Precedente :: Successivo |
Autore |
Messaggio |
chemicalbit Dio maturo


Registrato: 01/04/05 18:59 Messaggi: 18597 Residenza: Milano
|
Inviato: 19 Mar 2007 22:08 Oggetto: |
|
|
Smjert ha scritto: | Il file hosts serve per bloccare i siti (mettendo l'url) oppure redirezionare. | O anche velocizzare (o anche rendere possibile la risoluzione di -acluni- indirizzi a nome di dominio quando non c'è un DNS presente e funzionante) |
|
Top |
|
 |
Smjert Dio maturo


Registrato: 01/04/06 18:19 Messaggi: 1619 Residenza: Perso nella rete
|
Inviato: 19 Mar 2007 22:27 Oggetto: |
|
|
Dunque dunque.. prova a controllare se hai questo file C:\WINDOWS\system32\ReinstallBackups\0000\DriverFiles\atiptaxx.exe, se sì caricalo su virus total come hai fatto prima. |
|
Top |
|
 |
Cybion Dio maturo


Registrato: 11/03/07 15:27 Messaggi: 1731 Residenza: vagabonda senza fissa dimora
|
Inviato: 20 Mar 2007 03:00 Oggetto: |
|
|
questo file:
Smjert ha scritto: | C:\WINDOWS\system32\ReinstallBackups\0000\DriverFiles\atiptaxx.exe |
non è presente.
ho fatto la scansione con TrueSword come indicatomi da Orange, ma ha rilevato molte cose (non so se tra di esse è presente anche l'origine di Gaobot) solo che dopo le prime applicazioni free il programma diventa a pagamento.. quindi mi ha rilevato i problemi ma non li ha risolti (a parte i primi quattro):
1. Non-malicious problemware SunJavaUpdateSched in startup list. was solved
2. Non-malicious problemware Default Windows Messenger in startup list.
3. Malicious registry key HKEY_CLASSES_ROOT\CLSID\{3F2BBC05-40DF-11D2-9455-00104BC936FF}\LocalServer32 which is part of "Warez P2P" spyware\trojan was solved
4. Malicious registry key HKEY_CLASSES_ROOT\Interface\{394540A0-6FCF-11D0-ACE0-0000F80114D3} which is part of "Winpcap" unwanted software was solved
5. Malicious registry key HKEY_CLASSES_ROOT\Interface\{394540A0-6FCF-11D0-ACE0-0000F80114D3}\NumMethods which is part of "Winpcap" unwanted software
6. Malicious registry key HKEY_CLASSES_ROOT\Interface\{394540A0-6FCF-11D0-ACE0-0000F80114D3}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
7. Malicious registry key HKEY_CLASSES_ROOT\Interface\{8947C648-3833-11D1-8682-00C04FBFE171} which is part of "Winpcap" unwanted software
8. Malicious registry key HKEY_CLASSES_ROOT\Interface\{8947C648-3833-11D1-8682-00C04FBFE171}\NumMethods which is part of "Winpcap" unwanted software
9. Malicious registry key HKEY_CLASSES_ROOT\Interface\{8947C648-3833-11D1-8682-00C04FBFE171}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
10. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD531-B09D-11CE-B59C-00AA006CB37D} which is part of "Winpcap" unwanted software
11. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD531-B09D-11CE-B59C-00AA006CB37D}\NumMethods which is part of "Winpcap" unwanted software
12. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD531-B09D-11CE-B59C-00AA006CB37D}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
13. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD532-B09D-11CE-B59C-00AA006CB37D} which is part of "Winpcap" unwanted software
14. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD532-B09D-11CE-B59C-00AA006CB37D}\NumMethods which is part of "Winpcap" unwanted software
15. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD532-B09D-11CE-B59C-00AA006CB37D}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
16. Malicious registry key HKEY_CLASSES_ROOT\Interface\{E99A04AB-AB95-11D0-BE96-00A0C94989DE} which is part of "Winpcap" unwanted software
17. Malicious registry key HKEY_CLASSES_ROOT\Interface\{E99A04AB-AB95-11D0-BE96-00A0C94989DE}\NumMethods which is part of "Winpcap" unwanted software
18. Malicious registry key HKEY_CLASSES_ROOT\Interface\{E99A04AB-AB95-11D0-BE96-00A0C94989DE}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
19. Malicious registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\{D413C502-3FAA-11D0-B254-444553540000} which is part of "Winpcap" unwanted software
20. Malicious registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{944AD531-B09D-11CE-B59C-00AA006CB37D} which is part of "Winpcap" unwanted software
21. Malicious registry value "ThreadingModel" at key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{944AD531-B09D-11CE-B59C-00AA006CB37D}\InProcServer32 which is part of "Winpcap" unwanted software
22. Malicious registry value "AppID" at key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D413C502-3FAA-11D0-B254-444553540000} which is part of "Winpcap" unwanted software
23. Malicious registry value "ThreadingModel" at key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D413C502-3FAA-11D0-B254-444553540000}\LocalServer32 which is part of "Winpcap" unwanted software
24. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\ed2k which is part of "BearShare" p2p
25. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\ed2k\shell\open\ddeexec which is part of "BearShare" p2p
26. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\gnutella which is part of "BearShare" p2p
27. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\gnutella\shell\open\ddeexec which is part of "BearShare" p2p
28. Malicious registry value "{056b3cf0d9ab991e1}" at key HKEY_LOCAL_MACHINE\software\licenses\ which is part of "BearShare" p2p
29. Malicious registry value "{i56b3cf0d9ab991e1}" at key HKEY_LOCAL_MACHINE\software\licenses\ which is part of "BearShare" p2p
30. Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
31. Malicious registry value "{205FF73B-CA67-11D5-99DD-444553540000}" at key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ModuleUsage\C:/WINDOWS/Downloaded Program Files/Install.dll which is part of "SpywareStormer" spyware\adware
32. Malicious registry value ".Owner" at key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ModuleUsage\C:/WINDOWS/Downloaded Program Files/Install.dll which is part of "SpywareStormer" spyware\adware
33. Malicious registry value ".Owner" at key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ModuleUsage\C:/WINDOWS/Downloaded Program Files/Install.dll which is part of "ErrorGuard" adware
34. Malicious registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Safeboot\Network\nm which is part of "Winpcap" unwanted software
35. Malicious registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Safeboot\Network\nm.sys which is part of "Winpcap" unwanted software
36. Malicious registry value "DisplayName" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
37. Malicious registry value "ImagePath" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
38. Malicious registry value "ErrorControl" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
39. Malicious registry value "Start" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
40. Malicious registry value "Type" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
41. Malicious registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\nm\Parameters which is part of "Winpcap" unwanted software
42. Malicious registry value "Security" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM\Security which is part of "Winpcap" unwanted software
43. Malicious registry key HKEY_CLASSES_ROOT\TypeLib\{57B18084-FCCF-4D2C-968B-43A345DC13B0}\1.0\HELPDIR which is part of "Blubster" spyware\trojan
 |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 20 Mar 2007 09:38 Oggetto: |
|
|
ma da dove saltano fuori?
puo anche darsi che si tratta di rimasugli vari, che con una bella pulizia del registro si dovrebbero risolvere...
piuttosto è questo che mi preoccupa:
30. Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
però di solito si vede anche dal log di Hijack...
facciamo cosi: fai queste due scansioni on-line
TrendMicro House Call
e
TrendMicro Antispyware (tutti e due)
che ti rimuovono gli eventuali spyware presenti nel PC..
fai una bella pulizia con CCleaner
e Eusing Free Registry Cleaner 1.0
e vedi come và. |
|
Top |
|
 |
Cybion Dio maturo


Registrato: 11/03/07 15:27 Messaggi: 1731 Residenza: vagabonda senza fissa dimora
|
Inviato: 23 Mar 2007 00:37 Oggetto: |
|
|
Finalmente riesco a tornare a raccontarvi gli ultimi sviluppi.. ma le scansioni on-line a 56kb son lente e mi han richiesto più tempo del previsto..
cmq ora ho fatto tutto.
la scansione con TrendMicro HouseCall mi ha rilevato e corretto vari spyware, un backdoor, e in più mi ha rilevato una vulnerabilità: in Step by Step interactive training could allow remote code execution, viene indicato il sito microsoft da cui scaricare la patch ma la dà solo per XP sp2, mentre io sono a versione antecedente.. posso tentare di scaricarla lo stesso?
TrendMicro Antispyware ha rilevato e corretto altri problemi.
Ho fatto pulizia con CCleaner e Eusing Free Registry Cleaner.
A tal punto, ho riprovato a fare la scansione con a-squared, ecco i risultati:
C:\Documents and Settings\Lucilla\Desktop\true sword.lnk rilevati: Trace.File.True Sword
Value: HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser --> {01E04581-4EEE-11D0-BFE9-00AA005B4383} rilevati: Trace.Registry.LttLogger v1.0
C:\WINDOWS\system32\atiptaxx.exe rilevati: Trojan-Dropper.Win32.Paradrop.a
AVGfree continua a rilevarmi quella modifica in hosts
dopo che ho usato il programma indicato da Smjert (Hosts) e impostato i DNS al manuale, ZoneAlarm mi rileva i DNS che tentano di accedere (alcuni tentano di collegarsi anche come server..) alla mia connessione.
Io per ora sto rifiutando continuamente l'accesso, e la connessione continua ad andare: significa che son DNS non necessari? come fare a riconoscerne la provenienza?
Orange ha scritto: | piuttosto è questo che mi preoccupa:
30. Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
però di solito si vede anche dal log di Hijack... |
e se lo cercassi ed eliminassi in modalità manuale?
cmq.. so chi ringraziare per questo.. il mio s-ex....
 |
|
Top |
|
 |
madvero Amministratore


Registrato: 05/07/05 21:42 Messaggi: 19510 Residenza: Sono brusco con voi solo perchè il tempo è a sfavore. Penso in fretta, quindi parlo in fretta
|
Inviato: 23 Mar 2007 03:41 Oggetto: |
|
|
Cybion ha scritto: | e se lo cercassi ed eliminassi in modalità manuale? |
madvero, a pagina due, ha scritto: | lancio lo spybot
...
fatto questo, vado in utilità - processi attivi (schermata) e controllo non vi siano voci sospette: è facile, anche perchè lo spybot mette in grassetto gli exe collegati a quello su cui clicchi, e sotto ti spiega dove si trova e cosa fa.
se sono sospetti, li stoppo e mi segno il percorso, per andarli ad eliminare a mano (in seguito).
...
infine vado in utilità - esecuzione automatica (altra schermata) e tolgo il check di spunta (o elimino direttamente) tutte le voci che non mi convincono. |
ovvero, segnati il percorso del file da eliminare, entra in modalità provvisoria ed eliminalo a mano.
controlla quale exe te lo fa reinstallare ad ogni avvio (dall'esecuzione automatica) ed eliminala.
prova.
ci metti cinque minuti esatti.
anche meno.
 |
|
Top |
|
 |
Cybion Dio maturo


Registrato: 11/03/07 15:27 Messaggi: 1731 Residenza: vagabonda senza fissa dimora
|
Inviato: 04 Apr 2007 15:17 Oggetto: |
|
|
Rieccomi finalmente qua..
ammetto che in questo periodo - un po' causa lavoro, un po' per altre cause - ho trascurato la salute del mio computer.. che incosciente eh!
cmq, ho eliminato in modalità provvisoria: Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
non però tramite lo spybot, tramite il quale non son riuscita a trovarlo, ma andando direttamete via regedit e eliminandolo manualmente dal Registro..
però, andando in manuale nel registro a cercare quel file, ho fatto una scoperta piuttosto sconcertante: nella stessa chiave o forse direi meglio nello stesso percorso di registro (HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\InternetSettings) ho trovato due sottocartelle (P3P e ZoneMaps) contenenti... un'infinità di voci simili a quella che ho eliminato, da archiviosex a 007guard.com, da 100sexlinks.com a accesskeygenerator.com... e non posto l'intero elenco perchè è davvero lunghissimo.. ammetto di essere abbastanza perplessa..
che roba è??
da dove viene??
e soprattutto.. posso seguire la tentazione che mi ha preso.. ed eliminarli tutti in manuale da modalità provvisoria??
nuovamente grazie per l'assistenza che continuerete a darmi !  |
|
Top |
|
 |
madvero Amministratore


Registrato: 05/07/05 21:42 Messaggi: 19510 Residenza: Sono brusco con voi solo perchè il tempo è a sfavore. Penso in fretta, quindi parlo in fretta
|
Inviato: 04 Apr 2007 22:34 Oggetto: |
|
|
io di solito lo faccio: back up del registro e poi via ad eliminare roba sospetta !!!
temo però che non sia un'operazione molto saggia, ergo non lo consiglio: se sfascio il mio pc perchè vado per tentativi è ok, ma che agli altri si impalli il pc dietro mio consiglio... |
|
Top |
|
 |
Orange Dio maturo

Registrato: 18/02/07 13:20 Messaggi: 2224 Residenza: Roma
|
Inviato: 04 Apr 2007 22:44 Oggetto: |
|
|
probabilmente sono solo residui di tutte le cose eliminate precedentemente.
fai la pulizia del registro
scarica RegSeeker
seleziona la voce "registro" e dai l'OK
a controllo finito clicca su ?Seleziona tutto?, poi con il tasto destro nell?area selezionata, clicca su ?Seleziona tutti gli elementi verdi? (elementi verdi sono riferiti a voci inutili/obsolete e programmi eliminati) e cancellali tutti |
|
Top |
|
 |
Cybion Dio maturo


Registrato: 11/03/07 15:27 Messaggi: 1731 Residenza: vagabonda senza fissa dimora
|
Inviato: 05 Apr 2007 00:39 Oggetto: |
|
|
Ho fatto la procedura con RegSeeker indicatami da Orange, e ho eliminato tutti gli elementi verdi.. c'eran varie cose e di certo un altro po' di pulizia è stata fatta.
Ma quei file che sembrano rimandare a siti o porno o di casinò o non so che altro continuano a esser presenti..
penso che proverò ad eliminarli magari pochi alla volta in modalità provvisoria.. e vedere come va!
spero solo di non far casini troppo grossi..
cmq tranquilla madvero: se sfascio il pc.. sarà tutta mia la responsabilità (sono assolutamente non saggia di mio!!)
 |
|
Top |
|
 |
madvero Amministratore


Registrato: 05/07/05 21:42 Messaggi: 19510 Residenza: Sono brusco con voi solo perchè il tempo è a sfavore. Penso in fretta, quindi parlo in fretta
|
Inviato: 05 Apr 2007 01:47 Oggetto: |
|
|
io però ho un po' perso il filo della storia... il problema dei privilegi da admin l'hai poi risolto? |
|
Top |
|
 |
Cybion Dio maturo


Registrato: 11/03/07 15:27 Messaggi: 1731 Residenza: vagabonda senza fissa dimora
|
Inviato: 05 Apr 2007 21:18 Oggetto: |
|
|
ciao mad!
in effetti anche io.. l'ho un pochino perso il filo della storia!
anche perchè a ogni analisi o scansione per risolvere un problema, ne viene fuori uno nuovo! sta diventando una storia infinita...
comunque il problema dei privilegi da admin sembra risolto ora..
restan tutti gli altri casini da sistemare! e forse qualcuno potrei averlo provocato io.. con la mia gestione non saggia appunto..
ma spero tanto di riuscire a risolvere tutto!!
 |
|
Top |
|
 |
|