Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Recensione Google Pixel 11: non ha l'HiLight dei Pro, ma è il Pixel più equilibrato di sempre
Recensione Google Pixel 11: non ha l'HiLight dei Pro, ma è il Pixel più equilibrato di sempre
Abbiamo provato Google Pixel 11, il più accessibile della nuova gamma: chip Tensor G6 condiviso con i modelli Pro, fotocamera 48 MP con Magic Capture e Stili Fotografici, display Actua da 3000 nit e batteria da 4985 mAh. Ecco come si comporta nell'uso quotidiano, e cosa cambia davvero rispetto a Pixel 11 Pro e Pro XL
Google Pixel 11 Pro XL: fotocamera al top, batteria indietro. Luci e ombre del nuovo flagship
Google Pixel 11 Pro XL: fotocamera al top, batteria indietro. Luci e ombre del nuovo flagship
Google Pixel 11 Pro XL debutta in Italia con il nuovo Tensor G6, lo Zoom Pro fino a 120x, il display Super Actua da 3600 nit e la new entry HiLight riservata ai modelli Pro: lo abbiamo provato in anteprima per diversi giorni prima del lancio commerciale, tra fotocamera generativa, ricarica ancora indietro rispetto ai rivali e un prezzo che parte da 1399 euro
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti
Con un semplice dialogo in linguaggio naturale e la potenza di una scheda video di fascia alta è possibile costruire software funzionante da zero, senza scrivere una riga di codice e senza inviare un solo byte dei propri dati a server esterni
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 01-10-2009, 02:06   #1
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
All'avvio di XP services.exe occupa tutta la memoria.

Come da topic da un po di giorni mi sono accorto che appena loggato su windows apro il task manager e il processo services.exe inizia ad occupare tutta la ram possibile, (arriva a 2 gb il massimo, ovviamente.) e appena raggiunto il massimo ritorna normale a occupare 8mb.

L'utilizzo del sistema è invariato, non crasha ne niente, gioco regolarmente a diversi giochi e non ho notato nulla di strano.

Suppongo sia un virus o qualcosa del genere, ma effettuando scansioni non mi risulta niente...

A qualcuno di voi è già capitato?
Cosa può essere? Avete qualche programma o sito da visitare per controllare il pc?
Utilizzo avast home e ho fatto una scansione con trend micro housecall online e spybot s&d, usato anche hijackthis che segna una cosa particolare :

O24 - Desktop Component 0: (no name) - (no file)


anche cancellandolo riappare alla successiva scansione.... sicuramente con questa descrizione non si capisce di cosa si tratti o dove si trovi (in caso fosse questo..)
per il resto tutte le scansioni a parte i soliti cookie e cavolatine varie non danno niente.

domattina rifaccio scansione che ora è tardi..

Edit, aggiungo avviando il teatimer di spybot mi becca un processo nascosto che va proprio sul services.exe.
..domattina ricontrollo.

aggiungo il log del teatimer di spybot.
01/10/2009 3.29.31 Encountered and terminated 2Search in C:\WINDOWS\system32\services.exe!

Aggiorno,
Decido di disabilitare anche tutti i servizi, msconfig, avvio diagnostico... clicco su ok.
carica... e addiruttura mi esce che non ho i permessi di farlo.
riavvio il pc, non accede a windows.
premo ctrl all'avvio e parto con l'ultima configurazione funzionante, accedo a windows...
fortunatamente è riuscito a disabilitarmi tutti i servizi tranne l'antivirus, ed in questo modo funziona correttamente!
per cui si tratta penso di un servizio di windows infettato o qualcosa di associato ad esso, devo provare stasera quando sono a casa a riattivare un servizio alla volta..

Ultima modifica di TusT : 01-10-2009 alle 15:44.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 17:54   #2
ezio
Senior Member
 
L'Avatar di ezio
 
Iscritto dal: Apr 2001
Città: Giovinazzo(BA) ...bella città, riso patat e cozz a volontà!
Messaggi: 26494
Spostato.
Posta i log completi oltre le singole voci sospette come hai già fatto, seguendo queste indicazioni: REGOLE di SEZIONE - obbligatoria la lettura!!
ezio è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 18:41   #3
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
Grazie, dopo magari posto i log di gmer. (che sicuramente saranno piu utili)

edit, in allegato il file log generato sia da gmer che da hijckthis.
potete dargli un occhio?

grazie mille

Ultima modifica di TusT : 01-10-2009 alle 21:19.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 20:58   #4
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
postati i log.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:11   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
No log compressi, grazie.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:15   #6
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
sistemo.

uppati su mediafire in formato .txt come da regole.

http://www.mediafire.com/?sharekey=9...779c37f0417e30

Ultima modifica di TusT : 01-10-2009 alle 21:25.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:19   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt , deve essere hostato su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:35   #8
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
chiedo scusa pensavo andasse bene lo stesso.
ho editato il post precedente.

Ho appena fatto una scansione online con F-secure e mi ha trovato un trojan. cancellato.
ora sto rifacendo la scansione.

Ultima modifica di TusT : 01-10-2009 alle 21:37.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:51   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da TusT Guarda i messaggi
chiedo scusa pensavo andasse bene lo stesso.
ho editato il post precedente.

Ho appena fatto una scansione online con F-secure e mi ha trovato un trojan. cancellato.
ora sto rifacendo la scansione.
Invece di ripetere scansione con F-Secure credo sia più opportuno seguire la Guida alla disinfezione
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:34   #10
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
sisi è quello che sto facendo passo passo

ma purtroppo niente ancora..
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 02-10-2009, 18:55   #11
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
qualcuno ha avuto modo di analizzare i log?
Grazie
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 02-10-2009, 19:34   #12
tonycalbas
Senior Member
 
L'Avatar di tonycalbas
 
Iscritto dal: Aug 2007
Messaggi: 389
Quote:
Originariamente inviato da TusT Guarda i messaggi


aggiungo il log del teatimer di spybot.
01/10/2009 3.29.31 Encountered and terminated 2Search in C:\WINDOWS\system32\services.exe!
Provato a vedere qui? Edit

Ultima modifica di Chill-Out : 12-10-2009 alle 10:53. Motivo: Editato link
tonycalbas è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 00:27   #13
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
Grandissimo ^^
Effettivamente controllando con il programma fornito anche se in versione trial ho trovato le chiavi e qualcuna faceva riferimento ad un servizio di sistema (helper ipv6) cancellato servizio e chiave di registro.
Ora finisco la scansione ed elimino le altre chiavi e riavvio.

Edit, una chiave non me la fa cancellare... provo a riavviare in modalità provvisoria

edit2 la chiave 4to6 (quella incriminata) non riesco ad elminarla, neanche in modalità provvisoria con l'utenza default admin.
Putroppo è proprio quello, poichè la ram viene ancora tutta occupata all'avvio anche se ho cancellato il servizio col comando "sc delete"
come fare?

Ultima modifica di TusT : 03-10-2009 alle 01:13.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 01:26   #14
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
ecco dal log l'unica chiave rimasta che non riesco a cancellare manualmente.


Scan Report
~~~~~~~~~~~


[Object Type : Registry Key]
----------------------------
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_6TO4 - (Action to be taken : Quarantine) - belongs to "Agent.TM"
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 08:06   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da TusT Guarda i messaggi
qualcuno ha avuto modo di analizzare i log?
Grazie
Se allegassi i log inerenti la Guida http://www.hwupgrade.it/forum/showpo...40&postcount=9 sarebbe meglio, in quanto i log stessi ci consentono di avere una visione di insieme dell'eventuale problema.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-10-2009, 23:59   #16
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
uppo log aggiornati di

scan spyware (l'unico che trova il malware)
gmer
hijackthis
sysinspector

http://www.mediafire.com/?sharekey=9...779c37f0417e30

prevx non trova niente,
dr web niente.
fsecure niente
a squared ci vogliono 2 ore per la scan completa, quella veloce non segna nulla, rifaccio domani se necessario.

Ultima modifica di TusT : 05-10-2009 alle 00:05.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 05-10-2009, 10:26   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da TusT Guarda i messaggi
uppo log aggiornati di

scan spyware (l'unico che trova il malware)
gmer
hijackthis
sysinspector

http://www.mediafire.com/?sharekey=9...779c37f0417e30

prevx non trova niente,
dr web niente.
fsecure niente
a squared ci vogliono 2 ore per la scan completa, quella veloce non segna nulla, rifaccio domani se necessario.
nel log di gmer emerge un'infezione da backdoor anche se gmer non la segnala:
Codice:
[DISABLED] ERSvc
Service         C:\DOCUME~1\ilbeppe\IMPOST~1\Temp\esihdrv.sys

nel log HiJackThis compaiono queste voci:
Codice:
O2 - BHO: (no name) - {4DD38410-7136-4F4F-9A20-1117AE3FB1B4} - (no file)
O16 tutte queste voci
O20 - Winlogon Notify: cbXQkiJc - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)
ScanSpyware trova il Vundo che è appunto confermato anche in HiJackThis..


Spostati nel thread specifico per risolvere le infezioni da Vundo:
http://www.hwupgrade.it/forum/showthread.php?t=1933875
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione Google Pixel 11: non ha l'HiLight dei Pro, ma è il Pixel più equilibrato di sempre Recensione Google Pixel 11: non ha l'HiLight dei...
Google Pixel 11 Pro XL: fotocamera al top, batteria indietro. Luci e ombre del nuovo flagship Google Pixel 11 Pro XL: fotocamera al top, batte...
Non sai programmare? Ecco cosa si può fare con un LLM e una GeForce RTX 5070 Ti Non sai programmare? Ecco cosa si può far...
Recensione Samsung Galaxy Z Fold8 Ultra: il pieghevole più famoso diventa quasi perfetto Recensione Samsung Galaxy Z Fold8 Ultra: il pieg...
Insta360 X6: Dolby Vision, 8K e montaggio "Zero Editing" Insta360 X6: Dolby Vision, 8K e montaggio "...
Sennheiser Momentum 5, i nuovi auricolar...
Serie A e Serie B al via: guida ai nuovi...
CMF Buds Neo, il sub-brand di Nothing pr...
GTA 6 è già un successo: i preordini sta...
Una Visa scaduta può ancora pagar...
I migliori robot aspirapolvere in offert...
The Duskbloods non cambia la direzione d...
Un weekend di ribassi eccezionali su Ama...
Cosa succede se l'IA diventa una persona...
Tutta la stagione NFL 2026/2027 è su DAZ...
I 3 portatili in offerta migliori di tut...
iPhone 17 Pro e Pro Max ai minimi storic...
SK hynix, il boom dell'HBM finisce in bu...
Linktour Alumi, test drive: la microcar ...
Dopo l'atterraggio, il razzo spaziale ci...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 19:45.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v