Precedente :: Successivo |
Autore |
Messaggio |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 02 Mar 2009 22:24 Oggetto: KILLVBS.VBS mi compare all'avvio di windows... |
|
|
ciao a tutti, sono Vincenzo,
e vi chiedo aiuto in quanto ho riscontrato questo problema all'avvio di windows.
ho visto che anche un altro utente ha postato lo stesso problema ed ho provato a seguire le istruzioni che avete dato a lui.
attualmente sto completando gli aggiornamenti automatici del windows, sperando mi risolvano il problema; altrimenti ho già visto come andare in modalità provvisoria ed usare dei tools per poi postarvi i log.
informazioni a proposito della mia macchina:
windows XP Service PACK2;
AMD 64 X2 DUAL CORE processor 3800+ 2.00 GHz
1,00 GB ram |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 02 Mar 2009 23:19 Oggetto: |
|
|
Ciao standbyme e benvenuto,
Appena ti è possibile, fai queste operazioni preliminari:
PS: se vuoi, puoi presentarti al Caffé dell'Olimpo.  |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 03 Mar 2009 21:43 Oggetto: |
|
|
- Avvia nuovamente SystemScan
- metti il segno di spunta a I have read and agree. Please let me free to proceed e clicca su Proceed
- clicca su Removal Script
- Nel riquadro inserisci il seguente script:
Codice: | Files to delete:
C:\WINDOWS\system32\hndwtny.dll
C:\WINDOWS\system32\killVBS.vbs
Registry keys to delete:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dbvnxpui
Drivers to unload:
dbvnxpui |
e clicca Proceed with removal
******
Se dovessi ricevere l'errore Please copy and paste a valid script file, una volta incollato lo script in SystemScan (o Avenger), selezioni la prima riga, la cancelli e la ri-digiti. Fatto questo, dovrebbe tornare a funzionare.
******
Il pc dovrebbe riavviarsi, se così non fosse, riavvialo tu.
Al termine dell'operazione, posta qui il contenuto del file C:\Avenger.txt con un log aggiornato di hijackthis.
Segui le istruzioni di questo topic per postare il log di combofix. |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 00:27 Oggetto: |
|
|
Rieccomi, dunque...ho seguito le VS direttive.
Ecco qui il contenuto del file C:\Avenger.txt :
Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\xcfyglgb
*******************
Script file located at: \??\C:\WINDOWS\ldobccey.txt
Script file opened successfully.
Script file read successfully
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
File C:\WINDOWS\system32\hndwtny.dll not found!
Deletion of file C:\WINDOWS\system32\hndwtny.dll failed!
Could not process line:
C:\WINDOWS\system32\hndwtny.dll
Status: 0xc0000034
File C:\WINDOWS\system32\killVBS.vbs not found!
Deletion of file C:\WINDOWS\system32\killVBS.vbs failed!
Could not process line:
C:\WINDOWS\system32\killVBS.vbs
Status: 0xc0000034
Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\dbvnxpui deleted successfully.
Registry key \Registry\Machine\System\CurrentControlSet\Services\dbvnxpui not found!
Unload of driver dbvnxpui failed!
Could not process line:
dbvnxpui
Status: 0xc0000034
Program C:\Documents and Settings\Administrator\Desktop\Dwn&CRK\DEFCON\sys53573.exe successfully set up to run once on reboot.
Completed script processing.
*******************
Finished! Terminate.
questo invece il log di COMBOFIX :
combofix_1236123170138_4640.txt
per quanto riguarda invece hijackthis non sono riuscito a salvare alcun log dopo la scansione, comunque è durata pochissimo e non sono stati rilevati errori.
spero di aver fatto tutto come mi avete detto....resto in attesa di ulteriori istruzioni.
GRAZIE INFINITE |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Mar 2009 00:39 Oggetto: |
|
|
Apri il Blocco note e crea un file di testo con le seguenti istruzioni:
Codice: | Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{4fd3e9ae-4694-11dd-b99b-00195b6d471d}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6eb7e6cf-72ad-11dd-b9af-00195b6d471d}]
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{6eb7e6d0-72ad-11dd-b9af-00195b6d471d}]
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Userinit"="C:\WINDOWS\system32\userinit.exe," |
Salva il file sul desktop con il nome CFScript.txt e trascinalo sull'icona di ComboFix, come indicato in seguito:
Attendi pazientemente la fine dei lavori senza toccare tastiera, mouse o altro.
Posta il log aggiornato di combofix.
Inoltre, hai qualche periferica USB (chiavetta o HD esterno) infetta, dobbiamo disabilitarne l'avvio automatico all'inserimento per controllarle.
Per farlo in maniera semplice, scaricati il programma TweakUI da questa pagina e installalo.
Una volta installato, eseguilo e procedi con questi passaggi:
Citazione: | Espandi la sezione My Computer
Espandi la sottosezione Autoplay
Spostati in Types
Togli il segno di spunta a Enable Autoplay for removable drives
Clicca su Apply
Chiudi TweakUI
PS: Con Espandi intendo: clicca sul simbolo [+] di fianco alle voci che ti ho indicato |
Da questo momento tutti gli apparati USB smetteranno di avviarsi automaticamente.
Inserisci le tue chiavette e fai un check delle stesse con il tuo antivirus.
Quando sei sicuro che tutto è a posto, puoi riabilitare l'avvio automatico, rifacendo lo stesso percorso che ti ho indicato. |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 00:48 Oggetto: |
|
|
RAGAZZI ho riavviato il pc e quell'avviso non mi è più uscito!
bdoriano devo comunque seguire le ultime istruzioni che mi hai dato? |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Mar 2009 00:48 Oggetto: |
|
|
Yes!  |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 00:49 Oggetto: |
|
|
cavolo...ho un pò paura!
hihihihi
 |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 01:03 Oggetto: |
|
|
sto controllando le mie chiavette USB.
intanto posto il log di combofix |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 01:09 Oggetto: |
|
|
chiavette usb tuttok.
ho ripristinato l'avvio automatico delle periferiche usb.
riavvio il pc...
attendo altre istruzioni o va bene cosi?
GRAZIE! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Mar 2009 09:10 Oggetto: |
|
|
Ci sono ancora alcune cose da sistemare.
Aggiorna Java RunTime Environment (scegli la versione offline).
Inoltre, ho bisogno di vedere un log aggiornato di hijackthis.
PS: Sarei tentato di farti cambiare antivirus... ma dipende da te.  |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 14:34 Oggetto: |
|
|
Ciao!
dunque, sto seguendo i tuoi consigli.
-sto installando il service pack 3;
-internet explorer 7;
-aggiornamenti di windows (che avevo gia fatto prima).
-sto aggiornando il JAVA RUNTIME cosi come mi hai detto tu.
non so come ottenere un log aggiornato di hijackthis.
puoi dirmi come fare?
che antivirus devo mettere? no problem a cambiare.
grazie come sempre! |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Mar 2009 21:53 Oggetto: |
|
|
standbyme ha scritto: | non so come ottenere un log aggiornato di hijackthis.
puoi dirmi come fare? |
Clicca qui per leggere come ottenere un log di hijackthis.
standbyme ha scritto: | che antivirus devo mettere? no problem a cambiare. |
- Scarica Antivir
- Disinstalla AVG
- Installa AntiVir.
Guida alla configurazione in formato PDF
- Esegui una scansione completa con il nuovo Antivirus e posta il log generato.
|
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 21:53 Oggetto: |
|
|
ho messo il SP3, IE7 e JAVA Runtime.
ora all'avvio di windows mi compaiono 2 avvisi
a proposito di AIRGCFG.exe e WZCSLDR2!
mi dice che è impossibile trovare il punto di ingresso della procedura nella libreria di collegamento dinamico wlanapi.dll
cosa devo fare? GRAZIE
:°°°°° |
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 04 Mar 2009 21:57 Oggetto: |
|
|
Abbiamo postato in contemporanea (pari-post).
Vedi appena sopra.  |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 04 Mar 2009 23:45 Oggetto: |
|
|
...sto finendo la scansione con Antivir...ZzZZzz...
a breve (spero) i log...
 |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
|
Top |
|
 |
bdoriano Amministratore


Registrato: 02/04/07 12:05 Messaggi: 14391 Residenza: 3° pianeta del sistema solare...
|
Inviato: 05 Mar 2009 00:28 Oggetto: |
|
|
Ok. AntiVir ha eliminato diversi ospiti indesiderati.
Per quanto riguarda gli errori che ti compaiono, sembra che sia un problema di incompatibilità tra SP3 e la scheda D-Link Wireless.
cadzow.com ha scritto: | - The D-Link AirPlus Utility does not work with Windows XP Service Pack 3. Upon loading, it displays one of the following:
AirGCFG.exe - Entry Point Not Found. The procedure entry point apsGetInterfaceCount could not be located in the dynamic link library wlanapi.dll.
AirGCFG.exe - Entry Point Not Found. The procedure entry point apsSearchInterface could not be located in the dynamic link library wlanapi.dll.
WZCSLDR2.exe - Entry Point Not Found. The procedure entry point apsInitialize could not be located in the dynamic link library wlanapi.dll.
This occurs because Windows XP Service Pack 3 introduces a new file which overwrites files of the same name installed by other vendors. A workaround is to use the OEM's version of the file which was backed up in the service pack uninstall folder. If this file is placed in appropriate directories, it will be loaded by the wireless application instead of the new Microsoft version located in the System32 directory.
Codice: | xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\D-Link\AirPlus G"
xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\ANI\ANIWZCS2" |
This issue will also occur if the post-SP2 KB918997 update is installed, in which case the vendor's file is backed up elsewhere:
Codice: | xcopy %Windir%\$NtUninstallKB918997$\wlanapi.dll "%ProgramFiles%\D-Link\AirPlus G"
xcopy %Windir%\$NtUninstallKB918997$\wlanapi.dll "%ProgramFiles%\ANI\ANIWZCS2" |
- In Internet Explorer 7.0, the Terminal Services ActiveX control is disabled. This may be enabled by choosing Tools → Manage Add-Ons → Enable or Disable Add-Ons. Click Microsoft Terminal Services Client Control under the Disabled section and click Enable, then click OK. Close and re-open Internet Explorer.
|
Quindi, fai queste operazioni:
- Clicca Start
- Clicca Esegui...
- Digita:
Clicca su ok
si apre la finestra DOS, digita:
Codice: | xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\D-Link\AirPlus G" |
premi invio
digita:
Codice: | xcopy %Windir%\$NtServicePackUninstall$\wlanapi.dll "%ProgramFiles%\ANI\ANIWZCS2" |
premi invio
digita:
premi invio
Riavvia il pc
Facci sapere se compaiono ancora quegli errori. |
|
Top |
|
 |
standbyme Eroe in grazia degli dei

Registrato: 02/03/09 22:12 Messaggi: 100 Residenza: EBOLI
|
Inviato: 05 Mar 2009 00:41 Oggetto: |
|
|
mi è stato chiesto se mi riferivo ad un file (digitare F) o ad una directory (D)
ho digitato F..... |
|
Top |
|
 |
|