PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Diversi virus rilevati da AVAST

Altre pagine della discussione:




perla75
Principiante Principiante
perla75
Principiante Principiante
perla75
Principiante
Principiante

Avatar


Iscritto dal : 31/Ottobre/2007
Da: Italy
Status: Offline
Posts: 30
Riporta il testo di: perla75 Rispondibullet Topic: Post n° 73.609 - Postato: 09/Novembre/2007 alle 23:06


Non credo che il problema sia avast,prima avevo installato nod32,poi avg e ad ogni scansione non risultavano virus,ma il pc mi dava sempre problemi,allora ho installato avast e vir-it che mi hanno rilevato questi virus.


RAVEN
Moderatore Moderatore
RAVEN
Moderatore Moderatore
RAVEN
Moderatore
Moderatore

Avatar


Iscritto dal : 04/Settembre/2001
Da: Italy
Status: Offline
Posts: 16.238
Riporta il testo di: RAVEN Rispondibullet Topic: Post n° 73.611 - Postato: 10/Novembre/2007 alle 09:00


Ok...come non detto...segui i consigli di Prisca che ti guiderà nella rimozione personalizzata di questi codici maligni Wink



Stefano Ravagni - 'tanto prima o poi ti buco!'...disse il baco alla noce

SOSTIENICI



perla75
Principiante Principiante
perla75
Principiante Principiante
perla75
Principiante
Principiante

Avatar


Iscritto dal : 31/Ottobre/2007
Da: Italy
Status: Offline
Posts: 30
Riporta il testo di: perla75 Rispondibullet Topic: Post n° 73.615 - Postato: 10/Novembre/2007 alle 12:41


Ho fatto anche una scansione con hijackthis,puoi dirmi se c'è qualcosa che non va?

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.c0m.it?pg=SP
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com
O2 - BHO: (no name) - {ED8DB0FD-D8F4-4b2c-BB5B-9EF040FE104D} - (no file)
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O4 - HKLM\..\Run: [StopPhish] C:\WINDOWS\SYSTEM\PhishingFix.exe
O4 - HKCU\..\Run: [Sysres] Sysres.exe
O4 - HKCU\..\Run: [wke.exe] C:\WINDOWS\SYSTEM\wke.exe
O4 - HKUS\.DEFAULT\..\Run: [Sysres] Sysres.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\Run: [wke.exe] C:\WINDOWS\SYSTEM\wke.exe (User 'Default user')
O9 - Extra button: (no name) - {EF6D6AE3-2625-40D6-A5AB-920DFD2DAF8C} - C:\WINDOWS\SYSTEM\SHDOCVW.DLL
O16 - DPF: {3A4DCD02-A451-4799-9E1C-AC0D4F769A97} - http://www.cywanstorage.biz/PHFX/MSPhish.exe
O15 - Trusted Zone: www.super-videochat-community.biz
O15 - Trusted Zone: www.nanobyte.biz
O15 - Trusted Zone: www.umts-gprs-mondo-telefonino-cellulare.biz
O15 - Trusted Zone: www.popup-freesex-adv.biz
O15 - Trusted Zone: www.ricercadoppia.com
O15 - Trusted Zone: www.playmore.biz
O15 - Trusted Zone: www.ciritorno.biz
O15 - Trusted Zone: www.melagodo.biz
O15 - Trusted Zone: www.pergentina.biz
O15 - Trusted Zone: www.vispateresa.biz
O15 - Trusted Zone: www.coppiastrana.biz
O15 - Trusted Zone: www.preferiti-windows.com
O15 - Trusted Zone: www.scalalap.com
O15 - Trusted Zone: www.phishingfix.biz
O15 - Trusted Zone: www.dettaglio.biz
O15 - Trusted Zone: static.zangocash.com
O15 - Trusted Zone: cds.zangocash.com
O15 - Trusted Zone: content.licenseacquisition.org
O15 - Trusted Zone: www.acquadirose.com
O15 - Trusted Zone: www.defaultbar.com
O15 - Trusted Zone: www.forteforte.com
O15 - Trusted Zone: www.gooogle.bz
O15 - Trusted Zone: www.semeterapia.com
O15 - Trusted Zone: www.tuttaqualita.com
O15 - Trusted Zone: www.cywanstorage.biz
O15 - Trusted Zone: www.pc-localhost.com
O15 - Trusted Zone: www.phishnigfix.biz
O15 - Trusted Zone: www.senzatempo.biz
O15 - Trusted Zone: www.xread.biz
O15 - Trusted Zone: www.secureappz.com
O15 - Trusted Zone: www.sextriere.com
O15 - Trusted Zone: www.analcord.com
O15 - Trusted Zone: www.pc-localhost


***LOG ELIMINATO: sono state lasciate solo le voci sospette***



Modificato da prisca85 - 14/Gennaio/2008 alle 06:57


prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 73.620 - Postato: 10/Novembre/2007 alle 15:09


ciao perla, sono contenta che hijackthis finalmente ha funzionato. intanto ti preparo le varie procedure di rimozione per alcune cose che non vanno, pero' dovresti gentilmente postarmi un log fatto dalla modalita' normale, non quella provvisoria, cosi se ci sono altri virus attivi escono fuori.


** Ti ho fatto il copia e incolla del log fatto dalla modalita' normale nel post precedente**Wink


Modificato da prisca85 - 11/Novembre/2007 alle 23:41



live right now, just be yourself..it doesn't matter if it's good enough for someone else



prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 73.671 - Postato: 11/Novembre/2007 alle 23:30


ciao perla,
nel log ci sono un bel po' di schifezze che dobbiamo togliere.

-per prima cosa disattiva il ripristino di configurazione (leggi qui a meta' del primo post per sapere come fare per windows ME)

-quando hai riavviato il pc, scarica lo script per riparare la trusted zone http://www.mvps.org/winhelp2002/DelDomains.inf (tasto destro sul link> salva sul desktop) avvia il file per riparare la TRUSTED ZONE
(tasto destro sul file e seleziona Installa)


-apri il Task Manager e termina questi processi se li trovi:

PhishingFix.exe
Sysres.exe
wke.exe

-apri hijackthis, clicca su "do a system scan only" e metti la spunta accanto alle seguenti voci:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://searchbar.findthewebsiteyouneed.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.c0m.it?pg=SP
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://searchbar.findthewebsiteyouneed.com
O2 - BHO: (no name) - {ED8DB0FD-D8F4-4b2c-BB5B-9EF040FE104D} - (no file)
O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
O4 - HKLM\..\Run: [StopPhish] C:\WINDOWS\SYSTEM\PhishingFix.exe
O4 - HKCU\..\Run: [Sysres] Sysres.exe
O4 - HKCU\..\Run: [wke.exe] C:\WINDOWS\SYSTEM\wke.exe
O4 - HKUS\.DEFAULT\..\Run: [Sysres] Sysres.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\Run: [wke.exe] C:\WINDOWS\SYSTEM\wke.exe (User 'Default user')
O9 - Extra button: (no name) - {EF6D6AE3-2625-40D6-A5AB-920DFD2DAF8C} - C:\WINDOWS\SYSTEM\SHDOCVW.DLL
TUTTE LE "O15 - Trusted Zone:......."
O16 - DPF: {3A4DCD02-A451-4799-9E1C-AC0D4F769A97} - http://www.cywanstorage.biz/PHFX/MSPhish.exe

premi "fix checked" e chiudi il programma.


-Cerca nel pc ed elimina i seguenti file se li trovi (ricorda di visualizzare tutti i files e cartelle e anche quelli nascosti dal sistema):
adservice.dll
myupdates.exe
winsysban*.exe (dove c'e' * potrebbe esserci qualsiasi numero)
winsysupd*.exe (dove c'e' * potrebbe esserci qualsiasi numero)
PhisInstaller.exe
PhishingFix.exe
adobemgr.exe
Sysres.exe
SysTrace.daf
CallTrace.daf
DialTrace.daf
wke.exe
C:\Programmi\UCmore >>controlla se hai questa cartella, se c'e' eliminala.


-Deregistra ed elimina le seguenti DLL se le trovi nel tuo pc:
navshext.dll
mewin.dll
vbsys2.dll



Trova questo file:
C:\WINDOWS\SYSTEM\SHDOCVW.DLL e rinominalo per adesso SHDOCVW.BAK.

Dovresti andare su questo sito e far scannerizzare questi files di cui non sono sicura al 100% che siano infetti:
C:\WINDOWS\APPLIC~1\IDOLLI~1\five skip.exe
C:\WINDOWS\SYSTEM\SHDOCVW.BAK (quello che hai rinoninato)
C:\WINDOWS\All Users\Application Data\HideIdleAnteBuild\TeamJugs.exe (se questo conosci cosa sia, non c'e' bisogno di farlo scannerizzare)

fammi sapere il risultato degli scan che e' importante!

- scarica Ccleaner in italiano da qui
prima di fare una pulizia, clicca su Opzioni>Avanzate e togli la spunta da "Cancella files in windows temp solo se piu' vecchi di 48 ore"
poi analizza e avvia il cleaner.
 
-ti consiglio inoltre di andare in modalita' provvisoria e fare ulteriori scansioni con vir-it, spybot, avast e tutti i programmi di sicurezza che hai.

-dopo tutto quanto, e' importante Rimettere il Ripristino di Configurazione(nello stesso link di prima c'e' scritto come)

-rifai un nuovo log di hijackthis dalla modalita' normale e mettimelo qui.


-ho notato che hai dei files che si riferiscono al Norton, nod 32, avast e vir-it e' importante avere solo un antivirus attivo se no vanno in conflitto e provocano piu' danni che altro. il nod e il norton penso tu l'abbia levati, ma stai attenta ad aver tolto tutto.  (questo se vuoi lo possiamo mettere apposto dopo)

-scarica anche un firewall gratuito se non ce l'hai.










live right now, just be yourself..it doesn't matter if it's good enough for someone else



ilchiuri
Moderatore Moderatore
ilchiuri
Moderatore Moderatore
ilchiuri
Moderatore
Moderatore

Avatar


Iscritto dal : 13/Maggio/2005
Da: Italy
Status: Offline
Posts: 5.151
Riporta il testo di: ilchiuri Rispondibullet Topic: Post n° 73.675 - Postato: 12/Novembre/2007 alle 08:34


Mi scuso anch'io perchè è anche per colpa mia che siamo andati off topicEmbarrassed...

Postato originariamente da prisca


-scarica anche un firewall gratuito se non ce l'hai.


è importantissimo avere un buon firewall senza di questo il problema dei virus sarà una costante...un buon antivirus senza firewall è come un buon cerchione senza gomma...il firewall è essenziale per avere il pc sempre pulito





perla75
Principiante Principiante
perla75
Principiante Principiante
perla75
Principiante
Principiante

Avatar


Iscritto dal : 31/Ottobre/2007
Da: Italy
Status: Offline
Posts: 30
Riporta il testo di: perla75 Rispondibullet Topic: Post n° 73.694 - Postato: 12/Novembre/2007 alle 19:13


LOLCiao Prisca

ho cancellato le voci che mi hai indicato in hijackthis,per quanto riguarda questi processi:
PhishingFix.exe
Sysres.exe
wke.exe
li ho trovati nell'utilita' di configurazione di sistema(in esecuzione automatica),ma non so se devotogliere la spunta dalle caselle??
Ho cercato il file SHDOCVW.DLL ma quando cerco di rinominarlo mi dice che il file è utilizzato da windows e non si puo' rinominare,comunque lo fatto scansionare lo stesso:
FileAdvisor:No threat detected, but known vulnerabilities exist
Informazioni addizionali
File size: 1339904 bytes
MD5: ad3596c69e90e0a19b1fe1337e3c7adc
SHA1: ea2c1f45b05ffd3128058d41f0f8fd67a1713099
questi 2 files:
C:\WINDOWS\APPLIC~1IDOLLI\~1\five skip.exe..non trovo il file pero' e in esecuzione automatica.
C:\WINDOWS\All User\Application  Data\HideIdleAnteBuild\TeamJugs.exe...la cartella è vuota.
Adesso provo a fare altre scansioni e vediamo un po'.
Nod32 non era installato ma c'era ancora qualche file che ho tolto,per il norton non è piu' installato ma credo ci sia ancorra qualcosa da togliere.
CiaoWinkClap


perla75
Principiante Principiante
perla75
Principiante Principiante
perla75
Principiante
Principiante

Avatar


Iscritto dal : 31/Ottobre/2007
Da: Italy
Status: Offline
Posts: 30
Riporta il testo di: perla75 Rispondibullet Topic: Post n° 73.707 - Postato: 12/Novembre/2007 alle 23:37


Ciao
ecco il log di hijackthis

***LOG ELIMINATO: non ci sono voci sospette nel log***

c'e' un file in esecuzione automatica non so cosa sia è VCM\CM.EXE


Modificato da prisca85 - 14/Gennaio/2008 alle 06:58


prisca85
Senior Senior
prisca85
Senior Senior
prisca85
Senior
Senior

Avatar


Iscritto dal : 19/Aprile/2005
Da: Italy
Status: Offline
Posts: 1.485
Riporta il testo di: prisca85 Rispondibullet Topic: Post n° 73.716 - Postato: 13/Novembre/2007 alle 05:07


ciao perla,

scusami ma ho dato per scontato che il task manager ci fosse in windows ME, ma non c'e'Embarrassed. pero' possiamo aggirare il problema.

per cercare quei processi e terminarli, se ancora ci sono:
-apri hijackthis
-clicca su Open Misc Tools Section
-clicca poi su Open Process Manager
-cerca nella lista che avrai di fronte quei processi .exe che ti ho messo nell'altro post, selezionali uno per uno, e clicca su "kill process"
-dopo che hai ammazzato il processo/i, puoi cercare i files nel pc ed eliminarli se ci sono ancora.

buone notizie, il log e' pulito e non ci sono piu' le schifezze di primaThumbs%20Up apparte per quel file C:\Programmi\VCM\cm.exe. probabilmente e' qualche rimasuglio di virus pero' in giro per la rete ho trovato che potrebbe non essere totalmente nocivo. per tagliare la testa al toro, cmq ti consiglio di terminarlo come processo usando hijackthis, poi fallo scansionare da quel sito che ti ho indicato nell'altro post, cosi vediamo se e' infetto. se il risultato e' negativo, cercalo ed eliminalo sia da hijackthis che dal pc. fammi poi sapere.

per i files
trovati nell'utilita' di configurazione di sistema(in esecuzione automatica), se ci sono ancora le spunte, direi sia meglio toglierle Wink

hai ancora dei problemi con il pc? la situazione e' migliorata?



live right now, just be yourself..it doesn't matter if it's good enough for someone else



perla75
Principiante Principiante
perla75
Principiante Principiante
perla75
Principiante
Principiante

Avatar


Iscritto dal : 31/Ottobre/2007
Da: Italy
Status: Offline
Posts: 30
Riporta il testo di: perla75 Rispondibullet Topic: Post n° 73.725 - Postato: 13/Novembre/2007 alle 15:55


ciao
ho ripulito tutto,anche il file vcm\cm.exe, lo fatto scansionare ma non è risultato niente(risultato 0/32)comunque lo cancellato lo stesso.
Si puo' dire che ho risolto tutto,oltre l'errore POWRPROF.DLL di cui ti ho parlato nell'altro post.
Ho cercato di installare un firewall,ma lo dovuto togliere perchè mi ha bloccato la connessione internet.
Grazie.
Tongue


Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,061 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni