PcPrimiPassi.it - informatica facile per tutti, home page
PcPrimiPassi.it - informatica facile per tutti, home page



Infezioni informatiche e Sicurezza informatica in generale

 PcPrimiPassi.it FORUMSICUREZZA INFORMATICAInfezioni informatiche e Sicurezza informatica in generale


Icona di Messaggio

Topic: Adware.. file incancellabili

Altre pagine della discussione:




seymour91
Apprendista Apprendista
seymour91
Apprendista Apprendista
seymour91
Apprendista
Apprendista

Avatar


Iscritto dal : 17/Aprile/2005
Da: Italy
Status: Offline
Posts: 259
Riporta il testo di: seymour91 Rispondibullet Topic: Post n° 74.454 - Postato: 01/Dicembre/2007 alle 18:40


I file non si cancellano. ecco il log:


C:\Programmi\Security Tools\imsmain.exe
C:\Programmi\Security Tools\iesmn.exe
C:\Programmi\Security Tools\imsmn.exe
C:\WINDOWS\system32\service.exe
C:\Programmi\Security Tools\iesmin.exe

F2 - REG:system.ini: UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe,
O2 - BHO: (no name) - {34E6F97C-34E0-4CE5-B92B-F83634BEDC01} - C:\Programmi\Security Tools\iesplg.dll

O4 - HKLM\..\Run: [MDNS] C:\WINDOWS\system32\service.exe
O4 - HKLM\..\Policies\Explorer\Run: [rare] C:\Programmi\Security Tools\imsmain.exe
O4 - HKLM\..\Policies\Explorer\Run: [user32.dll] C:\Programmi\Security Tools\iesmn.exe

***LOG ELIMINATO: sono state lasciate solo le voci sospette***

Modificato da prisca85 - 14/Gennaio/2008 alle 06:13



<>



notwen
Esperto Esperto
notwen
Esperto Esperto
notwen
Esperto
Esperto

Avatar generico


Iscritto dal : 15/Marzo/2005
Da: Italy
Status: Offline
Posts: 2.206
Riporta il testo di: notwen Rispondibullet Topic: Post n° 74.455 - Postato: 01/Dicembre/2007 alle 18:44


allora, il tuo amico ha un virus. il file service.exe è un virus, quello benigno è services.exe.
ha fatto una scansione con un valido antivirus? dico antivirus, non antispyware o antimalware!
comunque per cancellare i file prova ad utilizzare questo trucchetto:

LINK


ci vuole una scansione approfondita in modalità provvisoria con un buon antivirus! consiglio ANTIVIR!


Modificato da notwen - 01/Dicembre/2007 alle 18:46





prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 74.509 - Postato: 02/Dicembre/2007 alle 21:01


Purtroppo non è solo quello... ha anche un altro inquilino... molto esoso...
che cripta i file... e poi chiede 300$ per decriptarli...
aspetta che controllo un po' il log



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



prgn
Esperto Esperto
prgn
Esperto Esperto
prgn
Esperto
Esperto

Avatar


Iscritto dal : 29/Marzo/2007
Da: Italy
Status: Offline
Posts: 4.295
Riporta il testo di: prgn Rispondibullet Topic: Post n° 74.511 - Postato: 02/Dicembre/2007 alle 21:39


Va bene.... senti... in primo luogo... digli di fare l'upload su virus total di
questi due file:

    C:\WINDOWS\system32\service.exe
    C:\WINDOWS\system32\ntos.exe

Allora... vai al sito www.virustotal.com/it/ e in sfoglia... copia i due percorsi
che ti ho indicato... e fai analizzare i due file... (...e meglio conoscere
con precisione con chi si ha a che fare... ) il secondo... dovrebbe essere
quello che chiede soldi...
Poi... per i file che non riesci a cancellare... scarica avenger...

Link per il download diretto

lo scarichi... lo metti in una cartella... lo decomprimi... lo fai partire... seleziona
input script manually... clicca  sulla lente di ingrandimento... e nella finestra che ti
si apre... inserisci il seguente script:
Segue del testo riportato...


Folders to delete:
C:\Programmi\Security Tools



Fine testo riportato...

Dopo aver incollato lo script... (per copiarlo... selezionalo... Ctrl+C, ... per
incollarlo... clicca nella finestra... e usa Ctrl+V) clicca Done poi sul semaforo...
ed il pc verrà riavviato per eseguire lo script...

Cerca il file System.ini,  aprilo con blocco note...  e cerca la seguente riga...:

UserInit=C:\WINDOWS\SYSTEM32\Userinit.exe,C:\WINDOWS\system32\ntos.exe,

cancella la parte in rosso (esclusivamente la parte in rosso), ed una volta
cancellata... salva il file... (cerca il file
ntos.exe, dopo averlo fatto analizzare...
come ti ho già indicato, e cambiagli nome... ricordandolo... perchè dovremo
cancellarlo)

Quasi dimenticavo... devi fixare con Hijackthis la seguente voce:

    O4 - HKLM\..\Run: [MDNS] C:\WINDOWS\system32\service.exe

Adesso fai partire Ccleaner e fagli fare una pulizia al registro...


Facci sapere i risultati che hai ottenuto con virustotal

Ciao


Modificato da prgn - 03/Dicembre/2007 alle 03:50



SALVIAMO I NEUTRINI DAL TUNNEL! Sottoscrivi anche tu la petizione...



Altre pagine della discussione:






Vai al Forum
Non puoi postare nuovi topic in questo forum
Non puoi rispondere ai topic in questo forum
Non puoi cancellare i tuoi post in questo forum
Non puoi modificare i tuoi post in questo forum
Non puoi creare sondaggi in questo forum
Non puoi votare i sondaggi in questo forum

Bulletin Board Software by Web Wiz Forums version PcPrimiPassi
Copyright ©2001-2006 Web Wiz Guide

Questa pagina è stata generata in 0,080 secondi.

Sostienici

Versione 5.7 Sviluppata da Stefano Ravagni