Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 06-07-2009, 19:10   #1281
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ac_ Guarda i messaggi
ciao a tutti.
sono nuovo del forum e mi sa che sono nella discussione giusta! sigh!
le mie scarse competenze si fermano al punto che ora vi racconto.
vi ringrazio se vorrete dedicare un pò di tempo al mio problema.

non so se approfondiremo poi le fasi di rilevamento del rootkit, ora ve le tralascio per brevità.
la bestiaccia dovrebbe essere il SINOWALMBR ROOTKIT
dico solo che prevx non ha trovato nulla come tanti tool che ho provato e lo stesso mio antivirus (trend micro), gmer mi ha dato indicazioni benchè non segnalandolo con una riga di colore rosso, e segnalazione di presenza mi ha dato pure il norman sinowal cleaner.

Usati senza esiti di infezione i tool stand alone: Avenger, AVG antirootkit, doctor Web, f-secure blacklight, malwarebyte, mcafee stinger.

Non sono riuscito a far partire o installare (forse a causa del rootkit): Avira, rootkit revealer, Trendmicro rootkitbuster

prevx
http://www.fileqube.com/shared/jahYZ1483628

gmer
http://www.fileqube.com/shared/RTxKvpg1483626

norman
http://www.fileqube.com/shared/cWhtqJzE1483671

ho proceduto con mbr con il pc in modalità provvisoria
http://www.fileqube.com/shared/OPvReFND1483798

quindi mbr -f
ma il log è identico. il codice è sempre lì
http://www.fileqube.com/shared/cvIqRqp1483801

ora non so cosa fare. aiuto!

cosa posso provare?
è opportuno (se esistono) provare altri eseguibili che risistemano l'mbr?
ciao
grazie
Ciao e benvenuto, il solo Gmer segnala
Quote:
Disk \Device\Harddisk0\DR0 sector 00: MBR rootkit code detected
ma ciò non vuol dire che sei infetto, mi indichi la tua configurazione di sicurezza
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-07-2009, 20:00   #1282
ac_
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao e benvenuto, il solo Gmer segnala

ma ciò non vuol dire che sei infetto, mi indichi la tua configurazione di sicurezza
ciao e grazie...

configurazione di sicurezza?
spero di aver capito.

ho vista home premium service pack 1 aggiornato con tutte le patch di sicurezza uscite finora. ho dovuto disinstallare il service pack 2 perchè crea problemi con la mia scheda di rete (ogni volta dovevo riconfigurarla per potermi connettere).
trend micro internet security 2009
internet explorer 8 - protezione internet medio-alta / privacy medio /
firefox 3.5

ma forse mi chiedevi qualcos'altro?
ac_ è offline   Rispondi citando il messaggio o parte di esso
Old 07-07-2009, 09:11   #1283
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ac_ Guarda i messaggi
ciao e grazie...

configurazione di sicurezza?
spero di aver capito.

ho vista home premium service pack 1 aggiornato con tutte le patch di sicurezza uscite finora. ho dovuto disinstallare il service pack 2 perchè crea problemi con la mia scheda di rete (ogni volta dovevo riconfigurarla per potermi connettere).
trend micro internet security 2009
internet explorer 8 - protezione internet medio-alta / privacy medio /
firefox 3.5

ma forse mi chiedevi qualcos'altro?
Intendevo proprio quello che mi hai indicato
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 07-07-2009, 10:10   #1284
joslopi
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Il log di Gmer è pulito, vedo inoltre che le definizioni di Avira sono aggiornate, non vedo il motivo per cui non riesci a produrre il log di Prevx 3.0
Prevx 3.0 non ho neanche tentato di farlo girare, perché se non erro ci vuole la connessione ad Internet, e sto rootkit mi blocca tutte le connessioni e ora non mi permette neanche di crearne una nuova.

Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Comunque vediamo di capirre il perchè Avira segnala la presenza del Virus solo in save Mode
Mizzica se non lo sai manco tu mi sa che non ho speranze!

Da Avira non trovano meglio che ripristinare il master boot record con Fixmbr. Tu che ne pensi?
joslopi è offline   Rispondi citando il messaggio o parte di esso
Old 07-07-2009, 10:15   #1285
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da joslopi Guarda i messaggi
Prevx 3.0 non ho neanche tentato di farlo girare, perché se non erro ci vuole la connessione ad Internet, e sto rootkit mi blocca tutte le connessioni e ora non mi permette neanche di crearne una nuova.


Mizzica se non lo sai manco tu mi sa che non ho speranze!

Da Avira non trovano meglio che ripristinare il master boot record con Fixmbr. Tu che ne pensi?
Si però vedo che le difinizioni di Avira sono aggiornate quindi la connessione è attiva e funzionante.

Stò cercando capire, comunque se desidieri dare il Fix del MBR si può fare basta il Cd di installazione di WIN.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 07-07-2009, 10:17   #1286
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Per il momento ti suggerisco di fare una scansione in modalità provvisoria con DrWeb CureIt vedi la Guida in prima pagina.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 07-07-2009, 14:22   #1287
joslopi
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Si però vedo che le difinizioni di Avira sono aggiornate quindi la connessione è attiva e funzionante.
no, le ho aggiornate manualmente
joslopi è offline   Rispondi citando il messaggio o parte di esso
Old 07-07-2009, 20:49   #1288
ac_
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
ora che fare?

Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Intendevo proprio quello che mi hai indicato
ciao,
nella prima risposta mi hai fatto capire che occorre procedere a più approfondite verifiche per chiarire la natura della segnalazione gmer.
tra l'altro ti devo dire che non riesco a fare una scansione completa con gmer nè in modalità normale nè provvisoria (va in crash con schermo blu. ho letto che potrebbe essere un bug del programma ma anche brutto segno!)
il log che avevo allegato è quello relativo alla scansione di avvio di gmer.
quindi non visualizzo la classica riga rossa tra i risultati che riporta un processo o servizio "hidden"
ma...
il log di norman che riporta: "Scanning bootsectors...Unable to scan for SinowalMBR hooks" non è preoccupante abbastanza?

Finora non ho ancora descritto se e quali sono i sintomi:
effettivamente non ne ho riscontrati: non ho avuto finestre pop-up, non reindirizzamenti ad altre pagine, gli antivirus non sono stati disabilitati e le pagine internet di tutti gli antivirus, anche le scansioni on line non danno problemi
il sistema è stabile.
però:
comportamenti sospetti: una o due volte il computer si è avviato autonomamente (ma occorre considerare che finora lo tenevo sempre in sospensione e solo raramente in ibernazione)
una volta la pagina di avvio di explorer è stata modificata dalla predefinita "gmail" ma mi sono trovato sul sito microsoft (anche qui non ricordo se fosse in seguito all'aggiornamente a explorer 8)

ho eseguito nuovamente un pò di scansioni (per lo più in modalità provvisoria, ma alcuni girano solo in "normale")

AVENGER (che ora, per w vista fa pure la scansione riavviando il pc e fornendo il log)
http://www.fileqube.com/shared/DFUlLk1485014

AVG antirootkit e F-SECURE BLACKLIGHT: non ho trovato nulla (non hanno log.txt finale. oppure sono io imbranato)

AVAST VIRUS CLEANER
http://www.fileqube.com/shared/EUvJFT1485024

SYMANTEC FIXMEBROOT
http://www.fileqube.com/shared/BosYklND1485025

MCAFEE ROOTKITDETECTIVE
(22Mb)
http://www.fileqube.com/shared/VtpRzYg1485059

MCAFEE STINGER
http://www.fileqube.com/shared/MSRkgzB1485092

AVIRA BOOTREPAIR
(questo è un pò strano. mi sa che non è riuscito ad entrare nel settore da analizzare. risponde: "master boot record of drive HD 80h could not be read")

ciao

p.s. dò una lontanissima impressione di capirne qualcosa, ma invece non capisco nulla!
ho solo seguito le istruzioni di questa utilissima discussione con qualche ricerca ulteriore su google.
come devo fare a togliermi questo dubbio. c'è o non c'è?
ac_ è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 10:19   #1289
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
@ac_

Gmer su Vista a volte può dare problemi ma questo non sottointende nulla, per scrupolo fai una scansione completa con Drweb CureIt come indicato in Guida.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 10:36   #1290
ac_
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
alla ricerca dei segni di infezione

Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
@ac_

Gmer su Vista a volte può dare problemi ma questo non sottointende nulla, per scrupolo fai una scansione completa con Drweb CureIt come indicato in Guida.
buongiorno,
Ho letto, non so più se in questa discussione o in altre guide, che una delle prove per accertarsi della presenza del sinowalMBR rootkit è cercare tramite il "Trova" di Windows files con nome "ibm000*.*".
Io ci ho provato e non ne ho trovato.
Ma questa cosa è vera? qualcuno l'ha verificato?
ciao
ac_ è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 10:45   #1291
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ac_ Guarda i messaggi
buongiorno,
Ho letto, non so più se in questa discussione o in altre guide, che una delle prove per accertarsi della presenza del sinowalMBR rootkit è cercare tramite il "Trova" di Windows files con nome "ibm000*.*".
Io ci ho provato e non ne ho trovato.
Ma questa cosa è vera? qualcuno l'ha verificato?
ciao
Quello è solo uno dei tanti file che da il via all'infezione, fai scansione con CureIt come indicato
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 16:48   #1292
joslopi
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Per il momento ti suggerisco di fare una scansione in modalità provvisoria con DrWeb CureIt vedi la Guida in prima pagina.
Ce l'ho fatta: allego il log di CureIt "dimagrito".
Ho fatto due scansioni, la prima di default, la seconda completa e ho preso il log solo alla fine della seconda ... spero di non avere sbagliato.
Durante la prima scansione è stato trovato il rootkit nel mbr e ho consentito l'eliminazione.
Alla fine della seconda scansione è stato rilevato vnc, potrei anche toglierlo visto che non lo utilizzo un granchè.
Pensi che il problema si sia risolto?
joslopi è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 18:01   #1293
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da joslopi Guarda i messaggi
Ce l'ho fatta: allego il log di CureIt "dimagrito".
Ho fatto due scansioni, la prima di default, la seconda completa e ho preso il log solo alla fine della seconda ... spero di non avere sbagliato.
Durante la prima scansione è stato trovato il rootkit nel mbr e ho consentito l'eliminazione.
Alla fine della seconda scansione è stato rilevato vnc, potrei anche toglierlo visto che non lo utilizzo un granchè.
Pensi che il problema si sia risolto?
Dov'è il log?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 18:07   #1294
joslopi
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
cureit filtrato.txt
sono fuso, scusa!
joslopi è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 19:03   #1295
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da joslopi Guarda i messaggi
cureit filtrato.txt
sono fuso, scusa!
Per VNC decitu tu, ma dal momento che non lo usi lo puoi tranquillamente disinstallare. Adesso come riscontro fai una scansione completa con Avira in provvisoria
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 19:14   #1296
ac_
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
un grazie... a prescindere

Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
@ac_

Gmer su Vista a volte può dare problemi ma questo non sottointende nulla, per scrupolo fai una scansione completa con Drweb CureIt come indicato in Guida.
Chill,
Ma ogni tanto ti ringrazio oppure sono troppo preso dall'angoscia di risolvere il problema da essere maleducato?

Grazie per la disponibilità e la professionalità.

La community è la più attiva e qualificata.
e quando non sai dove sbattere la testa è utile avere interlocutori competenti.

e mò non mi dire che sono OT...

p.s. devo ancora inviare log di dr web, ma è lungo e non sono riuscito a tornare al mio pc.
i log dell'ultimo messaggio hanno risolto posto nuovi dubbi o sono inutili?
ac_ è offline   Rispondi citando il messaggio o parte di esso
Old 08-07-2009, 21:48   #1297
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ac_ Guarda i messaggi
Chill,
Ma ogni tanto ti ringrazio oppure sono troppo preso dall'angoscia di risolvere il problema da essere maleducato?

Grazie per la disponibilità e la professionalità.

La community è la più attiva e qualificata.
e quando non sai dove sbattere la testa è utile avere interlocutori competenti.

e mò non mi dire che sono OT...

p.s. devo ancora inviare log di dr web, ma è lungo e non sono riuscito a tornare al mio pc.
i log dell'ultimo messaggio hanno risolto posto nuovi dubbi o sono inutili?
Grazie, cerchiamo di fare sempre del nostro meglio

Il log sarebbe meglio allegarlo qui trovi le info su come snellirlo http://hwupgrade.blogspot.com/2008/1...tilissimo.html
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 09-07-2009, 14:10   #1298
ac_
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
il log drweb lo potrò postare solo questo pomeriggio perchè da dove mi trovo non posso accedere a siti di condivisione file come fileqube o altri.
comunque il risultato della scansione rapida e di quella completa pare ok.

ho fatto anche scansione on line tramite "a-squared Web Malware Scanner" . mi restituisce due valori sospetti nelle chiavi di registro:
Value: HKEY_CLASSES_ROOT\Media Type\Extensions\.avi --> Source Filter detected: Trace.Registry.DivoCodec!A2
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Media Type\Extensions\.avi --> Source Filter detected: Trace.Registry.DivoCodec!A2

qui ho trovato informazioni su questo presunto rischio: link
CANCELLO le chiavi?

fatta scansione con cachme di gmer:
ecco il log (l'allegato forse è grande e per questo non lo carica):

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, Rootkit scan 2009-07-08 23:55:43
Windows 6.0.6001 Service Pack 1 NTFS

scanning hidden processes ...

scanning hidden services & system hive ...

scanning hidden registry entries ...

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0

attendo lumi! ciao

Ultima modifica di ac_ : 09-07-2009 alle 14:14.
ac_ è offline   Rispondi citando il messaggio o parte di esso
Old 09-07-2009, 16:15   #1299
ac_
Junior Member
 
Iscritto dal: Jul 2009
Messaggi: 13
ecco il risultato della scansione con drweb.
a proposito, eseguendo l'aggiornamento di CureIt è stato scaricato un nuovo eseguibile di nome "launch" (precedentemente era denominato "CureIt") di dimensioni pressochè identiche. e con quello ho eseguito la scansione.
link a log snellito

p.s. se puoi dai un'occhiata anche al mio messaggio precedente (intorno alle h.14). grazie
ac_ è offline   Rispondi citando il messaggio o parte di esso
Old 10-07-2009, 09:13   #1300
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ac_ Guarda i messaggi
ecco il risultato della scansione con drweb.
a proposito, eseguendo l'aggiornamento di CureIt è stato scaricato un nuovo eseguibile di nome "launch" (precedentemente era denominato "CureIt") di dimensioni pressochè identiche. e con quello ho eseguito la scansione.
link a log snellito

p.s. se puoi dai un'occhiata anche al mio messaggio precedente (intorno alle h.14). grazie
Le chiavi rilevate da A2 le passi in quarantena, per il probema del MBR Rootkit anche DrWeb restitusice un log pulito, direi che siamo ok
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Samsung realizzerà il suo Snapdra...
Non solo smartphone per POCO: sono in ar...
Google vuole portare la traduzione in te...
Il nuovo entry-level della gamma MacBook...
Google: per sostenere l'AI bisogna raddo...
Amazon Black Friday weekend: le offerte ...
Black Friday, assalto ai robot economici...
Le auto cinesi battono tutti: ecco chi a...
I 2 portatili tuttofare più vendu...
Roborock Q7 M5 da 10.000Pa in offerta Bl...
LG OLED B5 e C5 in super sconto Black Fr...
Il nuovo iPhone 17e sta arrivando: ecco ...
Pensi ancora che i robot non ti ruberann...
LibrePods: le funzioni più avanza...
Il nuovo Qualcomm Snapdragon 8 Gen 5 stu...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:45.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v