Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
* Virus Skintrim su Fvung.exe
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Mar 2010 15:32    Oggetto: Rispondi citando

Ciao Silent Runner Ciao
Scarica Avenger, e scompattalo in una sua cartella non temporanea e non sul desktop:
link

Avvia AVENGER
Clicca Ok
Inserisci queste righe (fai copia-incolla) nel riquadro bianco:

Codice:
Files to delete:
C:\Documents and Settings\CINZIA\Impostazioni locali\Dati applicazioni\fvung_navps.dat
C:\Documents and Settings\CINZIA\Impostazioni locali\Dati applicazioni\fvung.dat
C:\Documents and Settings\CINZIA\Impostazioni locali\Dati applicazioni\fvung_nav.dat
C:\Programmi\pdfforge Toolbar\SearchSettings.dll

Folders to delete:
C:\Documents and Settings\CINZIA\Dati applicazioni\Search Settings
C:\Documents and Settings\CINZIA\Dati applicazioni\pdfforge
C:\Programmi\pdfforge Toolbar
C:\WINDOWS\Temp


Togli la spunta da Scan for Rootkit
Clicca su Execute e aspetta...
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il risultato di Avenger con un log aggiornato di hijackthis.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 17 Mar 2010 15:38    Oggetto: Rispondi citando

[quote="R1"]Seguendo il percorso, trova la (o le) cartelle\file in rosso:

C:\Programmi\pdfforge Toolbar\SearchSettings.exe
C:\Programmi\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll
[\quote]
scusa ma non ho capito.. che ci faccio con questi file? li cancello?
Subito dopo hai scritto
Citazione:
Fai una pulizia con CCleaner.

ma anche il file di registro?
Io pulisco anche quello lasciando un backup..

ah non avevo visto il tuo messaggio precedente... Accidenti!
Sad

adesso sto facendo al scansione con CCleaner poi eseguo quanto hai detto.
Ciao
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 17 Mar 2010 15:52    Oggetto: Rispondi citando

Niente, Avenger mi ha dato errore, non posso "trattare" i file che mi hai detto di copincollare.

Citazione:
Error: Invalid script. A valid script must begin whit a command directive. Aborting execution!

E mi sembra, se non erro, d'essere entrato come amministratore...
Boh?

Edit:
ho detto una cazzata! C'era stato un errore nel copia incolla!
lascio anche gli errori a imperitura memoria per chi dovesse fare gli stessi percorsi!

Edit 2:
Ok, riavviato, questo è il log ultimo
hijackthis ultimo dopo scansione avenger.log

tiricordo che non sono riuscito a fare niente con le due cartelle che mi avevi detto di cercare perché non mi avevi detto che cosa dovevo farci..
mi sono un po' perso, credo... Rolling Eyes
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Mar 2010 16:57    Oggetto: Rispondi citando

Ciao Silent Runner
Avrei voluto anche vedere il log di Avenger.
In ogni caso, deve avere fatto bene il suo lavoro, perchè i file e le cartelle che c'erano in HJT, non ci sono più.
Andiamo per piccoli passi:
Vorrei sapere cos'è questo programma, e se ti serve:
C:\Programmi\Application Updater\ApplicationUpdater.exe
Poi:
Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":
O2 - BHO: (no name) - {E312764E-7706-43F1-8DAB-FCDD2B1E416D} - C:\Programmi\pdfforge Toolbar\SearchSettings.dll (file missing)
O4 - HKCU\..\RunOnce: [Shockwave Updater] C:\WINDOWS\system32\Adobe\SHOCKW~1\SWHELP~3.EXE -Update -1103472 -"Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; GTB6.4; .NET CLR 1.1.4322; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)" -"http://www.rete.toscana.it/sett/pta/cartografia_sit/sit/terraflyer/terraflyer. html?initCoordX=1662347&initCoordY=4853225&initHeading=0&langId=ita"

Riavvia il pc.
Controlla che tutto funzioni a dovere, e poi posta un nuovo log di HJT.
Non dimenticare di farmi sapere cos'è quel programma. (in rete ne sanno poco)
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Mar 2010 16:58    Oggetto: Rispondi citando

Cos'è il programma in rosso: (e se lo usi)
C:\Programmi\Application Updater\ApplicationUpdater.exe
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 17 Mar 2010 17:04    Oggetto: Rispondi citando

Oddio sai che non lo so?

Non ho postato il log di Avenger perché avevo letto che non aveva trovato niente... ma se vuoi te lo posto...

Aspetta, ho guardato nei programmi..

nel file ini parla di "WidgiToolbar" ed è un programma sconosciuto (non oso farlo partire) con un © della Spigot.inc

ecco il log di avenger.
avenger.txt

Edit:

pare che questo dannato programma della Spigot.inc sia un malware, così mi è sembrato dando un'occhiata su internet.. ma non ne sono sicuro

ho eseguito le ultime operazioni di fixing e riavviato il pc.
.

Mo adesso vedo..


ecco l'ultimo log.
Phew
Edit:
hijackthis e un se ne po'piùùùù.log


L'ultima modifica di Silent Runner il 17 Mar 2010 17:51, modificato 1 volta
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Mar 2010 17:50    Oggetto: Rispondi citando

No, non sembra un Malware.
Ma non mi piace:
Citazione:
Nome del prodotto Application Updater Applicazione per l'aggiornamento
Nome della società Spigot, Inc. Rubinetto, Inc.
File di descrizione Application Updater Applicazione per l'aggiornamento
Interno nome ApplicationUpdater.exe ApplicationUpdater.exe
Original filename ApplicationUpdater.exe ApplicationUpdater.exe
Legale del copyright Copyright © 2005-2010 Spigot, Inc. Copyright © 2005-2010 Spigot, Inc.
Versione prodotto 1, 1, 2, 16 1, 1, 2, 16
File version 1, 1, 2, 16 1, 1, 2, 16

Le firme digitali
ApplicationUpdater.exe is not signed. ApplicationUpdater.exe non è firmato.

Io lo farei fuori, assieme al suo Servizio.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 17 Mar 2010 17:53    Oggetto: Rispondi citando

ci siamo sovrapposti.. ho ripostato nel vecchio post mentre tu postavi nel nuovo.. ho aggiunto l'ultimo log..

Fatto, ho disinstallato tramite Ccleaner il programma della spigot.
ora faccio una pulizia dei file temporanei e del file di registro..
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 17 Mar 2010 18:14    Oggetto: Rispondi citando

Tieni duro che siamo nella fase finale.
Segui queste indicazioni:
Elimina queste voci di HJT:
O4 - HKLM\..\Run: [REGSHAVE] C:\Programmi\REGSHAVE\REGSHAVE.EXE /AUTORUN
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
O4 - HKLM\..\Run: [NokiaMusic FastStart] "C:\Programmi\Nokia\Ovi Player\NokiaOviPlayer.exe" /command:faststart
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\File comuni\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programmi\File comuni\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programmi\File comuni\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [swg] "C:\Programmi\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Programmi\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - Global Startup: Exif Launcher.lnk = ?
O23 - Service: Application Updater - Spigot, Inc. - C:\Programmi\Application Updater\ApplicationUpdater.exe

Trova ed elimina la cartella in rosso:
C:\Programmi\Application Updater\ApplicationUpdater.exe

Riavvia il pc.

N.B:
Nessun programma verrà eliminato.
Non verranno caricati all'avvio di Windows, ma funzioneranno correttamente lo stesso.
Per qualsiasi problema, si possono sempre ripristinare, con un paio di click.

Poi, se la voce 023 non si elimina, prova in Modalità provvisoria.
Posta un log aggiornato di HJT.
Dimmi come funziona il pc.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 17 Mar 2010 18:21    Oggetto: Rispondi citando

Ok grazie multiple.. lo farò domani se mi riesce, sto per uscire per un congresso e anche domani sarò ad un convegno.. (sob) Il tempo è sempre tiranno...
Mi sembra che, tutto sommato, qualcosa di buono lo abbiamo fin qui raggiunto!
Grazie di tutto e buona serata. Ciao
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 19 Mar 2010 09:58    Oggetto: Bel casino ho fatto! Rispondi citando

Shame on you Eeeeeehhhh! Shame on you
E' successo un bel casino!
Furibondo
Nel cancellare le voci che mi hai indicato, un programma fondamentale per il lavoro dell'utente di questo PC, si apre ma non genera più risultati, non esegue più calcoli.

E questo è un guaio perché per farsi ridare dalla casa produttrice le chiavi per riattivarlo è una faccenda solo all'ìapparenza semplice: in realtà è macchinosa e talvolta deve essere ripetuta più volte con risultati incerti

E' possibile reintegrare le stringhe di codice fixate con Hijackthis?
E' sufficiente copincollare la dove erano in origine?
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Mar 2010 13:09    Oggetto: Rispondi citando

Ciao Silent Runner.
Dimmi quale programma e ripristiniamo la voce.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 19 Mar 2010 17:13    Oggetto: Rispondi citando

Rolling Eyes ..spetta, pare aver ripreso a funzionare.. non capisco che cosa sia successo, meglio fare una verifica più approfondita prima di procedere oltre. Questa mattina non c'era verso di fargli fare i calcoli strutturali...


Poi sono apparse alcune stranezze meno importati: ad esempio, alle volte, la barra in basso, quando appare, è piena di righe righe orizzontali, come se ci fosse qualche problema di scheda video.. però per il resto sembra che tutto funzioni regolarmente.
Questo PC è sempre stato un po' "strano", alle volte lentissimo tanto da far spazientire anche Giobbe in persona.
Non si capisce perché, dal momento che la CPU e la RAM paiono all'interno dei parametri medi di funzionamento.

Boh, Per il momento sembra i i trojan siano stati debellati e quella tool bar sia sparita.
Però non ho potuto ancora fare la verifica e cancellazione via Modalità Provvisoria come mi hai detto. In effetti, quella cartella non c'è da nessuna parte. Anche perché, se non ricordo male, ho disinstallato il file tramite Ccleaner.. se non erro.

Ti saprò dire, grazie per ora.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 19 Mar 2010 18:00    Oggetto: Rispondi citando

Ciao Silent Runner.
Il non funzionamento di quel programma, NON dipende dall'eventuale voce che è stata rimossa dall'Avvio.
Sò cosa faccio eliminare, e sò, che la prima regola, è quella di non fare danni, più di quelli che già ci sono, in un pc.
Fra l'altro, sono abituato, anche in caso di errori, di tenermi sempre una via d'uscita.
Se hai il sospetto, che possa dipendere dall'eliminazione all'avvio di tale programma, niente di più semplice, è ripristinarla.
Ma, sono convinto, che, se il programma non funziona adesso, non funzionerà neanche dopo il ripristino.
Tale eliminazione, NON influisce, sul funzionamento del programma.
Top
Profilo Invia messaggio privato
Silent Runner
Supervisor sezione Chiacchiere a 360°
Supervisor sezione Chiacchiere a 360°


Registrato: 16/05/05 10:17
Messaggi: 24083
Residenza: Pianeta Terra

MessaggioInviato: 19 Mar 2010 20:09    Oggetto: Rispondi

Sì, infatti. Credo che dipenda da qualcos'altro...
Per ora sembra funzionare.
Chissà che cosa è stato.
Sono programmi compilati da piccole aziende informatiche e qualche bug salta sempre fuori.

Se c'è qualche altro problema mi riaffaccio subito. Altrimenti mi rifaccio vivo solo per postare l'ultimo log del hijackthis.
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2
Pagina 2 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi