Precedente :: Successivo |
Autore |
Messaggio |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 11 Mag 2013 22:48 Oggetto: elevato funzionamento CPU e attività firewall |
|
|
Reduce da una recente pulizia guidata dal grande R16 con pieno successo, da oggi il notebook (SO WXP, antivirus AVIRA, Firewall Armor) utilizza spesso molta CPU anche a riposo operativo. Anche l'indicatore di attività in entrata e in uscita del firewall, evidenzia attività anche a browser chiuso. Ho proceduto a fare uno scanner con HJTe e con OTL di cui posto i log.
Come al solito spero che un competente esamini il log e mi dia qualche consiglio operativo!!! Grazie infinite in anticipo.
hijackthis_11_05.log
OTL-11-05.Txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 12 Mag 2013 12:28 Oggetto: |
|
|
Ciao.
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":
Citazione: | O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [igfxtray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [igfxhkcmd] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [igfxpers] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Eraser] "C:\PROGRA~1\Eraser\Eraser.exe" --atRestart
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
|
Posta un nuovo log di hijackthis
Poi:
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :OTL
SRV - (PEVSystemStart) -- C:\ComboFix\pev.3XE EXEC /i C:\ComboFix\HIDEC.3XE C:\ComboFix\SWREG.3XE ACL HKEY_LOCAL_MACHINE\System\CurrentControlSet\Enum\Root\LEGACY_Beep /RESET /Q File not found
O33 - MountPoints2\{0b1f5362-ed3b-11e1-993d-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{0b1f5362-ed3b-11e1-993d-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{0c16c832-ed3a-11e1-993c-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{0c16c832-ed3a-11e1-993c-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{30a05cf4-e18c-11e1-991f-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{30a05cf4-e18c-11e1-991f-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{5106baca-e488-11e1-9927-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{5106baca-e488-11e1-9927-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{5bbf6d30-e489-11e1-9928-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{5bbf6d30-e489-11e1-9928-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{81f3a710-ede8-11e1-9940-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{81f3a710-ede8-11e1-9940-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{9c90b63a-ed52-11e1-993e-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{9c90b63a-ed52-11e1-993e-001302972e51}\Shell\AutoRun\command - "" = F:\setup_vmc_lite.exe /checkApplicationPresence
O33 - MountPoints2\{b38131ee-f33d-11e1-9950-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{b38131ee-f33d-11e1-9950-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{be92a038-e189-11e1-991e-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{be92a038-e189-11e1-991e-001302972e51}\Shell\AutoRun\command - "" = F:\AutoRun.exe
O33 - MountPoints2\{be92a03a-e189-11e1-991e-001302972e51}\Shell - "" = AutoRun
O33 - MountPoints2\{be92a03a-e189-11e1-991e-001302972e51}\Shell\AutoRun\command - "" = G:\AutoRun.exe
[2013/05/05 17.41.41 | 000,000,000 | ---D | C] -- C:\Stinger_Quarantine
[2013/05/05 20.13.42 | 000,000,154 | RH-- | M] () -- C:\Documents and Settings\alessandro\Desktop\Stinger.opt
:Files
C:\Programmi\stinger
C:\Documents and Settings\All Users\Dati applicazioni\avg9
ipconfig /flushdns /c
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"
:commands
[purity]
[emptytemp]
[Emptyjava]
[RESETHOSTS]
[EMPTYFLASH]
[start explorer]
[Reboot] |
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log. |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 12 Mag 2013 23:50 Oggetto: |
|
|
Caro R16, quasi mi vergogno a bussare nuovamente dopo un solo giorno alla porta del Forum... ma tant'è.
Ho fatto quanto sapientemente mi hai indicato. Posso dirti che già da come "gira" il laptop mi accorgo che il problema deve essere stato risolto quasi completamente. Infatti la ventola non fa più costantemente rumore e il firewall non segnala sempre la presenza di traffico in quantità anomale. Tutto si è ridotto dei due terzi (o forse più), tuttavia non scomparso completamente. Ma forse così è normale. Va detto che non vi sono rallentamenti nell'operatività della macchina e il browser funziona regolarmente.
Arriviamo ai dati oggettivi
hijackthis_12_05.log
e questo
OTL_12_05.Txt
Ti ringrazio infinitamente, e per giunta il tuo intervento è stato pure di domenica!!!!!
GRAZIE  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 13 Mag 2013 17:21 Oggetto: |
|
|
Ciao.
Vediamo se ci sono altre infezioni nascoste:
Segui le istruzioni di questo topic per usare Combofix: ( ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Disattiva temporaneamente il firewall prima della scansione con Combofix.
Posta il log. |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 14 Mag 2013 08:53 Oggetto: |
|
|
Caro R16, ho scaricato Combofix sul descktop e ho seguito le istruzioni del forum, a cui mi hai rimandato, alla lettera. La prima incongruenza da segnalare è l'avviso da parte di Combofix della persistenza di attività di scanner dell'antivirus (Avira) nonostante io avessi disattivato la Real Time Protection. Andiamo per ordine. Ho lanciato Combo, si è aperto un box in cui si vedeva la scompattazione di file di programma, poi compare l'avviso di chiudere l'antivirus. Cliccato OK. Ulteriore avviso che se si continuava con il programma potevano verificarsi dei danni, ho insistito e dato OK. Si è aperto un box a sfondo blu in cui compariva la dicitura che il programma impiega normalmente 10 minuti per la sua esecuzione e molto di più se il sistema ha numerose infezioni. Dopo di che tutto è rimasto fermo per ore. Molte ore. Ho deciso quindi di chiudere il programma che invece non rispondeva. Ho spendo di brutto il PC. Riavviato poco dopo. Il PC non manifestava segni di malfunzionamento o di danni da interruzione di Combo.
Che fare se non posso far girare Combofix? Quale altra operazione di pulizia devo compiere? Scusa questa inattesa "grana" ma, ancor di più del solito, non so che fare!!! Grazie per la tua competentissima attenzione. |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 14 Mag 2013 18:22 Oggetto: |
|
|
Rinomina Combofix in uninstall e avvialo.
Aspetta che ti comunichi la sua disistallazione.
Riavvia il pc.
Riscarica Combofix in queste modalità:
Scarica Combofix (salvalo sul desktop.)
link
Rinomina combofix prima di salvarlo sul desktop in abc.exe
Per rinominare il file, quando lo scarichi ti chiede dove salvarlo, e ti compare la casella "nome file" ,basta che cambi il nome che ti appare li in abc.exe)
Una volta scaricato il programma, clicca su start\ esegui nel box bianco copia e incolla questo comando, virgolette comprese:
"%userprofile%\desktop\abc.exe" /killall
Premi OK.
Ignora gli eventuali messaggi di allarme, e prosegui con la scansione.
Durante la scansione non usare il pc. (nemmeno il mouse)
Posta il log . (se funziona) |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 14 Mag 2013 23:06 Oggetto: |
|
|
Caro R16 , vado per gradi nel descrivere quanto ho fatto. Ho rinominato combofix in uninstaller e l'ho lanciato. Disinstallazione del programma e riavvio del PC. Download, via lik da te indicato nel 3D, di un nuovo Combofix che rinomino prima di scaricare sul desktop. Mi copio lo script che mi hai inviato, lancio abc (combofix) e come al solito non accade nulla!!! Il programma si blocca e non va avanti. Spengo di brutto il PC e riavvio..... nulla di fatto!!!!
Infine mi sorge un dubbio. Tu mi dici: "Una volta scaricato il programma, clicca su start\ esegui nel box bianco copia e incolla questo comando, virgolette comprese" . Ma a me non compare nessun box bianco se non quello che ti domanda se vuoi eseguire il file abc.exe. Li però non c'è possibilità di incollare nulla!!! Cosa intendi esattamente?
Scusami ma sono a metà del guado e non so più dove andare.... |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 15 Mag 2013 14:47 Oggetto: |
|
|
Mannaggia li pescetti!!!!! Ho capito solo ora che cosa voleva dire Strat --> incolla stringa ecc. ecc.
Dovevo andare su Strat, in basso a sinistra, aprire esegui e nel box bianco incollare lo script. Quanto sono goffo nella mia inesperienza Che vergogna!!!!
Adesso (combinazione ho il portatile al lavoro) provo quanto mi hai consigliato ripartendo dall'uninstall di Combofix. Speriamo in bene!!!
A presto....  |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 16 Mag 2013 00:37 Oggetto: |
|
|
Niente da fare!!! Eseguendo in modo corretto la procedura, come da istruzioni, il programma abc-Combofix non si avvia.
Dunque siamo a punto e a capo. Che cosa si può ancora tentare? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 16 Mag 2013 17:21 Oggetto: |
|
|
Scarica RougeKiller sul desktop.
link
Chiudi tutti i programmi in esecuzione.
Avvia RogueKiller.exe.
Il tool farà una pre-scansione in automatico.
Finita la pre-scansione,si apre una finestra: clicca su " Accept".
Adesso clicca su "Scan".
Finita la scansione, clicca su "Report" troverai il log sul desktop.
Postalo qui. |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 17 Mag 2013 21:31 Oggetto: |
|
|
Caro R16, ti chiedo scusa della latenza. Sono stato fuori casa per lavoro e sono appena rientrato oggi. Mi metto subito al lavoro e posto i risultato. Grazie infinite per non avermi fatto mancare il tuo validissimo sostegno. |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Mag 2013 12:23 Oggetto: |
|
|
Ciao.
Citazione: | Rouge Killer ne ha scovati due. |
No, quelle chiavi sono legittime.
Servono per abilitare o disabilitare alcune funzioni di Windows. ( Visualizzare o nascondere i file nascosti, per esempio)
Il log di RougeKiller non presenta infezioni.
Ricontrolliamo il pc con una nuova scansione con OTL.
Posta il log. |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 18 Mag 2013 16:24 Oggetto: |
|
|
Perbaccolina che granchio avrei preso nell'eliminare quei due finti virus!!!
Ecco il log di OTL.
OTL_18_05.Txt |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 18 Mag 2013 18:24 Oggetto: |
|
|
Ciao.
Il log non presenta infezioni attive.
Eliminiamo Combofix e RogueKiller:
Avvia OTL.
Sotto "Custom Scans\Fixes" copia-incolla questo codice:
Codice: | :OTL
[2013/05/17 22.08.36 | 000,816,128 | ---- | M] () -- C:\Documents and Settings\alessandro\Desktop\RogueKiller.exe
[2013/05/17 22.15.30 | 000,000,000 | ---D | C] -- C:\Documents and Settings\alessandro\Desktop\RK_Quarantine
:Files
C:\uninstall19979u
C:\uninstall16252u
C:\Uninstall
:commands
[emptytemp] |
Clicca sul pulsante RUN FIX.
Lascia fare la scansione senza interferire.
Posta il log.
Poi fai una pulizia con CCleaner. (registro compreso)
Fammi sapere come funziona il pc. |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 19 Mag 2013 00:04 Oggetto: |
|
|
Caro R16 penso dunque che siamo giunti alla conclusione, o quasi. Ho fatto le ultime cose che mi hai detto. Il PC sembra lavorare bene e soprattutto l'indicatore grafico del flusso del firewall (armor) non indica movimento in entrata o in uscita con la stessa frequenza e durata di prima. Purtoppo per me, ma per gran fortuna per te, non penso si possa fare un log dell'attività del firewall perchè altrimenti ti manderei pure quella!!!
Aspetto a fare il ringraziamento finale fino a dopo la tua parola definitiva di fine lavori.
OTL_18_05_bis.txt
PS devo disinstallare OTL via normale uninstaller da pannello di controllo? o lo lascio stare li per future evenienze? |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 19 Mag 2013 13:06 Oggetto: |
|
|
Ciao.
Direi (se sei soddisfatto del funzionamento del pc) che abbiamo finito.
Apri OTL e clicca su Cleanup.
Si disistallerà correttamente OTL.
Ti chiederà il riavvio:acconsenti.
 |
|
Top |
|
 |
caio Eroe in grazia degli dei

Registrato: 15/08/08 11:58 Messaggi: 147
|
Inviato: 19 Mag 2013 16:11 Oggetto: |
|
|
Caro R16, grazie infinite per a tua pazienza e competenza. Ribadisco ancora una volta la mia considerazione e ammirazione per coloro come te che si impegnano ad aiutare e consigliare gli altri. Anche questa è una forma di solidarietà in ambito sociale molto utile e di indubbio valore etico. Con ammirazione e gratitudine, una grande stretta di mano!!!,  |
|
Top |
|
 |
|