Pagina 1 di 4 1 2 3 ... ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 39

Discussione: Virus o Dialer AIUTO!

  1. #1
    Utente di HTML.it L'avatar di Borgia
    Registrato dal
    Feb 2002
    Messaggi
    64

    Virus o Dialer AIUTO!

    Salve, probabilmente dal Mulo sono stato infettato da qualcosa che pare un Dialer ma che forse è un Virus...vorrei il parere di qualcuno...ho notato un rallentamento oltre al fatto che quando faccio una ricerca dalla mia goggle bar in explorer mi si apre un pop up, anche se sono bloccati, dove mi dice di recarmi ad un sito unito alla top risultati per la ricerca ecc ecc...oltre a tentare di comporre altri numeri col modem, lo stesso ha disattivato il riprstino di windows XP pro, probabilmente per non fasi rimuovere facilmente.... Ho provato, con ripristino disattivato e modalità provvisoria ad usare Adaware se aggiornato ma senza risultati...che dite avete capito di cosa si tratta (es virus famoso) oppure posto un list con Hijackthis...
    Grazie, MAuro.

  2. #2
    Ciao, segui le indicazioni del thread in rilievo:
    http://forum.html.it/forum/showthrea...hreadid=811189
    Credi di avere un file infetto? Invialo a SuspectFile

  3. #3
    Utente di HTML.it L'avatar di Borgia
    Registrato dal
    Feb 2002
    Messaggi
    64
    Ciao, avevo letto il post in evidenza, in effetti è il primo in cui sono arrivato da una ricerca in google... il mio problema non è risolto, ho provato con Adaware ed il mio antivirus è Avast free ultima versione ed aggiornato, scaricando un file dal mulo il programma, sia powerDVD che il visualizzatore di nero danno un'errore del tipo in allegato...mi sa che sia link optimizer...il file infetto era un film, nella cartella windows\temp si creano dei file eseguibili di nome vsad1, 2 ecc... che si mettono nel boot run, come fare per rimuoverlo se possibile non manualmente...il bast... ha disattivato il ripristino di sistema.

  4. #4
    Utente di HTML.it L'avatar di Borgia
    Registrato dal
    Feb 2002
    Messaggi
    64
    Premesso che si tratta di link optimizer, due problemi in contrasto con la guida alla rimozione...il servizio con nome random non si setta du "disabilitato" dato che il servizio è protetto, inoltre non riesco a visualizzare l'utente aggiunto dal virus...

    Ecco l'immagine cui dicevo nel post precedente...

  5. #5
    Utente di HTML.it
    Registrato dal
    Aug 2006
    Messaggi
    24

    consiglio

    Alcuni consigli.
    1 - scarica Vir it è un potente antivirus in trial per 30 gg.. fallo girare e pulisci la macchina
    2 - altrimenti vai qui http://forum.html.it/forum/showthrea...readid=1008425
    3 - in utlimo (parere personale) evita di usare il p2p
    Ciao

  6. #6
    Utente di HTML.it L'avatar di Simeon
    Registrato dal
    Sep 2005
    Messaggi
    578
    Direi che senza qualche log si fa poco.

    Vediamo di creare una buona panoramica; posta:

    log di HijackThis
    segui punto per punto le istruzioni inerenti il suo utilizzo (punto [4]);

    log di RootkitRevealer
    assicurati di essere disconnesso, chiudi tutte le finestre, disabilita l'antivirus;

    log di Gmer
    scheda "Autostart", fai una scansione, clicca su Copy ed incolla il tutto qui su forum al momento della risposta.

    (parere personale) evita di usare il p2p
    Io non sono d'accordo; perchè imporsi dei limiti, se entra un virus (o qualche robaccia del genere) gli diamo la caccia e lo eliminiamo.

  7. #7
    Utente di HTML.it L'avatar di Borgia
    Registrato dal
    Feb 2002
    Messaggi
    64
    Grazie, vediamo se si può fare qualcosa, ricordo che nn sapendo di cosa si trattava ho cancellato la cartella fittizia con nome random che linkoptimizer si crea in documenti...inoltre faccio riferimento ai problemi dei post precedenti...

    HijackThis:
    Logfile of HijackThis v1.99.1
    Scan saved at 13.56.13, on 21/08/2006
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\RTHDCPL.EXE
    C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE
    C:\WINDOWS\vsnpstd.exe
    C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
    C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PD eskNet.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\PROGRA~1\FILECO~1\PCSuite\Services\SERVIC~1.EXE
    C:\Programmi\TechniSat DVB\bin\Server4PC.exe
    C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    C:\Programmi\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programmi\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.ebay.it/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R3 - Default URLSearchHook is missing
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - C:\PROGRA~1\FlashGet\jccatch.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
    O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\fgiebar.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
    O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programmi\Canon\Easy-WebPrint\Toolband.dll
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [Matrox PowerDesk 8] C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.ex e /silent
    O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 4.exe
    O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
    O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: Server4PC.lnk = C:\Programmi\TechniSat DVB\bin\Server4PC.exe
    O4 - Global Startup: Tasto di scelta rapida per l'avvio di AutoCAD.lnk = C:\Programmi\File comuni\Autodesk Shared\acstart16.exe
    O8 - Extra context menu item: &Cerca con Google - res://c:\programmi\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: &Traduci parola in italiano - res://c:\programmi\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Aggiungi all'elenco di stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
    O8 - Extra context menu item: Anteprima Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O8 - Extra context menu item: Link a ritroso - res://c:\programmi\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Pagine simili - res://c:\programmi\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Scarica con FlashGet - C:\PROGRA~1\FlashGet\jc_link.htm
    O8 - Extra context menu item: Scarica tutto con FlashGet - C:\PROGRA~1\FlashGet\jc_all.htm
    O8 - Extra context menu item: Stampa ad alta velocità Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
    O8 - Extra context menu item: Stampa Easy-WebPrint - res://C:\Programmi\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
    O8 - Extra context menu item: Versione cache della pagina - res://c:\programmi\google\GoogleToolbar1.dll/cmcache.html
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
    O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\PROGRA~1\FlashGet\flashget.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/par...an_unicode.cab
    O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/acti..._v1-0-3-30.cab
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/reso...an8/oscan8.cab
    O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/actives...ree/asinst.cab
    O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Programmi\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Programmi\File comuni\Macromedia Shared\Service\Macromedia Licensing.exe


    RootkitReveal
    HKLM\S-1-5-21-606747145-1417001333-839522115-1003\Software\Zepter Software\RegLib*cc8128df 02/05/2006 15.14 0 bytes Key name contains embedded nulls (*)
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs 14/08/2006 15.54 64 bytes Windows API length not consistent with raw hive data.
    C:\WINDOWS\system32\con.jdg 21/08/2006 13.57 126.28 KB Hidden from Windows API.

  8. #8
    Utente di HTML.it L'avatar di Borgia
    Registrato dal
    Feb 2002
    Messaggi
    64
    Gmer
    GMER 1.0.10.10122 - http://www.gmer.net
    Autostart 2006-08-21 14:00:21
    Windows 5.1.2600 Service Pack 2


    HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems@Windows = %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16

    HKLM\Software\Microsoft\Windows NT\CurrentVersion\ >>>
    Winlogon@Userinit = C:\WINDOWS\system32\userinit.exe,
    Windows@AppInit_DLLs = \\?\C:\WINDOWS\system32\con.jdg

    HKLM\SYSTEM\CurrentControlSet\Services\ >>>
    aswUpdSv /*avast! iAVS4 Control Service*/@ = "C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe"
    avast! Antivirus /*avast! Antivirus*/@ = "C:\Programmi\Alwil Software\Avast4\ashServ.exe"
    Spooler /*Spooler di stampa*/@ = %SystemRoot%\system32\spoolsv.exe
    UpdMek /*UpdMek*/@ = "C:\Programmi\File comuni\System\JAjb.exe" /*file not found*/

    HKLM\Software\Microsoft\Windows\CurrentVersion\Run >>>
    @RTHDCPLRTHDCPL.EXE = RTHDCPL.EXE
    @Matrox PowerDesk 8C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.e xe /silent = C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.ex e /silent
    @PCSuiteTrayApplicationC:\PROGRA~1\Nokia\NOKIAP~1\ LAUNCH~1.EXE -onlytray = C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
    @NeroFilterCheckC:\WINDOWS\system32\NeroCheck.exe = C:\WINDOWS\system32\NeroCheck.exe
    @snpstdC:\WINDOWS\vsnpstd.exe = C:\WINDOWS\vsnpstd.exe
    @HPDJ Taskbar UtilityC:\WINDOWS\system32\spool\drivers\w32x86\3\ hpztsb04.exe = C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 4.exe
    @RemoteControlC:\Programmi\CyberLink\PowerDVD\PDVD Serv.exe = C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
    @Easy-PrintToolBoxC:\Programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon = C:\Programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
    @avast!C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe = C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

    HKCU\Software\Microsoft\Windows\CurrentVersion\Run >>>
    @BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe" = "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
    @ctfmon.exeC:\WINDOWS\system32\ctfmon.exe = C:\WINDOWS\system32\ctfmon.exe

    HKLM\Software\Microsoft\Windows\CurrentVersion\She ll Extensions\Approved >>>
    @{42071714-76d4-11d1-8b24-00a0c9068ff3} /*Estensione panoramica video del Pannello di controllo*/deskpan.dll /*file not found*/ = deskpan.dll /*file not found*/
    @{596AB062-B4D2-4215-9F74-E9109B0A8153} /*Pagina proprietà versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll
    @{9DB7A13C-F208-4981-8353-73CC61AE2783} /*Versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll
    @{00E7B358-F65B-4dcf-83DF-CD026B94BFD4} /*Autoplay for SlideShow*/(null) =
    @{692F0339-CBAA-47e6-B5B5-3B84DB604E87} /*Extensions Manager Folder*/%SystemRoot%\system32\extmgr.dll = %SystemRoot%\system32\extmgr.dll
    @{A7B1D2E1-5E71-4975-B8D9-FC4A1FB6B0A6} /*Matrox PowerDesk Page*/C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PD eskPage.dll = C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PD eskPage.dll
    @{416651E4-9C3C-11D9-8BDE-F66BAD1E3F3A} /*PhoneBrowser*/C:\Programmi\Nokia\Nokia PC Suite 6\PhoneBrowser.dll = C:\Programmi\Nokia\Nokia PC Suite 6\PhoneBrowser.dll
    @{C0C4375A-5B72-4efe-929D-3B848C3A1E91} /*Message View*/C:\Programmi\Nokia\Nokia PC Suite 6\MessageView.dll = C:\Programmi\Nokia\Nokia PC Suite 6\MessageView.dll
    @{B327765E-D724-4347-8B16-78AE18552FC3} /*NeroDigitalIconHandler*/C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll = C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll
    @{7F1CF152-04F8-453A-B34C-E609530A9DC8} /*NeroDigitalPropSheetHandler*/C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll = C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll
    @{B41DB860-8EE4-11D2-9906-E49FADC173CA} /*WinRAR shell extension*/C:\Programmi\WinRAR\rarext.dll = C:\Programmi\WinRAR\rarext.dll
    @{BDEADF00-C265-11D0-BCED-00A0C90AB50F} /*Cartelle Web*/C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DL L = C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DL L
    @{42042206-2D85-11D3-8CFF-005004838597} /*Microsoft Office HTML Icon Handler*/C:\Programmi\Microsoft Office\OFFICE11\msohev.dll = C:\Programmi\Microsoft Office\OFFICE11\msohev.dll
    @{AC1DB655-4F9A-4c39-8AD2-A65324A4C446} /*Autodesk Drawing Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll
    @{36A21736-36C2-4C11-8ACB-D4136F2B57BD} /*Gestore icona firma digitale di AutoCAD*/C:\WINDOWS\system32\AcSignIcon.dll = C:\WINDOWS\system32\AcSignIcon.dll
    @{6DEA92E9-8682-4b6a-97DE-354772FE5727} /*Autodesk DWF Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll
    @{472083B0-C522-11CF-8763-00608CC02F24} /*avast*/C:\Programmi\Alwil Software\Avast4\ashShell.dll = C:\Programmi\Alwil Software\Avast4\ashShell.dll

    HKLM\Software\Classes\*\shellex\ContextMenuHandler s\ >>>
    avast@{472083B0-C522-11CF-8763-00608CC02F24} = C:\Programmi\Alwil Software\Avast4\ashShell.dll
    WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

    HKLM\Software\Classes\*\shellex\ContextMenuHandler s@{EB4D3CFE-E2AA-4C6E-B2FE-2A749F95D208} = C:\Programmi\Nero\Nero 7\Nero BackItUp\NBShell.dll

    HKLM\Software\Classes\Directory\shellex\ContextMen uHandlers\WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

    HKLM\Software\Classes\Folder\shellex\ContextMenuHa ndlers\ >>>
    avast@{472083B0-C522-11CF-8763-00608CC02F24} = C:\Programmi\Alwil Software\Avast4\ashShell.dll
    WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

    HKLM\Software\Classes\Folder\shellex\ContextMenuHa ndlers@{EB4D3CFE-E2AA-4C6E-B2FE-2A749F95D208} = C:\Programmi\Nero\Nero 7\Nero BackItUp\NBShell.dll

    HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Browser Helper Objects >>>
    @{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll = C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    @{A5366673-E8CA-11D3-9CD9-0090271D075B}C:\PROGRA~1\FlashGet\jccatch.dll = C:\PROGRA~1\FlashGet\jccatch.dll
    @{AA58ED58-01DD-4d91-8333-CF10577473F7}c:\programmi\google\googletoolbar1.dl l = c:\programmi\google\googletoolbar1.dll

    HKLM\Software\Microsoft\Internet Explorer\Main >>>
    @Default_Page_URLhttp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome
    @Start Pagehttp://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SU B_PVER}&ar=home = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=hom e
    @Local Page%SystemRoot%\system32\blank.htm = %SystemRoot%\system32\blank.htm

    HKCU\Software\Microsoft\Internet Explorer\Main >>>
    @Start Pagehttp://www.ebay.it/ = http://www.ebay.it/
    @Local PageC:\WINDOWS\system32\blank.htm = C:\WINDOWS\system32\blank.htm

    HKLM\Software\Classes\PROTOCOLS\Filter\text/xml@CLSID = C:\Programmi\File comuni\Microsoft Shared\OFFICE11\MSOXMLMF.DLL

    HKLM\Software\Classes\PROTOCOLS\Handler\ >>>
    dvd@CLSID = C:\WINDOWS\system32\msvidctl.dll
    its@CLSID = C:\WINDOWS\system32\itss.dll
    mhtml@CLSID = %SystemRoot%\system32\inetcomm.dll
    ms-its@CLSID = C:\WINDOWS\system32\itss.dll
    ms-itss@CLSID = C:\Programmi\File comuni\Microsoft Shared\Information Retrieval\MSITSS.DLL
    msnim@CLSID = "C:\PROGRA~1\MSNMES~1\msgrapp.dll"
    mso-offdap@CLSID = C:\PROGRA~1\FILECO~1\MICROS~1\WEBCOM~1\10\OWC10.DL L
    mso-offdap11@CLSID = C:\PROGRA~1\FILECO~1\MICROS~1\WEBCOM~1\11\OWC11.DL L
    tv@CLSID = C:\WINDOWS\system32\msvidctl.dll
    wia@CLSID = C:\WINDOWS\system32\wiascr.dll

    HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Param eters\Interfaces\{D4F615FD-A86A-4F82-8727-56B49882F49A} /*Connessione alla rete locale (LAN) 2*/ >>>
    @IPAddress192.168.238.238 = 192.168.238.238
    @NameServer =
    @DefaultGateway =
    @Domain =

    C:\Documents and Settings\Mauro\Menu Avvio\Programmi\Esecuzione automatica = Adobe Gamma.lnk

    C:\Documents and Settings\All Users\Menu Avvio\Programmi\Esecuzione automatica >>>
    Avvio veloce di Adobe Reader.lnk = Avvio veloce di Adobe Reader.lnk
    Server4PC.lnk = Server4PC.lnk
    Tasto di scelta rapida per l'avvio di AutoCAD.lnk = Tasto di scelta rapida per l'avvio di AutoCAD.lnk

    ---- EOF - GMER 1.0.10 ----

  9. #9
    Utente di HTML.it L'avatar di Simeon
    Registrato dal
    Sep 2005
    Messaggi
    578
    Sì, è il LinkOptimizer.

    Disabilita il ripristino di configurazione di sistema:
    Risorse del computer => Proprietà => Ripristino configurazione di sistema => Disattiva ripristino configurazione di sistema (lo riattiverai a problema risolto).

    Abilita la visualizzazione dei file nascosti:
    Strumenti => Opzioni cartella => Visualizzazione => Visualizza cartelle e file nascosti.

    Con HijackThis fixa:
    R3 - Default URLSearchHook is missing.

    Accedi a C:\Documents and settings e riporta l’esatto nome della cartella fittizia generata dal LinkOptimizer (la riconoscerai subito).

    Cancella (se presente) la cartella LinkOptimizer in C:\Programmi.

    Disinstalla (se presente) ogni riferimento Java che trovi in Pannello di controllo / Installazione applicazioni (reinstallerai il tutto, a lavoro completato, da questo sito: http://java.com/it/download/index.jsp).

    Posta un log di Rootkit di Gmer.

    Nel prossimo passaggio procederemo all’eliminazione dei files infetti…

  10. #10
    Utente di HTML.it L'avatar di Borgia
    Registrato dal
    Feb 2002
    Messaggi
    64
    Ciao e grazie per l'aiuto... fixata la stringa R3..., la cartella col nome random purtroppo l'ho cancellata brutalmente prima di rendermi conto di essere infetto da linkoptimizer, in C:/Programmi non è presente nessuna cartella linkoptimizer, come non sono presenti java nel pannello installazione applicazioni, dove è invece presente la voce linkoptimizer che io NON ho disinstallato come da consigli nella guida di rimozione manuale, infine ecco i nuovi log da te richiesti:

    HKLM\S-1-5-21-606747145-1417001333-839522115-1003\Software\Zepter Software\RegLib*cc8128df 02/05/2006 15.14 0 bytes Key name contains embedded nulls (*)
    HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLs 14/08/2006 15.54 64 bytes Windows API length not consistent with raw hive data.
    C:\WINDOWS\system32\con.jdg 21/08/2006 22.20 126.28 KB Hidden from Windows API.

    GMER:

    GMER 1.0.10.10122 - http://www.gmer.net
    Autostart 2006-08-21 22:23:13
    Windows 5.1.2600 Service Pack 2


    HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems@Windows = %SystemRoot%\system32\csrss.exe ObjectDirectory=\Windows SharedSection=1024,3072,512 Windows=On SubSystemType=Windows ServerDll=basesrv,1 ServerDll=winsrv:UserServerDllInitialization,3 ServerDll=winsrv:ConServerDllInitialization,2 ProfileControl=Off MaxRequestThreads=16

    HKLM\Software\Microsoft\Windows NT\CurrentVersion\ >>>
    Winlogon@Userinit = C:\WINDOWS\system32\userinit.exe,
    Windows@AppInit_DLLs = \\?\C:\WINDOWS\system32\con.jdg

    HKLM\SYSTEM\CurrentControlSet\Services\ >>>
    aswUpdSv /*avast! iAVS4 Control Service*/@ = "C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe"
    avast! Antivirus /*avast! Antivirus*/@ = "C:\Programmi\Alwil Software\Avast4\ashServ.exe"
    Spooler /*Spooler di stampa*/@ = %SystemRoot%\system32\spoolsv.exe
    UpdMek /*UpdMek*/@ = "C:\Programmi\File comuni\System\JAjb.exe" /*file not found*/

    HKLM\Software\Microsoft\Windows\CurrentVersion\Run >>>
    @RTHDCPLRTHDCPL.EXE = RTHDCPL.EXE
    @Matrox PowerDesk 8C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.e xe /silent = C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.ex e /silent
    @PCSuiteTrayApplicationC:\PROGRA~1\Nokia\NOKIAP~1\ LAUNCH~1.EXE -onlytray = C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -onlytray
    @NeroFilterCheckC:\WINDOWS\system32\NeroCheck.exe = C:\WINDOWS\system32\NeroCheck.exe
    @snpstdC:\WINDOWS\vsnpstd.exe = C:\WINDOWS\vsnpstd.exe
    @HPDJ Taskbar UtilityC:\WINDOWS\system32\spool\drivers\w32x86\3\ hpztsb04.exe = C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb0 4.exe
    @RemoteControlC:\Programmi\CyberLink\PowerDVD\PDVD Serv.exe = C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
    @Easy-PrintToolBoxC:\Programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon = C:\Programmi\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
    @avast!C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe = C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

    HKCU\Software\Microsoft\Windows\CurrentVersion\Run >>>
    @BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe" = "C:\Programmi\File comuni\Ahead\lib\NMBgMonitor.exe"
    @ctfmon.exeC:\WINDOWS\system32\ctfmon.exe = C:\WINDOWS\system32\ctfmon.exe

    HKLM\Software\Microsoft\Windows\CurrentVersion\She ll Extensions\Approved >>>
    @{42071714-76d4-11d1-8b24-00a0c9068ff3} /*Estensione panoramica video del Pannello di controllo*/deskpan.dll /*file not found*/ = deskpan.dll /*file not found*/
    @{596AB062-B4D2-4215-9F74-E9109B0A8153} /*Pagina proprietà versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll
    @{9DB7A13C-F208-4981-8353-73CC61AE2783} /*Versioni precedenti*/%SystemRoot%\system32\twext.dll = %SystemRoot%\system32\twext.dll
    @{00E7B358-F65B-4dcf-83DF-CD026B94BFD4} /*Autoplay for SlideShow*/(null) =
    @{692F0339-CBAA-47e6-B5B5-3B84DB604E87} /*Extensions Manager Folder*/%SystemRoot%\system32\extmgr.dll = %SystemRoot%\system32\extmgr.dll
    @{A7B1D2E1-5E71-4975-B8D9-FC4A1FB6B0A6} /*Matrox PowerDesk Page*/C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PD eskPage.dll = C:\WINDOWS\system32\PowerDesk8\Matrox.PowerDesk.PD eskPage.dll
    @{416651E4-9C3C-11D9-8BDE-F66BAD1E3F3A} /*PhoneBrowser*/C:\Programmi\Nokia\Nokia PC Suite 6\PhoneBrowser.dll = C:\Programmi\Nokia\Nokia PC Suite 6\PhoneBrowser.dll
    @{C0C4375A-5B72-4efe-929D-3B848C3A1E91} /*Message View*/C:\Programmi\Nokia\Nokia PC Suite 6\MessageView.dll = C:\Programmi\Nokia\Nokia PC Suite 6\MessageView.dll
    @{B327765E-D724-4347-8B16-78AE18552FC3} /*NeroDigitalIconHandler*/C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll = C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll
    @{7F1CF152-04F8-453A-B34C-E609530A9DC8} /*NeroDigitalPropSheetHandler*/C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll = C:\Programmi\File comuni\Ahead\Lib\NeroDigitalExt.dll
    @{B41DB860-8EE4-11D2-9906-E49FADC173CA} /*WinRAR shell extension*/C:\Programmi\WinRAR\rarext.dll = C:\Programmi\WinRAR\rarext.dll
    @{BDEADF00-C265-11D0-BCED-00A0C90AB50F} /*Cartelle Web*/C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DL L = C:\PROGRA~1\FILECO~1\MICROS~1\WEBFOL~1\MSONSEXT.DL L
    @{42042206-2D85-11D3-8CFF-005004838597} /*Microsoft Office HTML Icon Handler*/C:\Programmi\Microsoft Office\OFFICE11\msohev.dll = C:\Programmi\Microsoft Office\OFFICE11\msohev.dll
    @{AC1DB655-4F9A-4c39-8AD2-A65324A4C446} /*Autodesk Drawing Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcThumbnail16.dll
    @{36A21736-36C2-4C11-8ACB-D4136F2B57BD} /*Gestore icona firma digitale di AutoCAD*/C:\WINDOWS\system32\AcSignIcon.dll = C:\WINDOWS\system32\AcSignIcon.dll
    @{6DEA92E9-8682-4b6a-97DE-354772FE5727} /*Autodesk DWF Preview*/C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll = C:\Programmi\File comuni\Autodesk Shared\Thumbnail\AcDwfThmbPrxy16.dll
    @{472083B0-C522-11CF-8763-00608CC02F24} /*avast*/C:\Programmi\Alwil Software\Avast4\ashShell.dll = C:\Programmi\Alwil Software\Avast4\ashShell.dll

    HKLM\Software\Classes\*\shellex\ContextMenuHandler s\ >>>
    avast@{472083B0-C522-11CF-8763-00608CC02F24} = C:\Programmi\Alwil Software\Avast4\ashShell.dll
    WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

    HKLM\Software\Classes\*\shellex\ContextMenuHandler s@{EB4D3CFE-E2AA-4C6E-B2FE-2A749F95D208} = C:\Programmi\Nero\Nero 7\Nero BackItUp\NBShell.dll

    HKLM\Software\Classes\Directory\shellex\ContextMen uHandlers\WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

    HKLM\Software\Classes\Folder\shellex\ContextMenuHa ndlers\ >>>
    avast@{472083B0-C522-11CF-8763-00608CC02F24} = C:\Programmi\Alwil Software\Avast4\ashShell.dll
    WinRAR@{B41DB860-8EE4-11D2-9906-E49FADC173CA} = C:\Programmi\WinRAR\rarext.dll

    HKLM\Software\Classes\Folder\shellex\ContextMenuHa ndlers@{EB4D3CFE-E2AA-4C6E-B2FE-2A749F95D208} = C:\Programmi\Nero\Nero 7\Nero BackItUp\NBShell.dll

    HKLM\Software\Microsoft\Windows\CurrentVersion\Exp lorer\Browser Helper Objects >>>
    @{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll = C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    @{A5366673-E8CA-11D3-9CD9-0090271D075B}C:\PROGRA~1\FlashGet\jccatch.dll = C:\PROGRA~1\FlashGet\jccatch.dll
    @{AA58ED58-01DD-4d91-8333-CF10577473F7}c:\programmi\google\googletoolbar1.dl l = c:\programmi\google\googletoolbar1.dll

    HKLM\Software\Microsoft\Internet Explorer\Main >>>
    @Default_Page_URLhttp://www.microsoft.com/isapi/redir.dll?prd=ie&pver=6&ar=msnhome = http://www.microsoft.com/isapi/redir...r=6&ar=msnhome
    @Start Pagehttp://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SU B_PVER}&ar=home = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=hom e
    @Local Page%SystemRoot%\system32\blank.htm = %SystemRoot%\system32\blank.htm

    HKCU\Software\Microsoft\Internet Explorer\Main >>>
    @Start Pagehttp://www.ebay.it/ = http://www.ebay.it/
    @Local PageC:\WINDOWS\system32\blank.htm = C:\WINDOWS\system32\blank.htm

    HKLM\Software\Classes\PROTOCOLS\Filter\text/xml@CLSID = C:\Programmi\File comuni\Microsoft Shared\OFFICE11\MSOXMLMF.DLL

    HKLM\Software\Classes\PROTOCOLS\Handler\ >>>
    dvd@CLSID = C:\WINDOWS\system32\msvidctl.dll
    its@CLSID = C:\WINDOWS\system32\itss.dll
    mhtml@CLSID = %SystemRoot%\system32\inetcomm.dll
    ms-its@CLSID = C:\WINDOWS\system32\itss.dll
    ms-itss@CLSID = C:\Programmi\File comuni\Microsoft Shared\Information Retrieval\MSITSS.DLL
    msnim@CLSID = "C:\PROGRA~1\MSNMES~1\msgrapp.dll"
    mso-offdap@CLSID = C:\PROGRA~1\FILECO~1\MICROS~1\WEBCOM~1\10\OWC10.DL L
    mso-offdap11@CLSID = C:\PROGRA~1\FILECO~1\MICROS~1\WEBCOM~1\11\OWC11.DL L
    tv@CLSID = C:\WINDOWS\system32\msvidctl.dll
    wia@CLSID = C:\WINDOWS\system32\wiascr.dll

    HKLM\SYSTEM\CurrentControlSet\Services\Tcpip\Param eters\Interfaces\{D4F615FD-A86A-4F82-8727-56B49882F49A} /*Connessione alla rete locale (LAN) 2*/ >>>
    @IPAddress192.168.238.238 = 192.168.238.238
    @NameServer =
    @DefaultGateway =
    @Domain =

    C:\Documents and Settings\Mauro\Menu Avvio\Programmi\Esecuzione automatica = Adobe Gamma.lnk

    C:\Documents and Settings\All Users\Menu Avvio\Programmi\Esecuzione automatica >>>
    Avvio veloce di Adobe Reader.lnk = Avvio veloce di Adobe Reader.lnk
    Server4PC.lnk = Server4PC.lnk
    Tasto di scelta rapida per l'avvio di AutoCAD.lnk = Tasto di scelta rapida per l'avvio di AutoCAD.lnk

    ---- EOF - GMER 1.0.10 ----

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.