Sempre la solita storia.....Casinopalazzo!!!

Stato
Discussione chiusa ad ulteriori risposte.

Memento Mori

Nuovo Utente
4
0
Scusate se posto un topic + volte discusso: CASINOPALAZZO!
Ank'io sono stato hijackato da casinopalazzo e i sintomi sono diversi rispetto agli altri! Mi Spiego: ad ogni avvio di windows mi si piazza sul desktop una icona (dal nome "my pleasure" con una X) e cerca di aprirsi il sito di casinopalazzo.com. Ho trovato un processo runnato mai visto: JBWVVTS
Ho provato di tutto (spybot, hijack this, adware away) ma senza nessun risultato. Vi chiedo un aiuto.
Grazie anticipatamente
(è urgente la cosa perkè è stato infettato il pc di un ufficio di mio padre).
 

andreabizz

Utente Attivo
128
0
regedit?? prova a vedere HKLM/software/microsoft/windows/current vesrsion/run e togliere i processi indesiderati che si avviano automaticamente.
cosiglio...fai un backup del registry prima di ogni modifica
 

Oaichehai

Utente Attivo
495
1
Io consiglio sempre, prima di ogni altra cosa, una passata di CWSHREDDER o di AboutBuster .
Solo in caso negativo, un bel log di hijackthis potrà darci ulteriori delucidazioni ;)
 

Memento Mori

Nuovo Utente
4
0
Logfile of HijackThis v1.98.2
Scan saved at 12.42.16, on 04/09/04
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\SPOOL32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\MSTASK.EXE
C:\PROGRAMMI\TREND MICRO\PC-CILLIN 2002\PCCIOMON.EXE
C:\PROGRAMMI\TREND MICRO\PC-CILLIN 2002\PCCPFW.EXE
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\WINDOWS\SYSTEM\ATIPTAXX.EXE
C:\PROGRAMMI\TREND MICRO\PC-CILLIN 2002\PCCGUIDE.EXE
C:\PROGRAMMI\TREND MICRO\PC-CILLIN 2002\PCCCLIENT.EXE
C:\PROGRAMMI\TREND MICRO\PC-CILLIN 2002\POP3TRAP.EXE
C:\WINDOWS\LOADQM.EXE
C:\PROGRAMMI\MESSENGER\MSMSGS.EXE
C:\EUR\PROC\ASKEYSRV.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
D:\APPS\EPC40\BIN\EPC.EXE
D:\APPS\EPC40\BIN\W32MKDE.EXE
C:\RMCOBOL\RUNCOBOL.EXE
C:\WINDOWS\SYSTEM\JBWVVTS.EXE
C:\PROGRAMMI\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\RNAAPP.EXE
C:\WINDOWS\SYSTEM\TAPISRV.EXE
C:\PROGRAMMI\SOULSEEK\SLSK.EXE
C:\PROGRAMMI\WINZIP\WINZIP32.EXE
C:\WINDOWS\TEMP\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.virgilio.it/
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\PROGRAMMI\ADOBE\ACROBAT 5.0\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {3FAE120B-B74E-2794-8753-60550DA82F4C} - C:\WINDOWS\SYSTEM\RLDSYP.DLL
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHELPER.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [pccguide.exe] "C:\Programmi\Trend Micro\PC-cillin 2002\pccguide.exe"
O4 - HKLM\..\Run: [PCCIOMON.exe] "C:\Programmi\Trend Micro\PC-cillin 2002\PCCIOMON.exe"
O4 - HKLM\..\Run: [PCCClient.exe] "C:\Programmi\Trend Micro\PC-cillin 2002\PCCClient.exe"
O4 - HKLM\..\Run: [Pop3trap.exe] "C:\Programmi\Trend Micro\PC-cillin 2002\Pop3trap.exe"
O4 - HKLM\..\Run: [LoadQM] loadqm.exe
O4 - HKLM\..\RunServices: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
O4 - HKLM\..\RunServices: [SchedulingAgent] mstask.exe
O4 - HKLM\..\RunServices: [ATIPOLAB] ati2evxx.exe
O4 - HKLM\..\RunServices: [PCCIOMON.exe] "C:\Programmi\Trend Micro\PC-cillin 2002\PCCIOMON.exe"
O4 - HKLM\..\RunServices: [PCCPFW] C:\Programmi\Trend Micro\PC-cillin 2002\PCCPFW.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programmi\Messenger\msmsgs.exe" /background
O4 - Startup: Avvio WinEUROPA 3.5.pif = C:\EUR\PROC\SETUPEUR.BAT
O4 - Startup: Avvio Chiave WinEUROPA.lnk = C:\EUR\PROC\ASKEYSRV.EXE
O4 - Startup: Microsoft Office.lnk = D:\Programmi\Microsoft Office\Office\OSA9.EXE
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\MSMSGS.EXE
O16 - DPF: WebConnect Pro 6.2.3 - https://wc327062.deere.com/WebConnectDU.cab
O16 - DPF: {74D05D43-3236-11D4-BDCD-00C04F9A3B61} (HouseCall Control) - http://housecall.trendmicro-europe.com/housecall/Xscan53.cab
 

Oaichehai

Utente Attivo
495
1
O2 - BHO: (no name) - {3FAE120B-B74E-2794-8753-60550DA82F4C} - C:\WINDOWS\SYSTEM\RLDSYP.DLL

O4 - Startup: Avvio WinEUROPA 3.5.pif = C:\EUR\PROC\SETUPEUR.BAT
O4 - Startup: Avvio Chiave WinEUROPA.lnk = C:\EUR\PROC\ASKEYSRV.EXE

O16 - DPF: WebConnect Pro 6.2.3 - https://wc327062.deere.com/WebConnectDU.cab --> se non ne conosci la provenienza fixalo.

Quelli di cui sopra fixali.
Allo stesso modo, quelli a seguire sono processi alquanto sospetti, imho:
C:\EUR\PROC\ASKEYSRV.EXE
C:\RMCOBOL\RUNCOBOL.EXE
C:\WINDOWS\SYSTEM\JBWVVTS.EXE

vediamo se qualche altro amico del forum ha sospetti analoghi o diversi dai miei
 
G

greengio

Ospite
Oaichehai ha detto:
O2 - BHO: (no name) - {3FAE120B-B74E-2794-8753-60550DA82F4C} - C:\WINDOWS\SYSTEM\RLDSYP.DLL

O4 - Startup: Avvio WinEUROPA 3.5.pif = C:\EUR\PROC\SETUPEUR.BAT
O4 - Startup: Avvio Chiave WinEUROPA.lnk = C:\EUR\PROC\ASKEYSRV.EXE

O16 - DPF: WebConnect Pro 6.2.3 - https://wc327062.deere.com/WebConnectDU.cab --> se non ne conosci la provenienza fixalo.

Quelli di cui sopra fixali.
Allo stesso modo, quelli a seguire sono processi alquanto sospetti, imho:
C:\EUR\PROC\ASKEYSRV.EXE
C:\RMCOBOL\RUNCOBOL.EXE
C:\WINDOWS\SYSTEM\JBWVVTS.EXE

vediamo se qualche altro amico del forum ha sospetti analoghi o diversi dai miei


Niente da aggiungere a parte ricordati di aggiornare explorere all'ultima versione...
 

Memento Mori

Nuovo Utente
4
0
O4 - Startup: Avvio WinEUROPA 3.5.pif = C:\EUR\PROC\SETUPEUR.BAT
O4 - Startup: Avvio Chiave WinEUROPA.lnk = C:\EUR\PROC\ASKEYSRV.EXE
O16 - DPF: WebConnect Pro 6.2.3 - https://wc327062.deere.com/WebConnectDU.cab C:\EUR\PROC\ASKEYSRV.EXE
C:\RMCOBOL\RUNCOBOL.EXE

Questi processi fanno parte di programmi utilizzati per lavoro. Quindi sono da escludere, con gli altri proverò.
 

Fragolino

Utente Èlite
13,496
71
CPU
AM3 Phenom 2 X4 955 B.E.
Scheda Madre
Asrock M3N78D
HDD
1000 GB Sata 2 Westen Digital
RAM
2 GB DDR3 1600 Kingston
GPU
GTS 450 1024Mb
Audio
Realteck HQ
Monitor
Philips 170S
PSU
680 Watt home made
Case
Centurion
OS
XP Pro SP3 / Window 7 H.P.
O4 - HKLM\..\Run: [LoadQM] loadqm.exe

Assicurati che non sia lui.
 
Stato
Discussione chiusa ad ulteriori risposte.

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!