Moderatori: m.paolo, kadosh, Luke57
andorra24 ha scritto:Oltre a tutte le voci indicate nel post precedenti devi eliminare con hijackthis anche queste 2:
O9 - Extra button: (no name) - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\ms.exe (file missing)
O9 - Extra 'Tools' menuitem: MaxSpeed - {120E090D-9136-4b78-8258-F0B44B4BD2AC} - C:\WINDOWS\System32\ms.exe (file missing)
Luke57 ha scritto:Ciao, per eliminare quella voce dei andare nel registro di sistema:
start>esegui>regedit (lo scrivi nello spazio)>OK
Per sicurezza fai una copia del registro di sistema così:
sull’editor del registro che si apre scegli File>Esporta, assicurati che nella nuova finestra sia selezionata la voce Tutto o tutti i file nell’Intervallo di esportazione, dai un nome al file .reg, tipo “salvataggio registro” e lo salvi nel disco fisso ( ci vorrà qualche minuto, in quanto è un file di almeno 16 MB). In caso di problemi, con un doppio click su tale file, potrà essere ripristinata la situazione del registro prima delle modifiche.
Poi vai alla seguente chiave:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
cliccando sui + accanto alle singole voci, doppio click sulla cartella Winlogon
individui nella finestra di destra USERINIT ed devi eliminare la voce:,C:\WINDOWS\SERVICE.EXE
Non eliminare tutta la chiave, altrimenti il computer non si riavvierà.
Per eliminare la voce infetta:
doppio clic su Userinit, nella finestra “Modifica stringa” che si apre, nello spazio Dati valore troverai evidenziata questa voce:
C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\SERVICES.EXE
Devi eliminare
,C:\WINDOWS\SERVICES.EXE (virgola compresa).
Selezioni a questo punto solo la voce da eliminare e scegli Canc, poi OK, chiudere il registro.
Allo stesso modo controllare che la voce non sia presente nella chiave SHELL sempre all’interno della cartella Winlogon. Se alla destra di Shell trovi Explorer.exe da solo, va bene.
andorra24 ha scritto:Luke57 ha scritto:Ciao, per eliminare quella voce dei andare nel registro di sistema:
start>esegui>regedit (lo scrivi nello spazio)>OK
Per sicurezza fai una copia del registro di sistema così:
sull’editor del registro che si apre scegli File>Esporta, assicurati che nella nuova finestra sia selezionata la voce Tutto o tutti i file nell’Intervallo di esportazione, dai un nome al file .reg, tipo “salvataggio registro” e lo salvi nel disco fisso ( ci vorrà qualche minuto, in quanto è un file di almeno 16 MB). In caso di problemi, con un doppio click su tale file, potrà essere ripristinata la situazione del registro prima delle modifiche.
Poi vai alla seguente chiave:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
cliccando sui + accanto alle singole voci, doppio click sulla cartella Winlogon
individui nella finestra di destra USERINIT ed devi eliminare la voce:,C:\WINDOWS\SERVICE.EXE
Non eliminare tutta la chiave, altrimenti il computer non si riavvierà.
Per eliminare la voce infetta:
doppio clic su Userinit, nella finestra “Modifica stringa” che si apre, nello spazio Dati valore troverai evidenziata questa voce:
C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\SERVICES.EXE
Devi eliminare
,C:\WINDOWS\SERVICES.EXE (virgola compresa).
Selezioni a questo punto solo la voce da eliminare e scegli Canc, poi OK, chiudere il registro.
Allo stesso modo controllare che la voce non sia presente nella chiave SHELL sempre all’interno della cartella Winlogon. Se alla destra di Shell trovi Explorer.exe da solo, va bene.
Prova ad usare questo procedimento come descritto da Luke57
andorra24 ha scritto:Luke57 ha scritto:Ciao, per eliminare quella voce dei andare nel registro di sistema:
start>esegui>regedit (lo scrivi nello spazio)>OK
Per sicurezza fai una copia del registro di sistema così:
sull’editor del registro che si apre scegli File>Esporta, assicurati che nella nuova finestra sia selezionata la voce Tutto o tutti i file nell’Intervallo di esportazione, dai un nome al file .reg, tipo “salvataggio registro” e lo salvi nel disco fisso ( ci vorrà qualche minuto, in quanto è un file di almeno 16 MB). In caso di problemi, con un doppio click su tale file, potrà essere ripristinata la situazione del registro prima delle modifiche.
Poi vai alla seguente chiave:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon
cliccando sui + accanto alle singole voci, doppio click sulla cartella Winlogon
individui nella finestra di destra USERINIT ed devi eliminare la voce:,C:\WINDOWS\SERVICE.EXE
Non eliminare tutta la chiave, altrimenti il computer non si riavvierà.
Per eliminare la voce infetta:
doppio clic su Userinit, nella finestra “Modifica stringa” che si apre, nello spazio Dati valore troverai evidenziata questa voce:
C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\SERVICES.EXE
Devi eliminare
,C:\WINDOWS\SERVICES.EXE (virgola compresa).
Selezioni a questo punto solo la voce da eliminare e scegli Canc, poi OK, chiudere il registro.
Allo stesso modo controllare che la voce non sia presente nella chiave SHELL sempre all’interno della cartella Winlogon. Se alla destra di Shell trovi Explorer.exe da solo, va bene.
Prova ad usare questo procedimento come descritto da Luke57
) cosa sono?F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\SERVICES.EXE
O1 - Hosts: <!DOCTYPE HTML PUBLIC "-//IETF//DTD HTML 2.0//EN">
O1 - Hosts: <HTML><HEAD>
O1 - Hosts: <TITLE>404 Not Found</TITLE>
O1 - Hosts: </HEAD><BODY>
O1 - Hosts: <H1>Not Found</H1>
andorra24 ha scritto:Ventus85 non basarti sui log altrui, posta il tuo log di hijackthis cosi vediamo cosa c'e' che non va.
Logfile of HijackThis v1.99.1
Scan saved at 19.20.08, on 05/07/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
(Unable to list running processes)
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go0ogle.net/search.php?q=poker&aff=16237&saff=2
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go0ogle.net/search.php?q=poker&aff=16237&saff=2
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\SERVICES.EXE
O1 - Hosts: 127.0.0.3 http://www.onedayoffer.biz
O1 - Hosts: 127.0.0.3 onedayoffer.biz
O1 - Hosts: 127.0.0.3 callmachine.net
O1 - Hosts: 127.0.0.3 http://www.callmachine.net
O1 - Hosts: 127.0.0.3 reportbucks.com
O1 - Hosts: 127.0.0.3 http://www.reportbucks.com
O1 - Hosts: 127.0.0.3 isuckall.com
O1 - Hosts: 127.0.0.3 http://www.isuckall.com
O1 - Hosts: 127.0.0.3 wbdialer.biz
O1 - Hosts: 127.0.0.3 http://www.wbdialer.biz
O1 - Hosts: 127.0.0.3 alphadialer.com
O1 - Hosts: 127.0.0.3 http://www.alphadialer.com
O1 - Hosts: 127.0.0.3 it.online-more.com
O1 - Hosts: 127.0.0.3 http://www.it.online-more.com
O1 - Hosts: 127.0.0.3 statscash.net
O1 - Hosts: 127.0.0.3 http://www.statscash.net
O1 - Hosts: 127.0.0.3 85.255.113.242
O1 - Hosts: 127.0.0.3 takeyourbucks.com
O1 - Hosts: 127.0.0.3 http://www.takeyourbucks.com
O1 - Hosts: 127.0.0.3 195.225.176.25
O1 - Hosts: 127.0.0.3 iframebiz.biz
O1 - Hosts: 127.0.0.3 iframeurl.biz
O1 - Hosts: 127.0.0.3 iframesite.biz
O1 - Hosts: 127.0.0.3 toolbarbiz.biz
O1 - Hosts: 127.0.0.3 toolbarsite.biz
O1 - Hosts: 127.0.0.3 toolbarurl.biz
O1 - Hosts: 127.0.0.3 toolbartraff.biz
O1 - Hosts: 127.0.0.3 buytoolbar.biz
O1 - Hosts: 127.0.0.3 http://www.iframebiz.biz
O1 - Hosts: 127.0.0.3 http://www.iframeurl.biz
O1 - Hosts: 127.0.0.3 http://www.iframesite.biz
O1 - Hosts: 127.0.0.3 http://www.toolbarbiz.biz
O1 - Hosts: 127.0.0.3 http://www.toolbarsite.biz
O1 - Hosts: 127.0.0.3 http://www.toolbarurl.biz
O1 - Hosts: 127.0.0.3 http://www.toolbartraff.biz
O1 - Hosts: 127.0.0.3 http://www.buytoolbar.biz
O1 - Hosts: 127.0.0.3 81.9.5.9
O1 - Hosts: 127.0.0.3 n-glx.s-redirect.com
O1 - Hosts: 127.0.0.3 http://www.sexfiles.nu
O1 - Hosts: 127.0.0.3 awmdabest.com
O1 - Hosts: 127.0.0.3 sexfiles.nu
O1 - Hosts: 127.0.0.3 allforadult.com
O1 - Hosts: 127.0.0.3 http://www.allforadult.com
O1 - Hosts: 127.0.0.3 http://www.iframe.biz
O1 - Hosts: 127.0.0.3 iframe.biz
O1 - Hosts: 127.0.0.3 procounter.biz
O1 - Hosts: 127.0.0.3 http://www.procounter.biz
O1 - Hosts: 127.0.0.3 advadmin.biz
O1 - Hosts: 127.0.0.3 http://www.advadmin.biz
O1 - Hosts: 127.0.0.3 trafficbest.net
O1 - Hosts: 127.0.0.3 http://www.trafficbest.net
O1 - Hosts: 127.0.0.3 http://www.newiframe.biz
O1 - Hosts: 127.0.0.3 newiframe.biz
O1 - Hosts: 127.0.0.3 http://www.vesbiz.biz
O1 - Hosts: 127.0.0.3 vesbiz.biz
O1 - Hosts: 127.0.0.3 http://www.pizdato.biz
O1 - Hosts: 127.0.0.3 pizdato.biz
O1 - Hosts: 127.0.0.3 http://www.aaasexypics.com
O1 - Hosts: 127.0.0.3 aaasexypics.com
O1 - Hosts: 127.0.0.3 http://www.virgin-tgp.net
O1 - Hosts: 127.0.0.3 vparivalka.com
O1 - Hosts: 127.0.0.3 http://www.vparivalka.com
O1 - Hosts: 127.0.0.3 iframeprofit.com
O1 - Hosts: 127.0.0.3 http://www.iframeprofit.com
O1 - Hosts: 127.0.0.3 virgin-tgp.net
O1 - Hosts: 127.0.0.3 http://www.awmcash.biz
O1 - Hosts: 127.0.0.3 awmcash.biz
O1 - Hosts: 127.0.0.3 buldog-stats.com
O1 - Hosts: 127.0.0.3 http://www.buldog-stats.com
O1 - Hosts: 127.0.0.3 fregat.drocherway.com
O1 - Hosts: 127.0.0.3 slutmania.biz
O1 - Hosts: 127.0.0.3 http://www.slutmania.biz
O1 - Hosts: 127.0.0.3 toolbarpartner.com
O1 - Hosts: 127.0.0.3 http://www.toolbarpartner.com
O1 - Hosts: 127.0.0.3 http://www.megapornix.com
O1 - Hosts: 127.0.0.3 megapornix.com
O1 - Hosts: 127.0.0.3 http://www.sp2fucked.biz
O1 - Hosts: 127.0.0.3 sp2fucked.biz
O1 - Hosts: 127.0.0.3 greg-tut.com
O1 - Hosts: 127.0.0.3 http://www.greg-tut.com
O1 - Hosts: 127.0.0.3 nylonsexy.com
O1 - Hosts: 127.0.0.3 http://www.nylonsexy.com
O1 - Hosts: 127.0.0.3 topsearch10.com
O1 - Hosts: 127.0.0.3 http://www.topsearch10.com
O1 - Hosts: 127.0.0.3 statscash.biz
O1 - Hosts: 127.0.0.3 http://www.statscash.biz
O1 - Hosts: 127.0.0.3 vxiframe.biz
O1 - Hosts: 127.0.0.3 http://www.vxiframe.biz
O1 - Hosts: 127.0.0.3 crazy-toolbar.com
O1 - Hosts: 127.0.0.3 http://www.crazy-toolbar.com
O1 - Hosts: 127.0.0.3 topcash.biz
O1 - Hosts: 127.0.0.3 http://www.topcash.biz
O1 - Hosts: 127.0.0.3 loadcash.biz
O1 - Hosts: 127.0.0.3 http://www.loadcash.biz
O1 - Hosts: 127.0.0.3 txiframe.biz
O1 - Hosts: 127.0.0.3 http://www.txiframe.biz
O1 - Hosts: 127.0.0.3 besthvac.com
O1 - Hosts: 127.0.0.3 http://www.besthvac.com
O1 - Hosts: 127.0.0.3 traff4.com
O1 - Hosts: 127.0.0.3 http://www.traff4.com
O1 - Hosts: 127.0.0.3 porn-host.org
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\Conexant\AccessRunner ADSL\CnxDslTb.exe"
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\AntiVir PersonalEdition Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [PinnacleDriverCheck] C:\WINDOWS\system32\PSDrvCheck.exe -CheckReg
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Startup: OpenOffice.org 2.0.lnk = C:\Programmi\OpenOffice.org 2.0\program\quickstart.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O15 - Trusted Zone: http://www.1987324.com
O15 - Trusted Zone: http://www.archiviosex.net
O15 - Trusted Zone: http://www.otherchance.com
O15 - Trusted Zone: http://www.redfunny.com
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\AntiVir PersonalEdition Classic\sched.exe
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - AVIRA GmbH - C:\Programmi\AntiVir PersonalEdition Classic\avguard.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O15 - Trusted Zone: http://www.1987324.com
O15 - Trusted Zone: http://www.archiviosex.net
O15 - Trusted Zone: http://www.otherchance.com
O15 - Trusted Zone: http://www.redfunny.com
Metti la spunta nella casellina accanto alle seguenti voci e premi fix checked:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go0ogle.net/search.php?q=poker&aff=16237&saff=2
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go0ogle.net/search.php?q=poker&aff=16237&saff=2
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\SERVICES.EXE
TUTTE LE VOCI 01
TUTTE LE VOCI 015
Vai su start/risorse del computer/strumenti/opzioni cartella/visualizzazione e visualizza cartelle e file nascosti e togli la spunta da ''nascondi i file protetti di sistema (consigliato)''. Scarica killbox da qui:
http://www.bleepingcomputer.com/files/killbox.php
andorra24 ha scritto:Guarda uno screenshot su come usare killbox:
http://img434.imageshack.us/img434/8624 ... 0018xo.jpg
Se per caso non dovessi riuscire ad eliminare il file con killbox puoi tentare con unlocker:
http://ccollomb.free.fr/unlocker/
Visitano il forum: Nessuno e 7 ospiti