Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III, la nuova mirrorless compatta
FUJIFILM X-T30 III è la nuvoa fotocamera mirrorless pensata per chi si avvicina alla fotografia e ricerca una soluzione leggera e compatta, da avere sempre a disposizione ma che non porti a rinunce quanto a controllo dell'immagine.
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati
Da Las Vegas, la visione di Larry Ellison e la concretezza di Clay Magouyrk definiscono la nuova traiettoria di Oracle: portare l’intelligenza artificiale ai dati, non i dati all’intelligenza, costruendo un’infrastruttura cloud e applicativa in cui gli agenti IA diventano parte integrante dei processi aziendali, fino al cuore delle imprese europee
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Dalla precisione estrema dei componenti alla gestione digitale dei processi: come la piattaforma ServiceNow consente ad Aston Martin Aramco Formula One Team di ottimizzare risorse IT e flussi operativi in un ambiente dove ogni millesimo di secondo conta
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-09-2006, 22:57   #1
mister pink
Senior Member
 
L'Avatar di mister pink
 
Iscritto dal: Jan 2006
Città: più Africa che Italia
Messaggi: 2060
WARNING spyware threat ecc.. ecc..

Allora, oggi verso le 16,30, un mio collega (che stava navigando su di un sito del tutto insospettabile e tranquillo) si ritrova improvvisamente il PC impestato da una roba che fa uscrire sul desktop un messaggio come quello del titolo (il che di per se non sarebbe una novità) e blocca il task manager impedendo di terminare i processi sospetti.

Sul PC c'era il Norton AV, che, neanche a dirlo, non si è accorto di nulla.

La cosa strana è che, dopo aver rimosso il NAV e prima di procedere a manina, ho scaricato le trials di KAV e di Ewido e, dopo averle aggiornate, ho fatto una bella scansione del PC infetto: ebbene, nulla. Il virus era sempre al suo posto. A questo punto, dopo aver individuato i files sospetti, ne ho effettuato la rimozione manuale in modalità provvisoria. Quindi, verificato che il virus non partiva più, ho impacchettato i files sospetti e li ho spediti a Eraser.

Elenco dei files sospetti:

a.exe
jgeljxdk.exe
sumsw32.exe
yod.htm (contenente il messaggio del desktop)
runsvr32.exe
susp.exe
tcpservice2.exe

Più altra roba (dll, bin e dat) più o meno sospetti e/o collegati.

Il fatto che ne KAV ne Ewido rilevassero niente mi ha fatto pensare che si trattasse di roba nuova di zecca. Da qui la decisione di aprire questo thread e di segnalare la cosa.
__________________
...Anima mia, ricordi la cosa che vedemmo quella magnifica dolce mattina d'estate alla svolta di un sentiero,
una carogna infame adagiata su un giaciglio di sassi con le gambe all'aria come una donna impudica bruciando e sudando i suoi veleni...(Baudelaire)
mister pink è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2006, 12:07   #2
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
leggi qui
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2006, 13:50   #3
mister pink
Senior Member
 
L'Avatar di mister pink
 
Iscritto dal: Jan 2006
Città: più Africa che Italia
Messaggi: 2060
Nel thread che mi hai indicato si parla di gromozon e linkoptimizer, dei malware che utilizzano tecniche di rootkit.

La settimana scorsa ho rimosso da un'altro computer aziendale qualcosa di simile al gromozon utilizzando un tool specifico scaricato da internet.

Quello con cui ho avuto a che fare ieri invece era diverso: quello che mi è parso strano è che il KAV (aggiornato con le ultime definizioni) non rilevasse nulla (mi segnalava solo il comportamento sospetto di uno dei processi che poi ho rimosso manualmente).

Inoltre, prima di aprire questo thread ho effettuato una serie di ricerche sul forum utilizzando diverse parole chiave relative ai nomi dei files che avevo rimosso dal PC infetto, senza ottenere alcun risultato.

Boh. Non saprei. Io ho ritenuto utile segnalare sta roba perché mi sembrava qualcosa di nuovo (giacché il KAV non la rileva). Poi, magari, posso anche essermi sbagliato.

Attendo comunque qualche notizia da Eraser, a cui ho inviato i files sospetti utilizzando l'apposito form messo in rilievo.
__________________
...Anima mia, ricordi la cosa che vedemmo quella magnifica dolce mattina d'estate alla svolta di un sentiero,
una carogna infame adagiata su un giaciglio di sassi con le gambe all'aria come una donna impudica bruciando e sudando i suoi veleni...(Baudelaire)
mister pink è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2006, 14:52   #4
WiSP!
Member
 
Iscritto dal: May 2004
Messaggi: 81
Quote:
Originariamente inviato da mister pink
Allora, oggi verso le 16,30, un mio collega (che stava navigando su di un sito del tutto insospettabile e tranquillo) si ritrova improvvisamente il PC impestato da una roba che fa uscrire sul desktop un messaggio come quello del titolo (il che di per se non sarebbe una novità) e blocca il task manager impedendo di terminare i processi sospetti.

Sul PC c'era il Norton AV, che, neanche a dirlo, non si è accorto di nulla.

La cosa strana è che, dopo aver rimosso il NAV e prima di procedere a manina, ho scaricato le trials di KAV e di Ewido e, dopo averle aggiornate, ho fatto una bella scansione del PC infetto: ebbene, nulla. Il virus era sempre al suo posto. A questo punto, dopo aver individuato i files sospetti, ne ho effettuato la rimozione manuale in modalità provvisoria. Quindi, verificato che il virus non partiva più, ho impacchettato i files sospetti e li ho spediti a Eraser.

Elenco dei files sospetti:

a.exe
jgeljxdk.exe
sumsw32.exe
yod.htm (contenente il messaggio del desktop)
runsvr32.exe
susp.exe
tcpservice2.exe

Più altra roba (dll, bin e dat) più o meno sospetti e/o collegati.

Il fatto che ne KAV ne Ewido rilevassero niente mi ha fatto pensare che si trattasse di roba nuova di zecca. Da qui la decisione di aprire questo thread e di segnalare la cosa.
ehm si anche io da 10 minuti ho questo stesso problema e il mio Inoculate IT non me lo segnala...come facico a toglierlo dato che non sono molto "pratico"?
__________________
-WiSP!-
WiSP! è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2006, 15:07   #5
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
prova a postare un log di HJT nel thread ufficiale
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2006, 15:20   #6
mister pink
Senior Member
 
L'Avatar di mister pink
 
Iscritto dal: Jan 2006
Città: più Africa che Italia
Messaggi: 2060
Confermo.

Se è la stessa cosa che si è beccata il mio collega, non c'è ancora alcun antivirus che sia in grado di eliminarla. Bisogna procedere manualmente e non è facile. Io ho ripulito il PC infetto (almeno credo) rimuovendo files manualmente in modalità provvisoria e cancellando delle voci nel registro di configurazione con regedit, ma sono operazioni pericolose e difficili da fare per uno che non ha un po' di esperienza.

Fai come ti è stato detto: scarica il programma Hijackthis, fagli fare una scansione e posta il log con i risultati nell'apposito thread. Lì c'è gente esperta che ti darà una mano e ti dirà cosa fare passo per passo.
__________________
...Anima mia, ricordi la cosa che vedemmo quella magnifica dolce mattina d'estate alla svolta di un sentiero,
una carogna infame adagiata su un giaciglio di sassi con le gambe all'aria come una donna impudica bruciando e sudando i suoi veleni...(Baudelaire)
mister pink è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2006, 19:14   #7
supermag84
Junior Member
 
Iscritto dal: Oct 2006
Messaggi: 2
Finalmente

E' un mese ormai che mi porto dietro lo stesso problema di cui hai parlato,riusciresti a spiegarmi passo per passo come eliminare quella fastidiosissima schermata blu??
supermag84 è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2006, 21:48   #8
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
Quote:
Originariamente inviato da supermag84
E' un mese ormai che mi porto dietro lo stesso problema di cui hai parlato,riusciresti a spiegarmi passo per passo come eliminare quella fastidiosissima schermata blu??
come già detto postato un log di hijackthis qui
juninho85 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme ASUS GeForce RTX 5080 Noctua OC Edition: una cus...
Dreame Aqua10 Ultra Roller, la pulizia di casa con un rullo Dreame Aqua10 Ultra Roller, la pulizia di casa c...
Il nuovo M5 fa la differenza anche nel g...
Le AirPods ora sono in grado di rilevare...
Oggi su Amazon succede di tutto: sconti ...
'Copilot Gaming mi spiava!': le accuse d...
Mova P50 Pro Ultra, robot aspirapolvere ...
Speciale action cam: doppio sconto solo ...
Eureka J15 Ultra conquista Amazon: aspir...
Game Pass è sempre più ric...
20 milioni di utenti contro Apple: grand...
La sonda spaziale europea ESA JUICE &egr...
La capsula Orion Integrity è stat...
Intel Nova Lake: i driver Linux svelano ...
Nothing punta sulla fascia bassa: ecco c...
Redmi Watch 6 è ufficiale: si pre...
Arriva Snapdragon 6s Gen 4: l'obiettivo ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 01:48.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v