Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Problemi privilegi con software antimalware (Log HijackThis)
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
chemicalbit
Dio maturo
Dio maturo


Registrato: 01/04/05 18:59
Messaggi: 18597
Residenza: Milano

MessaggioInviato: 19 Mar 2007 22:08    Oggetto: Rispondi citando

Smjert ha scritto:
Il file hosts serve per bloccare i siti (mettendo l'url) oppure redirezionare.
O anche velocizzare (o anche rendere possibile la risoluzione di -acluni- indirizzi a nome di dominio quando non c'è un DNS presente e funzionante)
Top
Profilo Invia messaggio privato
Smjert
Dio maturo
Dio maturo


Registrato: 01/04/06 18:19
Messaggi: 1619
Residenza: Perso nella rete

MessaggioInviato: 19 Mar 2007 22:27    Oggetto: Rispondi citando

Dunque dunque.. prova a controllare se hai questo file C:\WINDOWS\system32\ReinstallBackups\0000\DriverFiles\atiptaxx.exe, se sì caricalo su virus total come hai fatto prima.
Top
Profilo Invia messaggio privato HomePage
Cybion
Dio maturo
Dio maturo


Registrato: 11/03/07 15:27
Messaggi: 1731
Residenza: vagabonda senza fissa dimora

MessaggioInviato: 20 Mar 2007 03:00    Oggetto: Rispondi citando

questo file:
Smjert ha scritto:
C:\WINDOWS\system32\ReinstallBackups\0000\DriverFiles\atiptaxx.exe

non è presente.


ho fatto la scansione con TrueSword come indicatomi da Orange, ma ha rilevato molte cose (non so se tra di esse è presente anche l'origine di Gaobot) solo che dopo le prime applicazioni free il programma diventa a pagamento.. quindi mi ha rilevato i problemi ma non li ha risolti (a parte i primi quattro):

1. Non-malicious problemware SunJavaUpdateSched in startup list. was solved
2. Non-malicious problemware Default Windows Messenger in startup list.
3. Malicious registry key HKEY_CLASSES_ROOT\CLSID\{3F2BBC05-40DF-11D2-9455-00104BC936FF}\LocalServer32 which is part of "Warez P2P" spyware\trojan was solved
4. Malicious registry key HKEY_CLASSES_ROOT\Interface\{394540A0-6FCF-11D0-ACE0-0000F80114D3} which is part of "Winpcap" unwanted software was solved
5. Malicious registry key HKEY_CLASSES_ROOT\Interface\{394540A0-6FCF-11D0-ACE0-0000F80114D3}\NumMethods which is part of "Winpcap" unwanted software
6. Malicious registry key HKEY_CLASSES_ROOT\Interface\{394540A0-6FCF-11D0-ACE0-0000F80114D3}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
7. Malicious registry key HKEY_CLASSES_ROOT\Interface\{8947C648-3833-11D1-8682-00C04FBFE171} which is part of "Winpcap" unwanted software
8. Malicious registry key HKEY_CLASSES_ROOT\Interface\{8947C648-3833-11D1-8682-00C04FBFE171}\NumMethods which is part of "Winpcap" unwanted software
9. Malicious registry key HKEY_CLASSES_ROOT\Interface\{8947C648-3833-11D1-8682-00C04FBFE171}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
10. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD531-B09D-11CE-B59C-00AA006CB37D} which is part of "Winpcap" unwanted software
11. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD531-B09D-11CE-B59C-00AA006CB37D}\NumMethods which is part of "Winpcap" unwanted software
12. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD531-B09D-11CE-B59C-00AA006CB37D}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
13. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD532-B09D-11CE-B59C-00AA006CB37D} which is part of "Winpcap" unwanted software
14. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD532-B09D-11CE-B59C-00AA006CB37D}\NumMethods which is part of "Winpcap" unwanted software
15. Malicious registry key HKEY_CLASSES_ROOT\Interface\{944AD532-B09D-11CE-B59C-00AA006CB37D}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
16. Malicious registry key HKEY_CLASSES_ROOT\Interface\{E99A04AB-AB95-11D0-BE96-00A0C94989DE} which is part of "Winpcap" unwanted software
17. Malicious registry key HKEY_CLASSES_ROOT\Interface\{E99A04AB-AB95-11D0-BE96-00A0C94989DE}\NumMethods which is part of "Winpcap" unwanted software
18. Malicious registry key HKEY_CLASSES_ROOT\Interface\{E99A04AB-AB95-11D0-BE96-00A0C94989DE}\ProxyStubClsid32 which is part of "Winpcap" unwanted software
19. Malicious registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\AppID\{D413C502-3FAA-11D0-B254-444553540000} which is part of "Winpcap" unwanted software
20. Malicious registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{944AD531-B09D-11CE-B59C-00AA006CB37D} which is part of "Winpcap" unwanted software
21. Malicious registry value "ThreadingModel" at key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{944AD531-B09D-11CE-B59C-00AA006CB37D}\InProcServer32 which is part of "Winpcap" unwanted software
22. Malicious registry value "AppID" at key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D413C502-3FAA-11D0-B254-444553540000} which is part of "Winpcap" unwanted software
23. Malicious registry value "ThreadingModel" at key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D413C502-3FAA-11D0-B254-444553540000}\LocalServer32 which is part of "Winpcap" unwanted software
24. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\ed2k which is part of "BearShare" p2p
25. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\ed2k\shell\open\ddeexec which is part of "BearShare" p2p
26. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\gnutella which is part of "BearShare" p2p
27. Malicious registry key HKEY_LOCAL_MACHINE\software\classes\gnutella\shell\open\ddeexec which is part of "BearShare" p2p
28. Malicious registry value "{056b3cf0d9ab991e1}" at key HKEY_LOCAL_MACHINE\software\licenses\ which is part of "BearShare" p2p
29. Malicious registry value "{i56b3cf0d9ab991e1}" at key HKEY_LOCAL_MACHINE\software\licenses\ which is part of "BearShare" p2p
30. Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
31. Malicious registry value "{205FF73B-CA67-11D5-99DD-444553540000}" at key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ModuleUsage\C:/WINDOWS/Downloaded Program Files/Install.dll which is part of "SpywareStormer" spyware\adware
32. Malicious registry value ".Owner" at key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ModuleUsage\C:/WINDOWS/Downloaded Program Files/Install.dll which is part of "SpywareStormer" spyware\adware
33. Malicious registry value ".Owner" at key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\ModuleUsage\C:/WINDOWS/Downloaded Program Files/Install.dll which is part of "ErrorGuard" adware
34. Malicious registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Safeboot\Network\nm which is part of "Winpcap" unwanted software
35. Malicious registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Safeboot\Network\nm.sys which is part of "Winpcap" unwanted software
36. Malicious registry value "DisplayName" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
37. Malicious registry value "ImagePath" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
38. Malicious registry value "ErrorControl" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
39. Malicious registry value "Start" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
40. Malicious registry value "Type" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM which is part of "Winpcap" unwanted software
41. Malicious registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\nm\Parameters which is part of "Winpcap" unwanted software
42. Malicious registry value "Security" at key HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NM\Security which is part of "Winpcap" unwanted software
43. Malicious registry key HKEY_CLASSES_ROOT\TypeLib\{57B18084-FCCF-4D2C-968B-43A345DC13B0}\1.0\HELPDIR which is part of "Blubster" spyware\trojan

Umpf
Top
Profilo Invia messaggio privato MSN
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 20 Mar 2007 09:38    Oggetto: Rispondi citando

Shocked Shocked

ma da dove saltano fuori?
puo anche darsi che si tratta di rimasugli vari, che con una bella pulizia del registro si dovrebbero risolvere...

piuttosto è questo che mi preoccupa:
30. Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
però di solito si vede anche dal log di Hijack...

facciamo cosi: fai queste due scansioni on-line
TrendMicro House Call
e
TrendMicro Antispyware (tutti e due)
che ti rimuovono gli eventuali spyware presenti nel PC..

fai una bella pulizia con CCleaner
e Eusing Free Registry Cleaner 1.0
e vedi come và.
Top
Profilo Invia messaggio privato
Cybion
Dio maturo
Dio maturo


Registrato: 11/03/07 15:27
Messaggi: 1731
Residenza: vagabonda senza fissa dimora

MessaggioInviato: 23 Mar 2007 00:37    Oggetto: Rispondi citando

Finalmente riesco a tornare a raccontarvi gli ultimi sviluppi.. ma le scansioni on-line a 56kb son lente e mi han richiesto più tempo del previsto..

cmq ora ho fatto tutto.

la scansione con TrendMicro HouseCall mi ha rilevato e corretto vari spyware, un backdoor, e in più mi ha rilevato una vulnerabilità: in Step by Step interactive training could allow remote code execution, viene indicato il sito microsoft da cui scaricare la patch ma la dà solo per XP sp2, mentre io sono a versione antecedente.. posso tentare di scaricarla lo stesso?

TrendMicro Antispyware ha rilevato e corretto altri problemi.

Ho fatto pulizia con CCleaner e Eusing Free Registry Cleaner.

A tal punto, ho riprovato a fare la scansione con a-squared, ecco i risultati:

C:\Documents and Settings\Lucilla\Desktop\true sword.lnk rilevati: Trace.File.True Sword

Value: HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser --> {01E04581-4EEE-11D0-BFE9-00AA005B4383} rilevati: Trace.Registry.LttLogger v1.0

C:\WINDOWS\system32\atiptaxx.exe rilevati: Trojan-Dropper.Win32.Paradrop.a


AVGfree continua a rilevarmi quella modifica in hosts

dopo che ho usato il programma indicato da Smjert (Hosts) e impostato i DNS al manuale, ZoneAlarm mi rileva i DNS che tentano di accedere (alcuni tentano di collegarsi anche come server..) alla mia connessione.
Io per ora sto rifiutando continuamente l'accesso, e la connessione continua ad andare: significa che son DNS non necessari? come fare a riconoscerne la provenienza?


Orange ha scritto:
piuttosto è questo che mi preoccupa:
30. Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan
però di solito si vede anche dal log di Hijack...


e se lo cercassi ed eliminassi in modalità manuale?
cmq.. so chi ringraziare per questo.. il mio s-ex.... Furibondo

Grazie
Top
Profilo Invia messaggio privato MSN
madvero
Amministratore
Amministratore


Registrato: 05/07/05 21:42
Messaggi: 19510
Residenza: Sono brusco con voi solo perchè il tempo è a sfavore. Penso in fretta, quindi parlo in fretta

MessaggioInviato: 23 Mar 2007 03:41    Oggetto: Rispondi citando

Cybion ha scritto:
e se lo cercassi ed eliminassi in modalità manuale?

madvero, a pagina due, ha scritto:
lancio lo spybot
...
fatto questo, vado in utilità - processi attivi (schermata) e controllo non vi siano voci sospette: è facile, anche perchè lo spybot mette in grassetto gli exe collegati a quello su cui clicchi, e sotto ti spiega dove si trova e cosa fa.
se sono sospetti, li stoppo e mi segno il percorso, per andarli ad eliminare a mano (in seguito).
...
infine vado in utilità - esecuzione automatica (altra schermata) e tolgo il check di spunta (o elimino direttamente) tutte le voci che non mi convincono.

ovvero, segnati il percorso del file da eliminare, entra in modalità provvisoria ed eliminalo a mano.
controlla quale exe te lo fa reinstallare ad ogni avvio (dall'esecuzione automatica) ed eliminala.
prova.
ci metti cinque minuti esatti.
anche meno.

Wink Wink Wink
Top
Profilo Invia messaggio privato
Cybion
Dio maturo
Dio maturo


Registrato: 11/03/07 15:27
Messaggi: 1731
Residenza: vagabonda senza fissa dimora

MessaggioInviato: 04 Apr 2007 15:17    Oggetto: Rispondi citando

Rieccomi finalmente qua..
ammetto che in questo periodo - un po' causa lavoro, un po' per altre cause - ho trascurato la salute del mio computer.. che incosciente eh! Rolling Eyes

cmq, ho eliminato in modalità provvisoria: Malicious registry value "*" at key HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\ZoneMap\Domains\archiviosex.net\www which is part of "Sfonditalia" spyware\trojan

non però tramite lo spybot, tramite il quale non son riuscita a trovarlo, ma andando direttamete via regedit e eliminandolo manualmente dal Registro..

però, andando in manuale nel registro a cercare quel file, ho fatto una scoperta piuttosto sconcertante: nella stessa chiave o forse direi meglio nello stesso percorso di registro (HKEY_CLASSES_ROOT\Software\Microsoft\Windows\CurrentVersion\InternetSettings) ho trovato due sottocartelle (P3P e ZoneMaps) contenenti... un'infinità di voci simili a quella che ho eliminato, da archiviosex a 007guard.com, da 100sexlinks.com a accesskeygenerator.com... e non posto l'intero elenco perchè è davvero lunghissimo.. ammetto di essere abbastanza perplessa..
che roba è??
da dove viene??
e soprattutto.. posso seguire la tentazione che mi ha preso.. ed eliminarli tutti in manuale da modalità provvisoria??

nuovamente grazie per l'assistenza che continuerete a darmi ! Very Happy
Top
Profilo Invia messaggio privato MSN
madvero
Amministratore
Amministratore


Registrato: 05/07/05 21:42
Messaggi: 19510
Residenza: Sono brusco con voi solo perchè il tempo è a sfavore. Penso in fretta, quindi parlo in fretta

MessaggioInviato: 04 Apr 2007 22:34    Oggetto: Rispondi citando

io di solito lo faccio: back up del registro e poi via ad eliminare roba sospetta !!!
temo però che non sia un'operazione molto saggia, ergo non lo consiglio: se sfascio il mio pc perchè vado per tentativi è ok, ma che agli altri si impalli il pc dietro mio consiglio...
Top
Profilo Invia messaggio privato
Orange
Dio maturo
Dio maturo


Registrato: 18/02/07 13:20
Messaggi: 2224
Residenza: Roma

MessaggioInviato: 04 Apr 2007 22:44    Oggetto: Rispondi citando

probabilmente sono solo residui di tutte le cose eliminate precedentemente.
fai la pulizia del registro
scarica RegSeeker
seleziona la voce "registro" e dai l'OK
a controllo finito clicca su ?Seleziona tutto?, poi con il tasto destro nell?area selezionata, clicca su ?Seleziona tutti gli elementi verdi? (elementi verdi sono riferiti a voci inutili/obsolete e programmi eliminati) e cancellali tutti
Top
Profilo Invia messaggio privato
Cybion
Dio maturo
Dio maturo


Registrato: 11/03/07 15:27
Messaggi: 1731
Residenza: vagabonda senza fissa dimora

MessaggioInviato: 05 Apr 2007 00:39    Oggetto: Rispondi citando

Ho fatto la procedura con RegSeeker indicatami da Orange, e ho eliminato tutti gli elementi verdi.. c'eran varie cose e di certo un altro po' di pulizia è stata fatta.

Ma quei file che sembrano rimandare a siti o porno o di casinò o non so che altro continuano a esser presenti..
penso che proverò ad eliminarli magari pochi alla volta in modalità provvisoria.. e vedere come va!
spero solo di non far casini troppo grossi..

cmq tranquilla madvero: se sfascio il pc.. sarà tutta mia la responsabilità (sono assolutamente non saggia di mio!!)

Wink
Top
Profilo Invia messaggio privato MSN
madvero
Amministratore
Amministratore


Registrato: 05/07/05 21:42
Messaggi: 19510
Residenza: Sono brusco con voi solo perchè il tempo è a sfavore. Penso in fretta, quindi parlo in fretta

MessaggioInviato: 05 Apr 2007 01:47    Oggetto: Rispondi citando

io però ho un po' perso il filo della storia... il problema dei privilegi da admin l'hai poi risolto?
Top
Profilo Invia messaggio privato
Cybion
Dio maturo
Dio maturo


Registrato: 11/03/07 15:27
Messaggi: 1731
Residenza: vagabonda senza fissa dimora

MessaggioInviato: 05 Apr 2007 21:18    Oggetto: Rispondi

ciao mad! Ciao

in effetti anche io.. l'ho un pochino perso il filo della storia!
anche perchè a ogni analisi o scansione per risolvere un problema, ne viene fuori uno nuovo! sta diventando una storia infinita...

comunque il problema dei privilegi da admin sembra risolto ora..
restan tutti gli altri casini da sistemare! e forse qualcuno potrei averlo provocato io.. con la mia gestione non saggia appunto..

ma spero tanto di riuscire a risolvere tutto!!

Very Happy
Top
Profilo Invia messaggio privato MSN
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3
Pagina 3 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi