Oggi è mer 08 set, 2010 9:23 pm


Tutti gli orari sono UTC +1 ora




Apri un nuovo argomento Rispondi all’argomento  [ 162 messaggi ]  Vai alla pagina Precedente  1 ... 5, 6, 7, 8, 9, 10, 11  Prossimo
Autore Messaggio
 Oggetto del messaggio:
MessaggioInviato: lun 16 ott, 2006 9:28 pm 
Avatar utente

Iscritto il: ven 12 mag, 2006 11:44 pm
Messaggi: 1780
aspetta ancora un minuto che ti do un'altra soluzione


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: lun 16 ott, 2006 9:35 pm 
Avatar utente

Iscritto il: ven 12 mag, 2006 11:44 pm
Messaggi: 1780
ecco, prova questo: scaricalo ed estrai i due file nell'archivio in una cartella qualunque, poi avvia il file delete.bat

Si apre una finestra di DOS e poi si chiude. Riavvia il PC e guarda se i file sono stati cancellati :roll:
http://www.mytempdir.com/996525


Non connesso
 Profilo  
 
 Oggetto del messaggio: negativo
MessaggioInviato: lun 16 ott, 2006 9:46 pm 

Iscritto il: mer 27 set, 2006 11:27 pm
Messaggi: 189
quei maledetti file sono ancora lì.
e continua a non lanciare HijackThis.
volevo inviarti un log di HijackThis ma chè niente da fare.
grazie


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: mar 17 ott, 2006 11:26 am 
Avatar utente

Iscritto il: ven 12 mag, 2006 11:44 pm
Messaggi: 1780
Ma quando non ti partono i vari tool, ricevi qualche errore?

Allora prova ancora con queste procedure: le scrivo tutte insieme perchè così quando hai tempo le provi una alla volta, finchè risolvi. Le scrivo in ordine di difficoltà crescente, poi a me non viene più in mente niente :(


-------------------------------------------------------------------------------------------------------------


1) La più semplice è ancora quella che hai già provato con AvRunner. So che prima non ha funzionato, ma riprovare non nuoce. Prova ancora. Estrai i due file in una cartella, copia nel file script.txt le scritte in rosso che ti ho detto ieri, poi salva le modifiche e avvia AvRunner.exe


-------------------------------------------------------------------------------------------------------------



2) Scarica AGVPfix e fagli cancellare i file che ti riporto qui sotto.
Cita:
C:\WINDOWS\service32.exe
C:\WINDOWS\IbmSet.exe
C:\WINDOWS\LanJet.exe
C:\WINDOWS\McAfee-Lan.exe
C:\WINDOWS\LanMon.exe
C:\WINDOWS\Temp\hrbh2.exe
C:\WINDOWS\226184122185.exe
C:\WINDOWS\system32\w32_ss.exe
C:\WINDOWS\AMUninst01c.exe
C:\WINDOWS\spoolsv32.dll
C:\WINDOWS\system32\klog.sys
C:\WINDOWS\system32\klogini.dll
C:\WINDOWS\SchedLgU.Txt
C:\WINDOWS\40.tmp
C:\WINDOWS\41.tmp
C:\WINDOWS\42.tmp
C:\WINDOWS\43.tmp
C:\WINDOWS\46.tmp
C:\WINDOWS\47.tmp
C:\WINDOWS\48.tmp
C:\WINDOWS\4A.tmp
C:\WINDOWS\4E.tmp
C:\WINDOWS\4F.tmp
C:\WINDOWS\52.tmp
C:\WINDOWS\54.tmp
C:\WINDOWS\A.tmp
C:\WINDOWS\3F.tmp
C:\WINDOWS\3E.tmp
C:\WINDOWS\3D.tmp
C:\WINDOWS\3B.tmp
C:\WINDOWS\3A.tmp
C:\WINDOWS\39.tmp
C:\WINDOWS\37.tmp
C:\WINDOWS\D.tmp
C:\WINDOWS\36.tmp
C:\WINDOWS\35.tmp
C:\WINDOWS\34.tmp
C:\WINDOWS\F.tmp
C:\WINDOWS\32.tmp
C:\WINDOWS\2E.tmp
C:\WINDOWS\2C3.tmp
C:\WINDOWS\2C.tmp
C:\WINDOWS\2A.tmp
C:\WINDOWS\25.tmp
C:\WINDOWS\24.tmp
C:\WINDOWS\22.tmp
C:\WINDOWS\20.tmp
C:\WINDOWS\1E.tmp
C:\WINDOWS\18.tmp
C:\WINDOWS\16.tmp
C:\WINDOWS\14.tmp
C:\WINDOWS\12.tmp
C:\WINDOWS\hpoins07.dat


Quando hai finito, incolla in un file che chiamerai fix.reg il contenuto di questo riquadro qui sotto. Salva il file fix.reg e avvialo. Accetta rispondendo OK.

Cita:
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="c:\\windows\\system32\\userinit.exe,"

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"AppInit_DLLs"=""

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"hrbh2.exe"=""

[-HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]



-------------------------------------------------------------------------------------------------------------


3) scarica icesword ed estrailo in una nuova cartella. Avvialo. troverai una immagine come quella qui sotto:
Immagine


Clicca a destra sull´icona Process. Nell'elenco dei processi , seleziona insieme quelli che hanno questo nome (per selezionarne più di uno contemporaneamente premi il tasto CTRL):
Cita:
C:\WINDOWS\service32.exe
C:\WINDOWS\IbmSet.exe
C:\WINDOWS\LanJet.exe
C:\WINDOWS\McAfee-Lan.exe
C:\WINDOWS\LanMon.exe
C:\WINDOWS\Temp\hrbh2.exe
C:\WINDOWS\226184122185.exe
C:\WINDOWS\system32\w32_ss.exe
C:\WINDOWS\AMUninst01c.exe

Poi clicca con il tasto destro sopra uno di quelli selezionati e premi Terminate Process. Quando hai fatto, clicca ancora con il destro e poi clicca su Refresh. Controlla che non siano ancora stati caricati. Eventualmente prova a cancellarli ancora facendo attenzione a selezionarli tutti. Se ne vedi qulcuno che t sembra sospetto, segnati il nome e poi riportalo qui.
Dopo che hai terminato i processi, clicca sull'icona a destra Startup. Dall'elenco, cancella questa voce: HKLM\Software\Microsoft\Windows\CurrentVersion\Run ---> hrbh2.exe . Anche qui fai un refresh per vedere se torna.
Adesso clicca a destra su l tab Registry. Si apre un editor del registro di sistema. Vai nelle chiavi che ti scrivo qui sotto, aprile e dal pannello di destra cancella il valore che io ti indico con ------->.
Cita:
chiave: HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run
da cancellare nel pannello di destra:
------->lanmon
------->lanjet
------->ibmset
------->1

chiave: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon
cerca nel pannello di destra la voce AppInit_DLLs. Cliccaci sopra due volte e svuota il suo valore, se contiene qualcosa. Deve essere vuoto.

chiave: HKLM\Software\Microsoft\Windows\CurrentVersion\Run
da cancellare nel pannello di destra:
------->hrbh2.exe

Adesso clicca sul tab File in fondo a sinstra. Cerca tutti i file del punto 1 ed eliminali


-------------------------------------------------------------------------------------------------------------


4) Scarica [url=http://www.fyyre.net/~cardmagic/pages/download_en.html[/url]Darkspy[/url]. Avvialo e troverai una maschera come quella della figura qui sotto. Come vedi ci sono dei tab: Process, File, Registry. vanno usati allo stesso modo di Icesword: il primo per terminare i processi, il secondo per cancellare i file ed il terzo per pulire il registro di sistema dalle chiavi di avvio
Immagine


-------------------------------------------------------------------------------------------------------------


5) Scarica la nuova versione beta di GMER: http://www.gmer.net/gmer112beta.zip- Estrai il file dall'archivio e mettilo in una cartella. Rinominalo abc.exe Adesso apri una finestra di DOS e portati su quella cartella. Digita nella finestra di DOS: abc.exe -startsafe. Poi riavvia il PC. Al riavvio, invece di wondows, dovresti trovare un'immagine come questa:
Immagine
Clicca sul pulsante files, in basso a destra e naviga fino ai file del punto 2. Trovali e cancellali tutti. Poi clicca sul tab cmd. Seleziona il bootone regedit.exe e nel box nero in alto, incollaci il contenuto di questo riquadro qui sotto. Quando l'hai incollato premi RUN e poi accetta le domande premendo OK:
Cita:
Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="c:\\windows\\system32\\userinit.exe,"

[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"AppInit_DLLs"=""

[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
"hrbh2.exe"=""

[-HKLM\Software\Microsoft\Windows\CurrentVersion\policies\Explorer\Run]



-------------------------------------------------------------------------------------------------------------


6) Se tutti i metodi visti sopra non vanno, allora scarica NTFS4DOS. Segui le istruzioni del link. Quel tool serve per creare un disco di boot per cancellare i file dai sistemi NTFS, facendo il boot da DOS invece che da windows. In questo modo i file infetti che devi cancellare non saranno caricati. Devi andare manualmente nelle cartelle e cancellarli uno per uno. Non dimenticarne nessuno, altrimenti al prossimo riavvio potresti ritrovarteli.


-------------------------------------------------------------------------------------------------------------


7) Stacca l'hard disk e collegalo ad un altro PC. Avvia quel computer e fai una scansione antivirus di questo hard-disk infetto, poi cancella i file residui manualmente



Ciao :)


Non connesso
 Profilo  
 
 Oggetto del messaggio: novità
MessaggioInviato: dom 22 ott, 2006 1:49 pm 

Iscritto il: mer 27 set, 2006 11:27 pm
Messaggi: 189
non ho fatto in tempo a provare le tue operazioni ... guarda cosa è successo

http://www.mytempdir.com/1008553

poi guarda la scitta in basso addirittura in inglese

http://www.mytempdir.com/1008560

e poi il desktop modificato, scritta fissa in inglese in basso sul desktop e poi desktop bloccato, non posso modificarlo... guarda

http://www.mytempdir.com/1008571

stò maledetto

grazie
mi fai cortesemente sapere come mi devo muovere?
ri-grazie


Non connesso
 Profilo  
 
 Oggetto del messaggio: punto della situazione
MessaggioInviato: dom 22 ott, 2006 2:18 pm 

Iscritto il: mer 27 set, 2006 11:27 pm
Messaggi: 189
1. il primo l'ho fatto più volte parlo di avrunner con esito negativo (non mi esce il log)

2. il secondo agvpfix non mi parte il programma vedi immagine

http://www.mytempdir.com/1008648

e poi mi esce questo log:

Agent.VP trojan cleaner (c) Paolo Monti - Future Time S.r.l. 2006
[Info]: report started at 10/22/06 15.13.43
[Info]: OS: 5.1 build 2600 (Service Pack 2)
[Info]: C: => NTFS
[Info]: Common Files folder => C:\Programmi\File comuni


3. per icesword non mi fa scaricare il programma. vedi immagine

http://www.mytempdir.com/1008659

4. stesso problema per darkspy, non esegue il download vedi immagine

http://www.mytempdir.com/1008668

5. per la nuova versione beta di GMER non ne aprliamo proprio, nel senso che appena clicco sul link mi si chiude immediatamente I.E.

6. infine sul passp 6, ho un problema di base, il mio notebook non ha il floppy.

infine, l'unico che ha sempre funzionato per poterti dare un log e comprendere la situazione era systemscan. ora l'ho provato, ma non ti dico cos'è successo...vedi foto

http://www.mytempdir.com/1008709

come vedi mi ha generato una serie di files e cartelle che sicuramente saranno ulteriori schifezze che mi ha caricato il maledetto.


P.S. non sò più dove andare a parare. ho pensato anche di formattare, ma significherebbe dargliela vinta. per cui finchè mi darai una mano, farò qualsiasi tentativo, per principio, poi se ti sarai giustamente stancato, dovrò inevitabilmente abdicare.
grazie sempre e comunque infinitamente.


Ultima modifica di pear il dom 22 ott, 2006 2:45 pm, modificato 1 volta in totale.

Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: dom 22 ott, 2006 2:39 pm 
Site Admin
Avatar utente

Iscritto il: sab 13 mag, 2006 4:43 pm
Messaggi: 5865
Località: Vidigulfo
pazienta un minuto e di mando un pvt, segui le istruzioni attentamente ;)

_________________
-----
Vuoi aiutare il nostro sito? Fai una donazione.
Immagine

-----
amvinfe's Blog


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: dom 22 ott, 2006 2:48 pm 

Iscritto il: ven 01 set, 2006 6:41 pm
Messaggi: 14
Ciao, per quel problema del desktop, devi utilizzare smitfraudfix:
scarica smitfraudfix da qui:
http://siri.urz.free.fr/Fix/SmitfraudFix.php

Clicca con il tasto dx del mouse sulla cartella Smitfraudfix.io e nel menu che compare su Estrai tutto. Indica una cartella permanente su cui estrarre i file. >Avanti>Visualizza i file estratti>Fine.
Clicca due volte sulla cartella Smitfraudfix e poi su Smitfraud.cmd (o Smitfraudfix se le estensioni dei file non sono visibili) nella cartella successiva.Premi un tasto per continuare e nella schermata successiva scrivi 1 per indicare il comando Search e poi premi il tasto Invio.Al temine delle operazioni ti appare un messaggio di riepilogo.

Riparti in modalità provvisoria:
(Avviare il computer.Subito dopo il calcolo della RAM e prima che inizi a caricarsi Windows, iniziare a premere ripetutamente il tasto F8 sulla tastiera. Continuare a farlo fino a visualizzare il menu Opzioni avanzate di Windows. Usando i tasti freccia sulla tastiera, scorrere le opzioni e selezionare il menu Modalità Provvisoria, quindi premere Invio)

Apri di nuovo il programma Smitfraudfix, clicchi su un pulsante per continuare e nella seconda schermata selezioni l’opzione 2 Clean<safe mode raccomanded> e poi Invio per iniziare le operazioni.Il programma chiede se intendiamo ripulire il registro: rispondi di sì premendo la lettera Y e poi Invio.Al termine salva il rapporto di scansione e allegalo nel forum.


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: dom 22 ott, 2006 2:51 pm 

Iscritto il: ven 01 set, 2006 6:41 pm
Messaggi: 14
@amvinfe
Ciao, non avevo visto che avevi già risposto :D


Non connesso
 Profilo  
 
 Oggetto del messaggio: per ora attendo
MessaggioInviato: dom 22 ott, 2006 2:58 pm 

Iscritto il: mer 27 set, 2006 11:27 pm
Messaggi: 189
non ho eseguito il suggerimento pe rora di Luke57, poichè stò seguendo amvinfe in pvt, anche se per ora anche lì qualche difficoltà.

ma certo cari amici che questo è proprio tremendo.
non ho parole per ringraziarvi er la vostra disponibilità.
sempre grazie.


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: dom 22 ott, 2006 2:59 pm 
Site Admin
Avatar utente

Iscritto il: sab 13 mag, 2006 4:43 pm
Messaggi: 5865
Località: Vidigulfo
Luke57 ha scritto:
@amvinfe
Ciao, non avevo visto che avevi già risposto :D
nessun problema ;)
ci sono anche sintomi d'infezione da LinkOptim. :( nel frattempo che verifico una cosa gli ho consigliato di seguire i tuoi passaggi.

_________________
-----
Vuoi aiutare il nostro sito? Fai una donazione.
Immagine

-----
amvinfe's Blog


Non connesso
 Profilo  
 
 Oggetto del messaggio: gentile Luke57
MessaggioInviato: dom 22 ott, 2006 3:16 pm 

Iscritto il: mer 27 set, 2006 11:27 pm
Messaggi: 189
anche la tua procedura mi dàerrore, non saprei dove postare l'errore ditemi voi.
visto che quà mi sembra che stò maledetto segua tutto ciò che faccio
grazie


Non connesso
 Profilo  
 
 Oggetto del messaggio: errore ecco il log
MessaggioInviato: dom 22 ott, 2006 3:28 pm 

Iscritto il: mer 27 set, 2006 11:27 pm
Messaggi: 189
ecco il log

SmitFraudFix v2.112

Scan done at 16.06.14,59, 22/10/2006
Run from C:\Documents and Settings\Pasquale\Desktop\Antispireware\problema da risolvere\Tutto quello indicato dal sito suspectfile.com\smitfraudfix\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows XP [Versione 5.1.2600] - Windows_NT
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS

C:\WINDOWS\desktop.html FOUND !
C:\WINDOWS\xpupdate.exe FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32

C:\WINDOWS\system32\dlh9jkdq?.exe FOUND !
C:\WINDOWS\system32\kernels8.exe FOUND !
C:\WINDOWS\system32\qvxgamet?.exe FOUND !
C:\WINDOWS\system32\taskdir.exe FOUND !
C:\WINDOWS\system32\taskdir~.exe FOUND !
C:\WINDOWS\system32\vxgame?.exe FOUND !
C:\WINDOWS\system32\vxgamet?.exe FOUND !
C:\WINDOWS\system32\zlbw.dll FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINDOWS\system32\LogFiles


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Pasquale


»»»»»»»»»»»»»»»»»»»»»»»» C:\Documents and Settings\Pasquale\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Start Menu


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOCUME~1\Pasquale\PREFER~1


»»»»»»»»»»»»»»»»»»»»»»»» Desktop


»»»»»»»»»»»»»»»»»»»»»»»» C:\Programmi


»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys


»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Pagina iniziale corrente"


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"=""


»»»»»»»»»»»»»»»»»»»»»»»» pe386-msguard-lzx32


»»»»»»»»»»»»»»»»»»»»»»»» Scanning wininet.dll infection


»»»»»»»»»»»»»»»»»»»»»»»» End


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: dom 22 ott, 2006 3:55 pm 

Iscritto il: ven 01 set, 2006 6:41 pm
Messaggi: 14
Ciao, i problemi del desktop sono spariti o permangono?


Non connesso
 Profilo  
 
 Oggetto del messaggio:
MessaggioInviato: dom 22 ott, 2006 4:02 pm 
Avatar utente

Iscritto il: ven 12 mag, 2006 11:44 pm
Messaggi: 1780
Ciao Pear e grazie a Luke per aver contribuito ;)

Per quanto riguarda il punto 5, quello di GMER, prova a scaricarlo da qui: http://www.mytempdir.com/1008916

si chiama abc.exe


Non connesso
 Profilo  
 
Visualizza ultimi messaggi:  Ordina per  
Apri un nuovo argomento Rispondi all’argomento  [ 162 messaggi ]  Vai alla pagina Precedente  1 ... 5, 6, 7, 8, 9, 10, 11  Prossimo

Tutti gli orari sono UTC +1 ora


 Chi c’è in linea

Visitano il forum: Nessuno e 2 ospiti


Non puoi aprire nuovi argomenti
Non puoi rispondere negli argomenti
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi inviare allegati

Cerca per:
Vai a:  
cron