Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
POCO F9 Pro arriva sul mercato con l'obiettivo di portare prestazioni da smartphone top di gamma in una fascia di prezzo "più aggressiva", senza rinunciare a un comparto fotografico finalmente all'altezza. Dopo averlo testato sul campo, emerge uno smartphone molto più completo rispetto alla generazione precedente, ma anche con alcuni piccoli compromessi che diventano difficili da ignorare quando il prezzo di listino sfiora i 1.000 euro.
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI
Snapdragon Soung Gen 2 è la piattaforma Qualcomm per i dispositivi audio sempre più integrati nel mondo dell'intelligenza artificiale: al prorpio interno tanta potenza elaborativa per gestire al meglio le necessità d'uso dell'agentic AI
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6
In occasione del proprio Snapdragon Summit Qualcomm annuncia i due nuovi chip per dispositivi mobile di fascia alta che entreranno nel mercato nel corso del 2027: tanta potenza a disposizione per elaborazioni di intelligenza artificiale sempre più complesse
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-01-2010, 20:48   #1
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
whataboutadog malaware non identificato: completare la disinfezione

Salve, lunga storia:

un hp pavillon con winXP sp2

Sintomi:
  • da un giorno all'altro boot in più di 6 minuti
  • tutto lento (infatti in task manager System prende più di 82000KB!!!)

L'antivirus istallato era avg8 aggiornato (apparentemente)

Fatto un primo giro con Malwarebytes Anti-Malware in modalità provvisoria e non trovato nulla, visto che l'hd era pieno, e era pieno di programmi in avvio automatico penso a un problema di boot, inizio a fare ordine , seguo la guida per velocizzare il boot ma nulla.
In questa direzione uso Hijackthis e posto nella relativa sezione.
Apparentemente poco di strano ma Gle89(grazie ) mi dice che sono infettissimo e di seguire la guida alla disinfezione già usata in altri casi con successo.
Comincio le scansioni faticosamente e nel frattempo backuppo i dati per avere meno file da scansionare,
ma nessun programma della lista trova nulla nè in modalità provvisoria nè in modalità normale.

provo anche avira resue disk: nulla

inizio a ripensare che sia un problema di avvio e vado a rivedere il log di hijackthis:
le uniche voci che dall'analisi automatica mi sembrano veramente strane a me non esperto del programma sono le trusted-zone whataboutadog.com e whataboutarabit.com

così faccio una ricerca in google e trovo un treadh qui nel forum dove si parla di un virus da trattare con FindAWF

Disperato provo anche questo, PUR NON AVENDO TROVATO ALTRI SEGNI DI INFEZIONE, e trovo le cartelle duplicate:

Codice:
  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~
   1187840 11 Oct 2005 "C:\WINDOWS\SMINST\bak\RecGuard.exe"
     15360 19 Aug 2004 "C:\WINDOWS\system32\ctfmon.exe"
     15360 19 Aug 2004 "C:\WINDOWS\system32\bak\ctfmon.exe"
    155648  9 Jul 2001 "C:\WINDOWS\system32\bak\NeroCheck.exe"
    344064 10 Nov 2005 "C:\Programmi\ATI Technologies\ATI Control Panel\bak\atiptaxx.exe"
    421888 16 Sep 2007 "C:\Programmi\Grisoft\AVG Free\bak\avgcc.exe"
     49152 16 Feb 2005 "C:\Programmi\HP\HP Software Update\bak\HPWuSchd2.exe"
     94208 12 Dec 2005 "C:\Programmi\HP\QuickPlay\bak\QPService.exe"
    233534  1 Aug 2005 "C:\Programmi\HPQ\Default Settings\bak\cpqset.exe"
    729178 19 Jun 2005 "C:\SWSETUP\Touchpad\SynTPEnh.exe"
    729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe"
    729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\Media\SynTPEnh.exe"
     36975 10 Nov 2005 "C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe"
     49263  9 Nov 2006 "C:\Programmi\Java\jre1.5.0_10\bin\bak\jusched.exe"
Faccio la pulizia come indicato per i file duplicati e il processo System torna ai suoi 200 kb usuali, il computer torna funzionante anche in modalità normale.

Fixo anche qualche voce di registro fuori posto e sto procedendo a rifare scansioni di controllo.


attualmente il boot continua a impiegare 4 minuti,
  1. dunque ho bisogno di aiuto per completare la pulizia non sapendo con quali strumenti controllare visto che quelli della guida non hanno rivelato nulla neanche quando il malaware era attivo
  2. vorrei un aiuto poi per configurare l'avvio con i giusti servizi in quanto il malaware ne avviava vari apparentemente legittimi a cui si era sostituito, in modo che il pc parta in tempo umano e non geologico
  3. vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram

riguardo al punto 2, visto che dovrò istallare il service pack 3, pensate che basti fare questo?

Ditemi quali log possono essere utili...
nel frattempo allego quelli attuali di gmer

gmerlog.txt
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt

grazie in anticipo dell'attenzione e del tempo a tutti coloro che sono arrivati fin qui a leggere e a tutti coloro che mi aiuteranno..

Aiutoooo!!!!!

Ultima modifica di mmmx : 03-01-2010 alle 22:13. Motivo: corretto link ai log
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 02-01-2010, 23:21   #2
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
attualmente il boot continua a impiegare 4 minuti,
nel dettaglio:

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi un altro minuto prima di poter dare altri comandi...

che ne pensate?
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 20:24   #3
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 22:15   #4
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ogni singolo log
scusate tutti...
mi erà sfuggito...
ho corretto
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 22:24   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpo...&postcount=224
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 00:26   #6
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpo...&postcount=224
Ho già seguito la guida, come ho scritto sopra, ma a parte quella traccia nel log di hijack gli altri programmi utilizzati non hanno trovato nulla
, nell'ordine:

# Malwarebytes Anti-Malware
# A-Squared Free v4.x
# F-Secure OnLine
# Dr.Web CureIT
# ESET SysInspector
# Gmer
# Prevx 3.0

e inoltre:
#avira rescue disk
#spybot
#tgsoft virit

come ho già detto con FindAWF ho trovato e eliminato alcuni file che si erano sostituiti ai processi legittimi.

Ora vorrei
  1. essere sicuro che non ci sia altro è ho già rifatto molti scanning della guida. posso stare tranquillo?
  2. risolvere il problema del boot lungo di xp (può essere utile un file di log di autorun?
  3. vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram

riguardo al boot che faccio?
riparo l'istallazione di Xp?
basta che istallo sp3?

grazie ancora a tutti.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 08:41   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 16:49   #8
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?
Scusami ancora... non volevo allungare il post più del necessario con log che mi sembravano inutili, mentre avevo già postato quelli i gmer e hijackthis e la parte essenziale di FindAWF

mbam-log-2009-12-29 (20-14-24).txt

a2scan_091231-123457_ok.txt

F-secure Online: nulla da segnalare...

cureit filtrato.txt

SysInspector-GADEA_HP-100101-1258.xml

hijackthis.log iniziale

hijackthis.log successivo alla pulizia con FindAWF

gmerlog.txt
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt

Prevx: nulla

FindAWF log

AutoRuns.txt

attuale hijackthis.log

i file sospetti sono tutti stati eliminati ormai tranne
Codice:
C:\Programmi\Common Files\Motive\MCCWrapper.dll probabile infezione da DLOADER.Trojan
segnalato da CureIt

Questi quelli di Trend syscan:
REPORT.LOG

sysclean.log

e quello di spybot
spybot.txt

se serve altro, tipo qualcosa da bootvis per il problema del boot e la riconfigurazione dei servizi di win xp (ho già fixato il registro con comodo registry cleaner), fatemi sapere...

e ancora grazie mille dell'attenzione e della pazienza..
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 15:51   #9
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Ho infranto (mio malgrado ) qualche altre regola?
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 16:48   #10
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho infranto (mio malgrado ) qualche altre regola?
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

grazie
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 17:45   #11
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Gle89 Guarda i messaggi
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

grazie
ok: ecco hijackthis versione 2.0.3 beta
5-1-10_hijackthis.log

e questo è quello di prevx appena sfornato (quello iniziale non lo avevo salvato)
prevx.log

Ultima modifica di mmmx : 05-01-2010 alle 18:00.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 19:36   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho infranto (mio malgrado ) qualche altre regola?
No, non hai infranto nessuna regola, purtroppo a volte non si ha molto tempo a disposizione

Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php scompatta l'archivio compresso, avvia Avenger copia ed incolla il seguente script nel box bianco

Quote:
Files to move:
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe
clicca su Execute, al termine il Pc si dovrebbe riavviare, se no riavvia tu manualmente ed allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 21:42   #13
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
avvia Avenger copia ed incolla il seguente script nel box bianco...
allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?

AWF:
Codice:
  Find AWF report by noahdfear ©2006
               Version 1.40

  bak folders found
  ~~~~~~~~~~~

  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~

  end of report
Allegati
File Type: txt avenger.txt (1.4 KB, 1 visite)

Ultima modifica di mmmx : 05-01-2010 alle 21:45.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 21:51   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?
No, segui questa guida devi necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 18:14   #15
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.
ho istallato gli aggiornamenti ma il boot è sempre lungo, devo aver incasinato qualche servizio di windows.

ahaaa

sto seriamente pensando di provare a riparare l'istallazione e se non funziona reistallare tutto da zero.

ma non esiste un modo per tornare alle impostazioni predefinite di windows?

Aspetto un tuo parere prima di partire con la riparazione o reistallazione ex novo

grazie mille dell'attenzione, il tempo è veramente tiranno...
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 19:40   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
ho istallato gli aggiornamenti ma il boot è sempre lungo
Nello specifico?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 20:55   #17
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Nello specifico?
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 08:21   #18
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Mi sembra strano, hai 2 processi che partono all'avvio.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 13:15   #19
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]
Ho ricontrollato l'impostazione dei servizi di windows che siano impostati come in automatico e lo sono.

ho anche reistallato i driver della scheda video ma nulla è cambiato

appena posso provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 17:26   #20
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
nulla di fatto, il boot rimane identico...
mmmx è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
realme 16 Pro Harry Potter Edition: il nuovo midrange ha uno stemma di Hogwarts che cambia colore al sole! realme 16 Pro Harry Potter Edition: il nuovo mid...
Recensione REDMI Note 17 Pro: il midrange con batteria da 8.340 mAh e ricarica veloce Recensione REDMI Note 17 Pro: il midrange con ba...
Opera: la VPN gratuita si accende in aut...
Giochi capaci di costruirsi in tempo rea...
Giochi DX11 su Intel Arc e Proton: le ot...
Bentley Torcal ufficiale: 876cv e ricari...
Counter-Strike 2: con poche modifiche, V...
Silent Hill potrebbe tornare al cinema c...
L'integrazione di ChatGPT su Siri è stat...
ASML: 'Non vendiamo assolutamente nulla ...
Anthropic limita Claude Opus 5.5 nello s...
Microsoft 365, l'Antitrust respinge le p...
SAP NOW AI Tour Milan: una giornata con ...
Quake Champions dice addio al free-to-pl...
Anker AeroClip 2, li indossi e dopo un p...
Notebook ASUS da gaming per il Back to S...
Auto elettriche UE al 21,7%: sorpasso si...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:52.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v