Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Dopo oltre 4 anni si rinnova la serie Sony Alpha 7 con la quinta generazione, che porta in dote veramente tante novità a partire dai 30fps e dal nuovo sensore partially stacked da 33Mpixel. L'abbiamo provata per un breve periodo, ecco come è andata dopo averla messa alle strette.
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme e Aston Martin Aramco F1 Team si sono (ri)unite dando alla vita un flagship con chip Snapdragon 8 Elite Gen 5 e design esclusivo ispirato alle monoposto di Formula 1. La Dream Edition introduce la nuova colorazione Lime Essence abbinata al tradizionale Aston Martin Racing Green, decorazioni intercambiabili personalizzate e una confezione a tema F1, intorno a uno smartphone dall'ottima dotazione tecnica con batteria da 7000mAh ricaricabile a 120W e isola fotografica intercambiabile
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-09-2008, 11:53   #1
djmatrix619
Senior Member
 
L'Avatar di djmatrix619
 
Iscritto dal: Aug 2006
Città: The Zone
Messaggi: 21881
Trasferimento Dati attivo anche quando la connessione non è usata!? o.o

Salve a tutti,
da un paio di giorni mi accade una cosa alquanto strana.
In pratica ho scaricato un archivio, e quando ho estratto il contenuto, e avviato l'applicazione che pensavo fosse quella, in realtà era un virus.

NOD32, che è il mio antivirus, subito mi ha lanciato 3 o 4 messaggi, che mi informava della presenza di esso, e l'unica cosa che ricordo, è che era un cavallo di troia, comunque sia, dai messaggi che dava pensavo l'avesse eliminato tranquillamente.. ma dal funzionamento della rete che sto avendo ultimamente.. non è poi tanto normale la cosa!!

In pratica.. anche se non ho niente attivo che sfrutti la rete, l'icona in basso a destra accanto all'orologio, è sempre accesa, e se clicco 2 volte sull'icona, vedo diversi byte che entrano e escono continuamente, cosa che prima non mi era mai successa!! o.o

Possibile che sia ancora infetto?

Ah.. devo anche dire che questo non è l'unico effetto che ho avuto sul sistema. Firefox (come IE o Safari) non carica la pagina quasi mai subito. Ad esempio.. se lo apro e digito il sito di google.. le prime 2 o 3 volte, mi dice "FIREFOX non riesce a caricare la pagina, bla bla bla" e poi successivamente, me la carica, ma a volte molto lentamente e spesso neanche completamente, insomma.. un bel guaio.


Io ho NOD32 v2.7 come antivirus (ripeto), e fino ad adesso, ho fatto la scansione approfondita con esso, la scansione approfondita con l'anti malware di microsoft aggiornato a settembre v2.2.. e fatto ricerce antispyware con vari programmi (TUNEUP 2008 e ADVANCED WINDOWS CARE) e eseguito CCLEANER.. ma naturalmente.. ci ho guadagnato poco e niente.
Ho installato XP PROF. SP3, ho fastweb, con router. ( se serve altro ditemi pure.. )

Purtroppo non so la procedura delle varie cose che dovrei postare per voi per farmi dare una mano, è la prima volta che scrivo!

Grazie del vostro aiuto ragazzi!!
__________________
● ( MyPC ) ● "RimWorld"S.T.A.L.K.E.R. 2"The Indie Corner"
"Starfield" ● ..ah nuuu chiiiiki briiiiki iv damke!! "Steam Deck"
EA is the Devil... » ..victims of EA.. « ...ORIGIN is the Hell
djmatrix619 è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 12:06   #2
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
segui la procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti rispettando le Regole di Sezione

nel frattempo installa anche un firewall software optando tra OnlineArmor-free (solo per winXP) oppure per Comodo-Firewall entrambi gratuiti e ritenuti da moltissimi utenti come i migliori firewall in circolazione.
almeno potrai farti un idea seria di cio che avviene nel tuo pc, ripulito il tuo pc sarà da studiare una vera linea difensiva
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 12:13   #3
djmatrix619
Senior Member
 
L'Avatar di djmatrix619
 
Iscritto dal: Aug 2006
Città: The Zone
Messaggi: 21881
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
segui la procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti rispettando le Regole di Sezione

nel frattempo installa anche un firewall software optando tra OnlineArmor-free (solo per winXP) oppure per Comodo-Firewall entrambi gratuiti e ritenuti da moltissimi utenti come i migliori firewall in circolazione.
almeno potrai farti un idea seria di cio che avviene nel tuo pc, ripulito il tuo pc sarà da studiare una vera linea difensiva
Ok farò quanto detto nella prima riga. Grazie!

Per il firewall, se installo ad esempio il primo software, devo disabilitarlo quello di windows?
__________________
● ( MyPC ) ● "RimWorld"S.T.A.L.K.E.R. 2"The Indie Corner"
"Starfield" ● ..ah nuuu chiiiiki briiiiki iv damke!! "Steam Deck"
EA is the Devil... » ..victims of EA.. « ...ORIGIN is the Hell
djmatrix619 è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 12:29   #4
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da djmatrix619 Guarda i messaggi
Per il firewall, se installo ad esempio il primo software, devo disabilitarlo quello di windows?
viene disabilitato in automatico quello di windows
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 15:19   #5
djmatrix619
Senior Member
 
L'Avatar di djmatrix619
 
Iscritto dal: Aug 2006
Città: The Zone
Messaggi: 21881
ok perfetto.

Ho eseguito tutte le operazioni descritte nel topic, e ho ottenuto questo:

ATF CLEANER, mi ha rimosso tanta roba, ma non mi ha risolto nessun problema rilevante.

Online Armor Free 2.0, mi fà vedere, come unico processo sospetto, SERVICES.EXE, che va a circa 15-20kb/s di download costante. Non so se ciò è normale, visto che da quello che so, esso è un processo di sistema, ma può darsi che sia la causa della connessione sempre attiva anche quando non la si usa... ^^
Sempre tramite questo firewall, ho bloccato mDNSresponder, (fà parte del gruppo bonjour) che non ho assolutamente idea di cosa possa essere, e non capisco perché è attivo. L'ho notato a parecchie installazioni di windows, anche quando prima avevo il SP2. Se qualcuno sa cos'è.. mi farebbe davvero un grosso piacere.

Infine, la cosa più importante, Prevx CSI dopo una scansione del sistema, all'inizio non mi ha trovato un bel nulla, dicendomi che era tutto apposto. Poi dopo aver riavviato per tutte le operazioni che avevo fatto, ( e dopo 3 ore di caricamento di Windows.. ) lasciandolo acceso mentre io ero a vedere il GP di FORMULA 1.. torno e trovo un "MALICIOUS SOFTWARE".. Così ho pensato di uploaddare il log di prevx.. e di postarvelo.

Eccolo qui: http://wikisend.com/download/497192/prevx.log
__________________
● ( MyPC ) ● "RimWorld"S.T.A.L.K.E.R. 2"The Indie Corner"
"Starfield" ● ..ah nuuu chiiiiki briiiiki iv damke!! "Steam Deck"
EA is the Devil... » ..victims of EA.. « ...ORIGIN is the Hell
djmatrix619 è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 17:51   #6
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
da prevxCSI:
Codice:
D:\WINDOWS\system32\DNSAPI.dll	InMem: 1	Det [u]	PX5: AAB816C7003C4D3542E702845D4F1A00ADA0B52F


D:\WINDOWS\system32\DRIVERS\atksgt.sys	InMem: 0	Det [u]	PX5: 4959F7C4A04282F5442204545FFC2200705B5829

	REGSERVICE - \REGISTRY\Machine\SYSTEM\ControlSet001\Services\atksgt - ImagePath [D:\WINDOWS\system32\DRIVERS\atksgt.sys]


D:\WINDOWS\system32\DRIVERS\lirsgt.sys	InMem: 0	Det [u]	PX5: EFA1A29020CBD0C7654E00DBCADC01004796C9D4

	REGSERVICE - \REGISTRY\Machine\SYSTEM\ControlSet001\Services\lirsgt - ImagePath [D:\WINDOWS\system32\DRIVERS\lirsgt.sys]


D:\WINDOWS\ForceCore.exe	InMem: 0	Det [u]	PX5: 59DE6A6600333FE350D8009D861E78006482064C


D:\WINDOWS\system32\iwpsetup.exe	InMem: 0	Det [u]	PX5: 8420B1A7009125DBC616029FFA438400D512B292


D:\WINDOWS\TEMP\8F866171.exe	InMem: 0	Det [b]	PX5: A4D69AD600BACF03CE49000A06142100188C6A6A	Malware Group: Malicious Software

	REGSESSMGR - \REGISTRY\Machine\System\CurrentControlSet\Control\Session Manager - PendingFileRenameOperations [\??\D:\WINDOWS\TEMP\8F866171.exe


D:\WINDOWS\System32\drivers\7bdbc467.sys - [4] >> Hidden Service: 7bdbc467 (PX5: 0000000000000000000000000000000000000000)


Summary:

D:\WINDOWS\System32\drivers\7bdbc467.sys - [4] >> Hidden Service: 7bdbc467 (PX5: 0000000000000000000000000000000000000000)

D:\WINDOWS\TEMP\8F866171.exe - [b] >> Malicious Software (PX5: A4D69AD600BACF03CE49000A06142100188C6A6A)

ATF-Cleaner doveva essere la prima scansione da fare..
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 18:29   #7
djmatrix619
Senior Member
 
L'Avatar di djmatrix619
 
Iscritto dal: Aug 2006
Città: The Zone
Messaggi: 21881
Si.. infatti io sono andato in ordine così come c'era scritto nel topic.. solo dopo aver pulito con ATF Cleaner, ho proseguito con la scansione di prevxCSI ^^.

Ora con quel codice cosa debbo fare?
__________________
● ( MyPC ) ● "RimWorld"S.T.A.L.K.E.R. 2"The Indie Corner"
"Starfield" ● ..ah nuuu chiiiiki briiiiki iv damke!! "Steam Deck"
EA is the Devil... » ..victims of EA.. « ...ORIGIN is the Hell
djmatrix619 è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 18:38   #8
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Fai controllare su www.virustotal.com e su http://virscan.org/
Codice:
D:\WINDOWS\System32\drivers\7bdbc467.sys
Una volta sui siti clicca su sfoglia -> cerca i file che ti ho segnalato -> conferma -> Clicca Invia o Upload e attendi l'esito.
Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione

Se il file dovesse essere nascosto o di sistema, Apri Risorse Computer -> Strumenti -> Opzioni Cartella... -> Visualizzazione -> Seleziona "Visualizza cartelle e file nascosti" -> scendi e togli la spunta a "Nascondi i file di sistema (consigliato)
Alla fine della verifica rimetti le impostazioni originali

Ricapitolando, dopo aver disabilitato il ripristino di sistema , fatto la pulizia dei file inutili con ATFCleaner , vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di Malwarebytes Anti-Malware aggiornato ad oggi
  2. log di A-squared scansione deep aggiornato ad oggi
  3. log di Kaspersky Virus Removal Tool scaricato oggi oppure di F-Secure OnLine
  4. log di Dr.Web CureIT scaricato oggi
  5. log di ESET SysInspector
  6. log di HiJackThis
  7. log di Gmer
  8. log di PrevxCSI

Con la pulizia files inutili, e le scansioni vere e proprie di antispyware (1 e 2) ed antivirus (3 e 4) avrai un pc già ripulito al 90%, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi.

Se pensi che l'infezione possa essere partita da una chiavetta usb, o di avere hard disk esterni infetti, collegali prima del punto1 in modo che vengano ripuliti durante la disinfezione, in questo modo eviti di reinfettarti ancora dopo che hai ripulito il pc.

Nel caso il pc da disinfettare abbia problemi con internet o non ce l'abbia proprio, nelle info dei programmi guarda alla voce Portabilità, in modo da scaricare tutto il necessario da un pc pulito e portare tutto l'occorrente sul pc infetto

Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...

Questa è una brevissima guida alla pubblicazione dei log
Qui e qui esempi precisi ed ordinati di come vorremmo tu caricassi i log

link utili per il caricamento log ed immagini
caricamento log fileqube.com, wikisend.com, mediafire.com
caricamento immagini fileqube.com
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 18:54   #9
djmatrix619
Senior Member
 
L'Avatar di djmatrix619
 
Iscritto dal: Aug 2006
Città: The Zone
Messaggi: 21881
Ehm.. c'è 1 problema.

Mi è impossibile fare tutte quelle operazioni, perché mi blocco al primo passaggio, ovvero il file non vuole essere hostato su nessuno dei 2 siti da te citati. Devo proseguire ugualmente?

PS= Tanto per cambiare, non posso più inserire faccine o mettere tutti gli stili di formattazione in questa finestra.. andiamo bene.. più tempo passa, più danni fà questo file..... :S
__________________
● ( MyPC ) ● "RimWorld"S.T.A.L.K.E.R. 2"The Indie Corner"
"Starfield" ● ..ah nuuu chiiiiki briiiiki iv damke!! "Steam Deck"
EA is the Devil... » ..victims of EA.. « ...ORIGIN is the Hell
djmatrix619 è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:17   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
cosa non vuole essere hostato??
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:28   #11
djmatrix619
Senior Member
 
L'Avatar di djmatrix619
 
Iscritto dal: Aug 2006
Città: The Zone
Messaggi: 21881
Quote:
Originariamente inviato da wjmat Guarda i messaggi
cosa non vuole essere hostato??
D:\WINDOWS\System32\drivers\7bdbc467.sys

-----

EDIT: Rendo noto cmq che PrevxCSI segnala anche un altro file sospetto, ovvero "D:/Windows/Temp/8F866171.exe", solo che se vado a controllare la cartella, mi esce si un file exe da circa 50kb.... ma con un nome diverso! Ovvero: 99FE390A.exe.
Uff.. mi sa che diventa sempre più un casino!
__________________
● ( MyPC ) ● "RimWorld"S.T.A.L.K.E.R. 2"The Indie Corner"
"Starfield" ● ..ah nuuu chiiiiki briiiiki iv damke!! "Steam Deck"
EA is the Devil... » ..victims of EA.. « ...ORIGIN is the Hell

Ultima modifica di djmatrix619 : 28-09-2008 alle 19:50.
djmatrix619 è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 09:13   #12
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da djmatrix619 Guarda i messaggi
D:\WINDOWS\System32\drivers\7bdbc467.sys

-----

EDIT: Rendo noto cmq che PrevxCSI segnala anche un altro file sospetto, ovvero "D:/Windows/Temp/8F866171.exe", solo che se vado a controllare la cartella, mi esce si un file exe da circa 50kb.... ma con un nome diverso! Ovvero: 99FE390A.exe.
Uff.. mi sa che diventa sempre più un casino!
procedi con la guida, pensiamo dopo a quello

quello della cartella temp sicuramente è infetto e penso/spero venga spazzato dalla pulizia file inutili, o comunque nelle restanti scansioni
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator Sony Alpha 7 V, anteprima e novità della ...
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1 realme GT 8 Pro Dream Edition: prestazioni da fl...
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
Il CEO di Reddit dice che r/popular 'fa ...
Spende 1.200 dollari per una RTX 5080 e ...
Datacenter AI, reti elettriche... ecco p...
Super offerta Dyson: la V8 Absolute a 29...
Continua l'odissea di Horses: il gioco i...
Vuoi rivedere una scena specifica di un ...
Windows 11, attenzione: la lista delle C...
Tutti i robot aspirapolvere rimasti ai p...
Robot da 19.000 Pa al prezzo del Black F...
Gaming ultra-fluido a 200 Hz a 80€: ques...
Prime Video sotto accusa: doppiaggi anim...
Rivoluzione Linux fra i gamer: nuovo rec...
OnePlus 15R: in attesa dell'arrivo in It...
BIOS schede madri AMD: AGESA 1.2.8.0 in ...
Questa Smart TV LG 65'' QNED 2025 è un b...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:58.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v