Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 19-01-2009, 22:39   #1701
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da batista2 Guarda i messaggi
http://www.hwupgrade.it/forum/showthread.php?t=1908937

Chill-Out io la procedura l'ho seguita passo passo, e l'ho anche scritto.
Se ho aperto una nuova discussione è perchè a questo punto non sono sicuro che questo trojan sia un Vundo, o perlomeno deve essere una nuova "versione" , in quanto i normali tool di rimozione non funzionano.
Estratto dal log di MBAM

Quote:
Moduli della memoria infetti:
C:\WINDOWS\system32\tuhipulo.dll (Trojan.Vundo.H) -> No action taken.
c:\WINDOWS\system32\fitozeba.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\qfnwdq.dll (Trojan.Vundo.H) -> No action taken.

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Explorer\Browser Helper Objects\{f0f2004c-2ac0-4f7a-999b-f22ec3112934} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{f0f2004c-2ac0-4f7a-999b-f22ec3112934} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Explorer\Browser Helper Objects\{5a38e1d4-1f46-437e-9e9a-dfa62b11072e} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{5a38e1d4-1f46-437e-9e9a-dfa62b11072e} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Win dows\CurrentVersion\Ext\Stats\{f0f2004c-2ac0-4f7a-999b-f22ec3112934} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\co ntim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ds lcnnct (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rd fa (Trojan.Vundo) -> No action taken.

Valori di registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\50f3e500 (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\gukijewete (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\cpm53c0d69c (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Explorer\SharedTask Scheduler\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\ShellServiceObjectD elayLoad\ssodl (Trojan.Vundo.H) -> No action taken.

Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: c:\windows\system32\fitozeba.dll -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: system32\fitozeba.dll -> No action taken.

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\WINDOWS\system32\qfnwdq.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\tuhipulo.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\olupihut.ini (Trojan.Vundo.H) -> No action taken.
c:\WINDOWS\system32\fitozeba.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\vubuvuha.dll (Trojan.Vundo.H) -> No action taken.
No action taken -->> significa che non hai eliminato nulla, segui passo passo la Guida in prima pagina, attendo in sequenza i seguenti log:

MBAM
F-Secure scansione Online
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 19-01-2009, 23:44   #1702
batista2
Junior Member
 
Iscritto dal: Dec 2006
Messaggi: 11
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Estratto dal log di MBAM

No action taken -->> significa che non hai eliminato nulla, segui passo passo la Guida
Chill-Out io capisco che avrai tante discussioni da leggere... ma se ti soffermavi un attimino di più su quello che avevo scritto, prima di chiudere la discussione, potevi vedere che avevo già eliminato:

Quote:
Originariamente inviato da batista2
lascio in allegato il log prima della rimozione
e poi ho copiato anche il log dopo aver eliminato

cmq adesso grazie al consiglio di wjmat sembre che abbia risolto
quindi un grazie a wjmat
e un abbasso ai mod dal grilletto facile

saluto e torno nei miei meandri
batista2 è offline  
Old 19-01-2009, 23:53   #1703
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da batista2 Guarda i messaggi
Chill-Out io capisco che avrai tante discussioni da leggere... ma se ti soffermavi un attimino di più su quello che avevo scritto, prima di chiudere la discussione, potevi vedere che avevo già eliminato:



e poi ho copiato anche il log dopo aver eliminato

cmq adesso grazie al consiglio di wjmat sembre che abbia risolto
quindi un grazie a wjmat
e un abbasso ai mod dal grilletto facile

saluto e torno nei miei meandri
Esatto io ho tante discussioni da leggere, tu dovevi allegare solo un log, inoltre questo è il 3D dedicato alla rimozione del Vundo ovvero il tuo problema, detto questo fanno 5gg di sospensione per contestazione pubblica.

Saluti
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 20-01-2009 alle 00:58.
Chill-Out è offline  
Old 21-01-2009, 20:03   #1704
pinguino81
Member
 
Iscritto dal: Jan 2007
Messaggi: 33
ok, scansioni fatte.
hijackthis-21-01-09.txt

questo è il nuovo log id hijackthis..
Avevo il click singolo per l'apertura dei files, pare che sia stata la mia ragazza a configurarlo volutamente, mi sembrava anche a me un'opzione, ma utilizzando poco win, non ricordavo più, ma ora ho ritrovato.
Avevo un problema con le penne usb, forse ho risolto, ma non va l'autoplay, anche quello era un'altro virus e ho postato nel thread rispettivo.
Ora ho antivira attivo e prevx... dite che è il caso di mantenerli entrambi?

grazie
ciao

Ultima modifica di pinguino81 : 21-01-2009 alle 20:11.
pinguino81 è offline  
Old 21-01-2009, 22:56   #1705
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pinguino81 Guarda i messaggi
ok, scansioni fatte.
hijackthis-21-01-09.txt

questo è il nuovo log id hijackthis..
Avevo il click singolo per l'apertura dei files, pare che sia stata la mia ragazza a configurarlo volutamente, mi sembrava anche a me un'opzione, ma utilizzando poco win, non ricordavo più, ma ora ho ritrovato.
Avevo un problema con le penne usb, forse ho risolto, ma non va l'autoplay, anche quello era un'altro virus e ho postato nel thread rispettivo.
Ora ho antivira attivo e prevx... dite che è il caso di mantenerli entrambi?

grazie
ciao
Esegui HJT clicca su Do a system scan only e metti il segnoo di spunta nella casella bianca a sx della sottoindicate voci:

Quote:
O15 - Trusted Zone: hxxp://www.happyfile.net
O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - (no file)
Da Start - Esegui digita cmd

nella finestra DOS digita:

sc stop aspnet_state
sc delete aspnet_state

exit per uscire

Riallega nuovo log + i log indicati al Punto 3 e 4 della presente Guida
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 22-01-2009, 10:59   #1706
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Helppp

Ho eseguito i primi passi della guida.
Disabilitato ripristino
lanciato ATF
lanciato MBAM con rules aggiornate
cancellato quello che ha trovato.
Non ho trovato il log di mbam, è vuoto!!!
Ho intallato virit ma è solo in scansione, prob l'utente lo aveva già usato.
Spybot continua adarmi segnalazioni che un processo tenta di modificare chiavi di avvio.
Ecco il log di virit, se può servire:
VirIT eXplorer Lite Log

Quote:
[SCANSIONE DELLA MEMORIA]
OK
--------------------------------------------------------
22/01/2009 - 10:03:07

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\WINDOWS\system32\butazaji.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\com9.san Infetto da Trojan.Win32.RootKit.I
C:\WINDOWS\system32\dutudari.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\marokeru.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\niwaluyu.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\tasurizo.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\visujowo.dll.tmp Infetto da Trojan.Win32.Vundo.FE

Chiavi Registro infette: 0.
Files Infetti: 7.
Files Sospetti: 0.
Files Analizzati: 45626.
Files Totali: 45626.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

Ultima modifica di Chill-Out : 22-01-2009 alle 11:27.
andre69 è offline  
Old 22-01-2009, 11:17   #1707
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Ho eseguito i primi passi della guida.
Disabilitato ripristino
lanciato ATF
lanciato MBAM con rules aggiornate
cancellato quello che ha trovato.
Non ho trovato il log di mbam, è vuoto!!!
Ho intallato virit ma è solo in scansione, prob l'utente lo aveva già usato.
Spybot continua adarmi segnalazioni che un processo tenta di modificare chiavi di avvio.
ciao segui la guida del primo post ed allega i log secondo le modalità quindi non incollati
wjmat è offline  
Old 22-01-2009, 11:31   #1708
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Ok wjmat rifaccio mbab (ha già ritrovato 24 file infetti) e provo a postare il log come da istruzioni...
andre69 è offline  
Old 22-01-2009, 15:31   #1709
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Grazie infinite.. ora sembra tutto ok, ho passato un paio di volte mbam ed è riuscito a togliere tutto, tranne la appinit_dlls, tolta a mano. Ora mbam e hijack non danno più segnalazioni...
Un'ultima dritta... per blindare sto portatile che consigliate?
andre69 è offline  
Old 22-01-2009, 15:43   #1710
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Grazie infinite.. ora sembra tutto ok, ho passato un paio di volte mbam ed è riuscito a togliere tutto, tranne la appinit_dlls, tolta a mano. Ora mbam e hijack non danno più segnalazioni...
Un'ultima dritta... per blindare sto portatile che consigliate?
se carichi i log diamo un occhio, altrimenti che ne sappiamo di come sei messo
wjmat è offline  
Old 22-01-2009, 20:50   #1711
pinguino81
Member
 
Iscritto dal: Jan 2007
Messaggi: 33
allora.. ho provato a fixare le due voci, ma happyfile.net mi pare rimanga.

cmq ecco di nuovo i vari log

hijackthis-22-01-09.txt

mbam-log-2009-01-22 (19-42-27).txt

F-Secure Online Scanner 3_3_1 - Scanning Report - Thursday, January 22, 2009 204639.mht

e ora? ancora dite che non s'è sfangata?

grazie mille!
pinguino81 è offline  
Old 22-01-2009, 21:32   #1712
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da wjmat Guarda i messaggi
se carichi i log diamo un occhio, altrimenti che ne sappiamo di come sei messo
Molto più che vero... spero di aver fatto tutto nel modo corretto stavolta...

http://www.mediafire.com/file/hnx5yj...log-2009-01-22 (21-24-56).txt

http://www.mediafire.com/file/qwjzbq...hijackthis.log
andre69 è offline  
Old 22-01-2009, 21:52   #1713
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pinguino81 Guarda i messaggi
allora.. ho provato a fixare le due voci, ma happyfile.net mi pare rimanga.

cmq ecco di nuovo i vari log

hijackthis-22-01-09.txt

mbam-log-2009-01-22 (19-42-27).txt

F-Secure Online Scanner 3_3_1 - Scanning Report - Thursday, January 22, 2009 204639.mht

e ora? ancora dite che non s'è sfangata?

grazie mille!
Scarica DelDomains da qui:
http://www.mvps.org/winhelp2002/DelDomains.inf
salvalo sul DeskTop

clicca col tasto dx del mouse e scegli installa, dopidichè apri HJT e fixa tutti gli 015 ovvero O15 - Trusted Zone: hxxp://www.happyfile.net al termine nuovo log di HJT.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 22-01-2009, 22:27   #1714
pinguino81
Member
 
Iscritto dal: Jan 2007
Messaggi: 33
una volta installato il file, lanciato hjt la 015 era sparito, niente da fixare.
hijackthis-22-01-09_2.txt

questo cmq il nuovo log!


grazie mille
pinguino81 è offline  
Old 22-01-2009, 22:29   #1715
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pinguino81 Guarda i messaggi
una volta installato il file, lanciato hjt la 015 era sparito, niente da fixare.
hijackthis-22-01-09_2.txt

questo cmq il nuovo log!


grazie mille
A posto, ciao
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 23-01-2009, 12:11   #1716
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Molto più che vero... spero di aver fatto tutto nel modo corretto stavolta...

http://www.mediafire.com/file/hnx5yj...log-2009-01-22 (21-24-56).txt

http://www.mediafire.com/file/qwjzbq...hijackthis.log
Qualcuno mi può aiutare?
andre69 è offline  
Old 23-01-2009, 13:05   #1717
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Qualcuno mi può aiutare?
manca la scansione antivirus
poi rifai hjt da modalità normale
wjmat è offline  
Old 23-01-2009, 13:34   #1718
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da wjmat Guarda i messaggi
manca la scansione antivirus
poi rifai hjt da modalità normale
Dimmi se ho capito:

scansione antivirus (da modalità normale o provv? Va bene anche avira?)
rifaccio Hjt da normale...
andre69 è offline  
Old 23-01-2009, 15:46   #1719
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Dimmi se ho capito:

scansione antivirus (da modalità normale o provv? Va bene anche avira?)
rifaccio Hjt da normale...
Manca la scansione con F-Secure indicata al Punto 4 della presente Guida
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 23-01-2009, 16:26   #1720
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Manca la scansione con F-Secure indicata al Punto 4 della presente Guida
Non ho la possibilità di collegarlo a una internet decentemente veloce in questa sede... scansione con avira non è significativa?
andre69 è offline  
 Discussione Chiusa


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Grazie a VLT è stata misurata dir...
Blue Origin annuncia un aerofreno ripieg...
Blue Origin annuncia una nuova versione ...
LG UltraFine evo 6K: il primo monitor al...
DJI cambia direzione: investe in Elegoo ...
Black Friday Narwal 2025: risparmi da ca...
Phishing evoluto contro Apple ID: caso f...
Prestazioni in discesa nei giochi? NVIDI...
Addio ai banner dei cookie? L'UE spinge ...
Le offerte Black Friday per gli smartpho...
Il controllo qualità degli iPhone...
Qualcomm Snapdragon X Elite vola con il ...
A2RL Season 2: storia, innovazione e sor...
Core Ultra Series 3: Intel conferma l'ev...
Black Friday Amazon: la GeForce RTX 5070...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:46.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v