Visualizzazione dei risultati da 1 a 3 su 3

Discussione: Hijacker wtlbass32.dll

  1. #1

    Hijacker wtlbass32.dll

    Un mio collega ha preso un hijacker sul suo pc e ame tocca ripararlo
    In pratica la home di explorer è settata su default.home, e quando si prova a digitare un url manda ad una pagina collegata a wtlbass32.dll.

    Il log di Hijackthis è quello sottostante, le voci in neretto sono quelle che ho eliminato senza risolvere la situazione.

    -----------------------------------------------------
    Logfile of HijackThis v1.99.0
    Scan saved at 12.54.16, on 03/02/2005
    Platform: Windows 2000 SP4 (WinNT 5.00.2195)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINNT\System32\smss.exe
    C:\WINNT\system32\winlogon.exe
    C:\WINNT\system32\services.exe
    C:\WINNT\system32\lsass.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\system32\spoolsv.exe
    C:\WINNT\System32\svchost.exe
    C:\WINNT\system32\regsvc.exe
    C:\WINNT\system32\MSTask.exe
    C:\WINNT\System32\WBEM\WinMgmt.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\System32\inetsrv\inetinfo.exe
    C:\WINNT\Explorer.EXE
    C:\WINNT\system32\atiptaxx.exe
    C:\Programmi\Java\jre1.5.0\bin\jusched.exe
    C:\WINNT\system32\internat.exe
    C:\WINNT\system32\CTFMONSS.EXE
    C:\WINNT\system32\CSRSSW.EXE
    C:\WINNT\system32\wuauclt.exe
    C:\Documents and Settings\Administrator\Desktop\hijackthis\HijackTh is.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://default.home
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://default.home
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: VDOMP Class - {A0ED918D-B8E6-4c3d-BD15-1DB1AE9A5DD3} - C:\WINNT\wtlbass32.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
    O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
    O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0\bin\jusched.exe
    O4 - HKCU\..\Run: [internat.exe] internat.exe
    O4 - HKCU\..\Run: [CTFMONSS] C:\WINNT\system32\CTFMONSS.EXE
    O4 - HKCU\..\Run: [CSRSSW] C:\WINNT\system32\CSRSSW.EXE
    O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O8 - Extra context menu item: &Google Search - res://c:\programmi\google\GoogleToolbar2.dll/cmsearch.html
    O8 - Extra context menu item: Collegamenti a ritroso - res://c:\programmi\google\GoogleToolbar2.dll/cmbacklinks.html
    O8 - Extra context menu item: Pagine simili - res://c:\programmi\google\GoogleToolbar2.dll/cmsimilar.html
    O8 - Extra context menu item: Versione cache della pagina - res://c:\programmi\google\GoogleToolbar2.dll/cmcache.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0\bin\npjpi150.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0\bin\npjpi150.dll
    O23 - Service: Ati HotKey Poller - Unknown - C:\WINNT\System32\Ati2evxx.exe
    O23 - Service: Servizio amministrativo di Gestione disco logico - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe

  2. #2
    Ovviamente ho già usato Spybot e Adaware senza risolvere il problema.

  3. #3
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Vai in C e crea una cartella con nome HJT e mettici dentro l'eseguibile di HijackThis. Riavvia in mod. provvisoria, apri HijackThis mettendo la spunta alle seguenti voci e poi clicchi su Fix Checked

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://default.home

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://default.home

    O2 - BHO: VDOMP Class - {A0ED918D-B8E6-4c3d-BD15-1DB1AE9A5DD3} - C:\WINNT\wtlbass32.dll

    O4 - HKCU\..\Run: [CTFMONSS] C:\WINNT\system32\CTFMONSS.EXE

    O4 - HKCU\..\Run: [CSRSSW] C:\WINNT\system32\CSRSSW.EXE

    Ora sempre dalla provvisoria vai in Esplora risorse- menu Strumenti-Opzioni Cartella e togli la spunta alla voce ''Nascondi file di sistema operativo protetti'', e metti la spunta alla voce Mostra file e cartelle nascosti, clicca su applica e poi su Ok
    Ora cerca e cancella i file CTFMONSS.EXE e CSRSSW.EXE in C:\WINNT\system32 e la libreria wtlbass32.dll in C:\WINNT.
    Sempre dalla provvisoria cancella file temporanei e biscottini.
    Riavvia posta un nuovo log e piazza sul quel pc un antivirus e un firewall...

    Al riavvio (dopo la pulizia in provvisoria) l'importante è che nel log nuovo non riappaia il valore

    O2 - BHO: VDOMP Class - {A0ED918D-B8E6-4c3d-BD15-1DB1AE9A5DD3} - C:\WINNT\wtlbass32.dll

    anche se non sei riuscito a trovare ed eliminare il file wtlbass32.dll dalla provvisoria
    Zoccola informatica in pensione

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.