• User

    Wolf ho fissato solo la seconda voce e premuto su "Fix checked" perchè la prima (02: BHO....) non presente nell'elenco.
    Avevo già provato manualmente a rimuovere sstts.dll ma mi impedisce di farlo perchè dice che altri utenti o processi lo stanno utilizzando. Andando sul Task ho cercato di trovarne il processo corrispondende per bloccarlo così da eliminarlo senza problemi ma invano (non è presente una voce sstts.ddl).
    Infine continuo a registrare dopo quache minuto dall'avvio un'attività anomala del computer.

    Ti ringrazio ancora per la disponibiltà e la pazienza! Se il problema è abbastanza gave non vorrei darti ulteriori noie, fammi sapere!

    Grazie ancora, GasGas

  • Consiglio Direttivo

    @GasGas said:

    Ti ringrazio ancora per la disponibiltà e la pazienza! Se il problema è abbastanza gave non vorrei darti ulteriori noie, fammi sapere!

    Nessun disturbo! 🙂

    Scarica Killbox: http://www.bleepingcomputer.com/files/spyware/KillBox.zip

    Inserisci il percorso del file sstts.dll alla voce Full Path of File to Delete--> C:\WINDOWS\system32\sstts.dll

    spunta la voce **delete on Reboot **e clicca sulla X rossa in alto a destra!

    Fatto questo, vai nella cartella: C:\WINDOWS\system32\ e vedi se c'è ancora sstts.dll!!!

  • User

    Buongiorno Wolf.
    Ho selezionato il percorso del file "dannato", spuntato la voce Delete on Reoot e cliccato sulla X rossa in alto. A questo punto mi appare una finestra dove mi si dice che il file verrà cancellato al successivo riavvio e mi si chiede se voglio effettuarlo. Do conferma premendo il tasto OK e a quel punto parte una countdown prima del riavvio (nel frattempo mi sa che verifichi delle cose sul registro di sistema: "Verifying Registry Entries") che termina con una finestra che recita:
    PendingFileRenameOperations Registry Data has been removed by Exeternal Process.
    Andando quindi in system32\ il file sstts.ddl è ancora li!Sembra immortale!

    Comunque volevo comunicarti che le operazioni che abbiamo effettuato sino adesso hanno risolto diversi problemi: registro purtroppo ancora un avvio eccessivamente lento rispetto a prima e ogni tanto qualche finestra Internet che si apre automaticamente nonostante firewall e antyspyware.

    Non va tutto bene alla perfezione come prima ma adesso almeno riesco a lavorare e per questo ti ringrazio.

  • Consiglio Direttivo

    Ciao GasGas,

    effettua una scansione con Prevx: http://info.prevx.com/download.asp?grab=prevxcsi

    e dai anche una ripulita con Ccleaner: http://www.filehippo.com/download_ccleaner.html


  • User

    Ciao Wolf,
    Prevx ha rilevato il file maledetto sstts.ddl. Per permetterne la cancellazione richiedeva di essere installato. Ho effettuato il tutto ma durante l'installazione mi diceva che andava in contrasto con un altro programma che ho installato pur terminandola normalmente. Al riavvio cercando di aprire il programma Prevx mi dice che il percorso non esiste! La cosa straordinaria è che non mi permette neanche di disinstallarlo perchè dice che fa riferimento ad alcuni processi in avvio e che quindi non può procedere. I processi li ho trovati in Task Manager ma sono impossibili da cancellare!Ho provato a farlo anche con Killbox ma invano.

    So che mi maledirai...mi dispiace che si sia aggiunto un altro problema!

    Se può esserti utile ecco il file .log

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 20.28.00, on 27/11/2007
    Platform: Windows XP SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.5730.0011)
    Boot mode: Normal
    Running processes:
    C:\Programmi\Nero\Nero 7\InCD\InCDsrv.exe
    C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
    C:\Programmi\Alwil Software\Avast4\ashServ.exe
    C:\Programmi\File comuni\Autodata Limited Shared\Service\ADCDLicSvc.exe
    C:\Programmi\Sitecom\Software Bluetooth\bin\btwdins.exe
    C:\Programmi\Power Translator 11\LogoMedia TranslateDotNet Server.exe
    C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\mdm.exe
    C:\Programmi\NTRU Cryptosystems\NTRU Hybrid TSS v2.0.25\bin\tcsd_win32.exe
    C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe
    C:\Programmi\Microsoft IntelliPoint\point32.exe
    C:\Programmi\File comuni\Real\Update_OB\realsched.exe
    C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Programmi\Internet Explorer\iexplore.exe
    C:\Programmi\File comuni\Microsoft Shared\Windows Live\WLLoginProxy.exe
    C:\Programmi\Microsoft Office\Office12\OUTLOOK.EXE
    C:\Documents and Settings\Gaspare Argento\Desktop\HiJackThis\HijackThis.exe
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = www.google.it/ig/dell?hl=it&client=dell-row-rel&channel=it&ibd=1070505
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/ig?hl=it
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
    R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Page_URL = www.google.it/ig/dell?hl=it&client=dell-row-rel&channel=it&ibd=1070505
    R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.google.it/ig/dell?hl=it&client=dell-row-rel&channel=it&ibd=1070505
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Hacked by Godzilla
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
    O3 - Toolbar: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - C:\Programmi\SolidDocuments\SolidConverterPDF\SCPDF\ExploreExtPDF.dll
    O3 - Toolbar: LEC - {1DBAB667-A486-421e-AFE4-CF07DD0088E5} - C:\Programmi\Power Translator 11\Applications\LEC IE Translation Extension.dll
    O4 - HKLM..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM..\Run: [nwiz] nwiz.exe /installquiet
    O4 - HKLM..\Run: [NVHotkey] rundll32.exe nvHotkey.dll,Start
    O4 - HKLM..\Run: [Dell QuickSet] C:\Programmi\Dell\QuickSet\quickset.exe
    O4 - HKLM..\Run: [SynTPEnh] C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
    O4 - HKLM..\Run: [Document Manager] C:\Programmi\Wave Systems Corp\Services Manager\DocMgr\bin\docmgr.exe
    O4 - HKLM..\Run: [IntelZeroConfig] "C:\Programmi\Intel\Wireless\bin\ZCfgSvc.exe"
    O4 - HKLM..\Run: [IntelWireless] "C:\Programmi\Intel\Wireless\Bin\ifrmewrk.exe" /tf Intel PROSet/Wireless
    O4 - HKLM..\Run: [ISUSPM Startup] C:\PROGRA~1\FILECO~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
    O4 - HKLM..\Run: [ISUSScheduler] "C:\Programmi\File comuni\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM..\Run: [BluetoothAuthenticationAgent] rundll32.exe bthprops.cpl,,BluetoothAuthenticationAgent
    O4 - HKLM..\Run: [IntelliPoint] "C:\Programmi\Microsoft IntelliPoint\point32.exe"
    O4 - HKLM..\Run: [DAEMON Tools-1033] "C:\Programmi\D-Tools\daemon.exe" -lang 1033
    O4 - HKLM..\Run: [TkBellExe] "C:\Programmi\File comuni\Real\Update_OB\realsched.exe" -osboot
    O4 - HKLM..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
    O4 - HKLM..\Run: [ZoneAlarm Client] "C:\Programmi\Zone Labs\ZoneAlarm\zlclient.exe"
    O4 - HKLM..\Run: [PrevxOne] "C:\Programmi\Prevx2\PXConsole.exe"
    O4 - HKCU..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKUS\S-1-5-19..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
    O4 - HKUS\S-1-5-20..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
    O4 - HKUS\S-1-5-18..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS.DEFAULT..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O8 - Extra context menu item: Append to existing PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert link target to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert link target to existing PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert selected links to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
    O8 - Extra context menu item: Convert selected links to existing PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
    O8 - Extra context menu item: Convert selection to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: Convert selection to existing PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
    O8 - Extra context menu item: Convert to Adobe PDF - res://C:\Programmi\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
    O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
    O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\Sitecom\Software Bluetooth\btsendto_ie_ctx.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.6.0_01\bin\ssv.dll
    O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
    O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
    O9 - Extra button: Barra di ricerca di Encarta - {B205A35E-1FC4-4CE3-818B-899DBBB3388C} - C:\Programmi\File comuni\Microsoft Shared\Encarta Search Bar\ENCSBAR.DLL
    O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmi\Sitecom\Software Bluetooth\btsendto_ie.htm
    O9 - Extra 'Tools' menuitem: @btrez.dll,-4017 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programmi\Sitecom\Software Bluetooth\btsendto_ie.htm
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
    O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)
    O16 - DPF: {1ED48504-8834-11D5-AC75-0008C73FD642} (ProductView Express) - file://C:\Programmi\proeWildfire 2.0\i486_nt\obj\pvx_install.exe
    O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Programmi\Yahoo!\Common\Yinsthelper.dll
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1183274898704
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
    O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
    O23 - Service: Ad-Aware 2007 Service (aawservice) - Lavasoft AB - C:\Programmi\Lavasoft\Ad-Aware 2007\aawservice.exe
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Programmi\File comuni\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: ANSYS FLEXlm license manager - Macrovision Corporation - C:\PROGRA~1\ANSYSI~1\SHARED~1\LICENS~1\Intel\lmgrd.exe
    O23 - Service: Autodata Limited License Service - Autodata Limited - C:\Programmi\File comuni\Autodata Limited Shared\Service\ADCDLicSvc.exe
    O23 - Service: Autodesk Licensing Service - Autodesk - C:\Programmi\File comuni\Autodesk Shared\Service\AdskScSrv.exe
    O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation - C:\Programmi\Sitecom\Software Bluetooth\bin\btwdins.exe
    O23 - Service: Intel(R) PROSet/Wireless Event Log (EvtEng) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\EvtEng.exe
    O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programmi\File comuni\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
    O23 - Service: Google Updater Service (gusvc) - Google - C:\Programmi\Google\Common\Google Updater\GoogleUpdaterService.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
    O23 - Service: InCD Helper (InCDsrv) - Nero AG - C:\Programmi\Nero\Nero 7\InCD\InCDsrv.exe
    O23 - Service: Ansys JobManager Service V11 (JobManagerService110) - Ansys, Inc - C:\Programmi\ANSYS Inc\v110\RSM\bin\JobManagerService.exe
    O23 - Service: LEC TranslateDotNet Server - Language Engineering Corporation, LLC - C:\Programmi\Power Translator 11\LogoMedia TranslateDotNet Server.exe
    O23 - Service: NICCONFIGSVC - Dell Inc. - C:\Programmi\Dell\QuickSet\NICCONFIGSVC.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: PREVXAgent - Prevx - C:\Programmi\Prevx2\PXAgent.exe
    O23 - Service: ProPortmap Service - PTC - C:\ptc\portmap\portmap.exe
    O23 - Service: Intel(R) PROSet/Wireless Registry Service (RegSrvc) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\RegSrvc.exe
    O23 - Service: Intel(R) PROSet/Wireless Service (S24EventMonitor) - Intel Corporation - C:\Programmi\Intel\Wireless\Bin\S24EvMon.exe
    O23 - Service: SolidPDFConverterReadSpool (ScReadSpool) - VoyagerSoft, LLC - C:\Programmi\SolidDocuments\SolidConverterPDF\SCPDF\SolidPdfService.exe
    O23 - Service: Ansys ScriptHost Service V11 (ScriptHostService110) - Ansys, Inc. - C:\Programmi\ANSYS Inc\v110\RSM\bin\ScriptHostService.exe
    O23 - Service: NTRU Hybrid TSS v2.0.25 TCS (tcsd_win32.exe) - Unknown owner - C:\Programmi\NTRU Cryptosystems\NTRU Hybrid TSS v2.0.25\bin\tcsd_win32.exe
    O23 - Service: Virit eXplorer Lite (viritsvclite) - TG Soft Sas www.tgsoft.it - C:\VEXPLITE\viritsvc.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    O23 - Service: Intel(R) PROSet/Wireless SSO Service (WLANKEEPER) - Intel(R) Corporation - C:\Programmi\Intel\Wireless\Bin\WLKeeper.exe

    End of file - 13441 bytes

  • Consiglio Direttivo

    Ciao GasGas,

    hai effettuato una ripulita con Ccleaner: :mmm: http://www.filehippo.com/download_ccleaner.html

    Comunque, fixa questa voce con hijackthis:
    O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)

    Scarica questi due software antispyware: Ad-Aware:http://www.lavasoftusa.com/software/adaware/ e Spybot S&D:http://www.safer-networking.org/it/index.html; aggiornali prima di avviare le scansioni!

    Terminate le scansioni dei software antispyware, scarica Avenger: http://swandog46.geekstogo.com/avenger.zip

    Scompattalo sul desktop!

    Seleziona la voce **Input script manually **e clicca sulla lente d'ingrandimento; si aprira' una finestra "vuota", copia/incolla questo script:

    Files to delete:
    clicca su Done ,poi sul semaforo e rispondi Si; il pc verra' riavviato!

    Posta qui nel forum, il log di avenger!!! :ciauz:

  • User

    Ciao Wolf,
    scusa il ritardo ma sono stato impegnato in altro.

    Le cose che mi hai consigliato le farò domani, intanto volevo chiederti una cosa: ho trovato dei programmini sul sito dove ho scaricato CCleaner, Registry Easy e Regystry defender, che hanno rilevato rispettivamente circa 1800 errori il primo mentre circa 350 il secondo.
    Da ignorante il valore mi sembra un pò altino! Mi consigli di seguire le procedure per riparare gli errori con entrambi i software o pensi che potrebbero causare ulteriori danni?

    Grazie, GasGas.

  • Consiglio Direttivo

    Ciao GasGas 🙂

    @GasGas said:

    Mi consigli di seguire le procedure per riparare gli errori con entrambi i software o pensi che potrebbero causare ulteriori danni?

    puoi correggere gli errori del registro anche con Ccleaner, dalla voce "problemi"!

    Comunque, anche Registry Easy non è male; tranquillo, nessun danno! 🙂

  • User

    Ciao Wolf,
    scansione fatta con AdAware e SpyBot (hanno rimosso qualcosa, non manca mai!). Fissato la voce con HiJackThis e seguito la procedura con Avenger, ecco il log:

    Logfile of The Avenger version 1, by Swandog46
    Running from registry key:

    Script file located at: royjxmoc
    Could not open script file! Error
    Could not open script file! Status: 0xc000003b Abort!

    Non sembra positivissimo da quello che c'è scritto! Parlo da ignorante naturalmente! Comunque il file immortale permane al suo posto...
    Grazie sempre, GasGas

  • Consiglio Direttivo

    Ciao GasGas,

    disattiva il ripristino configurazione di sistema --> tasto destro del mouse su Risorse del Computer --> Ripristino configurazione di sistema --> Disattiva ripristino!

    Scarica questo tool di rimozione ed effettua un controllo: http://securityresponse.symantec.com/avcenter/FixVundo.exe

    Avvia il sistema in modalita' provvisoria " f8 " e ripeti i controlli con superantispyware, spybot, ad-aware e ccleaner "aggiornati"! 🙂

    Noti sempre sstts.dll in C:\WINDOWS\system32\sstts.dll ??? :mmm: