Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Con un semplice dialogo in linguaggio naturale e la potenza di una scheda video di fascia alta è possibile costruire software funzionante da zero, senza scrivere una riga di codice e senza inviare un solo byte dei propri dati a server esterni
Recensione Samsung Galaxy Z Fold8 Ultra: il pieghevole più famoso diventa quasi perfetto
Recensione Samsung Galaxy Z Fold8 Ultra: il pieghevole più famoso diventa quasi perfetto
Samsung rinnova la serie pieghevole di punta con Galaxy Z Fold8 Ultra: pannello interno da 8 pollici quasi senza piega, cerniera Flex Titanium, Snapdragon 8 Elite Gen 5 for Galaxy e batteria finalmente da 5.000 mAh. Prezzo italiano da 2.299 a 2.899 euro. Tra colorimetro, benchmark reali e giorni di uso quotidiano, ecco dove questo pieghevole convince e dove il nome Ultra fatica ancora a trovare piena giustificazione
Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing"
Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing"
La nuova Insta360 X6 introduce sensori Sony da 1/1.1" e un SoC Triple AI a 4nm. Analizziamo le riprese 8K, il primo Dolby Vision nativo a 10-bit nel settore sferico e l'innovativo flusso di lavoro diretto sulla futura versione 22 di DaVinci Resolve.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 16-09-2008, 12:21   #1
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Possibile rootkit

Riporto il post dal thread di Avira:

Quote:
Originariamente inviato da J.C. Guarda i messaggi
Ho appena installato avira e dopo una scan ho un paio di domande:
-innanzitutto mi segnala come warning i seguenti files:
C:\hiberfil.sys
[WARNING] The file could not be opened!
C:\pagefile.sys
[WARNING] The file could not be opened!
C:\WINDOWS\system32\updxodoj.exe
[WARNING] The file could not be opened!
C:\WINDOWS\system32\drivers\sptd.sys
[WARNING] The file could not be opened!
Ho letto in prima pagina che 3 di questi non sono un problema,ma quel updxodoj.exe che diavolo sarebbe? Perchè non può essere aperto dal programma?
In quella discussione mi è stato suggerito che updxodoj.exe potrebbe essere un rootkit e che dovrei farlo analizzare sui siti:
http://www.virustotal.com/it/
http://virscan.org/
Il problema è che il file è bloccato e che non si può eseguire nessuna operazione su esso;così ho provato ha installare Unlocker,ma, contrariamente a quanto letto in rete riguardo il suo funzionamento,cliccando col tasto destro del mouse su file o directory, non mi compare nessuna voce del programma nel menu a tendina.
Any advice?
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 12:34   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
carica con le modalità che ho in firma il log di Gmer
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 13:39   #3
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Ecco fatto...
Allegati
File Type: txt LOG.TXT (20.9 KB, 11 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 13:44   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
scansione e log di Prevx
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 17:48   #5
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Quote:
Originariamente inviato da wjmat Guarda i messaggi
scansione e log di Prevx
Lo posto,anche se non mi ha trovato nulla:
http://www.fileqube.com/shared/XGJhVzY104189
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 17:52   #6
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
io seguirei la guida generica... secondo me dalle prime due scansioni antispyware qualcosa salta fuori...
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 16-09-2008, 23:01   #7
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da J.C. Guarda i messaggi
Lo posto,anche se non mi ha trovato nulla:
http://www.fileqube.com/shared/XGJhVzY104189
quello che posso legegre da questo log sono le seguenti avvertimenti:
Codice:
C:\Documents and Settings\Cantoni\Impostazioni locali\Temp\A~NSISu_.exe	InMem: 0	Det [u]	PX5: 3C000245617C3F7868CB0102418C8C00413128EE

	REGSESSMGR - \REGISTRY\Machine\System\CurrentControlSet\Control\Session Manager - PendingFileRenameOperations [\??\C:\DOCUME~1\Cantoni\IMPOST~1\Temp\A~NSISu_.exe]


C:\Programmi\Advanced Registry Fix\Advanced Registry Fix.exe	InMem: 0	Det [u]	PX5: 06751C8500E93DDED0DC32A9AF5F1A008C6D7E07


C:\Programmi\Atari\Test Drive Unlimited\TestDriveUnlimited.exe	InMem: 0	Det [u]	PX5: C050BEF900F6464D50FF0089CB65B7015986E009


C:\Documents and Settings\Cantoni\Desktop\Vario III\PC & Videogames\PC\Phun\Phun.exe	InMem: 0	Det [UP]	PX5: 527F3C8C00C62B8BE070164DFD963A00F2AA7F7C
il primo file di quelli che ho riportato è sicuramente inquetante e pericoloso, quindi segui la procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti rispettando le Regole di Sezione
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 17-09-2008, 15:24   #8
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Perchè sono segnalati un programma,un gioco originale e un simulatore di fisica 2d ? Cosa vuoi dire che il primo è inquietante?
Comunque seguendo la guida,ho notato che la voce 'Disattiva ripristino configurazione di sistema' era già selezionata...boh.
Ecco il log di Malwarebytes Anti-Malware; appena ho tempo ricancello i temporanei e scannerizzo col secondo programma nella lista.

P.S. Advanced Registry Fix me l'aveva passato tempo fa un amico,ma non so se è originale. Comunque dubito seriamente sia la causa di qualche problema.
Allegati
File Type: txt mbam-log-2008-09-17 (14-39-23).txt (1.7 KB, 6 visite)

Ultima modifica di J.C. : 17-09-2008 alle 15:27.
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:14   #9
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Ho seguito la procedura consigliata e credo di aver ricavato solo un pò di falsi positivi...
-A-Squared Free credo siano 2 falsi positivi;
-F-Secure OnLine non mi ha trovato nulla dopo una scan di 2h e mezza (ho dimenticato il log,ma non ha segnalato pericoli);
-Dr.Web CureIT www.hwupgrade.helloweb.eu/ParserLog/log/output-2162708907.txt (log 'ridotto');
-ESET SysInspector : crea log in xml enormi,giusto?
http://www.fileqube.com/shared/CwdAd106590
-HiJackThis : ho usato la pagina tedesca per l'analisi,ma non c'era nulla di pericoloso...

Mah...
Allegati
File Type: txt a2scan_080918-092339.txt (1.2 KB, 3 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 19:28   #10
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
con cureit non hai fatto la scansione completa o sbaglio?

hjt caricalo lo stesso please
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 20:03   #11
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Mi sembra di aver fatto la completa... tieni conto che ho ridotto col programmino apposito,altrimenti sarebbero 26 MB di log. Devo uppare quelli ?
Comunque ecco HJT.
Allegati
File Type: txt hijackthis.txt (9.5 KB, 4 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 18-09-2008, 20:15   #12
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da J.C. Guarda i messaggi
Mi sembra di aver fatto la completa... tieni conto che ho ridotto col programmino apposito,altrimenti sarebbero 26 MB di log. Devo uppare quelli ?
Comunque ecco HJT.
tempo di scansione mi pare di aver visto 8minuti...
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 20-09-2008, 09:42   #13
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Quote:
Originariamente inviato da wjmat Guarda i messaggi
tempo di scansione mi pare di aver visto 8minuti...
Sì,ma è perchè ho toccato qualcosa a 8 minuti dal termine,azzerando le statistiche. Comunque a questo punto lascerei perdere, visto che nessuno di quei programmi mi segnala infezioni e il pc funziona senza problemi...
Una cosa però: il file C:\WINDOWS\system32\updxodoj.exe è presente solo nel mio registro o è di windows?
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 10:41   #14
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Mi serve un consiglio,sempre riguardo il file C:\WINDOWS\system32\updxodoj.exe.
Sono riuscito a far partire unlocker,ma mi dice che il file non è bloccato da nessun handle,nonostante non riesca ad eseguire alcun tipo di operazione su esso. Il programma mi consente comunque di rinominarlo,spostarlo o cancellarlo... cosa mi consigliate di fare? Se lo elimino, danneggio il sistema?
Non esiste nessun'altro modo per sbloccarlo e upparlo su qualche sito di analisi?
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 11:14   #15
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Fai controllare quel file su www.virustotal.com e su http://virscan.org/
Per mostrarci gli esiti, alla fine delle scansioni copia gli indirizzi di entrambe le pagine con i risultati e incollale nella discussione

Se il file dovesse essere nascosto o di sistema, Apri Risorse Computer -> Strumenti -> Opzioni Cartella... -> Visualizzazione -> Seleziona "Visualizza cartelle e file nascosti" -> scendi e togli la spunta a "Nascondi i file di sistema (consigliato)
Alla fine della verifica rimetti le impostazioni originali
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 11:24   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
http://www.hwupgrade.it/forum/showpo...postcount=4875
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 11:29   #17
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Intanto sistema una riga che c'è in HijackThis. Apri il prompt dei comandi, da start, esegui, scrivi cmd e dai invio.
Poi scrivi:
sc stop JGFXMFBA e dai invio
sc delete JGFXMFBA di nuovo invio

Allega un nuovo log di hijackthis, un log di RootkiUnhooker (LINK) e prova anche ad usare Fileassassin per provare a sbloccare il file.

__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 24-09-2008 alle 11:35.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 18:48   #18
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Intanto sistema una riga che c'è in HijackThis. Apri il prompt dei comandi, da start, esegui, scrivi cmd e dai invio.
Poi scrivi:
sc stop JGFXMFBA e dai invio
sc delete JGFXMFBA di nuovo invio

Allega un nuovo log di hijackthis, un log di RootkiUnhooker (LINK) e prova anche ad usare Fileassassin per provare a sbloccare il file.

Siii,fileassasin ha funzionato,laddove unlocker ha fallito!
Ho uppato il file updxodoj.exe su i 2 siti consigliati ed ho ottenuto:
-con http://virscan.org, 4 risultati su 34:
Quote:
AVAST! 3.0.1 080923-0 2008-09-23 Win32:Agent-NOH[Trj]
Fortinet 2.81-3.113 9.580 2008-09-23 Suspicious
Ikarus T3.1.01.34 2008.09.24.71519 2008-09-24 Virus.Win32.Agent.NOH
Symantec 1.3.0.24 20080923.003 2008-09-23 Dialer.Trojan
-con www.virustotal.com un pò di più:
Quote:
Avast 4.8.1195.0 2008.09.23 Win32:Agent-NOH
eSafe 7.0.17.0 2008.09.24 Suspicious File
F-Secure 8.0.14332.0 2008.09.24 Suspicious:W32/Malware!Gemini
GData 19 2008.09.24 Win32:Agent-NOH
Ikarus T3.1.1.34.0 2008.09.24 Virus.Win32.Agent.NOH
Kaspersky 7.0.0.125 2008.09.24 Heur.Trojan.Generic
Prevx1 V2 2008.09.24 Malicious Software
Symantec 10 2008.09.24 Dialer.Trojan
TrendMicro 8.700.0.1004 2008.09.24 PAK_Generic.001
Webwasher-Gateway 6.6.2 2008.09.24 Win32.ModifiedUPX.gen (suspicious)
Qual è il verdetto?Lo cancello senza rimorsi,o può dare problemi a windows?

Inoltre ho digitato le istruzioni che hai postato e fatto un altro log con HJT e col programma da te citato:
http://www.fileqube.com/shared/FYkNOYV112229
Allegati
File Type: txt hijackthis.txt (9.5 KB, 2 visite)
J.C. è offline   Rispondi citando il messaggio o parte di esso
Old 24-09-2008, 19:03   #19
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
eliminalo con file assassin, se non va usiamo avenger
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 25-09-2008, 12:31   #20
J.C.
Senior Member
 
L'Avatar di J.C.
 
Iscritto dal: Nov 2006
Messaggi: 421
Sono riuscito finalmente a cancellare il file,quindi teoricamente dovrei essere pulito...
Grazie a tutti,dovreste farvi pagare per il servizio che svolgete in questa sezione. Personalmente non ne avrei la pazienza .
J.C. è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti Non sai programmare? Ecco cosa si può far...
Recensione Samsung Galaxy Z Fold8 Ultra: il pieghevole più famoso diventa quasi perfetto Recensione Samsung Galaxy Z Fold8 Ultra: il pieg...
Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing" Insta360 X6: Dolby Vision, 8K e montaggio "...
Due settimane con Dacia Spring 2026: novità, consumi, autonomia reale e test bagagli Due settimane con Dacia Spring 2026: novit&agrav...
AORUS GeForce RTX 5080 INFINITY WOOD 16G: una scheda video diversa dalle altre AORUS GeForce RTX 5080 INFINITY WOOD 16G: una sc...
Mammotion compie 10 anni e regala sconti...
DJI resta nella lista del Pentagono, ma ...
La prompt injection esce dai laboratori ...
Windows Server 2022 perde il supporto ma...
Geely produrrà le sue auto di lus...
Reddit testa i post narrati: un thread d...
Addio ai cameraphone Ultra? Xiaomi, OPPO...
Fisco francese, rubati redditi e dati ca...
La Tesla senza volante e senza pedali st...
Volete una doppia Dash Cam Auto 4K a 39€...
Dell sta lavorando a un Googlebook "econ...
Serie A al via, le partite della tua squ...
La guida autonoma nasconde un rischio: i...
Ecco tutte le offerte Amazon di oggi, co...
WINDTRE rimodula ancora: fino a 3 euro i...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:48.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v