Visualizzazione dei risultati da 1 a 6 su 6
  1. #1
    Utente di HTML.it L'avatar di Cheope
    Registrato dal
    Dec 2003
    Messaggi
    327

    Dialer che non vuole sparire

    Ciao a tutti!
    Ho un amico che usa Windows senza aggiornare mai l'antivirus e adesso si è preso un bel dialer che non riesco a rimuovere.
    Per prima cosa ho disinstallato una vecchia versione di AVG e ho installato l'ultima di Avast free.
    Al riavvio, la scansione ha segnalato circa una decina di virus, tutti eliminati.
    Pensavo che fosse tutto a posto, e invece ogni volta che tento la connessione dial up 56K ad internet, passati esattamente 5 minuti di navigazione, il modem si sconnette e tenta di connettersi ad altri numeri. I tentativi non vanno a buon fine perchè fortunatamente, conoscendo il mio amico e le sue conoscenze informatiche, gli avevo fatto disabilitare in Telecom i numeri a pagamento un anno fa.
    Però il problema va risolto.
    Seguendo le risposte ad altri topic, ho installato ed eseguito la scansione con:
    1. Avenger
    2. a-squared Anti-Dialer 3.5
    3. Spybot SD
    Ma nessuno ha rilevato niente. Anzi, durante l'installazione di Spybot, mi è saltato fuori un errore che impediva la scrittura di una dll per il funzionamento del programma... Che sia il malaware ad averci messo lo zampino?


    Comunque, questo è l log di HiJackThis:
    Mi sembra un po' lunghetto, sbaglio?


    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 17.22.27, on 31/05/2008
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programmi\Sygate\SPF\smc.exe
    C:\Programmi\Avast4\aswUpdSv.exe
    C:\Programmi\Avast4\ashServ.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\Executive Software\Diskeeper\DkService.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programmi\Java\j2re1.4.2_03\bin\jusched.exe
    C:\windows\system\hpsysdrv.exe
    C:\WINDOWS\system32\hphmon06.exe
    C:\HP\KBD\KBD.EXE
    C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe
    C:\Programmi\iTunes\iTunesHelper.exe
    C:\WINDOWS\AGRSMMSG.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\WINDOWS\ALCWZRD.EXE
    C:\WINDOWS\ALCMTR.EXE
    C:\Programmi\QuickTime\qttask.exe
    C:\Real\Player\REALPLAY.EXE
    C:\PROGRA~1\Avast4\ashDisp.exe
    C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
    C:\Programmi\Avast4\ashMaiSv.exe
    C:\Programmi\Avast4\ashWebSv.exe
    C:\Programmi\iPod\bin\iPodService.exe
    C:\Programmi\a-squared Anti-Dialer\a2service.exe
    C:\WINDOWS\system32\mspaint.exe
    C:\Programmi\a-squared Anti-Dialer\a2adguard.exe
    C:\Documents and Settings\HP_Proprietario\Desktop\HiJackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://ie.redirect.hp.com/svs/rdr?TY...ion&pf=desktop
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://ie.redirect.hp.com/svs/rdr?TY...ion&pf=desktop
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://home.it.netscape.com/it/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://home.it.netscape.com/it/home/winsearch.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://home.it.netscape.com/it/home/winsearch200.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://home.it.netscape.com/it/home/winsearch.html
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://home.it.netscape.com/it/
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ie.redirect.hp.com/svs/rdr?TY...ion&pf=desktop
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R3 - Default URLSearchHook is missing
    F2 - REG:system.ini: UserInit=c:\windows\system32\userinit.exe,userinit .exe
    O1 - Hosts: 160.128.161.153 bute2ieh.com
    O1 - Hosts: 98.142.154.12 catolcwxcav.com
    O1 - Hosts: 164.105.11.128 ukjp9mn2.com
    O1 - Hosts: 26.61.135.9 vkipqugtsx.com
    O1 - Hosts: 74.155.15.232 wvdimh98zhq.com
    O1 - Hosts: 21.43.177.216 zobcslgff.com
    O1 - Hosts: 217.65.130.117 fullows.com
    O1 - Hosts: 7.19.148.180 thumbstring.net
    O1 - Hosts: 46.227.219.28 wschooler.com
    O1 - Hosts: 237.198.174.168 addwjf6zoy.com
    O1 - Hosts: 42.9.237.234 itqoipyqsq.com
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: Class - {DB6A85CB-CA4E-24E4-8705-144D0DB986A4} - C:\WINDOWS\oosml1.dll (file missing)
    O3 - Toolbar: Vista HP - {B2847E28-5D7D-4DEB-8B67-05D28BCF79F5} - c:\Programmi\HP\Digital Imaging\bin\HPDTLK02.dll
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [hpsysdrv] c:\windows\system\hpsysdrv.exe
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HPHUPD06] c:\Programmi\HP\{AAC4FC36-8F89-4587-8DD3-EBC57C83374D}\hphupd06.exe
    O4 - HKLM\..\Run: [HPHmon06] C:\WINDOWS\system32\hphmon06.exe
    O4 - HKLM\..\Run: [KBD] C:\HP\KBD\KBD.EXE
    O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
    O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
    O4 - HKLM\..\Run: [Recguard] C:\WINDOWS\SMINST\RECGUARD.EXE
    O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
    O4 - HKLM\..\Run: [SiSPower] Rundll32.exe SiSPower.dll,ModeAgent
    O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [PS2] C:\WINDOWS\system32\ps2.exe
    O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [LSBWatcher] c:\hp\drivers\hplsbwatcher\lsburnwatcher.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Programmi\Executive Software\Diskeeper\DkIcon.exe"
    O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [RealTray] C:\Real\Player\REALPLAY.EXE SYSTEMBOOTHIDEPLAYER
    O4 - HKLM\..\Run: [pofri] "C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\3425187.ex e"
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [a-squared] "C:\Programmi\a-squared Anti-Dialer\a2adguard.exe"
    O4 - HKLM\..\Run: [a-squared Anti-Dialer] "C:\Programmi\a-squared Anti-Dialer\a2adguard.exe" /d=60
    O4 - HKCU\..\Run: [pofri] "C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\3425187.ex e"
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Office10\OSA.EXE
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1160324355420
    O20 - AppInit_DLLs: \\?\C:\WINDOWS\system32\com1.ctc
    O21 - SSODL: oledll - {42445467-183A-C20F-DD27-CF14D224B679} - C:\WINDOWS\system32\wdaol.dll
    O23 - Service: a-squared Anti-Dialer Service (a2AntiDialer) - Emsi Software GmbH - C:\Programmi\a-squared Anti-Dialer\a2service.exe
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Programmi\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Programmi\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Programmi\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Programmi\Avast4\ashWebSv.exe
    O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programmi\Executive Software\Diskeeper\DkService.exe
    O23 - Service: Servizio iPod (iPodService) - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
    O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Programmi\Sygate\SPF\smc.exe
    O23 - Service: WinOjd - Unknown owner - C:\RKBXYI.exe (file missing)

    --
    End of file - 8317 bytes

    Spero che qualcuno possa darmi una mano...
    Vorrei poter risolvere senza per forza procedere alla formattazione, visto che ci perderei due giorni buoni solo al backup dei dati importanti... Però, se secondo voi è particolarmente impestato...

    Grazie in anticipo
    /* Let's Lead the Web to Its Full Potential */

  2. #2
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    Esegui Hijackthis, clicca sul tasto "Do a system scan only", spunta le seguenti voci e clicca su "fix Checked"
    R3 - Default URLSearchHook is missing
    O1 - Hosts: 160.128.161.153 bute2ieh.com
    O1 - Hosts: 98.142.154.12 catolcwxcav.com
    O1 - Hosts: 164.105.11.128 ukjp9mn2.com
    O1 - Hosts: 26.61.135.9 vkipqugtsx.com
    O1 - Hosts: 74.155.15.232 wvdimh98zhq.com
    O1 - Hosts: 21.43.177.216 zobcslgff.com
    O1 - Hosts: 217.65.130.117 fullows.com
    O1 - Hosts: 7.19.148.180 thumbstring.net
    O1 - Hosts: 46.227.219.28 wschooler.com
    O1 - Hosts: 237.198.174.168 addwjf6zoy.com
    O1 - Hosts: 42.9.237.234 itqoipyqsq.com
    O2 - BHO: Class - {DB6A85CB-CA4E-24E4-8705-144D0DB986A4} - C:\WINDOWS\oosml1.dll (file missing)
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe

    O4 - HKLM\..\Run: [pofri] "C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\3425187.ex e"
    O4 - HKCU\..\Run: [pofri] "C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\3425187.ex e"
    O20 - AppInit_DLLs: \\?\C:\WINDOWS\system32\com1.ctc
    O21 - SSODL: oledll - {42445467-183A-C20F-DD27-CF14D224B679} - C:\WINDOWS\system32\wdaol.dll
    O23 - Service: WinOjd - Unknown owner - C:\RKBXYI.exe (file missing)
    quelle indicate in verde sono voci legittime di cui per ora facciamo a meno..

    elimina manualmente i files:
    C:\WINDOWS\system32\wdaol.dll
    C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\3425187.exe

    Scarica SystemScan, disconnetti il pc da internet => disattiva l'antivirus => esegui systemscan => clicca su "Scan Now". Finita la scansione, riattiva l'antivirus, carica il rapporto che trovi sul desktop su Savefile e posta il link ottenuto.

    l'userinit (voce F2) lo metterai a posto manualmente, invece.

    ciao
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  3. #3
    Utente di HTML.it L'avatar di Cheope
    Registrato dal
    Dec 2003
    Messaggi
    327
    ok! Grazie mille!
    Riuscirò provare solo martedì, poi vi faccio sapere...

    Thanx!!!

    /* Let's Lead the Web to Its Full Potential */

  4. #4
    Utente di HTML.it L'avatar di Cheope
    Registrato dal
    Dec 2003
    Messaggi
    327

    niente da fare

    Originariamente inviato da Deifobe
    elimina manualmente i files:
    C:\WINDOWS\system32\wdaol.dll
    C:\DOCUME~1\HP_PRO~1\IMPOST~1\Temp\3425187.exe
    il fix di hijackthis è andato a buon fine, ma la dll è in uso e non me la lascia eliminare.
    Quel file exe non c'è da nessuna parte...

    Il dialer continua a disconnettere la connessione corrente e a collegarsi ad un altro numero.
    Nella cartella connessioni si compare qtfom e poi, a tentativo fallito, sparisce...
    /* Let's Lead the Web to Its Full Potential */

  5. #5
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    Ciao Cheope,
    scarica SystemScan, disconnetti il pc da internet => disattiva l'antivirus => esegui systemscan => clicca su "Scan Now". Finita la scansione, riattiva l'antivirus.

    Carica il rapporto che trovi sul desktop su Savefile e posta il link ottenuto .
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  6. #6
    Utente di HTML.it L'avatar di Cheope
    Registrato dal
    Dec 2003
    Messaggi
    327
    ok, grazie!
    /* Let's Lead the Web to Its Full Potential */

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.