Pagina 3 di 3 primaprima 1 2 3
Visualizzazione dei risultati da 21 a 24 su 24
  1. #21
    Utente di HTML.it
    Registrato dal
    Mar 2007
    Messaggi
    15
    Ho rifatto la procedura con GMER. Scrivo un resoconto perchè ci sono state alcune differenze:

    - eliminare il servizio denominato pe386 che fa riferimento alla locazione //??/C:\WINDOWS\System32:lzx32.sys FATTO

    - Lanciare il registro di sistema (regedit) e muoversi alla chiave di registro HKLM\Software\Microsoft\Windows\CurrentVersion\Pol icies\Explorer\Run\, eliminare il valore 1 = Winsys.exe FATTO

    - riavviare il PC. Al successivo riavvio eliminare manualmente i file svhost.dll e winsys.exe presenti sotto la directory di Windows (C:\WINDOWS) I files non erano presenti

    - rilanciare GMER e fare una scansione spuntando solo la casella “files” e “ADS“. Verrà trovato un file nascosto negli ADS in C:\WINDOWS\System32:lzx32.sys File non trovato

    - controllare nel task manager la presenza di un processo denominato it_0xxx.exe Processo non presente

    - eliminare la chiave di registro HKEY_LOCAL_MACHINE\SOFTWARE\5T29L1D34B Non c'era questa chiave di registro, ma questa:
    HKEY_LOCAL_MACHINE\SOFTWARE\4S93W5K15O
    e anche questa che mi è sembrata strana:
    HKEY_LOCAL_MACHINE\SOFTWARE\C07ft5Y\WinXP
    (Non le ho eliminate ovviamente perchè non ci capisco niente )


    Per quanto riguarda il file
    C:\documents and settings\Simona\Impostazioni locali\temp\~DF1C32.tmp
    quando sono andata per eliminarlo non c'era più

    E' tutto

  2. #22
    Utente di HTML.it
    Registrato dal
    Mar 2007
    Messaggi
    15
    Dimenticavo che quando lancio GMER, subito mi appare questo:


    Type: SSDT
    Name: pxfsf.sys
    Value: ZwEnumerateKey

    Type: SSDT
    Name: pxfsf.sys
    Value: ZwEnumerateValueKey

  3. #23
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Questa eliminala:

    HKEY_LOCAL_MACHINE\SOFTWARE\4S93W5K15O

    Se la mettiamo a confronto con l'altra:
    - entrambi ne hanno 10
    - entrambi hanno la stessa struttura ( numero, lettera, numero, numero,lettera,numero, lettera,numero, numero, lettera)

    E poi c'è pure qua:

    http://sandbox.norman.no/live_2.html?logfile=1504125

    questa dovrebbe essere SafeDisc RefCount :

    HKEY_LOCAL_MACHINE\SOFTWARE\C07ft5Y\WinXP

  4. #24
    Utente di HTML.it
    Registrato dal
    Mar 2007
    Messaggi
    15
    ok, eliminato 4S93W5K15O

    Cmq il dialer non si è più ripresentato... speriamo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.