Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Renault Twingo E-Tech Electric: che prezzo!
Renault Twingo E-Tech Electric: che prezzo!
Renault annuncia la nuova vettura compatta del segmento A, che strizza l'occhio alla tradizione del modello abbinandovi una motorizzazione completamente elettrica e caratteristiche ideali per i tragitti urbani. Renault Twingo E-Tech Electric punta su abitabilità, per una lunghezza di meno di 3,8 metri, abbinata a un prezzo di lancio senza incentivi di 20.000€
Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media
Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media
Nel Formula 1 Technology and Media Centre di Biggin Hill, la velocità delle monoposto si trasforma in dati, immagini e decisioni in tempo reale grazie all’infrastruttura Lenovo che gestisce centinaia di terabyte ogni weekend di gara e collega 820 milioni di spettatori nel mondo
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica
Il nuovo gimbal mobile DJI evolve il concetto di tracciamento automatico con tre modalità diverse, un modulo multifunzionale con illuminazione integrata e controlli gestuali avanzati. Nel gimbal è anche presente un'asta telescopica da 215 mm con treppiede integrato, per un prodotto completo per content creator di ogni livello
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 07-11-2007, 19:06   #1
chiccolino81
Senior Member
 
Iscritto dal: Nov 2006
Messaggi: 571
[risolto][WinXP] disk knight.exe

Chiedo consiglio su cosa fare, una mia compagna di università mi ha passato una chiavetta sul mio pc fisso. Appena collegata questa ha esitato ad aprirsi e successivamente è partito automaticamente il processo "disk knight". L'icona di questo virus (presumo trojan) è come quella dell'antivirus di windows, è apparsa nella barra, e successivamente è apparso un messaggio firmato da qualche scuola islamica. Si apre una pagina web.

Ho immediatamente chiuso explorer, successivamente formattato la sua chiavetta.

Ma il problema rimane sul mio pc fisso. Ho cercato in rete e avevo trovato una guida che diceva di rimuovere il file knight.exe dalla cartella windows e di cancellare alcuni file dal registro di sistema.
La prima operazione non è però possibile in quanto mi dice che il file è in uso.

Alla scansione con ad-aware free e avg free nulla...ma lui è lì...knight.exe nella cartella windows...e non si può cancellare...

Me l'aveva beccato subito all'inizio avg, ma in pratica me l'ha solo segnalato...

Chiedo consigli certi!
__________________
MANZOTEAM
chiccolino81 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 19:12   #2
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Intanto facciamo cosi:

Scarica HIJACKTHIS: clicca qui per il download.
Mettilo in una cartella in C: o in C:\Programmi.
Aprilo e premi la prima opzione "do a system scan and save log" aspetta che ti dia il file .txt (blocco note), copialo e incollalo qui tra i tag (code)….(/code) , le parentesi sostituiscile con quelle [] oppure tramite la funzione “gestisci allegati” oppure hostalo tramite www.zshare.net

Ultima modifica di Gle89 : 07-11-2007 alle 19:18.
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 19:13   #3
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da chiccolino81 Guarda i messaggi
Chiedo consiglio su cosa fare, una mia compagna di università mi ha passato una chiavetta sul mio pc fisso ........
Prima di eseguire HThis:

Disattiva il Ripristino configurazione di sistema ovvero procedi in questa maniera:
● tasto destro del mouse sull'icona Risorse del Computer
● seleziona la voce Proprietà
● apri la scheda Ripristino configurazione di Sistema
● spunta la voce Disattiva ripristino configurazione di sistema
● conferma, la modifica, con Applica e, poi Ok

Il Ripristino configurazione di sistema deve essere tenuto disabilitato fino al completamento della intera procedura.

Edit, Glenda è arrivata prima.

Tutti i log e/o report che verranno richiesti:
● se il relativo txt generato è al max 20 kb, deve essere allegato alla discussione, utilizzando l'apposita funzione Gestisci Allegati;
● se superiore a 20 kb, deve essere allegato utlizzando il tag code dall'editor del messaggio;
● in alternativa sempre se superiore a 20 kb, hostato su Zshare clicca qui per raggiungere ZShare, pubblicando, nella discussione, il link che verrà rilasciato per il download.

Ultima modifica di Riverside : 07-11-2007 alle 19:16.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 19:46   #4
chiccolino81
Senior Member
 
Iscritto dal: Nov 2006
Messaggi: 571
ecco qui...aspetto news
Allegati
File Type: txt hijackthis.txt (6.3 KB, 18 visite)
__________________
MANZOTEAM
chiccolino81 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 19:54   #5
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Se lo hai attivo, disabilita il ripristino di configurazione di sistema (start –
programmi – accessori – utilità di sistema – ripristino di configurazione di sistema - impostazioni).

Ora apri di nuovo HiJackThis con la seconda opzione “do a system scan” e seleziona le voci che ti riporterò qui sotto, mettendo il segno di spunta verde alla sinistra di ogni voce. Alla fine premi “Fix Checked”in fondo e dai la conferma. Chiudi pure HiJackThis.

ecco la voce:
Quote:
O4 - HKLM\..\Run: [Disk Knight] C:\WINDOWS\Knight.exe
adesso fai CTRL+ALT+CANT, in alto clicca su PROCESSI, scorri l'elenco e seleziona Knight.exe (se c'è) e termina il processo.

ora vai in Pannello di Controllo->Installazione Applicazioni cerca (se c'è) Knight e rimuovilo

ora abilita questa opzione: Pannello di controllo - opzioni cartella - visualizzazione - visualizza file e cartelle nascosti e togli il segno di attivazione da Nascondi i file protetti e di sistema (consigliato) poi fai una ricerca con START - CERCA il file Knight e disk Knight e rimuovilo con FileAssassin

adesso fai START - ESEGUI - digita regedit premi invio- in alto fai MODIFICA - TROVA e cerca Knight e autorun.inf e disk Knight ed elimina (se ci sono) tutte le chiavi di registro contenti questi tre nomi e relativi files
Quote:
Originariamente inviato da esempio
C:\Windows\Knight.exe
X:\Knight.exe
X:\autorun.inf
adesso Scarica l’ultima versione di VirIt:clicca qui per il download.
Installalo, eseguilo, aspetta il termine del controllo della memoria, ed AGGIORNALO (è importante). Fai la scansione completa del sistema (salva il log allegalo qui)

e alla fine riavvia il pc e allega un nuovo log di HJT

Ti aspettiamo !

Ultima modifica di xcdegasp : 25-06-2008 alle 00:41. Motivo: aggiornato
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 21:01   #6
chiccolino81
Senior Member
 
Iscritto dal: Nov 2006
Messaggi: 571
ok...finita appena adesso la scansione...

trovato nulla...

ora posto HJ...

ditemi voi...
Allegati
File Type: txt hijackthis.txt (6.6 KB, 10 visite)
__________________
MANZOTEAM
chiccolino81 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 21:07   #7
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
1)e questo? C:\Programmi\Grisoft\AVG Anti-Rootkit Free\KtlUT9jd.exe cosa è ?

fammi un piacere vai su VIRUSTOTAL (da google) e con sfoglia trova quel percorso in neretto e vediamo se è infetto o no. quindi facci sapere.

2) fixa queste voci con HJT
Quote:
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programmi\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [ATICCC] "C:\Programmi\ATI Technologies\ATI.ACE\CLIStart.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [Yahoo! Pager] C:\Programmi\Yahoo!\Messenger\ypager.exe -quiet
O4 - HKCU\..\Run: [updateMgr] "C:\Programmi\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_7 -reboot 1
O4 - Global Startup: Scanner File Utility.lnk = ?
3)esegui queste scansioni per sicurezza:

CCLEANER: clicca qui per il download
una volta installato, lancia il programma, nel menu di sinistra portati alla voce Opzioni e nella finestra successiva clicca su:
Impostazioni, e spunta la voce Cancellazione sicura (lenta)
poi su:
Avanzate, togli la spunta alla voce Cancella solo file più vecchi di 48 ore
● alla voce Pulizia, spunta tutte le quelle comprese nella sezione Avanzate
● nel menu a sinistra, clicca sulla voce Pulizia, clicca su tasto Avvia Pulizia per eseguire la scansione
● sempre nel menu a sinistra, clicca sulla voce Problemi, clicca sul tasto Trova problemi ed avvia una scansione; al termine della scansione clicca sulla voce Ripara selezionati e prosegui

ASQUARED FREE: clicca qui per il download
una volta installato, scarica gli aggiornamenti e poi, esegui una scansione del sistema in modalità Deep Scan e rimuovi tutto ciò che viene rilevato con esclusione dei riferimenti a Software, MIrc, fotocamere digitali e/o scanner eventualmente installati.

Alla fine fammi sapere cosa ti ha detto VIRUSTOTAL e un nuovo log di HJT e dovremmo aver finito.
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 21:12   #8
chiccolino81
Senior Member
 
Iscritto dal: Nov 2006
Messaggi: 571
glenda...si vede che sei una donna...PIGNOLONA!

Cmq...scusami...ma sto andando ko...e sono ancora in ufficio..

farò tutto quello che mi hai detto...ma tra domani e venerdì ok...

ti faccio sapere e se riuscirai mi darai un responso...

al momento grazie mille!
__________________
MANZOTEAM
chiccolino81 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 21:49   #9
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
BEne, aspettiamo tue notizie
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 22:50   #10
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da chiccolino81 Guarda i messaggi
glenda...si vede che sei una donna...
Era ora che qualcuno se ne accorgesse
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2007, 22:52   #11
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Era ora che qualcuno se ne accorgesse
eh si, finalmente
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 10-11-2007, 20:02   #12
chiccolino81
Senior Member
 
Iscritto dal: Nov 2006
Messaggi: 571
fatto tutto...

cc cleaner ha pulito un pò di roba...

a squared nn ha rilevato nulla...

quindi spero nn ci sia + nulla.

In ogni caso ecco il solito txt di Hijack e quello di a-squared

Fatemi sapere...ma spero di essere uscito dal tunnel!

Vi ringrazio, specialmente Glenda, per l'aiuto...
Allegati
File Type: txt a2scan_071110-183452.txt (922 Bytes, 3 visite)
File Type: txt hijackthis.txt (5.9 KB, 10 visite)
__________________
MANZOTEAM
chiccolino81 è offline   Rispondi citando il messaggio o parte di esso
Old 10-11-2007, 20:16   #13
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
chiccolino81 i log sono pulitissimi, quindi puoi ritenerti disinfestato

E un altro caso è stato risolto

Ultima modifica di Gle89 : 10-11-2007 alle 20:40.
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 10-11-2007, 20:39   #14
chiccolino81
Senior Member
 
Iscritto dal: Nov 2006
Messaggi: 571
MI-TI-CO!
__________________
MANZOTEAM
chiccolino81 è offline   Rispondi citando il messaggio o parte di esso
Old 14-11-2007, 00:53   #15
mar840
Senior Member
 
Iscritto dal: Jan 2006
Messaggi: 305
ok,ma anche se uno lo toglie poi come è possibile proteggersi dal riprendere questo tipo di file? che danni può creare?
mar840 è offline   Rispondi citando il messaggio o parte di esso
Old 14-11-2007, 10:34   #16
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
ti installi un hips che appena inserisci la chiavetta ti avverte del tentativo di esecuzione e ti fa decidere se consentire o bloccare
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 14-11-2007, 15:01   #17
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Bene, anche questa infezione è stata risolta, quindi MOD puoi mettere il tag nel titolo

Riassumo i sintomi e la procedura della disinfestazione:

Sintomi:
  • si apre automaticamente un processo denominato disk knight.exe
  • appare un'icona simile a quella dell'antivirus di windows nella barra accanto all'orologio
  • si apre una pagina web con messaggio firmato da qualche scuola islamica

Procedura di disinfestazione:
  • Se lo hai attivo, disabilita il ripristino di configurazione di sistema (start –
    programmi – accessori – utilità di sistema – ripristino di configurazione di sistema - impostazioni).

  • Disattiva l'autoplay delle pennine usb se avete XP HOME

    - Start -- Esegui -- digita regedit
    - Portatevi sulla seguente chiave di registro sulla parte sinistra dello schermo
    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\ Policies\Explorer]
    - MOdifica (se esiste) o crea (modifica -- nuovo)=> Valore DWORD, denominandolo come segue: NoDriveTypeAutoRun
    - Assegnagli il valore su base Decimale 181
    - Chiudi e riavvia il pc e la modifica è attiva!

    se avete XP PROFESSIONAL:
    - Start -- Esegui --- digita GPEDIT.MSC
    - Dal menu di sinistra fate questo percorso Configurazione Computer --Modelli Amministrativi -- Sistema- Sulla parte destra Scorrete l'elenco finché trovate la voce "Disattiva Riproduzione Automatica" e selezionatela con un doppio click del mouse;
    - Dalla finestra successiva selezionate la voce "Attivata";
    - Confermate il tutto e chiudete il pannello di amministrazione.
    - La modifica è attiva!

  • apire il task manager con CTRL+ALT+CANT, in alto clicca su PROCESSI, scorri l'elenco e seleziona Knight.exe oppure disk knight.exe (se c'è) e termina il processo.

  • ora vai in Pannello di Controllo->Installazione Applicazioni cerca (se c'è) Knight o disk knight.exe e rimuovilo.

  • ora abilita questa opzione: Pannello di controllo - opzioni cartella - visualizzazione - visualizza file e cartelle nascosti ;
    invece TOGLI il segno di spunta anche a Nascondi i file protetti e di sistema (consigliato);
    ora con START - CERCA i file (prima nel pc e poi nella penna usb)
    Knight
    disk Knight
    autorun.inf


    se vengono trovati ELIMINATELI.

  • adesso fai START - ESEGUI - digita regedit premi invio- in alto fai MODIFICA - TROVA e cerca Knight e disk Knight e elimina (se ci sono) eliminano tutte le chiavi di registro contente questi due nomi (attenzione controllate bene i nomi se sono anche di una lettera differente o in più NON cancellateli)

  • adesso Scarica l’ultima versione di VirIt:clicca qui per il download.
    Installalo, eseguilo, aspetta il termine del controllo della memoria, ed AGGIORNALO (è importante). Fai la scansione completa del sistema (salva il log allegalo qui)

  • START - ESEGUI - digita msconfig - premi invio - in alto clicca su avvio - togli la spunta dalla cassella denominata disk knight oppure knight.

  • Adesso scarica il tool AntiKnight e scompattatelo in una cartella nel vostro pc, adesso cliccate su AntiKnight.exe, vi si aprirà una finestra e cliccate su il solo bottone presente e sarete ancora più sicuri di aver debellato il virus!
    Inoltre ora copiate la cartella anche in tutte le penne usb o lettore mp3 infettati da tali virus e ripetete l'operazione di cui sopra!

    Adesso riavvia il pc e per sicurezza:

    Scarica HIJACKTHIS: clicca qui per il download.
    Mettilo in una cartella in C: o in C:\Programmi.
    Aprilo e premi la prima opzione "Do a system scan and save log" aspetta che ti dia il file .txt (blocco note), pubblicalo inviandolo su uno deis erver consigliati dalle Regole di Sezione e nel thread (= discussione) inserisci il solo link al download.

Ultima modifica di Gle89 : 09-08-2008 alle 01:52.
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 14-11-2007, 15:10   #18
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ottimo lavoro nipotina
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 15-11-2007, 22:58   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
linkato
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 23-11-2007, 18:18   #20
Vash_85
Senior Member
 
L'Avatar di Vash_85
 
Iscritto dal: Jan 2002
Messaggi: 10337
Salve a tutti, un mio collega di corso ha preso il suddetto virus tramite usb passatagli dalla prof di chimca , o provato in tutti i modi di disabilitare il ripristino configurazione sistema ma mi da un errore di rundll32, se provo ad aprire il regedit mi apre la scelta dei programmi e come se non bastasse antivir non parte più provato anche da modalità provvisoria ma mida gli stessi errori....consigli?
Vash_85 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Renault Twingo E-Tech Electric: che prezzo! Renault Twingo E-Tech Electric: che prezzo!
Il cuore digitale di F1 a Biggin Hill: l'infrastruttura Lenovo dietro la produzione media Il cuore digitale di F1 a Biggin Hill: l'infrast...
DJI Osmo Mobile 8: lo stabilizzatore per smartphone con tracking multiplo e asta telescopica DJI Osmo Mobile 8: lo stabilizzatore per smartph...
Recensione Pura 80 Pro: HUAWEI torna a stupire con foto spettacolari e ricarica superveloce Recensione Pura 80 Pro: HUAWEI torna a stupire c...
Opera Neon: il browser AI agentico di nuova generazione Opera Neon: il browser AI agentico di nuova gene...
Snap e Perplexity unite: dal prossimo an...
La Cina dice addio a NVIDIA? Il governo ...
Microlino, simbolo italiano della mobili...
Apple disattiverà la sincronizzaz...
Google lancia l'allarme: attenzione ai m...
Primo test drive con Leapmotor B10: le c...
'Non può essere un robot': l'uman...
Monopattino elettrico Segway Ninebot Max...
Syberia Remastered è disponibile:...
Sony scopre che tutti i modelli AI hanno...
Amazon nasconde un -15% su 'Seconda Mano...
Due occasioni Apple su Amazon: iPhone 16...
Verso la fine della TV tradizionale? I g...
Cassa JBL a 39€, portatili, smartphone, ...
Cometa interstellare 3I/ATLAS: la sonda ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:25.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v