Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 20-08-2010, 00:06   #3021
LionelHutz
Senior Member
 
L'Avatar di LionelHutz
 
Iscritto dal: Jan 2005
Città: Springfield
Messaggi: 4570
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao, sulla base di cosa pensi di aver contratto questo Virus?
ciao, in passato ho già avuto a che fare con degli mbr, ma era un altra piattaforma
ora sto avendo problemi di schermate blu continue, non voglio escludere nessuna ipotesi, infatti in modalità provvisoria avevo trovato dei trojan
ho eseguito la scansione completa con cureit e non mi ha trovato niente di rilevante
ah, ho avuto parecchi problemi immagino di conflitti di sistema a 64 bit con adobe flash player e browser
ti ringrazio anticipatamente
aspetto tuoi consigli
__________________
Tutto a volontà
LionelHutz è offline   Rispondi citando il messaggio o parte di esso
Old 20-08-2010, 09:51   #3022
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da LionelHutz Guarda i messaggi
ciao, in passato ho già avuto a che fare con degli mbr, ma era un altra piattaforma
ora sto avendo problemi di schermate blu continue, non voglio escludere nessuna ipotesi, infatti in modalità provvisoria avevo trovato dei trojan
ho eseguito la scansione completa con cureit e non mi ha trovato niente di rilevante
ah, ho avuto parecchi problemi immagino di conflitti di sistema a 64 bit con adobe flash player e browser
ti ringrazio anticipatamente
aspetto tuoi consigli
Se desideri fare un controllo approfondito ad ampio raggio ti suggerisco la Guida alla disinfezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 20-08-2010, 10:08   #3023
LionelHutz
Senior Member
 
L'Avatar di LionelHutz
 
Iscritto dal: Jan 2005
Città: Springfield
Messaggi: 4570
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Se desideri fare un controllo approfondito ad ampio raggio ti suggerisco la Guida alla disinfezione.
ok procedo, meglio togliermi ogni dubbio a livello software prima di procedere con testing definitivo della parte hardware
ho appena chiesto nella sezione di hijack nel caso spuntasse qualcosa
con prevx sembrava risolto ma i rischi che mi identifica sembrano aver a che fare con i driver audio?!

ti ringrazio
__________________
Tutto a volontà
LionelHutz è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2010, 20:43   #3024
coolintel
Member
 
Iscritto dal: Apr 2010
Messaggi: 235
Qualcuno mi può dire se sono infetto da questo rootkit????

Post il log di gmer:
http://wikisend.com/download/602488/log01.log

Grazie mille.
coolintel è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2010, 20:46   #3025
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da coolintel Guarda i messaggi
Qualcuno mi può dire se sono infetto da questo rootkit????

Post il log di gmer:
http://wikisend.com/download/602488/log01.log

Grazie mille.
Dal log di Gmer non emerge nulla.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2010, 20:54   #3026
coolintel
Member
 
Iscritto dal: Apr 2010
Messaggi: 235
Grazie mille per la tua risposta tempestiva....

Vi posto anche il log di prevx:

http://wikisend.com/download/455022/logprev.log

------------------------

Il fatto è che l'utilizzo cpu è sempre al 100% qualunque cosa faccio o qualunque programma apro..... Non so più che pensare.....
coolintel è offline   Rispondi citando il messaggio o parte di esso
Old 22-08-2010, 20:59   #3027
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da coolintel Guarda i messaggi
Grazie mille per la tua risposta tempestiva....

Vi posto anche il log di prevx:

http://wikisend.com/download/455022/logprev.log

------------------------

Il fatto è che l'utilizzo cpu è sempre al 100% qualunque cosa faccio o qualunque programma apro..... Non so più che pensare.....
Pulito

Per scrupolo fai scansione completa con DrWeb CureIt come indicato in guida.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2010, 16:19   #3028
dimmi
Senior Member
 
Iscritto dal: Nov 2007
Messaggi: 939
Mi scuso per aver aperto un post nella sezione, posto qui il problema:
_____________________

Ciao ragazzi, ho sottomano il portatile di un collega che era infetto da un bel pò di schifezze varie tra cui il falso antivirus 2010, ecc ecc
Ora scansionando a destra e sinistra e seguendo anche le vostre guide sono riuscito a ripulire il sistema. Per lo meno agli "occhi" di Kaspersky, SuperAntiSpyware, Malwarebytes' Anti-Malware, ecc

Quello che non mi convince è il log di mbr.exe, ve lo posto:

Codice:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK 
malicious code @ sector 0x0923CA0C !
PE file found in sector at 0x0923CA22 !
Leggendo un pò in rete ho trovato pareri discordanti. A detta di qualcuno l'MBR è OK ma il rootkit ha lasciato qualche danno, cmq sarebbe inoffensivo e si può lasciare così. Da altre parti ho letto che il rootkit starebbe "dormendo" negli ultimi settori del disco e potrebbe infettare eventuali dischi esterni collegati al pc.

Volevo provare il comando fixmbr da console di ripristino ma non vorrei perdere la tabella delle partizioni, devo fare prima un bel backup.

Voi cosa mi consigliate di fare? E sopratutto ... è ancora infetto il pc?

Grazie
dimmi è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2010, 16:26   #3029
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da dimmi Guarda i messaggi
Mi scuso per aver aperto un post nella sezione, posto qui il problema:
_____________________

Ciao ragazzi, ho sottomano il portatile di un collega che era infetto da un bel pò di schifezze varie tra cui il falso antivirus 2010, ecc ecc
Ora scansionando a destra e sinistra e seguendo anche le vostre guide sono riuscito a ripulire il sistema. Per lo meno agli "occhi" di Kaspersky, SuperAntiSpyware, Malwarebytes' Anti-Malware, ecc

Quello che non mi convince è il log di mbr.exe, ve lo posto:

Codice:
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK 
malicious code @ sector 0x0923CA0C !
PE file found in sector at 0x0923CA22 !
Leggendo un pò in rete ho trovato pareri discordanti. A detta di qualcuno l'MBR è OK ma il rootkit ha lasciato qualche danno, cmq sarebbe inoffensivo e si può lasciare così. Da altre parti ho letto che il rootkit starebbe "dormendo" negli ultimi settori del disco e potrebbe infettare eventuali dischi esterni collegati al pc.

Volevo provare il comando fixmbr da console di ripristino ma non vorrei perdere la tabella delle partizioni, devo fare prima un bel backup.

Voi cosa mi consigliate di fare? E sopratutto ... è ancora infetto il pc?

Grazie
Ti ho già risposto, http://www.hwupgrade.it/forum/showpo...63&postcount=2 il log può rimanere sporco, in ogni caso per scrupolo segui la guida in prima pagina.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2010, 19:07   #3030
emmeerre
Junior Member
 
Iscritto dal: Sep 2008
Messaggi: 6
su un altro thread mi è stato detto che sono infettato da BackDoor.MaosBoot.35. Ho ripetuto la scansione con do DrWeb e questo è il nuovo log filtrato:

http://www.filedropper.com/cureitfiltrato_1

Purtroppo Dr web non mi ha chiesto di riavviare il pc per rimuovere l'infezione come previsto.
Che faccio seguo la guida passo passo?
emmeerre è offline   Rispondi citando il messaggio o parte di esso
Old 25-08-2010, 19:15   #3031
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da emmeerre Guarda i messaggi
su un altro thread mi è stato detto che sono infettato da BackDoor.MaosBoot.35. Ho ripetuto la scansione con do DrWeb e questo è il nuovo log filtrato:

http://www.filedropper.com/cureitfiltrato_1

Purtroppo Dr web non mi ha chiesto di riavviare il pc per rimuovere l'infezione come previsto.
Che faccio seguo la guida passo passo?
Il log non mostra più l'infezione, adesso dovresti essere in grado di aggiornare sia MBAM che Emsi Antimalware e ripetere scansione completa.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 15:08   #3032
prometheus
Junior Member
 
Iscritto dal: Aug 2003
Messaggi: 14
Il mio pc, subito dopo il boot del bios, mi restituisce la schermata nera.
Come faccio ad applicare tutto l'ambaradan della procedura di disinfezione senza poter nemmeno accedere alla modalità provvisoria?
:\

Qualche aiutino?
prometheus è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 15:56   #3033
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da prometheus Guarda i messaggi
Il mio pc, subito dopo il boot del bios, mi restituisce la schermata nera.
Come faccio ad applicare tutto l'ambaradan della procedura di disinfezione senza poter nemmeno accedere alla modalità provvisoria?
:\

Qualche aiutino?
Ciao, prima bisognerebbe capire il perchè pensi si tratti del MBR Rootkit.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 16:52   #3034
prometheus
Junior Member
 
Iscritto dal: Aug 2003
Messaggi: 14
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao, prima bisognerebbe capire il perchè pensi si tratti del MBR Rootkit.
La mia è una speranza , perché almeno saprei come orientarmi e anche perché saprei giustificare la moria di 3 pc (diversi, lontani e senza parentela l'uno con l'altro) con stessi sintomi in 2 giorni.

Hai ragione, allora riformulo la domanda:
La schermata nera dopo il boot del bios può essere determinata da un MBR corrotto?
La corruzione del MBR può essere avvenuta a causa di un virus (es. MRB Rootkit)?

Sono sempre più triste
prometheus è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 17:00   #3035
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da prometheus Guarda i messaggi
La schermata nera dopo il boot del bios può essere determinata da un MBR corrotto?
Si, ma può non essere l'unico motivo

Quote:
Originariamente inviato da prometheus Guarda i messaggi
La corruzione del MBR può essere avvenuta a causa di un virus (es. MRB Rootkit)?
"Una volta che il dropper viene eseguito, sovrascrive il master boot record con il proprio codice e memorizza una copia del mbr originale al settore 62 del disco, appendendo il vecchio mbr a del codice proprio. Codice del malware viene aggiunto anche nei settori 60 e 61. Il driver del rootkit viene poi scritto in uno spazio libero e inutilizzato dell’hard disk, solitamente gli ultimi settori del disco. Il codice scritto nel MBR sarà responsabile del caricamento del driver vero e proprio nel sistema.
Al successivo riavvio del sistema (il malware può programmare un reboot automaticamente) il codice scritto nel master boot record prende il controllo dell’Int 13h in modo tale da poter controllare qualunque cosa venga caricata dal sistema operativo. Questa posizione gli permette di poter modificare il kernel on-the-fly non appena viene letto dall’hard disk......."
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 17:22   #3036
prometheus
Junior Member
 
Iscritto dal: Aug 2003
Messaggi: 14
@ Chill

Ok, molto bene.
Cosa faresti nel mio caso? Come potrei procedere?

Creare un disco di boot con antivir rescue system servirebbe a qualcosa?
Mi permetterebbe di aggirare l'eventuale MBR corrotto e caricarmi un ambiente in cui poter almeno eseguire un back dei dati recenti?

Brancolo nel buio
prometheus è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 17:35   #3037
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da prometheus Guarda i messaggi
@ Chill

Ok, molto bene.
Cosa faresti nel mio caso? Come potrei procedere?

Creare un disco di boot con antivir rescue system servirebbe a qualcosa?
Mi permetterebbe di aggirare l'eventuale MBR corrotto e caricarmi un ambiente in cui poter almeno eseguire un back dei dati recenti?

Brancolo nel buio
In questo caso utilizzerei il LiveCD di DrWeb http://www.freedrweb.com/livecd/?lng=en
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 18:05   #3038
prometheus
Junior Member
 
Iscritto dal: Aug 2003
Messaggi: 14
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
In questo caso utilizzerei il LiveCD di DrWeb http://www.freedrweb.com/livecd/?lng=en
Grazie per l'aiuto, ora vado a studiarmi il manuale.
Cheers
prometheus è offline   Rispondi citando il messaggio o parte di esso
Old 27-08-2010, 18:50   #3039
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da prometheus Guarda i messaggi
Grazie per l'aiuto, ora vado a studiarmi il manuale.
Cheers
Prego
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-08-2010, 16:13   #3040
prometheus
Junior Member
 
Iscritto dal: Aug 2003
Messaggi: 14
@ Chill

Il virus si chiama welcomB. E' un trojan che fotte l'MBR.

Sono riuscito ad utilizzare windows PE per salvare i dati, ma ora permane il problema che non riesco ad avviare il pc in nessuna modalità.
Non posso mettere in atto la procedura di disinfezione.
Posso solo aggiungere che gmer ha confermato questo:
Disk \device\harddisk0\dr0 sector 06: copy of MBR

Cosa mi consigli di fare? Come posso procedere?
PS. DrWeb live cd ha un bug (conosciuto dai programmatori) che non mi fa usare mouse e tastiera, quindi non posso usarlo...

prometheus è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Amazon Leo Ultra: l'antenna per navigare...
Thales Alenia Space: siglati i contratti...
La NATO si affida a Google Cloud per il ...
Blue Origin ha mostrato il lander lunare...
AMD comunica gli aumenti di prezzo delle...
Leapmotor smepre più aggressiva: ...
PLD Space annuncia i progressi del razzo...
Il record indesiderato che la nuova Fiat...
Una nave a fusione nucleare entro il 203...
OnePlus 15 R, Pad Go 2 e Watch Lite: tut...
Monitor gaming QHD a meno di 110 euro: p...
Primo contatto con nuova Jeep Compass el...
Black Friday HP: due stampanti multifunz...
OPPO ColorOS 16: tutte le novità ...
Black Friday JBL con sconti fino al 60%....
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:50.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v