Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12

Discussione: Chiavi da eliminare

  1. #1

    Chiavi da eliminare

    Ciao.
    vorrei chiedervi se conoscete un modo per eliminare definitivamente i file
    winole.exe
    svdll32.exe
    Che stando a nod32 sono dei trojan. Per la cronaca nod32 ha cancellato questi ed altri e non risultano più presenti nel PC se rieseguo il controllo, però le chiavi continuano a ripresentarsi.
    Ho provato anche a cancellare tutto tramite hikachthis in modalità provvisoria e cancellando pure le chiavi nel registro a mano ma inutilmente visto che al riavvio questi ricompaiono.
    Ho dei sospetti anche se questi file:
    nwiz.exe
    internat.exe (ma questo non son sicuro)
    Ho allora provato a cancellare pure questi ma come sopra riappaiono.
    Avete consigli da darmi?
    Qua sotto ho riportato il log di hikackthis al riavvio dopo la modalità provvisoria (come vedete ci sono tutti i file incriminati)
    Grazie dell'aiuto
    Aloha



    -------------------------------------------------------
    Logfile of HijackThis v1.98.2
    Scan saved at 11.34.50, on 28/11/2004
    Platform: Windows 2000 SP4 (WinNT 5.00.2195)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

    Running processes:
    C:\WINNT\System32\smss.exe
    C:\WINNT\system32\winlogon.exe
    C:\WINNT\system32\services.exe
    C:\WINNT\system32\lsass.exe
    C:\WINNT\system32\svchost.exe
    C:\WINNT\system32\spoolsv.exe
    C:\WINNT\System32\svchost.exe
    C:\Programmi\Eset\nod32krn.exe
    C:\WINNT\System32\nvsvc32.exe
    C:\WINNT\system32\MSTask.exe
    C:\WINNT\System32\WBEM\WinMgmt.exe
    C:\WINNT\Explorer.EXE
    C:\WINNT\Mixer.exe
    C:\Programmi\Eset\nod32kui.exe
    C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
    D:\programmi\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://gw.aliceadsl.it/minisearch
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.tgmonline.it/
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://gw.aliceadsl.it/home
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer fornito da Alice
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
    O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINNT\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
    O4 - HKLM\..\Run: [nod32kui] "C:\Programmi\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [Go And Start] svdll32.exe
    O4 - HKLM\..\Run: [Windows Compliant] winole.exe
    O4 - HKLM\..\RunServices: [Go And Start] svdll32.exe
    O4 - HKLM\..\RunServices: [Windows Compliant] winole.exe
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
    O4 - HKCU\..\Run: [internat.exe] internat.exe
    O4 - HKCU\..\Run: [Windows Compliant] winole.exe
    O4 - HKCU\..\Run: [Go And Start] svdll32.exe
    O14 - IERESET.INF: START_PAGE_URL=http://gw.aliceadsl.it/home
    ----------------------------------------------------------------------

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    nwiz.exe
    internat.exe
    non sono files da eliminare.


    Ti ricordo che quando usi HJT, una volta selezionati i valori da eliminare, nessun programma o finestra di programma, eccetto HJT stesso, dev'essere aperta.


    Questi sono i valori da eliminare
    N.B.
    Prima di questa operazione il TeaTimer di SpyBot va disattivato.

    O4 - HKLM\..\Run: [Go And Start] svdll32.exe
    O4 - HKLM\..\Run: [Windows Compliant] winole.exe
    O4 - HKLM\..\RunServices: [Go And Start] svdll32.exe
    O4 - HKLM\..\RunServices: [Windows Compliant] winole.exe
    O4 - HKCU\..\Run: [Windows Compliant] winole.exe
    O4 - HKCU\..\Run: [Go And Start] svdll32.exe

    Riavvia.
    Posta un nuovo log
    ==
    Visita il mio blog SuspectFile.com
    ==

  3. #3
    Si si lo so che deve essere aperto solo Hjt.
    Ho pure fatto tutto in modalità provvisoria di win200pro.
    E' stato poi al successivo riavvio che son riaparsi.
    Proverò nuovamente.
    Grazie
    Aloha

    [edit: quando scrivi che devo disabilitare TEaTimer, intendi:
    -disabilito da win in esecuzione normale
    -riavvio in modalità provvisoria
    -cancello tutto con hjt
    -riavvio in modalità normale
    -riabilito teatimer
    Perchè se no teatimer in modalità provvisoria è gia disabilitato... o no??? scusa la mia ignoranza ]

  4. #4
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    dalla modalità normale apri SpyBot, dal pannello di sx (comandi) selezioni "Utilità" e poi "Resident". Avrai due voci:
    -Attiva il modulo "SDHelper" di Resident- ===> dev'essere attivo, quindi deve essere presente la spunta
    -Attiva il modulo "TeaTimer" di Resident- ===> non dev'esere attivo, quindi togli la spunta, vedrai sparire anche l'icona vicino l'orologio.

    Riavvii e preocedi (dalla mod. provvisoria) alla rimozione servendoti di HJT. Finite le procedure, riavvii in mod. normale fai un nuovo log di HJT e se vuoi riattivi TeaTimer
    ==
    Visita il mio blog SuspectFile.com
    ==

  5. #5
    ok. Fatto.
    Al riavvio se controllo con hjt efettivamente le chiavi non ci sono più, ma quando riavvio teatimer mi compare la finestrella che comunica un tentativo di inserimento delle chiavi appena tolte (in allegato ho messo ad esempio quella relativa a winole)
    Che faccio?
    - Consento la modifica?
    - Nego la modifica?
    - Non riattivo teatimer?
    GRazie
    Aloha
    ps: una curiosità: a cosa serve internat.exe?
    Immagini allegate Immagini allegate

  6. #6
    Visto che ci sono, oggi m'è apparso sto messaggio qua.....
    che diavolo è???
    GRazie
    Aloha
    Immagini allegate Immagini allegate

  7. #7
    Utente di HTML.it L'avatar di makuro
    Registrato dal
    Apr 2004
    Messaggi
    676
    Cerca nel forum come disattivare il servizio di messaging di nt...
    E non seguire il link suggerito dal messaggino...


    Desine fata deum flecti sperare precando.

  8. #8
    Originariamente inviato da makuro
    Cerca nel forum come disattivare il servizio di messaging di nt...
    E non seguire il link suggerito dal messaggino...


    Attraverso i "servizi" di win2000.
    Si so come disabilitarlo. Volevo sapere se è un mesaaggio fuffa o cosa.
    Come al solito ho il dono di non far capire quello che scrivo ^_^
    Grazie
    Aloha

  9. #9
    Utente di HTML.it L'avatar di makuro
    Registrato dal
    Apr 2004
    Messaggi
    676
    Originariamente inviato da BardielXIII
    Si so come disabilitarlo. Volevo sapere se è un mesaaggio fuffa o cosa.
    Proviene da MSOFT...L'update te lo devi prendere a upgradenow.org...elementare watson. Fuffa.

    Desine fata deum flecti sperare precando.

  10. #10
    Moderatore di Sicurezza informatica e virus L'avatar di amvinfe
    Registrato dal
    May 2002
    Messaggi
    6,739
    ovvio che devi negare la modifica. Fai anche una scansione dalla mod. provvisoria con l'antivirus aggiornato.
    ==
    Visita il mio blog SuspectFile.com
    ==

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.