Condividi:        

Cancellare lo spyware SE.DLL e la sua Trusted Zone

Come rimuovere virus e spyware? Le carte di credito sono davvero sicure in rete? È possibile navigare anonimi? Con quali programmi tutelare la propria privacy? Come proteggere i file importanti? Se volete una risposta a queste e altre domande questo è il luogo giusto!

Moderatori: m.paolo, kadosh, Luke57

Postdi Kenny » 18/02/05 15:35

bad76 ha scritto:
Per il resto il mio è un windows 2003 server edition... forse la chiave del registro esiste solo per me. Ora "infetto" un windows 2000 e vi faccio sapere.

ciao ciao


Ma che ci provi gusto? :eeh:
Vieni qui che ho un ME infettato! :D
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

Sponsor
 

Postdi Dylan666 » 18/02/05 15:46

Può darsi che siano 2 varianti dello stesso spyware o che infetti in maniera diversa win 2000/2003/XP da 98/ME.

Ma se i file non ci sono, perche li volete trovare lo stesso? :eeh:
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi bad76 » 18/02/05 16:21

Fatto. Naturalmente avevo un po' di monitor accesi.
Appendo il risultato in fondo...

Alcune considerazioni:
a- le chiavi in "uninstall" sono apparse forse solo perchè io l'ho installato intenzionalmente. Nella versione "push" forse non le trovate.

b- i CLSID, quelle schifezze tra { e } mi sembrano diverse ad ogni registrazione. Per trovarli fate una ricarca per nome della dll.

c- non ho idea se queste voci possiate cancellarle o solo modificarle...insomma quali sono i valori originali? boh...

d- PendingFileRenameOperations appare solo DOPO regsrv32 /u ...


_______________________________________________________

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main

HOMEOldSP
Search Bar
Search Page
Toolbars_Placement
Use Custom Search URL
Use Search Asst

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\New Windows

PopupMgr

HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Search

SearchAssistant

HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Connections

SavedLegacySettings


HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5272112E-5810-4C9C-8AC6-F8E28D42ED38}\InProcServer32
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{82192731-2FFA-4B96-B4A5-AFE5408321A2}\InProcServer32


HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter\text/html

CLSID={82192731-2FFA-4B96-B4A5-AFE5408321A2}

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\PROTOCOLS\Filter\text/plain

CLSID={82192731-2FFA-4B96-B4A5-AFE5408321A2}


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Main

HOMEOldSP
Search Bar
Search Page
Start Page
Use Custom Search URL
Use Search Asst

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\New Windows

PopupMgr

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Search

SearchAssistant


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

{5272112E-5810-4C9C-8AC6-F8E28D42ED38}


HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

sp=rundll32 $(temp_dir)\se.dll,DllInstall

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\SearchAssistant Uninstall

DisplayName
UninstallString = "regsvr32 /s /u D:\Utils\utils\bast.dll"

HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Session Manager

PendingFileRenameOperations
bad76
Utente Junior
 
Post: 15
Iscritto il: 17/02/05 17:19

Postdi Kenny » 18/02/05 17:32

mmmmh non è che abbia capito tutto...questo non l'ho capito DisplayName
UninstallString = "regsvr32 /s /u D:\Utils\utils\bast.dll"

poi io proprio non riesco a cancellare la mia dll con il comando regsvr32 mi dice
dllUnregisterServer in (la dll che cancello) succeded.

poi alcune cose nel registro le ho trovate tipo la search assisten, poi ho anche visto in run la sp c:\windows\temp\se.dllinstall ma non l'ho cancellata, però credo che l'ha fatto HT.
L'ho vista anche nella cartella run-
poi ho trovato in java queste che però se poi vado nella cartella non esiste questo file in javavm trusted classpath
strusted libs directory c:\windows\jav\trustdlib
e poi ho un loadqm.exe che Ht mi dice che potrebbe essere un search assisten e altre cose ma questo non l'ho eliminato.
vi posto il log che ho fatto prima di fare le correzzioni e quello di dopo.

PRIMA

Logfile of HijackThis v1.99.0
Scan saved at 16.49.31, on 18/02/2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\WINDOWS\SYSTEM\WINOA386.MOD
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\HIJACKTHIS\HIJACKTHIS.EXE

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.it
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = res://C:\WINDOWS\TEMP\se.dll/sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {250B7219-2428-4AEC-9F4F-17528ABCD26D} - C:\WINDOWS\SYSTEM\IFLJM.DLL
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [NAV DefAlert] C:\PROGRA~1\NORTON~1\DEFALERT.EXE
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe C:\WINDOWS\Pirelli.USB\CnxTrApp.dll,AppEntryA -REG "Pirelli\Access Gateway USB"
O4 - HKLM\..\Run: [WinampAgent] "C:\PROGRAMMI\WINAMP\WINAMPa.exe"
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [CamMonitor] C:\Programmi\Hewlett-Packard\Digital Imaging\\Unload\hpqcmon.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\Run: [sp] rundll32 C:\WINDOWS\TEMP\SE.DLL,DllInstall
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRAMMI\MSN MESSENGER\MSNMSGR.EXE" /background
O4 - Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnme ... loader.cab
O18 - Filter: text/html - {BC851378-9219-4799-ACFC-CA465111F273} - C:\WINDOWS\SYSTEM\IFLJM.DLL
O18 - Filter: text/plain - {BC851378-9219-4799-ACFC-CA465111F273} - C:\WINDOWS\SYSTEM\IFLJM.DLL




DOPO

Logfile of HijackThis v1.99.0
Scan saved at 17.07.29, on 18/02/2005
Platform: Windows ME (Win9x 4.90.3000)
MSIE: Internet Explorer v5.50 (5.50.4134.0100)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\RESTORE\STMGR.EXE
C:\WINDOWS\SYSTEM\STIMON.EXE
C:\WINDOWS\SYSTEM\WINOA386.MOD
C:\HIJACKTHIS\HIJACKTHIS.EXE

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.msn.it
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [PCHealth] C:\WINDOWS\PCHealth\Support\PCHSchd.exe -s
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [NAV DefAlert] C:\PROGRA~1\NORTON~1\DEFALERT.EXE
O4 - HKLM\..\Run: [Norton Auto-Protect] C:\PROGRA~1\NORTON~1\NAVAPW32.EXE /LOADQUIET
O4 - HKLM\..\Run: [CnxTrApp] rundll32.exe C:\WINDOWS\Pirelli.USB\CnxTrApp.dll,AppEntryA -REG "Pirelli\Access Gateway USB"
O4 - HKLM\..\Run: [WinampAgent] "C:\PROGRAMMI\WINAMP\WINAMPa.exe"
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\Run: [CamMonitor] C:\Programmi\Hewlett-Packard\Digital Imaging\\Unload\hpqcmon.exe
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\SYSTEM\QTTASK.EXE" -atboottime
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [*StateMgr] C:\WINDOWS\System\Restore\StateMgr.exe
O4 - HKLM\..\RunServices: [StillImageMonitor] C:\WINDOWS\SYSTEM\STIMON.EXE
O4 - HKCU\..\Run: [msnmsgr] "C:\PROGRAMMI\MSN MESSENGER\MSNMSGR.EXE" /background
O4 - Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office10\OSA.EXE
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/msnme ... loader.cab
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

Postdi bad76 » 18/02/05 17:50

beh, "bast.dll" è la versione che ho lanciato io... nome e percorso ce li ho insaccati io. Ma non ti fissare su quella chiave. Come detto probabilmente non esiste.

Invece "sp" lo devi proprio cancellare!!! E' quella che fa ripartire tutto.
Poi rimuovi per l'ennesima volta la dll, e dentro a system32 cancella tutti i file tmp.

cd c:\winnt\system32
dir *.tmp

se escono dei nomi di file che terminano con tmp scrivi

del *.tmp

Ok.Quindi fai

dir *.tmp

di nuovo. se appare ancora un file .tmp riparti in modalità provvisoria e riprova ad eseguire i comandi qui sopra. L'asterisco e SHIFT+8 e il
punto è al posto del -

Se non trovi i : puoi fare così
ALT premuto
scrivi 58 sul tastierino numerico a destra
ALT rilascia

se non trovi la \ puoi fare così
ALT premuto
scrivi 92 sul tastierino numerico a destra
ALT rilascia

Per il resto ha ragione Dylan a dire che su ME e 98 quella voce non esiste.
bad76
Utente Junior
 
Post: 15
Iscritto il: 17/02/05 17:19

Postdi Dylan666 » 18/02/05 17:55

Kenny ha scritto:mmmmh non è che abbia capito tutto...questo non l'ho capito DisplayName
UninstallString = "regsvr32 /s /u D:\Utils\utils\bast.dll"

poi io proprio non riesco a cancellare la mia dll con il comando regsvr32 mi dice
dllUnregisterServer in (la dll che cancello) succeded.


succeeded = riuscito

e poi ho un loadqm.exe che Ht mi dice che potrebbe essere un search assisten


Roba di MSN Messanger, cerca nel forum


poi ho trovato in java queste che però se poi vado nella cartella non esiste questo file in javavm trusted classpath
strusted libs directory c:\windows\jav\


Che ti fa pensare che sia preoccupante?
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi Kenny » 18/02/05 18:13

Dylan666 ha scritto:
Kenny ha scritto:mmmmh non è che abbia capito tutto...questo non l'ho capito DisplayName
UninstallString = "regsvr32 /s /u D:\Utils\utils\bast.dll"

poi io proprio non riesco a cancellare la mia dll con il comando regsvr32 mi dice
dllUnregisterServer in (la dll che cancello) succeded.


succeeded = riuscito



Riuscito, ma non è riuscito proprio perchè è sempre lì...
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

Postdi Dylan666 » 18/02/05 18:31

Levare la registrazione a una dll non significa cancellarla, significa dire all'OS di non avviarla con la chiamata che usava prima.
L'eliminazione del file va fatta a mano
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi Kenny » 19/02/05 02:22

Dylan666 ha scritto:Levare la registrazione a una dll non significa cancellarla, significa dire all'OS di non avviarla con la chiamata che usava prima.
L'eliminazione del file va fatta a mano


Si
Dopo aver ricevuto quel messaggio sono andato ad eliminarla a mano e mi dice che è usata e non posso eliminarla!

comunque ho usato un altro procedimento...fallito naturalmente...ma lo scrivo ugualmente per avere consigli.

Ho avviato HT sono andato in conf, misc tools, open process manager e ho controllato quale programma stesse usando la mia dll incriminata.
Era Eplorer...lo ucciso e naturalmente mi è rimasto aperto solo HT...ho continuato a fare tutto...sempre con HT ho eliminato tutto dal registro, la dll. la se.sll...sp, aboutblank, TUTTO.

Ho riavviato in modalità provvisoria, la dll in system non esisteva più e non ne esistevano più nessuna con quel estensione.
Apro regedit e cerco tutte le chaivi scritte sopra, la sp, seach bar homeold TUTTE QUELLE CHE HO TROVATO...eliminate....
Faccio partire CWS, Spybot e xoftspy...eliminano alcune cose.

Riavvio il pc...non c'era più nulla...dopo un po' che navigavo è ritornata la pagina search for con la sua maledetta se.dll :evil:
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

Postdi Bronzo » 19/02/05 15:58

bad76 ha scritto:Ok, sintetizzo...è un piacere...

Allora:
Dal menu start - esegui

digitare
CMD o COMMAND
a seconda del sistema operativo.

quindi digitare
CD WINDOWS o CD WINNT
a seconda dell'installazione

quindi
CD SYSTEM32
o CD SYSTEM
SOLO se la SYSTEM32 non esiste

poi
DIR *.dll /o:d

Esce le'lenco di tutte le dll. Le ultime sono le più recenti. Quella da rimuovere è una con nome di 4 caratteri insensati e di lunghezza 41472

Per rimuoverla digitare:
regsvr32 -u <nomedelladll>

A questo punto (se ci andate prima non vedrete nulla!!!) scrivete REGEDIT e navigate il registro fino a
LOCAL_MACHINE/SYSTEM/CurrentControlSet/Control/Session Manager

Clikkate due volte su PendingFileRenameOperations e vi si aprirà una finestra con due nomi.
Uno è la dll che avete rimosso e uno è un file .tmp
Prendete nota del nome del file .tmp e cancellate tutto.

Riavviate il computer e cancellate pure la .tmp
E dovrebbe essere tutto a posto...


Scusate, sto provando ad attuare queste disposizioni, purtroppo però mi blocco sin dall'inizio.

Ribadisco che ho windows98SE

digitando "command" entro nel prompt di MS-DOS, che mi dà come inizio comando predefinito "C:\WINDOWS\Desktop>". Se inserisco la voce "CD WINDOWS" o "CD WINNT " mi dice che la voce directory non è valida... come devo proseguire?

Ribadisco inoltre che ora Norton mi segnala essere infetto da TrojanStartPage (come vedo è successo anche ad altri), tramite il famoso se.dll. Tuttavia andando a rivedere i files inseriti in quarantena, oltre alla sopracitata minaccia mi riconosce anche i files che cambiano nome, che troviamo nella cartella System, come parte della minaccia "Adware.CoolWebSearch".
Segnalo inoltre che come file in quarantena, il giorno 9 febbraio (giorno probabile del contagio del mio pc) è segnalato [b].html, la cui posizione originale era "C:\WINDOWS\Temporary InternetFiles\Content.IE5\OB93E1VD". A questo file corrisponde la minaccia "Trojan.Vundo".

---------
Bronzo
Utente Junior
 
Post: 36
Iscritto il: 15/02/05 12:21

Postdi Dylan666 » 19/02/05 16:03

Bronzo ha scritto:digitando "command" entro nel prompt di MS-DOS, che mi dà come inizio comando predefinito "C:\WINDOWS\Desktop>". Se inserisco la voce "CD WINDOWS" o "CD WINNT " mi dice che la voce directory non è valida... come devo proseguire?


Scrivi:
CD..
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi Bronzo » 19/02/05 16:28

Dylan666 ha scritto:
Bronzo ha scritto:digitando "command" entro nel prompt di MS-DOS, che mi dà come inizio comando predefinito "C:\WINDOWS\Desktop>". Se inserisco la voce "CD WINDOWS" o "CD WINNT " mi dice che la voce directory non è valida... come devo proseguire?


Scrivi:
CD..


Niente da fare, sempre directory non valida
Bronzo
Utente Junior
 
Post: 36
Iscritto il: 15/02/05 12:21

Postdi Dylan666 » 19/02/05 16:32

Fai prima a entrare nella cartella da Windows che io a spiegarti come cambiare directory coi comandi DOS ;)

Entra in SYSTEM o SYSTEM32 e cerca il file di grandezza 41472 creati di recente
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi Bronzo » 19/02/05 16:47

Dylan666 ha scritto:Fai prima a entrare nella cartella da Windows che io a spiegarti come cambiare directory coi comandi DOS ;)

Entra in SYSTEM o SYSTEM32 e cerca il file di grandezza 41472 creati di recente


trovato file da 41472 bytes (mmdm.dll)... ora però come faccio a eliminarlo seguendo la procedura regsvr -u ?
Bronzo
Utente Junior
 
Post: 36
Iscritto il: 15/02/05 12:21

Postdi Dylan666 » 19/02/05 17:02

Il comando lo dai lo stesso da Start > Esegui
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi Bronzo » 19/02/05 17:55

Dylan666 ha scritto:Il comando lo dai lo stesso da Start > Esegui


Forse ho risolto, ho cancellato molte delle cose segnalate da bad76, vi faccio sapere se tutto andrà bene anche prossimamente!
Bronzo
Utente Junior
 
Post: 36
Iscritto il: 15/02/05 12:21

Postdi Kenny » 20/02/05 13:02

Altre novità? :roll:
Io ho ancora sta se.dll che si installa automaticamente dopo qualche ora che la levo con tutte le dll e chiavi di registro! :evil:
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

Postdi Dylan666 » 20/02/05 13:06

Se te la senti puo provare a usare programmi per il monitoraggio dei file come Process Explorer o Process Logger per carcare di capire quale è il file attivo mancante
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi Kenny » 20/02/05 13:32

Dylan666 ha scritto:Se te la senti puo provare a usare programmi per il monitoraggio dei file come Process Explorer o Process Logger per carcare di capire quale è il file attivo mancante


posso provarci, tentare non nuoce...spero che sia facile da usare!
Grazie!
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

Postdi Kenny » 20/02/05 14:27

Non so cosa ho fatto. l'ho fatto semplicemente partire e poi non ho visto più nulla...cioè il programma si è chiuso e sono rimasto con il mio desktop...
Ecco il file log...e comunque per il momento non c'è la se.sll quindi non so se può essere utile!

"20/02/2005 13:36:03",SB,"",10,"Logging started"
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Kernel32.dll",FF0F1943
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Msgsrv32.exe",FFFF5FA3
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Mmtask.tsk",FFFFFE63
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Mprexe.exe",FFFFF427
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Mstask.exe",FFFE17CF
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Stimon.exe",FFFFD05F
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\Explorer.exe",FFFEAA63
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\Taskmon.exe",FFFD436F
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Systray.exe",FFFD41C7
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\Norton AntiVirus\navapw32.exe",FFFDB5CF
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\Rundll32.exe",FFFDA08F
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\Winamp\winampa.exe",FFFDE9A7
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\Loadqm.exe",FFFC248B
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\RESTORE\Stmgr.exe",FFFC196B
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Wmiexe.exe",FFFC7673
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\Hewlett-Packard\Digital Imaging\Unload\HpqCmon.exe",FFFC7F6F
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnd.exe",FFFC46A7
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\MSN Messenger\msnmsgr.exe",FFFC9EEB
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\Hewlett-Packard\HP Share-to-Web\hpgs2wnf.exe",FFFBA6D7
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Ddhelp.exe",FFF9733F
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\SYSTEM\Pstores.exe",FFF90057
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\WinZip\Winzip32.exe",FFF6A9A7
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\WINDOWS\TEMP\install\Install.exe",FFF9C0E7
"20/02/2005 13:36:04",SB,"",30,Tracked,"C:\Programmi\pl.exe",FFF72E7B
"20/02/2005 13:36:16",SB,"",40,Finished,"C:\WINDOWS\TEMP\install\Install.exe",FFF9C0E7,00:00:11,,100
"20/02/2005 13:36:28",SB,"",40,Finished,"C:\Programmi\WinZip\Winzip32.exe",FFF6A9A7,00:00:24,,50
Kenny
Utente Senior
 
Post: 233
Iscritto il: 28/01/05 01:44

PrecedenteProssimo

Torna a Sicurezza e Privacy


Topic correlati a "Cancellare lo spyware SE.DLL e la sua Trusted Zone":


Chi c’è in linea

Visitano il forum: Nessuno e 29 ospiti