Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-01-2010, 21:48   #1
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
whataboutadog malaware non identificato: completare la disinfezione

Salve, lunga storia:

un hp pavillon con winXP sp2

Sintomi:
  • da un giorno all'altro boot in più di 6 minuti
  • tutto lento (infatti in task manager System prende più di 82000KB!!!)

L'antivirus istallato era avg8 aggiornato (apparentemente)

Fatto un primo giro con Malwarebytes Anti-Malware in modalità provvisoria e non trovato nulla, visto che l'hd era pieno, e era pieno di programmi in avvio automatico penso a un problema di boot, inizio a fare ordine , seguo la guida per velocizzare il boot ma nulla.
In questa direzione uso Hijackthis e posto nella relativa sezione.
Apparentemente poco di strano ma Gle89(grazie ) mi dice che sono infettissimo e di seguire la guida alla disinfezione già usata in altri casi con successo.
Comincio le scansioni faticosamente e nel frattempo backuppo i dati per avere meno file da scansionare,
ma nessun programma della lista trova nulla nè in modalità provvisoria nè in modalità normale.

provo anche avira resue disk: nulla

inizio a ripensare che sia un problema di avvio e vado a rivedere il log di hijackthis:
le uniche voci che dall'analisi automatica mi sembrano veramente strane a me non esperto del programma sono le trusted-zone whataboutadog.com e whataboutarabit.com

così faccio una ricerca in google e trovo un treadh qui nel forum dove si parla di un virus da trattare con FindAWF

Disperato provo anche questo, PUR NON AVENDO TROVATO ALTRI SEGNI DI INFEZIONE, e trovo le cartelle duplicate:

Codice:
  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~
   1187840 11 Oct 2005 "C:\WINDOWS\SMINST\bak\RecGuard.exe"
     15360 19 Aug 2004 "C:\WINDOWS\system32\ctfmon.exe"
     15360 19 Aug 2004 "C:\WINDOWS\system32\bak\ctfmon.exe"
    155648  9 Jul 2001 "C:\WINDOWS\system32\bak\NeroCheck.exe"
    344064 10 Nov 2005 "C:\Programmi\ATI Technologies\ATI Control Panel\bak\atiptaxx.exe"
    421888 16 Sep 2007 "C:\Programmi\Grisoft\AVG Free\bak\avgcc.exe"
     49152 16 Feb 2005 "C:\Programmi\HP\HP Software Update\bak\HPWuSchd2.exe"
     94208 12 Dec 2005 "C:\Programmi\HP\QuickPlay\bak\QPService.exe"
    233534  1 Aug 2005 "C:\Programmi\HPQ\Default Settings\bak\cpqset.exe"
    729178 19 Jun 2005 "C:\SWSETUP\Touchpad\SynTPEnh.exe"
    729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe"
    729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\Media\SynTPEnh.exe"
     36975 10 Nov 2005 "C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe"
     49263  9 Nov 2006 "C:\Programmi\Java\jre1.5.0_10\bin\bak\jusched.exe"
Faccio la pulizia come indicato per i file duplicati e il processo System torna ai suoi 200 kb usuali, il computer torna funzionante anche in modalità normale.

Fixo anche qualche voce di registro fuori posto e sto procedendo a rifare scansioni di controllo.


attualmente il boot continua a impiegare 4 minuti,
  1. dunque ho bisogno di aiuto per completare la pulizia non sapendo con quali strumenti controllare visto che quelli della guida non hanno rivelato nulla neanche quando il malaware era attivo
  2. vorrei un aiuto poi per configurare l'avvio con i giusti servizi in quanto il malaware ne avviava vari apparentemente legittimi a cui si era sostituito, in modo che il pc parta in tempo umano e non geologico
  3. vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram

riguardo al punto 2, visto che dovrò istallare il service pack 3, pensate che basti fare questo?

Ditemi quali log possono essere utili...
nel frattempo allego quelli attuali di gmer

gmerlog.txt
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt

grazie in anticipo dell'attenzione e del tempo a tutti coloro che sono arrivati fin qui a leggere e a tutti coloro che mi aiuteranno..

Aiutoooo!!!!!

Ultima modifica di mmmx : 03-01-2010 alle 23:13. Motivo: corretto link ai log
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 00:21   #2
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
attualmente il boot continua a impiegare 4 minuti,
nel dettaglio:

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi un altro minuto prima di poter dare altri comandi...

che ne pensate?
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 21:24   #3
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 23:15   #4
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ogni singolo log
scusate tutti...
mi erà sfuggito...
ho corretto
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 23:24   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpo...&postcount=224
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 01:26   #6
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpo...&postcount=224
Ho già seguito la guida, come ho scritto sopra, ma a parte quella traccia nel log di hijack gli altri programmi utilizzati non hanno trovato nulla
, nell'ordine:

# Malwarebytes Anti-Malware
# A-Squared Free v4.x
# F-Secure OnLine
# Dr.Web CureIT
# ESET SysInspector
# Gmer
# Prevx 3.0

e inoltre:
#avira rescue disk
#spybot
#tgsoft virit

come ho già detto con FindAWF ho trovato e eliminato alcuni file che si erano sostituiti ai processi legittimi.

Ora vorrei
  1. essere sicuro che non ci sia altro è ho già rifatto molti scanning della guida. posso stare tranquillo?
  2. risolvere il problema del boot lungo di xp (può essere utile un file di log di autorun?
  3. vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram

riguardo al boot che faccio?
riparo l'istallazione di Xp?
basta che istallo sp3?

grazie ancora a tutti.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 09:41   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 17:49   #8
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?
Scusami ancora... non volevo allungare il post più del necessario con log che mi sembravano inutili, mentre avevo già postato quelli i gmer e hijackthis e la parte essenziale di FindAWF

mbam-log-2009-12-29 (20-14-24).txt

a2scan_091231-123457_ok.txt

F-secure Online: nulla da segnalare...

cureit filtrato.txt

SysInspector-GADEA_HP-100101-1258.xml

hijackthis.log iniziale

hijackthis.log successivo alla pulizia con FindAWF

gmerlog.txt
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt

Prevx: nulla

FindAWF log

AutoRuns.txt

attuale hijackthis.log

i file sospetti sono tutti stati eliminati ormai tranne
Codice:
C:\Programmi\Common Files\Motive\MCCWrapper.dll probabile infezione da DLOADER.Trojan
segnalato da CureIt

Questi quelli di Trend syscan:
REPORT.LOG

sysclean.log

e quello di spybot
spybot.txt

se serve altro, tipo qualcosa da bootvis per il problema del boot e la riconfigurazione dei servizi di win xp (ho già fixato il registro con comodo registry cleaner), fatemi sapere...

e ancora grazie mille dell'attenzione e della pazienza..
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 16:51   #9
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Ho infranto (mio malgrado ) qualche altre regola?
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 17:48   #10
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho infranto (mio malgrado ) qualche altre regola?
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

grazie
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 18:45   #11
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Gle89 Guarda i messaggi
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

grazie
ok: ecco hijackthis versione 2.0.3 beta
5-1-10_hijackthis.log

e questo è quello di prevx appena sfornato (quello iniziale non lo avevo salvato)
prevx.log

Ultima modifica di mmmx : 05-01-2010 alle 19:00.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 20:36   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho infranto (mio malgrado ) qualche altre regola?
No, non hai infranto nessuna regola, purtroppo a volte non si ha molto tempo a disposizione

Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php scompatta l'archivio compresso, avvia Avenger copia ed incolla il seguente script nel box bianco

Quote:
Files to move:
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe
clicca su Execute, al termine il Pc si dovrebbe riavviare, se no riavvia tu manualmente ed allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 22:42   #13
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
avvia Avenger copia ed incolla il seguente script nel box bianco...
allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?

AWF:
Codice:
  Find AWF report by noahdfear ©2006
               Version 1.40

  bak folders found
  ~~~~~~~~~~~

  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~

  end of report
Allegati
File Type: txt avenger.txt (1.4 KB, 1 visite)

Ultima modifica di mmmx : 05-01-2010 alle 22:45.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 22:51   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?
No, segui questa guida devi necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 19:14   #15
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.
ho istallato gli aggiornamenti ma il boot è sempre lungo, devo aver incasinato qualche servizio di windows.

ahaaa

sto seriamente pensando di provare a riparare l'istallazione e se non funziona reistallare tutto da zero.

ma non esiste un modo per tornare alle impostazioni predefinite di windows?

Aspetto un tuo parere prima di partire con la riparazione o reistallazione ex novo

grazie mille dell'attenzione, il tempo è veramente tiranno...
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 20:40   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
ho istallato gli aggiornamenti ma il boot è sempre lungo
Nello specifico?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 21:55   #17
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Nello specifico?
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 09:21   #18
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Mi sembra strano, hai 2 processi che partono all'avvio.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 14:15   #19
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]
Ho ricontrollato l'impostazione dei servizi di windows che siano impostati come in automatico e lo sono.

ho anche reistallato i driver della scheda video ma nulla è cambiato

appena posso provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 18:26   #20
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
nulla di fatto, il boot rimane identico...
mmmx è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Il nuovo Qualcomm Snapdragon 8 Gen 5 stu...
Sky e Amazon trasmetteranno la Champions...
'Robot abbastanza forti da fratturare un...
Anche DAZN ha il suo Black Friday: 40 eu...
Carmageddon: Rogue Shift, il prossimo ca...
Redal Alert 2: Command & Conquer si ...
Kingston Technology: memorie e storage c...
Narwal Freo Z10 Ultra: il robot con moci...
In 3 minuti le vedete tutte: sono le mig...
Black Friday da record per Tineco: le sc...
La nuova PS5 con Fortnite manda in tilt ...
Amazon, i tagli hanno colpito soprattutt...
Pazzesco: Panasonic Lumix DC-GH5M2E a 79...
Ecco tutte le offerte Black Friday pi&ug...
DJI Neo a 169€, Flip Combo a 309€ e molt...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 02:39.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v