Precedente :: Successivo |
Autore |
Messaggio |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 29 Ago 2008 21:12 Oggetto: |
|
|
No, non ho ancora avuto tempo di controllarlo.
Sii paziente.  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 30 Ago 2008 11:49 Oggetto: |
|
|
meno male pensavo già al peggio  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 30 Ago 2008 18:36 Oggetto: |
|
|
Ecchime qui...
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | File::
C:\WINDOWS\system32\khfGwWOI.dll
Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="" |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Dopo, fai queste operazioni:
- Disabilita il tuo antivirus
- Collegati a BitDefender (con IE) e fai la scansione completa.
- Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
|
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 01 Set 2008 14:53 Oggetto: |
|
|
Allora ho creato il file di blocco note e lo ho trascinato sull'icona di ComboFix (non è successo un bel niente : si è solo riavviato il PC) adesso procedo con il resto delle indicazioni
1) disabilito il mio nod32
2) mi collego con IE7 a BitDefender
3) mi collego a Kaspersky
4) vi posto il risultato
 |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 01 Set 2008 16:09 Oggetto: |
|
|
...e ti pareva che doveva andare tutto liscio: non sono riuscito a portare a termine la scansione con bitdefender (per ben 3 volte) a causa di questi errori
...e pensare che ho fatto tutto (disattivato antivirus nod32 usato IE7 e, anche se non richiesto, ho disattivato anche OutpostFirewall) come mi hai gentilmente descritto... adesso cosa devo fare faccio la scansione con Kaspersky? Adesso ci provo e speriamo che almeno questa scansione la porti a termine  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 02 Set 2008 13:11 Oggetto: |
|
|
Finalmente almeno la scansione con Kaspersky online scanner è andata a buon fine (ieri dopo 4 ore e 19 minuti ero arrivato solo al 50%...e interruppi tutto....oggi invece tutto ok dopo circa 3 ore) ed ecco i risultati:
rapporto salvato scansione Kaspersky.html
P.S. Come faccio a liberare spazio sul mio PC adesso che kaspersky non mi serve più? Cioè il programma che ho scaricato e le definizioni virus... adesso non si cozzeranno con nod32 (visto quanti virus ha trovato Kaspersky sto pensando di adottare questo come AntiVirus e non più nod32)... oltre ai molti Mega di spazio che ho dovuto occupare?
Ed ancora, cosa significa "Threat Names" che compare nella finestra di scansione di Kaspersky?
Eccola:
 |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 03 Set 2008 08:11 Oggetto: |
|
|
Kaspersky online non va in conflitto con NOD32. Quindi, non serve eliminarlo.
Se, invece, vuoi disinstallarlo, lo dovresti trovare in Pannello di controllo - Installazione applicazioni.
Threat Names identifica il numero di malware trovati (nel tuo caso 9 che hanno infettato 38 files).
Alcuni chiarimenti (obbligatori):
- SystemScan (sys48837.exe)
viene rilevato come RootKit perché utilizza metodi "sporchi" per trovare le infezioni
- Vundofix backups
è la cartella che contiene i files eliminati da VundoFix
- PWSTool
Sono programmi per il recupero dei numeri di serie di varie applicazioni o delle password degli archivi compressi (ZIP, RAR, etc...)
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | File::
C:\Documents and Settings\VanHelsing\adjhtjve.exe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\0\6d876c80-54f34836
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\15\8056c8f-45ba1995
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\12a7ebd0-2a7a63be
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\6a72e490-7dcb0052
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\18\691fa592-46299d08
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\22\22af5716-60a9cf6f
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\2582db22-6968f342
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\3b77c62-5c484fc7
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\37\5bcb5365-70cfd4fe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\39\1be8a927-31b7c0f8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\42\47bea36a-2ecb5825
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\49\4f0e8f1-77630af8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\50\7b2936b2-1068e476
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\3ce91436-460aa3b8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\41041076-3fe5d8b4
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\56\a7c20f8-36786c63
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\58\7c5946fa-2ba44c92
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\6\7757bb86-60ccd9d0
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\61\7d99a8bd-76274699
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\8\5a936888-6b38feac
C:\Documents and Settings\VanHelsing\pntedsmh.exe
C:\Documents and Settings\VanHelsing\qznwnsir.exe
C:\Documents and Settings\VanHelsing\sabikgwu.exe
C:\Documents and Settings\VanHelsing\sxuinkmm.exe |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Intanto, un paio di raccomandazioni...
- Credo che tu debba aggiornare il Sun Java Environment all'ultima versione disponibile.
- E' sconsigliabile scaricare materiale protetto dal copyright dai canali P2P.
Oltre al discorso di pura illegalità, c'è anche il problema sulla sicurezza del software scaricato.
Spesso sono programmi accompagnati da qualche ospite indesiderato
|
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 04 Set 2008 15:38 Oggetto: |
|
|
ho controllato la mia versione di java sul sito del produttore è mi viene detto: "Congratulazioni! È installato il software Java consigliato (Version 6 Update 7)."
Quindi non è lì il problema
Un attimo che vi posto (quando ha finito la scansione) il log di ComboFix aggiornato come mi hai chiesto
Ecco adesso ha finito e vi posto il rusultato che ho caricato su Wikisend:
ComboFix.txt
Ahh...quasi dimenticavo di chiederti anzi di richiederti un'ultima cosa: prima sei stato chiaro ed esauriente in tutto ma ti 6 dimenticato di dirmi se vale la pena o meno passare da Nod32 a Kaspersky (visto che quel sistema di AntiVirus ha scovato un sacco di minacce che Nod32 non ha trovato)...tu cambieresti AntiVirus al posto mio?  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 08 Set 2008 17:46 Oggetto: |
|
|
...allora? novità o è tutto ok adesso?  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 13 Set 2008 15:45 Oggetto: |
|
|
Ciao Artorius,
scusa, ma sono parecchio incasinato con il lavoro e non ho più seguito la discussione...
Non ho fatto in tempo a vedere il log di combofix (che ora non c'è più).
Per quanto riguarda l'antivirus, io ho NOD32 che mi scade a dicembre... e non lo rinnovo di sicuro.
Sto valutando Kaspersky o Panda (è appena uscita la versione 2009).  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 13 Set 2008 15:45 Oggetto: |
|
|
...allora ...chi tace acconsente (per la mia situazione è tutto ok) ...mi sa tanto che ti sei dimenticato di me  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 13 Set 2008 15:53 Oggetto: |
|
|
Abbiamo postato in contemporanea... (pari-post)
Vedi ultimo messaggio della pagina precedente.  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 13 Set 2008 17:47 Oggetto: |
|
|
bdoriano ha scritto: | Ciao Artorius,
scusa, ma sono parecchio incasinato con il lavoro e non ho più seguito la discussione...
Non ho fatto in tempo a vedere il log di combofix (che ora non c'è più).
Per quanto riguarda l'antivirus, io ho NOD32 che mi scade a dicembre... e non lo rinnovo di sicuro.
Sto valutando Kaspersky o Panda (è appena uscita la versione 2009).  |
Allora ecco il log di ComboFix:
ComboFix.txt
e poi ecco anche quello di HijackThis (come dice la guida):
hijackthis.log
...P.S. lo immaginavo che la cosa ti era "sfuggita"...o meglio dimenticato...ma d'altra parte ci sono impegni come il lavoro che non possono essere prorogati (già e molto l'aiuto che date su questo sito ) |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 15 Set 2008 15:34 Oggetto: |
|
|
Giusto una toccata e fuga...
Altrimenti, rischio di dimenticarmi di te...
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | File::
C:\Documents and Settings\VanHelsing\adjhtjve.exe
C:\Documents and Settings\VanHelsing\sxuinkmm.exe
C:\Documents and Settings\VanHelsing\pntedsmh.exe
C:\Documents and Settings\VanHelsing\sabikgwu.exe
C:\Documents and Settings\VanHelsing\qznwnsir.exe
Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WgaLogon]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"="" |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
- Disabilita il tuo antivirus
- Collegati a BitDefender (con IE) e fai la scansione completa.
- Collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
Salva il risultato della scansione in un file (in formato TXT), carica il file su WikiSend e posta qui il Forum Link che ti viene assegnato.
|
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 16 Set 2008 12:59 Oggetto: |
|
|
...allora eccomi ho fatto l'operazione del trascinamento del file txt sull'icona di ComboFix ed ecco anche il log aggiornato di ComboFix
ComboFix.txt
adesso sono però un po' triste solo al pensiero di passare almeno 3 ore per la scansione di Kaspersky (dato che fare quella con BitDefender non è cosa) ...a risentirci fra 3-4 ore  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 16 Set 2008 16:40 Oggetto: |
|
|
...allora nel post precedente ho inserito il log di ComboFix ed ecco adesso il report della scansione di Kaspersky Online Scanner (non è cambiato nulla ho sempre 9 Threat Names e 36 file infetti):
report Kaspersky Online Scanner.html
 |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 18 Set 2008 12:26 Oggetto: |
|
|
...oh porca miseria... mi hai fatto cadere ancora nel "dimenticatoio"? ...non è che scadono i link di wikisend e poi devo ripetere tutto ancora una volta ...onestamente il solo pensiero di stare 3-4 ore a scansionare il mio PC con Kaspersky Online Scanner a dir poco mi irrita ...dai cerca di guardare un attimino il mio problema...tanto penso che il grosso è fatto, o mi sbaglio  |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 18 Set 2008 22:26 Oggetto: |
|
|
Riecchime,
non ci siamo, le istruzioni per combofix che ti avevo indicato non sono state applicate...
Quando crei il file di testo, usi il Blocco note? Oppure usi WordPad o, peggio ancora, Word?
Proviamo un'altra strada...
Disinstalla Combofix:
Clicca Start
Clicca Esegui...
Digita:
Clicca su ok
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Ora, scarica avenger e scompattalo in una sua cartella non temporanea e non sul desktop
Avvia AVENGER
Clicca Ok
Inserisci queste righe nel riquadro bianco:
Codice: | Files to delete:
C:\Documents and Settings\VanHelsing\adjhtjve.exe
C:\Documents and Settings\VanHelsing\sxuinkmm.exe
C:\Documents and Settings\VanHelsing\pntedsmh.exe
C:\Documents and Settings\VanHelsing\sabikgwu.exe
C:\Documents and Settings\VanHelsing\qznwnsir.exe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\0\6d876c80-54f34836
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\15\8056c8f-45ba1995
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\12a7ebd0-2a7a63be
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\16\6a72e490-7dcb0052
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\18\691fa592-46299d08
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\22\22af5716-60a9cf6f
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\2582db22-6968f342
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\34\3b77c62-5c484fc7
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\37\5bcb5365-70cfd4fe
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\39\1be8a927-31b7c0f8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\42\47bea36a-2ecb5825
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\49\4f0e8f1-77630af8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\50\7b2936b2-1068e476
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\3ce91436-460aa3b8
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\54\41041076-3fe5d8b4
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\56\a7c20f8-36786c63
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\58\7c5946fa-2ba44c92
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\6\7757bb86-60ccd9d0
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\61\7d99a8bd-76274699
C:\Documents and Settings\VanHelsing\Dati applicazioni\Sun\Java\Deployment\cache\6.0\8\5a936888-6b38feac
Registry keys to delete:
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WgaLogon
Registry values to replace with dummy:
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows | AppInit_DLLs |
Clicca su Execute
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger con un log aggiornato di hijackthis.
Per quanto riguarda i files keyfinder.exe e archpr.zip, sono programmi riconosciuti come "pericolosi" perché consentono di recuperare il nr. di serie di Windows e le password degli archivi RAR.  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 19 Set 2008 12:25 Oggetto: |
|
|
...vabbè che sono imbranato (in informatica) ma almeno la conosco la differenza tra Blocco note e gli altri prog...Blocco note ha l'icona di un bloc notes celeste, e c'è scritto proprio blocco note...adesso faccio quest'altra procedura...e speriamo bene  |
|
Top |
|
 |
ArtoriusCastus Eroe in grazia degli dei


Registrato: 03/08/05 17:02 Messaggi: 132
|
Inviato: 19 Set 2008 12:48 Oggetto: |
|
|
Allora eccomi ancora qui per darti i risultati di Hijackthis e di Avenger:
hijackthis.log
avenger.txt
...aspetto fiducioso... e speriamo che sta volta sia quella buona...  |
|
Top |
|
 |
|