Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Prova GeForce NOW upgrade Blackwell: il cloud gaming cambia per sempre
Prova GeForce NOW upgrade Blackwell: il cloud gaming cambia per sempre
L'abbonamento Ultimate di GeForce NOW ora comprende la nuova architettura Blackwell RTX con GPU RTX 5080 che garantisce prestazioni tre volte superiori alla precedente generazione. Non si tratta solo di velocità, ma di un'esperienza di gioco migliorata con nuove tecnologie di streaming e un catalogo giochi raddoppiato grazie alla funzione Install-to-Play
Ecovacs Deebot X11 Omnicyclone: niente più sacchetto per lo sporco
Ecovacs Deebot X11 Omnicyclone: niente più sacchetto per lo sporco
Deebot X11 Omnicyclone implementa tutte le ultime tecnologie Ecovacs per l'aspirazione dei pavimenti di casa e il loro lavaggio, con una novità: nella base di ricarica non c'è più il sacchetto di raccolta dello sporco, sostituito da un aspirapolvere ciclonico che accumula tutto in un contenitore rigido
Narwal Flow: con il mocio orizzontale lava i pavimenti al meglio
Narwal Flow: con il mocio orizzontale lava i pavimenti al meglio
Grazie ad un mocio rotante che viene costantemente bagnato e pulito, Narwal Flow assicura un completo e capillare lavaggio dei pavimenti di casa. La logica di intellignza artificiale integrata guida nella pulizia tra i diversi locali, sfruttando un motore di aspirazione molto potente e un sistema basculante per la spazzola molto efficace sui tappeti di casa
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 13-07-2008, 12:27   #1
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
virus che non mi permette di utilizzare alcuni programmi

vengo subito al dunque

non mi era mai capitato di incappare in una roba del genere

in pratica ogni tanto si aprono le finestre a caso (tipo documenti)

la cosa piu' caratteristica e' che sto malware non mi permette di utilizzare le comuni utility di manutenzione (tipo process explorer e autoruns di sysinternals) e non mi permette nemmeno di installare vir-it lite

stessa cosa in mod provvisoria.

Smanettando pero' sono riuscito a capire almeno il problema dove risiede. secondo me il problema si annida nell'explorer.exe infatti terminandolo tramite task manager riesco ad aprire tutte le applicazioni prima menzionate...tuttavia risulta inutile perche' non avendo explorer caricato non vedo nessun processo sospetto (in processexplorer)
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 12:37   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
ciao, ho paura che la guida alla disinfezione tu non riesca ancora a seguirla....

scarica da qui l'ultima versione di Hijackthis, mettila in una sua cartella dedicata, lancialo e clicca su "Do a system scan and save a log file" e carica secondo le modalità il log che verra visualizzato e salvato nella cartella di Hijackthis
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 12:57   #3
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da wjmat Guarda i messaggi
ciao, ho paura che la guida alla disinfezione tu non riesca ancora a seguirla....

scarica da qui l'ultima versione di Hijackthis, mettila in una sua cartella dedicata, lancialo e clicca su "Do a system scan and save a log file" e carica secondo le modalità il log che verra visualizzato e salvato nella cartella di Hijackthis
da hijack non risulta niente di anomalo
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 13:06   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
possiamo vederlo anche noi?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 13:11   #5
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da wjmat Guarda i messaggi
possiamo vederlo anche noi?
no...in questo momento non ho il pc a portata di mano...

cmq fidati, nessun bho sospetto (solo adobe), nessun servizio sospetto (controllati tutti)
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 13:31   #6
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Proviamo con la guida e vediamo dove riesci ad arrivare
Fai tutto da modalità provvisoria fino a kaspersky

Leggi le regole di sezione e poi segui la guida alla disinfezione per infetti ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità e nell'ordine indicato.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di A-squared scansione deep aggiornato ad oggi
  2. log di Kaspersky Virus Removal Tool scaricato oggi
  3. log di Dr.Web CureIT scaricato ed aggiornato ad oggi
  4. log di ESET SysInspector
  5. log di HiJackThis
  6. log di Gmer
  7. log di PrevxCSI

Con la pulizia files inutili, ads e le scansioni lunghe di antispyware (1) ed antivirus (2 e 3) avrai un pc già parzialmente ripulito, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi.


Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...

Questa è una brevissima guida alla pubblicazione dei log
Questo è un esempio preciso ed ordinato di come vorremmo tu caricassi i log


link utili per il caricamento log ed immagini
caricamento log wikisend.com, mediafire.com
caricamento immagini fileqube
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 15-07-2008, 10:06   #7
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
ieri sera ho usato gmer e ho scoperto che il pc e' infetto da un mbr rootkit...
drweb invece mi riportava backdoor.maosboot rootkit sul file services.exe (e diceva eradicato)

ho letto la guida in rilievo....oggi propo a rimuovere...



ma come si prendono sti virus?
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 15-07-2008, 11:30   #8
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
a volte semplicemente navigando su alcuni siti...

leggi il punto 8 del trattamento che ho in firma per bloccare i siti pericolosi
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 15-07-2008, 12:29   #9
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
forse conviene quanto prima seguire interamente la semplice procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti facendo attenzione alle Regole di Sezione, così potremmo aiutarti
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 15:52   #10
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
allora ho risolto!

una prima infezione (mbr rootkit) e' stata debellata con gmer + drweb + altri...

pero' restava il problema dell'impossibilta' di aprire hwupgrade/forum, sys utility tipo sysinternals, virit lite, cioe' in pratica i programmi (o addirittura le cartelle) si chiudevano appena appariva qualche parola chiave ritenuta nociva dal virus....

dopo varie peripezie sono riuscito a scovare il prob.... in pratica c'era una chiave nel registro

hklm/soft/windows nt/image file execution option/explorer.exe

in cui c'era il valore incriminato
"debugger --> c:\win..\sys..32\eiwudksjhfds.yru...."

quindi l'explorer partiva taroccato da questo debugger...

la chiave si autorigenerava ogni volta che la cancellavo

l'unico modo per eliminare sto maligno e' stato un AV portentoso.... COMBOFIX!!!! ha trovato cose che nessun av era riuscito a trovare...
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:04   #11
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da gigio2005 Guarda i messaggi
allora ho risolto!

una prima infezione (mbr rootkit) e' stata debellata con gmer + drweb + altri...

pero' restava il problema dell'impossibilta' di aprire hwupgrade/forum, sys utility tipo sysinternals, virit lite, cioe' in pratica i programmi (o addirittura le cartelle) si chiudevano appena appariva qualche parola chiave ritenuta nociva dal virus....

dopo varie peripezie sono riuscito a scovare il prob.... in pratica c'era una chiave nel registro

hklm/soft/windows nt/image file execution option/explorer.exe

in cui c'era il valore incriminato
"debugger --> c:\win..\sys..32\eiwudksjhfds.yru...."

quindi l'explorer partiva taroccato da questo debugger...

la chiave si autorigenerava ogni volta che la cancellavo

l'unico modo per eliminare sto maligno e' stato un AV portentoso.... COMBOFIX!!!! ha trovato cose che nessun av era riuscito a trovare...
non per smorzare il tuo entusiamo ma lo stesso effetto lo si otteneva e in maggior sicurezza (inquanto con piena visione del pc) seguendo la guida, comofix è solo un tool
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:17   #12
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
non per smorzare il tuo entusiamo ma lo stesso effetto lo si otteneva e in maggior sicurezza (inquanto con piena visione del pc) seguendo la guida, comofix è solo un tool
non per smorzare il tuo entusiasmo...ma io ho seguito la guida ma sono riuscito a risolvere tutto tranne quest'ultimo problema
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:20   #13
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
con sysinspector potevi vedere la chiave e a chi era collegata comeinterazione quindi perquesto dico che combofix era superfluo e osservare gli altri file in esecuzione sia come startup che come servizi e a che chiavi associati per comprendere se ci sono altre infezioni o meno
certo questo puoi farlo solo ed esclusivamente tu visto che non ci sono log in questo thread
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:30   #14
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
con sysinspector potevi vedere la chiave e a chi era collegata comeinterazione quindi perquesto dico che combofix era superfluo e osservare gli altri file in esecuzione sia come startup che come servizi e a che chiavi associati per comprendere se ci sono altre infezioni o meno
certo questo puoi farlo solo ed esclusivamente tu visto che non ci sono log in questo thread
ma il problema infatti e' stato eliminare il problema...

anche se fossi riuscito a scoprire l'inghippo con sysinspector non avrei potuto eliminarlo...ma cmq sto solo dicendo che ho risolto...magari se qualcun altro ha avuto questo problema di explorer puo' venirne a capo

Ultima modifica di gigio2005 : 27-07-2008 alle 16:34.
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 22:41   #15
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
sono contento che hai risolto, ma dal log di eset avremmo visto la stringa e te l'avremmo fatta sistemare manualmente

se ti sembra di essere a posto (non vedendo log non possiamo garantirti nulla)
dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Prova GeForce NOW upgrade Blackwell: il cloud gaming cambia per sempre Prova GeForce NOW upgrade Blackwell: il cloud ga...
Ecovacs Deebot X11 Omnicyclone: niente più sacchetto per lo sporco Ecovacs Deebot X11 Omnicyclone: niente più...
Narwal Flow: con il mocio orizzontale lava i pavimenti al meglio Narwal Flow: con il mocio orizzontale lava i pav...
Panasonic 55Z95BEG cala gli assi: pannello Tandem e audio senza compromessi Panasonic 55Z95BEG cala gli assi: pannello Tande...
HONOR Magic V5: il pieghevole ultra sottile e completo! La recensione HONOR Magic V5: il pieghevole ultra sottile e co...
Honda presenta N-One e, la sua prima kei...
La Cina deve smettere di usare le GPU NV...
AMD lancia il guanto di sfida: MI450 sar...
YouTube punta sull'audio multilingua: sa...
iPhone 17 annunciati, e gli iPhone 16 va...
Il futuro di Far Cry è multiplaye...
Hisense a IFA 2025: i nuovi TV RGB Mini ...
Vendite mondiali di auto elettriche, l'E...
Xiaomi 16 sarà un top di gamma co...
MacBook Pro: rivoluzione in arrivo nel 2...
4 minuti: bastano per scoprire i tagli f...
Steam è ora in grado di dirti se ...
Intel resuscita Comet Lake: arriva il 'n...
Xiaomi 15 Ultra con lenti Leica e HyperA...
La gamma del Kobo Clara Colour si aggior...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 10:25.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v