Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone
Ad Appian Europe 2025, l'azienda parla molto della sua visione di cos'è e come dovrebbe essere usata l'intelligenza artificiale: è uno strumento che va sempre adoperato dalle persone, che devono rimanere responsabili dei processi all'interno dell'azienda. Non è un giocattolo con cui sperimentare, ma un aiuto per superare le sfide di business più importanti
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-01-2010, 21:48   #1
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
whataboutadog malaware non identificato: completare la disinfezione

Salve, lunga storia:

un hp pavillon con winXP sp2

Sintomi:
  • da un giorno all'altro boot in più di 6 minuti
  • tutto lento (infatti in task manager System prende più di 82000KB!!!)

L'antivirus istallato era avg8 aggiornato (apparentemente)

Fatto un primo giro con Malwarebytes Anti-Malware in modalità provvisoria e non trovato nulla, visto che l'hd era pieno, e era pieno di programmi in avvio automatico penso a un problema di boot, inizio a fare ordine , seguo la guida per velocizzare il boot ma nulla.
In questa direzione uso Hijackthis e posto nella relativa sezione.
Apparentemente poco di strano ma Gle89(grazie ) mi dice che sono infettissimo e di seguire la guida alla disinfezione già usata in altri casi con successo.
Comincio le scansioni faticosamente e nel frattempo backuppo i dati per avere meno file da scansionare,
ma nessun programma della lista trova nulla nè in modalità provvisoria nè in modalità normale.

provo anche avira resue disk: nulla

inizio a ripensare che sia un problema di avvio e vado a rivedere il log di hijackthis:
le uniche voci che dall'analisi automatica mi sembrano veramente strane a me non esperto del programma sono le trusted-zone whataboutadog.com e whataboutarabit.com

così faccio una ricerca in google e trovo un treadh qui nel forum dove si parla di un virus da trattare con FindAWF

Disperato provo anche questo, PUR NON AVENDO TROVATO ALTRI SEGNI DI INFEZIONE, e trovo le cartelle duplicate:

Codice:
  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~
   1187840 11 Oct 2005 "C:\WINDOWS\SMINST\bak\RecGuard.exe"
     15360 19 Aug 2004 "C:\WINDOWS\system32\ctfmon.exe"
     15360 19 Aug 2004 "C:\WINDOWS\system32\bak\ctfmon.exe"
    155648  9 Jul 2001 "C:\WINDOWS\system32\bak\NeroCheck.exe"
    344064 10 Nov 2005 "C:\Programmi\ATI Technologies\ATI Control Panel\bak\atiptaxx.exe"
    421888 16 Sep 2007 "C:\Programmi\Grisoft\AVG Free\bak\avgcc.exe"
     49152 16 Feb 2005 "C:\Programmi\HP\HP Software Update\bak\HPWuSchd2.exe"
     94208 12 Dec 2005 "C:\Programmi\HP\QuickPlay\bak\QPService.exe"
    233534  1 Aug 2005 "C:\Programmi\HPQ\Default Settings\bak\cpqset.exe"
    729178 19 Jun 2005 "C:\SWSETUP\Touchpad\SynTPEnh.exe"
    729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe"
    729178 19 Jun 2005 "C:\Programmi\Synaptics\SynTP\Media\SynTPEnh.exe"
     36975 10 Nov 2005 "C:\Programmi\Java\jre1.5.0_06\bin\jusched.exe"
     49263  9 Nov 2006 "C:\Programmi\Java\jre1.5.0_10\bin\bak\jusched.exe"
Faccio la pulizia come indicato per i file duplicati e il processo System torna ai suoi 200 kb usuali, il computer torna funzionante anche in modalità normale.

Fixo anche qualche voce di registro fuori posto e sto procedendo a rifare scansioni di controllo.


attualmente il boot continua a impiegare 4 minuti,
  1. dunque ho bisogno di aiuto per completare la pulizia non sapendo con quali strumenti controllare visto che quelli della guida non hanno rivelato nulla neanche quando il malaware era attivo
  2. vorrei un aiuto poi per configurare l'avvio con i giusti servizi in quanto il malaware ne avviava vari apparentemente legittimi a cui si era sostituito, in modo che il pc parta in tempo umano e non geologico
  3. vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram

riguardo al punto 2, visto che dovrò istallare il service pack 3, pensate che basti fare questo?

Ditemi quali log possono essere utili...
nel frattempo allego quelli attuali di gmer

gmerlog.txt
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt

grazie in anticipo dell'attenzione e del tempo a tutti coloro che sono arrivati fin qui a leggere e a tutti coloro che mi aiuteranno..

Aiutoooo!!!!!

Ultima modifica di mmmx : 03-01-2010 alle 23:13. Motivo: corretto link ai log
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 00:21   #2
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
attualmente il boot continua a impiegare 4 minuti,
nel dettaglio:

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi un altro minuto prima di poter dare altri comandi...

che ne pensate?
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 21:24   #3
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 23:15   #4
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ogni singolo log
scusate tutti...
mi erà sfuggito...
ho corretto
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 03-01-2010, 23:24   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpo...&postcount=224
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 01:26   #6
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Come suggerito da Gle89 segui la Guida alla disinfezione

http://www.hwupgrade.it/forum/showpo...&postcount=224
Ho già seguito la guida, come ho scritto sopra, ma a parte quella traccia nel log di hijack gli altri programmi utilizzati non hanno trovato nulla
, nell'ordine:

# Malwarebytes Anti-Malware
# A-Squared Free v4.x
# F-Secure OnLine
# Dr.Web CureIT
# ESET SysInspector
# Gmer
# Prevx 3.0

e inoltre:
#avira rescue disk
#spybot
#tgsoft virit

come ho già detto con FindAWF ho trovato e eliminato alcuni file che si erano sostituiti ai processi legittimi.

Ora vorrei
  1. essere sicuro che non ci sia altro è ho già rifatto molti scanning della guida. posso stare tranquillo?
  2. risolvere il problema del boot lungo di xp (può essere utile un file di log di autorun?
  3. vorrei poi capire com'è che fiorfior di antimalaware non segnalavano nulla neanche quando i processi infetti erano caricati in ram

riguardo al boot che faccio?
riparo l'istallazione di Xp?
basta che istallo sp3?

grazie ancora a tutti.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 09:41   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-01-2010, 17:49   #8
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Senza vedere i log (nella Guida è espressamente indicato come produrli ed allegarli) come possiamo risponderti?
Scusami ancora... non volevo allungare il post più del necessario con log che mi sembravano inutili, mentre avevo già postato quelli i gmer e hijackthis e la parte essenziale di FindAWF

mbam-log-2009-12-29 (20-14-24).txt

a2scan_091231-123457_ok.txt

F-secure Online: nulla da segnalare...

cureit filtrato.txt

SysInspector-GADEA_HP-100101-1258.xml

hijackthis.log iniziale

hijackthis.log successivo alla pulizia con FindAWF

gmerlog.txt
e quello autostart che non ho capito se è compreso...
gmer Autostart 2010-01-02 20-34.txt

Prevx: nulla

FindAWF log

AutoRuns.txt

attuale hijackthis.log

i file sospetti sono tutti stati eliminati ormai tranne
Codice:
C:\Programmi\Common Files\Motive\MCCWrapper.dll probabile infezione da DLOADER.Trojan
segnalato da CureIt

Questi quelli di Trend syscan:
REPORT.LOG

sysclean.log

e quello di spybot
spybot.txt

se serve altro, tipo qualcosa da bootvis per il problema del boot e la riconfigurazione dei servizi di win xp (ho già fixato il registro con comodo registry cleaner), fatemi sapere...

e ancora grazie mille dell'attenzione e della pazienza..
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 16:51   #9
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Ho infranto (mio malgrado ) qualche altre regola?
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 17:48   #10
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho infranto (mio malgrado ) qualche altre regola?
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

grazie
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 18:45   #11
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Gle89 Guarda i messaggi
Come scritto nella guida, HiJackThis deve essere scompattato in una cartella a lui dedicata e quindi non sul desktop, quindi per favore allega questo nuovo log...

Inoltre puoi anche allegare il log di prevx anche se non è stato segnalato niente?

grazie
ok: ecco hijackthis versione 2.0.3 beta
5-1-10_hijackthis.log

e questo è quello di prevx appena sfornato (quello iniziale non lo avevo salvato)
prevx.log

Ultima modifica di mmmx : 05-01-2010 alle 19:00.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 20:36   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho infranto (mio malgrado ) qualche altre regola?
No, non hai infranto nessuna regola, purtroppo a volte non si ha molto tempo a disposizione

Scarica Avenger da qui http://swandog46.geekstogo.com/avenger2/download.php scompatta l'archivio compresso, avvia Avenger copia ed incolla il seguente script nel box bianco

Quote:
Files to move:
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe
clicca su Execute, al termine il Pc si dovrebbe riavviare, se no riavvia tu manualmente ed allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 22:42   #13
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
avvia Avenger copia ed incolla il seguente script nel box bianco...
allega il log che trovi in C:\Avenger.txt + nuovo log di FindAWF
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?

AWF:
Codice:
  Find AWF report by noahdfear ©2006
               Version 1.40

  bak folders found
  ~~~~~~~~~~~

  Duplicate files of bak directory contents
  ~~~~~~~~~~~~~~~~~~~~~~~

  end of report
Allegati
File Type: txt avenger.txt (1.4 KB, 1 visite)

Ultima modifica di mmmx : 05-01-2010 alle 22:45.
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 05-01-2010, 22:51   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Eccoli
Avenger non ha trovato la bak quindi forse awfinder è veramente riuscito nell'operazione.

o pensi che sia meglio che mi procuro un ctfmon.exe nuovo?
No, segui questa guida devi necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 19:14   #15
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
necessariamente aggiornare il SO al SP3 - IE alla versione 8 e relativi software complementari.
ho istallato gli aggiornamenti ma il boot è sempre lungo, devo aver incasinato qualche servizio di windows.

ahaaa

sto seriamente pensando di provare a riparare l'istallazione e se non funziona reistallare tutto da zero.

ma non esiste un modo per tornare alle impostazioni predefinite di windows?

Aspetto un tuo parere prima di partire con la riparazione o reistallazione ex novo

grazie mille dell'attenzione, il tempo è veramente tiranno...
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 20:40   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da mmmx Guarda i messaggi
ho istallato gli aggiornamenti ma il boot è sempre lungo
Nello specifico?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 06-01-2010, 21:55   #17
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Nello specifico?
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 09:21   #18
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Mi sembra strano, hai 2 processi che partono all'avvio.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 14:15   #19
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
Ho istallato sp3 ie8 e aggiornamenti successivi proposti da aggiornamenti automatici

la situazione del boot non è cambiata... 5 6 minuti prima di poter interagire col pc...

splashscreen di windows per circa 80 secondi

poi tutto nero per circa un altro minuto ( questo su altri pc non lo avevo mai visto e è comparso dopo smanettamenti e disistallazioni di toolbar etc, prima della disinfezione)

poi schermata hp e subito menù utenti di windows

clikkato sull'utente 45 secondi per caricare il desktop

e poi altri minuti prima di poter dare altri comandi...

Pensi che qualche info da bootvis possa essere utile?

[processore amd turion a 1750 mhz e 1gb di ram]
Ho ricontrollato l'impostazione dei servizi di windows che siano impostati come in automatico e lo sono.

ho anche reistallato i driver della scheda video ma nulla è cambiato

appena posso provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
mmmx è offline   Rispondi citando il messaggio o parte di esso
Old 07-01-2010, 18:26   #20
mmmx
Member
 
Iscritto dal: Oct 2008
Messaggi: 41
Quote:
Originariamente inviato da mmmx Guarda i messaggi
provo a disabilitare i servizi di terze parti da msconfig e vedo che succede...
nulla di fatto, il boot rimane identico...
mmmx è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Furto di segreti industriali in TSMC: pe...
IBM e Cisco collaborano per sviluppare l...
Scorte RAM in rosso: kit DDR5 128 GB 560...
L'ESA ottiene 22,1 miliardi di euro di b...
Nuova comunicazione di Fastweb Mobile: d...
Meno ansia e depressione con una pausa d...
Samsung riduce il consumo energetico del...
Monopattini e bici elettriche in sharing...
Questo portatile ASUS Vivobook con Core ...
Bufera su Twitch: la funzione delle 1.00...
Samsung Galaxy Tri-Fold: nuovo leak sugg...
Black Friday Amazon: le nuove Bose Quiet...
Sony lancia LYTIA 901, il nuovo sensore ...
DeepSeek presenta un'IA matematica capac...
Chi scrive davvero sul web? Gli articoli...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:36.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v