Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
Virus, per favore aiutatemi
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 22 Mar 2015 14:29    Oggetto: Rispondi citando

Citazione:
Per me è perche sono rimasti rimasugli di antivirus (sophos etc..)

Sophos è stato eliminato.
Se vogliamo parlare di antivirus, si potrebbe disinstallare Avira, e poi provare a vedere se il problema è lui.
Se lo disinstalli, poi fai una scansione con OTL per vedere se sono rimasti rimasugli.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 22 Mar 2015 20:14    Oggetto: Rispondi citando

Ho paura a disinstallare avira, visto che poi non posso scaricare un'altro antivirus...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 22 Mar 2015 21:27    Oggetto: Rispondi citando

Leggi attentamente queste istruzioni:

Disattiva temporaneamente Avira.

Scarica ripristino di Windows da Tweaking.com sul desktop.

link

Doppio click su "Repair_Windows"

Eseguilo, e installalo.

Clicca sulla scheda "Repairs".

Clicca su "Open Repairs".

Metti la spunta a: (se trovi le caselline tutte spuntate clicca su : "Unselect All")

Reset Registry Permissions
Reset File Permissions
Register System Files
Repair WMI
Repair Windows Firewall
Repair Internet Explorer
Repair Hosts File
Remove Policies Set By Infections
Repair Winsock & DNS Cache
Remove Temp Files
Repair Proxy Settings
Repair Windows Safe Mode
Restore Important Windows Services
Set Windows Services To default startup


Ora, nella parte in basso a destra, seleziona la casella "Restart / Shutdown System When Finished"

Quindi assicurarsi che il pulsante di opzione "Restart System" sia abilitato. (se manca la spunta, la metti)

Clicca "Start Repairs".

Aspetta pazientemente che le eventuali riparazioni siano effettuate.

Dovrebbe riavviarsi automaticamente il pc.

Importante:
Assicurati di non avere programmi in esecuzione, durante le riparazioni, disattiva temporaneamente anche gli antivirus.

Al riavvio, prova a vedere se il problema persiste.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 23 Mar 2015 18:07    Oggetto: Rispondi citando

Sembra risolto il problema.
ora però all'avvio mi appare l'errore di regsvr32 che già avevo postato in precedenza.
E se cambio la posizione dei file nel desktop, nella sessione successiva ritornano nella piosizione precedente.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 23 Mar 2015 18:37    Oggetto: Rispondi citando

Citazione:
ora però all'avvio mi appare l'errore di regsvr32


Segui le istruzioni di questo topic per postare il log di HiJackThis:
http://forum.zeusnews.com/viewtopic.php?t=23440 .
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 23 Mar 2015 20:17    Oggetto: Rispondi citando

Ecco il log:
Logfile of Trend Micro HijackThis v2.0.5
Scan saved at 19:16:40, on 23/03/2015
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Unable to get Internet Explorer version!

FIREFOX: 35.0.1 (x86 it)
Boot mode: Normal

Running processes:
C:\Program Files (x86)\Avira\My Avira\Avira.OE.Systray.exe
C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
C:\Program Files (x86)\Google\Chrome\Application\chrome.exe
D:\Users\Pc\Desktop\dfhgzad\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: Lync Click to Call BHO - {31D09BA0-12F5-4CCE-BE8A-2923E76605DA} - C:\Program Files (x86)\Microsoft Office\Office15\OCHelper.dll
O2 - BHO: URLRedirectionBHO - {B4F3A835-0E21-4959-BA22-42B3008E02FF} - C:\PROGRA~2\MICROS~1\Office15\URLREDIR.DLL
O2 - BHO: Microsoft SkyDrive Pro Browser Helper - {D0498E0A-45B7-42AE-A9AA-ABA463DBD3BF} - C:\PROGRA~2\MICROS~1\Office15\GROOVEEX.DLL
O4 - HKLM\..\Run: [Avira Systray] C:\Program Files (x86)\Avira\My Avira\Avira.OE.Systray.exe
O4 - HKLM\..\Run: [avgnt] "C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [YlzgPack] C:\Windows\SysWOW64\regsvr32.exe
O4 - HKCU\..\Run: [Ohnbics] regsvr32.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office15\EXCEL.EXE/3000
O8 - Extra context menu item: I&nvia a OneNote - res://C:\PROGRA~1\MICROS~2\Office15\ONBttnIE.dll/105
O18 - Protocol: osf - {D924BDC6-C83A-4BD5-90D0-095128A113D1} - C:\Program Files (x86)\Microsoft Office\Office15\MSOSB.DLL
O18 - Filter hijack: text/xml - {807583E5-5146-11D5-A672-00B0D022E945} - C:\Program Files (x86)\Common Files\Microsoft Shared\OFFICE15\MSOXMLMF.DLL
O23 - Service: Adobe Acrobat Update Service (AdobeARMservice) - Adobe Systems Incorporated - C:\Program Files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: Avira Pianificatore (AntiVirSchedulerService) - Avira Operations GmbH & Co. KG - C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira Real-Time Protection (AntiVirService) - Avira Operations GmbH & Co. KG - C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Avira Service Host (Avira.OE.ServiceHost) - Avira Operations GmbH & Co. KG - C:\Program Files (x86)\Avira\My Avira\Avira.OE.ServiceHost.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: Servizio Google Update (gupdate) (gupdate) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Servizio Google Update (gupdatem) (gupdatem) - Google Inc. - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Intel(R) Capability Licensing Service TCP IP Interface - Intel(R) Corporation - C:\Program Files\Intel\iCLS Client\SocketHeciServer.exe
O23 - Service: Intel® ME Service (Intel(R) ME Service) - Intel Corporation - C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\FWService\IntelMeFWService.exe
O23 - Service: Intel(R) Smart Connect Technology Agent (ISCTAgent) - Unknown owner - C:\Program Files\Intel\Intel(R) Smart Connect Technology Agent\iSCTAgent.exe
O23 - Service: Intel(R) Update Manager (iumsvc) - Unknown owner - C:\Program Files (x86)\Intel\Intel(R) Update Manager\bin\iumsvc.exe
O23 - Service: Intel(R) Dynamic Application Loader Host Interface Service (jhi_service) - Intel Corporation - C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\DAL\jhi_service.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Intel(R) Management and Security Application Local Management Service (LMS) - Intel Corporation - C:\Program Files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe
O23 - Service: Mozilla Maintenance Service (MozillaMaintenance) - Mozilla Foundation - C:\Program Files (x86)\Mozilla Maintenance Service\maintenanceservice.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (nvsvc) - Unknown owner - C:\Windows\system32\nvvsvc.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: Skype Updater (SkypeUpdate) - Skype Technologies - C:\Program Files (x86)\Skype\Updater\Updater.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files (x86)\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 7300 bytes
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 23 Mar 2015 21:22    Oggetto: Rispondi citando

Avvia hijackthis, metti la spunta alle voci che andrò ad elencarti e con tutte le applicazioni chiuse e disconnesso da Internet,premi su "fix checked":
Citazione:
O4 - HKCU\..\Run: [YlzgPack] C:\Windows\SysWOW64\regsvr32.exe
O4 - HKCU\..\Run: [Ohnbics] regsvr32.exe


Chiudi hijackthis.
Riavvia il pc, e vedi se il problema persiste ancora.

Poi aggiorna Firefox che hai installato una versione obsoleta.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 24 Mar 2015 16:14    Oggetto: Rispondi citando

Il problema è sparito.
Grazie, non so come ringraziarti, ma posso dirti che sei un grande.
Speriamo non ci siano altri errori.
Razz Razz Razz Razz Razz Razz Razz Razz Razz Razz Razz Razz Razz Razz Razz
Aggiornameto si è appena aperto questo:
Immagine.png
ora provo a cambiare antivirus...???
ed è anche riapparso il virus con la descrizione scritta a caso nel task manager Immagine.png
che ho appena eliminato con mbam...
ora nel task manager c'è questo processo:
Immagine.png
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Mar 2015 18:40    Oggetto: Rispondi citando

Ciao.
Citazione:
ora provo a cambiare antivirus...???

No, non serve.

Bisogna scoprire da dove si rigenera quel dannato virus.

Scarica TDSSKiller sul desktop:
link
Fai doppio clik su TDSSKiller.exe
Clicca su:
Change parameters.
Metti la spunta su "detect tdlfs file system" e "verify file digital signature"
Clicca OK.
Poi clicca su "Start Scan"
Se trova qualche infezione di default avrai l'opzione "Cure" per cui, clicca su "Continue".
Se un file sospetto viene trovato,l'azione di default sarà "skip",clicca su "Continue".
Se è richiesto il riavvio,(Reboot) acconsenti. (per eliminare l'infezione è necessario riavviare il pc)
Se nessun riavvio è richiesto clicca su report e salva il contenuto in un file di testo.
Il log lo trovi in C:\
Postalo qui.


Poi fai questa scansione:

Scarica SystemLook:

link (per S.O a 32 bit)
link (per S.O a 64 bit)
Doppio clic su SystemLook.exe per avviarlo
Copia il seguente codice nella schermata principale

Codice:
:filefind
*tmpB857.exe*

:folderfind
*tmpB857*

:regfind
tmpB857.exe
tmpB857


Clicca Look e aspetta il log che si aprirà sul desktop.
Postalo qui.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 24 Mar 2015 19:02    Oggetto: Rispondi citando

Ho fatto la scansione con TDSSKiller.exe:
TDSSKiller.3.0.0.44_24.03.2015_17.52.58_log.txt
Questo è il log di SystemLook.exe:
SystemLook 30.07.11 by jpshortstuff
Log created at 18:00 on 24/03/2015 by Pc
Administrator - Elevation successful

========== filefind ==========

Searching for "*tmpB857.exe* "
No files found.

========== folderfind ==========

Searching for "*tmpB857* "
No folders found.

========== regfind ==========

Searching for "tmpB857.exe "
No data found.

Searching for "tmpB857"
No data found.

-= EOF =-
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Mar 2015 19:06    Oggetto: Rispondi citando

TDSSKiller sembra che l'abbia eliminato.
Il pc è stato riavviato?

Ripeti la scansione con TDSSKiller e vedo se adesso il log è pulito.
Postalo qui.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 24 Mar 2015 20:17    Oggetto: Rispondi citando

Si, il pc si è riavviato.
Ho rifatto la scansione:
TDSSKiller.3.0.0.44_24.03.2015_19.15.35_log.txt
Ora non canto vittoria...
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Mar 2015 20:22    Oggetto: Rispondi citando

Fai questa verifica:

Avvia Systemlook.
Copia il seguente codice nella schermata principale:

Codice:
:filefind
*tmpF90D.exe*
*11046602.sys*

:folderfind
*Efction*

:regfind
Efction
YlzgPack
Ohnbics

Clicca Look e aspetta il log che si aprirà sul desktop.
Postalo qui.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 24 Mar 2015 20:30    Oggetto: Rispondi citando

Ecco il post:
SystemLook 30.07.11 by jpshortstuff
Log created at 19:29 on 24/03/2015 by Pc
Administrator - Elevation successful

========== filefind ==========

Searching for "*tmpF90D.exe* "
C:\Windows\Prefetch\TMPF90D.EXE-26593B36.pf --a---- 24042 bytes [14:52 24/03/2015] [14:52 24/03/2015] 97EA1356B88862D230C51912E33CDD2B
C:\Windows\Prefetch\TMPF90D.EXE-5AEFD3C0.pf --a---- 33402 bytes [14:14 24/03/2015] [14:14 24/03/2015] D1B044D8FDD2616283415CCC51A812D3

Searching for "*11046602.sys* "
No files found.

========== folderfind ==========

Searching for "*Efction* "
C:\Qoobox\Quarantine\C\Users\Pc\AppData\Local\Efction d------ [19:32 21/03/2015]
C:\Users\Pc\AppData\Local\Efction d------ [19:34 21/03/2015]

========== regfind ==========

Searching for "Efction "
No data found.

Searching for "YlzgPack "
No data found.

Searching for "Ohnbics "
No data found.

-= EOF =-
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Mar 2015 20:38    Oggetto: Rispondi citando

Allora:
Segui questo percorso e svuota la cartella Prefetch
C:\Windows\Prefetch (NON eliminare la cartella)

Poi segui quest'altro percorso:

C:\Users\Pc\AppData\Local\Efction

Elimina la cartella Efction

Se non si elimina, prova in modalità provvisoria.

Svuota il cestino.

Riavvia il pc e controlla se la trovi ancora.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 24 Mar 2015 20:51    Oggetto: Rispondi citando

Fatto.
La cartella ection non si è rigenerata.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Mar 2015 21:01    Oggetto: Rispondi citando

Ok.
Se Dio vuole siamo alla fine:

Cestina Systemlook, e i log che ha generato.

Segui questo percorso ed elimina la cartella FRST.

C:\FRST

Elimina anche i log di FRST compreso Addition.txt.

Vai in "Programmi e funzionalità" e disinstalla Tweaking.com Windows Repair (All in one)

Sempre in "Programmi e funzionalità" disinstalla HijackThis.

Apri OTL e clicca su CleanUP.
Si disinstallerà OTL, Combofix, e anche TDSSKiller .
Ti chiederà il riavvio del pc: acconsenti.
Al riavvio fai una pulizia con CCleaner. (registro compreso)
Sempre con CCleaner:
Apri CCleaner.
Clicca su "Strumenti".
Clicca su "Ripristino Sistema"
Seleziona TUTTI i punti di ripristino e poi clicca "Rimuovi".

N.B:
Il punto segnalato in grigio (il primo) non lo puoi eliminare per motivi di sicurezza.

Testa il pc, e dimmi se riscontri ancora problemi.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 24 Mar 2015 21:15    Oggetto: Rispondi citando

Ok, comunque grazie.
Top
Profilo Invia messaggio privato
R16
Dio maturo
Dio maturo


Registrato: 07/03/08 22:58
Messaggi: 10129

MessaggioInviato: 24 Mar 2015 21:37    Oggetto: Rispondi citando

Di niente.
Non autorizzare il Firewall a far entrare sconosciuti nel pc.
Nega sempre l'autorizzazione.
Top
Profilo Invia messaggio privato
robyespo
Mortale pio
Mortale pio


Registrato: 19/03/15 09:21
Messaggi: 27

MessaggioInviato: 25 Mar 2015 15:37    Oggetto: Rispondi

ci risiamo... Mad Mad Mad Mad Mad
Immagine.png
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3  Successivo
Pagina 2 di 3

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi