Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader
Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader
BOOX Go 6 Gen II porta per la prima volta il supporto allo stilo su un e-reader da 6 pollici, affiancando 3 GB di RAM al collaudato Snapdragon 665 e un design rivisto con scocca posteriore a costolature. Su carta la proposta è interessante, ma Android 11 fuori supporto, l'assenza di un alloggiamento per il pennino e un'autonomia ridotta rispetto agli e-reader tradizionali sono i compromessi da accettare
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Lenovo Idea Tab Plus prova a portare un display da 12,1 pollici 2.5K, quattro speaker Dolby Atmos e una batteria da 10.200 mAh sotto la soglia psicologica dei 300 euro, penna inclusa. Lo abbiamo usato per oltre una settimana per capire dove l'azienda ha tagliato e dove invece ha tenuto il punto
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
L'euro digitale è una valuta fiat che entrerà in vigore nei prossimi anni. L'obiettivo principale è quello di ridurre la dipendenza dalle piattaforme di pagamento digitali statunitensi e offrire ai cittadini un modo semplice per trasferire denaro. Anche offline, anche in maniera (pseudo)anonima
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 10-09-2008, 09:31   #1
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
ACAD/Bursted

Ciao a tutti, ho fatto ricerca sul forum di -ACAD/Bursted- e non ho trovato nessun post, quindi apro questo.

Antivir mi rileva questo virus(qui usiam spesso autocad) ad ogni apertura di file autocad, che sia un falso positivo? ho fatto lo scan con virus total allego il log, intanto seguo passo passo la procedura di disinfezione, in caso sia un virus.

Grazie per l'attenzione
Allegati
File Type: txt virus total log.txt (3.2 KB, 5 visite)
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 09:44   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Fai controllare quel file su www.virustotal.com e su http://virscan.org/
Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 10:11   #3
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da wjmat Guarda i messaggi
Fai controllare quel file su www.virustotal.com e su http://virscan.org/
Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione

Virus total : http://www.virustotal.com/it/analisi...d933727328df77

Vir scan :http://virscan.org/report/25a80ff489...45f119b58.html

grazie di nuovo
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 10:18   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
da qui
http://discussion.autodesk.com/threa...hreadID=583782

Codice:
"ALS.Bursted.A is a virus that is written in the AutoCAD AutoLisp scripting
language. The virus will be received as a text file named acad.lsp in the
same directory as an AutoCAD drawing file (.dwg). When the drawing file is
opened, the acad.lsp file is automatically loaded by AutoCAD which causes
the virus to be executed.

The virus first locates and reads the file base.dcl in the AutoCAD search
path. It uses this file to locate the acad.lsp file in the AutoCAD Support
directory. The virus then reads the acad.lsp file to check for the presence
of the string "acadapp". If the string is not found, the virus copies itself
over as acadapp.lsp. Due to a bug in the virus, the check always fails.

Next, the virus checks if the name of the drawing file is Drawing.dwg (this
is the default name for a new drawing file). If this check fails, the virus
copies itself to the folder as acad.lsp."
proverò a cercare altre info
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 10:21   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Non è un Falso Positivo il virus ha copiato se stesso nel supporto AutoCad
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 10:23   #6
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Non è un Falso Positivo il virus ha copiato se stesso nel supporto AutoCad
Quote:
Originariamente inviato da wjmat Guarda i messaggi
da qui
http://discussion.autodesk.com/threa...hreadID=583782

Codice:
"ALS.Bursted.A is a virus that is written in the AutoCAD AutoLisp scripting
language. The virus will be received as a text file named acad.lsp in the
same directory as an AutoCAD drawing file (.dwg). When the drawing file is
opened, the acad.lsp file is automatically loaded by AutoCAD which causes
the virus to be executed.

The virus first locates and reads the file base.dcl in the AutoCAD search
path. It uses this file to locate the acad.lsp file in the AutoCAD Support
directory. The virus then reads the acad.lsp file to check for the presence
of the string "acadapp". If the string is not found, the virus copies itself
over as acadapp.lsp. Due to a bug in the virus, the check always fails.

Next, the virus checks if the name of the drawing file is Drawing.dwg (this
is the default name for a new drawing file). If this check fails, the virus
copies itself to the folder as acad.lsp."
proverò a cercare altre info

grazie mille, ho appena finito malwarebytes, rileva altri due ma non Acad Bursted, continuo con la procedura disinfezione al termine posto tutti i log nelle modalita' richieste.

Ultima modifica di dream4somebody : 10-09-2008 alle 10:25.
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 18:18   #7
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ottimo
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 18:59   #8
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Mbam http://www.mediafire.com/?bixzh0xtb1s

F-secure http://www.mediafire.com/?kiyhzhsisis

A2scan http://www.mediafire.com/?zaazwlqwnwm

HiJackThis http://www.mediafire.com/?zjitvnd0wxw

Gmer http://www.mediafire.com/?r00gz1xnt0k

SysInspector http://www.mediafire.com/?yhx08hbzb1v

Prevx http://www.mediafire.com/?vucgiyoc0wq

P.S. Cureit Dr. web dopo 4 ore di scansione non ha rilevato nulla e il log è di 2k mediafire non me lo fa' caricare...

Ultima modifica di dream4somebody : 10-09-2008 alle 20:04.
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 19:45   #9
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
bravissimo e velocissimo

malwarebytes:
Codice:
HKEY_CLASSES_ROOT\googletoolbar.google.1 (Trojan.BHO) -> Quarantined and deleted successfully

C:\WINDOWS\system32\TQWgFFUs.exe.a_a (Trojan.Agent) -> Quarantined and deleted successfully.

a-squared:
solo cookies..

f-secure:
Codice:
Result: 8 malware found

AdWare.Win32.Dm (spyware) 

System 

TrackingCookie.Doubleclick (spyware) 

System 

TrackingCookie.Imrworldwide (spyware) 

System 

TrackingCookie.Revsci (spyware) 

System 

TrackingCookie.Yieldmanager (spyware) 

System 

Trojan-Dropper:W32/Agent.FDA (virus) 

System 

Virus.ALS.Bursted (virus) 

C:\DOCUMENTS AND SETTINGS\......\DATI APPLICAZIONI\AUTODESK\AUTOCAD 2007\R17.0\ITA\SUPPORT\ACAD.LSP (Submitted) 

C:\DOCUMENTS AND SETTINGS\.....\DATI APPLICAZIONI\AUTODESK\ACD-A 2008\ITA\SUPPORT\ACAD.LSP (Submitted)
gmer mi sembra un po' spoglio...

per prevx:
Codice:
C:\WINDOWS\system32\bit4upki-store.dll	InMem: 1	Det [u]	PX5: F6E8864E00B7CF1270C7017BF163C3009D3CCCAA

	REGRUNKEY - \REGISTRY\Machine\Software\Microsoft\Windows\CurrentVersion\Run - bit4id csp store register (M) [RUNDLL32.EXE "C:\WINDOWS\system32\bit4upki-store.dll",RegisterMy]
che non conosco e si potrebbe far analizzare su www.virustotal.com e www.virscan.org



per hijackthis:
rifai la scansione con HiJackThis optando per "Scan Only", al termine il pulsante in basso a sinistra si chiamerà "Fix Checked", quindi seleziona le voci sugerite e premi tale tasto.
Fixa:
Codice:
O4 - HKLM\..\Run: [crtfmon] C:\Documents and Settings\Ec lissi\explorer.exe
O4 - HKLM\..\Run: [bit4id csp store register (M)] RUNDLL32.EXE "C:\WINDOWS\system32\bit4upki-store.dll",RegisterMyPhysicalStore
O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup

O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Programmi\Canon\SolutionMenu\CNSLMAIN.exe /logon

O4 - HKLM\..\Run: [OpwareSE4] "C:\Programmi\ScanSoft\OmniPageSE4\OpwareSE4.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programmi\Adobe\Reader 8.0\Reader\Reader_sl.exe"
fammi analizzare anche C:\Documents and Settings\Ec lissi\explorer.exe su virustotal.com e virscan.org
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 19:45   #10
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
nel frattempo facci anche una scansione competa con Avira Antivir allegando poi il report
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 10-09-2008, 19:59   #11
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
nel frattempo facci anche una scansione competa con Avira Antivir allegando poi il report

domani mattina appena torno in ufficio lancio antivir e faccio un check up ai due files che mi hai consigliato(sono a casa ora), grazie per la repentina analisi.
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 08:39   #12
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
ecco i link della scansione del file con Virus Total e VirScan:
http://www.virustotal.com/it/analisi...01b0f95a86ce07
http://www.virscan.org/report/1fa855...2ad492dfd.html

C:\Documents and Settings\Ec lissi\explorer.exe non lo trova sul pc

ed il log Antivir
Allegati
File Type: txt AVSCAN-20080911-091013-3EE86B38.txt (13.6 KB, 4 visite)

Ultima modifica di dream4somebody : 11-09-2008 alle 09:56. Motivo: aggiunto log Antivir
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 11:35   #13
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
riescia scansionare anche C:\Documents and Settings\Ec lissi\explorer.exe su quei due siti?

ricontrolla le impostazioni di antivir per quanto riguarda le applicazioni rischiose perchè credo non ci siano tutte le categorie attivate
il log è pulito
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 13:33   #14
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
riescia scansionare anche C:\Documents and Settings\Ec lissi\explorer.exe su quei due siti?

ricontrolla le impostazioni di antivir per quanto riguarda le applicazioni rischiose perchè credo non ci siano tutte le categorie attivate
il log è pulito

no non lo vede neanche virus total / vir scan

Antivir era configurato come da guida di Hu tranne per le azioni da intraprendere, avevo lasciato la scelta manuale da eseguire(delete, quarantine etc.)

ora alzo heuristic al max e messo spunta su tutti gli archivi non solo quelli di default, dopo uppo il log.
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 14:03   #15
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
imposta così:
non spuntato copy to quarantine before action
1° opzione repair
2° opzione delete
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 15:53   #16
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da wjmat Guarda i messaggi
imposta così:
non spuntato copy to quarantine before action
1° opzione repair
2° opzione delete
si sulle altre macchine lo ho impostato così, su questa volevo decidere io che azione intraprendere caso per caso, allego il log di Antivir con euristica al max e tutti gli archivi scansionati, più tardi allego il log di gmer( ieri avevo sbagliato a eseguirlo ecco perchè a Gasp appariva scarno )

edit: ecco il log di Gmer http://www.mediafire.com/?qmc50ytlclh
Allegati
File Type: txt AVSCAN-20080911-142936-C2351CFC.txt (13.8 KB, 3 visite)

Ultima modifica di dream4somebody : 11-09-2008 alle 16:14.
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 17:53   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da dream4somebody Guarda i messaggi
si sulle altre macchine lo ho impostato così, su questa volevo decidere io che azione intraprendere caso per caso, allego il log di Antivir con euristica al max e tutti gli archivi scansionati, più tardi allego il log di gmer( ieri avevo sbagliato a eseguirlo ecco perchè a Gasp appariva scarno )

edit: ecco il log di Gmer http://www.mediafire.com/?qmc50ytlclh
perfetto, entrambi i log sono puliti
io darei il pc per pulito.. noti anomalie?
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 22:15   #18
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
perfetto, entrambi i log sono puliti
io darei il pc per pulito.. noti anomalie?
sembrerebbe tutto ok, lanciando Dwg(estensione di AutoCad) non mi rileva più il Bursted, ma quindi se dovessi rimuoverlo dagli altri pc in lan con questo seguo la stessa trafila ? a me pare che il solo antivir abbia risolto il problema Acad/bursted-Burst che dir si voglia, su un altro pc ho lasciato mbam al lavoro per stanotte(mole di dati enorme) aveva già rilevato 15 infezioni-.- antivir una marea... ma c'e' un misto di trojan/worm/dialer e quant'altro...non so come faccia mio padre a infettarli cosi' dato che non usa emule, crack keygen etc.
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
Old 11-09-2008, 23:12   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
segui la trafila che ti abbiamo fatto fare e vedrai che sicuramente i risultati positivi arrivano, poi per i casi più ostici puoi sempre fare riferiemento a noi
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 12-09-2008, 08:07   #20
dream4somebody
Member
 
Iscritto dal: Dec 2007
Messaggi: 32
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
segui la trafila che ti abbiamo fatto fare e vedrai che sicuramente i risultati positivi arrivano, poi per i casi più ostici puoi sempre fare riferiemento a noi
grazie mille per l'aiuto, provvedo a disinfettare tutta la rete qui, se dovessi avere problemi posto qui nelle solite modalità, grazie ancora siete stati gentilissimi
dream4somebody è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader Tascabile e con Android: BOOX Go 6 Gen II &egrav...
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro Recensione Lenovo Idea Tab Plus: il tablet da 12...
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea Oltre il contante e le crypto: tutto sull'Euro D...
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere? Recensione HONOR Magic V6: spessore record e sup...
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni Redmi Pad 2 9.7: ampio display, economico e peso...
Preordine Samsung Galaxy Watch 9, tutti ...
Framework, il nuovo desktop è pot...
STMicroelectronics vola sull'intelligenz...
Recensione Assassin's Creed Black Flag R...
Amazon Haul lancia la promo sui bestsell...
"Claudefishing": Substack d&ag...
Tesla, il secondo trimestre ha un fattur...
Google stampa denaro: gli utili quadrupl...
Governance dell'IA, da adempimento a lev...
3 super offerte a tempo, 7 ordinarie: le...
Nokia 123 Shield ufficiale: il feature p...
Microsoft porta i classici della prima X...
Apple prepara il 'MacBook Neo 2' con un ...
L'UE dice sì alla fusione tra Par...
Jensen Huang: 'Le aziende USA dovrebbero...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:14.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v