Visualizzazione dei risultati da 1 a 9 su 9
  1. #1

    Non riesco a toglierlo

    Ciao ho un problema (anzi forse 2) ma andiamo con ordine.
    In pratica spybot mi trova sempre questo dannato 7FaSSt
    che la descrizione di Spybot definisce "Dirottatore del Browser/BHO"
    e fa riferimento a questa chiave:
    HKEY_USERS\S-1-5-21-484763869-1390067357-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Ext \Stats\{669695BC-A811-4A9D-8CDF-BA8C795F261C}

    Solo che ogni volta che la elimino, al riavvio successivo ritorna.

    Dell'altro problema vi descriverò in un'altra occasione, sappiate solo che è un malware che ad ogni avvio infetta un file exe diverso e cerca di connettersi (me ne accorgo perchè Comodo me lo blocca).
    Posto comunque il logfile di HijackThis.
    Ho seguito la procedura e non c'è verso di risolvere i problemi.
    Grazie


    Logfile of HijackThis v1.99.1
    Scan saved at 20.31.41, on 10/03/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\LEXBCES.EXE
    C:\WINDOWS\system32\LEXPPS.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\Alwil Software\Avast4\aswUpdSv.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\Programmi\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Protezione PC\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Programmi\Protezione PC\Comodo\Firewall\cmdagent.exe
    C:\Programmi\Internet Program\FreePOPs\freepopsservice.exe
    C:\Programmi\Internet Program\FreePOPs\freepopsd.exe
    C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\WINDOWS\system32\svchost.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Programmi\Protezione PC\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    C:\Programmi\Protezione PC\Comodo\Firewall\CPF.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\Alwil Software\Avast4\ashMaiSv.exe
    C:\Programmi\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\system32\wscntfy.exe
    C:\Programmi\Spybot - Search & Destroy\SpybotSD.exe
    C:\Programmi\Internet Explorer\IEXPLORE.EXE
    C:\Programmi\Protezione PC\hijackthis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bodyweb.it/forums
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: DAPBHO Class - {0096CC0A-623C-4829-AD9C-19AF0DC9D8FE} - C:\Programmi\Internet Program\DAP5\DAPIEBar.dll
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar1.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar1.dll
    O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - C:\Programmi\Internet Program\DAP5\DAPIEBar.dll
    O4 - HKLM\..\Run: [High Definition Audio Property Page Shortcut] HDAShCut.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Protezione PC\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
    O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Programmi\Protezione PC\Comodo\Firewall\CPF.exe" /background
    O4 - HKCU\..\Run: [PhotoShow Deluxe Media Manager] C:\PROGRA~1\Ahead\NEROPH~1\data\Xtras\mssysmgr.exe
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\INTERN~2\DAP5\dapextie.htm
    O8 - Extra context menu item: &Google Search - res://C:\Programmi\Google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: Backward &Links - res://C:\Programmi\Google\GoogleTo

  2. #2
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    L'unica cosa dannosa è questa, fixala:

    O2 - BHO: DAPBHO Class - {0096CC0A-623C-4829-AD9C-19AF0DC9D8FE} - C:\Programmi\Internet Program\DAP5\DAPIEBar.dll

    Dopo dimmi se te la rileva ancora

  3. #3
    non vuole proprio sapere di andarsene.

  4. #4
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Bene! Allora passiamo alle maniere cattive....

    scarica The Avenger:http://swandog46.geekstogo.com/avenger.zip

    Avvia il file avenger.exe (non connesso ad internet)
    Seleziona l'opzione "Input Script Manually"
    Clicca sulla lente d'ingrandimento

    Ti si apre lafinestra "View/edit script"
    All'interno del box bianco, copia e incolla il seguente codice

    registry keys to delete:
    HKEY_USERS\S-1-5-21-484763869-1390067357-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Ext \Stats\{669695BC-A811-4A9D-8CDF-BA8C795F261C}


    Clicca sul pulsante Done
    Clicca sull'icona del semaforo verde
    Rispondi Yes
    Il pc si riavvia da solo, se no riavvialo manualmente.

    Alla fine allegami il log di Avenger che si trova in C:/avenger.txt

  5. #5
    grazie.
    Ecco il file

    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:
    \Registry\Machine\System\CurrentControlSet\Service s\cefbwrhw

    *******************

    Script file located at: \??\C:\WINDOWS\dkasbfbq.txt
    Script file opened successfully.

    Script file read successfully

    Backups directory opened successfully at C:\Avenger

    *******************

    Beginning to process script file:



    Registry key HKEY_USERS\S-1-5-21-484763869-1390067357-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Ext \Stats\{669695BC-A811-4A9D-8CDF-BA8C795F261C} not found!
    Deletion of registry key HKEY_USERS\S-1-5-21-484763869-1390067357-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Ext \Stats\{669695BC-A811-4A9D-8CDF-BA8C795F261C} failed!
    Status: 0xc0000034


    Completed script processing.

    *******************

    Finished! Terminate.

  6. #6
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Avenger non è servito a niente....
    Qua ci sono le istruzioni di come rimuoverlo manualmente (in fondo c'è pure il "7FaSSt Automatic Remover", non lo scaricare, si tratta di SpywareHunt, che ti chiede di comprarlo dopo avere trovato le infezioni...)

    P.S. Se non conosci l'inglese o non sai cosa fare dimmelo...

  7. #7
    no un po' di inglese lo capisco.
    Domani lo provo. Intanto ti ringrazio, poi ti farò sapere.
    Grazie ancora.

  8. #8
    Ho seguito le istrizioni, ma i files e le chiavi che la guida diceva di rimuovere non c'erano nel mio sistema.
    Ho però disintallato download accellerator e il problema pare non sussitere più.

    C'è solo una cosa, che però non dovrebbe essere un problema.
    Ora spybot mi trova questo:

    Microsoft.WindowsSecurityCenter.UpdateDisableNotif y: Impostazioni (Modifica al registro, nothing done)
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify!=dword:0

    ma penso sia solo perchè ho disabilitato l'avviso che appare quando si sono disattivati gli aggiornamenti automatici credo. Giusto?

  9. #9
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Si mi pare che anche ha me spybot avesso rilevato quella chiave.... Se l'hai disattivato tu allora niente di preoccupante.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.