Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
ASUS Expertbook PM3: il notebook robusto per le aziende
ASUS Expertbook PM3: il notebook robusto per le aziende
Pensato per le necessità del pubblico d'azienda, ASUS Expertbook PM3 abbina uno chassis particolrmente robusto ad un pannello da 16 pollici di diagonale che avantaggia la produttività personale. Sotto la scocca troviamo un processore AMD Ryzen AI 7 350, che grazie alla certificazione Copilot+ PC permette di sfruttare al meglio l'accelerazione degli ambiti di intelligenza artificiale
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 08-10-2006, 02:33   #201
eraser
Senior Member
 
L'Avatar di eraser
 
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
Mi scuso se sono stato assente da questo thread per lungo tempo. Sinceramente ho problemi a seguire tutte le cose che dovrei seguire, e qualcuna mi si perde per strada

Al momento, come penso oramai tutti se ne saranno accorti, il rootkit gromozon é stato aggiornato dal team che ne é alle spalle.

I siti bloccati al momento sono:

www.prevx.com
www.pcalsicuro.com
www.hwupgrade.it
www.suspectfile.com
www.symantec.com (ultimissima versione)

E i tool bloccati al momento risultano essere:

Prevx removal tool
Prevx
Gmer
The Avenger
Symantec LinkOptimizer removal tool (ultimissima versione)

L'unico tool che non é mai stato bloccato é il software antivirus VirIT, che peró non individua l'ultimissima versione del rootkit.

Da parte nostra abbiamo individuato come il rootkit blocca il nostro tool e abbiamo provveduto a modificare il codice. Rilasceremo il tool nei prossimi giorni.

Marco
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio ::
eraser è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 11:00   #202
sangueimpazzito
Senior Member
 
L'Avatar di sangueimpazzito
 
Iscritto dal: Feb 2004
Messaggi: 1635
Nel frattempo si può procedere con le procedure manuali che si trovano nei vari siti? Ne consigli qualcuna in particolare?
Grazie della disponibilità.
__________________
| HWU Debian Clan - HWU Ubuntu Clan |
sangueimpazzito è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 11:34   #203
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
Quote:
Originariamente inviato da eraser
Mi scuso se sono stato assente da questo thread per lungo tempo. Sinceramente ho problemi a seguire tutte le cose che dovrei seguire, e qualcuna mi si perde per strada

Al momento, come penso oramai tutti se ne saranno accorti, il rootkit gromozon é stato aggiornato dal team che ne é alle spalle.

I siti bloccati al momento sono:

www.prevx.com
www.pcalsicuro.com
www.hwupgrade.it
www.suspectfile.com
www.symantec.com (ultimissima versione)

E i tool bloccati al momento risultano essere:

Prevx removal tool
Prevx
Gmer
The Avenger
Symantec LinkOptimizer removal tool (ultimissima versione)

L'unico tool che non é mai stato bloccato é il software antivirus VirIT, che peró non individua l'ultimissima versione del rootkit.

Da parte nostra abbiamo individuato come il rootkit blocca il nostro tool e abbiamo provveduto a modificare il codice. Rilasceremo il tool nei prossimi giorni.

Marco
confermi che viene bloccato anche Hijackthis

ma...stesio che ci fa?
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 12:16   #204
Rat-Man81
Junior Member
 
L'Avatar di Rat-Man81
 
Iscritto dal: Sep 2006
Messaggi: 6
Ecco perche'....

Ecco perche' non riuscivo a lanciare il tool sul pc della mia ragazza e non riuscivo a visitare i siti di prevx e hwupgrade.

A quando l'uscita del tool?

Io che ho risolto con il vecchio tool sono ancora a rischio di infezione?

Ciao ciao...
Rat-Man81 è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 12:44   #205
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
Quote:
Originariamente inviato da Rat-Man81
Ecco perche' non riuscivo a lanciare il tool sul pc della mia ragazza e non riuscivo a visitare i siti di prevx e hwupgrade.

A quando l'uscita del tool?

Io che ho risolto con il vecchio tool sono ancora a rischio di infezione?

Ciao ciao...
siamo tutti a rischio,in teoria
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 13:34   #206
sangueimpazzito
Senior Member
 
L'Avatar di sangueimpazzito
 
Iscritto dal: Feb 2004
Messaggi: 1635
Visti gli ultimi aggiornamenti, adesso come adesso, per sapere se non siamo stati infettati da una delle varianti di Gromozon, come si deve fare?
__________________
| HWU Debian Clan - HWU Ubuntu Clan |
sangueimpazzito è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 13:37   #207
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da sangueimpazzito
Visti gli ultimi aggiornamenti, adesso come adesso, per sapere se non siamo stati infettati da una delle varianti di Gromozon, come si deve fare?
Ho scritto qualcosa in merito alcuni post più in alto in questo thread. Alcuni punti da verificare per stabilire se l'infezione sia attiva o meno.
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 13:39   #208
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
Quote:
Originariamente inviato da sangueimpazzito
Visti gli ultimi aggiornamenti, adesso come adesso, per sapere se non siamo stati infettati da una delle varianti di Gromozon, come si deve fare?
utilizzare il computer normalmente,se poi dovessi notare dei malfunzionamenti confronti con i sintomi tipici di questa infezione
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 15:12   #209
sangueimpazzito
Senior Member
 
L'Avatar di sangueimpazzito
 
Iscritto dal: Feb 2004
Messaggi: 1635
Ottimo, io sono a posto... un mio amico invece si è preso il Grozom; l'infezione è avvenuta l'altro ieri (06/10), quindi la versione del Trojan.Win32.Rootkit presumo sia la J o la K.
1] C'è un modo per identificarla con precisione?
2] Nel attesa che esca il tool di eraser, c'è un altro modo per procedere alla rimozione di Grozom? Ho provato la procedura dei produttori di VirIT (faccio riferimento alla revisione del 7 ottobre, QUESTA) ma non mi da i risultati sperati (se vi interessa, mi si blocca al punto 8 della fase 2).
Colgo l'occasione per ringraziare tutti.
__________________
| HWU Debian Clan - HWU Ubuntu Clan |
sangueimpazzito è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 16:47   #210
Special
Senior Member
 
L'Avatar di Special
 
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
io sono bloccato, non sò dove battere la testa....
Mi son beccato l'ultimissima versione
__________________
Special è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 16:53   #211
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Special
io sono bloccato, non sò dove battere la testa....
Mi son beccato l'ultimissima versione
Quindi tool come gmer o rootkitrevealer non ti funzionano? Hai provato? Nel tal caso postando i log possiamo darti dei suggerimenti specifici.
Edit: mi sono espresso malissimo Intendevo dire nel caso funzionassero possiamo ecc.ecc.
__________________
Without Contraries is no Progression...

Ultima modifica di bReAkDoWn : 08-10-2006 alle 16:58.
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 18:10   #212
sangueimpazzito
Senior Member
 
L'Avatar di sangueimpazzito
 
Iscritto dal: Feb 2004
Messaggi: 1635
Ma come si fa a sapere la versione del rootkit che si è installata sulla macchina?
__________________
| HWU Debian Clan - HWU Ubuntu Clan |
sangueimpazzito è offline   Rispondi citando il messaggio o parte di esso
Old 08-10-2006, 20:32   #213
Special
Senior Member
 
L'Avatar di Special
 
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
Quote:
Originariamente inviato da bReAkDoWn
Quindi tool come gmer o rootkitrevealer non ti funzionano? Hai provato? Nel tal caso postando i log possiamo darti dei suggerimenti specifici.
Edit: mi sono espresso malissimo Intendevo dire nel caso funzionassero possiamo ecc.ecc.
Avg Anti-Rootkit lo rileva ma non riesce ad eliminarlo.
blbeta di F-Secure non parte - Non riesce a prendere i privilegi (SeDebugPrivilege)
FixLinkopt di symantec non parte il file di "istallazione"
IceSword non parte
Sophos rileva diversi file, mi dice che li elimina ma poi non riesce a farlo.
SpywareBlaster è inutile
SUPERAntispyware non parte il file di istallazione
gmer non parte il file di istallazione
VirIT si istalla, parte, ma non rileva nulla.
rootkitrevealer non parte il file di istallazione.
__________________

Ultima modifica di Special : 08-10-2006 alle 20:38.
Special è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 10:05   #214
Kukuzza
Senior Member
 
L'Avatar di Kukuzza
 
Iscritto dal: Nov 2002
Città: Busto Arsizio (VA)
Messaggi: 940
Quanto detto da Special succede anche, alcuni programmi sono gli stessi altri no, ma gli effetti sono identici.
Qualcosa sono riuscito ad eliminare ma rimangono buona parte dei sintomi, soprattutto la navigazione è impossibile ora, non riesco ad accedere a buona parte dei siti tra i preferiti.
Visto il tempo ormai speso per pulire e senza successo mi sa che provvedo a scollegare tutti i dischi, dopodichè passerò alla formattazione dell'unità C:, una volta terminata l'installazione del SO, antivirus e antispyware vary collegherò 1 disco alla volta eseguendo tutte le scansioni necessarie.

P.S: Per la formattazione, va bene la classica dal CD di avvio o è meglio una a basso livello?
__________________
XPS 1730 Sapphire Blue

Vendo case full tower Chieftech nero: 50€
Kukuzza è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 10:51   #215
Rat-Man81
Junior Member
 
L'Avatar di Rat-Man81
 
Iscritto dal: Sep 2006
Messaggi: 6
Quote:
Originariamente inviato da Special
Avg Anti-Rootkit lo rileva ma non riesce ad eliminarlo.
blbeta di F-Secure non parte - Non riesce a prendere i privilegi (SeDebugPrivilege)
FixLinkopt di symantec non parte il file di "istallazione"
IceSword non parte
Sophos rileva diversi file, mi dice che li elimina ma poi non riesce a farlo.
SpywareBlaster è inutile
SUPERAntispyware non parte il file di istallazione
gmer non parte il file di istallazione
VirIT si istalla, parte, ma non rileva nulla.
rootkitrevealer non parte il file di istallazione.
Che spettacolo praticamente siamo in mezzo alla ...... ...

Io sono riuscito a rimuovere la vecchia versione grazie al tool prevx1.
Ma e' il pc della mia ragazza che e' infettato dalla nuova e non riesco proprio a toglierlo!!

Speriamo in qualcosa di efficace nei prossimi giorni...
Rat-Man81 è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 11:45   #216
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Bisogna trovare il modo di far andare di nuovo i tool antirootkit come rootkitrevealer e gmer.. Così una volta individuati i file il rootkit è facilmente disattivabile.
Vedremo cosa si può fare..
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 12:23   #217
schumy2006
Senior Member
 
L'Avatar di schumy2006
 
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
Netbios out .....

Io ho notato che c'e' un processo di nome svchost.exe che stabilisce una connessione netbios quando sono collegato...
La funzione di segnalazione eventi di Prevx1 mi informa ogni 4-5 secondi in questo modo: Svchost.exe - Netbios out

Mi succede solo sul pc dove e' presente l'account fittizio .\ydhdufcngl
che ho trovato in STRUMENTI DI AMMINISTRAZIONE -> SERVIZI.
Io ho disabilitato l'avvio e disattivato l'account in questione...

Mentre installavo il service pack 2 Virit mi avvertiva che il file (non ricordo bene "svchost.exe -K netsvcs" era sospetto, ma io credevo fosse un falso positivo e non l'ho inviato inserendolo nella lista dei file buoni.

Al termine dell'installazione l'ho eliminato da quella lista (file buoni...) di Virit, ho riavviato e' fatto una scansione sia con virit che con nod32 (profonda), ma non ho trovato nulla... eppure questo connessioni netbios che vengono stabilite mi sembrano strane....

Ultima modifica di schumy2006 : 09-10-2006 alle 16:06.
schumy2006 è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 12:37   #218
Special
Senior Member
 
L'Avatar di Special
 
Iscritto dal: Dec 2003
Città: Around the world - Lucchese DOC
Messaggi: 4407
http://support.microsoft.com/kb/314056
A regola non ci dovrebbero essere problemi, a meno che non sia "camuffato" da questo processo...
__________________
Special è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 14:09   #219
sampei.nihira
Senior Member
 
Iscritto dal: Aug 2006
Messaggi: 4350
Quote:
Il meccanismo di infezione é tanto complicato quanto efficace: i siti, molti dei quali appunto indicizzati nei motori di ricerca italiani, contengono un JavaScript che automaticamente reindizza l’utente verso la pagina infetta. Da quel momento le vie di infezioni sono molteplici e variano da browser a browser. Se l’utente utilizza una versione di Internet Explorer pari o inferiore alla 6, la pagina infetta tenta di sfruttare alcuni exploit per caricare automaticamente nel sistema vittima l’infezione. Se i browser utilizzati sono invece Mozilla Firefox o Opera, che sono meno vulnerabili ad exploit vari, viene utilizzata una semplice tecnica di “Ingegneria Sociale”. Il browser chiede di scaricare un "file generico" che apparentemene sembra essere innoquo ma in realtà è il malware stesso.
Ho trovato su internet questa descrizione che ho modificato solo nel nome del file scaricato,l'ho messo come "file generico."

E' possibile sapere da coloro che hanno preso l'infezione come stavano messi ad aggiornamenti del S.O e possibilmente il browser internet usato per navigare ?

Grazie.
sampei.nihira è offline   Rispondi citando il messaggio o parte di esso
Old 09-10-2006, 15:38   #220
schumy2006
Senior Member
 
L'Avatar di schumy2006
 
Iscritto dal: Jun 2006
Città: bellissima, mare, ..aria pura, sole a volontà!! Pero' non me li godo...
Messaggi: 657
Quote:
Originariamente inviato da schumy2006
Io ho notato che c'e' un processo di nome svchost.exe che stabilisce una connessione netbios quando sono collegato...
La funzione di segnalazione eventi di Prevx1 mi informa ogni 4-5 secondi in questo modo: Svchost.exe - Netbios out

Mi succede solo sul pc dove e' presente l'account fittizio .\ydhdufcngl
che ho trovato in STRUMENTI DI AMMINISTRAZIONE -> SERVIZI.
Io ho disabilitato l'avvio e disattivato l'account in questione...

Mentre installavo il service pack 2 Virit mi avvertiva che il file (non ricordo bene "svchost.exe -K netsvcs" era sospetto, ma io credevo fosse un falso positivo e non l'ho inviato inserendolo nella lista dei file buoni.

Al termine dell'installazione l'ho eliminato da quella lista (file buoni...) di Virit, ho riavviato e' fatto una scansione sia con virit che con nod32 (profonda), ma non ho trovato nulla... eppure questo connessioni netbios che vengono stabilite mi sembrano strane....
Volevo precisare che prevx1 event mi informa in questo modo:
appena mi collego:

SVCHOST.EXE Create Server Listener
(e dopo qualche secondo: )
SVCHOST.EXE NetBIOS OUT
SVCHOST.EXE HTTP Out
SVCHOST.EXE Create File
SVCHOST.exe Del File

e va avanti con questi avvisi....

Ho Prevx1 installato su 2 PC, ma solo su 1 PC mi segnala questi comportamenti da parte di SVCHOST... Questo PC era stato infettato da Gromozon che poi ho rimosso col tool Prevx... Successivamente ho installato il Service pack 2 per Win XP PRO, ...prima non c'era neanche l'SP1...

Cmq come mai queste segnalazioni su SVCHOST sono presenti solo su un PC ?
Sull'altro PC queste segnalazioni di Prevx1 riguardanti SVCHOST.EXE non ci sono (ha sempre avuto il service pack 2... e non e' mai stato infettato da Gromozon)...

Ultima modifica di schumy2006 : 09-10-2006 alle 16:05.
schumy2006 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design   Recensione OnePlus 15: potenza da vendere e batt...
Col Black Friday partono anche gli scont...
I ribassi più pesanti del vero Bl...
Settimana del Black Friday: pioggia di s...
Speciale Blay Friday Dyson, sconti mai v...
I portatili più scontati del Blac...
WiFi al massimo: gli ASUS più pot...
Domotica in super sconto: tado° e Ne...
Black Friday Amazon: smartphone top a pr...
Black Friday 2025: tutte le migliori off...
Speciale Black Friday TV: 14 modelli sup...
Black Friday Amazon: le migliori offerte...
Tanti droni DJI scontati per il Black Fr...
Anche l'ISRO ha rilasciato alcune inform...
La NASA mostra le nuove immagini della c...
Superati 13.300 MT/s per DDR5: ad ASUS e...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 05:55.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v