file strano in avvio Opzioni
Inviato: Thursday, April 24, 2014 6:30:15 PM
Ciao a tutti,
il mese scorso ho avuto problemi con il virus della polizia.
R16 mi ha aiutato a portare in vita ancora il computer.
Settimana scorsa mi è comparsa ancora la maschera di quel virus e grazie a quello che r16 mi aveva suggerito sono riuscito ancora a risolvere.

Ho notato però che tra i file di avvio c'è uno che per sicurezza ho tolto l'autorizzazione a caricarlo all'avvio è il seguente:

zj9mqj6mq4 sotto la colonna percorso c'è scritto start up
e sotto comando C:\WINDOWS\system32\eundll32.exe C:\DOCUME-1\ALLUSE-1\DATIAP-\299219-1\ (ho usato il trattino del meno perchè non so come scrivere quella specie di "s"messa in orizzontale.

Non so se questo file è dannoso e non so come eliminarlo del tutto se lo è.
Ho windows xp professional

Attendo vs. consigli, grazie e ciao.
Inviato: Thursday, April 24, 2014 6:40:11 PM
Per sicurezza è meglio se fai questa scansione:
Scarica FRST sul desktop: (è obligatorio)

Installa la versione adatta al tuo Sistema Operativo (32 bit oppure 64 bit )

Avvialo e clicca Esegui.

Sulla finestra che ti compare clicca SI.

Clicca Scan.

Aspetta pazientemente la fine della scansione.

Posta i 2 log log che rilascia sul desktop (FRST.txt e Addition.txt)
Ti raccomando di postare i log con Wikisend o similari.
Inviato: Thursday, April 24, 2014 10:08:00 PM

per certi siti a rischio scarica e usa sandboxie , i virus restano confinati e quando lo chiudi spariscono.
Inviato: Friday, April 25, 2014 1:02:44 AM
Ciao Giza, di siti un poco dubbi mi ricordo solo di aver visitato 2 o 3 siti di programmi, ma solo per curiosità, anche perchè so che scaricare file eseguibili di dubbia provenienza aumenta il rischio di virus ecc..

Ciao R16, attualmente ho creato i due log di frst ma sia wikifortio che wikisend mi danno errore quando faccio l'upload. Su wikisend mi sono anche iscritto, ma non è cambiato nulla.
Inviato: Friday, April 25, 2014 11:54:32 AM

ma la polizia appare anche senza scaricare, basta aprire alcune pagine. cmq per essere sicuro di non impestare il pc quando vuoi andare su siti a rischio ti conviene navigare con sandboxie
Inviato: Friday, April 25, 2014 12:43:45 PM

usa questo è fra i migliori

trattino = alt + 126
Inviato: Friday, April 25, 2014 1:20:00 PM
cronos66 ha scritto:

Ciao R16, attualmente ho creato i due log di frst ma sia wikifortio che wikisend mi danno errore

In via eccezzionale copia e incolla qui solo il log chiamato FRST.txt.
Inviato: Friday, April 25, 2014 2:22:35 PM

wot ti dice solo se un sito è sicuro o no mentre sandb. ti fa navigare anche in quelli pericolosi senza problemi
Inviato: Friday, April 25, 2014 10:14:39 PM
ecco il log:
Inviato: Friday, April 25, 2014 10:15:27 PM
ecco l'altro log:
Inviato: Saturday, April 26, 2014 6:47:00 PM

Cortesemente, per postare logs chilometrici, cercate di usare wikisend come consigliato da r16.


Inviato: Saturday, April 26, 2014 7:23:27 PM
Ciao miticoalex.
come già dicevo a r16 wikisend e wikifortio mi rispondono che c'è un errore (non so quale) e non mi permettono di caricare tramite loro i due file. R16 infatti nella sua risposta mi ha detto di caricare solo un logo quì su aiutamici, se non ho capito male, visto che non avevo alternative.
Inviato: Saturday, April 26, 2014 7:28:06 PM
Sei in grado di seguire il percorso di una chiave del registro?

Ho notato però che tra i file di avvio c'è uno che per sicurezza ho tolto l'autorizzazione a caricarlo all'avvio

Il file che hai descritto è il "cuore" del virus.
Se lo attivi da MSconfig (l'avvio) il virus riparte come un razzo.

Il pc dell'utente è ad altissimo rischio di infezione.
Per questo motivo volevo vedere al più presto dove risiedeva con certezza il virus, e non si poteva aspettare che i server hosting mettessero la testa a posto.
Fra l'altro ho notato che nei giorni festivi hanno sempre "problemi......Think
Inviato: Saturday, April 26, 2014 8:46:09 PM
Ciao r16
se mi dici cosa fare penso di riuscire a farlo.
Dimmi pure.

Inviato: Saturday, April 26, 2014 9:30:33 PM
Digita regedit e poi clicca OK.
Si apre il registro.

Segui il percorso di questa chiave:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder

Clicca sul + di:




Shared Tools



Arrivato alla cartellina startupfolder cliccaci sopra 1 volta e si apre.

A destra trovi il virus:

C:^Documents and Settings^Administrator^Menu Avvio^Programmi^Esecuzione automatica^zj9mqj6mq4.lnk => C:\WINDOWS\pss\zj9mqj6mq4.lnkStartup

Devi cliccare con il tasto destro, sopra le iconcine (ab) che fanno riferimento i file in rosso, e scegli Elimina.

Conferma tutto, esci dal registro e riavvia il pc.

Poi controlla se ritrovi i file che hai eliminato.

Tutto chiaro?

Se hai dubbi, ti fermi e chiedi.
Inviato: Saturday, April 26, 2014 9:40:28 PM
Ho cancellato i due files, non ho acora riavviato, trovo però anche un file
nome tipo dati
iten REG_SZ zj9mqj6mq4

Devo eliminare anche questo?
Inviato: Saturday, April 26, 2014 9:45:09 PM
non ho acora riavviato, trovo però anche un file
nome tipo dati
iten REG_SZ zj9mqj6mq4

Devo eliminare anche questo?

Certo, lo devi eliminare.
Però, dopo, devi assolutamente riavviare il pc per confermare le eliminazioni eseguite.
Inviato: Saturday, April 26, 2014 10:07:23 PM
Ho dovuto riavviare 3 volte perchè nel registro era rimasto un file con il nome che avevo indicato nel mio primo post (in pratica il nome fatto da lettere e numeri però scritto al contrario).
Ora guardando il regedit sembra non ci siano files con quel nome.
Devo eseguire altri controlli?
Inviato: Saturday, April 26, 2014 10:10:32 PM
Puoi con la funzione "Cerca" di Windows copiare-incollare il nome del virus (zj9mqj6mq4) su ambedue i campi di ricerca, e vedere se trova ancora da qualche parte i rimasugli rimasti.
