Precedente :: Successivo |
Autore |
Messaggio |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 19 Ott 2011 21:50 Oggetto: regedit: sparito explorer.exe |
|
|
Buona sera. Due giorni fà ho fatto una scansione con Mbam il quale mi ha trovato 2 tojan che ha eliminato. Purtroppo ho cominciato ad avere problemi con alcune applicazioni che si chiudono a causa di explorer.exe. Siccome ho imparato da una precedente esperienza che alcuni virus se lo mangiano ho fatto una ricerca con regedit e infatti non trovo la voce explorer.exe. Sarebbe possibile tentare di risolvere la situazione senza formattare? Il back up dei dati l'ho già fatto per sicurezza ma davvero non vorrei riformattare...quando lo faccio prima che il pc torni in ordine e ben funzionante con tutti i suoi aggiornamenti ci mette anche due mesi...e anche così perdo sempre qualcosa. Attendo fiduciosa e colgo l'occasione per salutare gli amici che mi conosco visto che sono mancata a lungo.
Grazie.
mbam del 17 ottobre 2011.txt
Ps: aggiungo che non sempre windowsmediaplayere viene chiuso da explorer.exe , infatti alcuni video me li fà vedere, alcuni, specie il formato avi, me li chude.
Il mio sistema operativo è XP , uso windows internet explorer 7 , ho Avira come antivirus e Mbam come antimalware, il firewall è quello di default, microsoft o windows non sò bene. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 25 Ott 2011 15:54 Oggetto: |
|
|
Ciao R16 ben trovato. Ho provato innumerevoli volte a usare combofix ma non ci sono riuscita. Continua a dirmi che Antivir desktop è attivo e che se continuo corro grossi rischi. Il fatto è che me lo dice anche quando Avira è addirittura disinstallato...ergo... c'è qualcosa che non và.
Attendo istruzioni ulteriori.
Buona giornata. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 25 Ott 2011 18:26 Oggetto: |
|
|
Ciao Annamaria.
Ignora il messaggio, e continua la scansione. |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 26 Ott 2011 10:22 Oggetto: |
|
|
Bene. Combofix non ne vuole sapere di scansionare il mio pc. Prossimo step? OTC e cos'altro?
Aspetto ulteriori istruzioni.
Buona giornata.
 |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 26 Ott 2011 18:50 Oggetto: |
|
|
Disistalla Mozilla-Firefox.
Poi:
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :processes
:OTL
PRC - [2011/09/05 15.46.50 | 000,362,200 | ---- | M] (facemoods.com) -- C:\Programmi\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe
O3 - HKLM\..\Toolbar: (SpeedBit Video Downloader) - {0329E7D6-6F54-462D-93F6-F5C3118BADF2} - C:\Programmi\SpeedBit Video Downloader\Toolbar\tbcore3.dll ()
O3 - HKLM\..\Toolbar: (Grab Pro) - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Programmi\IEPro\IEProRecorder.dll ()
O3 - HKU\S-1-5-21-1957994488-1085031214-839522115-1004\..\Toolbar\WebBrowser: (SpeedBit Video Downloader) - {0329E7D6-6F54-462D-93F6-F5C3118BADF2} - C:\Programmi\SpeedBit Video Downloader\Toolbar\tbcore3.dll ()
O3 - HKU\S-1-5-21-1957994488-1085031214-839522115-1004\..\Toolbar\WebBrowser: (Grab Pro) - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - C:\Programmi\IEPro\IEProRecorder.dll ()
O8 - Extra context menu item: &Search - Reg Error: Value error. File not found
O8 - Extra context menu item: Translate this web page with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/ActionTU.htm File not found
O8 - Extra context menu item: Translate with Babylon - res://C:\Programmi\Babylon\Babylon-Pro\Utils\BabylonIEPI.dll/Action.htm File not found
O33 - MountPoints2\{5bb53313-6f67-11e0-8404-00904ba585a3}\Shell - "" = AutoRun
O33 - MountPoints2\{5bb53313-6f67-11e0-8404-00904ba585a3}\Shell\AutoRun\command - "" = G:\VFPcAssistant.exe
O33 - MountPoints2\{5bb53319-6f67-11e0-8404-00904ba585a3}\Shell - "" = AutoRun
O33 - MountPoints2\{5bb53319-6f67-11e0-8404-00904ba585a3}\Shell\AutoRun\command - "" = G:\VFPcAssistant.exe
O33 - MountPoints2\{5d53c382-87b3-11e0-8459-0010c67a2495}\Shell - "" = AutoRun
O33 - MountPoints2\{5d53c382-87b3-11e0-8459-0010c67a2495}\Shell\AutoRun\command - "" = E:\setup.exe
O33 - MountPoints2\{70189d69-69f0-11e0-83dc-00904ba585a3}\Shell - "" = AutoRun
O33 - MountPoints2\{70189d69-69f0-11e0-83dc-00904ba585a3}\Shell\AutoRun\command - "" = E:\autorun.exe
O33 - MountPoints2\{966db4b0-87b4-11e0-845a-0010c67a2495}\Shell - "" = AutoRun
O33 - MountPoints2\{966db4b0-87b4-11e0-845a-0010c67a2495}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{966db4b3-87b4-11e0-845a-0010c67a2495}\Shell - "" = AutoRun
O33 - MountPoints2\{966db4b3-87b4-11e0-845a-0010c67a2495}\Shell\AutoRun\command - "" = E:\AutoRun.exe
[2011/10/26 15.38.53 | 000,000,000 | ---D | C] -- C:\Programmi\facemoods.com
[2011/10/25 23.56.44 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe
[2011/10/25 23.56.44 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe
[2011/10/25 23.56.44 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe
[2011/10/25 23.56.43 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe
[2011/10/25 23.56.25 | 000,000,000 | --SD | C] -- C:\Coccocombofif
[2011/10/25 23.56.03 | 000,000,000 | ---D | C] -- C:\Qoobox
[2011/10/25 23.49.50 | 004,274,341 | R--- | C] (Swearware) -- C:\Documents and Settings\hp\Desktop\Coccocombofif.exe
[2011/10/24 22.11.08 | 000,000,000 | ---D | C] -- C:\Documents and Settings\hp\Dati applicazioni\AVG2012
[2011/10/24 22.07.05 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Dati applicazioni\AVG2012
[2011/10/20 23.22.00 | 000,000,000 | ---D | C] -- C:\Documents and Settings\hp\DoctorWeb
[2011/10/20 14.04.33 | 000,000,000 | ---D | C] -- C:\Programmi\Emsisoft Anti-Malware
@Alternate Data Stream - 149 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:B1381B34
@Alternate Data Stream - 149 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:9BB8C675
@Alternate Data Stream - 149 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:491270B8
@Alternate Data Stream - 148 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:834DD57E
@Alternate Data Stream - 148 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:68A41423
@Alternate Data Stream - 147 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:F56BE392
@Alternate Data Stream - 147 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:13019F4B
@Alternate Data Stream - 145 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:E14FA16F
@Alternate Data Stream - 145 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:D5BF78B4
@Alternate Data Stream - 145 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:BF640EE5
@Alternate Data Stream - 145 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:3969ACF7
@Alternate Data Stream - 144 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:A9056F42
@Alternate Data Stream - 143 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:A0921B2C
@Alternate Data Stream - 140 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:ECF3C50F
@Alternate Data Stream - 140 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:012BC84F
@Alternate Data Stream - 139 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:CBAF0C30
@Alternate Data Stream - 138 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:D4558A0B
@Alternate Data Stream - 138 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:587F3582
@Alternate Data Stream - 136 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:5E73E1C2
@Alternate Data Stream - 136 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:0FE0A03C
@Alternate Data Stream - 135 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:75A76CD8
@Alternate Data Stream - 134 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:C2F24DB5
@Alternate Data Stream - 133 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:ED0B32CA
@Alternate Data Stream - 132 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:DBC3D477
@Alternate Data Stream - 131 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:2AF322BF
@Alternate Data Stream - 131 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:2495D97A
@Alternate Data Stream - 129 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:823606DE
@Alternate Data Stream - 127 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:55F44B88
@Alternate Data Stream - 125 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:E9FAC3AB
@Alternate Data Stream - 124 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:C78DADEA
@Alternate Data Stream - 124 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:5520ED93
@Alternate Data Stream - 124 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:26499772
@Alternate Data Stream - 122 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:8C6D2EC3
@Alternate Data Stream - 122 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:6A0A47E7
@Alternate Data Stream - 122 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:2B9555D8
@Alternate Data Stream - 121 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:B0A7AFFA
@Alternate Data Stream - 121 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:275AA066
@Alternate Data Stream - 121 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:164561C8
@Alternate Data Stream - 120 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:E3615992
@Alternate Data Stream - 119 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:E0888117
@Alternate Data Stream - 118 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:F6A0889A
@Alternate Data Stream - 118 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:8075370B
@Alternate Data Stream - 116 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:E5B07840
@Alternate Data Stream - 114 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:7AA6FC81
@Alternate Data Stream - 113 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:63C29481
@Alternate Data Stream - 110 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:C9FD258B
@Alternate Data Stream - 109 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:92412C7B
@Alternate Data Stream - 107 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:96AFAB10
@Alternate Data Stream - 1068 bytes -> C:\Documents and Settings\All Users\Dati applicazioni\TEMP:CFAFAA98
:Files
ipconfig /flushdns /c
C:\WINDOWS\System32\*.tmp
C:\WINDOWS\*.tmp
:commands
[emptytemp]
[purity]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot] |
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.
Fai un'altra scansione con OTL.
Posta il log. (questa volta ne uscirà 1 solo) |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 26 Ott 2011 20:17 Oggetto: |
|
|
Non hai disistallato Firefox.
Come mai?
Hai un'infezione su Firefox:
HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\m3ffxtbr@mywebsearch.com: C:\Programmi\MyWebSearch\bar\1.bin
Segui le istruzioni di questo topic per postare il log di HiJackThis:
http://forum.zeusnews.com/viewtopic.php?t=23440 |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 26 Ott 2011 20:40 Oggetto: |
|
|
Come no! L'ho disinstallato dal pannello di controllo! Và bene faccio la scansione con HijackThis. Non mi ricordo se è una scansione lunga o una scansione breve. Vuoi che riprendiamo domani o vuoi che continuo adesso? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 26 Ott 2011 20:45 Oggetto: |
|
|
Continuamo adesso. |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 26 Ott 2011 20:48 Oggetto: |
|
|
Devo disconnettermi da internet durante la scansione? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 26 Ott 2011 20:50 Oggetto: |
|
|
Prova così:
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :OTL
FF - prefs.js..browser.search.defaultenginename: "MyStart Search"
FF - prefs.js..browser.search.selectedEngine: "Google"
FF - prefs.js..browser.startup.homepage: "http://it.start3.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:it:official"
FF - prefs.js..extensions.enabledItems: cacaoweb@cacaoweb.org:1.0.12
FF - prefs.js..extensions.enabledItems: {37fa1426-b82d-11db-8314-0800200c9a66}:2.7.8
FF - prefs.js..extensions.enabledItems: {6e73f6b7-b9ab-44b8-b744-6393e3c2e351}:1.7
FF - prefs.js..extensions.enabledItems: {b9db16a4-6edc-47ec-a1f4-b86292ed211d}:4.8.6
FF - prefs.js..extensions.enabledItems: {9AA46F4F-4DC7-4c06-97AF-5035170634FE}:4.1.1
FF - prefs.js..extensions.enabledItems: {CE6E6E3B-84DD-4cac-9F63-8D2AE4F30A4B}:3.2
FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.3.8
FF - prefs.js..extensions.enabledItems: {d47a9f51-8281-43fa-f450-f28ef8735e9a}:2.1.1
FF - prefs.js..extensions.enabledItems: personas@christopher.beard:1.6.2
FF - prefs.js..extensions.enabledItems: {D0A81AC1-3B12-4cec-AA8D-40EBDC4241EA}:0.0.7
FF - prefs.js..extensions.enabledItems: engine@conduit.com:3.3.3.2
FF - prefs.js..extensions.enabledItems: {c91fec63-9f25-400d-95e5-6cd334dd3cc1}:3.3.3.2
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0025-ABCDEFFEDCBA}:6.0.25
FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0
FF - prefs.js..keyword.URL: "http://mystart.incredimail.com/?loc=ff_address_bar&u=891929736987510885&search="
FF - prefs.js..network.proxy.type: 0
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\WINDOWS\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programmi\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: c:\Programmi\Microsoft Silverlight\4.0.60831.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/SharePoint,version=14.0: C:\PROGRA~1\MICROS~3\Office14\NPSPWRAP.DLL (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@mywebsearch.com/Plugin: C:\Programmi\MyWebSearch\bar\1.bin\NPMyWebS.dll File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programmi\Google\Update\1.3.21.79\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programmi\Google\Update\1.3.21.79\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=1.1.11: C:\Programmi\VideoLAN\VLC\npvlc.dll (the VideoLAN Team)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programmi\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\m3ffxtbr@mywebsearch.com: C:\Programmi\MyWebSearch\bar\1.bin
[Reboot] |
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.
Rifai la scansione con OTL.
Posta il log. |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 26 Ott 2011 21:11 Oggetto: |
|
|
Eccolo
otl 21.txt |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 26 Ott 2011 21:29 Oggetto: |
|
|
Tutto bene? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 26 Ott 2011 21:38 Oggetto: |
|
|
Fai un'altra scansione con OLT.
Posta il log. |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 26 Ott 2011 22:03 Oggetto: |
|
|
Visto che sai usare il regedit, segui questo percorso:
HKEY_LOCAL_MACHINE\software
Clicca sul + della cartellina software, e nel menù a discesa trova la cartella Mozilla, e la elimini.
Se vedi altre cartelle relative a Firefox o Mozilla, le elimini. (tasto destro sulla cartella, e scegli elimina)
Fatto questo, chiudi il registro.
Riavvia il pc.
Rifammi un'altra scansione con OTL. (spero sia l'ultima) |
|
Top |
|
 |
Annamaria Semidio

Registrato: 07/04/10 08:25 Messaggi: 451
|
Inviato: 26 Ott 2011 22:29 Oggetto: |
|
|
Come sarebbe? Mi hai insegnato tu ad usare regedit...
otlgramma(l'ennesimo) in arrivo
OTL.Txt22.txt |
|
Top |
|
 |
|