PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: virus insistente

Altre pagine della discussione:




juve
Principiante Principiante
juve
Principiante Principiante
juve
Principiante
Principiante

Avatar


Iscritto dal : 28/Maggio/2005
Da: Italy
Status: Offline
Posts: 150
Riporta il testo di: juve Rispondibullet Topic: Post n° 30.017 - Postato: 06/Agosto/2005 alle 12:55


buongiorno a tutti i non vacanzieri e anche ma anche ai vacanzieri (un pizzico di invidia)

mi sapete dire perchè ad ogni accensione del computer il mio antivirus (AVAST!) mi avverte con questo

                      win32:adware-gen.[adw]

tuttavia niente paura, sposta nel cestino e menate varie...

poi si apre una finestra di internet che cerca di connettersi ma senza sito, indirizzo o roba del genere, fino a quando non la chiudo e inizio tranquillamente la mia sessione di lavoro.

non c'è bisogno che vi dica che passo ogni 2 giorni ad-aware SE e spyboot s&d e una volta a settimana scansiono tutto con avast.

qualcuno ne sa qualcosa?!?!?!



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 30.018 - Postato: 06/Agosto/2005 alle 13:03


Ciao juve se vuoi posta il log di hijack lo trovi nella mia firma(trovi anche una guida di kuma)Ciao ciao


juve
Principiante Principiante
juve
Principiante Principiante
juve
Principiante
Principiante

Avatar


Iscritto dal : 28/Maggio/2005
Da: Italy
Status: Offline
Posts: 150
Riporta il testo di: juve Rispondibullet Topic: Post n° 30.021 - Postato: 06/Agosto/2005 alle 13:51


ok, ho scaricato ed installato spyblaster (mi mancava solo quello da quelli segnalati). spesso parlate di hijack ma non lo conosco minimamente e mi piacerebbe capire cos'è. fra un pò spengo in pc e nel pomeriggio lo riaccenderò. ti farò sapere se comparirà ancora l'avviso di avast. se non compare allora spyblaster era il programma cghe mi serviva altrimenti ci risentiamo. grazie per ora


lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 30.022 - Postato: 06/Agosto/2005 alle 13:54


spyblaster previene ma non elimina,leggi la guida di kuma sul log di hijack e nel pomeriggio,oppure quando hai tempo postala da fare in modalita normale che secondo me c'è qualcosa in agguato!!! ciao ciao

Hijack lo potete prelevare  Da QUI

E in questa mia pagina (kuma) potete leggere una breve guida su Hijack



ilchiuri
Moderatore Moderatore
ilchiuri
Moderatore Moderatore
ilchiuri
Moderatore
Moderatore

Avatar


Iscritto dal : 13/Maggio/2005
Da: Italy
Status: Offline
Posts: 5.151
Riporta il testo di: ilchiuri Rispondibullet Topic: Post n° 30.099 - Postato: 07/Agosto/2005 alle 13:35


Capitato anche a me...prima scanzione con avast dopo aver tolto norton 2 Win32...seconda scansione dopo l'aggiornamento...8 win32..



juve
Principiante Principiante
juve
Principiante Principiante
juve
Principiante
Principiante

Avatar


Iscritto dal : 28/Maggio/2005
Da: Italy
Status: Offline
Posts: 150
Riporta il testo di: juve Rispondibullet Topic: Post n° 30.320 - Postato: 08/Agosto/2005 alle 10:29


avast continua ad avvisarmi di essere stato infettato da questo adaware. ecco la videata di hijack

Logfile of HijackThis v1.99.1
Scan saved at 10.27.13, on 08/08/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvraidservice.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
C:\Programmi\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
C:\WINDOWS\System32\rundll32.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINUPDATE929452.exe
C:\WINDOWS\System32\soff.pif
C:\WINDOWS\System32\ctfmon.exe
C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
C:\Programmi\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
C:\WINDOWS\System32\wbem\unsecapp.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\WinRAR\WinRAR.exe
C:\DOCUME~1\Dario\IMPOST~1\Temp\Rar$EX00.969\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.yahoo.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
R3 - Default URLSearchHook is missing
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programmi\NewDotNet\newdotnet6_38.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NVRaidService] C:\WINDOWS\System32\nvraidservice.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb08.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programmi\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
O4 - HKLM\..\Run: [AQ3HelperStartUp] C:\PROGRA~1\AQUATI~1\AQ3HEL~1.EXE /partner AQ3
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [REGRUN32] C:\WINUPDATE929452.exe
O4 - HKLM\..\Run: [Microsoft Update] winupdate32.exe
O4 - HKLM\..\Run: [WinConfig9324] wincfgkop9.exe
O4 - HKLM\..\Run: [Microsoftf DDEs Control] soff.pif
O4 - HKLM\..\RunServices: [Microsoft Update] winupdate32.exe
O4 - HKLM\..\RunServices: [WinConfig9324] wincfgkop9.exe
O4 - HKLM\..\RunServices: [Microsoftf DDEs Control] soff.pif
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Acrobat Assistant.lnk = C:\Programmi\Adobe\Acrobat 6.0\Distillr\acrotray.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O10 - Hijacked Internet access by New.Net
O12 - Plugin for .htm: C:\Programmi\Internet Explorer\PLUGINS\npvmidi.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: hpdj - Unknown owner - C:\DOCUME~1\Dario\IMPOST~1\Temp\hpdj.exe (file missing)
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe

ditemi voi o maestri



Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 30.326 - Postato: 08/Agosto/2005 alle 12:46


Il tuo log è sporco  dammi un quarto circa e te lo analizzo 



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



juve
Principiante Principiante
juve
Principiante Principiante
juve
Principiante
Principiante

Avatar


Iscritto dal : 28/Maggio/2005
Da: Italy
Status: Offline
Posts: 150
Riporta il testo di: juve Rispondibullet Topic: Post n° 30.330 - Postato: 08/Agosto/2005 alle 13:22


hai 3 giorni di tempo, devo andare a genova per lavoro  ccche palle!!!!!!!


Yusuke
Senior Senior
Yusuke
Senior Senior
Yusuke
Senior
Senior

Avatar


Iscritto dal : 20/Aprile/2005
Da: Italy
Status: Offline
Posts: 4.776
Riporta il testo di: Yusuke Rispondibullet Topic: Post n° 30.332 - Postato: 08/Agosto/2005 alle 13:31


I programmi indicati in questo post, (se non li hai già) puoi scaricarli da questa mia miniguida (scaricali e aggiornali prima di procedere)

:::::::::::::::::::::::::::::::::::::::::::::::::::::::::: :::::::::::::::::::::::::

In questa pagina di Kuma  c'è una breve guida su Hijack

Esegui queste operazioni ------ >   (Stampa la pagina)

Assicurati che l'opzione "Visualizza cartelle e file nascosti" sia attivata.

(Pannello di controllo > Opzioni Cartella > Visualizzazione)

Disattiva il RIPRISTINO DI CONFIGURAZIONE su tutte le unità

(nota che questo ELIMINERà TUTTI i punti di ripristino, quindi se non riscontri più problemi, crea almeno un nuovo punto di ripristino dopo un paio di giorni da questa procedura)

Avvia il sistema in modalità provvisoria

Avvia Hijack e clicca su ?do a system scan only?

Metti la spunta a queste voci e clicca su ?fix checked?

O23 - Service: hpdj - Unknown owner - C:\DOCUME~1\Dario\IMPOST~1\Temp\hpdj.exe (file missing) <--- file mancante quindi inutile

O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
<---- servizio di avast mancante, reinstallalo

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
<---- servizio di avast mancante, reinstallalo

O10 - Hijacked Internet access by New.Net <--- da eliminare con un programma apposito (ti spiego sotto)

O10 - Hijacked Internet access by New.Net
<---- ti spiego sotto

O10 - Hijacked Internet access by New.Net
<---- ti spiego sotto

O10 - Hijacked Internet access by New.Net
<---- ti spiego sotto

O10 - Hijacked Internet access by New.Net
<---- ti spiego sotto

O4 - HKLM\..\RunServices: [Microsoftf DDEs Control] soff.pif
<--- è complicato eliminarlo, ti spiego sotto anche per questo

O4 - HKLM\..\RunServices: [WinConfig9324] wincfgkop9.exe
<--- anche questo è difficile eliminarlo, ti spiego più sotto

O4 - HKLM\..\RunServices: [Microsoft Update] winupdate32.exe
<--- ci vuole un discorso più lungo per eliminarlo. ti spiego sotto

O4 - HKLM\..\Run: [Microsoftf DDEs Control] soff.pif
<--- si lega al worm di prima

O4 - HKLM\..\Run: [WinConfig9324] wincfgkop9.exe
<--- si lega al worm di prima

O4 - HKLM\..\Run: [Microsoft Update] winupdate32.exe
<--- si lega al worm di prima

O4 - HKLM\..\Run: [REGRUN32] C:\WINUPDATE929452.exe <--- altro bastardino, ti spiego sotto

O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s <--- spyware da eliminare

O2 - BHO: URLLink Class - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Programmi\NewDotNet\newdotnet6_38.dll <--- spyware legato a questo qui sopra

R3 - Default URLSearchHook is missing <--- stringa mancante, eliminala

C:\WINUPDATE929452.exe <--- legato a quello sopra


Questa è tutta la sporcizia che hai nel log, se vogliamo tentare la procedura di rimozione..... proviamoci ma io ti consiglieri di formattare (nn sto scherzando ) Per il momento ti indico solo la procedura per qualche schifezza, poi te ne do altre. Preparati:

Scaricati questo programma e dimmi quello che ti viene fuori, è per riparare il winsock che purtroppo è corrotto. Questo serve per eliminare New.net.

Inanzi tutto fai una scansione online con panda e trendmicro e riporta qui il rapporto. Poi scaricati questo programma per analizzare i processi attivi e tutti i nomi che vengono fuori dal 90% in su e/o sono evidenziati in rosso, terminali.

START/ESEGUI/digita REGEDIT.

SCUSA HO CONFUSO IL PANNELLO DI SINISTRA CON QUELLO DI DESTRA DEVI TROVARE I VALORI SUL PANNELLO DI DESTRA
Portati su questa chiave:

HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>
Windows>CurrentVersion>Run

e dal pannello di sinistra elimina la seguente stringa se presente:

Microsoftf DDEs Control = "soff.pif"

Portati su quest'altra chiave:

HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>

Windows>CurrentVersion>RunServices

e dal pannello di sinistra elimina la seguente stringa se presente:

Microsoftf DDEs Control = "soff.pif"

Portati su quest'altra chiave:

HKEY_CURRENT_USER>SOFTWARE>Microsoft>Ole

e dal pannello di sinistra elimina la seguente stringa se presente:

Microsoftf DDEs Control = "soff.pif"

Portati su quest'altra chiave:

HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>OLE

e nel pannello di sinistra trova la seguente stringa e cambia il valore:

da così EnableDCOM = "N" a così: EnableDCOM = "Y"


Per eliminare il windowsupdate32.exe invece devi scaricare questo programmino e farci semplicemente la scansione del computer

Per ora fai questi procedimenti ma il percorso è ancora lungo. Nel frattempo elimina tutte le stringhe dal log di hijack che ti ho indicato e ripostamelo così lo ricontrollo aggiornato. Dopo ti scrivo i procedimenti mancanti per eliminare il resto. Cmq se hai preso tutti questi virus è anche per il fatto che nn hai installato il service pack 2 di windows XP. Per farlo basta che vai su START/PROGRAMMI e clicchi su WINDOWS UPDATE (quello vero stavolta). Ciao ciao, a dopo e.... buona fortuna!




Modificato da Yusuke Urameshi



La notte è più bello, si vive meglio, per chi fino alle cinque non conosce sbadiglio e la città riprende fiato, sembra che dorma e il buio la trasforma e le cambia forma...



lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 30.333 - Postato: 08/Agosto/2005 alle 13:52


SEGUI I CONSIGLI DI YUSUKE

















Modificato da lucas


Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,055 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni