Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Problema

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Problema

Messaggioda Posho » dom apr 27, 2008 7:50 pm

Ciao a tutti! :)
Ieri mentre stavo navigando in rete mi si è spento da solo il computer, ad una ad una ogni finestra che avevo aperta s'è chiusa (compreso un messaggio d'errore con scritto che avevo aperto un documento Adobe).. poi s'è riacceso senza problemi.. da oggi pomeriggio ho notato che Internet è leggermente più lento e ogni tanto compare una clessidra.. ho fatto la scansione virus e non mi ha trovato nulla.. Vi posto qui il mio log di Hijackthis.. c'è qualcosa che non va?

Vi ringrazio!!! :)


Logfile of HijackThis v1.97.7
Scan saved at 20.39.16, on 27/04/2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\svchost.exe
C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\System32\svchost.exe
C:\Programmi\Eset\nod32krn.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\rundll32.exe
C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programmi\Alice ti aiuta\bin\mpbtn.exe
C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programmi\HP\HP Software Update\HPWuSchd2 .exe
C:\Programmi\Windows Live\Messenger\msnmsgr.exe
C:\Programmi\Windows Live\Messenger\usnsvc.exe
D:\Vecchio C NON TOCCARE LASCIARE COM E\Programmi\Hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O1 - Hosts: 205.238.40.2 www.winmx.com
O1 - Hosts: 205.238.40.2 err.winmx.com
O1 - Hosts: 209.67.209.50 test3201.winmx.com test3203.winmx.com test3205.winmx.com test3207.winmx.com
O1 - Hosts: 82.43.224.20 test3202.winmx.com test3204.winmx.com test3206.winmx.com test3208.winmx.com
O1 - Hosts: 209.67.209.50 c3310.z1301.winmx.com c3310.z1302.winmx.com c3310.z1303.winmx.com c3310.z1304.winmx.com c3310.z1305.winmx.com c3310.z1306.winmx.com c3312.z1301.winmx.com c3312.z1302.winmx.com c3312.z1303.winmx.com c3312.z1304.winmx.com c3312.z1305.winmx.com c3312.z1306.winmx.com c3314.z1301.winmx.com c3314.z1302.winmx.com c3314.z1303.winmx.com c3314.z1304.winmx.com c3314.z1305.winmx.com c3314.z1306.winmx.com c3316.z1301.winmx.com c3316.z1302.winmx.com c3316.z1303.winmx.com c3316.z1304.winmx.com c3316.z1305.winmx.com c3316.z1306.winmx.com c3318.z1301.winmx.com c3318.z1302.winmx.com c3318.z1303.winmx.com c3318.z1304.winmx.com c3318.z1305.winmx.com c3318.z1306.winmx.com
O1 - Hosts: 212.227.64.159 c3313.z1301.winmx.com c3313.z1302.winmx.com c3313.z1303.winmx.com c3313.z1304.winmx.com c3313.z1305.winmx.com c3313.z1306.winmx.com c3317.z1301.winmx.com c3317.z1302.winmx.com c3317.z1303.winmx.com c3317.z1304.winmx.com c3317.z1305.winmx.com c3317.z1306.winmx.com
O1 - Hosts: 82.195.155.5 c3311.z1301.winmx.com c3311.z1302.winmx.com c3311.z1303.winmx.com c3311.z1304.winmx.com c3311.z1305.winmx.com c3311.z1306.winmx.com c3315.z1301.winmx.com c3315.z1302.winmx.com c3315.z1303.winmx.com c3315.z1304.winmx.com c3315.z1305.winmx.com c3315.z1306.winmx.com
O1 - Hosts: 82.43.224.20 c3319.z1301.winmx.com c3319.z1302.winmx.com c3319.z1303.winmx.com c3319.z1304.winmx.com c3319.z1305.winmx.com c3319.z1306.winmx.com
O1 - Hosts: 209.67.209.50 c3520.z1301.winmx.com c3520.z1302.winmx.com c3520.z1303.winmx.com c3520.z1304.winmx.com c3520.z1305.winmx.com c3520.z1306.winmx.com c3522.z1301.winmx.com c3522.z1302.winmx.com c3522.z1303.winmx.com c3522.z1304.winmx.com c3522.z1305.winmx.com c3522.z1306.winmx.com c3524.z1301.winmx.com c3524.z1302.winmx.com c3524.z1303.winmx.com c3524.z1304.winmx.com c3524.z1305.winmx.com c3524.z1306.winmx.com c3526.z1301.winmx.com c3526.z1302.winmx.com c3526.z1303.winmx.com c3526.z1304.winmx.com c3526.z1305.winmx.com c3526.z1306.winmx.com c3528.z1301.winmx.com c3528.z1302.winmx.com c3528.z1303.winmx.com c3528.z1304.winmx.com c3528.z1305.winmx.com c3528.z1306.winmx.com
O1 - Hosts: 212.227.64.159 c3523.z1301.winmx.com c3523.z1302.winmx.com c3523.z1303.winmx.com c3523.z1304.winmx.com c3523.z1305.winmx.com c3523.z1306.winmx.com c3527.z1301.winmx.com c3527.z1302.winmx.com c3527.z1303.winmx.com c3527.z1304.winmx.com c3527.z1305.winmx.com c3527.z1306.winmx.com
O1 - Hosts: 82.195.155.5 c3521.z1301.winmx.com c3521.z1302.winmx.com c3521.z1303.winmx.com c3521.z1304.winmx.com c3521.z1305.winmx.com c3521.z1306.winmx.com c3525.z1301.winmx.com c3525.z1302.winmx.com c3525.z1303.winmx.com c3525.z1304.winmx.com c3525.z1305.winmx.com c3525.z1306.winmx.com
O1 - Hosts: 82.43.224.20 c3529.z1301.winmx.com c3529.z1302.winmx.com c3529.z1303.winmx.com c3529.z1304.winmx.com c3529.z1305.winmx.com c3529.z1306.winmx.com
O2 - BHO: (no name) - {0000CC75-ACF3-4cac-A0A9-DD3868E06852} - C:\Programmi\DAP\DAPBHO.dll
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O2 - BHO: (no name) - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: HP Smart Web Printing 1.0 - {AE84A6AA-A333-4B92-B276-C11E2212E4FE} - C:\Programmi\HP\Smart Web Printing\SmartWebPrinting.dll
O3 - Toolbar: DAP Bar - {62999427-33FC-4baf-9C9C-BCE6BD127F08} - C:\Programmi\DAP\DAPIEBar.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\bak\qttask.exe" -atboottime
O4 - HKLM\..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
O4 - Startup: Adobe Gamma.lnk = C:\Programmi\File comuni\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Alice ti aiuta.lnk = C:\Programmi\Alice ti aiuta\bin\matcli.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
O8 - Extra context menu item: &Download with &DAP - C:\PROGRA~1\DAP\dapextie.htm
O8 - Extra context menu item: Download &all with DAP - C:\PROGRA~1\DAP\dapextie2.htm
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Run DAP (HKLM)
O9 - Extra button: Ricerche (HKLM)
O9 - Extra button: Real.com (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {05D96F71-87C6-11D3-9BE4-00902742D6E0} (QuickPlace Class) - http://elearning5.unibg.it/qp2.cab
O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} - http://download.microsoft.com/download/ ... mv9VCM.CAB
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/IT-IT/a-U ... E_UNO1.cab
O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} - http://fpdownload.macromedia.com/get/fl ... rashim.cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/Me ... b56907.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shoc ... wflash.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{3B1BC3E9-3447-414C-80E7-0F1259D0DEA1}: NameServer = 85.37.17.4 85.38.28.70
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » dom apr 27, 2008 8:13 pm

Il log è tagliato.

Fai una scansione con FindAWF e postane il log facendo attenzione a queste linee guida.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » dom apr 27, 2008 8:18 pm

Ho scaricato Findawf ma non so come procedere.. mi si è creata sul desktop un'icona di nome Process.. è stata creata da questo file?
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm


Messaggioda ste_95 » dom apr 27, 2008 8:19 pm

Segui questa guida all'uso.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » dom apr 27, 2008 8:33 pm

Ho selezionato l'opzione 1..
La schermata blu sta lavorando.. ma mi sono un attimo preoccupato.. per caso stai dicendo che quindi ho un virus?

Questo è il file che mi ha dato di risultato:
http://www.mediafire.com/?zwdyyhtemmx
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:49 am

Scarica Avenger
Estrailo in una cartella a tua scelta
Esegui il file avenger.exe con la figura di una spada
Ora incolla queste righe nella box bianca che si è aperta:

Codice: Seleziona tutto
Files to move:
C:\Programmi\QuickTime\bak\qttask.exe | C:\Programmi\QuickTime\qttask.exe


Togli il segno di spunta dalla voce Scan for Rootkits
Premi il pulsante Execute
Rispondi di Si alle due richieste di Avenger
Adesso il tuo computer dovrebbe riavviarsi, nel caso non succedesse, riavvialo tu manualmente
Al riavvio del computer, copia e incolla qui il contenuto del blocco note che apparirà.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 6:51 pm

Ora provo a fare la procedura che mi hai detto..
Una cosa che ho notato è che la mia icona di Nod32 (antivirus) è da un po' che all'avvio non si carica.. e in più ho questa cartella BAK nella cartella C/Programmi/Eset (cioè quella dell'antivirus) che (chiedendo una mia amica) di solito non ci dovrebbe essere.. non vorrei sia qualcosa collegato a nod32.. può essere?

In più era da un po' che non mi si aggiornava, sabato si è aggiornato ed è proprio sabato che si è riavviato da solo e ho quest'inconveniente della clessidra..
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:09 pm

Sposta il file nod32kui.exe da C:\Programmi\ESET\bak a C:\Programmi\ESET e anche NOD dovrebbe tornare alla normalità.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 7:12 pm

ste_95 ha scritto:Sposta il file nod32kui.exe da C:\Programmi\ESET\bak a C:\Programmi\ESET e anche NOD dovrebbe tornare alla normalità.


ma lo sposto manualmente (copiandolo o tagliandolo) oppure devo farlo sempre con la procedura:

files to move:


C:\Programmi\ESET\bak\nod32kui.exe |
C:\Programmi\ESET\nod32kui.exe
C:\Programmi\QuickTime\bak\qttask.exe | C:\Programmi\QuickTime\qttask.exe


Grazie mille
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:15 pm

Fallo pure manualmente.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 7:28 pm

- Ho usato Avenger con la stringa relativa a Quicktime.

- Per quanto riguarda nod faccio "Copia" oppure "taglia" dalla cartella Bak?

- Mi dici di fare la stessa procedura (usando avenger) anche per:

C:\Programmi\REGSHAVE\bak\REGSHAVE.EXE | C:\Programmi\REGSHAVE\REGSHAVE.EXE

???

Grazie.

Ecco il file che mi è apparso dopo aver fatto la procedura con Avenger relativa a quicktime:
http://www.mediafire.com/?ryjftzllm70
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:29 pm

Usa taglia-Incolla sia per Nod, che per RegsHave.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 7:31 pm

ste_95 ha scritto:Usa taglia-Incolla sia per Nod, che per RegsHave.


L'ho fatto per Nod mentre per Regshave la cartella C:\Programmi\REGSHAVE contiene solo la sottocartella BAK con dentro il file in questione.. Tolgo il file dalla sottocartella e lo metto nella cartella (vuota) C:\Programmi\REGSHAVE????

Grazie
Ultima modifica di Posho il lun apr 28, 2008 7:32 pm, modificato 2 volte in totale.
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:32 pm

Sì.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 7:33 pm

La cartelle BAK in nod32 e regshave (che ora risultano vuote perché ho spostato i file) le devo eliminare o le lascio?
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:34 pm

Cancellale pure. [^]
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 7:35 pm

ste_95 ha scritto:Cancellale pure. [^]


Ma ora in teoria dovrebbe esser tutto a posto? O devo fare altro?
Ti rifaccio l'opzione 1 in AWF?
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:36 pm

Come ti trovi con il computer? Hai ancora problemi?
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Posho » lun apr 28, 2008 7:42 pm

ste_95 ha scritto:Come ti trovi con il computer? Hai ancora problemi?


Non erano visibilissimi, per ora l'icona di Nod non compare ancora nella barra destra d'avvio (però non ho provato ancora a riavviare il pc).. Ho rifatto uno scan con FindAWF e questo è il log:

http://rapidshare.com/files/111098127/awf2.txt.html

Ora provo a navigare un po' e ti dico se la clessidra esce ancora..
Avatar utente
Posho
Aficionado
Aficionado
 
Messaggi: 46
Iscritto il: mar mag 10, 2005 5:04 pm

Messaggioda ste_95 » lun apr 28, 2008 7:44 pm

Posho ha scritto:'icona di Nod non compare ancora nella barra destra d'avvio (però non ho provato ancora a riavviare il pc)

Riavviando tornerà.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Prossimo

Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 6 ospiti

Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising