Torna indietro   Hardware Upgrade Forum > Software > Microsoft Windows > Microsoft Windows 7 e Vista

OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 01-08-2014, 17:11   #1
Mezzanotte
Senior Member
 
L'Avatar di Mezzanotte
 
Iscritto dal: Feb 2004
Messaggi: 348
azovheq.exe un processo misterioso

L'altro giorno, installando incautamente un codec proveniente da una fonte dubbia, sono rimasto vittima di un malaware che pressava firefox all'esecuzione di un file javascript (ovviamente negato). Dopo le scansioni di rito con antivirus e spybot ho dato un'occhiata ai processi attivi in background e subito mi è saltato all'occhio

azovheq.exe

la descrizione dice: Maskiseft Visual Studie 2010

e l'eseguibile si trova in utente\AppData\Roaming\Ykquybel

Considerando che non mi pareva di aver mai visto la voce prima di allora faccio una ricerca su google e... be' non trovo nulla. Nulla sull'eseguibile, nulla neanche con Maskiseft. Nulla nel senso di zero voci sul più grande motore di ricerca del pianeta. Possibile? Che roba è?

Se killo il processo lui riparte immediatamente.
Mezzanotte è offline   Rispondi citando il messaggio o parte di esso
Old 01-08-2014, 17:25   #2
Mezzanotte
Senior Member
 
L'Avatar di Mezzanotte
 
Iscritto dal: Feb 2004
Messaggi: 348
Un piccolo aggiornamento: per il mio antivirus (Comodo) il file era ok, ma su VirusTotal 15 motori su 54 lo consideravano malevolo così ho provveduto a cancellarlo manualmente, anche perché risultava creato di ricente, guarda caso lo stesso giorno in cui mi sono beccato il malaware.

Il file però viene ricreato ogni volta.
Mezzanotte è offline   Rispondi citando il messaggio o parte di esso
Old 01-08-2014, 17:46   #3
tallines
Senior Member
 
L'Avatar di tallines
 
Iscritto dal: Feb 2009
Messaggi: 50674
Quote:
Originariamente inviato da Mezzanotte Guarda i messaggi
L'altro giorno, installando incautamente un codec proveniente da una fonte dubbia.
Ciao, sempre scaricare tutto, dalle applicazioni, ai driver, ai codec.............dal sito della casa madre, onde evitare sorprese

Disattiva i punti di ripristino, scaricati Combofix e AdwCleaner sul desktop e li avvi da modalità provvisoria .
Prima avvia Combofix .

Per Adwcleaner seleziona Scansione e poi Pulisci .

Ultima modifica di tallines : 01-08-2014 alle 17:49.
tallines è offline   Rispondi citando il messaggio o parte di esso
Old 01-08-2014, 19:50   #4
Mezzanotte
Senior Member
 
L'Avatar di Mezzanotte
 
Iscritto dal: Feb 2004
Messaggi: 348
Innanzitutto grazie per la sollecita risposta. Ho fatto tutto come dicevi. Entrambi i programmi hanno eliminato un po' di roba, compresa la cartella sospetta, ma dopo i riavii di rito il processo è ancora attivo e il file è stato ricreato nello stesso posto di prima. E ti assicuro che prima ho eliminato i salvataggi e disabilitato il ripristino, che infatti risulta ancora disattivato.

La macchina sembra funzionare bene, ma rimane l'incognita della sicurezza a questo punto. Ma la cosa che mi colpisce di più è che per google questa roba non esiste. Deve essere nuova nuova.
Mezzanotte è offline   Rispondi citando il messaggio o parte di esso
Old 01-08-2014, 21:14   #5
tallines
Senior Member
 
L'Avatar di tallines
 
Iscritto dal: Feb 2009
Messaggi: 50674
Quote:
Originariamente inviato da Mezzanotte Guarda i messaggi
Innanzitutto grazie per la sollecita risposta. Ho fatto tutto come dicevi. Entrambi i programmi hanno eliminato un po' di roba, compresa la cartella sospetta, ma dopo i riavii di rito il processo è ancora attivo e il file è stato ricreato nello stesso posto di prima. E ti assicuro che prima ho eliminato i salvataggi e disabilitato il ripristino, che infatti risulta ancora disattivato.

Per caso.....la voce > Maskiseft Visual Studie 2010 non è che l' hai anche in programmi ? Prova a cercarla tramite Start/Cerca .

Pulisci i fle temporanei di internet & C con Atf Cleaner .

Lo scarichi sul dekstop, lo avvii con il classico doppio click, prima click sulla voce Select All e poi su Empty Selected .

Puoi usare anche CCleaner, solo alla voce Pulizia .

Elimina la cartella da dove si trova vai nel registro e cerca le voci che si riferiscono a questo file, applicazione o ............

Digita Regedit da Start/Cerca programmi e file .

Una volta nel registro vai alla voce Modifica/Trova .

Lascia l' ultima voce > Stringa intera, senza segno di spunta .

Digita una per volta queste tre voci, fino alla fine della ricerca in tutto il registro :

1 - azovheq.exe
2 - Maskiseft Visual Studie 2010
3 - Ykquybel

Ogni voce che viene individuata, sia a destra che a sinistra del registro e che fa riferimento alle tre voci, tasto destro del mouse sulla stessa/Elimina .

Chiudi il registro, non riavviare .

Le tre voci 1, 2 e 3 cercale anche in C, a cartelle nascoste, visibili .

Scaricati sul desktop RegSeeker freeware, è versione portable > http://www.hoverdesk.net/

Lo decomprimi, si crea una cartella, vai all' interno della cartella e avvii l' .exe .

Togli il segno di spunta alla voce > copia delle voci rimosse .

Vai alla voce Cronologia-Vecchie voci menu Start/Avvio, .

Quello che esce, vai su Seleziona/Seleziona tutto, Azione/Elimina i valori selezionati .

Adesso su RegSeeker vai alla voce Pulizia del registro e avviala .

Le voci che escono e che fanno riferimento al punto 1, 2 e 3 le elimini : selezioni la voce con il mouse/tasto destro/Elimina valore selezionato .

Riavvia il pc .

Ultima modifica di tallines : 01-08-2014 alle 21:49.
tallines è offline   Rispondi citando il messaggio o parte di esso
Old 01-08-2014, 21:33   #6
Blue_screen_of_death
Senior Member
 
L'Avatar di Blue_screen_of_death
 
Iscritto dal: Jul 2010
Messaggi: 9326
Fai tutto quello che c'è scritto qui.

http://www.hwupgrade.it/forum/showthread.php?t=1599737
__________________
[CASE Cooler Master Silencio 550]-[MOBO Asrock Z68 Pro3]-[CPU Intel Core i7-2600K]-[RAM 8GB G.Skill]-[HDD 1TB Samsung + 320GB Samsung + 500GB Maxtor]-[VGA Zotac Geforce GTX 560 Ti]-[MASTERIZZATORE Samsung SH-S222AB][S.O. Windows 7 64 bit]
Blue_screen_of_death è offline   Rispondi citando il messaggio o parte di esso
Old 01-08-2014, 22:18   #7
homoinformatico
Senior Member
 
Iscritto dal: Jun 2004
Messaggi: 1379
Imho il nome del file viene generato casualmente (magari a partire da cose tipo l'id del disco), per cui Google non ne sa nulla per questo.

Sempre Imho il vero problema è di trovare la componente rootkit, che è quella che crea o scarica il virus vero e proprio e lo chiama in quel modo strano. Prova a montare il disco su un altro pc e fare da li la scansione e vedi se cambia qualcosa
homoinformatico è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2014, 18:10   #8
Mezzanotte
Senior Member
 
L'Avatar di Mezzanotte
 
Iscritto dal: Feb 2004
Messaggi: 348
Grazie, grazie a tutti per i consigli.

Prima di leggere gli ultimi post, non sapendo ancora bene come procedere, ho innalzato il livello di sicurezza generale del pc e isolato manualmente il processo sospetto, anche se non ho potuto eliminarlo e continuava a succhiare risorse in background.

Poi, con l'ultimo aggiornamento, l'antivirus ha centrato il diabolico azovheq.exe e lo ha quarantinato senza pietà eliminandolo dai processi attivi.

In alto i calici signori

Ultima modifica di Mezzanotte : 03-08-2014 alle 18:12.
Mezzanotte è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2014, 18:23   #9
Blue_screen_of_death
Senior Member
 
L'Avatar di Blue_screen_of_death
 
Iscritto dal: Jul 2010
Messaggi: 9326
Alt. Se si trattava di rootkit, sei ancora infetto.
__________________
[CASE Cooler Master Silencio 550]-[MOBO Asrock Z68 Pro3]-[CPU Intel Core i7-2600K]-[RAM 8GB G.Skill]-[HDD 1TB Samsung + 320GB Samsung + 500GB Maxtor]-[VGA Zotac Geforce GTX 560 Ti]-[MASTERIZZATORE Samsung SH-S222AB][S.O. Windows 7 64 bit]
Blue_screen_of_death è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2014, 20:00   #10
tallines
Senior Member
 
L'Avatar di tallines
 
Iscritto dal: Feb 2009
Messaggi: 50674
Quote:
Originariamente inviato da Mezzanotte Guarda i messaggi
Poi, con l'ultimo aggiornamento, l'antivirus ha centrato il diabolico azovheq.exe e lo ha quarantinato senza pietà eliminandolo dai processi attivi.

In alto i calici signori
L' antivirus aggiornato ti ha beccato l' intruso

Però un giro con un anti rootkit lo farei o di nuovo con Combofix riscaricato, perchè in Combofix c'è già Gmer, che è un anti rootkit .

Tieni pulito il pc dai file temporanei di internet come suggerito al post n.5, sempre
tallines è offline   Rispondi citando il messaggio o parte di esso
Old 04-08-2014, 10:05   #11
Mezzanotte
Senior Member
 
L'Avatar di Mezzanotte
 
Iscritto dal: Feb 2004
Messaggi: 348
Ma sopratutto siate diffidenti, aggiungerei io. I malintenzionati sono diventati ormai particolarmente subdoli. Nel mio caso mi sono imbattuto in un blog cinematografico (inglese) che offriva torrent di film non ancora distribuiti in Italia. Il blog appariva serissimo, stile professionale e curato, ogni film era categorizzato, aveva una completa scheda con i dati cinematografici e con le caratteristiche del rip e riportava non solo la trama ma perfino una recensione critica e commenti che ho letto e trovato molto pertinenti.

La cosa che doveva mettermi sull'avviso era la richiesta di installare un codec per visionare il file. Sentivo un vago odorino di bruciato ma la fonte mi sembrava ormai attendibile e la curiosità ha avuto la meglio.

Sembra fosse un trojan, ma farò anche diversi scan anti rootkit ovviamente.
Mezzanotte è offline   Rispondi citando il messaggio o parte di esso
Old 04-08-2014, 12:57   #12
tallines
Senior Member
 
L'Avatar di tallines
 
Iscritto dal: Feb 2009
Messaggi: 50674
Devi controllare i link dove entri, soprattutto quelli che non conosci e stare attento a cosa scarichi .
tallines è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
L'app Apple Podcasts si comporta in modo...
Una copia fisica di Fortnite è st...
Motorola prepara il suo primo smartphone...
Hisense in forte ribasso: il 75 pollici ...
Galaxy S27 Ultra potrebbe utilizzare la ...
Ultimi 2 giorni: ecco le offerte Amazon ...
Maxi sconti su wallbox e cavi per la ric...
Tutti gli sconti più forti sugli ...
Il prossimo smartphone di OnePlus avr&ag...
Che fine ha fatto il Trump Phone? L'usci...
TOP 10 Amazon Black Friday, aggiornata: ...
Ancora per oggi e domani: -20% Black Fri...
Il Bonus Elettrodomestici è un st...
Giorgia Meloni 'una di noi': Palazzo Chi...
Airbus richiama oltre 6.000 A320: rischi...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:03.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v