Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-01-2010, 15:50   #1
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
PC infetto da Rootkit, non riesco a toglierlo! HELP!

Ciao a tutti,

ho un pc di un amico in cui penso si sia infilato un bel rootkit, difficile da rimuovere!

Ho fatto varie scansioni (anche smontando l HD del notebook ed analizzandolo in esterno da altri PC) con antivirus quali Avira, Panda, Avast. Al di la di varie infezioni rilevate e pulite, il pc si avvia con molta lentezza (un notebook HP di ultima generazione).

Utilizzando Combofix (che in certe situazioni davvero aveva risolto problemi che gli altri antivirus si sognavano, e letteralmente resuscitato PC che davo per persi e da formattare) rileva, nonostante tutte le scansioni fatte, presenza di rootkit e mi obbliga a riavvare la macchina per poterlo rimuovere.
Al riavvio riparte ComboFix ma dopo pochi secondi che inizia a fare le sue cose per rimuovere il rootkit rilevato, la macchina fa schermata blu!!!

Allego il report di Hijackthis, spero riusciate a darmi una mano per disinfettare questo portatile, non ho proprio voglia di gettare la spugna e formattare!

Mattia


PS: un grosso problema che ha il pc è che la scheda di rete non va, nonostante il cavo sia collegato non lo sente come se fosse disabilitata! Se provo a disattivare/attivare la periferica da gestione dispositivi di XP, la schermata si pianta! Con il wireless naviga, anche se mooolto a rilento! E il download degli aggiornamenti di vari antivirus installati non riesce mai ad andare a buon fine!
Allegati
File Type: txt hijackthis.txt (9.4 KB, 0 visite)
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 15:58   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Di tutte le scansioni effettuate, alleghi il log di HJT che è sicuramente quello meno indicativo in funzione del problema descritto.

Quindi se desideri il solo controllo del log di HJT esiste un 3D dedicato, altrimenti segui esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:04   #3
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Di tutte le scansioni effettuate, alleghi il log di HJT che è sicuramente quello meno indicativo in funzione del problema descritto.

Quindi se desideri il solo controllo del log di HJT esiste un 3D dedicato, altrimenti segui esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.

Purtroppo CombiFix non mi arriva a fare nessun log, dato che quando identifica il rootkit mi obbliga al riavvio, e quando inizia a lavorare poi mi arriva la schermata blu!
Al di la del topic che devo ordinare e sistemare, mi consigli intanto di provare la strada indicata nella guida per disinfettare i rootkit?
O potrebbe essere 1 altro problema il mio e quindi sbaglio strada?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:08   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Purtroppo CombiFix non mi arriva a fare nessun log, dato che quando identifica il rootkit mi obbliga al riavvio, e quando inizia a lavorare poi mi arriva la schermata blu!
Al di la del topic che devo ordinare e sistemare, mi consigli intanto di provare la strada indicata nella guida per disinfettare i rootkit?
O potrebbe essere 1 altro problema il mio e quindi sbaglio strada?
Come indicato io seguire la Guida alla disinfezione per fare una ricerca ad ampio spettro.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:13   #5
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Come indicato io seguire la Guida alla disinfezione per fare una ricerca ad ampio spettro.
Ok!
Cmq con i programmi per pulire i rootkit e gli mbr torna la schermata blu, presumo sia qualcosa davvero innestato nel mbr a sto punto
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:39   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Ok!
Cmq con i programmi per pulire i rootkit e gli mbr torna la schermata blu, presumo sia qualcosa davvero innestato nel mbr a sto punto
Sono solo gli utimi due tool sono prettamente dedicati alla rilevazione/rimozione di eventuali rootkit.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 17:23   #7
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Anche quando avvio CureIt il pc si riavvia...

consigli?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 17:35   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Anche quando avvio CureIt il pc si riavvia...

consigli?
Il primo tool della guia e MBAM
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 17:57   #9
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Il primo tool della guia e MBAM
Ho grossi problemi ad accedere ad internet, con la porta Ethernet non mi vede il cavo inserito, se provo a attivare/disattivare la scheda mi si pianta tutto! COn il wifi navigo a stento, e il download degli aggiornamenti è penosamente lento e si pianta ogni 2 sec...

che faccio?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 18:04   #10
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
UPDATE


Aggiornamento eseguito con MBAM ma non ha trovato nulla in scansione...
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 18:14   #11
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Soluzione 1:

Come fatto in precedenza trasferisci l'HDD su un PC sano

Soluzione 2:

http://www.hwupgrade.it/forum/showthread.php?t=1816182 -> cliccando sul tool d'interesse, vedi alla voce portabilità

Soluzione 3:

http://www.hwupgrade.it/forum/showthread.php?t=1689812
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 20-01-2010, 19:50   #12
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Soluzione 1:

Come fatto in precedenza trasferisci l'HDD su un PC sano

Soluzione 2:

http://www.hwupgrade.it/forum/showthread.php?t=1816182 -> cliccando sul tool d'interesse, vedi alla voce portabilità

Soluzione 3:

http://www.hwupgrade.it/forum/showthread.php?t=1689812
Sto continuando la lotta, ho provato con tutti i metodi, con tutti gli antivirus e scansioni in esterno... ma non si risolve... l 'unico è Combofix che rileva attività di rootkit, forza il riavvio della macchina per disinfettare e ripartire, ma al suo restart e al tentativo di rimozione parte la BSOD.

Mi è arrivato 1 altro pc in ufficio con problema simile... cavo di rete collegato, non sente nulla (come se il cavo non fosse inserito).
Apro la scheda connessioni di rete, e l 'icona della LAN alterna "cavo di rete scollegato" e "abilita" a raffica, senza poter intervenire.

E come se non bastasse il mio pc dell' ufficio, quello da cui avevo scaricato i programmi indicati nelle varie guide, tutto di un tratto dalle 17 di oggi mi ha chiuso tutte le connessioni di rete in maniera improvvisa, idem outlook con la cartella di exchange, riavviato varie volte il pc ma la connessione di rete non riesce a contattare il DNS di rete, e quindi a livello di risorse di rete vede solo se stesso (il pc è in dominio, tutti gli altri pc invece dell ufficio vanno benissimo).
Se lascio gli IP da ottenere in automatico dal DHCP, mi resta la schermata di acquisizione indirizzo ip per lungo tempo, dopo di che non riesce ad ottenerlo ovviamente, e mi va in connessione limitata o assente.
Se lascio gli IP forzati, mi si aggancia alla LAN, ma sono isolato da tutto (no unità di rete, outlook non si aggancia ad exchange, no internet, non vedo altri pc all'interno del dominio).
Se tolgo il pc dal dominio e provo a rimetterlo, non riesce a contattare il controller di dominio (quindi non risolve il dns?).
Se pingo se stesso il segnale arriva, se pingo router o server non arriva nulla. Idem da altri pc non riesco a pingare il mio..
Ma che diavolo sta succedendo?

Internet e navigazione sono KO, nel visualizzatore eventi mi da problemi di risoluzione DNS...e tutto sto crash presumo dipenda da qualcosa che mi sono preso dai portatili infetti?


che casino...

Ultima modifica di bassplayer84 : 20-01-2010 alle 19:54.
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2010, 09:18   #13
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
http://www.hwupgrade.it/forum/showpo...1&postcount=11

quale/i delle 3 soluzioni hai messo in pratica?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2010, 12:38   #14
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
http://www.hwupgrade.it/forum/showpo...1&postcount=11

quale/i delle 3 soluzioni hai messo in pratica?

Allora avevo prima di tutto analizzato il disco in esterno, collegato al mio PC (quello che ieri ha dato di matto poi).
Poi una volta rimontato all'interno del portatile, solo combofix mi rilevava attività di rootkit, ma quando provava a rimuoverla arrivava puntuale la BSOD.
QUesta capitava anche quando lanciavo Gmer o StealthMBR.

Il mio pc dell'ufficio stamattina è partito misteriosamente e direi anche miracolosamente. L ho dovuto rimuovere e reinserire di nuovo all'interno del dominio (non mi loggava, non so perchè) ma ora sembra tutto ok. Ho fatto il giro con i programmi elencati nella guida, e a parte 1 paio di piccolezze non sembra aver rimasto nulla nel groppone (davvero non ci ho capito bene cosa era successo).

Ora sto analizzando il disco del portatile incriminato di rootkit in esterno di nuovo con tutti i programmini e nel loro esatto ordine, indicato nella guida... vediamo che succede...

PS: ma è normale che tutti i pc che nonostante abbiano il cavo di rete collegato non sentono nulla, arrivino a me?^^
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2010, 18:03   #15
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Update

Avendo fatto il bkp dei dati, ho provato a formattare e si presenta sempre lo stesso problema!
Ma la cosa si fa interessante!
Al primo avvio vedevo 2 schede di rete (ne ho solo 1 una Marvell), e Gmer aveva sentito presenza di rootkit. Provando a rimuoverlo windows si era impallato, al riavvio c'era solo 1 scheda di rete e gmer non trovava + il rootkit, ma si sono ripresentati gli stessi sintomi che il pc aveva prima di formattarlo!

Aveva rilevato presenza di rootkit nel file findstr.exe nella directory c/windows/system32, descrizione Hidden Process.


Devo formattare a basso livello?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 08:34   #16
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
carica il log di gmer
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 14:12   #17
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da wjmat Guarda i messaggi
carica il log di gmer
Gmer non rilevava nulla... ma ormai ho formattato a basso livello...
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 14:26   #18
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
aveva sentito solo la presenza del rootkit lo chiami nulla?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 14:34   #19
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da wjmat Guarda i messaggi
aveva sentito solo la presenza del rootkit lo chiami nulla?
Lo aveva sentito dopo al format normale, quando il pc era in condizione iniziale solo Combofix lo rilevava, ma quando provava a levarlo arrivava la BSOD.
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 08:57   #20
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Lo aveva sentito dopo al format normale, quando il pc era in condizione iniziale solo Combofix lo rilevava, ma quando provava a levarlo arrivava la BSOD.
gmer meglio non usarlo per rimuovere, a volte i danni sono anche peggiori
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
ESA: rilevati 40 mila asteroidi vicino a...
La batteria salva fabbriche di EQORE ott...
SpaceX Starship: iniziati i test della t...
Datacenter IA nello spazio entro 5 anni,...
Telescopio spaziale James Webb: rilevato...
Ericsson Mobility Report: nel 2025 il 5G...
PLAI DEMO DAY: si chiude il secondo cicl...
Google rilascia Nano Banana Pro: il nuov...
ChatGPT si rinnova ancora: disponibile l...
Ring lancia super sconti di Black Friday...
Black Friday 2025: 450 euro di sconto su...
Tutte le offerte Blink in un unico posto...
OpenAI e Foxconn uniscono le forze per r...
Ricarica delle auto elettriche in 3 minu...
Lucid presenta Gravity Touring, il SUV e...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 03:24.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v