Precedente :: Successivo |
Autore |
Messaggio |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 13 Set 2012 22:04 Oggetto: |
|
|
mmm mi sa ke ho sbagliato qualcosa allora, perche ero sicuro di averlo istallato, mi puoi ridare il link solo del packet 3 perfavore |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 14 Set 2012 13:40 Oggetto: |
|
|
Fatto, mi sembra vada molto meglio. L'unica cosa è che mi da un errore all'accensione del system 32...è tanto che me lo da ma nn so come risolverlo |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 14 Set 2012 18:23 Oggetto: |
|
|
Citazione: | L'unica cosa è che mi da un errore all'accensione del system 32... |
Ciao.
Riporta completamente cosa dice quell'errore.
Vediamo a cosa si riferisce. |
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 14 Set 2012 20:36 Oggetto: |
|
|
L'errore
C:\WINDOWS\system32\juhwomaa.dll
Sono diversi mesi che me lo da...se mi risolvi anche questo ti faccio una statua in oro massiccio  |
|
Top |
|
 |
menatwork Dio minore

Registrato: 07/10/11 16:58 Messaggi: 506
|
Inviato: 14 Set 2012 20:46 Oggetto: |
|
|
inizia a preparare la statua perche' quello sembra essere niente di buono  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 14 Set 2012 21:06 Oggetto: |
|
|
Si tratta di un "rimasuglio" di virus, che bdoriano ha eliminato, ma evidentemente un pezzo è rimasto nel registro.
Fai:
Start\Esegui\ digita regedit e poi ok.
Si apre l'Editor del registro.
Segui questo percorso cliccando sul + di ogni voce:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
Arrivato alla cartella RUN cliccaci sopra 1 volta.
A destra della pagina dovresti trovare un'iconcina con scritto b410fc7b (rundll32.exe ) seguito da C:\WINDOWS\system32\juhwomaa.dll
Clicca sopra l'iconcina con il tasto destro e scegli Elimina.
Conferma l'eliminazione, esci dal registro, e riavvia il pc. |
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 14 Set 2012 21:52 Oggetto: |
|
|
Fatto, ma al riavvio mi è ritornato.... |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 14 Set 2012 22:07 Oggetto: |
|
|
Allora sarà un servizio che lo avvia.
Segui le istruzioni di questo topic per usare Combofix: (usa Internet Explorer, e ricorda di salvarlo sul Desktop)
http://forum.zeusnews.com/viewtopic.php?t=45224
Posta il log.
Poi fai:
Start\Esegui\ digita:
MSCONFIG
Clicca in alto su:
Avvio.
Controlla se nelle varie voci esiste:
b410fc7b
Oppure :
C:\WINDOWS\system32\juhwomaa.dll |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 15 Set 2012 08:17 Oggetto: |
|
|
Vediamo se, usando nuovamente OTL, otteniamo il risultato voluto:
- Avvia nuovamente OTL (dal desktop)
- Copia e incolla il testo seguente nel riquadro
:
Citazione: | :processes
killallprocesses
:OTL
O2 - BHO: (no name) - {013A5E36-9E49-4416-B8D2-9EB7B09F1FFe} - No CLSID value found.
O2 - BHO: (no name) - {13A5E365-9E49-4416-B8D2-9EB7B09F1FFe} - No CLSID value found.
O2 - BHO: (no name) - {1B42B962-ED39-4249-81E6-5DA1F3B51AFB} - No CLSID value found.
O2 - BHO: (no name) - {2EECD738-5844-4a99-B4B6-146BF802613B} - No CLSID value found.
O2 - BHO: (no name) - {4C70944E-197C-42D1-9CAF-97694C636639} - No CLSID value found.
O2 - BHO: (no name) - {6407E607-8081-466E-8A27-355957F55498} - No CLSID value found.
O2 - BHO: (no name) - {704B2389-F5E6-40FA-ABDF-0E710B22E0F0} - No CLSID value found.
O2 - BHO: (no name) - {a4cf45e8-15de-493c-923e-1297f41a22ad} - No CLSID value found.
O4 - HKLM..\Run: [b410fc7b] rundll32.exe "C:\WINDOWS\system32\juhwomaa.dll",b File not found
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\exefile\shell\open\command]
""=""%1" %*"
[-HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\b410fc7b]
:Commands
[EMPTYTEMP]
[EMPTYFLASH]
[EMPTYJAVA] |
clicca
Se richiesto, riavvia il pc
clicca
carica il nuovo log su uno dei servizi di hosting indicati in questa discussione |
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 15 Set 2012 14:28 Oggetto: |
|
|
L'errore non me lo da piu
ecco il link
link
Grazie mille davvero |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 15 Set 2012 14:29 Oggetto: |
|
|
Ok.
Fai una nuova scansione con OTL e vediamo quali altre cose sistemare.  |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 15 Set 2012 14:34 Oggetto: |
|
|
Citazione: | L'errore non me lo da piu |
Strano, visto che non ha trovato niente (not found) e invece la cartella esiste ancora (b410fc7b). |
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 15 Set 2012 15:35 Oggetto: |
|
|
Bohhhh...riprovo a riavviare qualche volta il pc e ti dico. grazie cmq |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 15 Set 2012 15:40 Oggetto: |
|
|
Se posti i logs aggiornati di OTL, lo vediamo subito. |
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 15 Set 2012 20:03 Oggetto: |
|
|
No hai ragione continua a farmelo...i post di OTL era l'ultimo che ho fatto come mi hai detto te...che devo fare rifaccio una scansione? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 15 Set 2012 20:24 Oggetto: |
|
|
Ok, usiamo i mezzi pesanti...
Segui le istruzioni di questo topic per postare il log di combofix. |
|
Top |
|
 |
Vittorio89 Eroe

Registrato: 10/09/12 13:26 Messaggi: 46
|
Inviato: 16 Set 2012 15:33 Oggetto: |
|
|
link
Ecco fatto |
|
Top |
|
 |
R16 Dio maturo


Registrato: 07/03/08 22:58 Messaggi: 10129
|
Inviato: 16 Set 2012 15:58 Oggetto: |
|
|
Ciao,
Esegui anche una scansione con OTL.
Posta il log
Poi aspetta le istruzioni di bdoriano. |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 16 Set 2012 21:42 Oggetto: |
|
|
Trovato il bastardello!
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | ClearJavaCache::
File::
c:\windows\system32\dkxxccjn.dll
Registry::
[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\b410fc7b]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"b410fc7b"=-
FireFox::
FF - user.js: extensions.funmoods.hmpg - true
FF - user.js: extensions.funmoods.hmpgUrl - hxxp://start.funmoods.com/?f=1&a=nv1&chnl=nv1&cd=2XzuyEtN2Y1L1QzutDtDtCzz0FtA0F0DyB0F0EyC0F0C0DyEtN0D0Tzu0CtByDtAtN1L2XzutBtFtCtFtCtFtAtCtB&cr=469362098
FF - user.js: extensions.funmoods.dfltSrch - true
FF - user.js: extensions.funmoods.srchPrvdr - Search
FF - user.js: extensions.funmoods.dnsErr - true
FF - user.js: extensions.funmoods_i.newTab - true
FF - user.js: extensions.funmoods.newTabUrl - hxxp://start.funmoods.com/?f=2&a=nv1&chnl=nv1&cd=2XzuyEtN2Y1L1QzutDtDtCzz0FtA0F0DyB0F0EyC0F0C0DyEtN0D0Tzu0CtByDtAtN1L2XzutBtFtCtFtCtFtAtCtB&cr=469362098
FF - user.js: extensions.funmoods.tlbrSrchUrl - hxxp://start.funmoods.com/?f=3&a=nv1&chnl=nv1&cd=2XzuyEtN2Y1L1QzutDtDtCzz0FtA0F0DyB0F0EyC0F0C0DyEtN0D0Tzu0CtByDtAtN1L2XzutBtFtCtFtCtFtAtCtB&cr=469362098&q=
FF - user.js: extensions.funmoods.id - 0018F3FD7FE6FCD4
FF - user.js: extensions.funmoods.instlDay - 15592
FF - user.js: extensions.funmoods.vrsn - 1.5.23.22
FF - user.js: extensions.funmoods.vrsni - 1.5.23.22
FF - user.js: extensions.funmoods_i.vrsnTs - 1.5.23.2220:47
FF - user.js: extensions.funmoods.prtnrId - funmoods
FF - user.js: extensions.funmoods.prdct - funmoods
FF - user.js: extensions.funmoods.aflt - nv1
FF - user.js: extensions.funmoods_i.smplGrp - none
FF - user.js: extensions.funmoods.tlbrId - base
FF - user.js: extensions.funmoods.instlRef - nv1
FF - user.js: extensions.funmoods.dfltLng -
FF - user.js: extensions.funmoods.excTlbr - false
FF - user.js: extensions.funmoods.autoRvrt - false
FF - user.js: extensions.funmoods.envrmnt - production
FF - user.js: extensions.funmoods.isdcmntcmplt - true
FF - user.js: extensions.funmoods.mntrvrsn - 1.3.0
FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=17425&tt=3712_2
FF - user.js: extensions.BabylonToolbar_i.babExt -
FF - user.js: extensions.BabylonToolbar_i.srcExt - def
FF - user.js: extensions.BabylonToolbar.tlbrSrchUrl - hxxp://search.babylon.com/?babsrc=TB_def&mntrId=b410fcd40000000000000018f3fd7fe6&q=
FF - user.js: extensions.BabylonToolbar.id - b410fcd40000000000000018f3fd7fe6
FF - user.js: extensions.BabylonToolbar.appId - {BDB69379-802F-4eaf-B541-F8DE92DD98DB}
FF - user.js: extensions.BabylonToolbar.instlDay - 15598
FF - user.js: extensions.BabylonToolbar.vrsn - 1.6.9.12
FF - user.js: extensions.BabylonToolbar.vrsni - 1.6.9.12
FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.6.9.1213:07
FF - user.js: extensions.BabylonToolbar.prtnrId - babylon
FF - user.js: extensions.BabylonToolbar.prdct - BabylonToolbar
FF - user.js: extensions.BabylonToolbar.aflt - babclient
FF - user.js: extensions.BabylonToolbar_i.smplGrp - none
FF - user.js: extensions.BabylonToolbar.tlbrId - base
FF - user.js: extensions.BabylonToolbar.instlRef - std
FF - user.js: extensions.BabylonToolbar.dfltLng - en
FF - user.js: extensions.BabylonToolbar.excTlbr - false
FF - user.js: extensions.BabylonToolbar.admin - false |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
- scarica AdwCleaner da questo sito e salvalo sul desktop
- Avvia AdwCleaner
- clicca sul bottone Search per eseguire una scansione
- attendi pazientemente la fine dei lavori
- quando finisce il controllo, si apre notepad con il contenuto della scansione (AdwCleaner[R1].txt)
- salva il file sul desktop
- il file viene salvato in C:\
- posta il file creato, secondo le solite modalità
|
|
Top |
|
 |
|