|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
Possibile infezione? mi richiede accesso a diversi ip
Ciao a tutti da ieri mi compare una finestra di allerta del mio antivirus (eset smart security) che in rosso segnala un cambiamento in iexplorer dopo vari tentativi (mi dava la possibilità di scegliere tra deny e allow) ho optato per deny e cliccando varie volte su defoult (mi chiedeva se andavano bene alcune impostazioni) la finestra non compare più.
Ora però ogni volta che lancio explorer (la pagina principale è quella di hwupgrade) mi compare la finestra di autorizzazione al traffico internet dicendomi così: Outbound traffic internet an application running on this computer is attempting to comunicate with remote computer. do you wish to allow this comunication? Application: internet explorer Pubblisher: Microsoft windows publisher remote computer: 151.1.244.2 remote port: 80 (http) Allow deny ogni volta che clicco su allow ricompare per 3-4 volte (potrei anche mettere remember action o tempory remember) poi ne compare una nuova con scritto remote computer: fx-in-f164.google.com poi una con remote computer:62.32.97.20 poi nuovamente fx-in-f164.google.com ma con tra parentesi (74.125.39.157) poi una con fx-in-f164.google.com (209.85.129.101) poi 4.71.209.23 nuovamente 62.32.97.20 per 2 volte e finalmente mi accede alla pagina Vi chiedo pertanto ma è normale? sono infetto? che devo fare?per ora navigo con firefox ma mi serve anche explorer ho infatti provato a disinstallare sia la versione 8 che la 7 ma niente tutto come prima |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
non so se può essere utile questo è il log file di hijakthis:
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21.14.31, on 03/08/2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Programmi\WIDCOMM\Software Bluetooth\bin\btwdins.exe C:\Programmi\ESET\ESET Smart Security\ekrn.exe C:\Programmi\File comuni\InterVideo\RegMgr\iviRegMgr.exe C:\Programmi\File comuni\LightScribe\LSSrvc.exe C:\Programmi\LogMeIn\x86\RaMaint.exe C:\Programmi\File comuni\Microsoft Shared\VS7DEBUG\MDM.EXE C:\WINDOWS\system32\nvsvc32.exe C:\Programmi\EA Games\Need for Speed Undercover\PB\PnkBstrA.exe C:\Programmi\File comuni\Protexis\License Service\PsiService_2.exe C:\Programmi\Ralink\Common\RalinkRegistryWriter.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\Explorer.EXE C:\Programmi\Java\jre1.6.0_07\bin\jusched.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programmi\Nortek Keyboard Mouse Application\MouseDrv.exe C:\Programmi\Nortek Keyboard Mouse Application\PS2USBKbdDrv.exe C:\Programmi\File |
|
|
|
|
|
#3 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
In funzione dei nuovi elementi valutativi riapro la discussione e ti invito a seguire questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737
__________________
Try again and you will be luckier.
Ultima modifica di Chill-Out : 04-08-2009 alle 01:59. |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
grazie rimango in attesa di capire quale log sia necessario per avere maggior aiuto, ho provato anche ad attivare prevx ma non riesco a farlo funzionare poichè prova a connettersi a explorer con le relative miriadi di blocchi....
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
servono tutti o tutti quelli che riesci a ottenere, per quelli che non riesci a produrre sarebbe d'aiuto publicassi uno screener (stampa del video) dell'errore
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
sono ultra nibbo quindi ditemi come fare per avere il log dai programmi ad esempio sono riuscito a fare una scansione con prevx ma non riesco ad avere un log da pubblicare come si fa a copiare la videata? dici stampa il video come?
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
per salvare il log c'è scritto nella guida, per stampare la schermata attiva basta premere alt e stamp, poi vai in paint e incolli, salvi come PNG o JPEG e pubblichi l'immagine su imageshake.us
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
Ecco 2 schermate di prevx credo che ci siano dei falsi positivi poichè dei file di nod li uso per l'antivirus
![]() ![]() ed ecco il log di Malwarebytes: Quote:
Ultima modifica di xcdegasp : 05-08-2009 alle 00:32. Motivo: modificate le immagine inserendo il puntamento alla tubnail |
|
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
se tu leggevi e avessi fatto esattamente cio che ti ho detto di fare avresti:
1) letto le regole di sezione cosa che non hai ancora fatto 2) cancellato gli oggetti trovati da malwarebytes mentre dal log risulta che a fine scansione hai semplicemente chiuso il programma 3) la schermata stampata sarebbe stata solo quella attiva e l'avresti salvata sempliucemente salvata con paint senza passare da word, che solo tu sai perchè hai incollato in word per poi salvare nuovamente il tutto come immagine 4) avremmo un log di prevx
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
dunque il log di prevx si dovrebbe leggere dalle immagini e invece ho cancellato tutti i malware con malwarebytes ho avuto pochissimo tempo oggi cercherò di fare il brave leggere la guida e fare tutto nella maniera più corretta, ora però vi aggiorno dicendovi che iexplorer non funziona più quando lancio il browser poi si richiude.
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
il log ci da una situazione nel dettaglio cosa che manca dalle immagini!
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#12 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
dunque ho seguito pari pari la guida come prima cosa però linko l'immagine dell'allerta che mi da nod32 circa explorer, come vi avevo detto non andava più explorer dopo aver rimosso i file segnalati da malwarebytes così ho reinstallato explorer 8 e appena riavviato e lanciato il browser ecco cosa compare:
![]() poi ho lanciato ATF cleaner come citato dalla guida e al primo passaggio mi compare una finestra d'errore che compare a volte ultimamente ecco l'immagine: ![]() comunque sono riuscito a concludere la pulizzia ora passo a lanciare prevx e mawarebytes e vi posto i log aggiungo che nella finestra di allerta di nod ho poi cliccato su allow e a quel punto mi si è aperta tutta una serie di finestre di installazione dei componenti di ie dove mi si chiedeva se installare google ecc ecc poi ho provato a lanciare explorer e nod mi ha nuovamente segnalato tutte le finestre che avevo linkato nei post precedenti tra cui anche quella mail.17eccecc |
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
sto scansionando con malwarebytes nel frattempo metto il link al log di prevx che mentre va malwarebytes mi ha segnalato anche come high risk cloaked tutti i file exe dei programmi microsoft (acces powerpoint ecc ecc)
prevx.doc Ultima modifica di mavieni74 : 05-08-2009 alle 20:30. |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
ecco i link per i log di prevx rifatto viste le nuove segnalazioni e malwarebytes...spero che vi sia sufficente per darmi una mano anche perchè non capisco cosa ci sia che non va....
prevx1.txt malwarebytes.txt |
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
questo invece è stato eliminato tramite f-secure on line =
1 malware rilevati Adware.Generic.60884 (spyware) Sistema (Disinfettati) |
|
|
|
|
|
#16 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Questo è quello che succede quando si installano programmi per i quali non è stata acquistata regolare licenza, se non opti per una soluzione legale non può essere prestata assistenza, spero di essere stato chiaro ed esaustivo.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#17 |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
si ma il nod non e il problema ho la licenza gli eseguibili sono delle prove per testarlo quando volevo scegliere l'antivirus e i miei guai non dipendono da questo poi potete crederci o meno ora lo uso pure in ufficio e figurati se vado a correre rischi pertanto ritenete si possa avere aiuto o no? se decidete per il no chiudiamo pure mi sono rivolto qui perchè mi fido di hw e mi ritengo onesto non avrei linkato i log altrimenti
|
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
dai su fai ils erio, c'è la versione trial se vuoi provare NOD32 come tutti quanti abbiamo fatto nel corso degli anni quindi finiamola con le raspate
hai il Trojan.Downloader preso appunto con quel bel fix che da mesi circola e da mesi ha piegato i furboni.. disinstalla nod32, inserisci la licenza, e poi vediamo come è la situazione
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: Jan 2003
Città: RIMINI
Messaggi: 2452
|
Quote:
|
|
|
|
|
|
|
#20 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
probabilmente dal fatto che emerge dalle scansioni eseguite? di sicuro non perchè ci divertiamo a inventare cavolate, i numeri della sezione parlano chiaro, fossimo degli incopetenti non staresti qui a chiederci aiuto
Quote:
non vedo quale sia il problema a rienstallare nod32 se realmente possiedi la licenza inoltre non vedrei comunque motivo della morbosità a ostinarsi ad usare quel antivirus commerciale considerando che esistono antivirus free che sono allo stesso pari come ad esempio Avira Antivir Classic quindi rimanendo nel legale.
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
Ultima modifica di xcdegasp : 06-08-2009 alle 08:28. |
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 19:55.



























