PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Aiuto Barra Search!!!

Altre pagine della discussione:




lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 28.941 - Postato: 30/Luglio/2005 alle 19:31


Ciao e benvenuto adesso vediamo di risolvere il problema!!!

1-scaricati questi programmi se lo richiedono aggiornali(sono gratis)

Microsoft Antispy  (Antispy - Real Time) <- solo se usate XP

Spybot search and destroy 1.4 (AntiSpy)

Ad_Aware (Antispy) + lingua italiana

CwShredder (Protezioni)

Spyware Blaster  (Protezioni)

RegSeeker (Pulizia del Registro)

Guida Regseeker

Ccleaner (pulizia file inutili)

Task Manager evoluto

guida_task_manager_evoluto.rar

Prima di eseguire le operazioni sposta la cartella di hijack in una cartella tutta sua per esempio C:Programmi o in documenti basta che non sia la desktop o directory temporanee!!
STAMPA LA PAGINA(se vuoi)
disattiva il ripristino di configurazione di sistema start>pannello di controllo>sistema>portati sulla scheda ripristino di configurazione di sistema>metti la spunta nella casella>applica>ok

3-avvia in modalita provvisoria,dopo che fai il passaggio di sopra riavvia il pc dopo la schermata della RAM(quella con le prime scritte)premi in continuazione il tasto F8 aspetta un po e ti uscira una schermata con delle opzioni tu scegli "AVVIA IN MODALITA' PROVVISORIA"

quando sei dentro start>pannello di controllo>opzioni cartelle>visualizzazione>metti la spunta su visualizza file e cartelle nascoste

Adesso iniziamo la rimozione
1-Apri hijack e clicca su DO A SYSTEM SCAN ONLY fatto questo metti le spunte nelle caselle corrispondenti alle stringhe che ti metto sotto(ricontrolla + volte che siano quelle giuste) messe le spunte a tutte le caselle che ti indico clicca su FIX CHECKED e dai l'ok al messaggio
C:\WINDOWS\System32\microsoft.exe
  <----W32.HLLW.Gaobot.JB
C:\WINDOWS\etb\pokapoka62.exe <---- malware
O4 - HKLM\..\Run: [msupgrade] msugrade.exe
O4 - HKLM\..\Run: [Microsoft Update 32] microsoft.exe <----W32.HLLW.Gaobot.JB
O4 - HKLM\..\Run: [System service62] C:\WINDOWS\etb\pokapoka62.exe <---- malware
O4 - HKLM\..\RunServices: [msupgrade] msugrade.exe
O4 - HKLM\..\RunServices: [Microsoft Update 32] microsoft.exe
^----W32.HLLW.Gaobot.JB
O4 - HKCU\..\Run: [msupgrade] msugrade.exe
O15 - Trusted Zone: http://ny.contentmatch.net (HKLM)
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bri dge-c1.cab

2-apri process explorer(il task manager evoluto ti ho messo anche una guida per come usarlo)
trova e termina questi processi:
microsoft.exe
pokapoka62.exe
start>cerca(opzioni avanzate di ricerca)

trova ed elimina
microsoft.exe
pokapoka62.exe
msugrade.exe
start>esegui>regedit>ok
portati su questa chiave
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \Run
nel pannello di destra trova e se c'è elimina questo valore
Configuration Loader"="%System%\microsoft.exe
portati su questa chiave HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \
RunServices
nel pannello di destra trova e se c'è elimina
Configuration Loader"="%System%\microsoft.exe"
(una cosa simile alla foto)


Esci dal registro!!
fai le scansioni con i programmi che ti ho messo sopra(aggiornali mi raccomando)poi con ccleaner dai una pulita ai file temporanei,cookie e cache ecc,poi con regseeker(ti ho messo una guida)pulisci il pc dalle chiavi inutili!!
poi portati in installazione applicazioni e controlla che non ci sia niente di sospetto e che non conosci,specialmente se qualche programma inizia con search disinstallalo!!!! fatto questo riavvi il pc in modalita normale e ti colleghi per fare gli aggiornamenti(qualcuno ti manca)
http://update.microsoft.com/windowsupdate/v6/default.aspx?ln =it

mi potresti fare un piacere?prima che elimini questo file msugrade.exe me lo potresti mandare zippato via e-mail?fammi sapere ciao e buon lavoro!!





levato spazi


Modificato da lucas


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.238
Riporta il testo di: RAVEN Rispondibullet Topic: Post n° 28.942 - Postato: 30/Luglio/2005 alle 19:41


Lucas conviene che tu rimandi ad un link dove hai già spiegato tutto cio' anzichè ogni volta inserire lo stesso testo...



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 28.943 - Postato: 30/Luglio/2005 alle 19:45


Postato originariamente da RAVEN

Lucas conviene che tu rimandi ad un link dove hai già spiegato tutto cio' anzichè ogni volta inserire lo stesso testo...


non c'è il link RAVEN se vuoi o tu o kuma unitelo a quello di kuma!!!ciao ciao quello della chiave non c'è l'ho creato io per farlo capire dato che la chiave è un po delicata!!!ciao ciao


Modificato da lucas


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 28.951 - Postato: 30/Luglio/2005 alle 22:02


ciao di niente ti ho mandato un messaggio privato con la mia e-mail se puoi mandami quel file dato che è sconosciuto potrebbe essere una varianti di un virus ancora non identificata poi la giro a un po di aziende antivirus! ciao ciao


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 28.997 - Postato: 31/Luglio/2005 alle 16:36


ciao grazie per avermi mandato il file abbiamo preso il bastardo scaricati la versione trial di ewido aggiornalo e fai un intera scansione del sistema ti allego l'immagine del virus grazie ciao ciao

 


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 28.999 - Postato: 31/Luglio/2005 alle 16:51


si mi è arrivato il file(guarda post sopra il tuo) scaricati ewido e fai una bella scansione approfondita settalo correttamente e aggiornalo, disattiva il ripristino e avvia in modalita provvisoria e vai le scansioni fanne 2/3 e poi vediamo per quei file dato che sono legati a dei backdoor sicuramente ewido li individua e li elimina!!ciao ciao

PS:Ripostami il log in modalita normale grazie


Modificato da lucas


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 29.004 - Postato: 31/Luglio/2005 alle 17:48


porca put****a ancora li stanno dai tranquillo abbi un po di pazienza che risolviamo

1-apri quel task manager evoluto vedi se ci sono questi processi
microsoft.exe
wyy.exe

se c'è guarda la foto selezioni il processo


poi scaricati delete doctor metti quel nome microsoft.exe e wyy.exe clicchi sul pulsante come nella foto riavvia il pc e vedi se ricompare ciao ciao


PS:Hai eliminato quella chiave che ti ho messo ieri?se non la trovi e non la elimini ad ogni riavvio lo riavrai




Modificato da lucas


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 29.008 - Postato: 31/Luglio/2005 alle 18:14


di niente se hai un po di pazienza risolviamo tranquillo!!! allora il processo è terminato quindi siamo apposto,l'hai tolto dall'avvio automatico è stiamo apposto,adesso devi usare delete doctor ed eliminare quei file come descritto sopra,per la sottocartella penso che sia propio da eliminare ma prima adesso ascoltami così non commettiamo cazzate
1-selezioni quella sottocartella che contiene quel file,tasto destro del mouse selezioni l'opzione esporta,salva il file in documenti dove vuoi,fatto questo hai una copia di quella chiave quindi elimini quella originale riavvi il pc e ricontrolla tutto per bene(scansione,file e processi)e poi mi dici cosa risulta in + segui questo procedimento così riesco a capire cosa c'è nel registro!!
---------------------------------------------------------- ----------

crea una nuova cartella sul desktop chiamala per esempio LUCAS e salva al suo interno questo file (per salvere basta che  fai file>salva pagina e la metti nella cartella che hai creato)
http://www.silentrunners.org/Silent%20Runners.vbs

senza essere connesso e con tutte le applicazioni chiuse, apri il file la scansione dura pochi secondi, ti si  apre una finestra che ti dice  percorso dove è stato salvato il file.
Clicca su Ok
Apri il file di testo che dovrebbe chiamarsi "Startup Programs_nome della tua macchina_data" e copia qui il risultato.
PS:Essendo uno script l'antivirus potrebbe bloccarlo,disabilita il controllo degli script!!



Modificato da lucas


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 29.018 - Postato: 31/Luglio/2005 alle 19:21


mi viene il dubbio che non stai facendo i passaggi giusti riniziamo disattiva il ripristino di configurazione di sistema e da avvia in modalita provvisoria

1-con hijack fissa e cancella queste voci

C:\WINDOWS\System32\microsoft.exe
O4 - HKLM\..\Run: [Microsoft Update 32] microsoft.exe
O4 - HKLM\..\RunServices: [Microsoft Update 32] microsoft.exe

2-con il task manager termina questi processi
microsoft.exe
wyy.exe

3-usa delete doctor ed elimina questi file
microsoft.exe
wyy.exe

4-start>esegui>regedit>ok  evidenzia risorse del computer modifica>trova inserisci
microsoft.exe e  wyy.exe vedi dove stanno evidenziali esportali e poi eliminali


5-controlla con la funzione cerca che non sono presenti
microsoft.exe(cartella system 32) e wyy.exe se ci sono eliminali anche dal cestino

6-start>esegui>msconfig>ok portati sulla scheda avvio e controlla che non sono in avvio automatico nel caso si,togli la spunta dalla casella che li corrisponde applica>ok


7-fai le varie scansioni con ewido,AVG e antispy pulisci tutto con ccleaner e regseeker

8-torna in modalita normale,ripostami il log di hijack e quell'altro!!!ciao ciao



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 29.062 - Postato: 31/Luglio/2005 alle 21:32


Ciao novita sul fatto è una nuova variante precisamente il  W32/Gaobot.JIK.worm io ho le istruzioni per la rimozione ma sono solo per il mio antivirus praticamente è un tool di rimozione ma si deve scompattare dentro la cartella dell'antivirus comunque nelle prossime ore verra aggiornato l'antivirus on.line e da li puoi fare la scansione e eliminare questo worm!!!ciao ciao


Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,059 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni