hi = new Array();
hi[0] = "<SPAN class=blue>R0, R1, R2, R3 - IE Homepage & Search</SPAN><BR><BR><div class=style3>R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.com/<br>R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.google.com/<br>R2 - (non ancora usato da Hijack)<br>R3 - Default URLSearchHook is missing <br><BR></div>Sono le voci dei registri che riguardano la pagina iniziale di IE e quella di ricerca predefinita, fate attenzione quindi agli indirizzi con cui terminano queste stringhe, se non corrispondono  alla vostra homepage o al vostro motore di ricerca dovreste correggere queste righe.";

hi[1] = "<SPAN class=blue>F0, F1, F2, F3 - Autoloading programs dai files INI</SPAN><BR><BR><div class=style3>F0 - system.ini: Shell=Explorer.exe Openme.exe<br>F1 - win.ini: run=hpfsched<br><BR></div><br>Sono le voci inserite nei file sistema (INI) per avviare automaticamente col sistema determinati eseguibili. <br>Gli F0 sono sempre dannosi quindi correggeteli.<br>Gli F1 potrebbero essere programmi obsoleti, consultate sempre un <a href=\"http://www.sysinfo.org/startuplist.php\" target=\"_blank\">database online</a> per assicurarvene.";

hi[2] = "<SPAN class=blue>N1, N2, N3, N4 - Netscape/Mozilla Homepage & Search</SPAN><BR><BR><div class=style3>N1 - Netscape 4: user_pref(\"browser.startup.homepage\, \"www.google.com\"); (C:\\\Program Files\\Netscape\\Users\\default\\prefs.js)  <br><br>N2 - Netscape 6: user_pref(\"browser.startup.homepage\", \"http://www.google.com\"); (C:\\\Documents and Settings\\User\\Application Data\\Mozilla\\Profiles\\defaulto9t1tfl.slt\\prefs.js)<br><br>N2 - Netscape 6: user_pref(\"browser.search.defaultengine\", \"engine://C:\\\Program Files\\Netscape\\Csearchplugins\\CSBWeb_02.src\"); (C:\\\Program FilesDocuments and Settings\\User\Application Data\\Mozilla\\Profiles\\defaulto9t1tfl.slt\\prefs.js) <BR></div><br> Lo stesso che per R0,R1,R3, questa volta per altri browser (Netscape e Mozilla), che pi&ugrave; raramente subiscono questo tipo di hijack.";

hi[3] = "<SPAN class=blue>O1 - Reindirizzi nel file HOSTS</SPAN><BR><BR><div class=style3>O1 - Hosts: 216.177.73.139 auto.search.msn.com<br>O1 - Hosts: 216.177.73.139 search.netscape.com<br>O1 - Hosts: 216.177.73.139 ieautosearch<br>O1 - Hosts file is located at C:\Windows\Help\hosts <BR></div><br> Spesso i vari spyware utilizzano questo metodo per costringervi a visitare alcuni siti, basta infatti reindirizzare la URL alla destra delle righe verso l'IP alla sinistra. Se non avete inserito voi il reindirizzamento nel file hosts fixate queste righe (l'ultima nell'esempio &egrave; aggiunta spesso da CoolWebSearch, noto hijacker).";

hi[4] = "<SPAN class=blue>O2 - Browser Helper Objects</SPAN><BR><BR><div class=style3>O2 - BHO: Yahoo! Companion BHO - {13F537F0-AF09-11d6-9029-0002B31F9E59} - C:\\\PROGRAM FILES\\YAHOO!\\COMPANION\\YCOMP5_0_2_4.DLL<br><br>O2 - BHO: (no name) - {1A214F62-47A7-4CA3-9D00-95A3965A8B4A} - C:\\\PROGRAM FILES\\POPUP ELIMINATOR\\AUTODISPLAY401.DLL (file missing)<br><br>O2 - BHO: MediaLoads Enhanced - {85A702BA-EA8F-4B83-AA07-07A5186ACD7E} - C:\\PROGRAM FILES\\MEDIALOADS ENHANCED\\ME1.DLL</div><br> Qui bisogna controllare questi oggetti e rimuovere quelli riconosciuti dannosi e malevoli, per farlo consultate quest'ottimo <a href=\"http://www.sysinfo.org/bholist.php\" target=\"_blank\">database BHO</a>.<br>";

hi[5] = "<SPAN class=blue>O3 - Barre degli Strumenti di Internet Explorer</SPAN><BR><BR><div class=style3>O3 - Toolbar: &Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\\\PROGRAM FILES\\YAHOO!\\COMPANION\\YCOMP5_0_2_4.DLL<br><br>O3 - Toolbar: Popup Eliminator - {86BCA93E-457B-4054-AFB0-E428DA1563E1} - C:\\\PROGRAM FILES\\POPUP ELIMINATOR\\PETOOLBAR401.DLL (file missing)<br><br>O3 - Toolbar: rzillcgthjx - {5996aaf3-5c08-44a9-ac12-1843fd03df0a} - C:\\\WINDOWS\\APPLICATION DATA\\CKSTPRLLNQUL.DLL </div><br> Queste sono le barre installate per Internet explorer (come quella di Google), anche qui aiutatevi con il <a href=\"http://www.sysinfo.org/bholist.php\" target=\"_blank\">database di toolbars</a> per riconoscere il vostro problema.";

hi[6] = "<SPAN class=blue>O4 - Autoloading programs from Registry or Startup group</SPAN><BR><BR><div class=style3>O4 - HKLM\..\Run: [ScanRegistry] C:\\\WINDOWS\\scanregw.exe /autorun<br>O4 - HKLM\..\Run: [SystemTray] SysTray.Exe<br>O4 - HKLM\..\Run: [ccApp] \"C:\\\Program Files\\Common Files\\Symantec Shared\\ccApp.exe\"<br>O4 - Startup: Microsoft Office.lnk = C:\\\Program Files\\Microsoft Office\\Office\\OSA9.EXE<br>O4 - Global Startup: winlogon.exe </div><br> L'elenco dei programmi che vengono autocaricati dal registro o da esecuzione automatica. Spesso troveremo qui chaimate ai nostri spyware quindi usiamo la <a href=\"http://www.sysinfo.org/startuplist.php\" target=\"_blank\">lista degli startups</a> e eliminiamo le voci scorrette.<br>Notate che se dobbiamo eliminare una voce tipo Global Startup &egrave; necessario terminarne il processo in esecuzione prima che hjackthis sia in grado di farlo.<br>";

hi[7] = "<SPAN class=blue>O5 - Opzioni Internet nascoste nel Pannello di Controllo</SPAN><BR><BR><div class=style3>O5 - control.ini: inetcpl.cpl=no  </div><br><br><br> Questa voce si riferisce a Opzioni Internet che in questo caso sono state nascoste nel Pannello di Controllo per impedirne la modifica<br><br>Se questo non &egrave; stato fatto volontariamente dall'amministratore de lvostro sistema, correggete la riga.";

hi[8] = "<SPAN class=blue>O6 - Restrizioni di Accesso a Opzioni Internet</SPAN><BR><BR><div class=style3>O6 - HKCU\\Software\\Policies\\Microsoft\\Internet Explorer\\Restrictions present   </div><br><br><br>Queste sono le restrizioni presenti per accedere alla modifica delle opzioni di Internet Explorer, quindi se non sono state attivate dall'amministratore o da qualche programma antispy (Spybot Search&amp;Destroy), fixate queste righe.<br>";

hi[9] = "<SPAN class=blue>O7 - Restrizione di Accesso a Regedit</SPAN><BR><BR><div class=style3>O7 - HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Policies\\System, DisableRegedit=1</div><br><br><br> Di nuovo, questa riga significa che &egrave; stato impedito l'accesso a regedit, se l'amministratore non ne sa nulla correggete pure.<br>";

hi[10] = "<SPAN class=blue>O8 - Funzioni Extra col tastro destro in IE</SPAN><BR><BR><div class=style3>O8 - Extra context menu item: &Google Search - res://C:\\\WINDOWS\\DOWNLOADED PROGRAM FILES\\GOOGLETOOLBAR_EN_1.1.68-DELEON.DLL/cmsearch.html<br><br>O8 - Extra context menu item: Yahoo! Search - file:///C:\\\Program Files\\Yahoo!\\Common/ycsrch.htm<br>O8 - Extra context menu item: Zoom &In - C:\WINDOWS\WEB\zoomin.htm<br>O8 - Extra context menu item: Zoom O&ut - C:\\\WINDOWS\\WEB\\zoomout.htm</div><br><br><br>Anche qui se non riconoscete il programma che dovrebbe aver installato la nuova funzionalitą nel menu contestuale, correggete.";

hi[11] = "<SPAN class=blue>O9 - Pulsanti Extra nelle Barre, o Oggetti Extra in Strumenti, in IE</SPAN><BR><BR><div class=style3>O9 - Extra button: Messenger (HKLM)<br>O9 - Extra 'Tools' menuitem: Messenger (HKLM)<br>O9 - Extra button: AIM (HKLM)  </div><br><br><br> Nuovi pulsanti nelle barre degli strumenti e nuove voci nel menu strumenti, anche qui tentate di riconoscere il programma che ha installato tali funzionalit&agrave;, altrimenti correggete. <br>";

hi[12] = "<SPAN class=blue>O10 - Winsock hijackers</SPAN><BR><BR><div class=style3>O10 - Hijacked Internet access by New.Net<br>O10 - Broken Internet access because of LSP provider 'c:\\\progra~1\\common~2\\toolbar\\cnmib.dll'missing<br>O10 - Unknown file in Winsock LSP: c:\\\program files\\newton knows\\vmain.dll   </div><br><br> Per correggere queste voci &egrave; preferibile usare programmi appositi, ecco quali , <a href=\"http://www.cexx.org/lspfix.htm\" target=\"_blank\">LSPFix</a> e <a href=\"http://security.kolla.de/\" target=\"_blank\">SpyBot Search&amp;Destroy</a>.";

hi[13] = "<SPAN class=blue>O11 - Funzioni Extra in Opzioni Avanzate di IE</SPAN><BR><BR><div class=style3>O11 - Options group: [CommonName] CommonName </div><br><br> Si conosce un unico Spyware che aggiunge una sua funzione in Opzioni Avanzate di IE, CommonName, quindi potete correggere in sicurezza.";

hi[14] = "<SPAN class=blue>O12 - Internet Explorer plugins</SPAN><BR><BR><div class=style3>O12 - Plugin for .spop: C:\\\Program Files\\Internet Explorer\\Plugins\\NPDocBox.dll<br>O12 - Plugin for .PDF: C:\\\Program Files\\Internet Explorer\\PLUGINS\\nppdf32.dll  </div><br><br> Raramente queste voci appartengono a spyware, si conosce solo  OnFlow aggiunge una plugin da correggere (.ofb).";

hi[15] = "<SPAN class=blue>O13 - IE DefaultPrefix hijack</SPAN><BR><BR><div class=style3>O13 - DefaultPrefix: http://www.pixpox.com/cgi-bin/click.pl?url=<br>O13 - WWW Prefix: http://prolivation.com/cgi-bin/r.cgi?<br>O13 - WWW. Prefix: http://ehttp.cc/?  </div><br><br> La presenza di queste righe &egrave; sempre nociva, selezionatele e fixatele tutte."; 

hi[16] = "<SPAN class=blue>'Reset Web Settings' hijack</SPAN><BR><BR><div class=style3>O14 - IERESET.INF: START_PAGE_URL=http://www.searchalot.com   </div><br><br> In questo riga viene evedenziato il tentativo di eseguire un redirect della pagina iniziale di Internet Explorer, se l'indirizzo non appartiene al vostro provider, correggete.";

hi[17] = "<SPAN class=blue>O15 - Siti ritenuti Sicuri</SPAN><BR><BR><div class=style3>O15 - Trusted Zone: http://free.aol.com<br>O15 - Trusted Zone: *.coolwebsearch.com<br>O15 - Trusted Zone: *.msn.com  </div><br><br> Qui ci sono i siti ritenuti sicuri e aggiunti ad una lista senza restrizione alcuna, questo potrebbe a volte essere fatto con cattive intenzioni (CoolWebSearch), quindi controllate gli indirizzi e eliminate quelli che non conoscete.";

hi[18] = "<SPAN class=blue>O16 - ActiveX Objects (aka Downloaded Program Files)</SPAN><BR><BR><div class=style3>O16 - DPF: Yahoo! Chat - http://us.chat1.yimg.com/us.yimg.com/i/chat/applet/c381/chat.cab<br><br>O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab   </div><br><br> Qui ci sono gli oggetti activeX scaricati da internet e installati.<br><br>Ci potrebbero essere molti spywares tra questi quindi controllateli bene, a volte baster&agrave; cercare parole particolari come Dialer o Casino.<br>Per proteggersi da queste infezioni si consiglia l'uso di <a href=\"http://www.javacoolsoftware.com/spywareblaster.html\" target=\"_blank\">SpywareBlaster</a>";

hi[19] = "<SPAN class=blue>O17 - Lop.com domain hijacks</SPAN><BR><BR><div class=style3>O17 - HKLM\\System\\CCS\\Services\\VxD\\MSTCP: Domain = aoldsl.net<br>O17 - HKLM\\System\\CCS\\Services\\Tcpip\\Parameters: Domain = W21944.find-quick.com<br>O17 - HKLM\\Software\\..\\Telephony: DomainName = W21944.find-quick.com<br>O17 - HKLM\\System\\CCS\\Services\\Tcpip\\..\\{D196AB38-4D1F-45C1-9108-46D367F19F7E}: Domain = W21944.find-quick.com<br><br>O17 - HKLM\\System\\CS1\\Services\\Tcpip\\Parameters: SearchList = gla.ac.uk<br>O17 - HKLM\\System\\CS1\\Services\\VxD\\MSTCP: NameServer = 69.57.146.14,69.57.147.175 </div><br><br> Questo hijack tenta di reindirizzare i domini di rete, se questi non appartengono al vostro provider o non li riconoscete, correggete.<br> Per quanto riguarda 'NameServer' cercate l'IP con google e assicuratevi della destinazione. ";

hi[20] = "<SPAN class=blue>O18 - Protocolli Extra o Modificati</SPAN><BR><BR><div class=style3>O18 - Protocol: relatedlinks - {5AB65DD4-01FB-44D5-9537-3767AB80F790} - C:\\\PROGRA~1\\COMMON~1\\MSIETS\\msielink.dll<br><br>O18 - Protocol: mctp - {d7b95390-b1c5-11d0-b111-0080c712fe82}<br>O18 - Protocol hijack: http - {66993893-61B8-47DC-B10D-21E0C86DD9C8}    </div><br><br> Solo pochi spyware usano questo tipo di hijack,  'cn' (CommonName), 'ayb' (Lop.com) e 'relatedlinks' (Huntbar).<br><br>Controllate e in caso di dubbi usate google, poi correggete. ";

hi[21] = "<SPAN class=blue>O19 - User style sheet hijack</SPAN><BR><BR><div class=style3>O19 - User style sheet: c:\\\WINDOWS\\Java\\my.css    </div><br><br> Solo CoolWebSearch usa per ora questo tipo di hijack, quindi sarebbe consigliabile usare il programma <a href=\"http://www.spywareinfo.com/%7Emerijn/cwschronicles.html#cwshredder\" target=\"_blank\">Cwshredder</a>. <br><br>I sintomi comuni per questa infezioni sono la chiusura inaspettata di Internet Explorer e la comparsa di fastidiosi popup.";

hi[22] = "<SPAN class=blue>O20 - AppInit_DLLs Registry value autorun </SPAN><BR><BR><div class=style3>O20 - AppInit_DLLs: msconfd.dll</div><br><br>Le voci del registro HKEY_LOCAL_MACHINE\\Software\\Microsoft\\ Windows NT\\CurrentVersion\\Windows, caricano DLL al Login dell'utente, pochi programmi le utilizzano (Norton CleanSweep usa <B>APITRAP.DLL</B>), molti invece nuovi trojans e hijackers. Se precedute da &lsquo;|&rsquo; indicano delle DLL nascoste. <br>";

hi[23] = "<SPAN class=blue>O21 - ShellServiceObjectDelayLoad </SPAN><BR><BR><div class=style3>O21 - SSODL - AUHOOK - {11566B38-955B-4549-930F-7B7482668782} - C:\\\WINDOWS\\System\\auhook.dll </div><br><br>Le voci del registro HKEY_LOCAL_MACHINE\\ Software\\Microsoft\\ Windows\\ CurrentVersion\\ ShellServiceObjectDelayLoad, un metodo di autorun non documentato. Pochissimi componenti di sistema di windows lo utilizzano, HijackThis incorpora un whitelist di componenti, quindi se qualcosa compare nel log &egrave; probabile che sia nociva.";

hi[24] = "<SPAN class=blue>O22 - SharedTaskScheduler </SPAN><BR><BR><div class=style3>O22 - SharedTaskScheduler: (no name) - {3F143C3A-1457-6CCA-03A7-7AA23B61E40F} - <B>c:\\\windows\\system32\\mtwirl32.dll</B> </div><br><br>Non documentata, solo <B>CWS.Smartfinder</B> &egrave; noto usarle sino ad ora. Cautela!.";

hi[25] = "<SPAN class=blue>O23 - NT Services</SPAN><BR><BR><div class=style3>O23 - Service: VMware NAT Service - VMware, Inc. - C:\\\WINDOWS\\System32\\vmnat.exe </B> </div><br><br><p>I servizi in Windows NT4, Windows 2000, Windows XP and Windows 2003 sono programmi particolari generalmente relativi al sistema e importanti. Partono prima del logon utente e sono protetti da Windows. Un ottimo nascondiglio per i malwares. Fixandoli i servizi saranno disabilitati e dopo č necessario il riavvio del sistema.</p><p>Nota: Il parassita Ms4Hd rootkit crasha HijackThis durante lo scan di NT Services . Per completare il log usate HijackThis 1.98.2</p>";














