Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Wins.exe che si ripresenta
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 05 Set 2013 07:53    Oggetto: Wins.exe che si ripresenta Rispondi citando

C'è qualcosa che non va: il PC (4 anni di età, Avira, MBAM aggiornati, Zone Alarm) da qualche giorno presenta dei rallentamenti e dei blocchi. Appare un file (wins.exe) segnalato malevolo da Avira per la presenza di un malvare (Mevade.A 107), e che viene messo in quarantena. Però si ripresenta ogni giorno.

Extras.Txt

OTL.Txt

Direi che il problema si è incominciato a presentare alla fine di Agosto. Il mio S.O. (che è caricato sul disco E per un errore in sede di installazione) è XP SP3. Il disco fisso è partizionato in F (programmi) e G (dati). Ho il disco di installazione di XP.
Chiedo il vostro aiuto e sono pronto a comunicare gli altri dati che fossero necessari.

Dimenticavo: il file che ho detto prima (wins.exe) si trova in E.\windows\System32\config\systemprofile\impostazioni locali\dati applicazioni\windows Intenet Name Service.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 05 Set 2013 18:43    Oggetto: Rispondi citando

Ciao.
Di solito che fa partire quell'infezione è un servizio.
Ma OTL non me lo segnala.

Comunque:

Avvia OTL.

Sotto "Custom Scans\Fixes" copia-incolla questo codice:

Codice:
:OTL
SRV - (Browser Manager) -- E:\Documents and Settings\All Users\Dati applicazioni\Browser Manager\2.6.1339.144\{16cdff19-861d-48e3-a751-d99a27784753}\browsemngr.exe File not found
O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - No CLSID value found.
O2 - BHO: (Giant Savings) - {11111111-1111-1111-1111-110011441179} - F:\Giant Savings\Giant Savings.dll File not found
O2 - BHO: (Plus-HD-2.2) - {11111111-1111-1111-1111-110311301136} - Reg Error: Value error. File not found
O2 - BHO: (Torntv 2) - {11111111-1111-1111-1111-110311551178} - F:\Torntv 2\Torntv 2-bho.dll File not found
O2 - BHO: (Search-Results Toolbar) - {377e5d4d-77e5-476a-8716-7e70a9272da0} - Reg Error: Value error. File not found
O2 - BHO: (BrowserHelper Class) - {8A9D74F9-560B-4FE7-ABEB-3B2E638E5CD6} - Reg Error: Value error. File not found
O3 - HKLM\..\Toolbar: (Search-Results Toolbar) - {377e5d4d-77e5-476a-8716-7e70a9272da0} - Reg Error: Value error. File not found
O3 - HKLM\..\Toolbar: (no name) - 10 - No CLSID value found.
O20 - Winlogon\Notify\avgrsstarter: DllName - (avgrsstx.dll) - E:\WINDOWS\System32\avgrsstx.dll (AVG Technologies CZ, s.r.o.)
@Alternate Data Stream - 88 bytes -> E:\WINDOWS\explorer.exe:SummaryInformation
@Alternate Data Stream - 125 bytes -> E:\Documents and Settings\All Users\Dati applicazioni\TEMP:8CE646EE

:Files
ipconfig /flushdns /c

:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"

:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot]


Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.

Se il problema persiste ho bisogno di una scansione con Combofix:
Segui le istruzioni di questo topic per usare Combofix: ( ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log.
Top
Profilo Invia messaggio privato
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 06 Set 2013 08:59    Oggetto: Rispondi citando

Ecco il log di OTL: 09052013_191336 processi chiusi.log

Avevo rifatto una scansione con Avira, e mi aveva nuovamente evidenziato i virus Mevade, ma poi ho visto che erano in un punto di ripristino che ora ho cancellato. Ho provato a fare la scansione con Combofix, ma mi si blocca al punto 8.
Oggi provo per bene il PC, se si ripresentassero inconvenienti tornerò alla carica.
Intanto grazie e saluti
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 06 Set 2013 18:05    Oggetto: Rispondi citando

Ciao.
Citazione:
Oggi provo per bene il PC, se si ripresentassero inconvenienti tornerò alla carica.

Ok torna pure qui.
Anche perchè non sono convinto che il pc sia pulito.
Top
Profilo Invia messaggio privato
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 10 Set 2013 19:24    Oggetto: Rispondi citando

Ci sono ancora problemi: ho fatto diverse scansioni con Avira: mi aveva trovato Eicar-test-signature (che però forse non è un virus, ma allora perché me lo segnala?) e TR/Fakeadb.A (in FlashPlayerUpdateService.exe)e li ho fatti mettere in quarantena. Poi per maggior sicurezza ho rifatto la scansione e le due bestiacce si sono ripresentate ancora. Non riesco a usare Combofix: arrivato dopo lo Stage 8 si blocca e quindi non produce nessun log. Ho provato a disinstallare Combofix e a riscaricarlo, ma non cambia niente. In compenso non mi pare di rilevare più i rallentamento che lamentavo nel mio post precedente. MBAM, scansione completa, non rileva nulla.
Pensavo di usare Rouge Killer, ma eviterei di fare cose di testa mia, per evitare danni più gravi. Resto in attesa di suggerimenti.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 10 Set 2013 20:49    Oggetto: Rispondi citando

Citazione:
ho fatto diverse scansioni con Avira: mi aveva trovato Eicar-test-signature (che però forse non è un virus, ma allora perché me lo segnala?)

Eicar-test-signature è un finto virus che serve per vedere se l'antivirus lo rileva.
In pratica serve per vedere se l'antivirus "dorme".

Citazione:
Pensavo di usare Rouge Killer,

Usalo, ma non eliminare niente se prima non vedo il log.
Ti posto le indicazioni per l'uso:
Scarica RougeKiller sul desktop.
link(per S.O 32 bit)
link (per S.O 64 bit)
Chiudi tutti i programmi in esecuzione.
Avvia RogueKiller.exe.
Il tool farà una pre-scansione in automatico.
Finita la pre-scansione,si apre una finestra: clicca su " Accept".
Adesso clicca su "Scan".
Finita la scansione, clicca su "Report" troverai il log sul desktop.
Postalo qui
Top
Profilo Invia messaggio privato
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 11 Set 2013 07:39    Oggetto: Rispondi citando

Eccolo!!

_S_09112013_073318.txt]RKreport[0]_S_09112013_073318.txt

Resto in attesa e intanto un grosso GRAZIE!
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Set 2013 17:41    Oggetto: Rispondi citando

Ciao.
Rifai la scansione con RougeKiller e quando è finita controlla che sia tutto selezionato e clicca su Delete.
Quando ha finito le eliminazioni clicca su Report, e postalo qui.

Poi fai questa scansione:
Scarica ed installa HitmanPro: clicca qui per il download (scegli la versione adatta al tuo S.O. - 32 Bit o 64 Bit)
link
una volta lanciato, nella schermata principale clicca su Impostazioni
clicca su Licenza ed attiva la licenza;
lancia la scansione (lascia le impostazioni di default);
al termine della scansione ti verrà mostrato un riepilogo: nella finestra di riepilogo, in basso a sinistra, avrai modo di salvare il Report generato .
Postalo qui.
Top
Profilo Invia messaggio privato
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 11 Set 2013 18:41    Oggetto: Rispondi citando

ecco quello di Rogue: _D_09112013_181844.txt]RKreport[0]_D_09112013_181844.txt[/url]

e quello di Hitman

HitmanPro_20130911_1838.log

Intanto rinnovo i ringraziamenti
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Set 2013 19:19    Oggetto: Rispondi citando

Ciao.
Rifai una scansione con RogueKiller per vedere se è rimasto qualcosa.
Fai anche una scansione con OTL.
Posta il log.
Che problemi riscontri?
Top
Profilo Invia messaggio privato
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 11 Set 2013 20:09    Oggetto: Rispondi citando

questi sono di OTL
Extras.Txt
OTL.Txt

e questo è Rogue:

_S_09112013_194716.txt]RKreport[0]_S_09112013_194716.txt

Per adesso non mi pare di riscontrare problemi, salvo il fatto che Combofix si blocca dopo lo Stage 8 e non va avanti.
Salvo tuo contrario parere credo che si possa chiudere.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 11 Set 2013 21:22    Oggetto: Rispondi citando

Ciao.

Citazione:
salvo il fatto che Combofix si blocca dopo lo Stage 8

Se vuoi provare, prova a farlo girare in Modalità provvisoria.

Fai girare Adwcleaner, che ti libera di un pò di sporcizia: (parecchi Adware)
Scarica Adwcleaner sul desktop:
link
Chiudi tutti i browser, (è importante IE,Firefox Chrome ecc...)
Clicca sul pulsante "Scan".
Finita la scansione clicca su "Clean"
Conferma con OK le varie finestre che ti compariranno.
Il pc si riavvierà, e uscirà il log con le eliminazioni.
Postalo qui

Vai in Installazione Applicazioni e rimuovi Hitman.

Cestina anche RogueKiller .
Solita pulizia con CCleaner (registro compreso)

Poi:
Apri CCleaner.
Clicca su "Strumenti".
Clicca su "Ripristino Sistema"
Seleziona TUTTI i punti di ripristino e poi clicca "Rimuovi".

N.B:
Il punto segnalato in grigio (il primo) non lo puoi eliminare per motivi di sicurezza.

Segui questo percorso e svuota la cartella Prefetch : (non eliminare la cartella)
C:\Windows\Prefetch

Svuota il cestino.

Se non riscontri noie, abbiamo finito.
Top
Profilo Invia messaggio privato
danielegr
Dio maturo
Dio maturo


Registrato: 04/05/05 09:54
Messaggi: 2277
Residenza: 43 54 26,81N 7 56 25,35E Altitudine 184 m.

MessaggioInviato: 12 Set 2013 07:39    Oggetto: Rispondi citando

Ecco il log di AdwCleaner:

1.txt]AdwCleaner[S0]1.txt

mi sembra che vada tutto bene, quindi non mi resta che ringraziarti di nuovo.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 12 Set 2013 17:59    Oggetto: Rispondi

Ok, alla prossima (speriamo il più tardi possibile Smile )
Ciao
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Pagina 1 di 1

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi