Explorer non parte più !

paolo71

Digital-Forum Senior
Registrato
14 Novembre 2005
Messaggi
267
Località
Monterotondo - Roma
Entrando nel sito di conto tv mi sono preso un virus che mi blocca Explorer (però non Firefox). Facendo uno scan con hijack ho trovato un BHO sospetto che non riesco a rimuovere neanche in modalità provvisoria:


Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\csrss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\system32\svchost.exe
C:\Programmi\Norton AntiVirus\navapsvc.exe
C:\WINNT\system32\regsvc.exe
C:\Programmi\Norton AntiVirus\SAVScan.exe
C:\WINNT\system32\MSTask.exe
C:\Programmi\Spyware Doctor\sdhelp.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINNT\RTHDCPL.EXE
C:\Programmi\File comuni\Symantec Shared\ccApp.exe
C:\WINNT\system32\internat.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\PROGRA~1\SPYWAR~1\swdoctor.exe
C:\Programmi\Adobe\Acrobat 7.0\Reader\AcroRd32.exe
C:\Antivirus\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: PCTools Site Guard - {5C8B2A36-3DB1-42A4-A3CB-D426709BBFEB} - C:\PROGRA~1\SPYWAR~1\tools\iesdsg.dll
O2 - BHO: (no name) - {604CE33C-2244-4240-99CD-0FF2C81C0EFF} - c:\winnt\system32\ddrawh.dll
O2 - BHO: PCTools Browser Monitor - {B56A7D7D-6927-48C8-A975-17DF180C71AC} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programmi\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [ATIPTA] "C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Programmi\File comuni\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Programmi\File comuni\Symantec Shared\Security Center\UsrPrmpt.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk = C:\Programmi\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Spyware Doctor - {2D663D1A-8670-49D9-A1A5-4C56B4E14E84} - C:\PROGRA~1\SPYWAR~1\tools\iesdpb.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{FEE3DB6B-502B-4BCC-8315-B4E9155843F5}: NameServer = 62.211.69.150,212.48.4.15
O20 - Winlogon Notify: nkiklpez - C:\WINNT\SYSTEM32\ddrawh.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINNT\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\ccSetMgr.exe
O23 - Service: Servizio amministrativo di Gestione disco logico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: Servizio Norton AntiVirus Auto-Protect (navapsvc) - Symantec Corporation - C:\Programmi\Norton AntiVirus\navapsvc.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programmi\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\FILECO~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Programmi\Spyware Doctor\sdhelp.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\Security Center\SymWSC.exe



Il BHO in questione è

O2 - BHO: (no name) - {604CE33C-2244-4240-99CD-0FF2C81C0EFF} - c:\winnt\system32\ddrawh.dll

che fa riferimento al file ddrawh.dll il quale si trova anche nella linea

O20 - Winlogon Notify: nkiklpez - C:\WINNT\SYSTEM32\ddrawh.dll

Il file non è eliminabile.
Ho peovato anche a entrare nel registro di sistema e a eliminare le chiavi contenenti {604CE33C-2244-4240-99CD-0FF2C81C0EFF}, ma dopo si riformano.

Ho anche usato Norton Antivirus, Spybot e Spyware doctor, ma niente da fare.

Qualcuno mi sa aiutare?
Grazie.
 
paolo71 ha scritto:
Entrando nel sito di conto tv mi sono preso un virus che mi blocca Explorer (però non Firefox). Facendo uno scan con hijack ho trovato un BHO sospetto che non riesco a rimuovere neanche in modalità provvisoria:



Il BHO in questione è

O2 - BHO: (no name) - {604CE33C-2244-4240-99CD-0FF2C81C0EFF} - c:\winnt\system32\ddrawh.dll

che fa riferimento al file ddrawh.dll il quale si trova anche nella linea

O20 - Winlogon Notify: nkiklpez - C:\WINNT\SYSTEM32\ddrawh.dll

Il file non è eliminabile.
Ho peovato anche a entrare nel registro di sistema e a eliminare le chiavi contenenti {604CE33C-2244-4240-99CD-0FF2C81C0EFF}, ma dopo si riformano.

Ho anche usato Norton Antivirus, Spybot e Spyware doctor, ma niente da fare.

Qualcuno mi sa aiutare?
Grazie.

Ciao
Se non riesci ad eliminarlo probabilmente è utilizzato da altri processi
Pochi giorni fa avevo un problema identico al tuo, usando come antivirus AviraAntiVir (gratuito) mi appariva sempre la finestra identificazione virus che faceva riferimento proprio a uno di questi file .dll, cliccavo sempre su "delete"
per eliminare il file, manualmente non riuscivo ad eliminarlo in quando dei processi utilizzavano quel file. Il giorno successivo quel file non era più utilizzato da alcun processo e lo eliminai manualmente risolvendo il problema
Puoi utilizzare AviraAntiVir e Unlocker, piccola utility che permette di sapere se e quali processi utilizzano il file impedendo la sua eliminazione, permette anche di chiuderli
 
Ultima modifica:
Tempo fa, andando sul sito di quel "canale" trovai anche io il virus, ma il bravo Norton lo bloccò e mi disse che il computer era sicuro.

Evidentemente quei maledetti non l'hanno ancora eliminato... :eusa_wall:

Non entrate in quel sito! E' ormai da anni che è solo un mirror che rimanda ad un sito porno con virus!! :eusa_naughty:
 
Grazie delle risposte.

Ho usato l'unlocker, e risulta che i processi che usano quel file sono
winlogon.exe
svchost.exe
explorer.exe.

Secondo voi è rischioso terminarli ed eliminare il file e poi magari riattivarli dopo? Rischio un crash irrversibile del PC?
 
paolo71 ha scritto:
Secondo voi è rischioso terminarli ed eliminare il file e poi magari riattivarli dopo? Rischio un crash irrversibile del PC?

Se termini explorer.exe il pc potrebbe riavviarsi, ma senza conseguenze. Usa AviraAntiVir, se appare la finestra del virus seleziona sempre "delete",e premi OK, vedrai che dopo un po il file non sarà più utilizzato da processi e sarà eliminabile
 
Ultima modifica:
Indietro
Alto Basso