Pagina 2 di 3 primaprima 1 2 3 ultimoultimo
Visualizzazione dei risultati da 11 a 20 su 27

Discussione: Registro del sistema.

  1. #11
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Acquila usa spybot e risolverai sicuramente il problema

    Http://security.kolla.de

    e vai al link Updated detections sulla home page per le ultimissime definizioni

    La spia che riporta a quel sito va sotto il nome generale di LOOP ma ci sono tante varianti tra cui la tua che riporta al sito wflu.com
    e spybot è aggiornato per eliminarlo con le ultime definizioni

    Per ciò che riguarda file rilevati come spia che non possono essere
    eliminati da spybot o adaware (perche in esecuzione o nascosti)
    basta che mi dici i nomi dei file e li eliminiamo da DOS, i tmp li puoi eliminare senza problemi.Sul tuo pc attiva la visualizzazione dei file nascosti
    e guarda se in :\Documents and Settings\Mionome\Impostazioni locali\Temp appaiono file nascosti riconducibili alle spie che sono
    ovviamente da eliminare o con windows in esecuzione o da DOS.

    Ora ti posto un link dove al 100% troverai il nome dell'eseguibile
    che cerchi e anche le istruzioni manuali per ripulire il registro
    anche se spybot dovrebbe risolvere tutti i problemi



    http://translate.google.com/translat...8%26oe%3DUTF-8

    Fammi sapere come è andata
    Zoccola informatica in pensione

  2. #12
    Utente di HTML.it L'avatar di acquila
    Registrato dal
    Jan 2001
    Messaggi
    1,292
    Utilizzando Spybot downloadato al link che mi hai dato alla fine della scansione mi dava 14 elementi sospetti, ebbene ne ho selezionati a naso (perchè solo a naso posso andare visto che non sono esperto)qualcuno, alcuni dei quali log file.
    Il risultato non è stato soddisfacente perchè Spybot si ha eliminto al momento il reindirizzamento al sito ma ad ogni riavvio del sistema il problema si ripresenta sempre; l'icona a destra in qualunque momento è sempre presente.
    Ulteriore problema (che prima non c'era !)è la totale disattivazione delle periferiche audio e scanner ....probabilmente ho cancellato qualcosa di troppo ....non so.
    In sostanza vorrei un aiuto all'eliminazione di queste applicazioni che fanno partire altre applicazioni e ristabilire le periferiche.
    Ad una scansione di Spybot mi notificava l'applicazione Bargain Buddy, sono andato a rimuoverla manualmente ma caso strano si apre una finestra che dice che è impossibile rimuoverla.
    Ripartendo con la scansione di Ad Aware in compenso mi trova meno file da distruggere (magra consolazione !)
    La cosa è quindi un pò complicata.

  3. #13
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    1)Se con spybot hai cancellato chiavi di registro o file che servono
    al corretto funzionamento del pc puoi ripristinare tutto.
    Apri spybot e clicchi sul pulsante ripristina,ti verrano segnalate chiavi di registro e file eliminati con esso(con tutte le date)
    Accertati di ripristinare SOLO chiavi o file che servono al funzionamento delle periferiche audio e dello scanner e non altro
    Per ripristinare una chiave o un file eliminato metti la spunta su
    di esso e clicchi sul pulsante in basso "Ripristina Le Voci selezionate"(se hai eliminato file o chiavi senza l'aiuto di spybot
    ovviamente non saranno ripristinati).
    Per rimuovere Burgain Baddy bisogna verificare quale delle 2 varianti
    è installata sul tuo pc

    Se si tratta della 1° variante Bargain Buddy/Apuc forse puoi trovarla e disinstallarla da Installazioni Applicazioni(non è detto che ci sia
    per forza).Se non trovi lì Bargain Buddy/Apuc cerca il file apuc.dll
    sul tuo hard disk e se lo trovi segnati tutto il percorso,poi vai su start apri il prompt di Msdos che su XP si chiama CMD.exe(se non sbaglio).Ora devi scrivere: regsvr32/u "C:Tutto il percorso che ti sei segnato prima,che forse potrebbe essere
    regsvr32/u "C:\Program Files\Bargain Buddy\bin2\apuc.dll" e premi il pulsante invio(e rispetta gli spazi)
    poi sempre al prompt scrivi exit e premi invio
    Fatto ciò premi contemporaneamente i tasti CTRL ALT CANC,selezioni
    dalla finestra il file incriminato e clicchi su termina operazione
    Ritorni sul file apuc.dll (se c'e ancora eliminalo col mouse)
    Ora devi andare nel registro(start-esegui-scrivi-regedit)è portarti
    su tale chiave
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run
    In questa chiave cancelli SOLAMENTE tutto ciò che si riferisce a
    Bargain Buddy e ad apuc.dll(in HKEY_LOCAL_MACHINE\Software potresti anche trovare la cartella Bargain ovviamente da cancellare o anche
    HKEY_LOCAL_MACHINE\Software\Microsoft\adp (vedi un pò tu)
    Fatto tutto cio rimetti in Start page il tuo sito preferito e riavvi il pc.

    Per quanto riguarda la seconda variante cioè BargainBuddy/Version
    i passaggi da seguire sono gli stessi,cerca anch'esso in Installazioni
    applicazioni.Per questa variante ovvimente devi solo cambiare
    nome del file da cercare che è CC_Versn.dll,segnarti tutto il percorso
    andare sul prompt di Msdos scrivere: regsvr32/u "C:Tutto il percorso che ti sei segnato che potrebbe essere(non è sicuro)
    regsvr32/u "C:\Program Files\Net2Phone CommCenter\CC_Versn.dll e premere invio,poi scrivi exit e ripremi invio.
    Premi i tasti CTRL ALT CANC,selezioni dalla finestra il file
    incriminato e clicchi su termina operazione.Ritorni sul file CC_Versn.dll se è ancora presente lo elimini.Infine vai nel registro
    e fai la stessa pulizia in
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run
    cercando ed eliminando SOLO riferimenti al file CC_Versn.dll ed a
    BargainBuddy/Version. Fatto tutto cio rimetti in Start page il tuo sito preferito e riavvi il pc.
    Zoccola informatica in pensione

  4. #14
    Utente di HTML.it L'avatar di acquila
    Registrato dal
    Jan 2001
    Messaggi
    1,292
    ma per ripristinare le voci che interessano l'audio quali devo cercare? non so proprio dove mettere le mani ce ne sono tanti di file, magari quelli di windows - explorer ? ...bo che ne so....

  5. #15
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Acquila io non so quali file o chiavi addette al funzionamento delle periferiche audio siano stai cancellati dal tuo pc;e non me la sento di darti consigli su un sistema(XP) che non conosco minimamente.

    Fai mente locale e cerca ricordare da quale momento non hai piu sentito suoni sul pc ,in questo la cronologia di Spybot dovrebbe aiutarti(ti riporta anche l'ora in cui hai fatto ogni modifica)non voglio credere che tu abbia eliminato voci e file alla rinfusa senza sapere ciò che cancellavi, tu stesso hai detto:sai com'è per eliminare un file in quel posto bisogna pensarci bene...
    e tantomeno non credo che tu sia uno sprovveduto.
    Vai su www.google.com e fai delle ricerche inserendo i nomi dei file
    che vedi cliccando sul pulsante ripristina di spybot,sicuramente
    se peschi i nomi di file giusti google ti dirà cosa sono e se sono
    file essenziali alle periferiche audio su XP
    Se proprio non ci riesci devi usare Ripristino Configurazione
    di Sistema e riportare il sistema ad uno stato precedente.
    Ma fai attenzione devi ripristinare una copia del sistema che tu ricordi essere stabile(preferibilmente una delle prime quando sul tuo pc non vi erano virus o spyreware,cioe non scegliere un punto di ripristino che comprende periodi in cui hai contratto virus o altri
    spyreware o comunque il sistema era instabile).Per prima cosa devi assicurarti che Ripristino Configurazione sia attivo sul tuo pc.
    Ti ripeto cerca di fare tutto con spybot e se proprio non ci riesci
    vai al link che ti posto alla fine per ripristinare una buona copia del sistema.
    Se non te la senti fai fare il ripristino a qualcuno che lo ha già
    fatto su XP

    Di più non so, spero proprio che tu possa risolvere !




    http://www.vnunet.it/detalle.asp?ids...20020604009/22
    Zoccola informatica in pensione

  6. #16
    Ciao, ho letto con interesse i tuoi quesiti...aimhè ho anch'io il tuo stesso problema!
    dopo aver eseguito tutta la procedura di cancellazione nel registro, mi ritrovo ad avere il mappamondo nella barra in basso,mi puoi dire come sei riuscito a risolvere il problema(sempre che tu ci sia riuscito!), grazie

  7. #17
    Utente di HTML.it L'avatar di acquila
    Registrato dal
    Jan 2001
    Messaggi
    1,292
    Per risolvere i seguenti problemi ho fatto molti tentativi.
    1)Ad ogni avvio del sistema, facendo partire Internet Explorer come pagina iniziale è impostata www.wflu punto com (lo scrivo così per non fargli pubblicità nemmeno nei motori).
    2)Ad ogni avvio del sistema, compare l'icona in basso a destra Music S.....(ecc., vedi sopra).
    3)Non funzionava più l'audio.
    Ho seguito tutti i consigli ricevuti prima (grazie Cinder), toccando manualmente il registro, avviando Spybot che trova dei file ma poi questi ripartono all'avvio successivo; infine provando con il Ms Dos (Promt dei comandi) con il quale sono riuscito solo ad eliminare il file apuc.dll e manualmente tutte le sue cartelle (con il nome Bargain Buddy per intenderci).Ma i primi 2 problemi permangono.
    Per l'audio l'ho risolto perchè ho fatto un "Ripristino della configurazione di Sistema".
    Ancora non ho capito se il file svchost.exe appartiene alla configurazione standard di W XP oppure no, perchè è da quello che nasce tutto infatti bloccandolo con il firewall (che lo denomina Generic Host Process for Win 32 Services) IE non trova alcuna pagina, quindi neanche quel sito... ma ahimè .... a quale costo !
    In sostanza devo ancora trovare ed eliminare l'applicazione che fa partire tutto. Ma non disperate ci riuscirò...
    nel frattempo .... NESSUN DORMA !

  8. #18
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Il file svchost.exe è indispensabile per il funzionamento di XP
    ed a questo link ci sono tutte le sue caratteristiche per essere sicuri della sua veridicità :

    http://support.microsoft.com/default...b;EN-US;314056



    Sulla rete ho letto che vi è pero una versione pericolosa di questo file ed ha come scopo quello di dirottare l'home page di explorer:

    http://translate.google.com/translat...UTF-8%26sa%3DG


    Sintomi dell'infezione
    (HKEY_LOCAL_MACHINE\Software>Microsoft>Windows >CurrentVersion>Run
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\RunServic
    HKEY_CURRENT_USER\Software\Microsoft\Windows \CurrentVersion\Run
    HKEY_USERS\Default\Software\Microsoft\Windows \CurrentVersion\Run

    in tutte queste chiavi va rimossso il valore

    SystemReg" = "%Windows%\svchost.exe )


    Infatti se il file svchost.exe cerca di connettersi ad internet(ed il firewall lo blocca) molto probabilmente si tratta dell'eseguibile backdoor servu.exe utilizzato da molti gruppi warez ed installato sui pc rinominato appunto in svchost.exe per far credere che si tratti di un eseguibile legittimo(capito Acquila?)ed in genere risiede in C:Windows\System\1060 a differenza del vero svchost.exe che si trova nella cartella System32.Purtroppo ve ne sono diverse varianti in quanto i nomi dei file ed i percorsi possono cambiare.Tale minaccia va
    sotto il nome di Backdoor.Dewin.Questa backdoor impiega un meccanismo stealth in cui si cancella per ingannare l'utente e fargli credere che il falso svchost.exe non abbia fatto nulla.


    Ecco il link di riferimento:

    Acquila se è questo il tuo problema(variante E di Dewin) vai al link e non dimenticare di cliccare su particolari tecnici per tutte le info;e se non trovi corrispondenze sul pc cerca le altre varianti
    sul sito della trendmicro

    Tradotto ma alcuni passi vanno interpretati

    http://216.239.39.120/translate_c?hl...UTF-8%26sa%3DG



    Acquila se cosi fosse attento a non cancellare il vero svchost.exe
    vai al link microsoft per chiarimenti ma soprattutto lancia l'antivirus e fai una scansione di tutti i file
    Zoccola informatica in pensione

  9. #19
    Utente di HTML.it L'avatar di acquila
    Registrato dal
    Jan 2001
    Messaggi
    1,292
    Ho fatto i controlli il file svchost.exe è presente nella cartella system32 ma quello fasullo non è in C:Windows\System\1060 .
    Ho controllato i sintomi dell'infezione nel registro ma non ho trovato il file svchost.exe, addirittura non ho nemmeno nel registro questo:
    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows
    \CurrentVersion\RunServic

    Nel sistema non ho trovato nessun servu.exe (l'eseguibile che si riscrive con svchost.exe).
    Ho cercato alcuni file indicati nella pagina che mi hai postato (http://translate.google.com/translat...8%26oe%3DUTF-8) ma non ci sono.
    Ad ogni riavvio il problema persiste, sia per IE che per l'icona in basso.

    Vorrei saperne di più su alcuni valori sospetti che compaiono (secondo la scansione di spybot)nel registro in esecuzione automatica HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run come:

    Located: HK_LM:Run, NvCplDaemon
    file: RUNDLL32.EXE NvQTwk,NvCplDaemon initialize

    Located: HK_LM:Run, nwiz
    file: nwiz.exe /install

    Located: HK_LM:Run, SoundMan
    file: SOUNDMAN.EXE

    Located: HK_LM:Run, llblrc
    file: C:\DOCUME~1\Mionome\DATIAP~1\glfrquck.exe -QuieT

    Located: HK_LM:Run, zzzHPSETUP
    file: D:\Setup.exe

    Located: Startup (common), Adobe Gamma Loader.lnk
    file: C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    MD5: 5CD0CD0EC4DC5DF459B16764F5AA


    Come faccio a sapere qualcosa su questi file? I siti riguardanti la sicurezza sono tutti in inglese, ma qualcosa in italiano?

    Grazie Cinder.

  10. #20
    Utente di HTML.it L'avatar di Cinder
    Registrato dal
    Oct 2002
    Messaggi
    321
    Acquila le stiamo tentando tutte e stavolta c'è andata male.Volevo pero chiederti una cosa e cioè tu hai detto che
    con quella procedurasei riuscito ad eliminare Bargain Buddy e tutte le sue cartelle,questoprogramma è comunque un cosidetto dirottatore di browser( cioè cambia la pagina iniziale di explorer)ed in uno degli articoli che ti ho postato se ricordi sotto il nome di Loop si nascondeva tutta una seriedi programmi dirottatori di browser e negli esempi di pagina inizialedirottata vi era anche il nostro bastardissimo sito pero non si specificava il programma che impostava tale sito come pagina iniziale.Allora mi chedo ma tu dopo aver rimosso il Bargain buddy e tutti i riferimenti a esso
    prima di riavviare il pc ti assicuri di portarti sulla chiave Hkey_Current_User\software\microsoft\internet Explorer\Main di fare
    quindi doppio clic sul valore Start Page di cancellare l'indirizzo di quel sito e metterci ad esempio www.libero.it e di confermare con 0K e poi riavviare il pc per vedere cosa succede quando fai partire explorer?(fai la stessa cosa anche in Hkey_Local_Machine\software\microsoft\internetexpl orer\Main
    controllando che in tutti i valori di questa cartella come
    Start page poi in Default-page-Url, Default_search ecc.
    non ci sia il riferimento a quel sitaccio e nel caso sostituirlo con uno a piacere confermando sempre con 0k ogni modifica prima di riavviare) Se hai fatto tutto cio e quando riavvii il pc facendo partire explorer ti si ripresenta come pagina inziale quel bastardo
    di sito allora posso solo pensare che sul tuo pc ci sia un altro applicativo che comunque rimanda il browser su quel sito e di cui noi non siamo a conoscenza.Cosa importantissima non ti ho chiesto con che tipo di connessione navighi, cioè usi un adsl o una semplice connessione con modem esterno oppure una isdn?Se usi un adsl possiamo
    scartare l'ipotesi dialer perche non funzionano sulle adsl ( dialer che in genere si nasconde nella cartella program files e lo si vede(non sempre) anche in installazioni applicazioni del pannello di controllo) o di un active X (che comunque carica un dialer)ed in genere va ad installarsi nella cartella Download ProgramFile;cartelle comunque presenti sul tuo pc.Quindi se non navighi con un adsl fatti un giro in quelle cartelle e controlla bene anche in installazioni applicazioni, se trovi installato qualcosa tipo Music search online rimuovilo subito.Per cio che riguarda i tuoi dubbi ti posso dire che quella chiave di reg che non hai trovato e stato un mio errore averla postata infatti su XP non esiste quindi non preoccuparti.Tutti i nomi di fileche hai postato sono tutti programmi legittimi tranne uno Acquila

    e cioe quel file: C:\DOCUME~1\Mionome\DATIAP~1\glfrquck.exe -QuieT su questo file non ho trovato corrispondenza da nessuna parte

    ne sui motori di ricerca ne nei database antivirus della symantec;
    devi indagare tu su questo file(e su ogni riferimento ad esso) magari postando le sue proprieta(tasto destro sul file selezioni proprietà e ti segni gli attributi che ha, la versione del file ,descrizione ed eventuale copyright)e se ti rendi conto che non è un file di XP deve essere cancellato perche comunque lui si carica ad ogni avvio sul tuo pc ed ha un percorso moooolto strano .Prima di fare tutto cio perdi 10 minuti fai una scansione del pc su www.symantec.it aggiorni spybot con le nuove definizioni lo lanci e vedi un po i risultati e poi cominci a smanettare sul pc.Be tu dicevi NESSUN DORMA stavolta ti ho fatto venire sonno di sicuro
    Zoccola informatica in pensione

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.