Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 01-10-2009, 03:06   #1
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
All'avvio di XP services.exe occupa tutta la memoria.

Come da topic da un po di giorni mi sono accorto che appena loggato su windows apro il task manager e il processo services.exe inizia ad occupare tutta la ram possibile, (arriva a 2 gb il massimo, ovviamente.) e appena raggiunto il massimo ritorna normale a occupare 8mb.

L'utilizzo del sistema è invariato, non crasha ne niente, gioco regolarmente a diversi giochi e non ho notato nulla di strano.

Suppongo sia un virus o qualcosa del genere, ma effettuando scansioni non mi risulta niente...

A qualcuno di voi è già capitato?
Cosa può essere? Avete qualche programma o sito da visitare per controllare il pc?
Utilizzo avast home e ho fatto una scansione con trend micro housecall online e spybot s&d, usato anche hijackthis che segna una cosa particolare :

O24 - Desktop Component 0: (no name) - (no file)


anche cancellandolo riappare alla successiva scansione.... sicuramente con questa descrizione non si capisce di cosa si tratti o dove si trovi (in caso fosse questo..)
per il resto tutte le scansioni a parte i soliti cookie e cavolatine varie non danno niente.

domattina rifaccio scansione che ora è tardi..

Edit, aggiungo avviando il teatimer di spybot mi becca un processo nascosto che va proprio sul services.exe.
..domattina ricontrollo.

aggiungo il log del teatimer di spybot.
01/10/2009 3.29.31 Encountered and terminated 2Search in C:\WINDOWS\system32\services.exe!

Aggiorno,
Decido di disabilitare anche tutti i servizi, msconfig, avvio diagnostico... clicco su ok.
carica... e addiruttura mi esce che non ho i permessi di farlo.
riavvio il pc, non accede a windows.
premo ctrl all'avvio e parto con l'ultima configurazione funzionante, accedo a windows...
fortunatamente è riuscito a disabilitarmi tutti i servizi tranne l'antivirus, ed in questo modo funziona correttamente!
per cui si tratta penso di un servizio di windows infettato o qualcosa di associato ad esso, devo provare stasera quando sono a casa a riattivare un servizio alla volta..

Ultima modifica di TusT : 01-10-2009 alle 16:44.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 18:54   #2
ezio
Senior Member
 
L'Avatar di ezio
 
Iscritto dal: Apr 2001
Città: Giovinazzo(BA) ...bella città, riso patat e cozz a volontà!
Messaggi: 26492
Spostato.
Posta i log completi oltre le singole voci sospette come hai già fatto, seguendo queste indicazioni: REGOLE di SEZIONE - obbligatoria la lettura!!
ezio è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 19:41   #3
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
Grazie, dopo magari posto i log di gmer. (che sicuramente saranno piu utili)

edit, in allegato il file log generato sia da gmer che da hijckthis.
potete dargli un occhio?

grazie mille

Ultima modifica di TusT : 01-10-2009 alle 22:19.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:58   #4
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
postati i log.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:11   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
No log compressi, grazie.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:15   #6
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
sistemo.

uppati su mediafire in formato .txt come da regole.

http://www.mediafire.com/?sharekey=9...779c37f0417e30

Ultima modifica di TusT : 01-10-2009 alle 22:25.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:19   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt , deve essere hostato su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:35   #8
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
chiedo scusa pensavo andasse bene lo stesso.
ho editato il post precedente.

Ho appena fatto una scansione online con F-secure e mi ha trovato un trojan. cancellato.
ora sto rifacendo la scansione.

Ultima modifica di TusT : 01-10-2009 alle 22:37.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:51   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da TusT Guarda i messaggi
chiedo scusa pensavo andasse bene lo stesso.
ho editato il post precedente.

Ho appena fatto una scansione online con F-secure e mi ha trovato un trojan. cancellato.
ora sto rifacendo la scansione.
Invece di ripetere scansione con F-Secure credo sia più opportuno seguire la Guida alla disinfezione
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 23:34   #10
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
sisi è quello che sto facendo passo passo

ma purtroppo niente ancora..
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 02-10-2009, 19:55   #11
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
qualcuno ha avuto modo di analizzare i log?
Grazie
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 02-10-2009, 20:34   #12
tonycalbas
Senior Member
 
L'Avatar di tonycalbas
 
Iscritto dal: Aug 2007
Messaggi: 389
Quote:
Originariamente inviato da TusT Guarda i messaggi


aggiungo il log del teatimer di spybot.
01/10/2009 3.29.31 Encountered and terminated 2Search in C:\WINDOWS\system32\services.exe!
Provato a vedere qui? Edit

Ultima modifica di Chill-Out : 12-10-2009 alle 11:53. Motivo: Editato link
tonycalbas è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 01:27   #13
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
Grandissimo ^^
Effettivamente controllando con il programma fornito anche se in versione trial ho trovato le chiavi e qualcuna faceva riferimento ad un servizio di sistema (helper ipv6) cancellato servizio e chiave di registro.
Ora finisco la scansione ed elimino le altre chiavi e riavvio.

Edit, una chiave non me la fa cancellare... provo a riavviare in modalità provvisoria

edit2 la chiave 4to6 (quella incriminata) non riesco ad elminarla, neanche in modalità provvisoria con l'utenza default admin.
Putroppo è proprio quello, poichè la ram viene ancora tutta occupata all'avvio anche se ho cancellato il servizio col comando "sc delete"
come fare?

Ultima modifica di TusT : 03-10-2009 alle 02:13.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 02:26   #14
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
ecco dal log l'unica chiave rimasta che non riesco a cancellare manualmente.


Scan Report
~~~~~~~~~~~


[Object Type : Registry Key]
----------------------------
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_6TO4 - (Action to be taken : Quarantine) - belongs to "Agent.TM"
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 09:06   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da TusT Guarda i messaggi
qualcuno ha avuto modo di analizzare i log?
Grazie
Se allegassi i log inerenti la Guida http://www.hwupgrade.it/forum/showpo...40&postcount=9 sarebbe meglio, in quanto i log stessi ci consentono di avere una visione di insieme dell'eventuale problema.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 05-10-2009, 00:59   #16
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1431
uppo log aggiornati di

scan spyware (l'unico che trova il malware)
gmer
hijackthis
sysinspector

http://www.mediafire.com/?sharekey=9...779c37f0417e30

prevx non trova niente,
dr web niente.
fsecure niente
a squared ci vogliono 2 ore per la scan completa, quella veloce non segna nulla, rifaccio domani se necessario.

Ultima modifica di TusT : 05-10-2009 alle 01:05.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 05-10-2009, 11:26   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da TusT Guarda i messaggi
uppo log aggiornati di

scan spyware (l'unico che trova il malware)
gmer
hijackthis
sysinspector

http://www.mediafire.com/?sharekey=9...779c37f0417e30

prevx non trova niente,
dr web niente.
fsecure niente
a squared ci vogliono 2 ore per la scan completa, quella veloce non segna nulla, rifaccio domani se necessario.
nel log di gmer emerge un'infezione da backdoor anche se gmer non la segnala:
Codice:
[DISABLED] ERSvc
Service         C:\DOCUME~1\ilbeppe\IMPOST~1\Temp\esihdrv.sys

nel log HiJackThis compaiono queste voci:
Codice:
O2 - BHO: (no name) - {4DD38410-7136-4F4F-9A20-1117AE3FB1B4} - (no file)
O16 tutte queste voci
O20 - Winlogon Notify: cbXQkiJc - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)
ScanSpyware trova il Vundo che è appunto confermato anche in HiJackThis..


Spostati nel thread specifico per risolvere le infezioni da Vundo:
http://www.hwupgrade.it/forum/showthread.php?t=1933875
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Eureka J15 Evo Ultra in super sconto: or...
Robot aspirapolvere in super sconto per ...
Black Friday Amazon: le migliori occasio...
Il nuovo Esplora file per Windows 11 &eg...
Black Friday e Apple: qui tutte le offer...
Il CEO di Epic contro l'etichetta 'conte...
A causa di un problema durante il lancio...
Per il responsabile delle Porsche 911 e ...
Ritorno di fiamma tra Apple e Intel: gal...
Horses è stato 'bannato': l'horro...
Truffe finanziarie sui social, scatta il...
Tesla inaugura a Busto Arsizio la postaz...
Barriere autostradali fotovoltaiche: Ana...
Accordo Gruppo FS-Microsoft: l'IA dell'a...
Prezzo mai visto: le Sony WH-1000XM5 Spe...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 09:53.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v