Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
bho.bfi e probabile Bagle
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 02 Nov 2008 08:06    Oggetto: Rispondi citando

Mi e' arrivata via mail la segnalazione di risposte ma non ne vedo? Cosa sto sbaliando?
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 02 Nov 2008 14:19    Oggetto: Rispondi citando

Accedi al sistema in modalità provvisoria, loggati con l'account Amministratore, segui il percorso, individua le due DLL e rimuovile manualmente:
C:\WINDOWS\system32\drmclient.dll
C:\WINDOWS\system32\gcdefd.dll
Riavvia, torna in System32 e controlla che non si siano ricreate.
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 02 Nov 2008 22:16    Oggetto: Rispondi citando

Non si riesce a cancellare
Errore_elim.bmp
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 03 Nov 2008 00:08    Oggetto: Rispondi citando

Ultimo tentativo (se non risolvi cosi, passa alla formattazione, dopo aver savato il dati):
scarica Unlocker e prova ad eliminare le due dll.
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 03 Nov 2008 08:54    Oggetto: Rispondi citando

Sono riuscito ad eliminare "drmclient" ma non "gcdefd".
Ho provato anche a togliere di mezzo tutti i riferimenti dal registro di windows dei 2 moduli, senza nessuna miglioria.
mi sa che mi tocca riformattare.
Domanda è possibile salvare tutti i driver in uso? Non so se il mio amico ha i dischi originali, e l'ultima volta che ho fatto qualcosa del genere ho sudato sangue per trovarli.
Altri consigli?
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 03 Nov 2008 09:37    Oggetto: Rispondi citando

Citazione:
Domanda è possibile salvare tutti i driver in uso? Non so se il mio amico ha i dischi originali, e l'ultima volta che ho fatto qualcosa del genere ho sudato sangue per trovarli.

Double Driver: è un software gratuito che permette di verificare quali driver sono installati sul sistema, di effettuarne il backup senza problemi, di ripristinarli ad esempio, dopo una formattazione del sistema: Download Double Driver

Allega un nuovo log di hiths, per favore.
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 03 Nov 2008 23:41    Oggetto: Rispondi citando

Eccolo:
hijackthis_1225748421670_663.log

(wikisend non mi funzionava)
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 04 Nov 2008 00:20    Oggetto: Rispondi citando

Rilancia Hthis e fixa queste voci:
O2 - BHO: (no name) - {3407B4F0-3CE6-4DC3-ABA6-CB5D63BE4FC1} - c:\windows\system32\drmclient.dll (file missing)
O2 - BHO: (no name) - {60AE0E43-B1CB-47EA-8B45-BA2D1239942B} - C:\WINDOWS\system32\gcdefd.dll
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programmi\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [HP Software Update] C:\Programmi\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb09.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Programmi\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [UnlockerAssistant] "C:\Programmi\Unlocker\UnlockerAssistant.exe"
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)
O20 - Winlogon Notify: svvfscff - drmclient.dll (file missing)

Poi disattiva CTFMON, quindi:
> Pannello di controllo
> seleziona Opzioni internazionali e della lingua
> seleziona Lingue -> Dettagli -> Avanzate
> metti la spunta a Disattiva servizi di testo avanzati->Applica
Poi rimuovi Ctfmon.exe dall?avvio automatico del computer se dovesse esserci (dipende dalle patch di aggiornamento applicate), quindi:
> Start
> Esegui
> nella finestra di dialogo digita il comando msconfig e conferma con Ok
> Seleziona la scheda Avvio
> nell'elenco cerca ctfmon e togli la spunta alla casellina di fianco
> conferma con Applica ed Ok e poi riavvia il Computer.

Dopo il riavvio ti verrà mostrato un messaggio: metti la spunta nell'unica casella disponibile e clicca su OK

Al termine, allega un nuovo log di Hthis: se tutto andrà bene, facciamo ancora due scansioni e dopo proviamo a riattivare tutti i servizi che quel gran figlio di buona donna di virus ha allegramente disattivato Grrr
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 04 Nov 2008 06:23    Oggetto: Rispondi citando

Non saprei come disattivare CTFmon, provo con CTrL+Alt+Canc
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 04 Nov 2008 06:51    Oggetto: Rispondi citando

Questa la scheda di msconfig
mSCONFIG.JPG
questo hjt
hijackthis_1225774185496_694.log

Avvii di ctfmon non ne ho trovati!
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 04 Nov 2008 13:42    Oggetto: Rispondi citando

Non ci siamo ancora Confused
Accedi al sistema in modalità provvisoria con l'account Amministratore, rilancia Hthis e fixa queste voci:
O2 - BHO: (no name) - {3407B4F0-3CE6-4DC3-ABA6-CB5D63BE4FC1} - c:\windows\system32\drmclient.dll (file missing)
O2 - BHO: (no name) - {60AE0E43-B1CB-47EA-8B45-BA2D1239942B} - C:\WINDOWS\system32\gcdefd.dll
O20 - Winlogon Notify: svvfscff - drmclient.dll (file missing)
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 05 Nov 2008 07:00    Oggetto: Rispondi citando

Non mi sembra cambi molto
hijackthis_1225861146986_804.log
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 05 Nov 2008 11:38    Oggetto: Rispondi citando

Sto per perdere la pazienza Smile
Sira, prova cosi: quei due elementi fanno riferimento ad oggetti BHO, applicazioni che ne fanno uso possono interfacciarsi con Internet Explorer.
La chiave di registro relativa ai BHO è: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects
Vai verificare cosa trovi li dentro (è abbastanza agevole riconoscere subito i componenti tramite verifica dell?identificativo alfanumerico (CLSID) racchiuso tra parentesi graffe.

Comunque te li riposto:

O2 - BHO: (no name) - {3407B4F0-3CE6-4DC3-ABA6-CB5D63BE4FC1} - c:\windows\system32\drmclient.dll (file missing)
O2 - BHO: (no name) - {60AE0E43-B1CB-47EA-8B45-BA2D1239942B} - C:\WINDOWS\system32\gcdefd.dll
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 05 Nov 2008 18:51    Oggetto: Rispondi citando

regedit1.JPG
Eccolo. in entrambi i casi i valori visualizzati sono uguali ovvero vuoti
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 06 Nov 2008 14:08    Oggetto: Rispondi citando

Elimina le due chiavi e poi in system32 elimina le due dll.
Riavvia e nuovo log di hthis.
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 06 Nov 2008 23:36    Oggetto: Rispondi citando

Non mi permette di cancellare
Tentativo cancellazione.JPG
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 07 Nov 2008 01:26    Oggetto: Rispondi citando

> Start
> Pannello di Controllo
> Prestazioni e manutenzione
> Strumenti di Amministrazione
> Servizi
fai una immagine della lista dei servizi ed allegala.
In particolare, controlla se nella lista dei servizi trovi qualche servizio anomalo che non sia classificato come Sistema Locale o Servizio di Rete.
Esegui, anche, questo controllo:
> Start
> Pannello di Controllo
> Account utente
e allega una immagine degli account attivi.
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 07 Nov 2008 06:09    Oggetto: Rispondi citando

eccoli
Servizi.xls
Utenti.xls
Top
Profilo Invia messaggio privato
Riverside
Ban a tempo indeterminato
Ban a tempo indeterminato


Registrato: 29/02/08 22:32
Messaggi: 4396
Residenza: Riverside House

MessaggioInviato: 07 Nov 2008 14:51    Oggetto: Rispondi citando

Allora:
1) servizi strani non ne vedo;
2) per gli account: puoi rimuovere tutti quelli presenti ad eccezione di quello Amministratore.

Devo dirti che a questo punto non so più cosa fare.
Intanto proviamo a ripristinare i servizi che non si avviano.
Segui queste istruzioni:

> Start
> Esegui
> nella finstra di dialogo dirita questo comando services.msc e premi invio
> ti farà accedere alla Scheda Servizi
> clicca su Nome sopra la lista dei servizi in maniera da ordinarli alfabeticamente

cerca i servizi che elencherò sotto, ti posizioni col mouse su ognuno di loro e:

> tasto destro del mouse
> proprietà
> in tipo di avvio imposta Automatico
> clicca su applica
> clicca su avvia e poi su OK

una volta reimpostati tutti i Servizi, esegui la procedura che di indico sotto, per ripristinare, manualmente, Zero configuration reti senza fili

Dopo aver reimpostato tutto, riavvia il Computer per memorizzare le modifiche apportate.

==========

Elenco servizi da rimettere in avvio automatico se non lo sono già:

> Aggiornamenti automatici
> Avvisi
> Centro sicurezza P.C.
> Connessioni di rete
> Zero Configuration reti senza fili
> Windows Firewall/ Condivisione connessione Internet (ICS)

==========

Per ripristinare Zero configuration reti senza fili è necessario ripristinare due chiavi nel registro di sistema relative ai servizi Ndisuio e RPC.
L'operazione si potrebbe eseguire intervendo, manualmente, nel Regedit ma, per maggiore sicurezza, ti ho predisposto un codice per creare un apposito file.reg che contiene le stringhe da ripristinare, che andrà poi ad aggiungersi al registro di sistema in automatico.

Questo è il codice per Windows XP:

Citazione:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Ndisuio]
"Start"=dword:00000003
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Rpc]
"UuidSequenceNumber"=dword:0cdae01e
[HKEY_CURRENT_USER\Session\Information]
"ProgramCount"=dword:00000004


Non devi fare altro che copiare il codice in un file di testo del blocco note, e salvare il file in questo modo:
> salva
> al posto di file di testo seleziona tutti i file
> nomina il file con il nome fix.reg e salvalo sul desktop

A questo punto, tasto destro del mouse sul file fix.reg e clicca su Aggiungi
.
Riavvia il computer per rendere effettive le modifiche.

Bagle potrebbe aver corrotto altri files e stringhe di registro legati a:
> Account Utente
> Cerca (Ricerca guidata)
> Internet Explorer 7
> Windows Media Player
> ed altri

In questo caso, per la soluzione di quei problemi devi fare riferimento a questo riferirsi a questo articolo di Microsoft

Questo è tutto, almeno per ora: fammi solo sapere cosa ne viene fuori.
Top
Profilo Invia messaggio privato
sira214
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 27/05/07 10:13
Messaggi: 79
Residenza: emilia-romagna

MessaggioInviato: 07 Nov 2008 21:38    Oggetto: Rispondi

Fatto tutto. non e' cambiato niente. l'unico servizio non startato e che continua a non partire è windows firewall
Top
Profilo Invia messaggio privato
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a Precedente  1, 2, 3, 4  Successivo
Pagina 3 di 4

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi