| Precedente :: Successivo | 
	
	
		| Autore | Messaggio | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 09 Nov 2007 11:34    Oggetto: * Un virus spara-email |   |  
				| 
 |  
				| Ciao a tutti, ho un grossissimo problema: da ieri mi appare uno strano errore: SVCHOST.EXE - Errore di applicazione
 L'istruzione "0x00789ddr" ha fatto riferimento alla memoria "0x00614dr4" La memoria non poteva essere "written"
 premere OK per terminare
 premere ANNULLA per eseguire il debug dell'applicazione
 
 io faccio OK e dope devo riavviare
 
 Stamattina altro grosso problema: Norton parte con la scansione di un'infinità di e-mail in invio a indirizzi sconosciuti con conseguenti messaggi di errore di e-mail non inviati perchè il servere rifiuta il messaggio...e questo succede come accendo il modem ADSL
 
 grazie
 Ciao
 
 Vi allego il log di HijackThis:
 
 Logfile of Trend Micro HijackThis v2.0.0 (BETA)
 Scan saved at 10.20.49, on 09/11/07
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 Boot mode: Normal
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\system32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\acs.exe
 C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
 C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
 C:\Programmi\Norton Internet Security\ISSVC.exe
 C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
 C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
 C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
 C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
 C:\WINDOWS\system32\oodag.exe
 C:\WINDOWS\system32\HPZipm12.exe
 C:\Programmi\RVS\WCOM\SYSTEM\RVSINST.EXE
 C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
 C:\WINDOWS\System32\svchost.exe
 C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
 C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
 C:\WINDOWS\Explorer.EXE
 C:\Programmi\Analog Devices\SoundMAX\Smtray.exe
 C:\WINDOWS\system32\cbpopw.exe
 C:\Programmi\Java\j2re1.4.2_14\bin\jusched.exe
 C:\Programmi\File comuni\Symantec Shared\ccApp.exe
 C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
 C:\WINDOWS\system32\ctfmon.exe
 C:\Programmi\FreeLan SuperG Wireless LAN Utility\WLANPRO.exe
 C:\Programmi\FreePOPs\freepopsd.exe
 C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
 C:\Programmi\RVS\WCOM\SYSTEM\ccui.exe
 C:\WINDOWS\System32\svchost.exe
 C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
 C:\Programmi\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
 C:\Programmi\Symantec\LiveUpdate\AUpdate.exe
 C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
 C:\Programmi\Norton Internet Security\Norton AntiVirus\OPScan.exe
 C:\Programmi\Norton Internet Security\ccEmFlSv.exe
 C:\HiJackThis_v2\HiJackThis_v2.exe
 C:\Programmi\Messenger\msmsgs.exe
 
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.libero.it/
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
 O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
 O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
 O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
 O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programmi\File comuni\Symantec Shared\AdBlocking\NISShExt.dll
 O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton Internet Security\Norton AntiVirus\NavShExt.dll
 O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\Smtray.exe
 O4 - HKLM\..\Run: [CallBumping] cbpopw.exe
 O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\j2re1.4.2_14\bin\jusched.exe"
 O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
 O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
 O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
 O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
 O4 - HKCU\..\RunOnce: [CommCenter] "C:\Programmi\RVS\WCOM\SYSTEM\ccui.exe"
 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
 O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
 O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
 O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
 O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\reader_sl.exe
 O4 - Global Startup: FreeLan Super G Wireless LAN Utility.lnk = ?
 O4 - Global Startup: FreePOPs.lnk = ?
 O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
 O4 - Global Startup: Reg.lnk = ?
 O8 - Extra context menu item: &eBay Search - res://C:\Programmi\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
 O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
 O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
 O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O14 - IERESET.INF: START_PAGE_URL=http://www.libero.it
 O15 - Trusted Zone: *.http://www.master69.biz
 O16 - DPF: {04365000-DFC6-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-Quercia) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQrc.cab
 O16 - DPF: {072D3F2E-5FB6-11D3-B461-00C04FA35A21} (CFForm Runtime) - http://www.manidifata.it/CFIDE/classes/CFJava.cab
 O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
 O16 - DPF: {10F76067-C352-473B-94C9-5EE691429C48} (VBRunTimeInstaller.Bait) - http://agentsetup.paginebianche.virgilio.it/PBCab/VBRunTimeInstaller.CAB
 O16 - DPF: {13083D70-37BD-11D4-B315-00508B6D3B87} (/Quercia TLQJ 2000-QF24) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQF.cab
 O16 - DPF: {1F831FA9-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programmi\AutoCAD LT 2002 Ita\InstFred.ocx
 O16 - DPF: {2A5C1DD0-DFC5-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-Other) - https://cbi.tecmarket.it/common/TlqJ2kOth.cab
 O16 - DPF: {4D7F48C0-CB49-4EA6-97D4-04F4EACC2F3B} - http://sib1.od2.com/common/Member/ClientInstall/7.20.0003/OCI/setup.exe
 O16 - DPF: {5140EE10-DFC4-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-Image) - https://cbi.tecmarket.it/ibbj/it/TlqJ2kImg.cab
 O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/293c60ef7999b4c3cc05/netzip/RdxIE601_it.cab
 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093617972562
 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
 O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (Controllo AcDc oggi) - file://C:\Programmi\AutoCAD LT 2002 Ita\AcDcToday.ocx
 O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - http://agentsetup.paginebianche.virgilio.it/PBCab/msxml4.cab
 O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - http://javadl-esd.sun.com/update/1.4.2/jinstall-1_4-windows-i586.cab
 O16 - DPF: {9389EFC0-3B78-482E-9974-6A365C571126} (/Quercia TLQJ 2000-TabF24) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kTabF.cab
 O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JAVA/Secure/HPGetDownloadManager.ocx
 O16 - DPF: {AE563729-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programmi\AutoCAD LT 2002 Ita\InstBanr.ocx
 O16 - DPF: {AF087E66-838E-4A97-8A0B-0DDDA5DEA239} (OTAutoInstall Class) - https://trials.endeavors.com/autodesk/acad2005emea/clientdownloads/OTAI.CAB
 O16 - DPF: {B1738950-DFC5-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-QCbi) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQCb.cab
 O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
 O16 - DPF: {CB572CC0-E5F9-11D3-B2C1-00105AE309D0} (/Quercia TLQJ 2000-QData) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQDt.cab
 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
 O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (Controllo AcPreview) - file://C:\Programmi\AutoCAD LT 2002 Ita\AcPreview.ocx
 O16 - DPF: {FA6B2C55-F067-4895-A0D0-536168798883} - http://agentsetup.paginebianche.virgilio.it/PBCab/install.cab
 O17 - HKLM\System\CCS\Services\Tcpip\..\{877988FE-78AC-445B-A22E-8AB6E36D4C63}: NameServer = 151.99.125.1,151.99.0.100
 O20 - Winlogon Notify: counters32 - C:\WINDOWS\SYSTEM32\counters32.dll
 O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
 O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
 O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
 O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
 O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
 O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
 O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccProxy.exe
 O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
 O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
 O23 - Service: Estensione eventi dll (evedll) - Unknown owner - C:\WINDOWS\downlo~1\zpiw\zbwgj9.exe (file missing)
 O23 - Service: ICQ Update Service (ICQUPD) - Unknown owner - C:\WINDOWS\system32\kpsf.exe (file missing)
 O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
 O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programmi\Norton Internet Security\ISSVC.exe
 O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
 O23 - Service: Servizio Auto-Protect di Norton AntiVirus (navapsvc) - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\navapsvc.exe
 O23 - Service: O&O Defrag - O&O Software GmbH - C:\WINDOWS\system32\oodag.exe
 O23 - Service: OpcEnum - OPC Foundation - C:\WINDOWS\system32\OpcEnum.exe
 O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
 O23 - Service: RVS Installer (RVSINST) - RVS Datentechnik GmbH, München - C:\Programmi\RVS\WCOM\SYSTEM\RVSINST.EXE
 O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton Internet Security\Norton AntiVirus\SAVScan.exe
 O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
 O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
 O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
 O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SPBBC\SPBBCSvc.exe
 O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\CCPD-LC\symlcsvc.exe
 O23 - Service: Utilità di pianificazione di LiveUpdate automatico - Symantec Corporation - C:\Programmi\Symantec\LiveUpdate\ALUSchedulerSvc.exe
 
 --
 End of file - 13023 bytes
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 09 Nov 2007 12:48    Oggetto: |   |  
				| 
 |  
				| ciao, clio   
 effettivamente hai qualcosina fuoriposto, ma vorrei capire meglio da cosa dipende l'errore svchost.exe
   
 Fai per favore questa scansione con SystemScan e posta il link richiesto.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 09 Nov 2007 16:41    Oggetto: |   |  
				| 
 |  
				| ecco qui: http://www.freefilehosting.net/download/MzQzODg= 
 
  ciao |  | 
	
		| Top |  | 
	
		|  | 
	
		| Orange Dio maturo
 
  
 
 Registrato: 18/02/07 13:20
 Messaggi: 2224
 Residenza: Roma
 
 | 
			
				|  Inviato: 09 Nov 2007 19:31    Oggetto: |   |  
				| 
 |  
				|   intanto ho trovato questi:
 
  	  | Citazione: |  	  | C:\WINDOWS\Downloaded Program Files\tjwmyg C:\WINDOWS\downlo~1\zpiw\zbwgj9.exe
 C:\WINDOWS\system32\kpsf.exe
 C:\WINDOWS\system32\kpsf.sys
 C:\WINDOWS\system32\drivers\ip6fw.sys
 C:\WINDOWS\system32\bLhVKddQDT.dll
 C:\WINDOWS\system32\JCFOafp.dll
 C:\WINDOWS\system32\llSQVyGPA.dll
 C:\WINDOWS\system32\NHtwsQuD.dll
 C:\WINDOWS\system32\nxlsBHmj.dll
 C:\WINDOWS\system32\PDscyBdCa.dll
 C:\WINDOWS\system32\QnVHiIoGX.dll
 C:\WINDOWS\system32\RtFqmMfN.dll
 C:\WINDOWS\system32\yHEdrWKn.dll
 C:\WINDOWS\Tasks\hTHqJCJ
 | 
 non vorrei che fosse il tristemente famoso LO (più le altre cose di cui non sono molto sicura..). Bdoriano, se vuoi dare un'occhiata anche tu...
 
 Clio, fai per favore questi passaggi:
 scarica VirIT e il tool di Prevx.
 aggiorna VirIT (importante) e fai lo scan completo. Intanto vediamo di eliminare il più possibile in maniera automatica
   
 dopo fai una scansione con Removal Tool di Prevx
 posta entrambi i risultati.
 
 
 ti consiglierei anche di ripulire tutti i files temporanei: puoi usare CCleaner e ATF Cleaner
 (per usare quest'ultimo:
 avvialo, metti la spunta su Select all (se usi Firefox o Opera spunta anche le loro opzioni)
 clicca Empty selected e aspetta il messaggio Done cleaning!
 eventualmente ripeti per FF e/o Opera)
 
 e anche di dare una pulita al registro: puoi usare WRC
 
 aspettiamo i risultati
 
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 09 Nov 2007 19:48    Oggetto: |   |  
				| 
 |  
				| Ciao clio,   
 fai i passaggi indicati da Orange.
 Prima, elimina i files temporanei con ATF-Cleaner. Poi, procedi con il resto.
 Al termine di tutti i passaggi, rifai il log con SystemScan.
 
 @Orange:
 mi sembra che ci siano diverse infezioni in corso.
   Come hai già detto tu, prima vediamo i risultato dell'eliminazione "automatica".
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 10 Nov 2007 18:04    Oggetto: |   |  
				| 
 |  
				| fatto tutto, qui c'è il risultato di virIT
 qui c'è il risultato di Prevx
 qui c'è il risultato di systemscan
 
 Spero di avere fatto bene
    |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 10 Nov 2007 19:04    Oggetto: |   |  
				| 
 |  
				| Dovrei tirarti le orecchie...   Prima di fare la scansione con SystemScan, era meglio far girare ATF-Cleaner.
   
 Vabbé, intanto che si guarda il tuo log, fai queste operazioni:
   Scarica ATF-Cleaner.
 Avvia ATF-Cleaner (serve a eliminare i files temporanei)
 Metti il segno di spunta a Select All
 (se vuoi conservare i files del cestino, togli il segno di spunta a Recycle bin)
 Clicca su Empty selected
 
 Edit: sto scherzando, ma fai passare lo stesso atf-cleaner.
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 10 Nov 2007 19:35    Oggetto: |   |  
				| 
 |  
				| Scarica questo e scompattalo in una sua cartella non temporanea e non sul desktop 
 Avvia AVENGER
 Clicca su input script manually
 Clicca sulla lente d'ingrandimento
 Inserisci queste righe:
 
  	  | Citazione: |  	  | Files to delete: C:\WINDOWS\downlo~1\zpiw\zbwgj9.exe
 C:\WINDOWS\system32\kpsf.exe
 C:\WINDOWS\system32\kpsf.sys
 C:\WINDOWS\system32\yHEdrWKn.dll
 
 Folders to delete:
 C:\WINDOWS\Tasks\hTHqJCJ
 
 Registry keys to delete:
 HKLM\system\currentcontrolset\services\ICQDrv1
 HKLM\system\currentcontrolset\services\ICQUPD
 HKLM\system\currentcontrolset\services\evedll
 | 
 Clicca su Done
 Clicca sul semaforo
 Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
 Al termine dell'operazione, posta qui il risultato insieme a un log aggiornato di hijackthis.
 
 Dopo collegati a Kaspersky on-line scanner e fai la scansione estesa, come indicato qui.
 Salva il risultato della scansione in un file (in formato HTML), carica il file su Freefilehosting e posta qui il link che ti viene assegnato.
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 10 Nov 2007 20:23    Oggetto: |   |  
				| 
 |  
				| Fatto qui c'è il risultato di Avenger e qui c'è hijackthis.
 Adesso faccio la scansione online e poi ti metto il risultato.
   ciao
  e grazie intanto |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 11 Nov 2007 18:07    Oggetto: |   |  
				| 
 |  
				| e qui c'è la scansione online. Ciao
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| bdoriano Amministratore
 
  
  
 Registrato: 02/04/07 12:05
 Messaggi: 14391
 Residenza: 3° pianeta del sistema solare...
 
 | 
			
				|  Inviato: 11 Nov 2007 19:38    Oggetto: |   |  
				| 
 |  
				| I logs sembrano tutti ok.   Riscontri ancora problemi?
  |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 11 Nov 2007 21:00    Oggetto: |   |  
				| 
 |  
				| l'errore svchost non si è più verificato, per quando riguarda le e-mail inviate automaticamente non mi sono ancora connessa ad internet, domani provo e ti so dire  |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 30 Nov 2007 19:16    Oggetto: |   |  
				| 
 |  
				| scusate il ritardo (causa problemi personali)... Il PC sembrava tornato in perfetto ordine, poi ieri ha ricominciato a inviare le solite email strane.
 Al che oggi ho disinstallato Norton perchè mi ha stufato ed ho installato la versione di prova di kaspersky antivirus 7.
 Purtroppo mi è apparso un errore all'avvio: winlogon.exe e dice: "L'istruzione a "0x00ea081b" ha fatto riferimento alla memoria a "0x00ea1e20". La memoria non poteva essere "written".
 Fare clic su su OK per terminare l'applicazione
 Fare clic su Annulla per eseguire il debug dell'applicazione
 
 su qualsiasi cosa clicco il pc si riavvia e mi ritrovo l'errore, se sposto la finestra e inserisco la pw nell'utente riesco ad accedere e fare tutto.
 
 cosa sarà successo?
 |  | 
	
		| Top |  | 
	
		|  | 
	
		| clio Mortale adepto
 
  
 
 Registrato: 03/07/07 18:20
 Messaggi: 31
 
 
 | 
			
				|  Inviato: 30 Nov 2007 19:19    Oggetto: |   |  
				| 
 |  
				| ecco un log di hijackthis: 
 Logfile of Trend Micro HijackThis v2.0.0 (BETA)
 Scan saved at 18.18.37, on 30/11/07
 Platform: Windows XP SP2 (WinNT 5.01.2600)
 Boot mode: Normal
 
 Running processes:
 C:\WINDOWS\System32\smss.exe
 C:\WINDOWS\System32\winlogon.exe
 C:\WINDOWS\system32\services.exe
 C:\WINDOWS\system32\lsass.exe
 C:\WINDOWS\system32\svchost.exe
 C:\WINDOWS\System32\svchost.exe
 C:\WINDOWS\system32\acs.exe
 C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
 C:\WINDOWS\system32\spoolsv.exe
 C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
 C:\Programmi\File comuni\Microsoft Shared\VS7Debug\mdm.exe
 C:\WINDOWS\system32\HPZipm12.exe
 C:\Programmi\RVS\WCOM\SYSTEM\RVSINST.EXE
 C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
 C:\WINDOWS\System32\svchost.exe
 C:\VEXPLITE\viritsvc.exe
 C:\WINDOWS\Explorer.EXE
 C:\WINDOWS\system32\ctfmon.exe
 C:\Programmi\Analog Devices\SoundMAX\Smtray.exe
 C:\WINDOWS\system32\cbpopw.exe
 C:\Programmi\Java\j2re1.4.2_14\bin\jusched.exe
 C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
 C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
 C:\Programmi\FreeLan SuperG Wireless LAN Utility\WLANPRO.exe
 C:\Programmi\FreePOPs\freepopsd.exe
 C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
 C:\Programmi\RVS\WCOM\SYSTEM\ccui.exe
 C:\Programmi\RVS\WCOM\SYSTEM\ccsrv.exe
 C:\Programmi\HP\Digital Imaging\bin\hpqSTE08.exe
 C:\Programmi\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
 C:\Programmi\Internet Explorer\iexplore.exe
 C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
 C:\HiJackThis_v2\HiJackThis_v2.exe
 
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = about:blank
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.libero.it/
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
 R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = http://www.libero.it/
 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
 O2 - BHO: Supporto di collegamento per Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\File comuni\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
 O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programmi\Spybot - Search & Destroy\SDHelper.dll
 O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\Smtray.exe
 O4 - HKLM\..\Run: [CallBumping] cbpopw.exe
 O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\j2re1.4.2_14\bin\jusched.exe"
 O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\HP\HP Software Update\HPWuSchd2.exe
 O4 - HKLM\..\Run: [AVP] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe"
 O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
 O4 - HKCU\..\RunOnce: [CommCenter] "C:\Programmi\RVS\WCOM\SYSTEM\ccui.exe"
 O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO LOCALE')
 O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SERVIZIO DI RETE')
 O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
 O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
 O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Reader 8.0\Reader\reader_sl.exe
 O4 - Global Startup: FreeLan Super G Wireless LAN Utility.lnk = ?
 O4 - Global Startup: FreePOPs.lnk = ?
 O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programmi\HP\Digital Imaging\bin\hpqtra08.exe
 O4 - Global Startup: Reg.lnk = ?
 O8 - Extra context menu item: &eBay Search - res://C:\Programmi\eBay\eBay Toolbar2\eBayTb.dll/RCSearch.html
 O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
 O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
 O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 7.0\SCIEPlgn.dll
 O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
 O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
 O14 - IERESET.INF: START_PAGE_URL=http://www.libero.it
 O15 - Trusted Zone: *.http://www.master69.biz
 O16 - DPF: {04365000-DFC6-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-Quercia) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQrc.cab
 O16 - DPF: {072D3F2E-5FB6-11D3-B461-00C04FA35A21} (CFForm Runtime) - http://www.manidifata.it/CFIDE/classes/CFJava.cab
 O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/partner/default/kavwebscan_unicode.cab
 O16 - DPF: {10F76067-C352-473B-94C9-5EE691429C48} (VBRunTimeInstaller.Bait) - http://agentsetup.paginebianche.virgilio.it/PBCab/VBRunTimeInstaller.CAB
 O16 - DPF: {13083D70-37BD-11D4-B315-00508B6D3B87} (/Quercia TLQJ 2000-QF24) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQF.cab
 O16 - DPF: {1F831FA9-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programmi\AutoCAD LT 2002 Ita\InstFred.ocx
 O16 - DPF: {2A5C1DD0-DFC5-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-Other) - https://cbi.tecmarket.it/common/TlqJ2kOth.cab
 O16 - DPF: {4D7F48C0-CB49-4EA6-97D4-04F4EACC2F3B} - http://sib1.od2.com/common/Member/ClientInstall/7.20.0003/OCI/setup.exe
 O16 - DPF: {5140EE10-DFC4-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-Image) - https://cbi.tecmarket.it/ibbj/it/TlqJ2kImg.cab
 O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/293c60ef7999b4c3cc05/netzip/RdxIE601_it.cab
 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1093617972562
 O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} -
 O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (Controllo AcDc oggi) - file://C:\Programmi\AutoCAD LT 2002 Ita\AcDcToday.ocx
 O16 - DPF: {88D969C0-F192-11D4-A65F-0040963251E5} (XML DOM Document 4.0) - http://agentsetup.paginebianche.virgilio.it/PBCab/msxml4.cab
 O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.4.2) - http://javadl-esd.sun.com/update/1.4.2/jinstall-1_4-windows-i586.cab
 O16 - DPF: {9389EFC0-3B78-482E-9974-6A365C571126} (/Quercia TLQJ 2000-TabF24) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kTabF.cab
 O16 - DPF: {AB86CE53-AC9F-449F-9399-D8ABCA09EC09} (Get_ActiveX Control) - https://h17000.www1.hp.com/ewfrf-JAVA/Secure/HPGetDownloadManager.ocx
 O16 - DPF: {AE563729-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programmi\AutoCAD LT 2002 Ita\InstBanr.ocx
 O16 - DPF: {AF087E66-838E-4A97-8A0B-0DDDA5DEA239} (OTAutoInstall Class) - https://trials.endeavors.com/autodesk/acad2005emea/clientdownloads/OTAI.CAB
 O16 - DPF: {B1738950-DFC5-11D3-B2BB-00105AE309D0} (/Quercia TLQJ 2000-QCbi) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQCb.cab
 O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} -
 O16 - DPF: {CB572CC0-E5F9-11D3-B2C1-00105AE309D0} (/Quercia TLQJ 2000-QData) - https://cbi.tecmarket.it/ibbj/common/TlqJ2kQDt.cab
 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
 O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (Controllo AcPreview) - file://C:\Programmi\AutoCAD LT 2002 Ita\AcPreview.ocx
 O16 - DPF: {FA6B2C55-F067-4895-A0D0-536168798883} - http://agentsetup.paginebianche.virgilio.it/PBCab/install.cab
 O17 - HKLM\System\CCS\Services\Tcpip\..\{877988FE-78AC-445B-A22E-8AB6E36D4C63}: NameServer = 151.99.125.1,151.99.0.100
 O20 - Winlogon Notify: counters32 - C:\WINDOWS\SYSTEM32\counters32.dll
 O22 - SharedTaskScheduler: Precaricatore Browseui - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
 O22 - SharedTaskScheduler: Daemon di cache delle categorie di componenti - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
 O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
 O23 - Service: Atheros Configuration Service (ACS) - Unknown owner - C:\WINDOWS\system32\acs.exe
 O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
 O23 - Service: avp - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 7.0\avp.exe
 O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
 O23 - Service: OpcEnum - OPC Foundation - C:\WINDOWS\system32\OpcEnum.exe
 O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
 O23 - Service: RVS Installer (RVSINST) - RVS Datentechnik GmbH, München - C:\Programmi\RVS\WCOM\SYSTEM\RVSINST.EXE
 O23 - Service: SNDSrvc - Analog Devices, Inc. - (no file)
 O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
 O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas   www.tgsoft.it - C:\VEXPLITE\viritsvc.exe
 
 --
 End of file - 10224 bytes
 |  | 
	
		| Top |  | 
	
		|  | 
	
		|  |