Pagina 1 di 3 1 2 3 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 21

Discussione: Spyware ?

  1. #1
    Utente di HTML.it L'avatar di Babuk
    Registrato dal
    Oct 2003
    Messaggi
    222

    Spyware ?

    Ciao a tutti. Ho di nuovo lo stesso problema, ma stavolta non riesco ad estirparlo:
    pagina iniziale "about:blank" ed in più mi apre una popup che mi comunica che al 99% sono infetto da spyware e mi propone improbabili link per risolvere il problema....
    Ecco il log di Hijackthis a PC appena avviato e con nessuna applicazione aperta:

    Logfile of HijackThis v1.97.7
    Scan saved at 9.59.25, on 18/05/2004
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
    C:\mysql\bin\mysqld-nt.exe
    C:\Programmi\Norton AntiVirus\navapsvc.exe
    C:\Programmi\Norton Internet Security\NISUM.EXE
    C:\Programmi\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
    C:\WINDOWS\System32\nvsvc32.exe
    C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Norton Internet Security\ccPxySvc.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\File comuni\Symantec Shared\ccApp.exe
    D:\Programmi Scaricati\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\mrhop.dll/sp.html (obfuscated)
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\mrhop.dll/sp.html (obfuscated)
    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\mrhop.dll/sp.html (obfuscated)
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\mrhop.dll/sp.html (obfuscated)
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://C:\WINDOWS\mrhop.dll/sp.html (obfuscated)
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = res://C:\WINDOWS\mrhop.dll/sp.html (obfuscated)
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: (no name) - {0CC7B3B4-AA1A-49C3-8712-59C34D2BDD11} - C:\WINDOWS\mrhop.dll
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll
    O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmi\File comuni\Symantec Shared\ccRegVfy.exe"
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - Startup: WinMySQLadmin.lnk = C:\mysql\bin\winmysqladmin.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
    O16 - DPF: {0E5F0222-96B9-11D3-8997-00104BD12D94} (PCPitstop Utility) - http://www.pcpitstop.com/pcpitstop/PCPitStop.CAB
    O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} (Shockwave ActiveX Control) - http://download.macromedia.com/pub/s...irector/sw.cab
    O16 - DPF: {9F1C11AA-197B-4942-BA54-47A8489BB47F} (Update Class) - http://v4.windowsupdate.microsoft.co...898.0811921296
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/s...sh/swflash.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9B4CAC53-4A20-4081-99D7-20E667CEED39}: NameServer = 151.99.125.2,151.99.252.2


    Grazie per la pazienza (se ne avete ancora...)

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    qui trovi tutti i passaggi ed i programmi per rimuoverlo in maniera definitiva. E' in inglese, ma comprensibilissimo
    Noterai che ci sono le spiegazioni per la rimozione su sistemi 2000 e XP ed (in fondo pagina) per sistemi 9x/ME

    http://www.wilderssecurity.com/showp...40&postcount=4
    ==
    Visita il mio blog SuspectFile.com
    ==

  3. #3
    Utente di HTML.it L'avatar di Babuk
    Registrato dal
    Oct 2003
    Messaggi
    222
    Ho scaricato il file
    dllfix.exe
    messo dentro una cartella sulla root (C:\Antispyware)
    ma al doppioclick mi da il seguente messaggio di errore:
    "non è un'applicazione di Win32 valida"

  4. #4
    Utente di HTML.it L'avatar di Babuk
    Registrato dal
    Oct 2003
    Messaggi
    222

    UP

    UP

  5. #5
    Utente di HTML.it L'avatar di ober
    Registrato dal
    Apr 2003
    Messaggi
    551
    Prova a dare un'occhiata qui:
    www.spyware.it

  6. #6
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Originariamente inviato da Babuk
    UP
    ciao, scusa ma ieri ero alle prese con un problema uguale al tuo ma su una macchina con Win98 dove le procedure di rimozione sono molto più semplici. Allora vediamo di provare in quest'altro modo ricordo che queste procedure sono SOLO per macchine che montano Win2000 XP e NT.
    Ti posto l'url di un forum dove il problema è stato risolto, spero questa volta tu possa risolvere


    http://computercops.biz/postx37629-0...6352c87217ef4a
    ==
    Visita il mio blog SuspectFile.com
    ==

  7. #7
    Utente di HTML.it L'avatar di Babuk
    Registrato dal
    Oct 2003
    Messaggi
    222
    Ho scaricato e sto facendo (in questo momento) una scansione con
    "Spy Sweeper" versione trial...
    tra qualche minuto se ho novità positive ti aggiorno, altrimenti vado a spulciarmi qest'altro forum.

  8. #8
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Originariamente inviato da Babuk
    Ho scaricato e sto facendo (in questo momento) una scansione con
    "Spy Sweeper" versione trial...
    tra qualche minuto se ho novità positive ti aggiorno, altrimenti vado a spulciarmi qest'altro forum.
    ieri ho risolto (dopo 5 ore ) questo problema simile al tuo, ma su win98 e ti assicuro che le procedure di rimozione sono molto più semplici.

    Fammi sapere
    ==
    Visita il mio blog SuspectFile.com
    ==

  9. #9
    Utente di HTML.it L'avatar di Babuk
    Registrato dal
    Oct 2003
    Messaggi
    222
    Ok mio paziente amico.
    Anche l'ultimo mio tentativo è stato un buco nell'acqua!
    Sul link che mi hai postato:
    Step 1
    Io non ho le due voci segnalate da Hijackthis su quel forum, quindi penso di dover passare direttamente alla parte più difficile: rendere visibile e cancellare il secondo dei due files. Le istruzioni sono:

    First, go here and download:
    CopyLock
    http://www10.brinkster.com/expl0iter...ast/pvtool.htm
    Ma cosa devo scaricare da quella pagina?

  10. #10
    Utente di HTML.it L'avatar di Babuk
    Registrato dal
    Oct 2003
    Messaggi
    222
    Ho provato a dare un'occhiata anche nel Registro di Sistema e in:

    HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

    ho trovato queste chiavi che (come le altre ) non sò interpretare, ma voi potete dirmi se sono anomale:

    Nome Valore Dati Valore

    HOMEOldSP about:blank
    Local Page C:\WINDOWS\System32\blank.htm (file che non trovo)
    Search Bar res://%43%3a%5c%57%49%4e%44%4f%57%53%5c%6d%72%68%6f%70%2 e%64%6c%6c/%73%70%2e%68%74%6d%6c
    Search Page res://%43%3a%5c%57%49%4e%44%4f%57%53%5c%6d%72%68%6f%70%2 e%64%6c%6c/%73%70%2e%68%74%6d%6c
    Start Page about:blank

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.