56986.cab

O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-UNO1/GAME_UNO1.cab

O16 - DPF: {B8BE5E93-A60C-4D26-A2DC-220313175592} (MSN Games - Installer) - http://messenger.zone.msn.com/binary/ZIntro.cab56649.cab

O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab

O16 - DPF: {F5A7706B-B9C0-4C89-A715-7A0C6B05DD48} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab56986.cab

Poi elimina tutte le voci 017, sono 15

Fai una pulizia con Ccleaner compreso il Registro, per il registro spunta tutte le voci, acconsenti al backup.
Vai in C:\windows, cerca la cartella Prefetch la apri ed elimina tutto il contenuto, non eliminare la cartella.

Disattiva il ripristino configurazione di sistema
start,pannello di controllo,sistema,configurazione di sistema,metti la spunta a
"disattiva ripristino configurazione di sistema su tutte le unita'",applica,ok.
spegni e riaccendi il pc, (fai l’operazione inversa per riattivarlo) e crea un nuovo punto tuo.

Per creare un nuovo punto di ripristino del sistema in XP

Start - Tutti i programmi – Accessori - Utilità di sistema - Ripristino configurazione clic su Crea
nuovo punto – Avanti mettere un nome del nuovo punto poi clic su crea ok, chiudi.

Poi vai in Pannello di controllo >> Strmenti di amministrazione >> Servizi;
guarda se nella lista compare la voce ServUpdater. Se c'è, esegui le seguenti operazioni:
- aprila con un doppio clic;
- nella finestra che si aprirà, vai su Tipo di avvio. Imposta su disabilitato.
- clicca su Applica , e poi su Ok.
Così dovrebbe essere a posto.
Fai sapere come va. Ciao
jakc0
Inviato: Tuesday, July 03, 2012 5:12:29 PM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
Scusa devo eliminare anche i driver di cose che uso come: stampante/scanner, fotocamera, mouse,tastiera, router, scheda usb?
I due root si riferiscono al controllo apparso all'avvio quando ho cambiato scheda di rete dopo un fulmine o è dual boot creato da ubuntu che è installato dentro windows?
Sai con quante ne combino un po' ho paura
Grazie per la pazienza e per l'aiuto
cbbusto
Inviato: Tuesday, July 03, 2012 7:07:07 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
jakc0 ha scritto:
Scusa devo eliminare anche i driver di cose che uso come: stampante/scanner, fotocamera, mouse,tastiera, router, scheda usb?
I due root si riferiscono al controllo apparso all'avvio quando ho cambiato scheda di rete dopo un fulmine o è dual boot creato da ubuntu che è installato dentro windows?
Sai con quante ne combino un po' ho paura
Grazie per la pazienza e per l'aiuto


A parte le toolbar che non servono ma creano solo intoppi, degli altri non si elimina niente, tutte le voci 04 non rimuovono nessun programma ma disattivano solo l'avvio automatico che rallenta l'avvio del S.O. quando ti serve un programma lo apri e basta.
Le voci 016 si riferiscono a messenger, il programma rimane.
Le 017 sono degli indirizzi IP che tu non hai messo quindi meglio eliminarli.
Tieni presente che di tutte le voci fixate ed eliminate da HJT viene fatto un backup e volendo si possono recuperare.
Vai tranquillo, fatte tutte le operazioni che ti ho indicato il pc dovrebbe andare molto meglio. Ciao
jakc0
Inviato: Tuesday, July 03, 2012 8:14:36 PM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
Ora è tutto più chiaro, mi spaventavano le voci 04
le tool bar di explorer non sapevo nemmeno che c'erano da quanto lo uso
Selezionando le righe della tua lista ho visto che questa devo lasciarla

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.crawler.com/search/dispatcher.aspx?tp=aus&qkw=%s&tbid=60327

nel primo post hai detto che crawler fa casino, la elimino?
Grazie!
cbbusto
Inviato: Tuesday, July 03, 2012 10:59:08 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
jakc0 ha scritto:
Ora è tutto più chiaro, mi spaventavano le voci 04
le tool bar di explorer non sapevo nemmeno che c'erano da quanto lo uso
Selezionando le righe della tua lista ho visto che questa devo lasciarla

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.crawler.com/search/dispatcher.aspx?tp=aus&qkw=%s&tbid=60327

nel primo post hai detto che crawler fa casino, la elimino?
Grazie!


Si eliminala, mi è sfuggita.
jakc0
Inviato: Wednesday, July 04, 2012 1:41:28 AM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
Grazie!
Ho seguito la tua procedura (ho lasciato alcuni 04 che mi servono e altri che devo capire come attivarli manualmente), l'avvio è tornato normale, msn non rallenta più outlook ed è tutto velocissimo sia come pc che navigazione.
La voce ServUpdater non c'è...bene o male?
Per quanto riguarda le finestre di firefox ti aggiorno se tornano
Devo fare controlli/scansioni o posso stare tranquillo?
Grazie!
cbbusto
Inviato: Wednesday, July 04, 2012 10:56:37 AM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Niente per ora lascia tutto così.
Se la voce ServUpdater non c'è...bene. Tutto OK
Per ora abbiamo finito, se ci sono altri problemi, scrivi pure. Ciao
r16
Inviato: Wednesday, July 04, 2012 7:29:53 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
cbbusto ha scritto:
Niente per ora lascia tutto così.
Se la voce ServUpdater non c'è...bene. Tutto OK
Per ora abbiamo finito, se ci sono altri problemi, scrivi pure. Ciao

Scriverà senz'altro cbbusto.
La voce ServUpdater ci deve essere.
E' quel servizio, che stà usando la connessione dell'utente.
E i DNS che sta usando sono quelli delle voci 017 (176.31.229.24,176.31.229.25)
Se non si elimina il servizio, l'infezione tornerà.
jakc0
Inviato: Wednesday, July 04, 2012 8:05:41 PM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
r16 ha scritto:
cbbusto ha scritto:
Niente per ora lascia tutto così.
Se la voce ServUpdater non c'è...bene. Tutto OK
Per ora abbiamo finito, se ci sono altri problemi, scrivi pure. Ciao

Scriverà senz'altro cbbusto.
La voce ServUpdater ci deve essere.
E' quel servizio, che stà usando la connessione dell'utente.
E i DNS che sta usando sono quelli delle voci 017 (176.31.229.24,176.31.229.25)
Se non si elimina il servizio, l'infezione tornerà.


Ciao r16! Posso fare qualcosa o devo aspettare versi strani?
Grazie!
r16
Inviato: Wednesday, July 04, 2012 10:19:32 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Commenta:
Ciao r16! Posso fare qualcosa o devo aspettare versi strani?

Aspetta cbbusto il topic l'ha iniziato lui.
Io, ho solo dato un consiglio.
Ciao.
cbbusto
Inviato: Wednesday, July 04, 2012 10:48:36 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
r16 ha scritto:
cbbusto ha scritto:
Niente per ora lascia tutto così.
Se la voce ServUpdater non c'è...bene. Tutto OK
Per ora abbiamo finito, se ci sono altri problemi, scrivi pure. Ciao

Scriverà senz'altro cbbusto.
La voce ServUpdater ci deve essere.
E' quel servizio, che stà usando la connessione dell'utente.
E i DNS che sta usando sono quelli delle voci 017 (176.31.229.24,176.31.229.25)
Se non si elimina il servizio, l'infezione tornerà.


Ciao r16, la voce ServUpdater è questa:
O23 - Service: Serv Updater (ServUpdater) - Unknown owner - C:\Documents and Settings\ALESSANDRO.CASA-02E51C5D4B\Impostazioni locali\Dati applicazioni\ServUpdater\ServiceUpd.exe (file missing)
che si trova nel log di HJT e che io ho detto di eliminare cercandola nei servizi, post di ieri pomeriggio, lui dice che nei servizi non c'è, nel log è un file missing (assente) quindi il servizio non c'è più, allora ho detto di eliminare anche tutti i file 017 DNS che lui non ha messo.
L'amico ha detto che tutto funziona bene, le finestre di Firefox sono tornate normali tutto OK, quindi per me è tutto a posto. Avevo anche pensato di far usare combofix ma dopo quanto ha detto ho tralasciato, se hai qualche altra soluzione sarò ben lieto di leggerla. Speak to the hand

jakc0
Inviato: Thursday, July 05, 2012 3:06:15 AM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
Ciao ragazzi
si è aperta una finestra di firefox da sola, cosa devo fare?

cbbusto
Inviato: Thursday, July 05, 2012 12:03:16 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
jakc0 ha scritto:
Ciao ragazzi
si è aperta una finestra di firefox da sola, cosa devo fare?



Aspettiamo r16 cosa dice, intanto fai questa scansione:

Vai su Start/Esegui e digita MRT e dai ok, nella finestra successiva scegliere analisi completa, avvia, se chiede di eliminare dei file acconsenti, alla fine verrà rilasciato un file coi risultati.

Dopo questa scansione riposta un log di HJT aggiornato.

Eventualmente più tardi useremo Combofix, attendi.
jakc0
Inviato: Thursday, July 05, 2012 6:59:32 PM
Rank: AiutAmico

Iscritto dal : 7/3/2012
Posts: 55
Ciao cbbusto

ho chiuso tutto e iniziato la scansione però dopo 50 minuti è apparso questo errore MRT.exe l'applicazione verrà chiusa
ho cliccato per chiuderlo ed è apparso questo errore drwtsn32.exe l'applicazione verrà chiusa

riprovo la scansione o hai altre soluzioni?
r16
Inviato: Thursday, July 05, 2012 7:19:37 PM
Rank: AiutAmico

Iscritto dal : 8/7/2007
Posts: 11,016
Segui queste indicazioni:
Scarica Combofix (usa Internet Explorer)

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Salvalo sul desktop. (è obbligatorio)

Importante: Disabilita il tuo antivirus e chiudi TUTTI i programmi aperti,(Firewall compreso) e dopo aver scaricato COMBOFIX, chiudi la connessione.

Doppio click su combofix.exe

Se ti verrà chiesto se vuoi Installare LA CONSOLE DI RIPRISTINO DI EMERGENZA, clicca NO.

E' probabile che ti siano inviati messaggi dall'antivirus,(o dallo stesso Combofix) tu ignorali, e prosegui con la scansione.

Durante l'operazione di scansione è importante non usare il PC (neanche il mouse) e attendere pazientemente la fine delle operazioni.
Al termine, verrà creato un file log sul Desktop, chiamato C:\ComboFix.txt.
Postalo qui.
cbbusto
Inviato: Thursday, July 05, 2012 7:22:05 PM

Rank: AiutAmico

Iscritto dal : 11/8/2008
Posts: 13,964
Vedo che ha risposto r16, esegui quanto detto.
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.