Indice del forum Olimpo Informatico
I Forum di Zeus News
Leggi la newsletter gratuita - Attiva il Menu compatto
 
 FAQFAQ   CercaCerca   Lista utentiLista utenti   GruppiGruppi   RegistratiRegistrati 
 ProfiloProfilo   Messaggi privatiMessaggi privati   Log inLog in 

    Newsletter RSS Facebook Twitter Contatti Ricerca
KILLVBS.VBS mi compare all'avvio di windows...
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus
Precedente :: Successivo  
Autore Messaggio
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 02 Mar 2009 22:24    Oggetto: KILLVBS.VBS mi compare all'avvio di windows... Rispondi citando

ciao a tutti, sono Vincenzo,
e vi chiedo aiuto in quanto ho riscontrato questo problema all'avvio di windows.
ho visto che anche un altro utente ha postato lo stesso problema ed ho provato a seguire le istruzioni che avete dato a lui.
attualmente sto completando gli aggiornamenti automatici del windows, sperando mi risolvano il problema; altrimenti ho già visto come andare in modalità provvisoria ed usare dei tools per poi postarvi i log.
informazioni a proposito della mia macchina:
windows XP Service PACK2;
AMD 64 X2 DUAL CORE processor 3800+ 2.00 GHz
1,00 GB ram
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 02 Mar 2009 23:19    Oggetto: Rispondi citando

Ciao standbyme e benvenuto, Ciao

Appena ti è possibile, fai queste operazioni preliminari:

PS: se vuoi, puoi presentarti al Caffé dell'Olimpo. Very Happy
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 03 Mar 2009 15:25    Oggetto: Fatto! Rispondi citando

Ciao ragazzi, scusate per l'attesa.
ho fatto le scansioni seguendo le vostre direttive.
ho postato tutti e tre i log:

mbam-log-2009-03-03 (07-52-28).txt

SUPERAntiSpyware Scan Log - 03-03-2009 - 13-41-41.log

03_03_2009_14_13_report.zip

spero di aver fatto tutto nel modo corretto.
attendo vostre ulteriori indicazioni.
Grazie ancora, Vincenzo.
PS: verrò al più presto al Caffe'! Smile
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 03 Mar 2009 21:43    Oggetto: Rispondi citando

  • Avvia nuovamente SystemScan
  • metti il segno di spunta a I have read and agree. Please let me free to proceed e clicca su Proceed

  • clicca su Removal Script

  • Nel riquadro inserisci il seguente script:
    Codice:
    Files to delete:
    C:\WINDOWS\system32\hndwtny.dll
    C:\WINDOWS\system32\killVBS.vbs

    Registry keys to delete:
    HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dbvnxpui

    Drivers to unload:
    dbvnxpui

    e clicca Proceed with removal


    ******
    Se dovessi ricevere l'errore Please copy and paste a valid script file, una volta incollato lo script in SystemScan (o Avenger), selezioni la prima riga, la cancelli e la ri-digiti. Fatto questo, dovrebbe tornare a funzionare.
    ******


    Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
    Al termine dell'operazione, posta qui il contenuto del file C:\Avenger.txt con un log aggiornato di hijackthis.

Segui le istruzioni di questo topic per postare il log di combofix.
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 00:27    Oggetto: Rispondi citando

Rieccomi, dunque...ho seguito le VS direttive.
Ecco qui il contenuto del file C:\Avenger.txt :

Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\xcfyglgb

*******************

Script file located at: \??\C:\WINDOWS\ldobccey.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:



File C:\WINDOWS\system32\hndwtny.dll not found!
Deletion of file C:\WINDOWS\system32\hndwtny.dll failed!

Could not process line:
C:\WINDOWS\system32\hndwtny.dll
Status: 0xc0000034



File C:\WINDOWS\system32\killVBS.vbs not found!
Deletion of file C:\WINDOWS\system32\killVBS.vbs failed!

Could not process line:
C:\WINDOWS\system32\killVBS.vbs
Status: 0xc0000034

Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dbvnxpui deleted successfully.


Registry key \Registry\Machine\System\CurrentControlSet\Services\dbvnxpui not found!
Unload of driver dbvnxpui failed!

Could not process line:
dbvnxpui
Status: 0xc0000034

Program C:\Documents and Settings\Administrator\Desktop\Dwn&CRK\DEFCON\sys53573.exe successfully set up to run once on reboot.

Completed script processing.

*******************

Finished! Terminate.

questo invece il log di COMBOFIX :
combofix_1236123170138_4640.txt

per quanto riguarda invece hijackthis non sono riuscito a salvare alcun log dopo la scansione, comunque è durata pochissimo e non sono stati rilevati errori.

spero di aver fatto tutto come mi avete detto....resto in attesa di ulteriori istruzioni.
GRAZIE INFINITE
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Mar 2009 00:39    Oggetto: Rispondi citando

Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice:
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4fd3e9ae-4694-11dd-b99b-00195b6d471d}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6eb7e6cf-72ad-11dd-b9af-00195b6d471d}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6eb7e6d0-72ad-11dd-b9af-00195b6d471d}]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe,"

Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:

Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro. Wink
Posta il log aggiornato di combofix.

Inoltre, hai qualche periferica USB (chiavetta o HD esterno) infetta, dobbiamo disabilitarne l'avvio automatico all'inserimento per controllarle.
Per farlo in maniera semplice, scaricati il programma TweakUI da questa pagina e installalo.
Una volta installato, eseguilo e procedi con questi passaggi:
Citazione:
Espandi la sezione My Computer
Espandi la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI

PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato Wink

Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
Quando sei sicuro che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato.
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 00:48    Oggetto: Rispondi citando

RAGAZZI ho riavviato il pc e quell'avviso non mi è più uscito!
Very Happy
bdoriano devo comunque seguire le ultime istruzioni che mi hai dato?
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Mar 2009 00:48    Oggetto: Rispondi citando

Yes! Wink
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 00:49    Oggetto: Rispondi citando

cavolo...ho un pò paura!
hihihihi
Very Happy
Top
Profilo Invia messaggio privato MSN
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 01:03    Oggetto: Rispondi citando

sto controllando le mie chiavette USB.
intanto posto il log di combofix
Top
Profilo Invia messaggio privato MSN
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 01:09    Oggetto: Rispondi citando

chiavette usb tuttok.
ho ripristinato l'avvio automatico delle periferiche usb.
riavvio il pc...
Very Happy
attendo altre istruzioni o va bene cosi?
GRAZIE!
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Mar 2009 09:10    Oggetto: Rispondi citando

Ci sono ancora alcune cose da sistemare. Wink


Aggiorna Java RunTime Environment (scegli la versione offline).

Inoltre, ho bisogno di vedere un log aggiornato di hijackthis.

PS: Sarei tentato di farti cambiare antivirus... ma dipende da te. Razz
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 14:34    Oggetto: Rispondi citando

Ciao!
dunque, sto seguendo i tuoi consigli.
-sto installando il service pack 3;
-internet explorer 7;
-aggiornamenti di windows (che avevo gia fatto prima).
-sto aggiornando il JAVA RUNTIME cosi come mi hai detto tu.

non so come ottenere un log aggiornato di hijackthis.
puoi dirmi come fare?

che antivirus devo mettere? no problem a cambiare.
grazie come sempre!
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Mar 2009 21:53    Oggetto: Rispondi citando

standbyme ha scritto:
non so come ottenere un log aggiornato di hijackthis.
puoi dirmi come fare?

Clicca qui per leggere come ottenere un log di hijackthis. Razz
standbyme ha scritto:
che antivirus devo mettere? no problem a cambiare.

  1. Scarica Antivir
  2. Disinstalla AVG
  3. Installa AntiVir.
    Guida alla configurazione in formato PDF
  4. Esegui una scansione completa con il nuovo Antivirus e posta il log generato.
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 21:53    Oggetto: Rispondi citando

ho messo il SP3, IE7 e JAVA Runtime.
ora all'avvio di windows mi compaiono 2 avvisi
a proposito di AIRGCFG.exe e WZCSLDR2!
mi dice che è impossibile trovare il punto di ingresso della procedura nella libreria di collegamento dinamico wlanapi.dll
cosa devo fare? GRAZIE
:°°°°°
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 04 Mar 2009 21:57    Oggetto: Rispondi citando

Abbiamo postato in contemporanea (pari-post). CinCin

Vedi appena sopra. Wink
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 04 Mar 2009 23:45    Oggetto: Rispondi citando

...sto finendo la scansione con Antivir...ZzZZzz...
a breve (spero) i log...
Smile
Top
Profilo Invia messaggio privato MSN
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 05 Mar 2009 00:08    Oggetto: Rispondi citando

fatto!!!!
Very Happy
ecco i log....resto in attesa. GRAZIE.

hijackthis.log

AVSCAN-20090304.LOG
Top
Profilo Invia messaggio privato MSN
bdoriano
Amministratore
Amministratore


Registrato: 02/04/07 12:05
Messaggi: 14391
Residenza: 3° pianeta del sistema solare...

MessaggioInviato: 05 Mar 2009 00:28    Oggetto: Rispondi citando

Ok. AntiVir ha eliminato diversi ospiti indesiderati. Wink

Per quanto riguarda gli errori che ti compaiono, sembra che sia un problema di incompatibilità tra SP3 e la scheda D-Link Wireless.
cadzow.com ha scritto:
  • The D-Link AirPlus Utility does not work with Windows XP Service Pack 3. Upon loading, it displays one of the following:

    AirGCFG.exe - Entry Point Not Found. The procedure entry point apsGetInterfaceCount could not be located in the dynamic link library wlanapi.dll.
    AirGCFG.exe - Entry Point Not Found. The procedure entry point apsSearchInterface could not be located in the dynamic link library wlanapi.dll.
    WZCSLDR2.exe - Entry Point Not Found. The procedure entry point apsInitialize could not be located in the dynamic link library wlanapi.dll.


    This occurs because Windows XP Service Pack 3 introduces a new file which overwrites files of the same name installed by other vendors. A workaround is to use the OEM's version of the file which was backed up in the service pack uninstall folder. If this file is placed in appropriate directories, it will be loaded by the wireless application instead of the new Microsoft version located in the System32 directory.

    Codice:
    xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\D-Link\AirPlus G"
    xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\ANI\ANIWZCS2"


    This issue will also occur if the post-SP2 KB918997 update is installed, in which case the vendor's file is backed up elsewhere:

    Codice:
    xcopy %Windir%\$NtUninstallKB918997$\wlanapi.dll "%ProgramFiles%\D-Link\AirPlus G"
    xcopy %Windir%\$NtUninstallKB918997$\wlanapi.dll "%ProgramFiles%\ANI\ANIWZCS2"

  • In Internet Explorer 7.0, the Terminal Services ActiveX control is disabled. This may be enabled by choosing Tools → Manage Add-Ons → Enable or Disable Add-Ons. Click Microsoft Terminal Services Client Control under the Disabled section and click Enable, then click OK. Close and re-open Internet Explorer.


Quindi, fai queste operazioni:
  1. Clicca Start
  2. Clicca Esegui...
  3. Digita:
    Codice:
    cmd


  4. Clicca su ok
  5. si apre la finestra DOS, digita:
    Codice:
    xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\D-Link\AirPlus G"

    premi invio
  6. digita:
    Codice:
    xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\ANI\ANIWZCS2"

    premi invio
  7. digita:
    Codice:
    exit

    premi invio
  8. Riavvia il pc

Facci sapere se compaiono ancora quegli errori.
Top
Profilo Invia messaggio privato
standbyme
Eroe in grazia degli dei
Eroe in grazia degli dei


Registrato: 02/03/09 22:12
Messaggi: 100
Residenza: EBOLI

MessaggioInviato: 05 Mar 2009 00:41    Oggetto: Rispondi

mi è stato chiesto se mi riferivo ad un file (digitare F) o ad una directory (D)
ho digitato F.....
Top
Profilo Invia messaggio privato MSN
Mostra prima i messaggi di:   
Nuovo argomento   Rispondi    Indice del forum -> Pronto Soccorso Virus Tutti i fusi orari sono GMT + 2 ore
Vai a 1, 2  Successivo
Pagina 1 di 2

 
Vai a:  
Non puoi inserire nuovi argomenti
Non puoi rispondere a nessun argomento
Non puoi modificare i tuoi messaggi
Non puoi cancellare i tuoi messaggi
Non puoi votare nei sondaggi