Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
C'è tanta sostanza nel nuovo smartphone della Mela dedicato ai creator digitali. Nuovo telaio in alluminio, sistema di raffreddamento vapor chamber e tre fotocamere da 48 megapixel: non è un semplice smartphone, ma uno studio di produzione digitale on-the-go
Intel Panther Lake: i processori per i notebook del 2026
Intel Panther Lake: i processori per i notebook del 2026
Panther Lake è il nome in codice della prossima generazione di processori Intel Core Ultra, che vedremo al debutto da inizio 2026 nei notebook e nei sistemi desktop più compatti. Nuovi core, nuove GPU e soprattutto una struttura a tile che vede per la prima volta l'utilizzo della tecnologia produttiva Intel 18A: tanta potenza in più, ma senza perdere in efficienza
Intel Xeon 6+: è tempo di Clearwater Forest
Intel Xeon 6+: è tempo di Clearwater Forest
Intel ha annunciato la prossima generazione di processori Xeon dotati di E-Core, quelli per la massima efficienza energetica e densità di elaborazione. Grazie al processo produttivo Intel 18A, i core passano a un massimo di 288 per ogni socket, con aumento della potenza di calcolo e dell'efficienza complessiva.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-08-2005, 11:33   #1
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Processo strano in esecuzione su server

Ciao a tutti, ho questo problema.
Un amico ha un server (s.o. win2000 server) con IP fisso che utilizza per gestire il suo sito.
Ultimamente la CPU va al collasso perchè si attiva un processo (e non abbiamo ancora capito come) che si mangia tutta la CPU.
Questo processo si chiama con un progressivo e estensione .tmp e risiede nella cartella Winnt\system32 con nomi tipo 1.tmp oppure B.tmp .
Non c'è modo di bloccarlo se non riavviando il server, perchè cercando di farlo dal task manager da "Accesso negato".
Ma anche riavviando il server, dopo un po' si "rigenera" di nuovo, chiamandosi con un progressivo successivo , ad esempio se il primo era b.tmp quello dopo si chiama c.tmp .
Avete qualche idea su cosa si possa fare ?
Grazie !!!
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2005, 14:42   #2
Blackage
Senior Member
 
L'Avatar di Blackage
 
Iscritto dal: Aug 2005
Città: Provincia di Milano
Messaggi: 362
Sembra un virus...
Hai provato con qualche scansione online?

Io ho trovato riferimenti solo sul sito symantec.
Parla di un W32.Alcra.B (un worm) che genera un files a.temp nella cartella ProgramFiles%\winupdates\a.tmp
Blackage è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2005, 14:46   #3
Fenomeno85
Senior Member
 
L'Avatar di Fenomeno85
 
Iscritto dal: Jun 2002
Città: Provincia De VaRéSe ~ § ~ Lat.: 45° 51' 7" N Long.: 8° 50' 21" E ~§~ Magica Inter ~ § ~ Detto: A Chi Più Amiamo Meno Dire Sappiamo ~ § ~ ~ § ~ Hobby: Divertimento allo Stato Puro ~ § ~ ~ § ~ You Must Go Out ~ § ~
Messaggi: 8895
scansione online e una scansione da un antivirus aggiornato in locale

~§~ Sempre E Solo Lei ~§~
__________________
Meglio essere protagonisti della propria tragedia che spettatori della propria vita
Si dovrebbe pensare più a far bene che a stare bene: e così si finirebbe anche a star meglio.
Non preoccuparti solo di essere migliore dei tuoi contemporanei o dei tuoi predecessori.Cerca solo di essere migliore di te stesso
Fenomeno85 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2005, 14:49   #4
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Stasera proviamo, grazie.
Per la verità il file tmp non viene creato nella cartella programmi ma direttamente in windows.
Comunque può essere una buona idea, anche perchè oggi ho saputo che quel frescone del mio amico aveva lasciato aperto l'accesso anonymous in ftp, e sulla root web del server erano stato "depositato" ogni genere di porcheria.
In teoria adesso la root è pulita, ma qualcosa potrebbe essersi già propagato.
Mi sa che dovrà riformattarlo quel server !
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2005, 14:50   #5
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
dimenticavo, quale mi consigliate come scansione on-line ?
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2005, 14:54   #6
Blackage
Senior Member
 
L'Avatar di Blackage
 
Iscritto dal: Aug 2005
Città: Provincia di Milano
Messaggi: 362
Bitdefender
Blackage è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2005, 15:02   #7
Fenomeno85
Senior Member
 
L'Avatar di Fenomeno85
 
Iscritto dal: Jun 2002
Città: Provincia De VaRéSe ~ § ~ Lat.: 45° 51' 7" N Long.: 8° 50' 21" E ~§~ Magica Inter ~ § ~ Detto: A Chi Più Amiamo Meno Dire Sappiamo ~ § ~ ~ § ~ Hobby: Divertimento allo Stato Puro ~ § ~ ~ § ~ You Must Go Out ~ § ~
Messaggi: 8895
symantec
panda

~§~ Sempre E Solo Lei ~§~
__________________
Meglio essere protagonisti della propria tragedia che spettatori della propria vita
Si dovrebbe pensare più a far bene che a stare bene: e così si finirebbe anche a star meglio.
Non preoccuparti solo di essere migliore dei tuoi contemporanei o dei tuoi predecessori.Cerca solo di essere migliore di te stesso
Fenomeno85 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 07:31   #8
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Allora ieri sera ho eseguito la scansione on line con Bitdefender.
Ha trovato una prima volta il file
c:\\winnt\system32\.exe (già il nome è strano), infected by
behavestlike:win32.irc-backdoor

L'ho cancellato ma subito dopo ha trovato anche il file ssl.exe (sempre in system32) "infettato" dallo stesso virus.
In questo caso però non è riuscito a cancellarlo, forse perchè in quel momento quel task era in esecuzione.
La cosa strana è che sono riuscito a rinominarlo in .txt, anche se il processo non sono riuscito a terminarlo.

Poi ho fatto una scansione on-line anche con McAfee, ma non mi ha trovato niente.

Mi sa che sarà meglio riformattare quel server ...
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 07:51   #9
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
fai un log con hijackthis
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 08:00   #10
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Quote:
Originariamente inviato da juninho85
fai un log con hijackthis
Ok, stasera ci provo.
Ne ho visti alcuni e mi sembrano un po' incasinati da interpretare : lo posso postare qui ?
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 08:45   #11
Blackage
Senior Member
 
L'Avatar di Blackage
 
Iscritto dal: Aug 2005
Città: Provincia di Milano
Messaggi: 362
Domanda:
ma dopo averlo rinominato hai rifatto la scansione online con bitdefender? L'ha trovato ancora?

Cmq appena hai il log postalo...
Blackage è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 08:46   #12
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28978
Quote:
Originariamente inviato da max60
Ok, stasera ci provo.
Ne ho visti alcuni e mi sembrano un po' incasinati da interpretare : lo posso postare qui ?
tranquillo....ci pensiamo noi
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 08:47   #13
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
No, l'ho fatta ma con McAfee, così per provare un altro antivirus.
Era tardi e non avevo voglia di aspettare un'altra scansione, comunque stasera riprovo.
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 08:48   #14
BravoGT83
Senior Member
 
Iscritto dal: Sep 2004
Messaggi: 6387
Quote:
Originariamente inviato da max60
Ok, stasera ci provo.
Ne ho visti alcuni e mi sembrano un po' incasinati da interpretare : lo posso postare qui ?
posta qui
BravoGT83 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 08:51   #15
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Quote:
Originariamente inviato da Blackage
Cmq appena hai il log postalo...
Quote:
Originariamente inviato da juninho85
tranquillo....ci pensiamo noi
Quote:
Originariamente inviato da BravoGT83
posta qui
Grasssie, grasssie !!!
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 15:04   #16
[El]Briso
Member
 
L'Avatar di [El]Briso
 
Iscritto dal: Nov 2004
Messaggi: 39
Anch'io proprio oggi ho questo problema.

Ho provato in modalità provvisoria, ma il file C://WINNT/system32/ssl.exe non c'è...

Compare solo in modalità normale, in modalità provvisoria scompare..

Non si riesce a terminare, neanche con MSCONFIG..

Ho già fatto scansione sia con Panda che con Symantec, non mi resta che provare e sperare in BitDefender
__________________
COMOTALCO.IT
[El]Briso è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 15:08   #17
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Beh probabilmente in modalità provvisoria non si attiva la schifezza che lo fa partire.
La scansione antivirus l'hai fatta in modalità provvisoria ?
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 16:43   #18
[El]Briso
Member
 
L'Avatar di [El]Briso
 
Iscritto dal: Nov 2004
Messaggi: 39
La scansione online l'ho fatta in modalità normale.

2 gg fa ho fatto una scansione in mod provv, ma non mi aveva trovato questo virus..Probabilmente è comparso tra ieri e oggi.
__________________
COMOTALCO.IT
[El]Briso è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 21:15   #19
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Eccomi, ho eseguito Hijackthis e di seguito allego il log.
Posto anche un'immagine del Task Manager, con la CPU ancora al 100%.
Fra l'altro il file ssl.exe che avevo rinominato come .txt, è stato ricreato ed è sempre in esecuzione.
Intanto ho scaricato e sto eseguendo anche Spybot S & D.
Più tardi se riesco a terminare posto il risultato.

Logfile of HijackThis v1.99.1
Scan saved at 21.48.04, on 23/08/2005
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\System32\termsrv.exe
C:\WINNT\System32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\msdtc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\System32\llssrv.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\inetsrv\inetinfo.exe
C:\WINNT\system32\Dfssvc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\rdpclip.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
C:\WINNT\system32\internat.exe
C:\Programmi\VIA\RAID\raid_tool.exe
C:\Programmi\WinZip\WZQKPICK.EXE
C:\WINNT\system32\logon.scr
C:\WINNT\system32\10.tmp
C:\Programmi\Internet Explorer\IEXPLORE.EXE
C:\transito\hijackthis_199\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O3 - Toolbar: @msdxmLC.dll,-1@1033,&Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\System32\msdxm.ocx
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [Smapp] C:\Programmi\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [Services] C:\WINNT\system32\10.tmp
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - Global Startup: VIA RAID TOOL.lnk = C:\Programmi\VIA\RAID\raid_tool.exe
O4 - Global Startup: WinZip Quick Pick.lnk = C:\Programmi\WinZip\WZQKPICK.EXE
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://www.bitdefender.com/scan8/oscan8.cab
O16 - DPF: {EF791A6B-FC12-4C68-99EF-FB9E207A39E6} (McFreeScan Class) - http://download.mcafee.com/molbin/is...61/mcfscan.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{5435FDAB-4D74-4D4D-A696-1C5579F5ED75}: NameServer = 213.140.2.12,213.140.2.21
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINNT\system32\ati2sgag.exe
O23 - Service: Servizio amministrativo di Gestione disco logico (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Programmi\Analog Devices\SoundMAX\SMAgent.exe
O23 - Service: Microsoft SSL (ssl) - Unknown owner - C:\WINNT\system32\ssl.exe


max60 è offline   Rispondi citando il messaggio o parte di esso
Old 23-08-2005, 22:07   #20
Blackage
Senior Member
 
L'Avatar di Blackage
 
Iscritto dal: Aug 2005
Città: Provincia di Milano
Messaggi: 362
Penso:
C:\WINNT\system32\10.tmp (banale, visto che blocca la cpu )

O17 - HKLM\System\CCS\Services\Tcpip\..\{5435FDAB-4D74-4D4D-A696-1C5579F5ED75}: NameServer = 213.140.2.12,213.140.2.21 (non so cosa sia)

O23 - Service: Microsoft SSL (ssl) - Unknown owner - C:\WINNT\system32\ssl.exe ( )

Cmq per una risposta più sicura vai a vedere qui

Dopo che hai bloccato quei processi io tenterei una nuova scansione on line (cmq se hai tempo la cosa migliore sarebbe formattare...ma so che non tutti condividono...)
Blackage è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile iPhone 17 Pro: più di uno smartphone. &Eg...
Intel Panther Lake: i processori per i notebook del 2026 Intel Panther Lake: i processori per i notebook ...
Intel Xeon 6+: è tempo di Clearwater Forest Intel Xeon 6+: è tempo di Clearwater Fore...
4K a 160Hz o Full HD a 320Hz? Titan Army P2712V, a un prezzo molto basso 4K a 160Hz o Full HD a 320Hz? Titan Army P2712V,...
Recensione Google Pixel Watch 4: basta sollevarlo e si ha Gemini sempre al polso Recensione Google Pixel Watch 4: basta sollevarl...
Samsung è sempre più prota...
ChatGPT ha pregiudizi politici? Ecco cos...
Un solo iPhone rubato ha portato alla sc...
Xiaomi 17 Ultra sta arrivando: ecco come...
Il Motorola Edge 70 non ha più se...
Alcuni Galaxy S26 utilizzeranno il chip ...
Amazon, ecco i super sconti del weekend:...
Scovare un bug di sicurezza sui disposit...
Offerta Amazon su NordVPN: proteggi 10 d...
ECOVACS DEEBOT X8 PRO OMNI in offerta su...
Scope elettriche Tineco in offerta su Am...
Offerta Amazon sui robot EUREKA J15 Ultr...
Chrome disattiverà automaticament...
Tornano tutti e 4 i colori disponibili p...
Super sconto su iPhone 16: Amazon abbass...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 05:49.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v