Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025
La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025
Siamo andati a Londra per partecipare a Current 2025, la conferenza annuale di Confluent. Il tema al centro dell'evento era l'elaborazione dei dati in tempo reale resa possibile da Apache Kafka, una piattaforma open source pensata proprio per questo. Si è parlato di come stia cambiando la gestione dei dati in tempo reale, del perché sia importante e di quali siano le prospettive per il futuro
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni
A Madrid SAP rilancia sulla visione di un ecosistema integrato dove app, dati e AI generano un circolo virtuoso capace di affrontare l’incertezza globale. Joule diventa l’interfaccia universale del business, anche oltre il perimetro SAP
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero
Una delle realtà a maggiore crescita nel mondo dell'elettronica di consumo, Hisense Group, affonda le sue radici nella storica città portuale di Qingdao, famosa per la sua birra. Ed è proprio qui il centro nevralgico dell'espansione mondiale dell'azienda, che sta investendo massicciamente in infrastrutture e ricerca per consolidare ulteriormente la propria leadership tecnologica.
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 01-04-2008, 10:10   #1
Gablogan
Senior Member
 
L'Avatar di Gablogan
 
Iscritto dal: Jan 2003
Messaggi: 630
Trovato Rootkit,che devo fare?!

aiuto per favore,devo aver beccato un virus stranissimo,ieri sera d'improvviso il computer si è spento da solo(chiudendosi regolarmente,come se lo avessi spento io) e si è riavviato,al riavvio mi è apparsa una schermata del bios che non mi era mai apparsa dove una scritta in inglese diceva che ho preso un virus nell'hard disk e dovevo introdurre un floppy disk per tentare di toglierlo,o qualcosa del genere,poi penso di aver scoperto che si trattava dell'antivirus interno alla mia scheda madre asus(che avevo lasciato disattivato dal bios ma che deve essersi attivato nuovamente) cmq al riavvio il pc adesso è estremamente lento,sopratutto su internet dove le pagine si bloccano,non caricano,casca la linea ecc.ho fatto la scanzione approfondita con diversi antivirus,avast,a-squared free ma non mi hanno trovato nulla,ho anche provato a fare una scanzione online ma il sito mentre scandisce mi crasha,oggi dopo aver aggiornato avast mi compare questa scritta

E' STATO TROVATO UN ROOTKIT

NOME DEL FILE MBR:\\.\PHYSICALDRIVE0
TIPO ROOTKIT: FILE NASCOSTO

poi mi viene chiesto se voglio eliminarlo,clicco si il computer si riavvia,parte la scanzione di avast all'accenzione,prima dell'avvio del sistema,e finita la scanzione non trova nulla,e appena si avvia windows mi appare sempre questo messaggio e il virus non si cancella.Che devo fare,aiuto per favore! L'ho formattato da poco e non voglio rifarlo
__________________
ENERMAX Uber Chakra Big Tower/Asus P5Q3 P45/Q9400 Quad-Core2/ 4GIGA OCZ DDR3(1600MHz)Gold series/ Barracuda 500GB/SAPPHIRE HD4850/OCZ 700W/ASUS DRW-2014S 20X/Alice adsl 7mb
Gablogan è offline  
Old 01-04-2008, 10:58   #2
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
Help virus Beagle la guida nn da solllievo...

ho letto le vostre dicussioni.. tutte quelle riguardanti questo virus ho seguito alla lettera la guida per toglierlo.. ma niente.. il programma spagnolo dice
Nº de Ficheros Infectados: 0
Nº de Ficheros Limpiados: 0
ovvero nn trova niente.. avenger nel report che da all'inizio m dice per tutte le stringhe che nn esistono... ho fatto il tool d kaspersky (lab) nn trova niente.. ho gli stessi sintomi descritti da tutti service.exe che succhia ram ciclo idlee ballerino.. il processore che elabora continuamente.. unica variante è che ogni tanto m da errore iexplorer e che il mio ruoter nn m fa cancellare delle porte che avevo aperto per il p2p. Appena formatto lo riprendo.. seppur i programmi installati so' sempre quelli. L'unico antivirus che m dice qualcosa è Dr web cureit che elimina un BackDoor.Maosboot <-- services.exe:944 di system32 ! che devo fare...???? considerando che m ha beccato due pc.. Ringrazio anticipatamente..
MeRiT10 è offline  
Old 01-04-2008, 11:06   #3
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Stamattina sei il secondo utente con lo stesso problema MBR Rootkit

Procedi con la Guida alla disinfezione (questo serve soprattutto per escledere altre infezione che il rootkit nasconde) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

Edit: allega secondo le modalità indicate un log di EliBagla, grazie.
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 01-04-2008 alle 11:18.
Chill-Out è offline  
Old 01-04-2008, 11:10   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
MBR Rootkit

Procedi con la Guida alla disinfezione (questo serve soprattutto per escledere altre infezione che il rootkit nasconde) allegando i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione


MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

● se il relativo txt generato è max 20 kb, allegato alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;
● se superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere hostato su FileUP clicca qui per raggiungere FileUP, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

Edit: tra l'altro se non ricordo male mesi addietro ti avrò detto almeno un paio di volte di sostituire Avast con Antivir
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 01-04-2008 alle 11:24.
Chill-Out è offline  
Old 01-04-2008, 11:31   #5
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ho unito i due thread essendo lo stesso problema e ancora in fase iniziale, spero gradiate
xcdegasp è offline  
Old 01-04-2008, 13:05   #6
MeRiT10
Member
 
Iscritto dal: Apr 2007
Messaggi: 38
fatto

http://www.fileup.itadib.com/downloa...NGq05GY3zaKO75

http://www.fileup.itadib.com/downloa...sLokSYZOsqMmJz

http://www.fileup.itadib.com/downloa...sPrrWReSyMpkaM

http://www.fileup.itadib.com/downloa...fXk9odqpcUDsvV

http://www.fileup.itadib.com/downloa...GOVg9HIlFExYU6

http://www.fileup.itadib.com/downloa...xkERwfWUtY8OVD

http://www.fileup.itadib.com/downloa...LAg0BQXfSjLBD8

Dai log noterete subito che sl uno dei software m ha individuato chiaramente il virus.. che è proprio quello che m dicevi ovviamente. Adesso come lo tolgo? Grazie
MeRiT10 è offline  
Old 01-04-2008, 13:35   #7
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
se ho capito bene si tratta del rootkit dell'Mbr, a questo punto, l'unico sistema che conosco per disinfettarlo è Prevx CSI.
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 01-04-2008, 13:42   #8
Gablogan
Senior Member
 
L'Avatar di Gablogan
 
Iscritto dal: Jan 2003
Messaggi: 630
ecco i miei log

adsr
http://www.fileup.itadib.com/downloa...FfZjC5n49f6nCy
a-squared
http://www.fileup.itadib.com/downloa...nFtfApm8wIO4BN
gmer
http://www.fileup.itadib.com/downloa...xTwCOkne5fdzfX
hijackthis
http://www.fileup.itadib.com/downloa...NZZS9npvsGmFZN
prevxcsi
http://www.fileup.itadib.com/downloa...qE7I7xaSFnU5pB

mi pare che l'unico che abbia trovato qualcosa sia prevxcsi ma non me la fa eliminare,perchè vuole il numero di licenza
__________________
ENERMAX Uber Chakra Big Tower/Asus P5Q3 P45/Q9400 Quad-Core2/ 4GIGA OCZ DDR3(1600MHz)Gold series/ Barracuda 500GB/SAPPHIRE HD4850/OCZ 700W/ASUS DRW-2014S 20X/Alice adsl 7mb
Gablogan è offline  
Old 01-04-2008, 13:52   #9
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
in gmer controlla di non aver voci in rosso, ovviamente essendo il log in formato txt la visualizzazione dei colori si perde nella formattazione..
rifai la scansione e controlla nella finestra del programma in caso trovi righe rosse mi raccomando copiale qui nella discussione.


dal log di HiJackThis vedo che devi assolutamente aggiornare cose realmente molto critiche!
disinstalla Acrobat 5.0 in favore del gratuito-potente-veloce ed esente da falle critiche -> Foxitreader

disinstalla Java 1.6.0_03 e scarica la nuova 1.6.0_05 (devi isinstallarla altrimenti rimane attiva anche la vecchia versione).


per prevxCSI invece:
Codice:
C:\WINDOWS\system32\drivers\klif.sys	InMem: 0	Det [u]	MD5: 214B9713C850A8C798AD76147F82EDF7	PX5: 13E0634510B595D40C5802FB042F50007F4FBFC1
	REGSERVICE - \REGISTRY\Machine\SYSTEM\ControlSet001\Services\klif - ImagePath [C:\WINDOWS\system32\drivers\klif.sys]


ROOTKIT-\\.\PhysicalDrive0\MBR - [512] >> Hidden Disk Sectors
xcdegasp è offline  
Old 01-04-2008, 13:52   #10
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
sarei curioso di sapere come l'avete preso!!!
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 01-04-2008, 13:59   #11
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
io sono dubbioso...
MeRiT10, sei sicuro che facendo una scansione completa avira non identifica il problema nel MBR ?
xcdegasp è offline  
Old 01-04-2008, 14:04   #12
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
@ Gablogan:
disinstalla l'obsoleto Acrobat 7.0 in favore di FoxitReader
xcdegasp è offline  
Old 01-04-2008, 14:07   #13
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
io sono dubbioso...
MeRiT10, sei sicuro che facendo una scansione completa avira non identifica il problema nel MBR ?
forse non ha attivato la rilevazione rootkit in expert mode e c'è anche l'opzione per scansionare il settore di avvio (MBR)
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.

Ultima modifica di c.m.g : 03-04-2008 alle 10:03.
c.m.g è offline  
Old 01-04-2008, 14:09   #14
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
io sono dubbioso...
MeRiT10, sei sicuro che facendo una scansione completa avira non identifica il problema nel MBR ?
Prevx CSI non ha sbagliato

Guarda il log di Gmer:

Codice:
---- Threads - GMER 1.0.14 ----

Thread          4:544                                        85ED1BF6
Thread          4:548                                        85ED39A0
Thread          4:552                                        85ECBE5C
Thread          4:556                                        85ED1F38
Thread          4:1628                                      85ECB886
Thread          4:1676                                       85ECB886
Thread          4:2972                                      85F040A0
Thread          4:2976                                      85EF11A0
Thread          4:2980                                       85F39DD0
Thread          4:2984                                       85EDD220
Thread          4:3136                                       85ED1D22

PAGE            CLASSPNP.SYS!ClassInitialize + F4               F78764B2 4 Bytes  [ 7E, 18, ED, 85 ]
PAGE            CLASSPNP.SYS!ClassInitialize + FF               F78764BD 4 Bytes  [ 28, C4, EC, 85 ]
PAGE            CLASSPNP.SYS!ClassInitialize + 10A             F78764C8 4 Bytes  [ 90, 18, ED, 85 ]
PAGE            CLASSPNP.SYS!ClassInitialize + 111             F78764CF 4 Bytes  [ 84, 18, ED, 85 ]
PAGE            CLASSPNP.SYS!ClassInitialize + 118             F78764D6 4 Bytes  [ 8A, 18, ED, 85 ]
L'infezione da MBR rootkit è presente
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::

Ultima modifica di eraser : 01-04-2008 alle 14:11.
eraser è offline  
Old 01-04-2008, 14:14   #15
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
a questo punto mettiamo il link alla Guida per configurare Avira correttamente:
http://www.hwupgrade.it/forum/showthread.php?t=1514684

avast non so come si comporti con i rootkit quindi facciamo fare il test a MeRiT10



@ eraser:
infatti ero dubbioso solo sul fatto che non incollassero le voci rosse di gmer e che Avira non si attivasse con pop-up rossi fuoco.
era un modo vellutato per risvegliare l'attenzione agli utenti

sono sempre molto contento di leggerti da queste parti
xcdegasp è offline  
Old 01-04-2008, 14:30   #16
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
[...]

sono sempre molto contento di leggerti da queste parti
beh ovviamente mi associo, non è da tutti i forum avere un grande ricercatore di malware italiano che posta nel nostro/suo forum
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 01-04-2008, 14:55   #17
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
@Gablogan
@MeRiT10


MBR confermato in attesa della scansione con Avira Antivir correttamente configurato come da Guida già linkata, ripetete la scansione con questa versione di Gmer http://www2.gmer.net/beta/gmer.exe allegate sia il log per intero, sia le eventuali righe rosse.

@MeRiT10 dov'è il tuo antivirus?
@Gablogan direi che è arrivato il momento di installarlo questo Antivir
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 01-04-2008, 15:24   #18
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
sarei curioso di sapere come l'avete preso!!!
Ciao, probabilmente
Microsoft Data Access Components (MDAC) Function vulnerability (MS06-014)
AOL SuperBuddy ActiveX Control Code Execution vulnerability (CVE-2006-5820)
Online Media Technologies NCTsoft NCTAudioFile2 ActiveX Buffer Overflow (CVE-2007-0018)
GOM Player "GomWeb3" ActiveX Control Buffer Overflow (CVE-2007-5779)
Microsoft Internet Explorer WebViewFolderIcon setSlice (CVE-2006-3730)
Yahoo! JukeBox datagrid.dll AddButton() Buffer Overflow
DirectAnimation.PathControl KeyFrame vulnerability (CVE-2006-4777)
Microsoft DirectSpeechSynthesis Module Remote Buffer Overflow
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 01-04-2008, 15:44   #19
c.m.g
Senior Member
 
L'Avatar di c.m.g
 
Iscritto dal: Mar 2006
Messaggi: 22111
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao, probabilmente
Microsoft Data Access Components (MDAC) Function vulnerability (MS06-014)
AOL SuperBuddy ActiveX Control Code Execution vulnerability (CVE-2006-5820)
Online Media Technologies NCTsoft NCTAudioFile2 ActiveX Buffer Overflow (CVE-2007-0018)
GOM Player "GomWeb3" ActiveX Control Buffer Overflow (CVE-2007-5779)
Microsoft Internet Explorer WebViewFolderIcon setSlice (CVE-2006-3730)
Yahoo! JukeBox datagrid.dll AddButton() Buffer Overflow
DirectAnimation.PathControl KeyFrame vulnerability (CVE-2006-4777)
Microsoft DirectSpeechSynthesis Module Remote Buffer Overflow
grazie per la tua agenzia (ansa)!!!
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario.
c.m.g è offline  
Old 01-04-2008, 15:59   #20
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da c.m.g Guarda i messaggi
grazie per la tua agenzia (ansa)!!!


come dicevo al Mod. prima o poi avremmo visto i primi utenti alle prese con questo maledetto
__________________
Try again and you will be luckier.
Chill-Out è offline  
 Discussione Chiusa


La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025 La rivoluzione dei dati in tempo reale è ...
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni SAP Sapphire 2025: con Joule l'intelligenza arti...
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero Dalle radio a transistor ai Micro LED: il viaggi...
Meglio un MacBook o un PC portatile con Windows, oggi? Scenari, dubbi e qualche certezza Meglio un MacBook o un PC portatile con Windows,...
realme GT7: un "flaghsip killer" concreto! La recensione realme GT7: un "flaghsip killer" concr...
Blue Origin ha lanciato con successo la ...
L'amministrazione Trump ha ritirato la c...
La NASA potrebbe chiudere le missioni OS...
Trump vieta anche la vendita di software...
Le migliori offerte del weekend Amazon: ...
Dreame L40 Ultra a 699€, prezzo shock: v...
AMD Radeon RX 9060 XT: fino al 31% pi&ug...
Blink Outdoor 4 e Ring Intercom in super...
Oggi in sconto Fire TV Stick HD ed Echo ...
I TV 115 pollici si fanno più acc...
Solo 44€ per CMF Watch Pro: lo smartwatc...
iPhone 16 Pro e 16 Pro Max sono ancora a...
ASRock ammette i problemi del BIOS, ma p...
Elon Musk annuncia i nuovi piani per la ...
Mafia: The Old Country in azione in un v...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 01:42.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www2v