Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
POCO F9 Pro arriva sul mercato con l'obiettivo di portare prestazioni da smartphone top di gamma in una fascia di prezzo "più aggressiva", senza rinunciare a un comparto fotografico finalmente all'altezza. Dopo averlo testato sul campo, emerge uno smartphone molto più completo rispetto alla generazione precedente, ma anche con alcuni piccoli compromessi che diventano difficili da ignorare quando il prezzo di listino sfiora i 1.000 euro.
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI
Snapdragon Soung Gen 2 è la piattaforma Qualcomm per i dispositivi audio sempre più integrati nel mondo dell'intelligenza artificiale: al prorpio interno tanta potenza elaborativa per gestire al meglio le necessità d'uso dell'agentic AI
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6
In occasione del proprio Snapdragon Summit Qualcomm annuncia i due nuovi chip per dispositivi mobile di fascia alta che entreranno nel mercato nel corso del 2027: tanta potenza a disposizione per elaborazioni di intelligenza artificiale sempre più complesse
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 23-06-2008, 12:53   #1
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
Problema...

Ciao,

premetto che HO LETTO le regole di sezione e conosco la trafila per farsi aiutare (sono già "passato" una volta da qui in passato) ma ho un problema e devo aprire una discussione.

Il mio NOD32 ha trovato 3 virus, uno sulla memoria centrale e 2 su una cartella:

- cavallo di troia Win32/Genetik probabilmente modificato in C:\WINDOWS\system32\prmrsr.exe

- 2 cavallidi troia Win32/PSW.Sinowal.Gen probabilmente modificati in una cartella del desktop: \Desktop\Antivirus\SDFix\backups\backups.zip>>ZIP>>bakups\ibm00001.dll (l'altro è 00002.dll).

Ho fatto una scansione con PrevxCsi e il risultato è che il pc è pulito... Inoltre nella cartella system 32 non trovo quel file...

Qualcuno potrebbe aiutarmi?

Grazie.
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 14:32   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da moresimon Guarda i messaggi
Ciao,

premetto che HO LETTO le regole di sezione e conosco la trafila per farsi aiutare (sono già "passato" una volta da qui in passato) ma ho un problema e devo aprire una discussione.

Il mio NOD32 ha trovato 3 virus, uno sulla memoria centrale e 2 su una cartella:

- cavallo di troia Win32/Genetik probabilmente modificato in C:\WINDOWS\system32\prmrsr.exe

- 2 cavallidi troia Win32/PSW.Sinowal.Gen probabilmente modificati in una cartella del desktop: \Desktop\Antivirus\SDFix\backups\backups.zip>>ZIP>>bakups\ibm00001.dll (l'altro è 00002.dll).

Ho fatto una scansione con PrevxCsi e il risultato è che il pc è pulito... Inoltre nella cartella system 32 non trovo quel file...

Qualcuno potrebbe aiutarmi?

Grazie.
Ma che azione hai intrapreso dopo che il Nod ha rilevato i Trojan?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 14:42   #3
Egiziana
Bannato
 
Iscritto dal: May 2008
Città: Torino
Messaggi: 59
prmrsr.exe fallo verificare su VT a questo link gli altri due rimuovi dal desktop l'intera cartella di sdfix perché come puoi vedere sono rilevati dentro un backup.zip
Quote:
Desktop\Antivirus\SDFix\backups\backups.zip
Egiziana è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 15:41   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Allega il log del Nod, trovo improbabile che Prevx CSI non rilevi prmrsr.exe come malware, il che vuol dire che hai deletato i file infetti. Se così non fosse per vederlo devi abilitare la visualizzazione dei file nascosti: clicca su una cartella qualsiasi Strumenti - Opzioni cartella - Visualizzazione - metti il segno di spunta su Visualizza cartelle e file nascosti - Applica - OK

Per quanto riguarda questi:

Quote:
2 cavallidi troia Win32/PSW.Sinowal.Gen probabilmente modificati in una cartella del desktop: \Desktop\Antivirus\SDFix\backups\backups.zip>>ZIP>>bakups\ibm00001.dll (l'altro è 00002.dll).
pur trovandosi nella cartella di Backup di SDFIX è opportuno allegare un log di Gmer http://www2.gmer.net/beta/gmer.exe
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 15:52   #5
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ma che azione hai intrapreso dopo che il Nod ha rilevato i Trojan?
Ho cercato di metterlo in quarantena...poi ho fatto la scansione con Prevxcsi
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 15:53   #6
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
Quote:
Originariamente inviato da Egiziana Guarda i messaggi
prmrsr.exe fallo verificare su VT a questo link gli altri due rimuovi dal desktop l'intera cartella di sdfix perché come puoi vedere sono rilevati dentro un backup.zip
Basta eliminare la cartella dal desktop?
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 15:56   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da moresimon Guarda i messaggi
Ho cercato di metterlo in quarantena...poi ho fatto la scansione con Prevxcsi
http://www.hwupgrade.it/forum/showpo...58&postcount=4
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 16:02   #8
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Allega il log del Nod, trovo improbabile che Prevx CSI non rilevi prmrsr.exe come malware, il che vuol dire che hai deletato i file infetti. Se così non fosse per vederlo devi abilitare la visualizzazione dei file nascosti: clicca su una cartella qualsiasi Strumenti - Opzioni cartella - Visualizzazione - metti il segno di spunta su Visualizza cartelle e file nascosti - Applica - OK

Per quanto riguarda questi:



pur trovandosi nella cartella di Backup di SDFIX è opportuno allegare un log di Gmer http://www2.gmer.net/beta/gmer.exe
Chill-out scusa l'ignoranza in materia ma cliccando sulla cartella non riesco ad inserire alcun flag: tasto dx - proprietà - ecc.ecc.
Per quanto riguarda il log da Gmer, sto facendo uno scan dalla scheda rootkit: è giusto? Inoltre non sono riuscito a selezionare solo quei file e sta facendo una scansione completa sul disco...
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 16:16   #9
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
Codice:
Tempo di controllo: 16/06/2008 19.03.22
Rapporto di scansione
Versione NOD32: 3190 (20080616) NT
 cavallo di troia Win32/Genetik probabilmente modificato nella memoria operativa.

data: 16.6.2008  tempo: 19:30:33
Dischi, cartelle e file controllati: C:


C:\Documents and Settings\utente\Desktop\Antivirus\SDFix\backups\backups.zip »ZIP »backups/ibm00001.dll -  cavallo di troia Win32/PSW.Sinowal.Gen probabilmente modificato
C:\Documents and Settings\utente\Desktop\Antivirus\SDFix\backups\backups.zip »ZIP »backups/ibm00002.dll -  cavallo di troia Win32/PSW.Sinowal.Gen probabilmente modificato

C:\WINDOWS\system32\prmrsr.exe -  cavallo di troia Win32/Genetik probabilmente modificato

numero di file controllati: 513043
numero di virus trovati: 3
scansione terminata alle: 20:34:08 tempo impiegato: 3815 sec (01:03:35)

Note:
[4] Il file non può essere aperto. E' in uso esclusivo da parte di un'applicazione o del sistema.

Ultima modifica di moresimon : 23-06-2008 alle 16:54.
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 16:36   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da moresimon Guarda i messaggi
Chill-out scusa l'ignoranza in materia ma cliccando sulla cartella non riesco ad inserire alcun flag: tasto dx - proprietà - ecc.ecc.
Per quanto riguarda il log da Gmer, sto facendo uno scan dalla scheda rootkit: è giusto? Inoltre non sono riuscito a selezionare solo quei file e sta facendo una scansione completa sul disco...
Clicca su una cartella (ovvero apire una cartella a caso) qualsiasi Strumenti (in alto subito sotto il nome della cartella che hai aperto) - Opzioni cartella - Visualizzazione - metti il segno di spunta su Visualizza cartelle e file nascosti - Applica - OK

Per Gmer segui queste istruzioni: lanciare Gmer.exe avendo cura di spuntare sul pannello di destra tutte le caselle
Dopo aver terminato la scansione cliccare su Copy, aprite il Blocco Note ed incollare il log

I log hostali qui http://www.fileqube.com indicando i link dove prelevarli
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 23-06-2008 alle 16:40.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 17:01   #11
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
Ok, avevo capito di cliccare col tasto dx...giornataccia!

Il link del log Gmer: http://www.fileqube.com/shared/MbFXY46157
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 17:10   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da moresimon Guarda i messaggi
Ok, avevo capito di cliccare col tasto dx...giornataccia!
ma quale tasto dx non ti seguo

Quote:
Il link del log Gmer: http://www.fileqube.com/shared/MbFXY46157
Gmer è OK
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 17:13   #13
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
[quote=Chill-Out;23022738]ma quale tasto dx non ti seguo


Niente, avevo capito male (il tasto dx del mouse anzichè aprire la cartella e andare su strumenti). In ogni caso la casella era già spuntata.

Provo a fare un CCleaner?
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 17:19   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
[quote=moresimon;23022776]
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
ma quale tasto dx non ti seguo


Niente, avevo capito male (il tasto dx del mouse anzichè aprire la cartella e andare su strumenti). In ogni caso la casella era già spuntata.

Provo a fare un CCleaner?
Ok, il che vuol dire che il file non esiste più, che cosa ne hai fatto? Lo hai cancellato o messo in quarantena perchè dal log di Nod datato 16/06/08 non si capisce, inoltre se ripeti la scansione col Nod che cosa ti segnala?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 17:37   #15
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
[quote=Chill-Out;23022853]
Quote:
Originariamente inviato da moresimon Guarda i messaggi

Ok, il che vuol dire che il file non esiste più, che cosa ne hai fatto? Lo hai cancellato o messo in quarantena perchè dal log di Nod datato 16/06/08 non si capisce, inoltre se ripeti la scansione col Nod che cosa ti segnala?
Il file ho cercato di metterlo in quarantena, non so se ci sono riuscito perchè il nod non è molto intuitivo per me... comunque ora faccio una scansione.

Durante la scansione mi dice:"cavallo di troia Win32/Genetik probabilmente modificato trovato nella memoria operativa. NOD32 può eliminare questa infezione. Alle infezioni della memoria non può essere applicata alcuna azione."

Pero' non mi da' la possibilità di spuntare il flag per la quarantena, l'unica opzione è di continuare la scansione, e quindi ignorare.

Ultima modifica di moresimon : 23-06-2008 alle 17:40.
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 17:40   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
[quote=moresimon;23023104]
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi

Il file ho cercato di metterlo in quarantena, non so se ci sono riuscito perchè il nod non è molto intuitivo per me... comunque ora faccio una scansione.
meglio così ci togliamo i dubbi, terminata la scansione col Nod allega il log poi pulisci gli ADS leggi qui Punto 2 della Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 19:28   #17
moresimon
Senior Member
 
L'Avatar di moresimon
 
Iscritto dal: Aug 2007
Messaggi: 427
[quote=Chill-Out;23023147]
Quote:
Originariamente inviato da moresimon Guarda i messaggi

meglio così ci togliamo i dubbi, terminata la scansione col Nod allega il log poi pulisci gli ADS leggi qui Punto 2 della Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737
Codice:
Tempo di controllo: 16/06/2008 19.03.22
Rapporto di scansione
Versione NOD32: 3190 (20080616) NT
 cavallo di troia Win32/Genetik probabilmente modificato nella memoria operativa.

data: 16.6.2008  tempo: 19:30:33
Dischi, cartelle e file controllati: C:

C:\Documents and Settings\utente\Desktop\Antivirus\SDFix\backups\backups.zip »ZIP »backups/ibm00001.dll -  cavallo di troia Win32/PSW.Sinowal.Gen probabilmente modificato
C:\Documents and Settings\utente\Desktop\Antivirus\SDFix\backups\backups.zip »ZIP »backups/ibm00002.dll -  cavallo di troia Win32/PSW.Sinowal.Gen probabilmente modificato

C:\WINDOWS\system32\prmrsr.exe -  cavallo di troia Win32/Genetik probabilmente modificato

numero di file controllati: 513043
numero di virus trovati: 3
scansione terminata alle: 20:34:08 tempo impiegato: 3815 sec (01:03:35)
Questo è il log del nod...ci sono tutti e tre ancora. Ho pulito gli ADS.
moresimon è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 21:28   #18
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Elimina manualmente la cartella

Quote:
C:\Documents and Settings\utente\Desktop\Antivirus\SDFix\backups\backups.zip »ZIP »backups/ibm00001.dll - cavallo di troia Win32/PSW.Sinowal.Gen probabilmente modificato
C:\Documents and Settings\utente\Desktop\Antivirus\SDFix\backups\backups.zip »ZIP »backups/ibm00002.dll - cavallo di troia Win32/PSW.Sinowal.Gen probabilmente modificato
Successivamente mi alleghi un log di Prevx CSI ed un log di HijackThis, utilizzando http://www.fileqube.com grazie.

Il Nod ti consente di eliminare il Virus e mi riferisco a C:\WINDOWS\system32\prmrsr.exe. si o no!
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 23-06-2008 alle 21:36.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 22:11   #19
Egiziana
Bannato
 
Iscritto dal: May 2008
Città: Torino
Messaggi: 59
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Elimina manualmente la cartella
ancora al punto di partenza?.
Quote:
Il Nod ti consente di eliminare il Virus e mi riferisco a C:\WINDOWS\system32\prmrsr.exe. si o no!
evidente che no.
Disabilitare il system restore e fare una scansione con K.removal
Egiziana è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2008, 22:15   #20
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Egiziana Guarda i messaggi
ancora al punto di partenza?.

evidente che no.
Disabilitare il system restore e fare una scansione con K.removal
Sarebbe opportuno che ti leggessi i messaggi
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
realme 16 Pro Harry Potter Edition: il nuovo midrange ha uno stemma di Hogwarts che cambia colore al sole! realme 16 Pro Harry Potter Edition: il nuovo mid...
Recensione REDMI Note 17 Pro: il midrange con batteria da 8.340 mAh e ricarica veloce Recensione REDMI Note 17 Pro: il midrange con ba...
Falso sito del Servizio Sanitario Nazion...
Aggiornamento massiccio per Chrome: riso...
28 Offerte Amazon, è il momento g...
Fideuram, la truffa da 95 milioni parte ...
Come funziona Micro RGB, la retroillumin...
GitLab: nei README ci sono indirizzi ema...
Il cervello umano insegna all'IA a fare ...
WhatsApp prepara una nuova barra di navi...
Tesla anticipa il nuovo Roadster con un ...
Tesla FSD nelle zone 30 di Bruxelles: il...
Xiaomi aggiorna la gamma di tablet con i...
Ha percorso 1.338 km senza mai ricaricar...
TCL annuncia l'arrivo in Italia dek Kids...
WINDTRE migliore operatore in Italia com...
Apple Watch SE 3 Cellular da 44 mm a 289...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 10:38.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v