Pagina 1 di 4 1 2 3 ... ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 34
  1. #1

    strana autoconnessione rst e link a casinopalazzo

    Ciao a tutti, spero possiate aiutarmi xchè non sopporto più questo problema.
    Ho letto in diversi forum, in particolare dei forum stranieri, di gente che ha un problema simile al mio, ma preferisco parlarne in un forum italiano per capire meglio cosa devo fare. Il problema è tipo il solito link di IE al sito casinopalazzo di cui si parla in giro, però a me succede anche un nuova connessione a internet.
    Cerco di descrivervi tutto quanto.
    Faccio presente prima quello che ho e cosa uso:
    ho un notebook con WIN XP, browser IE, non uso programmi firewall;
    il SO operativo ha 2 admin, io e mio fratello [molto distratto e poco attento a quello che gli può accadere stando in rete];
    ho una normale connessione 56KB, la sera uso una connessione con una flat di Libero, mentre di giorno se necessario mi collego tramite Telecom a un provider Interfree.

    Non so da quanto ci sia effettivamente questo problema nel mio PC,ma 2o3 settimane fa notai una connessione nuova, tra le connessioni di accesso remoto, chiamata rst ; pensavo a qualche cavolata fatta da mio fratello cosi la cancellai e nn ci pensai più.
    Poi 10 giorni fa mentre navigavo una sera la connessione a Libero si interrompe improvvisamente, mi fermo e guardo cosa succede. Dopo 30 sec, max 1 minuto, appare di colpo una nuova connessione accanto all'orologio sulla barra, stando a indicare che sono già riconnesso. Non ho sentito però alcun rumore prodotto dal modem, cosa che avviene quando mi collego ai soliti provider. Non mi ha riconesso a libero ma a un nuovo accesso remoto di nome rst !! Disconnetto subito ed è tutto finito. Intanto noto che nel mio desktop è apparsa una nuova icona di nome Default con una mega X gialla (vedi jpg allegato). La cancello e fine.

    La cosa si è ripetuta più volte, di solito verso la mezzanote o dopo 1 ora circa che stavo connesso, ma poi ci sono stati dei casi particolari, per esermpio di sabato o domenica pomeriggio, cmq mi pare sempre quando ero connesso a Libero, con l'altra connessione non mi pare sia mai successo, oggi pomeriggio ho fatto 1 ora collegato al provider InterfFree e nn è accaduto nulla.
    Cmq a furia di ripetersi ho osservato e scoperto un po' di cose.
    Allora quando mi si sconnette tra le connessioni di accesso remoto che ho spunta fuori proprio questa nuova connessione chiamata RST e intanto il modem si connette a quell'accesso remoto (senza fare rumori). quando la disconnetto, tale iconcina scompare magicamente! l'icona del desktop come al solito appare e ci rimane. l'icona tra le proprietà mostra essere un collegamento del genere:
    "C:\Programmi\Internet Explorer\IEXPLORE.EXE" http://www.casinopalazzo.com/index.php?sourceid=101969

    Se stacco subito il filo del modem appena cade la linea, appare cmq rst e l'icona default, e dopo un po' appare una finestrella che in inglese mi dice che la connessione non è riuscita e se voglio riprovare. se dico NO si chiude e sparisce l'accesso rst come succedeva prima.
    Sono cmq riuscito ad aprire le proprieta di tale connessione remota. questa chiama un numero 12345, senza username e password (se volete vi allego le immagini delle proprieta della connessione rst).
    Inoltre mi sono accorto che vengono creati 2 file nella cartella
    C:\Documents and Settings\MIONOME\Impostazioni locali\Temp

    Un file è il file rst.ini che ha questo contenuto:
    < #899191437#899191447#0088213888405#1200#310000021# 3000#IT#ACCEDIR ORA! CLICCA SUL SI (YES) PER ACCEDERE AI SERVIZI descritti nella pagina web. Vietato al minori di diciotto anni. L'accettazione del certificato comporta l'immediata riconnessione automatica ai nostri server mediante chiamata su numerazione a valore aggiunto (attendere l'apertura del browser). IL costo della connessione, effetuata su numero 709, e'pari a 2,5 euro (iva compresa) al minuto piu' un euro e venti centesimi (iva compresa) alla risposta, durata max 60 min. Spuntando la casella 'considera sempre attendibile' il presente avviso potrebbe non essere visualizzato in futuro. Se la connessione non avviene immediatamente effettuare un reload della página web >

    L'altro file è Kjdd.dat ma ho notato che questo ogni volta assume un nome sempre diverso, ma sempre con estensione dat (per esempio nhkj.dat) e questo dat lo si può vedere anche come PROCESSO ATTIVO NEL TASKMANAGER, ma lo vedo solo quando c'è il popup che mi chiede in inglese se riprovare la connessione o no.
    Ho aperto questi dat con un editor di test, dentro c'è quasi tutta roba chiaramente incomprensibile (e che addirittura si rifiutava di essere copiata e incollata), però ci sono dei pezzi di testo leggibili.
    verso l'inizio c'è
    < Info: This file is packed with the UPX executable packer http://upx.tsx.org > ecc.
    alla fine c'è sempre
    < kernel32.dll advapi32.dll msvcrt.dll ole32.dll rasapi32.dll shel32.dll
    user32.dll wininet.dll LoadLibraryA GetProcAddress ExitProcess RegCloseKey exit CoInitialize RasDialA ShellExecuteA SetTimer InternetOpenA >

    !!> Cmq vorrei sapere se questo coso che ho (come viene definito? spyware? virus? malware?) (malware mi è davvero nuovo... cosa è??) ,
    insomma vorrei sapere se è rischioso usare carte di credito online avendo questi cosi attivi, anche avendo una CC precaricata e temporanea, io devo cmq andare sul sito della banca (che usa un protocollo https) per digitare username e password per poter caricare tot soldi sulla CC virtuale. E' rischioso fare questa operazione??? possono prendermi la password??

    Ho scaricato HijackThis e Ad-aware . Spybot ho provato ma il link dato dal forum è sbagliato.
    Ho fatto andare CoolWebSearch trojan remover, ha trovato qualcosa, ho fatto il Fix
    Risultato:
    Done! 08.06.2004 19.53
    Removed from your system:
    - CWS.Msole
    - CWS.Jsconsole
    - 9 infected IE registry values

    Devo postarvi il LOG di HijackThis? (prima o dopo aver fatto andare CWS trojan remover?)
    e il log di Ad-aware???
    ma a cosa serve sto programma? cosa fa? come funziona??

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739

    Re: strana autoconnessione rst e link a casinopalazzo

    Originariamente inviato da jonnypad
    Spybot ho provato ma il link dato dal forum è sbagliato.

    Devo postarvi il LOG di HijackThis? (prima o dopo aver fatto andare CWS trojan remover?)
    e il log di Ad-aware???
    ma a cosa serve sto programma? cosa fa? come funziona??
    Allora, con ordine:

    l'url dove poter scaricare SpyBot non è errato, ma il server dove si appoggia il sito non è ora funzionante, ho aggiunto in -links utili- un mirror dove poterlo scaricare ugualmente.

    Posta il Log di HijackThis prima di usare nuovamente CWShredder

    Se vuoi, posta anche quello di AdAware (con definizioni aggiornate)

    A quale programma ti riferisci quando scrivi

    ma a cosa serve sto programma? cosa fa? come funziona??
    se ti riferisci ad ADAware, serve per la ricerca e rimozione di spyware, hijakcer, dialer ed alcuni fra worm e trojan
    se invece ti riferisci ad HijackThis, sempre in -links utili- c'è un tutorial che spiega cosa fa e come dev'essere utilizzato, ti consiglio di mettere HJT all'interno di una nuova cartella .
    ==
    Visita il mio blog SuspectFile.com
    ==

  3. #3
    Il programma a cui mi riferivo era AdAware, lo scopo l'avevo capito, è l'utilizzo che mi è poco chiaro. faccio una scansione e mi mostra tante voci (del registro credo) ma meglio non toccare.

    Cmq appena posso incollo qui i due LOG.

    Però potreste rispondermi in particolare alla domanda che ho fatto sulla carta di credito? perfavore.

    E potrei sapere in poche parole cosa significa malware?

    Credo che quello che mi è successo sarà capitato anche ad altre persone, no? se cosi fosse non c'è una procedura o qualcosa di già conosciuto e certo che si può fare per liberarsi da questo problema?

  4. #4
    Utente di HTML.it
    Registrato dal
    Mar 2004
    Messaggi
    344
    in attesa di amvinfe ti direi a mio parere che e' senz'altro rischioso usare carte di credito in questa situazione.
    io eviterei finche' non hai risolto.

    'malware' deriva da 'malicious' e software,significato evidente.
    Arks

    Svelto!Inizia a procrastinare!

  5. #5
    scusa già che ci sei...
    ho letto che HijackThis va eseguito senza connessione e chiudendo tutte le applicazioni. vale lo stesso per ad-aware?
    oppure il log di ad-aware lo devo creare rimanendo connesso??


    e vorrei ricordare che non uso una carta di credito con codice fisso, è una carta virtuale, il numero della carta mi viene assegnato ed è valido x 1 solo acquisto.
    il problema che mi preoccupa è la password che uso per accedre al sito della banca, questo sito mi fornisce il codice virtuale.
    però questo sito usa il protocollo https, cioè utilizza il supporto SSL, ed ho sentito che è molto sicuro come protocollo e offre tante garanzie.
    nonostante questo protocollo e le sue garanzie.... rischio lo stesso??

  6. #6
    Ecco qui i LOG, prima di Hijackthis, in fondo quello di Ad-Aware.
    Li ho fatti entrambi senza applicazioni aperte e soprattutto entrambi senza essere connesso a internet. spero di aver fatto giusto.
    Noto che è visibile per esempio una crack che ho usato per un programma. Se poi notate nomi tipo Sony e Vaio, questi ci sono in quanto utilizzo un portatile Sony Vaio.

    Vorrei anche dirvi che ieri ho eseguito il CoolWebSearch trojan remover, e oggi, pur restando collegato 2 o 3 ore, stranamente non ho avuto nessun problema con quella connessione.
    Il problema forse si è risolto grazie a quel remover?



    Logfile of HijackThis v1.97.7
    Scan saved at 0.51.06, on 10/06/2004
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
    C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\snmp.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Sony\vaio media music server\SSSvr.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Apoint\Apoint.exe
    C:\WINDOWS\System32\ICO.EXE
    C:\WINDOWS\System32\ezSP_Px.exe
    C:\Programmi\File comuni\Symantec Shared\ccApp.exe
    C:\PROGRA~1\COMMON~2\Toolbar\winnet.exe
    C:\Programmi\iTunes\iTunesHelper.exe
    C:\Programmi\iPod\bin\iPodService.exe
    C:\PROGRA~1\COMMON~2\Toolbar\comwiz.exe
    C:\Programmi\Apoint\Apntex.exe
    C:\Downloads\spyware\HijackThis_forreconnect.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://c:/spad/start.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.club-vaio.sony-europe.com/
    O2 - BHO: BabeIE - {00000000-0000-0000-0000-000000000000} - C:\PROGRA~1\COMMON~2\Toolbar\cnbabe.dll
    O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\Programmi\adasoft\abb\msdxm.ocx
    O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint\Apoint.exe
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE
    O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
    O4 - HKLM\..\Run: [MsTasks] c:\windows\system32\macromedia flash mx v6.0.25 trial to full.exe
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmi\File comuni\Symantec Shared\ccRegVfy.exe"
    O4 - HKLM\..\Run: [winnet] C:\PROGRA~1\COMMON~2\Toolbar\winnet.exe
    O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - Global Startup: Adobe Gamma Loader.lnk = ?
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O8 - Extra context menu item: Add A Page Note - C:\Programmi\CommonName\Toolbar\createnote.htm
    O8 - Extra context menu item: Bookmark This Page - C:\Programmi\CommonName\Toolbar\createbookmark.htm
    O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
    O8 - Extra context menu item: Email This Link - C:\Programmi\CommonName\Toolbar\emaillink.htm
    O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
    O8 - Extra context menu item: Search using CommonName - C:\Programmi\CommonName\Toolbar\navigate.htm
    O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
    O9 - Extra button: Related (HKLM)
    O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
    O9 - Extra button: Messenger (HKLM)
    O9 - Extra 'Tools' menuitem: Messenger (HKLM)
    O11 - Options group: [CommonName] CommonName
    O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com/
    O15 - Trusted Zone: *.sony-europe.com
    O15 - Trusted Zone: *.sonystyle-europe.com
    O15 - Trusted Zone: *.vaio-link.com
    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab28177.cab
    O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...tatsClient.cab
    O16 - DPF: {A8658086-E6AC-4957-BC8E-7D54A7E8A78D} (DoomCln Object) - http://www.microsoft.com/security/controls/DoomCln.CAB
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/get...sh/swflash.cab


    (PROSSIMO LOG è NEL POST SUCCESSIVO)

  7. #7
    scusate ho provato a incollare il log di ad-aware ma è lungo circa 65000 caratteri, ogni messaggio ne può avere max 13000, mica dovrò stare a dividere tutto in più messaggi??

    forse devo far il log solo con un certo tipo di scansione, ditemi voi cosa vi serve, grazie.

    io ho fatto questa di scansione



    Lavasoft Ad-aware Personal Build 6.181
    Logfile creato :giovedì 10 giugno 2004 0.51.36
    Created with Ad-aware Personal, free for private use.
    Reference file in uso:01R315 06.06.2004
    __________________________________________________ ____

    Ad-aware Settings
    =========================
    Set : Attiva controllo approfondito
    Set : Modo sicuro (richiedere sempre conferma)
    Set : Controlla i processi attivi
    Set : Controlla il registro
    Set : Controllo dettagliato del registro


    10-06-2004 0.51.36 - Scan started. (Smart mode)

  8. #8
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Per il momento il log di AdAware lascialo perdere.
    Scaricati CWShredder da -links utili- è in Rilievo chiudi tutte le applicazioni, browser compreso, aprilo e clicca su Fix.
    Riavvia e posta un nuovo Log di HJT

    Una cusriosità:
    ma da dove l'hai scaricato HijackThis, visto che è la prima volta che leggo un eseguibile così
    HijackThis_forreconnect.exe
    ==
    Visita il mio blog SuspectFile.com
    ==

  9. #9
    si chiama cosi il file xchè l'ho rinominato io, altrimenti tra 4 mesi troverò il file in giro e non sarò più a cosa serviva.
    incollo qui sotto il nuovo log (mi sono accorto solo ora però che ho fatto questo log avendo impostato IE come non in linea)

    Logfile of HijackThis v1.97.7
    Scan saved at 1.43.53, on 10/06/2004
    Platform: Windows XP SP1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
    C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\snmp.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Programmi\Sony\vaio media music server\SSSvr.exe
    C:\WINDOWS\Explorer.EXE
    C:\Programmi\Apoint\Apoint.exe
    C:\WINDOWS\System32\ICO.EXE
    C:\WINDOWS\System32\ezSP_Px.exe
    C:\Programmi\File comuni\Symantec Shared\ccApp.exe
    C:\Programmi\Apoint\Apntex.exe
    C:\PROGRA~1\COMMON~2\Toolbar\winnet.exe
    C:\Programmi\iTunes\iTunesHelper.exe
    C:\PROGRA~1\COMMON~2\Toolbar\comwiz.exe
    C:\Programmi\iPod\bin\iPodService.exe
    C:\Programmi\Lavasoft\HijackThis_forreconnect.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://c:/spad/start.html
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,Shellnext = http://www.club-vaio.sony-europe.com/
    O2 - BHO: BabeIE - {00000000-0000-0000-0000-000000000000} - C:\PROGRA~1\COMMON~2\Toolbar\cnbabe.dll
    O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\Programmi\adasoft\abb\msdxm.ocx
    O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint\Apoint.exe
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [Mouse Suite 98 Daemon] ICO.EXE
    O4 - HKLM\..\Run: [ezShieldProtector for Px] C:\WINDOWS\System32\ezSP_Px.exe
    O4 - HKLM\..\Run: [MsTasks] c:\windows\system32\macromedia flash mx v6.0.25 trial to full.exe
    O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
    O4 - HKLM\..\Run: [ccRegVfy] "C:\Programmi\File comuni\Symantec Shared\ccRegVfy.exe"
    O4 - HKLM\..\Run: [winnet] C:\PROGRA~1\COMMON~2\Toolbar\winnet.exe
    O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
    O4 - Global Startup: Adobe Gamma Loader.lnk = ?
    O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
    O8 - Extra context menu item: Add A Page Note - C:\Programmi\CommonName\Toolbar\createnote.htm
    O8 - Extra context menu item: Bookmark This Page - C:\Programmi\CommonName\Toolbar\createbookmark.htm
    O8 - Extra context menu item: Download with GetRight - C:\Programmi\GetRight\GRdownload.htm
    O8 - Extra context menu item: Email This Link - C:\Programmi\CommonName\Toolbar\emaillink.htm
    O8 - Extra context menu item: Open with GetRight Browser - C:\Programmi\GetRight\GRbrowse.htm
    O8 - Extra context menu item: Search using CommonName - C:\Programmi\CommonName\Toolbar\navigate.htm
    O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
    O9 - Extra button: Related (HKLM)
    O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
    O9 - Extra button: Messenger (HKLM)
    O9 - Extra 'Tools' menuitem: Messenger (HKLM)
    O11 - Options group: [CommonName] CommonName
    O14 - IERESET.INF: START_PAGE_URL=http://www.club-vaio.sony-europe.com/
    O15 - Trusted Zone: *.sony-europe.com
    O15 - Trusted Zone: *.sonystyle-europe.com
    O15 - Trusted Zone: *.vaio-link.com
    O16 - DPF: {00B71CFB-6864-4346-A978-C0A14556272C} (Checkers Class) - http://messenger.zone.msn.com/binary...r.cab28177.cab
    O16 - DPF: {2917297F-F02B-4B9D-81DF-494B6333150B} (Minesweeper Flags Class) - http://messenger.zone.msn.com/binary/MineSweeper.cab
    O16 - DPF: {8E0D4DE5-3180-4024-A327-4DFAD1796A8D} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary...tatsClient.cab
    O16 - DPF: {A8658086-E6AC-4957-BC8E-7D54A7E8A78D} (DoomCln Object) - http://www.microsoft.com/security/controls/DoomCln.CAB
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.macromedia.com/get...sh/swflash.cab




    GRAZIE 1000 per la pazienza e la disponibilità!!!
    Ho anche il primo LOG fatto con Hikackthis, quando ancor non avevo mai fatto andare il CWShredder, volendo posso metterlo qui.

    Ho notato che in quello vecchio si ripetevano molte volte delle righe in cui compariva l'indirizzo http://www.myexexex.com/ , ad sempio una riga cosi:
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://www.myexexex.com/searchbar.php

    grazie ancora in anticipo.
    JP

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    Apri HJT e metti la spunta al fianco delle seguenti voci, chiudi tutte le applicazioni borwser compreso, clicca si Fix checked.
    C:\PROGRA~1\COMMON~2\Toolbar\winnet.exe
    C:\PROGRA~1\COMMON~2\Toolbar\comwiz.exe

    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = file://c:/spad/start.html
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = file://c:/spad/start.html
    O2 - BHO: BabeIE - {00000000-0000-0000-0000-000000000000} - C:\PROGRA~1\COMMON~2\Toolbar\cnbabe.dll
    O4 - HKLM\..\Run: [winnet] C:\PROGRA~1\COMMON~2\Toolbar\winnet.exe
    O8 - Extra context menu item: Add A Page Note - C:\Programmi\CommonName\Toolbar\createnote.htm
    O8 - Extra context menu item: Bookmark This Page - C:\Programmi\CommonName\Toolbar\createbookmark.htm
    O8 - Extra context menu item: Search using CommonName - C:\Programmi\CommonName\Toolbar\navigate.htm
    O11 - Options group: [CommonName] CommonName

    Riavvia il computer.

    Fai una scansione con AdAware (con le definizioni aggiornate) e posta un nuovo Log di HJT
    ==
    Visita il mio blog SuspectFile.com
    ==

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.