Virus

Luigiws

beyond words
Sospeso dallo Staff
Registrato
8/2/03
Messaggi
6.560
Punti reazioni
199
ho il problema descritto su questo sito,è corretta la procedura consigliata? suggerimenti? :bow:

http://www.manuali.net/forum/showthread.php?threadid=41645

in particolare questo messaggio:

Inizia con il visualizzare i files e cartelle nascoste
Start>panello di controllo>opzioni cartelle>visualizzazione
Metti le spunte in questa casella
"Visualizza file e cartelle nascoste"
TOGLI la spunta da questa casella
"Nascondi file di sistema(consigliato)
Rispondi SI al messaggio
Applica>OK

Con esplora risorse portati in questo percorso
C:\Windows\System32\driver\etc\hosts

Individua il file hosts(senza estensione)adesso riduci la finestra
Scarica questo file sul desktop
http://www.mvps.org/winhelp2002/hosts.zip
Decomprimilo,apri la cartella,vedrai un altro file hosts senza estensione.
Adesso apri la finestra di prima
e trascina il file hosts scaricato su quello originale in modo da sovrasciverlo,alla domanda se vuoi sovrascriverlo rispondi SI
Riavvia il pc e vedi se hai ancora problemi ciao

PS:Fare questa operazione è una vera ******* se hai problemi nel farlo,dimentica quello che ti ho detto prima,apri la cartella del file scaricato e doppio click suk file mvps.bat
 
Ultima modifica:
facendo uno scan con HijackThis


ho trovato solo un paio d cose sconosciute

O2 - BHO: (no name) - {81225BC8-F6F8-431F-A948-99E3C0790367} - C:\WINDOWS\system32\tcpust.dll
Sconosciuto Le voci trovate nel registro di sistema sono potenzialmente pericolose. Questa applicazione ([81225BC8-F6F8-431F-A948-99E3C0790367] - Result: ) è stata verificata. Hit rate: 0,00%
Applicazione sconosciuta.



O20 - Winlogon Notify: tcpust - C:\WINDOWS\SYSTEM32\tcpust.dll
Sconosciuto


e queste,ma dovrebbe essere ok


O17 - HKLM\System\CCS\Services\Tcpip\..\{22332BC9-F48D-4D22-B68B-FAEF8D2464FE}: NameServer = ..........
Abbastanza sospetto Se il Dominio non appartiene al vostro provider Internet od alla vostra rete aziendale, questi elementi dovrebbero essere eliminati. Anche gli elementi 'SearchList' dovrebbero essere cancellati (Fix).
 
Luigiws ha scritto:
facendo uno scan con HijackThis


ho trovato solo un paio d cose sconosciute

O2 - BHO: (no name) - {81225BC8-F6F8-431F-A948-99E3C0790367} - C:\WINDOWS\system32\tcpust.dll
Sconosciuto Le voci trovate nel registro di sistema sono potenzialmente pericolose. Questa applicazione ([81225BC8-F6F8-431F-A948-99E3C0790367] - Result: ) è stata verificata. Hit rate: 0,00%
Applicazione sconosciuta.



O20 - Winlogon Notify: tcpust - C:\WINDOWS\SYSTEM32\tcpust.dll
Sconosciuto


e queste,ma dovrebbe essere ok


O17 - HKLM\System\CCS\Services\Tcpip\..\{22332BC9-F48D-4D22-B68B-FAEF8D2464FE}: NameServer = ..........
Abbastanza sospetto Se il Dominio non appartiene al vostro provider Internet od alla vostra rete aziendale, questi elementi dovrebbero essere eliminati. Anche gli elementi 'SearchList' dovrebbero essere cancellati (Fix).

posta tutto il log di hijackthis
 
ecco,ma mi dice che sono tutti sicuri,sospetti solo quei 2 messi prima



Logfile of HijackThis v1.99.1
Scan saved at 14.10.14, on 22/09/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Acer\eManager\anbmServ.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\acer\epm\epm-dm.exe
C:\PROGRA~1\LAUNCH~1\LManager.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\FlyNet\CnxDslTb.exe
C:\Programmi\File comuni\Real\Update_OB\realsched.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe
C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
C:\Programmi\D-Tools\daemon.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\QuickTime\qttask.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
C:\WINDOWS\system32\ctfmon.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
C:\Programmi\WinZip\WZQKPICK.EXE
C:\WINDOWS\system32\UAService7.exe
C:\Programmi\acer\eRecovery\Monitor.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\iPod\bin\iPodService.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\PROGRA~1\WINZIP\winzip32.exe
C:\Documents and Settings\luigi\Impostazioni locali\Temp\HijackThis.exe
C:\Programmi\Internet Explorer\iexplore.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://tin.virgilio.it/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://global.acer.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {81225BC8-F6F8-431F-A948-99E3C0790367} - C:\WINDOWS\system32\tcpust.dll
O4 - HKLM\..\Run: [LaunchApp] Alaunch
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SynTPLpr] C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
O4 - HKLM\..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
O4 - HKLM\..\Run: [IMJPMIG8.1] "C:\WINDOWS\IME\imjp8_1\IMJPMIG.EXE" /Spoil /RemAdvDef /Migration32
O4 - HKLM\..\Run: [MSPY2002] C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe /SYNC
O4 - HKLM\..\Run: [PHIME2002ASync] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /SYNC
O4 - HKLM\..\Run: [PHIME2002A] C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.EXE /IMEName
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [EPM-DM] c:\acer\epm\epm-dm.exe
O4 - HKLM\..\Run: [ePowerManagement] C:\Acer\ePM\ePM.exe boot
O4 - HKLM\..\Run: [LManager] C:\PROGRA~1\LAUNCH~1\LManager.exe
O4 - HKLM\..\Run: [eRecoveryService] C:\Windows\System32\Check.exe
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Programmi\FlyNet\CnxDslTb.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb04.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll (file missing)
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll (file missing)
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {193C772A-87BE-4B19-A7BB-445B226FE9A1} (ewidoOnlineScan Control) - http://download.ewido.net/ewidoOnlineScan.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130628701750
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {B1826A9F-4AA0-4510-BA77-9013E74E4B9B} - http://www.trendmicro.com/spyware-scan/as4web.cab
O16 - DPF: {B38870E4-7ECB-40DA-8C6A-595F0A5519FF} (MsnMessengerSetupDownloadControl Class) - http://messenger.msn.com/download/MsnMessengerSetupDownloader.cab
O16 - DPF: {C5E28B9D-0A68-4B50-94E9-E8F6B4697514} (NsvPlayX Control) - http://www.nullsoft.com/nsv/embed/nsvplayx_vp3_mp3.cab
O16 - DPF: {FE0BD779-44EE-4A4B-AA2E-743C63F2E5E6} (IWinAmpActiveX Class) - http://pdl.stream.aol.com/downloads/aol/unagi/ampx_en_dl.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{22332BC9-F48D-4D22-B68B-FAEF8D2464FE}: NameServer =
O17 - HKLM\System\CS1\Services\Tcpip\..\{22332BC9-F48D-4D22-B68B-FAEF8D2464FE}: NameServer =
O18 - Protocol: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\PROGRA~1\MSNMES~1\MSGRAP~1.DLL
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: tcpust - C:\WINDOWS\SYSTEM32\tcpust.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Notebook Manager Service (anbmService) - OSA Technologies Inc. - C:\Acer\eManager\anbmServ.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPodService - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: SecuROM User Access Service (V7) (UserAccess7) - Sony DADC Austria AG. - C:\WINDOWS\system32\UAService7.exe
 
Ultima modifica:
questi 2 mi dice poi che sono inutili

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll (file missing)
Inutilmente L'elemento è stato identificato come sicuro.
Se l'oggetto '' non è più necessario, esso può essere eliminato.
Gli elementi non necessari (disattivati) dovrebbero essere eliminati.
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll (file missing)
Inutilmente L'elemento Sun Java Console è stato identificato come sicuro.
Se l'oggetto 'Sun Java Console ' non è più necessario, esso può essere eliminato.
Gli elementi non necessari (disattivati) dovrebbero essere eliminati
 
Dal log non esce niente di pericoloso......

usa questi softwares:

EWIDO http://www.ewido.net/en/download/


SPYSWEEPER
http://www.webroot.com/shoppingcart/tryme.php?bjpc=64021&vcode=DT02A

è la versione trial.... ma è uno dei piu' potenti antispyware in commercio


ASQUARED FREE 2
http://download4.emsisoft.com/a2FreeSetup.exe



SPYWARE TERMINATOR
http://dw.com.com/redir?pid=1056189...://www.download.com/3001-8022_4-10561899.html


TUTTI QUESTI ANTI-SPYWARES/MALWARE DEVONO ESSERE USATI IN QUESTO MODO:

1)SCARICA
2)INSTALLA
3)AGGIORNA LE DEFINIZIONI
4) TOGLI IL RIPRISTINO CONFIGURAZ. DI SISTEMA. TASTO DX SU RISORSE DEL COMPUTER---> PROPRIETA'--->RIPRISTINO CONFIG DI SISTEMA---> METTI LA SPUNTA SU "DISATTIVA RIPRIST CONFIG DI SISTEMA--> APPLICA---> OK
4) VAI IN MODALITA' PROVVISORIA (F8 PRIMA CHE WINDOWS SI AVVII)
5) SCANSIONE COMPLETA
6) ELIMINA TUTTO QUELLO CHE VIENE SEGNALATO

CIAO
 
blackie ha scritto:
Dal log non esce niente di pericoloso......

usa questi softwares:

EWIDO http://www.ewido.net/en/download/


SPYSWEEPER
http://www.webroot.com/shoppingcart/tryme.php?bjpc=64021&vcode=DT02A

è la versione trial.... ma è uno dei piu' potenti antispyware in commercio


ASQUARED FREE 2
http://download4.emsisoft.com/a2FreeSetup.exe



SPYWARE TERMINATOR
http://dw.com.com/redir?pid=1056189...://www.download.com/3001-8022_4-10561899.html


TUTTI QUESTI ANTI-SPYWARES/MALWARE DEVONO ESSERE USATI IN QUESTO MODO:

1)SCARICA
2)INSTALLA
3)AGGIORNA LE DEFINIZIONI
4) TOGLI IL RIPRISTINO CONFIGURAZ. DI SISTEMA. TASTO DX SU RISORSE DEL COMPUTER---> PROPRIETA'--->RIPRISTINO CONFIG DI SISTEMA---> METTI LA SPUNTA SU "DISATTIVA RIPRIST CONFIG DI SISTEMA--> APPLICA---> OK
4) VAI IN MODALITA' PROVVISORIA (F8 PRIMA CHE WINDOWS SI AVVII)
5) SCANSIONE COMPLETA
6) ELIMINA TUTTO QUELLO CHE VIENE SEGNALATO

CIAO

Ciao Blackie!!Ma la procedura da te scritta e cioè disattivare ripristino conf sist e modalità provvisoria va fatta solo se si hanno dubbi su qualche file oppure è una procedura da seguire sempre?
Parlo di scansione con antispyware e scansioni antivirus!!
Grazie
 
di solito....è una procedura da seguire se hai il sospetto di avere un virus
 
Goofy ha scritto:
di solito....è una procedura da seguire se hai il sospetto di avere un virus


ma sovrascrivere il file hosts come indicato in quel suggerimento è corretto x eliminare il problema?
 
però nessuno ti vieta di usare questa procedura
 
Luigiws ha scritto:
era riferita a me la risp?

rispondevo a sciclone


per la tua domanda...
quando un virus prende il controllo di un pc può modificare il file host....inserendo delle righe che non ti permettono di aggiornare l'anti-virus.....
 
Ultima modifica:
Luigiws ha scritto:
ma sovrascrivere il file hosts come indicato in quel suggerimento è corretto x eliminare il problema?

non penso possa risolvere a monte il problema..... mi sembra piu che altro per prevenire di incappare di nuovo nel problema, dunque agisce a livello di prevenzione.

Fai le scansioni che ti ho detto..... dovresti risolvere.....

:)
 
ho fatto e cmq penso abbia risolto il problema, e anche su hijackthis nn compariva nulla d strano.
il virus nn l'avevo scaricato,devo solo essere incappato in uno spyware che mi apriva altre finestre e di scaricare winantivirus pro
 
blackie
ho visionato quel file hosts e serve per lo più a evitare di vedere immagini pubblicitarie nei siti che stai visionando....
in pratica reinderezza sul localhost i siti pubblicitari per cui non permette al browser di vedere pubblicità

io credevo che fosse un file hosts pulito invece serve ad un'altra cosa....
 
Goofy ha scritto:
blackie
ho visionato quel file hosts e serve per lo più a evitare di vedere immagini pubblicitarie nei siti che stai visionando....
in pratica reinderezza sul localhost i siti pubblicitari per cui non permette al browser di vedere pubblicità

io credevo che fosse un file hosts pulito invece serve ad un'altra cosa....

un file hosts pulito dove si può trovare da scaricare? :confused:
 
un file hosts deve tenere solo la riga del localhost 127.0.0.1

quindi puoi benissimo prendere quello che hai e cancelli il resto....

se vedi bene nella direttrice dove hai il file hosts c'è un host.qualcosa

quello è il tuo hosts originale, fai una rename
 
ora vedo nn vorrei sbagliare,nn c'è niente dove posso direttamente sovrascriverlo?
 
nella cartella ho questi file,che faccio?
 

Allegati

  • Noname.gif
    Noname.gif
    4 KB · Visite: 50
Indietro