Problema con Virus

Robysat64

Digital-Forum Master
Registrato
13 Settembre 2003
Messaggi
685
Località
Casteddu
ciao Buongiorno...
non si riesce a debellare .. secondo me è rimasto qualche cosa in qualche file di registro... è rimasto un paio di giorni che rifunzionava senza questo
Codice:
https://find-it.pro/?utm_source=distr_m
ieri è riapparso non invasivo come prima ma quando apro Chrome puntuale eccolo li...ho spulciato da pertutto qualche consiglio per rimuoverlo completamente ...

Logfile of Trend Micro HijackThis v2.0.5
Scan saved at 09:12:10, on 07/04/2025
Platform: Unknown Windows (WinNT 6.02.1008)
MSIE: Unable to get Internet Explorer version!


Boot mode: Normal

Running processes:
C:\WINDOWS\SysWOW64\rundll32.exe
C:\WINDOWS\SysWOW64\rundll32.exe
C:\Users\PBSERVER\Downloads\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/p/?LinkId=255141
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: IEToEdge BHO - {1FD49718-1D00-4B19-AF5F-070AF6D5D54C} - C:\Program Files (x86)\Microsoft\Edge\Application\134.0.3124.93\BHO\ie_to_edge_bho.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~2\MICROS~1\Office12\GR469A~1.DLL
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files (x86)\Java\jre1.8.0_321\bin\ssv.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre1.8.0_321\bin\jp2ssv.dll
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files (x86)\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [StartCCC] "C:\Program Files (x86)\ATI Technologies\ATI.ACE\Core-Static\amd64\CLIStart.exe" MSRun
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKCU\..\Run: [ut] "C:\Users\PBSERVER\AppData\Roaming\uTorrent\uTorrent.exe" /MINIMIZED
O4 - HKCU\..\Run: [Spotify] C:\Users\PBSERVER\Videos\Spotify v1 1 68 632 ADS Remover Portable\Spotify\App\Spotify.exe --autostart --minimized
O4 - HKCU\..\Run: [YouTubeToMP3] "C:\Program Files\KeepStreams\KeepStreams\KeepStreams64.exe" mode=StartWhenPowerUp
O4 - HKCU\..\Run: [Opera GX Stable] C:\Users\PBSERVER\AppData\Local\Programs\Opera GX\opera.exe
O4 - HKCU\..\Run: [MicrosoftEdgeAutoLaunch_7CA87FF93FE5083C113DB78A6A8537A6] "C:\Program Files (x86)\Microsoft\Edge\Application\msedge.exe" --win-session-start
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: Invia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: I&nvia a OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O11 - Options group: [ACCELERATED_GRAPHICS] Accelerated graphics
O17 - HKLM\System\CCS\Services\Tcpip\..\{32fefe94-1912-474c-a214-80fac2f87c5f}: NameServer = 94.140.14.14
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~2\MICROS~1\Office12\GRA32A~1.DLL
O18 - Protocol: tbauth - {14654CA6-5711-491D-B89A-58E571679951} - C:\Windows\SysWOW64\tbauth.dll
O18 - Protocol: windows.tbauth - {14654CA6-5711-491D-B89A-58E571679951} - C:\Windows\SysWOW64\tbauth.dll
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\WINDOWS\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\WINDOWS\system32\atiesrxx.exe (file missing)
O23 - Service: AMD FUEL Service - Advanced Micro Devices, Inc. - C:\Program Files\ATI Technologies\ATI.ACE\Fuel\Fuel.Service.exe
O23 - Service: AnyDesk Service (AnyDesk) - AnyDesk Software GmbH - C:\Program Files (x86)\AnyDesk\AnyDesk.exe
O23 - Service: Apple Mobile Device Service - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: @%SystemRoot%\system32\CredentialEnrollmentManager.exe,-100 (CredentialEnrollmentManagerUserSvc) - Unknown owner - C:\WINDOWS\system32\CredentialEnrollmentManager.exe (file missing)
O23 - Service: CredentialEnrollmentManagerUserSvc_50394 - Unknown owner - C:\WINDOWS\system32\CredentialEnrollmentManager.exe (file missing)
O23 - Service: DCIService - Unknown owner - C:\Program Files (x86)\Lavasoft\Web Companion\Service\x64\DCIService.exe (file missing)
O23 - Service: @%SystemRoot%\system32\DiagSvcs\DiagnosticsHub.StandardCollector.ServiceRes.dll,-1000 (diagnosticshub.standardcollector.service) - Unknown owner - C:\WINDOWS\system32\DiagSvcs\DiagnosticsHub.StandardCollector.Service.exe (file missing)
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\WINDOWS\System32\lsass.exe (file missing)
O23 - Service: Ext2 Management Service (Ext2Srv) - www.ext2fsd.com - C:\Program Files\Ext2Fsd\Ext2Srv.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\WINDOWS\system32\fxssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\GameInputSvc.exe,-101 (GameInputSvc) - Unknown owner - C:\WINDOWS\System32\GameInputSvc.exe (file missing)
O23 - Service: Google Chrome Elevation Service (GoogleChromeElevationService) (GoogleChromeElevationService) - Google LLC - C:\Program Files\Google\Chrome\Application\134.0.6998.179\elevation_service.exe
O23 - Service: Servizio interno di Google Updater (GoogleUpdaterInternalService136.0.7079.0) (GoogleUpdaterInternalService136.0.7079.0) - Google LLC - C:\Program Files (x86)\Google\GoogleUpdater\136.0.7079.0\updater.exe
O23 - Service: Servizio di Google Updater (GoogleUpdaterService136.0.7079.0) (GoogleUpdaterService136.0.7079.0) - Google LLC - C:\Program Files (x86)\Google\GoogleUpdater\136.0.7079.0\updater.exe
O23 - Service: Servizio Google Update (gupdate) (gupdate) - Google LLC - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: Servizio Google Update (gupdatem) (gupdatem) - Google LLC - C:\Program Files (x86)\Google\Update\GoogleUpdate.exe
O23 - Service: HP SI Service (HPSIService) - Unknown owner - C:\WINDOWS\system32\HPSIsvc.exe (file missing)
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: Malwarebytes Service (MBAMService) - Malwarebytes - C:\Program Files\Malwarebytes\Anti-Malware\MBAMService.exe
O23 - Service: MBVpnTunnelService - Malwarebytes - C:\Program Files\Malwarebytes\Anti-Malware\MBVpnTunnelService.exe
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\WINDOWS\System32\msdtc.exe (file missing)
O23 - Service: Wondershare Native Push Service (NativePushService) - Wondershare - C:\Users\PBSERVER\AppData\Local\Wondershare\Wondershare NativePush\WsNativePushService.exe
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: PDF24 - geek software GmbH - C:\Program Files\PDF24\pdf24.exe
O23 - Service: @%systemroot%\system32\PerceptionSimulation\PerceptionSimulationService.exe,-101 (perceptionsimulation) - Unknown owner - C:\WINDOWS\system32\PerceptionSimulation\PerceptionSimulationService.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\WINDOWS\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\SecurityHealthAgent.dll,-1002 (SecurityHealthService) - Unknown owner - C:\WINDOWS\system32\SecurityHealthService.exe (file missing)
O23 - Service: @%SystemRoot%\system32\SensorDataService.exe,-101 (SensorDataService) - Unknown owner - C:\WINDOWS\System32\SensorDataService.exe (file missing)
O23 - Service: @%SystemRoot%\System32\SgrmBroker.exe,-100 (SgrmBroker) - Unknown owner - C:\WINDOWS\system32\SgrmBroker.exe (file missing)
O23 - Service: @firewallapi.dll,-50323 (SNMPTRAP) - Unknown owner - C:\WINDOWS\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spectrum.exe,-101 (spectrum) - Unknown owner - C:\WINDOWS\system32\spectrum.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\WINDOWS\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\WINDOWS\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\TieringEngineService.exe,-702 (TieringEngineService) - Unknown owner - C:\WINDOWS\system32\TieringEngineService.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\WINDOWS\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\WINDOWS\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\WINDOWS\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\WINDOWS\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\WINDOWS\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
O23 - Service: WOW21_Service - Unknown owner - C:\Program Files\WOW21\WOW21_Service.exe (file missing)

--
End of file - 9588 bytes
 
Inizia a

Cancellare completamente cache e cookies del brower (impostando su tutto come tempo)
Cancella il contenuto della cartella temp
Verifica se su Chrome c'è qualche estensione strana installata.
Verifica se tra le app installate c'è qualcosa di strano
Scansione con defender e malwarebyte
 
Ciao Ercolino Lo Fatto diverse volte .. MalwareBytes me li trova li toglie riavvio e rifunziona poi ritorna .. infatti ne ha trovati 63 adesso ripulisco di nuovo ... e vediamo ...
 
Ultima modifica:
Devi assicurarti di aver rimosso l'estensione find.it da Chrome.

Quando cancelli cache e cookies da Chrome devi assicurarti di selezionare come tempo rimozione su tutto, altrimenti cancelli solo quelli più recenti.

Cancella tutto il contenuto dalla cartella temp

c:windows/temp
 
Su windows da diverso tempo c'è una seconda cartella temporanea da svuotare:
C:\Users\[utente]\AppData\Local\Temp
dove [utente] è il tuo nome utente.
Ovviamente, se hai più utenti sul sistema ognuno ha la sua cartella da svuotare.
 
Quella c'è sempre stata, si visualizza solo se si abilità la visione dei file nascosti

Bisogna andare con cautela per quello non la menziono mai
 
È una cartella temporanea come quella sotto windows, normalmente basta scrivere il nome tra % nella barra degli indirizzi di esplora file per raggiungerla, ad esempio %temp% ma dovrebbe funzionare anche %tmp%.
La differenza è che, mentre c:\windows\temp è quella dei programmi installati per tutti gli utenti, %temp% è usata dai programmi installati sul singolo utente.
Se il malware si è annidato lì va svuotata al pari dell'altra.
 
Si esatto, cosi ci arrivi direttamente, altrimenti devi attivare la visualizzazione dei file nascosti, in questo modo viene visualizzata la cartella App Data (altrimenti è nascosta di default)

Io ogni tanto pulisco anche li
 
Ok .. ho fatto tutto come mi avete detto ho cancellato i file su Temp sia dentro la cartella Windows e dentro utente appdata local anche se non mi ha rimosso tutti i file .. ho cancellato anche tutte le cartelle con %nome%

domani proverò in modalità provvisoria ... vedo se me li cancella tutti magari è uno di quelli...
vedo domani se riappare ..
 
In ogni caso ti consiglio di usare almeno l'ultima versione stabile di HiJackThis

La 2.10.0.31


Te hai una versione decisamente vecchia 2.0.5

Altrimenti c'è la nuova beta 3.4.0.17
Trovi tutto qui

 
Ciao .. ho fatto tutto come mi avete deto ho cancellato i file su Temp sia dentro la cartella Windows e dentro utente appdata local anche se non mi ha rimosso tutti i file ..

domani proverò in modalità provvisoria ... vedo se me li cancella tutti magare è uno di quelli...
Controlla le estensioni installate su Chrome, devi verificare bene anche li se si è installato

Devi cancellare completamente cache e cookies del browser, questo è importante che siano cancellati mettendo la spazio di tempo di cancellazione su Tutto, e non solo ultimo giorno
 
Quindi ora hai risolto?

Vedo sempre un find.it come scheda aperta

Hai controllato anche nelle app installate sul Pc?

Cerca tra le app installate se c'è per caso Find-it.pro

Ti consiglio di usare

La 2.10.0.31


e rimettere il log

Spero che hai rimosso completamente cookies e cache del browser

Probabilmente hai installato qualche programma che ti ha installato anche quella schifezza

KeepStreams
 
Risolto in parte se apro chrome appare sempre solo su chrome
Fai delle verifiche approfondite nel Pc.

Su Chrome fai un ripristino delle impostazioni.



Un consiglio lascia perdere Chrome, usa Firefox ::D

Comunque assicurari di averlo completamente debellato dal Pc facendo la scansione completa con defendere e con Malwarebyte
 
su Chrome aggiornato non c'è più Pulisci computer giusto? una cosa utile rimossa, tolto già entro la 109...
Consigli Firefox ma non penso sia esente da software o estensioni malevoli.
 
stessa procedura stesso risultato quindi come IamRoby hai qualche idea dove si trova questo script auto eseguibile.. bo ho rimosso tutto sembra pulito ma dopo un'oretta chiudo e riapro il brower eccolo di nuovo...
 
Indietro
Alto Basso