Condividi:        

WINXP fermo nel Logon per colpa di _p9hEPQkbj.exe (e mia)

Risolvi qui i tuoi problemi legati a Windows '95, '98, ME, NT, 2000, XP, 2003, Vista...

Moderatori: m.paolo, antoo69, -> EleKtrA <-

WINXP fermo nel Logon per colpa di _p9hEPQkbj.exe (e mia)

Postdi nathan never » 02/01/06 23:49

Chiedo gentilmente aiuto per un problema di avvio utente in WIN XP.
Dopo aver rimosso il Trojan _p9hEPQkbj.exe tramite AVG FREE (Norton non è riuscito a rimuovere niente, è una vera ciofeca visto poi il caro prezzo...) mi compariva all'avvio la maschera di windows che non riusciva a caricare il file _p9hEPQkbj.exe
Non trovando nessun riferimento nel REGISTRO DI SISTEMA nell'utente aperto, provo ad uscire e in modalità provvisoria carico windows scegliendo ADMINISTRATOR.
Facendo la ricerca con regedit trovo diverse voci facenti riferimento al file
_p9hEPQkbj.exe, e preso dall'euforia ne cancello alcune, ma un istante dopo mi chiedo che immane cazzata posso aver fatto visto che ho cancellato l'intera riga
UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\__p9hEPQkbj.exe
Adesso quando accedo a winxp e arrivo alla schermata della scelta dell'utente e ci clicco sopra carica qualcosa per un istante, poi non fa nulla, sempre con la schermata dell'icona dell'utente da cliccare.
Stessa cosa succede quando tento di accedere in provvisoria come ADMINISTRATOR.
Devo usare la console di ripristino oppure esiste una scorciatoia per ripristinare il vecchio registro?
p.s. con ultima configurazione sic. funzionante non va.

Vi ringrazio per qualsiasi informazione possa ricevere.
nathan never
Newbie
 
Post: 2
Iscritto il: 02/01/06 23:02

Sponsor
 

Postdi gamma_ray » 03/01/06 09:34

Procurati un disco di emergenza. Per esempio va bene anche il disco di ripristino di AVG, che permette di ricreare i file di sistema per far ripartire windows. Lo metti su un floppy, poi entri nel bios ed imposti il boot da floppy e segui le istruzioni.
Però se il pc non ti parte questo lo devi fare da un altro computer.
Oppure potresti settare nel bios l'avvio da cd rom e fare partire il computer con il cd di xp...però non so se risolvi. Con il primo metodo risolvi di sicuro, io una volta l'ho fatto.
In caso di dubbi, prima di fare ulteriori danni attendi i moderatori. Ciao.
Avatar utente
gamma_ray
Utente Senior
 
Post: 1559
Iscritto il: 09/05/03 16:27

Postdi spinch » 09/01/06 01:20

Gentilissimi moderatori, mi trovo nelle stesse condizioni di nathan con la differenza che dal regedit ho eliminato quasi tutte le voci in cui si faceva riferimento a questo maledetto _p9hEPQkbj. Prima di eliminarle queste voci le ho salvate e dopo ogni eliminazione ho proceduto al riavvio che puntualmente è avvenuto e che altrettanto puntualmente non risolveva il problema della finestra che segnala il file mancante. Ora dicevo quasi perchè dal regedit ci sono altri due valori che fanno riefrimento al __p9hEPQkbj e sono Shell i cui dati sono : Explorer.exe C:\WINDOWS\__p9hEPQkbj.exe e Userinit i cui dati sono C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\__p9hEPQkbj.exe entrambi si trovano in \HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\WindowsNT\CurrentVersion\Winlogon. Ho pensato che eliminandoli per intero avrei avuto problemi. Se invece mi limito ad eliminare solo la voce __p9hEPQkbj.exe pensate che risolverò il problema della finestra all'avvio? Potrei avere altri problemi se seguo questa procedura? Grazie!
P.S. E' possibile che questo trojan mi impedisca il ripristino configurazione sistema? E' stata la prima cosa che ho tentato di fare, ma l'operazione non va a buon fine in quanto la macchina mi segnala, in qualsiasi data tenti il ripristino, che non ci sono differenze con la configurazione attuale.
spinch
Utente Junior
 
Post: 23
Iscritto il: 09/01/06 00:14

Postdi Dylan666 » 09/01/06 10:40

@ spinch
Elimina le voci che ti affliggono con HijackThis, lui sicuramente non creerà casini
http://www.pc-facile.com/guida_hijackthis_t148946/

@ nathan never
Prova con l'ultima modalità funzionante:
http://support.microsoft.com/kb/308041/it
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46

Postdi spinch » 10/01/06 08:49

Posto qui per intero il log scaturente da HijackThis:

Logfile of HijackThis v1.99.1
Scan saved at 19.17.38, on 09/01/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Norton AntiVirus\navapsvc.exe
C:\Programmi\Norton AntiVirus\IWP\NPFMntor.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\Explorer.exe
C:\Programmi\Apoint2K\Apoint.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\WINDOWS\system32\hphmon05.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\QuickTime\qttask.exe
C:\Programmi\HPQ\Quick Launch Buttons\EabServr.exe
C:\Programmi\Java\j2re1.4.2_03\bin\jusched.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\Programmi\D-Tools\daemon.exe
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Apoint2K\Apntex.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\MSN Messenger\msnmsgr.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Messenger\msmsgs.exe
C:\Programmi\hijachthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.virgilio.it/oggi/indexbb.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = 127.0.0.1
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
F2 - REG:system.ini: Shell=Explorer.exe C:\WINDOWS\__p9hEPQkbj.exe
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\__p9hEPQkbj.exe
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {A8F38D8D-E480-4D52-B7A2-731BB6995FDD} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {C4069E3A-68F1-403E-B40E-20066696354B} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Apoint] C:\Programmi\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [UpdateManager] "C:\Programmi\File comuni\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [HPHUPD05] c:\Programmi\Hewlett-Packard\{45B6180B-DCAB-4093-8EE8-6164457517F0}\hphupd05.exe
O4 - HKLM\..\Run: [HP Software Update] "c:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HPHmon05] C:\WINDOWS\system32\hphmon05.exe
O4 - HKLM\..\Run: [iTunesHelper] C:\Programmi\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Programmi\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\j2re1.4.2_03\bin\jusched.exe
O4 - HKLM\..\Run: [Cpqset] C:\Programmi\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMe ... loader.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol ... _en_dl.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Programmi\HPQ\SHARED\HPQWMI.exe
O23 - Service: Servizio iPod (iPodService) - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Servizio Auto-Protect di Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton AntiVirus Firewall Monitor Service (NPFMntor) - Symantec Corporation - C:\Programmi\Norton AntiVirus\IWP\NPFMntor.exe
O23 - Service: Norton Protection Center Service (NSCService) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Console\NSCSRVCE.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Symantec AVScan (SAVScan) - Symantec Corporation - C:\Programmi\Norton AntiVirus\SAVScan.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: SPBBCSvc - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - c:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe

da cui è evidente che nelle due righe F2 è presente il malware.
Ora se io fixo (ma no mi è chiaro il concetto di fixare) queste due stringhe non corro il rischio al riavvio di non riuscire a far partire nulla dal momento che è compreso anche il file system.ini e che quindi elimininandolo si trascinerebbe explorer.exe, windows. Forse faccio confusione lo so, ed è proprio per questo che non avendo chiarissimi i concetti di windows chiedo aiuto qui.
Io pensavo di fare così: avviare il regedit e nelle stringhe interessate eliminare solo la voce __p9hEPQkbj e solo quella lasciando inalterata il resto della stringa. Potrebbe andar bene?
Ringrazio anticipatamente.
spinch
Utente Junior
 
Post: 23
Iscritto il: 09/01/06 00:14

Postdi Dylan666 » 10/01/06 08:54

1) FIXARE = aprire hijackthis, premere il secondo bottone, selezionare i file da cancellare e premere il tasto Fix ;)

2) HijackThis elimina solo le parti di stringhe necessarie a togliere il malware, e in ogni caso (se usato dopo averlo estratto dallo zip in una cartella) crea i backup di quanto modificato per rimettere tutto come stava se ci fossero problemi

3) hijackthis fa esattamente quallo che vorresti fare tu a mano solo in maniera più veloce (non sfoglia tutto il registro ma solo certe chiavi) e esportando le voci prima di modificarle. Fossi in te userei lui dato che è fatto appositamente
Avatar utente
Dylan666
Moderatore
 
Post: 39993
Iscritto il: 18/11/03 16:46


Torna a Sistemi Operativi Windows


Topic correlati a "WINXP fermo nel Logon per colpa di _p9hEPQkbj.exe (e mia)":


Chi c’è in linea

Visitano il forum: Nessuno e 45 ospiti