Visualizzazione dei risultati da 1 a 10 su 10
  1. #1

    Problema con uno spyware molto potente

    Ho un problema con uno Spyware che non riesco a risolvere.

    In pratica ogni volta che vado su un motore di ricerca e cerco una parola chiave il motore mi da i risultati esatti della ricerca.. Il problema è che quando vado a cliccare uno dei risultati un redirect mi porta su altri siti non facendomi vedere il sito che in realtà ho selezionato..

    Questo Spyware è molto potente, in giro ho cercato la soluzione ma non la ho trovata. In passato mi era capitato di combattere con dei virus simili ma avevo sempre trovato la soluzione.

    Se sapete come fare mi date una grandissima mano. Adesso per andare su un sito tramite motore di ricerca devo sempre fare "Copia/incolla" dal risultato degli indirizzi.

    Vi metto già da ora il Log di hijackthis senza che me lo chiedete (se serve):

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Eset\nod32krn.exe
    C:\Programmi\Spyware Terminator\sp_rsser.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Programmi\Eset\nod32kui.exe
    C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe
    C:\Programmi\iTunes\iTunesHelper.exe
    C:\Programmi\Security Task Manager\SpyProtector.exe
    C:\Programmi\Messenger\msmsgs.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Programmi\YourWare Solutions\FreeRAM XP Pro\FreeRAM XP Pro.exe
    C:\Programmi\iPod\bin\iPodService.exe
    C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
    C:\Programmi\PC Connectivity Solution\Transports\NclUSBSrv.exe
    C:\Programmi\PC Connectivity Solution\Transports\NclRSSrv.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Windows Live\Messenger\usnsvc.exe
    C:\Programmi\Windows Live\Messenger\msnmsgr.exe
    C:\Programmi\Azureus\Azureus.exe
    c:\windows\system32\drivers\setup\manager.exe
    c:\windows\system32\drivers\setup\hosts\hosts.exe
    c:\windows\system32\drivers\setup\irc\irc.exe
    C:\Programmi\Mozilla Firefox\firefox.exe
    C:\Documents and Settings\Fondo\Desktop\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://us.rd.yahoo.com/customize/ie/...ch/search.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://www.crawler.com/search/ie.aspx?tb_id=60327
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,CustomizeSearch = http://dnl.crawler.com/support/sa_cu...spx?TbId=60327
    O2 - BHO: (no name) - {1CB20BF0-BBAE-40A7-93F4-6435FF3D0411} - (no file)
    O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O3 - Toolbar: (no name) - {4B3803EA-5230-4DC3-A7FC-33638F3D3542} - (no file)
    O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe "
    O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [Spy Protector] C:\Programmi\Security Task Manager\SpyProtector.exe /autostart
    O4 - HKCU\..\Run: [MsnMsgr] "C:\Programmi\Windows Live\Messenger\MsnMsgr.Exe" /background
    O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [FreeRAM XP] "C:\Programmi\YourWare Solutions\FreeRAM XP Pro\FreeRAM XP Pro.exe" -win
    O4 - HKCU\..\Run: [PC Suite Tray] "C:\Programmi\Nokia\Nokia PC Suite 7\PCSuite.exe" -onlytray
    O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
    O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_07\bin\ssv.dll
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O10 - Unknown file in Winsock LSP: c:\programmi\bonjour\mdnsnsp.dll
    O16 - DPF: {20A60F0D-9AFA-4515-A0FD-83BD84642501} - http://messenger.zone.msn.com/binary...r.cab56986.cab
    O16 - DPF: {4F1E5B1A-2A80-42CA-8532-2D05CB959537} - http://gfx2.hotmail.com/mail/w3/pr01...s/MSNPUpld.cab
    O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} - http://messenger.zone.msn.com/IT-IT/.../GAME_UNO1.cab
    O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} - http://francesco4life.spaces.live.co...d/MsnPUpld.cab
    O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...t.cab56907.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{73FC9767-E77A-4D09-85DA-F18063F0B802}: NameServer = 85.37.17.17 85.38.28.72
    O18 - Protocol: tbr - {4D25FB7A-8902-4291-960E-9ADA051CFBBF} - (no file)
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programmi\File comuni\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
    O23 - Service: Servizio iPod (iPod Service) - Apple Inc. - C:\Programmi\iPod\bin\iPodService.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Programmi\Eset\nod32krn.exe
    O23 - Service: ServiceLayer - Nokia. - C:\Programmi\PC Connectivity Solution\ServiceLayer.exe
    O23 - Service: Spyware Terminator Realtime Shield Service (sp_rssrv) - Crawler.com - C:\Programmi\Spyware Terminator\sp_rsser.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Unknown owner - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe (file missing)

    Grazie in anticipo.

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Ciao,

    scarica sul desktop
    http://www.suspectfile.com/systemscan
    aprilo ed assicurati che tutte le opzioni siano spuntate, clicca su "Scan Now" al termine della scansione verranno rilasciati (sempre sul desktop all'interno della cartella suspectfile) due file.
    Vai su http://www.freefilehosting.net carica il file con estensione .zip e scrivi, nella tua prossima replica l'URL per poterlo scaricare.

    Ricordati d'effettuare la scansione senza connessione attiva e con l'antivirus disabilitato salvo poi riattivarlo a scansione terminata.

    NB
    la durata della scansione può risultare lunga, potrebbe addirittura sembrare che il programma non stia lavorando, non preoccuparti non è così

    SystemScan viene riconosciuto, erroneamente, da alcuni antivirus come infetto.

    --
    ==
    Visita il mio blog SuspectFile.com
    ==

  3. #3
    Ecco l'URL per il file .zip con il report dello scan.

    http://freefilehosting.net/download/42ah0

  4. #4
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    ho visto che alcuni valori non sono più presenti, ad esempio:

    c:\windows\system32\drivers\setup\manager.exe
    c:\windows\system32\drivers\setup\hosts\hosts.exe
    c:\windows\system32\drivers\setup\irc\irc.exe


    Quali problemi lamenti ora?


    Esegui comunque questi passaggi, elimineremo un file ed un servizio.

    Apri SystemScan>Clicca su "Removal Script".
    Allinterno del box bianco copia ed incolla i valori riportati qui sotto

    Files to delete:
    C:\WINDOWS\tasks\ekibqxtu.job

    registry keys to delete:
    HKEY_LOCAL_MACHINE\system\controlset001\services\a fujuarh
    ora clicca su "Proceed with removal" e poi su OK.

    Il pc dovrebbe riavviarsi da solo, diversamente riavvialo manualmente

    Portati in C:\ postami il contenuto del log generato da Avenger (avenger.txt)
    ==
    Visita il mio blog SuspectFile.com
    ==

  5. #5
    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:
    \Registry\Machine\System\CurrentControlSet\Service s\nlbftbcn

    *******************

    Script file located at: \??\C:\itwaksjl.txt
    Script file opened successfully.

    Script file read successfully

    Backups directory opened successfully at C:\Avenger

    *******************

    Beginning to process script file:

    File C:\WINDOWS\tasks\ekibqxtu.job deleted successfully.


    Registry key HKEY_LOCAL_MACHINE\system\controlset001\services\a fujuarh not found!
    Deletion of registry key HKEY_LOCAL_MACHINE\system\controlset001\services\a fujuarh failed!

    Could not process line:
    HKEY_LOCAL_MACHINE\system\controlset001\services\a fujuarh
    Status: 0xc0000034

    Program C:\Documents and Settings\Fondo\Desktop\sys99833(2).exe successfully set up to run once on reboot.

    Completed script processing.

    *******************

    Finished! Terminate.

  6. #6
    Mi sapete dire qualcosa? Il problema non lo ho ancora risolto. Ho postato qua sopra il log.

  7. #7
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    ciao, mi trovavo a passare per caso da queste parti e ne approfitto per risponderti..
    (scherzo.. )


    scarica, installa e aggiorna malwarebytes
    esegui una scansione completa (seleziona l'opzione) e posta il rapporto sul forum. Per ora non rimuovere nulla (se trova qualcosa..)

    poi, posta anche un nuovo systemscan, ma carica l'archivio .zip su Savefile, se non ti dispiace



    @ Amvinfe: scusa l'intrusione...
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  8. #8
    Originariamente inviato da Deifobe
    ciao, mi trovavo a passare per caso da queste parti e ne approfitto per risponderti..
    (scherzo.. )


    scarica, installa e aggiorna malwarebytes
    esegui una scansione completa (seleziona l'opzione) e posta il rapporto sul forum. Per ora non rimuovere nulla (se trova qualcosa..)

    poi, posta anche un nuovo systemscan, ma carica l'archivio .zip su Savefile, se non ti dispiace



    @ Amvinfe: scusa l'intrusione...
    Il mio browser non mi fa scaricare malwarebytes ne mi fa entrare nel sito www.malwarebytes.org/..

    Magari se me lo hostate su qualche sito lo posso scaricare..

    In passato mi era capitato che se andavo sul sito di Hijackthis il browser si chiudeva o addirittura il pc si spegneva.. Credo che questa cosa che mi capita adesso sia una avvenimento simile.

  9. #9
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    comincia ad eseguire systemscan

    per malwarebytes (non va nemmeno se incolli l'indirizzo?) non appena torno a casa lo carico, qui non l'ho
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

  10. #10
    Utente di HTML.it L'avatar di Deifobe
    Registrato dal
    Oct 2007
    Messaggi
    6,072
    ecco il setup: http://www.savefile.com/files/1906808
    ricorda che devi aggiornarlo
    ...
    :x:_::_:*:_::_: )(:_:*:_:*:__::_:°FM°:_: )(:_:*:_:x:___

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.