|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 | ||
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Infetto svhost.exe con Infostealer
Salve
insospettito da blocchi improvvisi del PC, da processi multipli aperti nel task manager ho seguito alla lettera la guida alla disinfezione. A Squared mi ha trovato un Email.Worm.Runouce.b con alto rischio in un file .exe che io per certo so di averlo aperto in passato che ora ho messo in quarantena (ma non so se una volta aperto ho già fatto il danno). Aprendo Prevex CSI mi dice subito "WARNiNG: A malicious entry was found in the HOSTs file which may interrupt the functionality of Prevx CSI. Do you want to remove this entry now?" Faccio "OK", dice che è stato rimosso e che devo riavviare il PC e dopo ritornare su Prevex. Solo che quando rivado su Prevex mi ridice che c'è quel "malicious entry". Comunque stavolta lo rimuovo e non riavvio, perchè è inutile, e faccio la scansione dove non trova nulla, non risulta niente di dannoso. Poi ho fatto la scansione on-line su Symantec Norton Security Check dove alla fine mi dice che C:\WINDOWS\system32\svhost.exe is infected with Infostealer Ecco i log di A-Squared e di Symantec HijackThis Quote:
Quote:
grazie tante
__________________
Windows 10 |
||
|
|
|
|
|
#2 | |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
Disattiva il Ripristino configurazione di sistema ovvero procedi in questa maniera: ● tasto destro del mouse sull'icona Risorse del Computer ● seleziona la voce Proprietà ● apri la scheda Ripristino configurazione di Sistema ● spunta la voce Disattiva ripristino configurazione di sistema ● conferma, la modifica, con Applica e, poi Ok Installa questa versione di HIJACKTHIS: clicca qui per il download ● crea una apposta nuova Cartella in C:/Programmi (chiamala HThis) ● scompatta, all'interno della cartella creata, il file Zip (verrà creata una icona) ● lancialo, clicca su Do a system scan and save a logfile ed una volta che è stata creata la list, clicca su Save Log llega, nella discussione, un nuovo log di HijackThis pulisci gli ADS: ● rilancia HTHIS ● clicca sulla voce Open the Misc Tool section ● clicca su Open ADS Spy ● clicca su Scan ● se venissero rilevati ADS spunta tutte le caselline e clicca su Remove Selected PANDA ANTIROOTKIT: clicca qui per il download Non è necessaria l'installazione (è un tool stand-alone); una volta lanciato, si aggiorna in automatico ed esegue la scansione (ovviamente rimuove tutti gli eventuali rootkit che rileva) BITDEFENDER ONLINE SCANNER ● esegui una scansione online da: clicca qui per lo scan online ● una volta aperta la pagina, clicca I AGREE: ti farà scaricare un activex, tu segui la procedura guidata. Al termine allega il Report che verrà rilasciato SYSCLEAN TRENDMICRO: clicca qui per il download Non è necessaria l'installazione (è un tool stand-alone); una volta lanciato, individua e rimuove gli eventuali virus worm e malware presenti nella memoria del P.C., nel file di registro di Windows, nelle cartelle di sistema e in qualsiasi altra ubicazione del disco locale. ● devi creare una apposita cartella sul Desktop e, al suo interno, inserisci Sysclean ● scarica le definizioni dei virus (vengono aggiornate, quotidianamente): clicca qui per il download ● scompatta, all’interno della cartella creata, il file zippato contenente le definizioni ● disabilita in Ripristino configurazione di sistema ● riavvia il P.C., in modalità provvisoria ● esegui Sysclean attendi il responso finale ● allega il log che verrà rilasciato tutti i log o report che ti ho chiesto (e che ti verrano richiesti): li hosti, singolarmente su Zshare clicca qui per raggiungere ZShare e pubblichi, nella discussione, i link che verranno rilasciato per il download. Ultima modifica di Riverside : 06-12-2007 alle 01:28. |
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Apr 2007
Messaggi: 2306
|
Email.Worm.Runouce.b corrisponde alla patch vllord per aumentare le connessioni del p2p...
|
|
|
|
|
|
#4 | |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
Ora, immagino che, trattandosi di una presunta patch che serve per amumentare le connessioni p2p (capire poi a cosa serva per me è e voglio resti un mistero insondabile) quel coso ci si debba limitare a metterlo in quarantena. In ogni caso, giusto per farsi una idea della criticità del coso in questione dare una occhiata qui |
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Ecco il log di Hijackthis
Ecco il report, zippato sennò non me lo faceva mettere, di BitDefender Ecco il log di Sysclean, durante la scansione comunque c'erano molti <<Error (-94)>>, non so se è normale o meno. Altre anomalie che ho notato in questi giorni, oltre a Symantic che mi ha detto che C:\WINDOWS\system32\svhost.exe is infected with Infostealer, sono - che fin dall'avvio del PC nel task manager nei processi c'è un firefox.exe anche se non lo ho aperto e se termino il processo magicamente riappare subito dopo pochi istanti di nuovo da solo poi quando apro davvero il browser i processi di firefox.exe diventano due e mi è stato detto sul forum di Mozilla che è sintomo di un Trojan chiamato "Poison Ivy" - che sempre nel task manager a volte ci stanno anche altri processi doppioni e multipli - che quando si impalla, si impalla solo il desktop, mentre vedo che la barra delle applicazioni reagisce ancora al puntatore del mouse (che in quegli istanti potrebbe anche sparire) ma mi impedisce di cliccare su START o di aprire il TASK MANAGER (perchè è appunto impallato il desktop) - che si impalla quando mi compare il POPUP di Zone Alarm quando mi deve chiedere se voglio dare accesso o no a determinati programmi per esempio quando aggiorno AD-AWARE, non per tutti i programmi quindi Ho fatto una scansione con Nod32 per dimostare in che file da errore ![]() sono errori normali?
__________________
Windows 10 Ultima modifica di vampyr8 : 06-12-2007 alle 18:46. Motivo: Aggiunta |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Poco fa all'accensione AVG mi ha segnalato un trojan.horse.backdoor bifrose.bn indovinate situato dove? in C:\WINDOWS\system32\svhost.exe
...ho fatto Heal... chissà se si è tolto davvero
__________________
Windows 10 |
|
|
|
|
|
#7 |
|
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
che nod32 ti dia quei errori credo sia normale, in quanto sono file usati dal sistema e quindi bloccati....
x tutto il resto....lascio agli esperti esaminare la tua situazione |
|
|
|
|
|
#8 | |
|
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
In ogni caso, Rilancia HThis e fixa questevoci: O15 - Trusted Zone: *.rossoalice.virgilio.it O16 - DPF: {0FC6BF2B-E16A-11CF-AB2E-0080AD08A326} (LiveUpdate Crescendo) – O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} – aggiorna INTERNET EXPLORER: clicca qui per il download Ultima modifica di Riverside : 06-12-2007 alle 23:49. |
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Quote:
Fatto Ora non so se è tutto risolto, lo scoprirò prossimamente credo
__________________
Windows 10 |
|
|
|
|
|
|
#10 |
|
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
fai una nuova scansione di hijackthis,cosi possiamo darti un primo responso...
|
|
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Finchè non hai messo l'immagine di nod32 pensavo ad un'errore di battitura e invece c'è proprio svhost.exe.
Scarica Avenger. Eseguilo e seleziona Input Script Manually, clicca sulla lente e inserisci: Quote:
Poi allega il log che trovi in c:\avenger.txt Stranamente nel log di HJT non compare nel gruppo O4. Comunque controlla nel registro questa voce: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run e controlla se nel pannello di dx c'è il valore SVHOST = svhost.exe
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
|
#12 |
|
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
meno male che c sei tu, nuz
io nn l'avevo proprio visto: avevo letto svchost....
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Ecco il nuoo logo di HThis richiestomi
Per quanto riguarda il svhost.exe, da quando ieri l'ho messo in quarantena con AVG Free non lo vedo più in system32 e non lo trovo nel registro
__________________
Windows 10 |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Ci sarebbero queste
C:\DOCUME~1\utente\IMPOST~1\Temp\Adobelm_Cleanup.0001 , ma in rete ho trovato alcuni commenti come questi: http://www.file.net/process/adobelm_cleanup.0001.html Quindi penso che non vadano toccate.
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
|
|
|
|
|
|
#15 | |
|
Senior Member
Iscritto dal: Aug 2004
Città: Prov. di Na
Messaggi: 325
|
Quote:
da quando ho messo IE7 mi succede che quando apro outlook o Windows Live Messenger mi si apre il box per connettere anche se sono già connesso, se clicco su Componi va avanti se clicco Annulla invece si sconnette Prima non mi chiedeva di connettermi se ero già connesso... come risolvo?
__________________
Windows 10 |
|
|
|
|
|
|
#16 |
|
Junior Member
Iscritto dal: Feb 2006
Messaggi: 14
|
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18.17.36, on 24/01/2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16574) Boot mode: Normal Running processes: - log rimosso - End of file - 12552 bytes AIUTATEMI CHE DEVO TOGLIEREEEEEEE?????????????????? Ultima modifica di xcdegasp : 25-01-2008 alle 00:35. Motivo: log rimosso perchè non conforme alle Regole di Sezione |
|
|
|
|
|
#17 |
|
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
ciao leo:
1- modifica il post, i log nn vanno postati cosi, leggere le regole di sezione, ovvero giu nel mio post 2-esponi nel dettaglio i problemi MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI: 1- Se il log generato è max 20 kb, prima salvalo in formato .txt e poi allegalo alla discussione, utilizzando l'apposita funzione GESTISCI ALLEGATI;2- Se è superiore a 20 kb, ogni singolo log, esclusivamente in formato txt, deve essere caricato su FileUp, pubblicando, per ogni log, il link che verrà rilasciato per il download. E' preferibile pubblicare i log in un unico post, separatamente, non zippateli |
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
@ leo200982:
il log lo ho rimosso visto l'ampio margine temporale a tua disposizione per correggerlo in ottemperanza alle Regole di Sezione
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 02:23.






















