Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

GIGABYTE GAMING A16, Raptor Lake e RTX 5060 Laptop insieme per giocare al giusto prezzo
GIGABYTE GAMING A16, Raptor Lake e RTX 5060 Laptop insieme per giocare al giusto prezzo
Il Gigabyte Gaming A16 offre un buon equilibrio tra prestazioni e prezzo: con Core i7-13620H e RTX 5060 Laptop garantisce gaming fluido in Full HD/1440p e supporto DLSS 4. Display 165 Hz reattivo, buona autonomia e raffreddamento efficace; peccano però le USB e la qualità cromatica del pannello. Prezzo: circa 1200€.
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
C'è tanta sostanza nel nuovo smartphone della Mela dedicato ai creator digitali. Nuovo telaio in alluminio, sistema di raffreddamento vapor chamber e tre fotocamere da 48 megapixel: non è un semplice smartphone, ma uno studio di produzione digitale on-the-go
Intel Panther Lake: i processori per i notebook del 2026
Intel Panther Lake: i processori per i notebook del 2026
Panther Lake è il nome in codice della prossima generazione di processori Intel Core Ultra, che vedremo al debutto da inizio 2026 nei notebook e nei sistemi desktop più compatti. Nuovi core, nuove GPU e soprattutto una struttura a tile che vede per la prima volta l'utilizzo della tecnologia produttiva Intel 18A: tanta potenza in più, ma senza perdere in efficienza
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 19-01-2009, 21:39   #1701
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da batista2 Guarda i messaggi
http://www.hwupgrade.it/forum/showthread.php?t=1908937

Chill-Out io la procedura l'ho seguita passo passo, e l'ho anche scritto.
Se ho aperto una nuova discussione è perchè a questo punto non sono sicuro che questo trojan sia un Vundo, o perlomeno deve essere una nuova "versione" , in quanto i normali tool di rimozione non funzionano.
Estratto dal log di MBAM

Quote:
Moduli della memoria infetti:
C:\WINDOWS\system32\tuhipulo.dll (Trojan.Vundo.H) -> No action taken.
c:\WINDOWS\system32\fitozeba.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\qfnwdq.dll (Trojan.Vundo.H) -> No action taken.

Chiavi di registro infette:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Explorer\Browser Helper Objects\{f0f2004c-2ac0-4f7a-999b-f22ec3112934} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{f0f2004c-2ac0-4f7a-999b-f22ec3112934} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Explorer\Browser Helper Objects\{5a38e1d4-1f46-437e-9e9a-dfa62b11072e} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{5a38e1d4-1f46-437e-9e9a-dfa62b11072e} (Trojan.Vundo.H) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Win dows\CurrentVersion\Ext\Stats\{f0f2004c-2ac0-4f7a-999b-f22ec3112934} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\co ntim (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\ds lcnnct (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rd fa (Trojan.Vundo) -> No action taken.

Valori di registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\50f3e500 (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\gukijewete (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Run\cpm53c0d69c (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\Explorer\SharedTask Scheduler\{ec43e3fd-5c60-46a6-97d7-e0b85dbdd6c4} (Trojan.Vundo.H) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows\CurrentVersion\ShellServiceObjectD elayLoad\ssodl (Trojan.Vundo.H) -> No action taken.

Elementi dato del registro infetti:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: c:\windows\system32\fitozeba.dll -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Wi ndows NT\CurrentVersion\Windows\AppInit_DLLs (Trojan.Vundo.H) -> Data: system32\fitozeba.dll -> No action taken.

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\WINDOWS\system32\qfnwdq.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\tuhipulo.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\olupihut.ini (Trojan.Vundo.H) -> No action taken.
c:\WINDOWS\system32\fitozeba.dll (Trojan.Vundo.H) -> No action taken.
C:\WINDOWS\system32\vubuvuha.dll (Trojan.Vundo.H) -> No action taken.
No action taken -->> significa che non hai eliminato nulla, segui passo passo la Guida in prima pagina, attendo in sequenza i seguenti log:

MBAM
F-Secure scansione Online
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 19-01-2009, 22:44   #1702
batista2
Junior Member
 
Iscritto dal: Dec 2006
Messaggi: 11
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Estratto dal log di MBAM

No action taken -->> significa che non hai eliminato nulla, segui passo passo la Guida
Chill-Out io capisco che avrai tante discussioni da leggere... ma se ti soffermavi un attimino di più su quello che avevo scritto, prima di chiudere la discussione, potevi vedere che avevo già eliminato:

Quote:
Originariamente inviato da batista2
lascio in allegato il log prima della rimozione
e poi ho copiato anche il log dopo aver eliminato

cmq adesso grazie al consiglio di wjmat sembre che abbia risolto
quindi un grazie a wjmat
e un abbasso ai mod dal grilletto facile

saluto e torno nei miei meandri
batista2 è offline  
Old 19-01-2009, 22:53   #1703
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da batista2 Guarda i messaggi
Chill-Out io capisco che avrai tante discussioni da leggere... ma se ti soffermavi un attimino di più su quello che avevo scritto, prima di chiudere la discussione, potevi vedere che avevo già eliminato:



e poi ho copiato anche il log dopo aver eliminato

cmq adesso grazie al consiglio di wjmat sembre che abbia risolto
quindi un grazie a wjmat
e un abbasso ai mod dal grilletto facile

saluto e torno nei miei meandri
Esatto io ho tante discussioni da leggere, tu dovevi allegare solo un log, inoltre questo è il 3D dedicato alla rimozione del Vundo ovvero il tuo problema, detto questo fanno 5gg di sospensione per contestazione pubblica.

Saluti
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 19-01-2009 alle 23:58.
Chill-Out è offline  
Old 21-01-2009, 19:03   #1704
pinguino81
Member
 
Iscritto dal: Jan 2007
Messaggi: 33
ok, scansioni fatte.
hijackthis-21-01-09.txt

questo è il nuovo log id hijackthis..
Avevo il click singolo per l'apertura dei files, pare che sia stata la mia ragazza a configurarlo volutamente, mi sembrava anche a me un'opzione, ma utilizzando poco win, non ricordavo più, ma ora ho ritrovato.
Avevo un problema con le penne usb, forse ho risolto, ma non va l'autoplay, anche quello era un'altro virus e ho postato nel thread rispettivo.
Ora ho antivira attivo e prevx... dite che è il caso di mantenerli entrambi?

grazie
ciao

Ultima modifica di pinguino81 : 21-01-2009 alle 19:11.
pinguino81 è offline  
Old 21-01-2009, 21:56   #1705
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pinguino81 Guarda i messaggi
ok, scansioni fatte.
hijackthis-21-01-09.txt

questo è il nuovo log id hijackthis..
Avevo il click singolo per l'apertura dei files, pare che sia stata la mia ragazza a configurarlo volutamente, mi sembrava anche a me un'opzione, ma utilizzando poco win, non ricordavo più, ma ora ho ritrovato.
Avevo un problema con le penne usb, forse ho risolto, ma non va l'autoplay, anche quello era un'altro virus e ho postato nel thread rispettivo.
Ora ho antivira attivo e prevx... dite che è il caso di mantenerli entrambi?

grazie
ciao
Esegui HJT clicca su Do a system scan only e metti il segnoo di spunta nella casella bianca a sx della sottoindicate voci:

Quote:
O15 - Trusted Zone: hxxp://www.happyfile.net
O23 - Service: ASP.NET State Service (aspnet_state) - Unknown owner - (no file)
Da Start - Esegui digita cmd

nella finestra DOS digita:

sc stop aspnet_state
sc delete aspnet_state

exit per uscire

Riallega nuovo log + i log indicati al Punto 3 e 4 della presente Guida
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 22-01-2009, 09:59   #1706
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Helppp

Ho eseguito i primi passi della guida.
Disabilitato ripristino
lanciato ATF
lanciato MBAM con rules aggiornate
cancellato quello che ha trovato.
Non ho trovato il log di mbam, è vuoto!!!
Ho intallato virit ma è solo in scansione, prob l'utente lo aveva già usato.
Spybot continua adarmi segnalazioni che un processo tenta di modificare chiavi di avvio.
Ecco il log di virit, se può servire:
VirIT eXplorer Lite Log

Quote:
[SCANSIONE DELLA MEMORIA]
OK
--------------------------------------------------------
22/01/2009 - 10:03:07

[SCANSIONE DEL REGISTRO]
OK

[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK

C:\WINDOWS\system32\butazaji.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\com9.san Infetto da Trojan.Win32.RootKit.I
C:\WINDOWS\system32\dutudari.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\marokeru.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\niwaluyu.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\tasurizo.dll.tmp Infetto da Trojan.Win32.Vundo.FE
C:\WINDOWS\system32\visujowo.dll.tmp Infetto da Trojan.Win32.Vundo.FE

Chiavi Registro infette: 0.
Files Infetti: 7.
Files Sospetti: 0.
Files Analizzati: 45626.
Files Totali: 45626.
Chiavi Registro rimosse: 0.
Virus Rimossi: 0.

Ultima modifica di Chill-Out : 22-01-2009 alle 10:27.
andre69 è offline  
Old 22-01-2009, 10:17   #1707
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Ho eseguito i primi passi della guida.
Disabilitato ripristino
lanciato ATF
lanciato MBAM con rules aggiornate
cancellato quello che ha trovato.
Non ho trovato il log di mbam, è vuoto!!!
Ho intallato virit ma è solo in scansione, prob l'utente lo aveva già usato.
Spybot continua adarmi segnalazioni che un processo tenta di modificare chiavi di avvio.
ciao segui la guida del primo post ed allega i log secondo le modalità quindi non incollati
wjmat è offline  
Old 22-01-2009, 10:31   #1708
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Ok wjmat rifaccio mbab (ha già ritrovato 24 file infetti) e provo a postare il log come da istruzioni...
andre69 è offline  
Old 22-01-2009, 14:31   #1709
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Grazie infinite.. ora sembra tutto ok, ho passato un paio di volte mbam ed è riuscito a togliere tutto, tranne la appinit_dlls, tolta a mano. Ora mbam e hijack non danno più segnalazioni...
Un'ultima dritta... per blindare sto portatile che consigliate?
andre69 è offline  
Old 22-01-2009, 14:43   #1710
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Grazie infinite.. ora sembra tutto ok, ho passato un paio di volte mbam ed è riuscito a togliere tutto, tranne la appinit_dlls, tolta a mano. Ora mbam e hijack non danno più segnalazioni...
Un'ultima dritta... per blindare sto portatile che consigliate?
se carichi i log diamo un occhio, altrimenti che ne sappiamo di come sei messo
wjmat è offline  
Old 22-01-2009, 19:50   #1711
pinguino81
Member
 
Iscritto dal: Jan 2007
Messaggi: 33
allora.. ho provato a fixare le due voci, ma happyfile.net mi pare rimanga.

cmq ecco di nuovo i vari log

hijackthis-22-01-09.txt

mbam-log-2009-01-22 (19-42-27).txt

F-Secure Online Scanner 3_3_1 - Scanning Report - Thursday, January 22, 2009 204639.mht

e ora? ancora dite che non s'è sfangata?

grazie mille!
pinguino81 è offline  
Old 22-01-2009, 20:32   #1712
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da wjmat Guarda i messaggi
se carichi i log diamo un occhio, altrimenti che ne sappiamo di come sei messo
Molto più che vero... spero di aver fatto tutto nel modo corretto stavolta...

http://www.mediafire.com/file/hnx5yj...log-2009-01-22 (21-24-56).txt

http://www.mediafire.com/file/qwjzbq...hijackthis.log
andre69 è offline  
Old 22-01-2009, 20:52   #1713
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pinguino81 Guarda i messaggi
allora.. ho provato a fixare le due voci, ma happyfile.net mi pare rimanga.

cmq ecco di nuovo i vari log

hijackthis-22-01-09.txt

mbam-log-2009-01-22 (19-42-27).txt

F-Secure Online Scanner 3_3_1 - Scanning Report - Thursday, January 22, 2009 204639.mht

e ora? ancora dite che non s'è sfangata?

grazie mille!
Scarica DelDomains da qui:
http://www.mvps.org/winhelp2002/DelDomains.inf
salvalo sul DeskTop

clicca col tasto dx del mouse e scegli installa, dopidichè apri HJT e fixa tutti gli 015 ovvero O15 - Trusted Zone: hxxp://www.happyfile.net al termine nuovo log di HJT.
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 22-01-2009, 21:27   #1714
pinguino81
Member
 
Iscritto dal: Jan 2007
Messaggi: 33
una volta installato il file, lanciato hjt la 015 era sparito, niente da fixare.
hijackthis-22-01-09_2.txt

questo cmq il nuovo log!


grazie mille
pinguino81 è offline  
Old 22-01-2009, 21:29   #1715
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pinguino81 Guarda i messaggi
una volta installato il file, lanciato hjt la 015 era sparito, niente da fixare.
hijackthis-22-01-09_2.txt

questo cmq il nuovo log!


grazie mille
A posto, ciao
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 23-01-2009, 11:11   #1716
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Molto più che vero... spero di aver fatto tutto nel modo corretto stavolta...

http://www.mediafire.com/file/hnx5yj...log-2009-01-22 (21-24-56).txt

http://www.mediafire.com/file/qwjzbq...hijackthis.log
Qualcuno mi può aiutare?
andre69 è offline  
Old 23-01-2009, 12:05   #1717
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Qualcuno mi può aiutare?
manca la scansione antivirus
poi rifai hjt da modalità normale
wjmat è offline  
Old 23-01-2009, 12:34   #1718
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da wjmat Guarda i messaggi
manca la scansione antivirus
poi rifai hjt da modalità normale
Dimmi se ho capito:

scansione antivirus (da modalità normale o provv? Va bene anche avira?)
rifaccio Hjt da normale...
andre69 è offline  
Old 23-01-2009, 14:46   #1719
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da andre69 Guarda i messaggi
Dimmi se ho capito:

scansione antivirus (da modalità normale o provv? Va bene anche avira?)
rifaccio Hjt da normale...
Manca la scansione con F-Secure indicata al Punto 4 della presente Guida
__________________
Try again and you will be luckier.
Chill-Out è offline  
Old 23-01-2009, 15:26   #1720
andre69
Junior Member
 
Iscritto dal: Jul 2008
Messaggi: 9
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Manca la scansione con F-Secure indicata al Punto 4 della presente Guida
Non ho la possibilità di collegarlo a una internet decentemente veloce in questa sede... scansione con avira non è significativa?
andre69 è offline  
 Discussione Chiusa


GIGABYTE GAMING A16, Raptor Lake e RTX 5060 Laptop insieme per giocare al giusto prezzo GIGABYTE GAMING A16, Raptor Lake e RTX 5060 Lapt...
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile iPhone 17 Pro: più di uno smartphone. &Eg...
Intel Panther Lake: i processori per i notebook del 2026 Intel Panther Lake: i processori per i notebook ...
Intel Xeon 6+: è tempo di Clearwater Forest Intel Xeon 6+: è tempo di Clearwater Fore...
4K a 160Hz o Full HD a 320Hz? Titan Army P2712V, a un prezzo molto basso 4K a 160Hz o Full HD a 320Hz? Titan Army P2712V,...
Bluetti lancia la nuova Pioneer Na, powe...
Microsoft interrompe il supporto a Offic...
HUAWEI FreeBuds 7i: un'ottima cancellazi...
Olivetti Programma 101 compie 60 anni: q...
Settembre da primato per le auto elettri...
Mercedes Vision Iconic: l'auto con verni...
Driver Windows più affidabili: Mi...
Scossa in casa Ubisoft: il leader di Ass...
Samsung HBM4E: fino a 3,25 TB/s di banda...
76€ con coupon: torna la scopa elettrica...
Intel Panther Lake, il marchio Core Ultr...
Toshiba rompe la barriera dei 10 piatti ...
Risparmiate 140€: Apple Mac mini con chi...
Ultime ore per EUREKA J15 Ultra ed Evo U...
6 tablet da 11" scontatissimi: da 9...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 09:23.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v