Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro punta a diventare uno dei riferimenti assoluti nel segmento dei camera phone di fascia alta. Con un teleobiettivo Hasselblad da 200 MP, una batteria al silicio-carbonio da 7500 mAh e un display da 6,78 pollici con cornici ultra ridotte, il nuovo flagship non teme confronti con la concorrenza, e non solo nel comparto fotografico mobile. La dotazione tecnica include il processore MediaTek Dimensity 9500, certificazione IP69 e un sistema di ricarica rapida a 80W
DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
DJI Osmo Nano: la piccola fotocamera alla prova sul campo
La nuova fotocamera compatta DJI spicca per l'abbinamento ideale tra le dimensioni ridotte e la qualità d'immagine. Può essere installata in punti di ripresa difficilmente utilizzabili con le tipiche action camera, grazie ad una struttura modulare con modulo ripresa e base con schermo che possono essere scollegati tra di loro. Un prodotto ideale per chi fa riprese sportive, da avere sempre tra le mani
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 19-10-2010, 18:06   #1
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
[INFECTED] Avira+Malwarebyte's inutili. Windows non si avvia più!

Ciao a tutti,

ho bisogno di un aiuto veramente competente!
Nel giro di un'ora il mio PC è stato devastato da un virus (o Rootkit) che non ho idea di come possa aver preso.

Ha oltrepassato vari software di protezione aggiornati e ha distrutto
il mio sistema operativo.

Vi prego di dare una lettura e di darmi un consiglio sul da farsi.

Ma passiamo alla cronaca:

- Prima di pranzo blocco il PC (Windows XP Pro SP3) e vado a mangiare

- Torno e il PC è come se si fosse riavviato e qualcuno avesse
acceduto ad esso. Non è loggato l'utente di dominio (il mio), ma
l'utente Administrator (LOCALE).
Strano..... riavvio.

- Accedo normalmente al mio solito utente di dominio e mi appare un
alert
di un nuovo processo eseguito ma che Anvir Task Manager mi dice
essere sospetto e riconosciuto come CIADOOR.qualcosa ...
Il processo ha l'icona di mIRC (che io non utilizzo e non ho installato!) e si chiama
"spoolsv.exe"; mi viene notificato che si trova sotto C:\WINDOWS\temp
\spoolsv\spoolsv.exe
, e che quindi è un virus.

- Lo blocco, lo termino, e vado a controllarlo con Avira.
Ma il file non è lì dove indicato.
Mi accorgo che Avira non è avviato (!!!!!), e provando a reinstallarlo
non mi si avvia neanche il file di setup! (!!!!!!).
Molto preoccupato allora tento di fare uno scan con Malwarebytes,
ma ..... mi accorgo che Malwarebyte's non c'è più! O_O
Nella sua directory è rimasta solo una DLL.

- Lo reinstallo (menomale!) e faccio uno Scan Flash. Mi viene rilevato
un elemento infetto: lo rimuovo e Malwarebytes mi dice che ha bisogno
di riavviare.

- Per sicurezza (ho paura dei boot e dei riavvii!) provo ad eseguire
prima uno Scan Veloce
(non il Flash).
E inoltre provo ad avviare GMER, per prevenire eventuali Rootkit.
Appena avvio lo scan di GMER ...... schermo blu!!!! (BSOD!)

- Sempre più nel panico spengo e riaccendo e...... ora ogni volta che
avvio (modalità Normale o Provvisoria) mi riappare la schermata blue!
C'è un errore generico che dice che forse si è preso un virus, che
sarebbe da provare un CHKDSK /F ........
..... e non si smuove di lì.

Adesso sono su Ubuntu Live.... e sono sconfortato.
Ho accesso al filesystem Windows ma non so che diamine
fare
, cosa controllare, cosa utilizzare.

Mi date una mano per provare a ripristinare Windows e capire come
rimuovere questo virus?!

PS - Avevo quasi smesso di credere ai virus che ti rompono il
computer.... e questo che ho preso mi pare particolarmente avanzato
visto tutto quello che disattiva e a cui passa indenne.
Non so neanche da dove sia arrivato.... l'unica cosa che mi viene in
mente è l'ultima falla trovata di Firefox (l'altra settimana?), ma
veramente sono esterrefatto.


[EDIT]
Da Linux ho provato a cercare quella directory dove non avevo trovato il file segnalato (spoolsv.exe) e ho trovato una directory intera!

C:\WINDOWS\temp\spoolsv\ che contiene:
Directory "download" vuota
Directory "logs" vuota
Directory "sounds" vuota
a.reg
aliases.ini
com.mrc
control.ini
Desktop.ini
ident.txt
mirc.ico
popups.txt
remote.ini
run.bat
servers.ini
spoolsv.exe
users.ini
xmas.jpg (l'immagine di un paesaggio.....)


Avete idea di come riparare il tutto e riuscire a tornare operativo? Mi sta bloccando il lavoro!

Grazie!

Ultima modifica di pictor : 19-10-2010 alle 18:18.
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2010, 18:59   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 11:19   #3
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 11:47   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"?
Mi potrestri allegare entrambi i log, su 1 dei Server remoti indicati nelle Regole di sezione in firma.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 15:58   #5
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Intanto ecco il
Kaspersky Log

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 16:13   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Intanto ecco il
Kaspersky Log

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?
Non mi hai detto se adesso la macchina si avvia
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 19:01   #7
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Non mi hai detto se adesso la macchina si avvia
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio

Che ne dici?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 19:04   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio

Che ne dici?
Io proverei
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 10:08   #9
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Io proverei
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare?

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi?


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus?

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 11:27   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare?

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi?


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus?

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?
Scarica questo file http://support.kaspersky.com/downloa...tdsskiller.zip scompatta l'archivio ed esegui TDSSKiller.exe al termine allega il log, che trovi in C:\TDSSKiller..................log.txt
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 17:21   #11
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log

- Malwarebytes log

- Avira log file

Che fò? Come sto?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 18:58   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log

- Malwarebytes log

- Avira log file

Che fò? Come sto?
Sono file senza firma digitale di software che tu presumo conosca la provenienza.

Dal log di MBAM invece si evince da dove si prendono i virus.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-10-2010, 17:09   #13
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Sono file senza firma digitale di software che tu presumo conosca la provenienza.
A quale log ti riferisci?

Quote:
Dal log di MBAM invece si evince da dove si prendono i virus.
Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 27-10-2010, 17:22   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
A quale log ti riferisci?



Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?
Mi riferisco al log di TDSS, per il resto dovremmo essere ok.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh OPPO Find X9 Pro: il camera phone con teleobiett...
DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Oracle AI World 2025: l'IA cambia tutto, a partire dai dati Oracle AI World 2025: l'IA cambia tutto, a parti...
Quando il cloud si blocca e resti al fre...
Integrare per competere, la sfida digita...
Leggenda del rally e modernità: S...
La Python Software Foundation rinuncia a...
Full HD e QLED, è in offerta un TV da 32...
Honda ha rilasciato un nuovo video sul p...
Resident Evil Requiem: arriva su Switch ...
Marshall Acton III in promo su Amazon in...
2 portatili che costano poco ma vanno be...
Smartphone potenti sotto i 300€: ecco i ...
28 Offerte Amazon da non perdere: smartp...
X torna a crescere in Europa: +7 milioni...
NVIDIA festeggia 25 anni in Corea: RTX 5...
Lucca Comics 2025: dal Giappone alla Fra...
Agli italiani non piace la fibra: costi ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 16:23.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v