Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo
Lenovo Legion Go 2 è la nuova handheld PC gaming con processore AMD Ryzen Z2 Extreme (8 core Zen 5/5c, GPU RDNA 3.5 16 CU) e schermo OLED 8,8" 1920x1200 144Hz. È dotata anche di controller rimovibili TrueStrike con joystick Hall effect e una batteria da 74Wh. Rispetto al dispositivo che l'ha preceduta, migliora ergonomia e prestazioni a basse risoluzioni, ma pesa 920g e costa 1.299€ nella configurazione con 32GB RAM/1TB SSD e Z2 Extreme
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti
A re:Invent 2025, AWS mostra un’evoluzione profonda della propria strategia: l’IA diventa una piattaforma di servizi sempre più pronta all’uso, con agenti e modelli preconfigurati che accelerano lo sviluppo, mentre il cloud resta la base imprescindibile per governare dati, complessità e lock-in in uno scenario sempre più orientato all’hybrid cloud
Cos'è la bolla dell'IA e perché se ne parla
Cos'è la bolla dell'IA e perché se ne parla
Si parla molto ultimamente di "bolla dell'intelligenza artificiale", ma non è sempre chiaro perché: l'IA è una tecnologia molto promettente e che ha già cambiato molte cose dentro e fuori le aziende, ma ci sono enormi aspettative che stanno gonfiando a dismisura i valori delle azioni e distorcendo il mercato. Il che, com'è facile intuire, può portare a una ripetizione della "bolla dotcom", e forse anche di quella dei mutui subprime. Vediamo perché
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-12-2007, 17:45   #1
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Autoinvio "image321.zip" Windows Live Messenger

Ciao.
In un batter d'occhio il pc ha è divenuto incontrollabile per 30 secondi e Windows Live Messenger ha autoinviato una directory compressa "image321.zip" con all'interno il file "image321_from_imageupload.exe" ai contatti in linea.

Che tipo di file è?

L'ho scansionato sia con F-Secure Client Security 2007 che con altri strumenti di scansione online ma non viene rilevato come virus, malware o spyware.

Nel Task Manager si è anche attivato il processo wbcmgr.exe che sicuramente non è un semplice file.

Grazie

Ultima modifica di Ikar : 02-12-2007 alle 18:11.
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 18:09   #2
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
credo che ti sei infettato col famoso virus di msn qui c'è la guida alla rimozione
chiedo conferma agli esperti
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 18:23   #3
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Giusto che tu segua la guida. Però purtroppo nel momento in cui scrivo la versione 1.596 di MSNfix non permette di rimuovere wbcmgr.exe, se è infetto come sospettiamo.
Sarebbe utile che tu facessi l'upload del file su www.virustotal.com e nel caso risultasse infetto riporta qui i risultati e fai l'upload anche qui:
http://upload.changelog.fr/
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 19:02   #4
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Ho eseguito l'upload del file "image321.zip" in virustotal.com

Codice:
Antivirus  	Versione  	Ultimo aggiornamento  	Risultato
AhnLab-V3	2007.12.1.0	2007.11.30	-
AntiVir	7.6.0.34	2007.11.30	-
Authentium	4.93.8	2007.12.01	-
Avast	4.7.1074.0	2007.12.02	Win32:Sramler-J
AVG	7.5.0.503	2007.12.02	-
BitDefender	7.2	2007.12.02	BehavesLike:Win32.ProcessHijack
CAT-QuickHeal	9.00	2007.12.01	-
ClamAV	0.91.2	2007.12.02	-
DrWeb	4.44.0.09170	2007.12.02	-
eSafe	7.0.15.0	2007.11.29	-
eTrust-Vet	31.3.5340	2007.11.30	-
Ewido	4.0	2007.12.02	-
FileAdvisor	1	2007.12.02	-
Fortinet	3.14.0.0	2007.12.02	-
F-Prot	4.4.2.54	2007.11.30	-
F-Secure	6.70.13030.0	2007.12.02	-
Ikarus	T3.1.1.12	2007.12.02	Trojan-Dropper.Win32.Sramler.a
Kaspersky	7.0.0.125	2007.12.02	-
McAfee	5175	2007.11.30	-
Microsoft	1.3007	2007.12.02	-
NOD32v2	2697	2007.12.02	-
Norman	5.80.02	2007.11.30	-
Panda	9.0.0.4	2007.12.02	Suspicious file
Prevx1	V2	2007.12.02	-
Rising	20.20.62.00	2007.12.02	-
Sophos	4.23.0	2007.12.02	-
Sunbelt	2.2.907.0	2007.12.01	-
Symantec	10	2007.12.02	-
TheHacker	6.2.9.147	2007.12.01	-
VBA32	3.12.2.5	2007.12.02	-
VirusBuster	4.3.26:9	2007.12.01	-
Webwasher-Gateway	6.6.2	2007.12.01	-
Informazioni addizionali
File size: 47772 bytes
MD5: e7f94db5e6222bcca163247bd08c90a9
SHA1: 8b3713756a477ca23ae608a44805feb44f054f33

Ultima modifica di Ikar : 02-12-2007 alle 19:12.
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 19:07   #5
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Sarebbe meglio se editassi il precedente post mettendo i risulati tra i tag code.
Comunque sembra che ti sei beccato un nuovo virus di messenger. Per quel file specifico (wbcmgr.exe) non esiste nessun link in rete che faccia pensare che sia legittimo. E' possibile rimuoverlo con Avenger se ci dici il percorso.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 19:19   #6
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
WBCMGR.EXE-01047946.pf si trova nella directory C:\WINDOWS\Prefetch

Come mai proprio in questa cartella?
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 19:32   #7
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quello non dovrebbe essere il file infetto, infatti è *.pf. Per quel che ne so io nel prefetch ci sono le informazioni per eseguire più rapidamente i programmi.
A questo punto fai un log di HiJackThis e allegalo con la funzione gestisci allegati. inoltre ti consiglio anche una scansione con A-Sqaured free e prevx csi. Anche di questi allega il log.
Così dovremmo riuscire ad individuarne il percorso esatto.

P.S. Se non lo hai fatto fai l'upload anche qui:
http://upload.changelog.fr/
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 02-12-2007 alle 19:37.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 19:45   #8
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da Ikar Guarda i messaggi
WBCMGR.EXE-01047946.pf si trova nella directory C:\WINDOWS\Prefetch

Come mai proprio in questa cartella?
credo che puoi,forse devi,eliminare questo file nella cartella prefetch
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 20:01   #9
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Quello non dovrebbe essere il file infetto, infatti è *.pf. Per quel che ne so io nel prefetch ci sono le informazioni per eseguire più rapidamente i programmi.
A questo punto fai un log di HiJackThis e allegalo con la funzione gestisci allegati. inoltre ti consiglio anche una scansione con A-Sqaured free e prevx csi. Anche di questi allega il log.
Così dovremmo riuscire ad individuarne il percorso esatto.

P.S. Se non lo hai fatto fai l'upload anche qui:
http://upload.changelog.fr/
Ho allegato il log di HijackThis mentre per quanto riguarda la scansione con Prevx CSI non ho rilevato bad file.
Allegati
File Type: txt Logfile of Trend Micro HijackThis v2.0.0.txt (6.8 KB, 2 visite)
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 20:06   #10
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Comunque credo che sia più utile se tu proseguissi nel thread ufficiale:

GUIDA alla rimozione virus da MSN Messenger [Thread semi-ufficiale].

Queste voci vanno fixate:

O4 - HKLM\..\Run: [Service Host] C:\DOCUME~1\marco\IMPOST~1\Temp\svchost.exe
O4 - HKLM\..\Run: [Wbcmgr] wbcmgr.exe
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 02-12-2007 alle 20:09.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 20:07   #11
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Comunque credo che si più utile se tu proseguissi nel thread ufficiale:

GUIDA alla rimozione virus da MSN Messenger [Thread semi-ufficiale].

Queste voci vanno fixate:

O4 - HKLM\..\Run: [Service Host] C:\DOCUME~1\marco\IMPOST~1\Temp\svchost.exe
O4 - HKLM\..\Run: [Wbcmgr] wbcmgr.exe
quoto
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 20:24   #12
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Dopo che hai fixato quelle voci posta un nuovo log di HiJackThis. Postalo pure nell'altra discussione, anche senza riscrivere tutto ho già provveduto a fare un riassunto del tuo caso.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:34   #13
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Dopo che hai fixato quelle voci posta un nuovo log di HiJackThis. Postalo pure nell'altra discussione, anche senza riscrivere tutto ho già provveduto a fare un riassunto del tuo caso.
Ora sembra andare tutto bene.

Allego il logfile anche in questa discussione giusto per continuità
Allegati
File Type: txt Logfile dopo il fix.txt (7.0 KB, 2 visite)
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:39   #14
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
questa voce la devi fixare:

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

nn so se è necessario disattivare il ripristino....
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:44   #15
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Quote:
Originariamente inviato da murack83pa Guarda i messaggi
questa voce la devi fixare:

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

nn so se è necessario disattivare il ripristino....
fatto... Grazie
Ikar è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:45   #16
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quella voce fa parte della scheda audio realtek. Fixarla comunque credo che non comporti nulla.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:51   #17
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Il system restore andrebbe disabilitato, la voce inerente a ALCMTR.EXE puoi anche non fixarla e disabilitare il processo dall'avvio automatico.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:52   #18
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623

la prox volta sarò meno frettoloso...
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2007, 23:57   #19
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Ricontrollando quello che ti ho fatto fare in precedenza mi sono accorto che devi fare anche questo:

Scarica Avenger. Eseguilo e seleziona Imput Script Manually, clicca sulla lente e inserisci:

Quote:
Files to delete:
C:\DOCUME~1\marco\IMPOST~1\Temp\svchost.exe
Clicca sul semaforo, accetta e riavvia quando richiesto.
Poi allega il log che trovi in c:\avenger.

Poi devi anche controllare nel task manager se hai wbcmgr.exe, perchè deve ancora essere eliminato.
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 03-12-2007 alle 00:01.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 03-12-2007, 00:17   #20
Ikar
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 361
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Ricontrollando quello che ti ho fatto fare in precedenza mi sono accorto che devi fare anche questo:

Scarica Avenger. Eseguilo e seleziona Imput Script Manually, clicca sulla lente e inserisci:



Clicca sul semaforo, accetta e riavvia quando richiesto.
Poi allega il log che trovi in c:\avenger.
File C:\DOCUME~1\marco\IMPOST~1\Temp\svchost.exe not found!



Quote:
Originariamente inviato da Nuz Guarda i messaggi
Poi devi anche controllare nel task manager se hai wbcmgr.exe, perchè deve ancora essere eliminato.
Nel task manager non è più presente wbcmgr.exe
Ikar è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'' per spingere gli handheld gaming PC al massimo Lenovo Legion Go 2: Ryzen Z2 Extreme e OLED 8,8'...
AWS re:Invent 2025: inizia l'era dell'AI-as-a-Service con al centro gli agenti AWS re:Invent 2025: inizia l'era dell'AI-as-a-Se...
Cos'è la bolla dell'IA e perché se ne parla Cos'è la bolla dell'IA e perché se...
BOOX Palma 2 Pro in prova: l'e-reader diventa a colori, e davvero tascabile BOOX Palma 2 Pro in prova: l'e-reader diventa a ...
FRITZ!Repeater 1700 estende la rete super-veloce Wi-Fi 7 FRITZ!Repeater 1700 estende la rete super-veloce...
Scoperto un nuovo esopianeta che orbita ...
Blue Origin NS-37: successo per la missi...
Potrebbe essere stata rilevata una super...
La cometa interstellare 3I/ATLAS è...
Xiaomi 17 Ultra: l'autonomia non sarà un...
Il processo produttivo a 2 nm di TSMC è ...
L'atteso aggiornamento dei driver della ...
The Elder Scrolls VI nel 2029 e Fallout ...
Il Ryzen 7 9850X3D appare nel catalogo d...
Weekend pre natalizio Amazon, ecco tutte...
Prezzi giù su Oral-B iO: spazzolini elet...
19.000 Pa a un prezzo senza precedenti: ...
Narwal in super offerta su Amazon: robot...
SK hynix e NVIDIA lavorano a un SSD spec...
Roborock in super offerta su Amazon: pre...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:32.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v