PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio RISOLTO!

Topic: [RISOLTO] Aiuto per il mio pc... Security.Hijack

(Topic Chiuso Topic Chiuso)
Altre pagine della discussione:




ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.438 - Postato: 05/Marzo/2011 alle 13:24


Salve a tutti!
Mi piace molto questo forum e sono felice di essermi iscritta(è stato facile,di solito sono negata anche con le iscrizioni!)
Ho un computer che da un po' soffre,credo proprio si sia beccato quelche schifoso virus.
Tengo a precisare che io e l'informatica siamo agli antipodi,quindi perdonate ogni idiozia che ,probabilmente,dirò.
Quel poco che so l'ho imparato da sola,e ora sono nei pasticci.

Inizio dicendo che da  diverso tempo la connessione internet è strana,lenta,e molti siti mi vengono bloccati o vietati(specie quelli dia ssistenza tecnica),si aprono sempre pop-up senza ragione,oppure parte senza motivo l'antivirus. Io ho Avira Antivir.
Due settimane fa persino avira si è bloccato,di colpo!
Ho dovuto rinstallarlo,mi sembra di aver fatto tutto per bene ma non sono convita della scansione che mi dice che non ci sono virus.
Ora quando accendo il computer impazzisce,nel senso che si accende e si spegne ogni due secondi,per circa 10 minuti.

Quando vado su visualizzazione dei file nascosti non c'è verso di riuscire a farlo. Ritorna sempre "non visualizzare file nascosti"
Se vado in Sistema e clicco ripristino configurazione dle sistema è tutto bloccato,c'è solo scritto Monitoraggio.
Ora,io ho scaricato Scan Spyware(avevo provato Combofix,ma non si apriva)e sono riuscita a fare una scansione ,che se non sbaglio si chiama Log.
Ora sono in crisi.
Non so cosa devo fixare. Tutti i file con scritto "no files"?
Oppure quelli con nomi strani e serie di numeri e lettere?
Non so bene cosa abbia scaricato mio fratello sul pc,lui fa tanti casiniDead....

Voi potete aiutarmi?
Io posto il log,spero davvero di riuscire a eliminare ogni virus o affini per bene.
Chiunque mi risolve questo problema è un genio!

ciaoo

ScanSpyware 3.9 (Build 2.2)
===========================

*********************************
Log editato:
Nessun evento/voce in rilievo che manifesti
la presenza di infezioni
*********************************


Modificato da RAVEN - 05/Marzo/2011 alle 15:42


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.231
bullet Topic: Post n° 97.441 - Postato: 05/Marzo/2011 alle 15:40


Ciao e benvenuta tra noi, spero che ti troverai bene...
 
Innanzitutto è sempre bene specificare il sistema operativo in uso...
 
Quello che hai inserito è un log come hai giustamente detto...solo che essendo molto ingombrante e non trovandoci niente di particolarmente evidente, direi di passare ad altro...
 
....prova a scaricare questo antimalware molto potente
 
Malwarebytes antimalware , quindi aggiornalo e fai una scansione completa....
 
Vediamo se basta questo...altrimenti passiamo ad altri tools....



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.451 - Postato: 06/Marzo/2011 alle 13:49


Grazie!
Ci proverò appena possibile(purtroppo nel weekend il pc lo usa mio padre...smette solo per mangiare!) Domani mi metto d'impegno,scarico malwarebytes antimalware e scansiono tutto. Ho fatto bene a non cancellare ancora nulla!
Devo cancellarlo Scanspyware? oppure lo tengo lo stesso?
grazie Ancora!

Comunque gli inventori di virus e malware li detesto profondamente...non hanno nulla da fare che creasre danni!
Che razza di gentaglia!

Ciao.


ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.464 - Postato: 07/Marzo/2011 alle 12:20


Purtroppo non sono riuscita a scaricare malwarebytes,come diversi altri antimalware.
Avevo tentato con Combofix ma non riesco ad entrare in nessun sito del genere.
Mi si apre una finestra che dice "Tempo scaduto,firewalle non è abilitatat per accedere a questo..."
Come posso fare? Questo schifoso malware mi sta facendo impazzire!
Mi blocca ogni sito di assistenza,diversi forum,e siti contro virus e malware.

Comunque il mio sistema operativo è Windows XP.



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.466 - Postato: 07/Marzo/2011 alle 13:56


Ciao, come minimo il tuo file host è "truccato". In parole povere, il file host, funge da primo dns (un server dns è un server che "traduce" l'indirizzo che inserisci nella barra indirizzi del browser in indirizzo ip)..., cioè quando il browser cerca un indirizzo internet, ancor prima di accedere ad internet e cercare sui server dns messi a disposizione, per la nostra navigazione, la corrispondenza url -> ip... viene cercata nel file hosts che si trova sul nostro computer... Quando nel file hosts è impostata una corrispondenza fasulla,  il browser non riesce ad aprire la pagina...  Nel tuo file hosts di sicuro c'è la riga:

ip-fasullo   malwarebytes.org

Bisogna ripristinare l'hosts corretto, altrimenti non riuscirai a navigare sui siti censurati a questa maniera... (si potrebbe usare l'ip, per andare sul sito di malwarebytes, ma il server non permette di accedere alla pagina...)

Per adesso prova a scaricare malwarebytes da questa pagina:

http://fileforum.betanews.com/download/Malwarebytes-AntiMalware/1186760019/1

Il download dovrebbe partire in automatico ed il sito in questione dubito che sia indicato nell'hosts...

Scarica anche hijackthis:

http://www.filehippo.com/download_hijackthis/download/977401f430f892662f302243ff61e113/

Anche qui il download dovrebbe essere automatico...

Per correggere e/o visionare il file host usa hijackthis, installalo, avvialo e dalla finestra principale clicca su "Open the misc tools section".
In System Tools clicca su "Open Host file manager", a questo punto clicca sul "Open in Notepad".
In notepad (cioè in blocco note) adesso hai il tuo file hosts. L'hosts file di xp dovrebbe essere il seguente:
Segue del testo riportato...

# Copyright (c) 1993-1999 Microsoft Corp.
#
# Questo è un esempio di file HOSTS usato da Microsoft TCP/IP per Windows.
#
# Questo file contiene la mappatura degli indirizzi IP ai nomi host.
# Ogni voce dovrebbe occupare una singola riga. L'indirizzo IP dovrebbe
# trovarsi nella prima colonna seguito dal nome host corrispondente.
# L'indirizzo e il nome host dovrebbero essere separati da almeno uno spazio
# o punto di tabulazione.
#
# È inoltre possibile inserire commenti (come questi) nelle singole righe
# o dopo il nome del computer caratterizzato da un simbolo '#'.
#
# Per esempio:
#
#      102.54.94.97     rhino.acme.com          # server origine
#       38.25.63.10     x.acme.com              # client host x

127.0.0.1       localhost

Fine testo riportato...
Il tuo invece avrà una serie di righe aggiuntive... con i vari indirissi di siti da "censurare".
Quelle righe aggiuntive vanno cancellate... quindi, cancella il contenuto del tuo hosts file (che hai aperto in blocco note) ed incolla quello che ti ho appena indicato nel riquadro precedente, dopo di che salva il file hosts così modificato(in blocco note vai in file -> salva).

Ricorda di riportarci il log di malwarebytes, in modo che si possa valutare cose è stato individuato e se c'è altro da fare

Ciao

PS: se poi non riesci ad aprire nemmeno i programmi scaricati, ci sarà certamente qualche malware che li blocca.. Comunque facci sapere che si vede come fare


Modificato da prgn - 08/Marzo/2011 alle 10:13



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.473 - Postato: 07/Marzo/2011 alle 17:37


Grazie! Siete mitici!

Per il momento sono risucita a scaricare sia Malwarebytes che Hijackthis.
Evvai!
Non potete immaginare quanti siti ho provatato inutilmente a visionare in questi giorni...stavo per perdere le speranze.
Ma per fortuna sono riuscita ad entrare in Pc primi passi!

Ho preso appunti su tutti i passaggi da fare per ripulirmi la file host e domani mattina,che sono sola e tranquilla,ci provo.
Lo farei ora ma mio padre scalpita per il pc, per guardarsi le repliche del tg...come sono messa!

Ovviamente pubblicherò il log,sono curiosa di vedere che diavolo c'è dentro,perchè secondo me qualcosa c'è.


ciaoooooo




ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.475 - Postato: 08/Marzo/2011 alle 12:21


Rieccome,torno a rompervi l'anima(perdonatemi,so benissimo che sono pesante)
Purtroppo porto cattive notizie.
I programmi li ho scaricati.
Ho visto con Hijacjthis la file host...mi stava venendo un colpo.
Ma è piena di frasi strane,senza un senso apparente.
E' normale?
Cose del tipo:

*** contenuto editato per limitare spazio occupato sul server, file hosts non conforme con l'originale ***

In più la prima riga è solo una lunga scia di quadrettini incomprensibili.
devo cancellare tutto?
Io non ho trovato una frase comprensibile,ne un indirizzo leggibile.
Solo serie di lettere maiuscole e minuscole,segni,punti interrogativi,aperte e chiuse parentesi...insomma un gran casino!
Ed è lunghissimo!

Cancello tutto e copio e incollo quello che mi avevate mandato come esempio?



Per quanto riguarda Malwarebytes,l'ho scaricato ieri,adesso l'ho installato...ma non si apre!
Why?
Ci clicco sopra,appare per un nanosecondo la clessidra e poi non succede nulla. Il malware bastardo me lo sta bloccando come con tutti gli altri precedenti.
Accidenti!




Modificato da prgn - 06/Aprile/2011 alle 11:23


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.477 - Postato: 08/Marzo/2011 alle 12:48


Ciao, certo, se hai seguito i passi indicati e ti ha dato, in blocco note, quel contenuto, lo devi cancellare ed incollare quello che ti abbiamo indicato come esempio... e salva lo dopo averlo cambiato.
Sarà un passaggio che forse dovrai ripetere... (infatti, il o i malware presenti potrebbero ricambiarlo al prossimo riavvio)
Dato che hijackthis non te lo chiude, avvia hijackthis e dal menù principale clicca su: Do a System scan and save a log file
Dopo una veloce scansione, ti produrrà un log, incollalo nella discussione
Ciao




SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



ElleVerdi
Principiante Principiante
ElleVerdi
Principiante Principiante
ElleVerdi
Principiante
Principiante

Avatar


Iscritto dal : 05/Marzo/2011
Da: Italy
Status: Offline
Posts: 30
bullet Topic: Post n° 97.496 - Postato: 11/Marzo/2011 alle 13:47


Sarò breve,la pagina spesso mis compare dopo aver scritto il messaggio....accidenti!
Ho fatto tutto.
Cancellato,copiato e incollato nuovo blocco note.
Posto il log di hajackthis.

Please,ditemi che razza di malware devo cancellare!
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 12.09.39, on 11/03/2011
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2863002

R3 - URLSearchHook: Softonic_Italia Toolbar - {9d1a02c3-7d31-4c4f-ba7e-ccf1cafa1bf5} - C:\Programmi\Softonic_Italia\tbSoft.dll (file missing)

F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe

O2 - BHO: Conduit Engine - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programmi\ConduitEngine\ConduitEngine.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Softonic_Italia Toolbar - {9d1a02c3-7d31-4c4f-ba7e-ccf1cafa1bf5} - C:\Programmi\Softonic_Italia\tbSoft.dll (file missing)

O3 - Toolbar: Softonic_Italia Toolbar - {9d1a02c3-7d31-4c4f-ba7e-ccf1cafa1bf5} - C:\Programmi\Softonic_Italia\tbSoft.dll (file missing)

O4 - HKLM\..\Run: [conime.exe] conime.exe

O4 - HKCU\..\Run: [MSConfig] C:\Documents and Settings\Utente\qinh.exe \u

O4 - HKCU\..\Run: [api32] C:\DOCUME~1\Utente\IMPOST~1\Temp\apiqq.exe

O4 - HKCU\..\Run: [King_ar] C:\WINDOWS\system32\arking.exe

*** Log editato, rimangono solo le voci da fixare ***



Modificato da prgn - 07/Maggio/2011 alle 18:00


prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
bullet Topic: Post n° 97.498 - Postato: 11/Marzo/2011 alle 17:28


Ciao, il tuo log mi ha spiazzato un po', ero sicuro di aver intuito di cosa si trattasse  ma mi manca un pezzo... Togliamo comunque quello che si vede...

Allora, leggi la seguente discussione:

http://www.pcprimipassi.it/servizifree/forum/forum_posts.asp?TID=4407

trovi le indicazioni per disattivare il ripristino configurazione di sistema e come riavviare il pc in modalità provvisoria. Segui le indicazioni ed elimina il ripristino configurazione di sistema e riavvia il pc in modalità provvisoria ma invece che in modalità provvisoria semplice, scegli, tra le opzioni proposte, la modalità provvisoria con supporto di rete. (per fare la scelta usa le freccette della tastiera, e poi invio per accettare. Il supporto di rete ci servirà per avviare l'aggiornamento a malwarebytes, dopo averlo installato)

Riavviato in modalità provvisoria, avvia hijackthis, ed avvia una scansione con hijackthis... Finita la scansione (chiudi tutte le finestre del browser, quindi le mie istruzioni le dovrai copiare a parte... o comunque le dovrai riaprire nel browser dopo aver usato hijackthis), metti il segno di spunta alle seguenti voci che vedi nella finestra di hijackthis:
Segue del testo riportato...

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2863002

R3 - URLSearchHook: Softonic_Italia Toolbar - {9d1a02c3-7d31-4c4f-ba7e-ccf1cafa1bf5} - C:\Programmi\Softonic_Italia\tbSoft.dll (file missing)

O2 - BHO: Conduit Engine - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programmi\ConduitEngine\ConduitEngine.dll

O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - (no file)

O2 - BHO: Softonic_Italia Toolbar - {9d1a02c3-7d31-4c4f-ba7e-ccf1cafa1bf5} - C:\Programmi\Softonic_Italia\tbSoft.dll (file missing)

O3 - Toolbar: Softonic_Italia Toolbar - {9d1a02c3-7d31-4c4f-ba7e-ccf1cafa1bf5} - C:\Programmi\Softonic_Italia\tbSoft.dll (file missing)

O4 - HKLM\..\Run: [conime.exe] conime.exe

O4 - HKCU\..\Run: [MSConfig] C:\Documents and Settings\Gabry\qinh.exe \u

O4 - HKCU\..\Run: [api32] C:\DOCUME~1\Gabry\IMPOST~1\Temp\apiqq.exe

O4 - HKCU\..\Run: [King_ar] C:\WINDOWS\system32\arking.exe

Fine testo riportato...
Una volta messo il segno di spunta nella casellina alla sinistra delle voci che ti ho indicato, clicca su "Fix checked"
A questo modo le voci verrano cancellate e potrai riaprire il browser se ti serve per visionare le istruzioni.

Poi, senza riavviare, vai in start -> esegui e digita nella casellina di esegui: regedit
Premendo invio per fare accettare.  A questo punto ti si aprirà l'edit del registro di sistema. Dobbiamo correggere 2 cose e verificarne un'altra ma bisogna mettere la massima attenzione nel muoversi e nell'editare il registro, perchè eventuali errori potrebbero  compromettere la stabilità del sistema.
Regedit si presenta come una finestra divisa in 2 zone... quella a sinistra è per muoverti nel registro e quella a destra invece ti mostrerà gli eventuali dettagli di ciò che selezioni a sinistra.
Muoviti nella zona di sinistra, seguendo il seguente percorso:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

cliccando (quindi selezionando) su Winlogon, nella parte di destra vedrai una serie di valori, tra questi, nella colonna "Nome", individua Userinit e facci doppio clic sopra con il mouse. A questo punto ti si è aperta una piccola finestra che ti permetterà di editare il contenuto relativo ad userinit.
Il contenuto che visualizzerai sarà il seguente:

C:\WINDOWS\system32\userinit.exe

tu dovrai aggiungere una virgola alla fine della riga, in modo da modificarlo come indicato di seguito:

C:\WINDOWS\system32\userinit.exe,

Dopo aver aggiunto la virgola, clicca su ok e la correzione sarà stata applicata.

Passiamo alla seconda eventuale correzione che c'è da fare... Nella parte di sinistra, segui il seguente percorso:

HKEY_CLASSES_ROOT\CLSID\MADOWN

cliccando (quindi selezionando) su MADOWN, verifica che nella parte destra non ci siamo eventuali valori

urlinfo = nome_file

se dovessero esserci urlinfo, del genere, fai clic sopra con il tasto destro del mouse ed eliminali.

Adesso abbiamo da verificare un'ultima cosa nel file di registro, segui il seguente percorso:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\explorer.exe

è presente, hai trovato la chiave explorer.exe?

Non devi far nulla, malwarebytes dovrebbe correggere il problema. Puoi chiudere regedit.

Sempre senza riavviare, installa malwarebytes, fallo aggiornare ed avvia la scansione completa del sistema (dovrebbe correggerti anche la visualizzazione dei file nascosti e di sistema) digli di rimuovere tutto quello che rileva e posta il log prodotto.

Riavvia il pc, fai aggiornare avira antivir apri la finestra dell'antivirus ed avvia la scansione applicando la seguente impostazione:

in configurazione setta,  in "scansione" -> "Tutti i file"
(solo in scansione setta tutti i file, il resto lascialo come è già impostato)

Salva l'impostazione ed avvia la scansione con avira ed anche adesso elimina gli oggetti trovati infetti.

Il pc potrebbe infettare supporti esterni, quindi, per adesso, fin quando non finisce la scansione di avira, non inserire penne usb e simili... (comprese macchinette fotografiche e lettori mp3) al pc...

Facci sapere

Ciao








SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,063 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni