Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-09-2008, 17:53   #741
graziano_i
Member
 
Iscritto dal: Sep 2008
Messaggi: 67
Bastava fare salva oggetto o destinazione, comunque rieccoti i link, e grazie mille della disponibilità...
Avira non molla solo lui vede sto vitus.............

FixMebroot.html

mbr1.html

mbr2.html

mbr3.html

Grazie ancora
graziano_i è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 17:58   #742
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
la fase 1 prevede:
log di gmer
log di prevx
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:08   #743
graziano_i
Member
 
Iscritto dal: Sep 2008
Messaggi: 67
Già fatto e mi hanno segnalato di procedere con la guida completa di riferimento, ecco perchè sono alla fase 2.....

vedi il post iniziale di oggi

http://www.hwupgrade.it/forum/showthread.php?t=1829648

file della prima fase

apri il link per i log della prima fase


... Datemi una mano per favore nonostante sia alla fase due, Avira, l'ombrello dell'infelicità continua a segnalare il BOO/Sinowal.A mentre tutti i software da voi indicati ritengono il mio settore HD1 pulito, allora?? grazie e scusate se insisto..... se proprio non ne vengo a capo, compro un nuovo HDD, mi dispiace solo di aver perso una giornata, (chiaramente prendete questa mia osservazione con le pinze) nel leggere post e sotto-post del forum, guide ecc... per non risolvere poi un problema di questo genere, vabe pazienza, ma soprattutto un grazie a tutta la comunità, anche perchè non ero al corrente di tutte queste informazioni, almeno per me o meglio nel mio caso TEORICHE.

Distinti saluti
graziano_i è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:14   #744
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
gmer su c: non è completo, mi sembra solo lo scan veloce

Fai anche una scansione con Norman Sinowal Cleaner che trovi qui
Lancialo -> Accetta le condizioni
Sotto scan area seleziona C:\*.* e clicca su Remove, idem per altre eventuali lettere, relative ad altre partizioni (ci interessa solo la scansione della MBR)
Clicca su Start scan e attendi la scansione
In caso trovi l'infezione riavvia il pc se richiesto

Al termine allega il log NFix_xxxxxx.txt che trovi sul desktop secondo le modalità
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:20   #745
graziano_i
Member
 
Iscritto dal: Sep 2008
Messaggi: 67
Ora sto verificando ma comunque ho spuntato solo c oltre alle 11 caselle soprastanti, e ADS.
non vedo altre impostazioni, comunque ora gli sto facendo fare un'altra scansione

Di seguito:
GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-09-28 19:18:15
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.14 ----

SSDT F7ED4C34 ZwCreateThread
SSDT F7ED4C20 ZwOpenProcess
SSDT F7ED4C25 ZwOpenThread
SSDT F7ED4C2F ZwTerminateProcess
SSDT F7ED4C2A ZwWriteVirtualMemory

---- Devices - GMER 1.0.14 ----

AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.14 ----

Se ci sono altre impostazioni, delucidami pure
Grazie
graziano_i è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:25   #746
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
dopo lo scan iniziale devi cliccare su scan
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:25   #747
graziano_i
Member
 
Iscritto dal: Sep 2008
Messaggi: 67
si, certo l'ho fatto ma il file è quello. ORA riprovo ancora! abbiate pazienza (Gmer)
NIENTE, il file (stringhe risultanti) è quello) non so perchè....

Ripeto il PC è stato appena formattato, non vi è nulla....

ok, procedo, il testo è poco quindi lo incollo.. e poi lo cancello subito

NFix_2008-09-28_19-23-30.log
________________________________

...ho accorciato il codice, tanto si vede l'eliminazione del siniwal..........

Number of sectors found: 2
Number of sectors scanned: 2
Number of sectors not scanned: 0
Number of infections found: 0
Number of infections removed: 1
Total scanning time: 1s 360ms


Scanning running processes and process memory...

Number of processes/threads found: 1207
Number of processes/threads scanned: 1207
Number of processes/threads not scanned: 0
Number of infected processes/threads terminated: 0
Total scanning time: 16s


Scanning file system...


Running post-scan cleanup routine:

Number of files found: 0
Number of archives unpacked: 0
Number of files scanned: 0
Number of files not scanned: 0
Number of files skipped due to exclude list: 0
Number of infected files found: 0
Number of infected files repaired/deleted: 0
Number of infections removed: 0
Total scanning time: 0s 16ms

Ultima modifica di graziano_i : 28-09-2008 alle 20:36.
graziano_i è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 19:35   #748
graziano_i
Member
 
Iscritto dal: Sep 2008
Messaggi: 67
FORSE CI SIAMO, Avira non mi segnala più niente, ora la domanda sorge spontanea:

Sto tranquillo? o devo fare altro??

Veramente grazie è stato Nfix ad eliminare il VIRUS non tutti gli altri che chiaramente servivano solo per stanarlo anche se non mi ha chiesto dopo la scansione di riavviare il PC...

Ultima modifica di graziano_i : 28-09-2008 alle 19:38.
graziano_i è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 21:47   #749
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da graziano_i Guarda i messaggi
FORSE CI SIAMO, Avira non mi segnala più niente, ora la domanda sorge spontanea:

Sto tranquillo? o devo fare altro??

Veramente grazie è stato Nfix ad eliminare il VIRUS non tutti gli altri che chiaramente servivano solo per stanarlo anche se non mi ha chiesto dopo la scansione di riavviare il PC...
Non è così come dici tu Norman ha eliminato il trojan ma la fase due ha ripristinato il MBR
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 21:52   #750
graziano_i
Member
 
Iscritto dal: Sep 2008
Messaggi: 67
Ok, Grazie

Ma ora posso stare tranquillo, posso riattivare il ripristino automatico, o prima devo fare altre operazioni?

Ancora grazie
graziano_i è offline   Rispondi citando il messaggio o parte di esso
Old 28-09-2008, 22:16   #751
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da graziano_i Guarda i messaggi
Ok, Grazie

Ma ora posso stare tranquillo, posso riattivare il ripristino automatico, o prima devo fare altre operazioni?

Ancora grazie
Fai girare DrWeb per ulteriore scrupolo, ti chiedeo inoltre di llegare i log su i server remoti indicati in Guida, thx.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 16:13   #752
gtv
Senior Member
 
L'Avatar di gtv
 
Iscritto dal: May 2004
Città: BN - CB
Messaggi: 349
Mi sa che mi sono beccato un bell'MBR Rootkit...

il mio ntbtlog.txt (anche se non richiesto) è il seguente:
http://www.fileqube.com/shared/iDqdPB116521

il mio log di gmer è il seguente:
http://www.fileqube.com/shared/DUeXRb116527


Poiché il portatile non parte più nemmeno in modalità provvisoria non ho potuto disabilitare il Ripristino Configurazione di Sistema e non ho nemmeno potuto eseguire PrevX CSI poiché è eseguibile solo in Win, mentre Gmer l'ho eseguito da DOS e il risultato è il suddetto.
Per altre informazioni sullo stato del mio pc vi posto altre due discussioni che ho avviato altrove
http://www.hwupgrade.it/forum/showthread.php?t=1809023
http://www.hwupgrade.it/forum/showthread.php?t=1806292

Vi prego, aiutatemi...grazie in anticipo
gtv è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 17:08   #753
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Non vedo infezione da MBR secondò me si è incasinato qualcosa, fai questo tentativo

Da DOS digita il seguente comando e premi INVIO:
sfc /scannow
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 17:45   #754
gtv
Senior Member
 
L'Avatar di gtv
 
Iscritto dal: May 2004
Città: BN - CB
Messaggi: 349
Adesso provo....ma quindi quei file dove Gmer dice "Rootkit!" non sono infetti?

Parlo di USBSTOR.sys, Volsnap.sys e disk.sys

...un altro errore me lo dava sul file ntfs.sys
gtv è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 17:57   #755
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
X: è un altra partizione/disco con so installato?

hai cliccato su scan o ti sei limitato alla scansione veloce di gmer?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 18:04   #756
gtv
Senior Member
 
L'Avatar di gtv
 
Iscritto dal: May 2004
Città: BN - CB
Messaggi: 349
Sì è vero, X: è l'indirizzo della partizione dove è installata la console di ripristino sui portatili, cosicché i produttori non danno il Recovery Disk di Vista, ma parte quel drive X: con gli strumenti di ripristino....e da lì ho avviato Gmer...quindi forse quella non è la scansione di C:, bensì solo di X:....mmmm....
Ho cliccato su Scan ma ricordo che non mi faceva scegliere se X: C: oppure D:....mi sembra la facesse solo su X:

e come potrei fare per eseguire un controllo di Gmer su un HD che non parte?

Adesso ho collegato solo l'HD a un pc che funziona però come HD secondario....c'è qualche controllo che posso fare?

Quando rimetto l'HD nel portatile faccio sfc /scannow

Ultima modifica di gtv : 29-09-2008 alle 18:08.
gtv è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 19:07   #757
gtv
Senior Member
 
L'Avatar di gtv
 
Iscritto dal: May 2004
Città: BN - CB
Messaggi: 349
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Non vedo infezione da MBR secondò me si è incasinato qualcosa, fai questo tentativo

Da DOS digita il seguente comando e premi INVIO:
sfc /scannow
Quando lo faccio mi dice: "Windows Resource Protection could not perform the requested operation"

Tutto questo avviando il prompt dei comandi da X: e considerando che ho Win Vista....non mi funziona nemmeno PrevxCSI oppure Gmer su un HD diverso da X:

Come potrei fare???
gtv è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 19:13   #758
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da gtv Guarda i messaggi
Quando lo faccio mi dice: "Windows Resource Protection could not perform the requested operation"

Tutto questo avviando il prompt dei comandi da X: e considerando che ho Win Vista....non mi funziona nemmeno PrevxCSI oppure Gmer su un HD diverso da X:

Come potrei fare???
Perchè da X
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 19:34   #759
gtv
Senior Member
 
L'Avatar di gtv
 
Iscritto dal: May 2004
Città: BN - CB
Messaggi: 349
Perché è il sistema che parte automaticamente da X: quando non riesce a partire da C: e c'è qualche problema...io non posso scegliere

Ho provato anche a utilizzare il Vista Recovery Disk e quindi a partire da CD, ma il risultato è lo stesso messaggio di errore, credo perché mi si visualizzano esattamente gli stessi strumenti che ho sulla preinstallata partizione di X:, però cambia che adesso sto su F:



Resta il fatto che il prompt parte su X:, ma ovviamente io digito

C:

e poi

C:\ sfc /scannow

...e niente!

Ultima modifica di gtv : 29-09-2008 alle 19:51.
gtv è offline   Rispondi citando il messaggio o parte di esso
Old 29-09-2008, 19:48   #760
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da gtv Guarda i messaggi
Perché è il sistema che parte automaticamente da X: quando non riesce a partire da C: e c'è qualche problema...io non posso scegliere

Ho provato anche a utilizzare il Vista Recovery Disk e quindi a partire da CD, ma il risultato è lo stesso messaggio di errore, credo perché mi si visualizzano esattamente gli stessi strumenti che ho sulla preinstallata partizione di X:, però cambia che adesso sto su F:

Prova con il rescue cd di avira
Tutte le info le trovi qui
http://www.hwupgrade.it/forum/showthread.php?t=1689812
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
AWS Transform si evolve: agenti IA per m...
I social network hanno stancato gli ital...
Star Citizen supera i 900 milioni di dol...
Netflix ha eliminato la funzione Cast pe...
L'IA è una bolla e scoppier&agrav...
Un rapporto collega i data center di Ama...
Troppa concorrenza per Cherry (quella de...
Entro il 2035 la Cina vuole costruire de...
Tineco in super sconto: ultimo giorno di...
La Cina creerà una costellazione ...
I veicoli elettrici emettono radiazioni ...
Stai per acquistare una PS5? Attento al ...
iPhone 17 Pro Max finalmente disponibile...
Apple, Sony, Bose, Beats, Sennheiser, CM...
Arriva il Raspberry Pi 5 da 1 GB, ma por...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 01:01.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v