PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Come eliminare svchost.exe ?

Altre pagine della discussione:




barone
Apprendista Apprendista
barone
Apprendista Apprendista
barone
Apprendista
Apprendista

Avatar


Iscritto dal : 23/Ottobre/2006
Da: Italy
Status: Offline
Posts: 350
Riporta il testo di: barone Rispondibullet Topic: Post n° 66.144 - Postato: 18/Febbraio/2007 alle 23:57


su HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \Run..avevo guardato e non c'era niente...cmq il problema è su un'altro computer...domani controllo l'altra chiave ..ciao e grazie



prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 66.145 - Postato: 19/Febbraio/2007 alle 00:00


scusate se mi intrometto ma sono daccordo con notwen, se il percorso e' C:/windows/svchost.exe allora e' un malware...cancella solo quella mi raccomando da altre parti se lo cancelli non ti parte piu' il pc. dopo che l'hai eliminato controlla che non si ripresenta all'avvio.

fai anche queste operazioni per eliminare il servizio associato al malware che spunta fuori dal log:
- avvia il pc in modalita' provvisoria e ricontrolla di aver cancellato il file segnalato da notwen (visualizza i files e cartelle nascoste e i files di sistema...si nascondono sempre cosi i virus;) )
- vai nel registro (avvio>esegui>digita "regedit">ok)
- cerca questa chiave:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion \RunServices

e sul pannello di destra cancella qualsiasi voce che si riferisce a "Power Manager"

poi segui questo percorso e cancella tutta la chiave segnata in rosso:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PowerManager

Le prossime chiavi che ti metto potrebbero non esserci, cmq prova a cercarle e se ci sono eliminale:
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\Root\LEGACY_POWERMANAGER
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\PowerManager
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_POWERMANAGER
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Enum\Root\LEGACY_POWERMANAGER
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\PowerManager


-dopo di che dovresti essere a posto


la chiave
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion \Run si riferisce ai processi che partono all'avvio non ai servizi, ecco perche' non lo trovavi



Modificato da prisca85



live right now, just be yourself..it doesn't matter if it's good enough for someone else



barone
Apprendista Apprendista
barone
Apprendista Apprendista
barone
Apprendista
Apprendista

Avatar


Iscritto dal : 23/Ottobre/2006
Da: Italy
Status: Offline
Posts: 350
Riporta il testo di: barone Rispondibullet Topic: Post n° 66.161 - Postato: 19/Febbraio/2007 alle 12:56


..fatto

Postato originariamente da prisca85


avvia il pc in modalita' provvisoria e ricontrolla di aver cancellato il file segnalato da notwen (visualizza i files e cartelle nascoste e i files di sistema...si nascondono sempre cosi i virus;) )
..qua, non c'era niente

 c'erano invece quelle chiavi segnalate da prisca85 tutte in HKEY_LOCAL_MACHINE\SYSTEM\...questo è il log ..a me sembra pulito, (a parte quelle voci della symantec che non riesco a fixare)voi che dite? ...cmq grazie a tutti per l'aiuto

Logfile of HijackThis v1.99.1
Scan saved at 12.47.11, on 19/02/2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\Programmi\QuickTime\qttask.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Documents and Settings\pc\Desktop\pippo.exe\pippo.exe.exe
C:\WINDOWS\system32\wuauclt.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Scarica con Download &Express - C:\Programmi\Download Express\Add_Url.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2_10\bin\npjpi142_10.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2_10\bin\npjpi142_10.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x 86/client/wuweb_site.cab?1127323880413
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloade r.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{24BDE2A0-49E5-491C-8452-B B2B460E1AE5}: NameServer = 192.168.1.254
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe (file missing)
O23 - Service: Symantec Password Validation (ccPwdSvc) - Unknown owner - (no file)
O23 - Service: Symantec Settings Manager (ccSetMgr) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe (file missing)
O23 - Service: Gestione sessione di assistenza mediante desktop remoto (RDSessMgr) - Unknown owner - C:\WINDOWS\inf\sessmgr.exe (file missing)
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Unknown owner - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe (file missing)
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - (no file)

 




notwen
Esperto Esperto
notwen
Esperto Esperto
notwen
Esperto
Esperto

Avatar generico


Iscritto dal : 15/Marzo/2005
Da: Italy
Status: Offline
Posts: 2.206
Riporta il testo di: notwen Rispondibullet Topic: Post n° 66.163 - Postato: 19/Febbraio/2007 alle 13:02


il log è pulito a parte quella voce 017 che fossi in te fisserei, ma prima è necessaria l'opinione di Prisca, quindi aspetta lei e se dà parere positivo fissala.





lucas
Esperto Esperto
lucas
Esperto Esperto
lucas
Esperto
Esperto

Avatar

Security Advisor

Iscritto dal : 14/Aprile/2005
Da: Italy
Status: Offline
Posts: 6.715
Riporta il testo di: lucas Rispondibullet Topic: Post n° 66.176 - Postato: 19/Febbraio/2007 alle 15:27


192.168.1.254 è l'indirizzo del router,barone hai un router installato?ciao


barone
Apprendista Apprendista
barone
Apprendista Apprendista
barone
Apprendista
Apprendista

Avatar


Iscritto dal : 23/Ottobre/2006
Da: Italy
Status: Offline
Posts: 350
Riporta il testo di: barone Rispondibullet Topic: Post n° 66.184 - Postato: 19/Febbraio/2007 alle 19:22


Postato originariamente da lucas

192.168.1.254 è l'indirizzo del router,barone hai un router installato?ciao
..SI è un router...
ma sono le  "023" che non riesco a fixare...so che sono "spazzatura" del norton...consigli ?


Modificato da barone



prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 66.193 - Postato: 19/Febbraio/2007 alle 22:39


si barone...sono dei servizi che rimangono.

li puoi trovare qui:

Avvio>pannello di controllo> srumenti amministrazione> servizi

a questo punto scorri i vari servizi finche non trovi quelli della symantec che dovrai prima interrompere.

a quel punto prova a fare il log e toglierli da li.

male che vada, dovrebbero essere nel registro insieme a quello che ti avevo indicato prima tra i servizi




live right now, just be yourself..it doesn't matter if it's good enough for someone else



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,066 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni