Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 14

Discussione: virus Plug&Play

  1. #1
    Utente di HTML.it
    Registrato dal
    Oct 2003
    Messaggi
    375

    virus Plug&Play

    scusaate mi è entrato un virus plug&Play si chiama proprio cosi' l'applicativo che mi blokka tutto accompagnato da finestre di windows explore che si chiamano e1xploer ex1plore e cose del genere qualcuno ne ha mai sentito parlare e sa come rimuoverlo???

    Ho provato + cose ma sembra ritornare mi cambia la pagina iniziale di connessione e mi apre un pop up dove mi avverte che mi sta per cambiare una connessione per siti...vietati e paghero' ecc.ecc. se faccio annulla o la x me lo fa lo stesso!!!

    Come posso debellarlo??

    Vi ringrazio!

  2. #2
    è il citofarera. ne ho tolto uno a un mio amico oggi.

    (Piccolo OT: caso particolare, perchè era appena tornato dall'assistenza HP per un problema hardaware, e lo ha trovato zeppo di virus che ho dovuto togliere io.... dovrebbero farci uno slogan: "portaci il tuo pc e noi ci installiamo un adware gratis" )

    ora per venire a te, scarica hijackthis dalla mia firma e posta un log
    Begun the Clone War has

    Sì sì, mi hanno fatto redattore --- SuspectFile

  3. #3
    Utente di HTML.it
    Registrato dal
    Oct 2003
    Messaggi
    375
    grazie segue log spero che io abbia agito correttamente!!
    Ciao.

    Logfile of HijackThis v1.99.1
    Scan saved at 0.25.02, on 09/10/2006
    Platform: Windows 2000 SP4 (WinNT 5.00.2195)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINNT\System32\smss.exe
    C:\WINNT\system32\winlogon.exe
    C:\WINNT\system32\services.exe
    C:\WINNT\system32\lsass.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\system32\spoolsv.exe
    C:\WINNT\System32\svchost.exe
    C:\WINNT\system32\regsvc.exe
    C:\WINNT\system32\MSTask.exe
    C:\WINNT\system32\stisvc.exe
    C:\WINNT\System32\WBEM\WinMgmt.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\Explorer.EXE
    C:\Programmi\File comuni\Adaptec Shared\CreateCD\CreateCD50.exe
    C:\Programmi\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
    C:\Programmi\File comuni\Real\Update_OB\realsched.exe
    C:\Programmi\ZyXEL\ADSL USB Modem\CnxDslTb.exe
    C:\Documents and Settings\Torgon1\Dati applicazioni\faretoraci\sysvmtrs.exe
    C:\WINNT\system32\internat.exe
    C:\Programmi\MSN Messenger\MsnMsgr.Exe
    C:\Programmi\WinZip\WZQKPICK.EXE
    C:\hijackthis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://it.msn.com/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - (no file)
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
    O4 - HKLM\..\Run: [LoadQM] loadqm.exe
    O4 - HKLM\..\Run: [CreateCD50] "C:\Programmi\File comuni\Adaptec Shared\CreateCD\CreateCD50.exe" -r
    O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programmi\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
    O4 - HKLM\..\Run: [StillImageMonitor] C:\W
    O4 - HKLM\..\Run: [ScanRegistry] C:\W
    O4 - HKLM\..\Run: [pgmk1.exe] C:\WINNT\TEMP\pgmk1.exe
    O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\ZyXEL\ADSL USB Modem\CnxDslTb.exe"
    O4 - HKLM\..\Run: [euoai] C:\Documents and Settings\Torgon1\Dati applicazioni\faretoraci\sysvmtrs.exe
    O4 - HKCU\..\Run: [internat.exe] internat.exe
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\MSN Messenger\MsnMsgr.Exe" /background
    O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: EPSON Status Monitor 3 Environment Check.lnk = C:\WINNT\system32\spool\drivers\w32x86\3\E_SRCV03. EXE
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
    O9 - Extra button: Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesit.dll
    O9 - Extra 'Tools' menuitem: Yahoo! Messenger - {4528BBE0-4E08-11D5-AD55-00010333D0AD} - C:\PROGRA~1\Yahoo!\Common\yhexbmesit.dll
    O15 - Trusted Zone: www.adslconnection.name
    O15 - Trusted Zone: www.archiviosex.net
    O15 - Trusted Zone: www.otherchance.com
    O15 - Trusted Zone: www.redfunny.com
    O15 - Trusted Zone: www.softlab.name
    O15 - Trusted Zone: www.xxx-content.name
    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab31267.cab
    O16 - DPF: {1230CB21-C88D-11CF-0000-000000000000} - http://www.browserupdate.net/cabs/cu...oader-3832.cab
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} (MSN Photo Upload Tool) - http://by117fd.bay117.hotmail.msn.co...s/MsnPUpld.cab
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1152209717277
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsof...?1152209674686
    O16 - DPF: {8DC67B9D-4F74-4761-8B2F-CFDF7ED81156} - http://gromozon.com/2d2e5109/52118/1/xp/FreeAccess.ocx
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab31267.cab
    O16 - DPF: {C1B7E532-3ECB-4E9E-BB3A-2951FFE67C61} (DownloaderActiveX Control) - http://c6.community.alice.it/downloa...derActiveX.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - https://download.macromedia.com/pub/...sh/swflash.cab
    O16 - DPF: {EC52F7A4-27A7-4319-9BA1-E7FE5C90D3AC} - http://td8eau9td.com/2d2e5109/50310/1/xp/FreeAccess.ocx
    O20 - AppInit_DLLs: \\?\C:\WINNT\system32\com5.frl
    O23 - Service: Servizio amministrativo di Gestione disco logico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Programmi\ewido anti-spyware 4.0\guard.exe

  4. #4
    Utente di HTML.it
    Registrato dal
    Oct 2003
    Messaggi
    375
    ho sbagliato qualcosa? :master:

  5. #5
    no, no. tutto ok, ma che log orrendo!!! hai il pc pieno zeppo di roba

    andiamo per gradi.

    Citofarera & co.

    ora, apri hijackthis, clicca su "Do a system scan only" e poi spunta le seguenti voci

    O4 - HKLM\..\Run: [euoai] C:\Documents and Settings\Torgon1\Dati applicazioni\faretoraci\sysvmtrs.exe
    O15 - Trusted Zone: www.adslconnection.name
    O15 - Trusted Zone: www.archiviosex.net
    O15 - Trusted Zone: www.otherchance.com
    O15 - Trusted Zone: www.redfunny.com
    O15 - Trusted Zone: www.softlab.name
    O15 - Trusted Zone: www.xxx-content.name
    O16 - DPF: {1230CB21-C88D-11CF-0000-000000000000} - http://www.browserupdate.net/cabs/c...loader-3832.cab

    LinkOptimizer

    vedo anche un'infezione da questo malware. prova a scaricare questi tools e a farli girare

    http://www.prevx.com/gromozon.asp
    http://smallbiz.symantec.com/securit...092316-4153-99

    rilasciano in C:\ due log (fixlinkopt.log e gromozon_removal.log)

    postali entrambi
    Begun the Clone War has

    Sì sì, mi hanno fatto redattore --- SuspectFile

  6. #6
    Utente di HTML.it
    Registrato dal
    Oct 2003
    Messaggi
    375
    grazie comincio col dirti che dopo che ho spuntato le voci che mi hai detto non sapevo cosa fare...

    Linkoptimiser non l'ho trovato.

    allora ho cliccato su fixchecked spero sia la stessa cosa.

    poi ho preso i 2 tools che mi hai consigliato ma il primo non so se ha avut buon esito mi dava uno strano messaggio del tipo che non dovevo avere antivirus attivi e in effetti non ne avevo ma non so il risultato come sia andato te li posto comunque.
    ************************************************** ****************
    il primo log è vuoto non so se lo riempie all'avvio del pc provo a riavviare ma intanto ti mando questo.

    ************************************************** *****************
    Symantec Trojan.Linkoptimizer Removal Tool 1.0.2
    SeTakeOwnershipPrivilege acquired
    Failed to acquire SeDebugPrivilege

    C:\WINNT\3.tmp: (deleted)
    C:\WINNT\5.tmp: (deleted)

    registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Uninstall\ConnectionServices (key deleted)
    registry: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\Curr entVersion\Uninstall\LinkOptimizer (key deleted)

    Trojan.Linkoptimizer has been successfully removed from your computer!

    Here is the report:

    The total number of the scanned files: 91328
    The number of deleted threat files: 2
    The number of threat processes terminated: 0
    The number of registry entries fixed: 2

    The system requires a reboot but was not rebooted.
    To clean up all remnants of the threat from the system it must be rebooted.
    ************************************************** ******************

  7. #7
    Utente di HTML.it
    Registrato dal
    Oct 2003
    Messaggi
    375
    ecco sono riuscita ti posto l'altro log sperando sia giusto.
    ciao e grazie.

    Manca altro?


    Removal tool loaded into memory
    Gromozon rootkit component not detected - searching for other components
    Scanning: C:\WINNT
    Scanning: C:\Programmi\File comuni


    Trojan.Gromozon does not exist - your system is clean.

  8. #8
    ok, ora scarica gmer e fai uno scan delle sezioni rootkit e autostart

    http://www.gmer.net/files.php

    ps. mi son dimenticato di dirti di cancellare la cartella C:\Documents and Settings\Torgon1\Dati applicazioni\faretoraci\sysvmtrs.exe
    Begun the Clone War has

    Sì sì, mi hanno fatto redattore --- SuspectFile

  9. #9
    Utente di HTML.it
    Registrato dal
    Oct 2003
    Messaggi
    375
    ho cancellato manualmente la cartella faretoraci\ con il suo contenuto da esplora risorse ho fatto male?

    LAnciando il gmer alla sezione rootkit mi ha blokkato il pc con una videata blu con scritto kmode_exception_not_handled

    Adesso ho riavviato era unica cosa da fare spegnere con il tastino!

    Devo rilanciarlo?
    Cosa è successo?

  10. #10
    il worm pare che ancora ce l'hai.

    scarica virIt, aggiornalo e fagli fare un bello scan dalla modalità provvisoria
    Begun the Clone War has

    Sì sì, mi hanno fatto redattore --- SuspectFile

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.