PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio RISOLTO!

Topic: [RISOLTO] Infettato da PWS:Win32/Delf

(Topic Chiuso Topic Chiuso)
Altre pagine della discussione:




callee
Principiante Principiante
callee
Principiante Principiante
callee
Principiante
Principiante

Avatar generico


Iscritto dal : 30/Ottobre/2012
Status: Offline
Posts: 9
bullet Topic: Post n° 101.004 - Postato: 30/Ottobre/2012 alle 07:04


ciao, windows mi segnala a presenza di PWS:Win32/Delf.

Scansiono con il programmino che mi consiglia windows ma non trova niente. AVG neanche e malwarebytes neanche. Disabilito il ripristino e faccio le stesse scansioni in modalità provvisoria ma senza risultato.

Scarico HijackThis e appena lo lancio mi da il seguente errore:

"For some reason your system denied write access to the Hosts file. If any hijacked files are in this filt, HJT may Not be able to fix this. If it happens, you need to edit the file yourself. To do this, click start, Run and type: notepad C:\Windows\System32\drivers\etc\hosts and press enter .... ecc. ecc.

Alla fine esce fuori un messaggio "impossibile trovare il file C:\Program Files (x86)\Trend Micro\HiJackThishijackthis.log. Creare un nuovo file?"

Dico sì e esce un notepad vuoto. Senza contenuto.

Che fare?


callee
Principiante Principiante
callee
Principiante Principiante
callee
Principiante
Principiante

Avatar generico


Iscritto dal : 30/Ottobre/2012
Status: Offline
Posts: 9
bullet Topic: Post n° 101.005 - Postato: 30/Ottobre/2012 alle 07:13


Ci sono riuscito avviandolo come amministratore. Ecco il log:

Logfile of Trend Micro HijackThis v2.0.4


*******************************
Log editato:
sono state lasciate le sole voci significative
riportate nel post seguente
*******************************



Modificato da RAVEN - 30/Ottobre/2012 alle 18:23


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.233
bullet Topic: Post n° 101.013 - Postato: 30/Ottobre/2012 alle 18:21


Ciao e benvenuto tra noi Smile

cancella queste voci:

C:\Users\angela\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe

C:\Users\angela\AppData\Roaming\Dropbox\bin\Dropbox.exe

O4 - HKCU\..\Run: [Spotify Web Helper] "C:\Users\angela\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe"

O4 - Startup: Dropbox.lnk = angela\AppData\Roaming\Dropbox\bin\Dropbox.exe

O18 - Protocol: dssrequest - {5513F07E-936B-4E52-9B00-067394E91CC5} - (no file)

O18 - Protocol: sacore - {5513F07E-936B-4E52-9B00-067394E91CC5} - (no file)

O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)

O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)

O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)

O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)

O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)

O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)

O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)

O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)

O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)

O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)

O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)

O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)

O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)

O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)

O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)

O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)

O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)

O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe (file missing)

O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)

O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)

O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)




Inoltre se non conosci la provenienza di questi indirizzi ip (cioè se non li hai messi tu per la navigazione), cancella anche le seguenti voci

O17 - HKLM\System\CCS\Services\Tcpip\..\{69149A0F-00BD-4F1D-9951-779F6CD48C4B}: NameServer = 83.224.66.138 83.224.70.94
O17 - HKLM\System\CCS\Services\Tcpip\..\{72D7F655-BB83-4F13-957C-893E3C45C8FA}: NameServer = 83.224.66.138 83.224.70.94


Hai un bel casino nel PC !!!
Ti consiglio di ripulire un po il sistema....disinstalla i software che non usi, poi scaricati CCleaner e fai un po pulizia (se non sai come si usa abbiamo un articolo in merito, Ripulire il sistema con CCleaner)


Per finire ti consiglio di leggere questa guida

Cosa fare quando vieniamo infettati da un virus


Modificato da RAVEN - 30/Ottobre/2012 alle 18:22



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



callee
Principiante Principiante
callee
Principiante Principiante
callee
Principiante
Principiante

Avatar generico


Iscritto dal : 30/Ottobre/2012
Status: Offline
Posts: 9
bullet Topic: Post n° 101.021 - Postato: 30/Ottobre/2012 alle 21:50


Grazie. Cosa intendi per cancellare? In HJT le alternative sono: Scan, fix checked e info on selected item.



callee
Principiante Principiante
callee
Principiante Principiante
callee
Principiante
Principiante

Avatar generico


Iscritto dal : 30/Ottobre/2012
Status: Offline
Posts: 9
bullet Topic: Post n° 101.023 - Postato: 30/Ottobre/2012 alle 22:17


Ho eliminato le voci indicate con HJT.
CCleaner fatto (registro e pulizia file).
Ora il log di HJT è il seguente. Mica saremo a posto già? Vedo che alcune delle voci che avevi indicato si sono ripresentate.

Logfile of Trend Micro HijackThis v2.0.4

***************
Log editato
nessuna modifica dal precedente
***************




Modificato da RAVEN - 31/Ottobre/2012 alle 15:37


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.233
bullet Topic: Post n° 101.024 - Postato: 30/Ottobre/2012 alle 22:50


ora non posso controllare il log sono di corsa...però se ci sono ancora le voci di prima devi fixarle...



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



callee
Principiante Principiante
callee
Principiante Principiante
callee
Principiante
Principiante

Avatar generico


Iscritto dal : 30/Ottobre/2012
Status: Offline
Posts: 9
bullet Topic: Post n° 101.026 - Postato: 30/Ottobre/2012 alle 23:06


Ciao, ho provato a fixarle più volte ma la maggior parte delle voci non va via. In particolare quelle che iniziano con "O23 - Service: @%SystemRoot%".

Grazie.


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.233
bullet Topic: Post n° 101.029 - Postato: 31/Ottobre/2012 alle 15:38


le scansioni con malwarebytes le hai fatte da modalità provvisoria e scollegato da internet ?

Ti suggerisco questa guida: Cosa fare quando veniamo infettati da un virus



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



callee
Principiante Principiante
callee
Principiante Principiante
callee
Principiante
Principiante

Avatar generico


Iscritto dal : 30/Ottobre/2012
Status: Offline
Posts: 9
bullet Topic: Post n° 101.048 - Postato: 01/Novembre/2012 alle 00:05


Raven, le scansioni MWB le ho fatto più volte e in modalità provvisoria senza internet e non rileva niente. Il centro operativo di windows è l'unica cosa che mi ha segnalato l'infezione. Altri suggerimenti? Grazie.


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.233
bullet Topic: Post n° 101.051 - Postato: 01/Novembre/2012 alle 09:54


Nell'articolo non c'è solo la scansione con malwarebytes....leggi più attentamente...

il centro operativo di windows che ti da il messaggio cosa sarebbe di preciso ??

Lascia perdere AVG che a mio parere non ti da una grande protezione...

Usa i tool specifici indicati nella guida come DrWeb CureIt e Norman Malware Cleaner....se c'è qualcosa loro te lo identificano



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,319 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni