Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 16-09-2008, 13:21   #1
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Possibile rootkit

Riporto il post dal thread di Avira:

Quote:
Originariamente inviato da J.C. Guarda i messaggi
Ho appena installato avira e dopo una scan ho un paio di domande:
-innanzitutto mi segnala come warning i seguenti files:
C:\hiberfil.sys
[WARNING] The file could not be opened!
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\WINDOWS\system32\updxodoj.exe
[WARNING] The file could not be opened!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNING] The file could not be opened!
Ho letto in prima pagina che 3 di questi non sono un problema,ma quel updxodoj.exe che diavolo sarebbe? Perchè non può essere aperto dal programma?
In quella discussione mi è stato suggerito che updxodoj.exe potrebbe essere un rootkit e che dovrei farlo analizzare sui siti:
http://www.virustotal.com/it/
http://virscan.org/
Il problema è che il file è bloccato e che non si può eseguire nessuna operazione su esso;così ho provato ha installare Unlocker,ma, contrariamente a quanto letto in rete riguardo il suo funzionamento,cliccando col tasto destro del mouse su file o directory, non mi compare nessuna voce del programma nel menu a tendina.
Any advice?
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 13:34   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
carica con le modalità che ho in firma il log di Gmer
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 14:39   #3
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Ecco fatto...
Allegati
File Type: txt LOG.TXT (20.9 KB, 11 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 14:44   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
scansione e log di Prevx
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 18:48   #5
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Quote:
Originariamente inviato da wjmat Guarda i messaggi
scansione e log di Prevx
Lo posto,anche se non mi ha trovato nulla:
http://www.fileqube.com/shared/XGJhVzY104189
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 18:52   #6
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
io seguirei la guida generica... secondo me dalle prime due scansioni antispyware qualcosa salta fuori...
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 17-09-2008, 00:01   #7
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da J.C. Guarda i messaggi
Lo posto,anche se non mi ha trovato nulla:
http://www.fileqube.com/shared/XGJhVzY104189
quello che posso legegre da questo log sono le seguenti avvertimenti:
Codice:
C:\Documents and Settings\Cantoni\Impostazioni locali\Temp\A~NSISu_.exe	InMem: 0	Det [u]	PX5: 3C000245617C3F7868CB0102418C8C00413128EE

	REGSESSMGR - \REGISTRY\Machine\System\CurrentControlSet\Control\Session Manager - PendingFileRenameOperations [\??\C:\DOCUME~1\Cantoni\IMPOST~1\Temp\A~NSISu_.exe]


C:\Programmi\Advanced Registry Fix\Advanced Registry Fix.exe	InMem: 0	Det [u]	PX5: 06751C8500E93DDED0DC32A9AF5F1A008C6D7E07


C:\Programmi\Atari\Test Drive Unlimited\TestDriveUnlimited.exe	InMem: 0	Det [u]	PX5: C050BEF900F6464D50FF0089CB65B7015986E009


C:\Documents and Settings\Cantoni\Desktop\Vario III\PC & Videogames\PC\Phun\Phun.exe	InMem: 0	Det [UP]	PX5: 527F3C8C00C62B8BE070164DFD963A00F2AA7F7C
il primo file di quelli che ho riportato è sicuramente inquetante e pericoloso, quindi segui la procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti rispettando le Regole di Sezione
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 17-09-2008, 16:24   #8
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Perchè sono segnalati un programma,un gioco originale e un simulatore di fisica 2d ? Cosa vuoi dire che il primo è inquietante?
Comunque seguendo la guida,ho notato che la voce 'Disattiva ripristino configurazione di sistema' era già selezionata...boh.
Ecco il log di Malwarebytes Anti-Malware; appena ho tempo ricancello i temporanei e scannerizzo col secondo programma nella lista.

P.S. Advanced Registry Fix me l'aveva passato tempo fa un amico,ma non so se è originale. Comunque dubito seriamente sia la causa di qualche problema.
Allegati
File Type: txt mbam-log-2008-09-17 (14-39-23).txt (1.7 KB, 6 visite)

Ultima modifica di J.C. : 17-09-2008 alle 16:27.
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 20:14   #9
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Ho seguito la procedura consigliata e credo di aver ricavato solo un pò di falsi positivi...
-A-Squared Free credo siano 2 falsi positivi;
-F-Secure OnLine non mi ha trovato nulla dopo una scan di 2h e mezza (ho dimenticato il log,ma non ha segnalato pericoli);
-Dr.Web CureIT www.hwupgrade.helloweb.eu/ParserLog/log/output-2162708907.txt (log 'ridotto');
-ESET SysInspector : crea log in xml enormi,giusto?
http://www.fileqube.com/shared/CwdAd106590
-HiJackThis : ho usato la pagina tedesca per l'analisi,ma non c'era nulla di pericoloso...

Mah...
Allegati
File Type: txt a2scan_080918-092339.txt (1.2 KB, 3 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 20:28   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
con cureit non hai fatto la scansione completa o sbaglio?

hjt caricalo lo stesso please
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 21:03   #11
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Mi sembra di aver fatto la completa... tieni conto che ho ridotto col programmino apposito,altrimenti sarebbero 26 MB di log. Devo uppare quelli ?
Comunque ecco HJT.
Allegati
File Type: txt hijackthis.txt (9.5 KB, 4 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 21:15   #12
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da J.C. Guarda i messaggi
Mi sembra di aver fatto la completa... tieni conto che ho ridotto col programmino apposito,altrimenti sarebbero 26 MB di log. Devo uppare quelli ?
Comunque ecco HJT.
tempo di scansione mi pare di aver visto 8minuti...
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 20-09-2008, 10:42   #13
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Quote:
Originariamente inviato da wjmat Guarda i messaggi
tempo di scansione mi pare di aver visto 8minuti...
Sì,ma è perchè ho toccato qualcosa a 8 minuti dal termine,azzerando le statistiche. Comunque a questo punto lascerei perdere, visto che nessuno di quei programmi mi segnala infezioni e il pc funziona senza problemi...
Una cosa però: il file C:\WINDOWS\system32\updxodoj.exe è presente solo nel mio registro o è di windows?
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 11:41   #14
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Mi serve un consiglio,sempre riguardo il file C:\WINDOWS\system32\updxodoj.exe.
Sono riuscito a far partire unlocker,ma mi dice che il file non è bloccato da nessun handle,nonostante non riesca ad eseguire alcun tipo di operazione su esso. Il programma mi consente comunque di rinominarlo,spostarlo o cancellarlo... cosa mi consigliate di fare? Se lo elimino, danneggio il sistema?
Non esiste nessun'altro modo per sbloccarlo e upparlo su qualche sito di analisi?
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 12:14   #15
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Fai controllare quel file su www.virustotal.com e su http://virscan.org/
Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione

Se il file dovesse essere nascosto o di sistema, Apri Risorse Computer -> Strumenti -> Opzioni Cartella... -> Visualizzazione -> Seleziona "Visualizza cartelle e file nascosti" -> scendi e togli la spunta a "Nascondi i file di sistema (consigliato)
Alla fine della verifica rimetti le impostazioni originali
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 12:24   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
http://www.hwupgrade.it/forum/showpo...postcount=4875
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 12:29   #17
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Intanto sistema una riga che c'è in HijackThis. Apri il prompt dei comandi, da start, esegui, scrivi cmd e dai invio.
Poi scrivi:
sc stop JGFXMFBA e dai invio
sc delete JGFXMFBA di nuovo invio

Allega un nuovo log di hijackthis, un log di RootkiUnhooker (LINK) e prova anche ad usare Fileassassin per provare a sbloccare il file.

__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 24-09-2008 alle 12:35.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 19:48   #18
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Intanto sistema una riga che c'è in HijackThis. Apri il prompt dei comandi, da start, esegui, scrivi cmd e dai invio.
Poi scrivi:
sc stop JGFXMFBA e dai invio
sc delete JGFXMFBA di nuovo invio

Allega un nuovo log di hijackthis, un log di RootkiUnhooker (LINK) e prova anche ad usare Fileassassin per provare a sbloccare il file.

Siii,fileassasin ha funzionato,laddove unlocker ha fallito!
Ho uppato il file updxodoj.exe su i 2 siti consigliati ed ho ottenuto:
-con http://virscan.org, 4 risultati su 34:
Quote:
AVAST! 3.0.1 080923-0 2008-09-23 Win32:Agent-NOH[Trj]
Fortinet 2.81-3.113 9.580 2008-09-23 Suspicious
Ikarus T3.1.01.34 2008.09.24.71519 2008-09-24 Virus.Win32.Agent.NOH
Symantec 1.3.0.24 20080923.003 2008-09-23 Dialer.Trojan
-con www.virustotal.com un pò di più:
Quote:
Avast 4.8.1195.0 2008.09.23 Win32:Agent-NOH
eSafe 7.0.17.0 2008.09.24 Suspicious File
F-Secure 8.0.14332.0 2008.09.24 Suspicious:W32/Malware!Gemini
GData 19 2008.09.24 Win32:Agent-NOH
Ikarus T3.1.1.34.0 2008.09.24 Virus.Win32.Agent.NOH
Kaspersky 7.0.0.125 2008.09.24 Heur.Trojan.Generic
Prevx1 V2 2008.09.24 Malicious Software
Symantec 10 2008.09.24 Dialer.Trojan
TrendMicro 8.700.0.1004 2008.09.24 PAK_Generic.001
Webwasher-Gateway 6.6.2 2008.09.24 Win32.ModifiedUPX.gen (suspicious)
Qual è il verdetto?Lo cancello senza rimorsi,o può dare problemi a windows?

Inoltre ho digitato le istruzioni che hai postato e fatto un altro log con HJT e col programma da te citato:
http://www.fileqube.com/shared/FYkNOYV112229
Allegati
File Type: txt hijackthis.txt (9.5 KB, 2 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 20:03   #19
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
eliminalo con file assassin, se non va usiamo avenger
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 25-09-2008, 13:31   #20
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Sono riuscito finalmente a cancellare il file,quindi teoricamente dovrei essere pulito...
Grazie a tutti,dovreste farvi pagare per il servizio che svolgete in questa sezione. Personalmente non ne avrei la pazienza .
J.C. è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
AWS Transform si evolve: agenti IA per m...
I social network hanno stancato gli ital...
Star Citizen supera i 900 milioni di dol...
Netflix ha eliminato la funzione Cast pe...
L'IA è una bolla e scoppier&agrav...
Un rapporto collega i data center di Ama...
Troppa concorrenza per Cherry (quella de...
Entro il 2035 la Cina vuole costruire de...
Tineco in super sconto: ultimo giorno di...
La Cina creerà una costellazione ...
I veicoli elettrici emettono radiazioni ...
Stai per acquistare una PS5? Attento al ...
iPhone 17 Pro Max finalmente disponibile...
Apple, Sony, Bose, Beats, Sennheiser, CM...
Arriva il Raspberry Pi 5 da 1 GB, ma por...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:12.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v