|
|
|||||||
| Sicurezza e Privacy Discussioni su tutto quello che riguarda la sicurezza informatica e la protezione della nostra privacy. Informazioni su virus, trojan horses, spyware e malware vanno qui. |
![]() |
|
|
LinkBack | Strumenti della discussione |
|
|
#31 (permalink) |
|
Utente
Top Forumer
Data di registrazione: Apr 2007
Ubicazione: Rimini
Messaggi: 504
|
Non ci siamo ancora...
1)scarica questo poi aprilo e dimmi i programmi che vedi.. 2)scansione online -> vai qui (poi posta il log) 3)Fixa: O4 - HKLM\..\Run: [Windows Bool Service] WinBool32.exe Ultima modifica di COOLNESS : 02-10-2007 17:36. |
|
|
|
| Annunci Google |
|
|
#32 (permalink) |
|
Utente
Membro Junior
Data di registrazione: Sep 2007
Messaggi: 14
|
ecco cosa vedo...
HControl NvCplDaemon nwiz NvMediaCenter eh Tray RTHDCPL SMSERIAL CnzTrapp QuickTime Task AVG7_CC SunJavaUpdateSched Adobe Reader Speed Launcher NeroFilterCheck Windows Bool Service (6D-D6-69-9E-ZN) ExplorerUpdSched Microsoft CTFMON.EXE AVG7_run CTFMON.EXE MsnMsgr sn i programmi che si avviano all'avvio di windows? |
|
|
|
|
|
#33 (permalink) |
|
Utente
Top Forumer
Data di registrazione: Apr 2007
Ubicazione: Rimini
Messaggi: 504
|
Ormai ci siamo tieni duro...
1)Scarica Elistarta tool (il download è in fondo dove c'è scritto Descargar ElistarA) 2)Disconnettiti da internet 3)Esegui ELISTARTA TOOL: alla prima domanda, rispondi SI alla seconda, SI poi NO si apre la finestra di scansione, clicca su Explorar terminata la scansione, chiudi il Tool e riavviail sistema verrà rilasciato un log dal nome infosat.txt in C: (clicca su Risorse del Computer, poi su Disco Locale C: e trovi il log) 4)posta il log di Elistarta. Ultima modifica di COOLNESS : 02-10-2007 18:29. |
|
|
|
|
|
#34 (permalink) |
|
Utente
Membro Junior
Data di registrazione: Oct 2007
Messaggi: 3
|
Coolness, ho seguito passo passo quanto mi hai detto, con qualche intoppo.
Questo il risultato HijackThis: Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20.27.50, on 02/10/2007 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe C:\Programmi\Alwil Software\Avast4\ashServ.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\hkcmd.exe C:\WINDOWS\system32\igfxpers.exe C:\Programmi\Synaptics\SynTP\SynTPLpr.exe C:\Programmi\Synaptics\SynTP\SynTPEnh.exe C:\WINDOWS\system32\igfxsrvc.exe C:\WINDOWS\system32\spoolsv.exe C:\Programmi\Toshiba\Windows Utilities\Hotkey.exe C:\Programmi\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe C:\WINDOWS\system32\igfxext.exe C:\Programmi\TOSHIBA\Touch and Launch\PadExe.exe C:\WINDOWS\system32\dla\tfswctrl.exe C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe C:\Programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\System32\PAStiSvc.exe C:\WINDOWS\system32\svchost.exe C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe C:\Programmi\Alwil Software\Avast4\ashWebSv.exe C:\Programmi\Unlocker\UnlockerAssistant.exe C:\Programmi\Internet Explorer\iexplore.exe C:\Programmi\a-squared Free\a2service.exe C:\Programmi\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.dovevofarelavvocato.splinder.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll O2 - BHO: DriveLetterAccess - {5CA3D70E-1895-11CF-8E15-001234567890} - C:\WINDOWS\system32\dla\tfswshx.dll O2 - BHO: Windows Live Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe O4 - HKLM\..\Run: [Toshiba Hotkey Utility] "C:\Programmi\Toshiba\Windows Utilities\Hotkey.exe" /lang IT O4 - HKLM\..\Run: [SmoothView] C:\Programmi\TOSHIBA\TOSHIBA Zooming Utility\SmoothView.exe O4 - HKLM\..\Run: [PadTouch] C:\Programmi\TOSHIBA\Touch and Launch\PadExe.exe O4 - HKLM\..\Run: [dla] C:\WINDOWS\system32\dla\tfswctrl.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe O4 - HKLM\..\Run: [CFSServ.exe] CFSServ.exe -NoClient O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe" O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [TOSCDSPD] C:\Programmi\TOSHIBA\TOSCDSPD\toscdspd.exe O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programmi\SUPERAntiSpyware\SUPERAntiSpyware.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Startup: Microsoft Office OneNote 2003 Quick Launch.lnk = C:\Programmi\Microsoft Office\OFFICE11\ONENOTEM.EXE O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programmi\OpenOffice.org 2.0\program\quickstart.exe O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_02\bin\npjpi150_02.dll O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://robertodigiulio.spaces.live.c...d/MsnPUpld.cab O16 - DPF: {5F8469B4-B055-49DD-83F7-62B522420ECC} (Facebook Photo Uploader Control) - http://upload.facebook.com/controls/...toUploader.cab O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/ge...sh/swflash.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{858B95F0-AD4A-40A1-903C-96622A5B192E}: NameServer = 10.1.1.1 O17 - HKLM\System\CCS\Services\Tcpip\..\{BB0ABF61-9881-445F-88C6-763C8F0AB1FA}: NameServer = 85.37.17.46 85.38.28.84 O20 - Winlogon Notify: !SASWinLogon - C:\Programmi\SUPERAntiSpyware\SASWINLO.dll O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Programmi\a-squared Free\a2service.exe O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashServ.exe O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe O23 - Service: ConfigFree Service (CFSvcs) - TOSHIBA CORPORATION - C:\Programmi\TOSHIBA\ConfigFree\CFSvcs.exe O23 - Service: STI Simulator - Unknown owner - C:\WINDOWS\System32\PAStiSvc.exe E questo il report MSNFix: ************************ Cercare i files presenti ... C:\WINDOWS\fuckin-around.zip ... C:\WINDOWS\img4851.zip ... C:\WINDOWS\winfp.exe ... C:\WINDOWS\img122.zip ... C:\WINDOWS\img4851.zip ************************ MSNCHK ***** /!\ beta test /!\ [!] C:\WINDOWS\fuckin-around.zip is INFECTED [!] C:\WINDOWS\img122.zip is INFECTED [!] C:\WINDOWS\img4851.zip is INFECTED ************************ Ricerca le cartelle presenti Nessuna cartella trovata ************************ Eliminazione dei files .. OK ... C:\WINDOWS\fuckin-around.zip .. OK ... C:\WINDOWS\img4851.zip .. OK ... C:\WINDOWS\winfp.exe .. OK ... C:\WINDOWS\img122.zip .. OK ... C:\WINDOWS\img4851.zip ************************ Pulizia del Registro ************************ Files sospetti Nessun files trovato I files e le chiavi di registro eliminati sono stati salvati nel file 02102007_19.16.3814.zip ------------------------------------------------------------------------ Auteur : !aur3n7 Contact: http://changelog.fr ------------------------------------------------------------------------ --------------------------------------------- END --------------------------------------------- Che dici? Posso riaprire messenger o rischio ancora? |
|
|
|
|
|
#36 (permalink) |
|
Utente
Membro Junior
Data di registrazione: Oct 2007
Messaggi: 3
|
Coolness, grazie mille, sei un grande! Ieri sera ho aperto messenger senza problemi, oggi continuo ad usarlo ma credo di aver risolto! Quei files sono scomparsi e non si sono ricreati automaticamente.
Grazie grazie grazie |
|
|
|
|
|
#37 (permalink) | |
|
Utente
Membro Junior
Data di registrazione: Sep 2007
Messaggi: 14
|
Quote:
guarda l'allegato! |
|
|
|
|
|
|
#38 (permalink) |
|
Utente
Top Forumer
Data di registrazione: Apr 2007
Ubicazione: Rimini
Messaggi: 504
|
1)Disabilita il ripristino configurazione di sistema.
2)Vai in risorse del computer->disco locale C: -> windows -> rimuovi: fuckin-around.zip (l'ho individuato analizzando meglio il log di msnfix che avevi postato) 3)Rimuovi manualmente questi: C:\windows\system32\dwdsrngt.exe C:\windows\system32\mwinlldt.exe se non riesci aiutati con unlocker o killbox. 4)Fixa: O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Windows Bool Service] WinBool32.exe O4 - HKLM\..\Run: [{6D-D6-69-9E-ZN}] C:\windows\system32\dwdsrngt.exe P2D002 O4 - HKLM\..\Run: [ExploreUpdSched] C:\WINDOWS\system32\mwinlldt.exe P2D002 O4 - HKLM\..\RunServices: [Microsoft] eraseme_74587.exe O4 - Startup: TA_Start.lnk = C:\WINDOWS\system32\dwdsrngt.exe O4 - Startup: Think-Adz.lnk = C:\WINDOWS\system32\mwinlldt.exe 5)Riattiva il ripristino configurazione di sistema. 6)Posta il log di hijackthis. |
|
|
|
|
|
#39 (permalink) |
|
Utente
Membro
Data di registrazione: Jul 2007
Messaggi: 58
|
Ciao Coolness.. non mi vorrei intromettere.. ma vedo che sono un osso duro!!
è molto ptobabile che quella che prima era O4 - Startup: TA_Start.lnk = C:\WINDOWS\system32\kkdsrngq.exe ora sia diventata: O4 - Startup: TA_Start.lnk = C:\WINDOWS\system32\dwdsrngt.exe Ad ogni modo, i valori che aveva cercato nel registro erano questi: HKEY_USERS \ S-1-5-21-2548732510-1223383666-3394046314-1005 \ Software \ Microsoft \ Windows \ CurrentVersion \ Explorer \ ComDlg32 \ OpenSaveMRU \ * "a" ="C:\\WINDOWS\\system32\\mwinlldt.exe" HKEY_USERS \ S-1-5-21-2548732510-1223383666-3394046314-1005 \ Software \ Microsoft \ Windows \ ShellNoRoam \ MUICache "C:\\WINDOWS\\system32\\mwinlldt.exe"= "mwinlldt" "C:\\WINDOWS\\winfp.exe"= "winfp" "C:\\windows\\system32\\kkdsrngq.exe"= "System File" HKEY_USERS \ S-1-5-21-2548732510-1223383666-3394046314-1005\ Software \ Microsoft \ Windows \ CurrentVersion\Explorer \ ComDlg32 \ OpenSaveMRU \ exe "h" ="C:\\WINDOWS\\system32\\mwinlldt.exe" "b" ="C:\\WINDOWS\\system32\\kkdsrngq.exe" HKEY_LOCAL_MACHINE \ SOFTWARE \ Classes \ TypeLib \ {E599D749-E7E1-4979-8D17-2A8D7DAE164C} \1.0\ 0 \ win32 @ ="C:\\WINDOWS\\system32\\gzmrotate.dll" HKEY_LOCAL_MACHINE \ SOFTWARE \ Classes \ TypeLib \ {CFF40EF3-89E4-47C7-BFE3-482FE8BF9712} \ 1.0 \ 0 \ win32 @ ="C:\\WINDOWS\\system32\\nsf78.dll" HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Run "ExploreUpdSched" ="C:\\WINDOWS\\system32\\mwinlldt.exe P2D002" "{6D-D6-69-9E-ZN}" ="C:\\windows\\system32\\kkdsrngq.exe P2D002" HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ CurrentVersion \ Uninstall \ Enhanced Ads by Think-Adz "UninstallString" ="C:\\WINDOWS\\system32\\mwinlldt.exe -UPop" è molto probabile che tutti i valori relativi a kkdsrngq.exe siano comunque rimasti.. in più ora ci saranno anche quelli del dwdsrngt.exe. Se questo dovesse essere vero... converrà cominciare dalle chiavi.. manualmente. Sulle intere chiavi OpenSaveMRU e Enhanced Ads by Think-Adz non ne so molto.. io controllerei cosa c'è dentro. Prova.. Cancellate le chiavi si passerebbe ai files. Ciao
__________________
"We might as well be deaf and dumb and blind, I know that sounds unkind but it seems to me we've not listened to or spoken about it at all.. You don't need me to tell you what's gone wrong, you know what's going on but it seems to me we've not cared enough" Time "yeah, I know nobody knows where it comes and where it goes. I know it's everybody's sin you got to lose to know how to win... Sing with me, sing for the years, sing for the laughter and sing for the tears" Dream on |
|
|
|
|
|
#40 (permalink) |
|
Utente
Top Forumer
Data di registrazione: Apr 2007
Ubicazione: Rimini
Messaggi: 504
|
Non credo,però non ho l'assoluta certezza....vediamo se funziona il procedimento che ho indicato,altrimenti cercherò un'altra soluzione magari seguirò il tuo consiglio.
Ultima modifica di COOLNESS : 03-10-2007 22:12. |
|
|
|
|
|
#41 (permalink) |
|
Utente
Membro Junior
Data di registrazione: Sep 2007
Messaggi: 14
|
il file "fuckin-around.zip" che mi hai detto di cercare in risorse del computer--->disco locale C-->Windows...nn esiste!:
con killbox ho eliminato C:\windows\system32\dwdsrngt.exe C:\windows\system32\mwinlldt.exe per il resto ho fixato cio' che mi hai detto e ho postato il log! Ultima modifica di luan88 : 04-10-2007 15:54. |
|
|
|
|
|
#43 (permalink) |
|
Utente
Membro
Data di registrazione: Jul 2007
Messaggi: 58
|
E bravo!
( )
__________________
"We might as well be deaf and dumb and blind, I know that sounds unkind but it seems to me we've not listened to or spoken about it at all.. You don't need me to tell you what's gone wrong, you know what's going on but it seems to me we've not cared enough" Time "yeah, I know nobody knows where it comes and where it goes. I know it's everybody's sin you got to lose to know how to win... Sing with me, sing for the years, sing for the laughter and sing for the tears" Dream on |
|
|
|