| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| chemicalbit Dio maturo
 
  
  
 Registrato: 01/04/05 18:59
 Messaggi: 18597
 Residenza: Milano
 
 | 
			
				|  Inviato: 07 Nov 2006 23:44    Oggetto: |   |  
				| 
 |  
				| Per il link optimizer ci vogliono i tool apposta. 	  | tritolone ha scritto: |  	  | Anch'io uso spybot e adaware, ma evidentemente nel caso di link optimizer hanno fatto ben poco...  | 
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 08 Nov 2006 21:08    Oggetto: |   |  
				| 
 |  
				|  	  | Smjert ha scritto: |  	  | Ririporto cosa dovresti fare 
 
  	  | Citazione: |  	  | Scaricati questi due tool camuffati 
 Prevx
 http://www.mytempdir.com/1038236
 
 Symantec
 http://www.mytempdir.com/1038249
 
 Da modalità normale fai girare il Prevx (ti chiederà poi di riavviare il pc)
 
 Da modalità provvisoria fai girare il tool Symantec.
 
 Torna in Modalità Normale e prova a fare un log di HijackThis e a postarlo.
 
 Posta anche il log del tool Prevx (C:\gromozon_removal) e del tool Symantec (FixLinkOpt.log)
 | 
 | 
 
 ok, fatto hijack...
 
 Logfile of HijackThis v1.99.1
 Scan saved at 20.05.13, on 08/11/2006
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\Programmi\AOL\Active Virus Shield\avp.exe
 C:\WINDOWS\system32\cisvc.exe
 c:\programmi\mcafee.com\agent\mcdetect.exe
 c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
 C:\Programmi\Raxco\PerfectDisk\PDAgent.exe
 C:\WINDOWS\system32\tcpsvcs.exe
 C:\WINDOWS\System32\snmp.exe
 C:\WINDOWS\system32\svchost.exe
 C:\Programmi\Raxco\PerfectDisk\PDEngine.exe
 C:\WINDOWS\Explorer.EXE
 C:\PROGRA~1\mcafee.com\agent\mcagent.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
 C:\Programmi\AOL\Active Virus Shield\avp.exe
 C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\YzShadow\YzShadow.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
 C:\WINDOWS\system32\devldr32.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\system32\cidaemon.exe
 C:\Programmi\iPod\bin\iPodService.exe
 C:\WINDOWS\system32\msiexec.exe
 C:\Documents and Settings\Ivan\Desktop\hijackthis\HijackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.laplink.com/support/PCdefense.asp
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
 O2 - BHO: XBTP06568 Class - {311F9DE8-6126-4EEE-B15F-65CBB3B4F9F6} - C:\Programmi\AOL Security Toolbar\AOL_security_toolbar.dll
 O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - (no file)
 O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
 O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)
 O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
 O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O3 - Toolbar: AOL Security Toolbar - {3BB63FD4-3C00-44D7-94A9-5DE211900DEF} - C:\Programmi\AOL Security Toolbar\AOL_security_toolbar.dll
 O4 - HKLM\..\Run: [MCUpdateExe] c:\PROGRA~1\mcafee.com\agent\mcupdate.exe
 O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
 O4 - HKLM\..\Run: [MPFExe] C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
 O4 - HKLM\..\Run: [aol] "C:\Programmi\AOL\Active Virus Shield\avp.exe"
 O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
 O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
 O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
 O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
 O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
 O4 - Startup: Y'z Shadow.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzShadow\YzShadow.exe
 O4 - Startup: Y'z ToolBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
 O4 - Startup: Yahoo! Widget Engine.lnk = C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O15 - Trusted Zone: *.rossoalice.it
 O15 - Trusted Zone: *.rossoalice.virgilio.it
 O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
 O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - http://download.bitdefender.com/resources/scan8/oscan8.cab
 O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/it/1,0,0,23/mcgdmgr.cab
 O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
 O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
 O23 - Service: Active Virus Shield (AVP) - Unknown owner - C:\Programmi\AOL\Active Virus Shield\avp.exe" -r (file missing)
 O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
 O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
 O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\programmi\mcafee.com\agent\mcdetect.exe
 O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
 O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
 O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
 O23 - Service: PDAgent - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDAgent.exe
 O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDEngine.exe
 O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 08 Nov 2006 21:09    Oggetto: |   |  
				| 
 |  
				| Che mi dite?E' grave?  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 08 Nov 2006 21:18    Oggetto: |   |  
				| 
 |  
				| Non hai seguito i punti che ti ho scritto (o almeno non sembra)... 
 Comunque avvia HijackThis, premi Do a system scan only, spunta queste voci e poi premi Fix Checked:
 
 
  	  | Citazione: |  	  | R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
 O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - (no file)
 O2 - BHO: (no name) - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - (no file)
 O2 - BHO: (no name) - {AA58ED58-01DD-4d91-8333-CF10577473F7} - (no file)
 | 
 
 Fai girare quei i due tool (Prevx e Symantec) e come ti ho scritto posta il loro log.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 09 Nov 2006 00:48    Oggetto: |   |  
				| 
 |  
				| Ok, fatto tutto: 
 prevx:
 Removal tool loaded into memory
 Gromozon rootkit component not detected - searching for other components
 Scanning: C:\WINDOWS
 Scanning: C:\Programmi\File comuni
 Trojan.Gromozon does not exist - your system is clean.
 
 symantec:
 Symantec Trojan.Linkoptimizer Removal Tool 1.0.8
 Trojan.Linkoptimizer has not been found on your computer.
 
 poi ho rifatto la scansione con hijack:
 Logfile of HijackThis v1.99.1
 Scan saved at 23.47.40, on 08/11/2006
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\WINDOWS\Explorer.EXE
 C:\Programmi\AOL\Active Virus Shield\avp.exe
 C:\WINDOWS\system32\cisvc.exe
 c:\programmi\mcafee.com\agent\mcdetect.exe
 C:\PROGRA~1\mcafee.com\agent\mcagent.exe
 c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
 C:\Programmi\AOL\Active Virus Shield\avp.exe
 C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\YzShadow\YzShadow.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
 C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
 C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
 C:\Programmi\Raxco\PerfectDisk\PDAgent.exe
 C:\WINDOWS\system32\tcpsvcs.exe
 C:\WINDOWS\System32\snmp.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\system32\wuauclt.exe
 C:\WINDOWS\system32\devldr32.exe
 C:\Programmi\Opera\Opera.exe
 C:\Programmi\MSN Messenger\msnmsgr.exe
 C:\WINDOWS\system32\svchost.exe
 C:\Documents and Settings\Ivan\Desktop\hijackthis\HijackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.laplink.com/support/PCdefense.asp
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
 O2 - BHO: XBTP06568 Class - {311F9DE8-6126-4EEE-B15F-65CBB3B4F9F6} - C:\Programmi\AOL Security Toolbar\AOL_security_toolbar.dll
 O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
 O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O3 - Toolbar: AOL Security Toolbar - {3BB63FD4-3C00-44D7-94A9-5DE211900DEF} - C:\Programmi\AOL Security Toolbar\AOL_security_toolbar.dll
 O4 - HKLM\..\Run: [MCUpdateExe] c:\PROGRA~1\mcafee.com\agent\mcupdate.exe
 O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
 O4 - HKLM\..\Run: [MPFExe] C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
 O4 - HKLM\..\Run: [aol] "C:\Programmi\AOL\Active Virus Shield\avp.exe"
 O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
 O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
 O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
 O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
 O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
 O4 - Startup: Y'z Shadow.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzShadow\YzShadow.exe
 O4 - Startup: Y'z ToolBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
 O4 - Startup: Yahoo! Widget Engine.lnk = C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O15 - Trusted Zone: *.rossoalice.it
 O15 - Trusted Zone: *.rossoalice.virgilio.it
 O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
 O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} - http://download.bitdefender.com/resources/scan8/oscan8.cab
 O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/it/1,0,0,23/mcgdmgr.cab
 O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
 O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
 O23 - Service: Active Virus Shield (AVP) - Unknown owner - C:\Programmi\AOL\Active Virus Shield\avp.exe" -r (file missing)
 O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
 O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
 O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\programmi\mcafee.com\agent\mcdetect.exe
 O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
 O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
 O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
 O23 - Service: PDAgent - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDAgent.exe
 O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDEngine.exe
 O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
 
 
 
 Allora, che dite, debbo preoccuparmi?
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 09 Nov 2006 13:16    Oggetto: |   |  
				| 
 |  
				| Pare che tu non abbia più niente. 
 Se vuoi esserne sicuro fai una scansione online con Panda (conviene che disattivi momentaneamente il controllo real-time del tuo antivirus), salva alla fine il risultato e poi postalo.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 09 Nov 2006 17:53    Oggetto: |   |  
				| 
 |  
				| Smjert grazie, adesso provvedo, però volevo sapere due cose (se possibile, ovvio) e cioè: nel log di hijack che cosa bisogna tenere d'occhio per capire se c'è un problema e due, ma sempre legata alla prima, a me sembra strana questa voce dell'ultimo log, perchè mi pare molto simile a quelle che mi avete fatto rimuovere:
 
 O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
 
 Che mi dici? Grazie ancora !
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 09 Nov 2006 18:42    Oggetto: |   |  
				| 
 |  
				| Bell'occhio! mi era sfuggita, fixala quella voce. 
 
  	  | tritolone ha scritto: |  	  | Nel log di hijack che cosa bisogna tenere d'occhio per capire se c'è un problema | 
 
 La comparsa di processi/file sconosciuti... all'inizio magari ti saranno sconosciuti anche file legittimi, ma basta fare una ricerca con Google mettendo il nome del file, troverai (di solito) molte informazioni riguardo a quel file.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 10 Nov 2006 20:00    Oggetto: |   |  
				| 
 |  
				| E questa invece è sicura? 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 
 Scusa ancora, ma sono colto dai dubbi, sembra tutto a posto ma la mia connessione con questo pc è lentissima, mentre col portatile no!
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Typhoon90 Dio maturo
 
  
  
 Registrato: 01/06/06 16:17
 Messaggi: 1019
 Residenza: Vivere per niente o morire per qualcosa. Scegli tu.
 
 | 
			
				|  Inviato: 10 Nov 2006 20:24    Oggetto: |   |  
				| 
 |  
				| ma non c'è una patch di winzoz o qualcosa, un vaccino o non so che per non beccarsi sto maledetto link optimizer? |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 10 Nov 2006 20:51    Oggetto: |   |  
				| 
 |  
				| @tritolone: Sì quella chiave è sicura 
 @Typhoon90: sì ci sono le patch, ma solo per non prenderlo in un certo modo... il problema è che ti può entrare con qualsiasi altro Trojan/Virus.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 11 Nov 2006 20:57    Oggetto: |   |  
				| 
 |  
				| Smjert Lo sapevo che qualcosa non andava!!!
 Sono andato nel pannello di controllo\applicazioni e mi compare un programma che non ho mai visto, privo di icona e denominato "STRONGEST SERVICES", ho cliccato per disistallarlo e mi ha aperto una pagina internet a questo indirizzo: http://notetol.com/uninstall.php e lì c'è un pulsante con scritto "unistall". Per sicurezza non ho cliccato nulla, xchè mi sembra di aver letto che è ancora peggio...che mi dici, come posso liberarmene?
 
    |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 11 Nov 2006 21:34    Oggetto: |   |  
				| 
 |  
				| Accidenti! non dovevi provare a disinstallarlo, forse ti sei reinfettato... Fai una scansione con HijackThis e guarda se c'è qualche .dll o .exe con con nome assurdo o in particolare se c'è questa voce R3 - Default URLSearchHook is missing, se sono presenti conviene che rifai la scansione con i tool per la rimozione del L.O.
 Poi per non sbagliarti a disinstallarlo di nuovo, apri HijackThis premi Open the Misc Tools Section, poi premi Open Uninstall Manager, nella lista seleziona STRONGEST SERVICES e premi Delete this entry.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 11 Nov 2006 23:38    Oggetto: |   |  
				| 
 |  
				| Smjert ho rifatto la scansione con hijack:
 
 Logfile of HijackThis v1.99.1
 Scan saved at 22.37.20, on 11/11/2006
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\Programmi\AOL\Active Virus Shield\avp.exe
 C:\WINDOWS\system32\cisvc.exe
 c:\programmi\mcafee.com\agent\mcdetect.exe
 c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
 C:\Programmi\Raxco\PerfectDisk\PDAgent.exe
 C:\WINDOWS\system32\tcpsvcs.exe
 C:\WINDOWS\System32\snmp.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\system32\wuauclt.exe
 C:\Programmi\Raxco\PerfectDisk\PDEngine.exe
 C:\WINDOWS\Explorer.EXE
 C:\PROGRA~1\mcafee.com\agent\mcagent.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
 C:\Programmi\AOL\Active Virus Shield\avp.exe
 C:\Programmi\Java\jre1.5.0_09\bin\jusched.exe
 C:\Programmi\Laplink\PCdefense\PCDefense.exe
 C:\PROGRA~1\McAfee.com\PERSON~1\MpfAgent.exe
 C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\YzShadow\YzShadow.exe
 C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
 C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 C:\WINDOWS\system32\devldr32.exe
 C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 C:\Programmi\Opera\Opera.exe
 C:\Documents and Settings\Ivan\Desktop\hijackthis\HijackThis.exe
 
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.google.it/
 R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.laplink.com/support/PCdefense.asp
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\ActiveX\AcroIEHelper.dll
 O2 - BHO: XBTP06568 Class - {311F9DE8-6126-4EEE-B15F-65CBB3B4F9F6} - C:\Programmi\AOL Security Toolbar\AOL_security_toolbar.dll
 O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_09\bin\ssv.dll
 O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
 O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programmi\Yahoo!\Companion\Installs\cpn1\yt.dll
 O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
 O3 - Toolbar: AOL Security Toolbar - {3BB63FD4-3C00-44D7-94A9-5DE211900DEF} - C:\Programmi\AOL Security Toolbar\AOL_security_toolbar.dll
 O4 - HKLM\..\Run: [MCUpdateExe] c:\PROGRA~1\mcafee.com\agent\mcupdate.exe
 O4 - HKLM\..\Run: [MCAgentExe] c:\PROGRA~1\mcafee.com\agent\mcagent.exe
 O4 - HKLM\..\Run: [MPFExe] C:\PROGRA~1\McAfee.com\PERSON~1\MpfTray.exe
 O4 - HKLM\..\Run: [aol] "C:\Programmi\AOL\Active Virus Shield\avp.exe"
 O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_09\bin\jusched.exe"
 O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
 O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
 O4 - Startup: Stardock ObjectDock.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\ObjectDock\ObjectDock.exe
 O4 - Startup: UberIcon.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\UberIcon\UberIcon Manager.exe
 O4 - Startup: Y'z Shadow.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzShadow\YzShadow.exe
 O4 - Startup: Y'z ToolBar.lnk = C:\WINDOWS\BricoPacks\Vista Inspirat\YzToolbar\YzToolBar.exe
 O4 - Startup: Yahoo! Widget Engine.lnk = C:\Programmi\Yahoo!\Yahoo! Widget Engine\YahooWidgetEngine.exe
 O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
 O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_09\bin\ssv.dll
 O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_09\bin\ssv.dll
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O15 - Trusted Zone: *.rossoalice.it
 O15 - Trusted Zone: *.rossoalice.virgilio.it
 O16 - DPF: {4ED9DDF0-7479-4BBE-9335-5A1EDB1D8A21} (McAfee.com Operating System Class) - http://download.mcafee.com/molbin/shared/mcinsctl/4,0,0,101/mcinsctl.cab
 O16 - DPF: {BCC0FF27-31D9-4614-A68E-C18E1ADA4389} (DwnldGroupMgr Class) - http://download.mcafee.com/molbin/shared/mcgdmgr/it/1,0,0,23/mcgdmgr.cab
 O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
 O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
 O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll
 O23 - Service: Active Virus Shield (AVP) - Unknown owner - C:\Programmi\AOL\Active Virus Shield\avp.exe" -r (file missing)
 O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
 O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
 O23 - Service: McAfee WSC Integration (McDetect.exe) - McAfee, Inc - c:\programmi\mcafee.com\agent\mcdetect.exe
 O23 - Service: McAfee Task Scheduler (McTskshd.exe) - McAfee, Inc - c:\PROGRA~1\mcafee.com\agent\mctskshd.exe
 O23 - Service: McAfee SecurityCenter Update Manager (mcupdmgr.exe) - McAfee, Inc - C:\PROGRA~1\McAfee.com\Agent\mcupdmgr.exe
 O23 - Service: McAfee Personal Firewall Service (MpfService) - McAfee Corporation - C:\PROGRA~1\McAfee.com\PERSON~1\MPFSERVICE.exe
 O23 - Service: PDAgent - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDAgent.exe
 O23 - Service: PDEngine - Raxco Software, Inc. - C:\Programmi\Raxco\PerfectDisk\PDEngine.exe
 O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
 
 
 comunque questa voce l'ho fixata + volte, ma ogni volta ricompare....
 O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
 
 adesso seguo le tue indicazioni, poi ti faccio sapere
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 12 Nov 2006 01:01    Oggetto: |   |  
				| 
 |  
				| Aggiornamento: ho fatto una scansione con virit (anche se non posso rimuovere nula xchè ho esaurito il periodo di prova) e mi dà questo risultato: Scansione del registro:
 {f250d521-225d-4d6b-8829-e064f944e180}  Infetto da BHO.Agent.BM
 
 Cosa posso fare?
 P.s. Prima con hijack ho rimosso la voce strongest services dalle applicazioni, ma il problema sembra che sia rimasto...
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| chemicalbit Dio maturo
 
  
  
 Registrato: 01/04/05 18:59
 Messaggi: 18597
 Residenza: Milano
 
 | 
			
				|  Inviato: 12 Nov 2006 01:28    Oggetto: |   |  
				| 
 |  
				| In che senso? 	  | tritolone ha scritto: |  	  | ma il problema sembra che sia rimasto... | 
 
 E posta i log delle operazioni che hai fatto
 (se il programma non genera un log, scrivi "a mano" tu almeno che l'hai fatto, ch non ha dato nessun errore / ha dato il tal errore   ....  non ha trovato nulla da rimuovere /l'ha trovato ma non può rimuoverlo / l'ha trovato e l'ha rimosso.)
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| tritolone Mortale pio
 
  
 
 Registrato: 06/11/06 19:00
 Messaggi: 15
 
 
 | 
			
				|  Inviato: 12 Nov 2006 13:22    Oggetto: |   |  
				| 
 |  
				| Chemicalbit Allora, anche prima se facevo girare i due tool non trovavano nulla (guarda i miei  post precedenti) però ero sicuro che qualcosa non andasse perchè la connessione è lenta,mentre se alla stessa linea attacco il portatile "vola".
 Con l'aiuto di smjert ho tolto con hijack alcune voci moleste, ma una torna in continuazione :
 O2 - BHO: (no name) - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - (no file)
 e in più nelle applicazioni istallate nel pannello di controllo mi risultavano due programmi mai istallati nè conosciuti: uno è "strongest services" e l'altro è "Overland"...ho provato a rimuoverli con hijack ma overland mi ricompare al successivo riavvio del Pc, mentre strongest sembra essere sparito.
 Dico che il problema non è risolto quindi perchè nel log di hijack non riesco a far sparire quella maledetta voce (o meglio sparisce ma poi torna), perchè nel pannello di controllo Overland non va via (e non c'è nemmeno il pulsante "rimuovi" per toglierla e debbo farlo con hijaack) e perchè la connessione continua ad essere  lenta...
 Spero di essere stato più chiaro per permettervi di aiutarmi, grazie comunque a tutti per la disponibilità !!!!
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 12 Nov 2006 14:28    Oggetto: |   |  
				| 
 |  
				| Ti chiederò di fare un po' di scansioni... prima di tutto con GMER: 
 Scarica GMER da http://www.gmer.net
 
 Avvia GMER e fai due scansioni (tasto Scan) una dal tab rootkit e l´altra dal tab autostart. Copiale tutte e due premendo il tasto Copy nei rispettivi tab e incollali in un file di testo che salverai.
 
 Posta il contenuto di quel file di testo.
 
 Poi scansione online con Panda (alla fine salva il report e posta il suo contenuto).
 
 E infine con Kaspersky, con database esteso
 (dopo che ha scaricato gli aggiornamenti appare il pulsante Next,
 premilo poi premi Scan Settings e spunta la voce Extended, dai ok e inizia la scansione scegliendo My Computer).
 Alla fine ti appare il pulsante Save Report As, salva il risultato e postane il contenuto.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Jeppo59 Dio maturo
 
  
  
 Registrato: 05/03/06 02:26
 Messaggi: 2117
 
 
 | 
			
				|  Inviato: 12 Nov 2006 14:45    Oggetto: |   |  
				| 
 |  
				|  Due riflessioni forse stupide! Ha provato ad eliminare il file avendo disattivato il ripristino configurazione di sistema...o non c'è bisogno?
 E' possibile rimuovere quel file andando nel registro?
 
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| Smjert Dio maturo
 
  
  
 Registrato: 01/04/06 18:19
 Messaggi: 1619
 Residenza: Perso nella rete
 
 | 
			
				|  Inviato: 12 Nov 2006 16:22    Oggetto: |   |  
				| 
 |  
				|  	  | Jeppo59 ha scritto: |  	  |  Due riflessioni forse stupide! Ha provato ad eliminare il file avendo disattivato il ripristino configurazione di sistema...o non c'è bisogno?
 E' possibile rimuovere quel file andando nel registro?
 
  | 
 No, perchè stupide?
 Non è un file è una chiave di registro (un CLSID), se si ricrea vuol dire che ha qualcos'altro (un qualche .exe o .dll).
 Si può provare lo stesso... Tritolone prova fare anche così:
 
 
  	  | Citazione: |  	  | Vai sulla barra di avvio->Start->Impostazioni->Pannello di Controllo-> Sistema->scheda Ripristino configurazione di sistema,
 spunta la voce "Disattiva Ripristino configurazione di sistema ecc.."
 | 
 
 Avvia HijackThis e correggi quella voce BHO, poi vai sulla barra di avvio start->esegui->digita regedit, ti si apre l'editor di registro, naviga fino a HKEY_CLASSES_ROOT\CLSID espandi (cliccando sul +), trova e cancella questa chiave {f250d521-225d-4d6b-8829-e064f944e180}.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |