Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura
Il primo Micro RGB di Samsung per il salotto è il 65 pollici da 2.749 euro. Sul banco di misura abbiamo rilevato 2.000 nit di picco, nero assoluto con il local dimming e il 91,4% del BT.2020, il colore più ampio che abbiamo misurato su un LCD
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre
Apple ha rinnovato iPhone 18 Pro soprattutto dentro: chip A20 Pro a 2 nm con memoria affiancata al SoC, camera di vapore tre volte più ampia, Dynamic Island più piccola del 25% grazie a Face ID sotto il display e fotocamera principale con diaframma variabile da f/1.48 a f/4. Lo abbiamo misurato al colorimetro e nei benchmark, usato con iOS 27 e messo alla prova in fotografia tra laghi, borghi e interni poco illuminati
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34
A Londra, per il trentennale dei Toughbook, Panasonic ha presentato il tablet G3 e il 2-in-1 34. Con Jon Tucker, a capo dell'ingegneria europea, abbiamo parlato di ciò che non si vede: batterie, antenne, porte seriali e accorgimenti nati sul campo
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 11-01-2010, 17:55   #1
Arkaine
Member
 
L'Avatar di Arkaine
 
Iscritto dal: Aug 2005
Messaggi: 62
Crash sospetto di Gmer

Salve
Il problema in oggetto si è palesato durante una periodica (di solito ogni tre mesi circa) scansione totale a 360° del PC di casa più esposto a rischi, in quanto sempre connesso a Internet ed usato per i test.

Per scansione "totale" non intendo il semplice antivirus, che eseguo molto più spesso, bensì tutti i programmi elencati nella "Guida alla disinfezione per infetti"+Avira+Spybot.

Il problema però è che GMer crasha praticamente appena iniziata la scansione, il che non mi era mai capitato e mi suona tremendamente sospetto .

Pertanto mi servirebbe qualche consiglio sull'individuazione dell'intoppo (instabilità del software o rootkit che si autoprotegge?). Purtroppo non ho esperienza/pratica con altri anti-rootkit, quindi non so come comportarmi

Vi posso dare i seguenti dati:
- il pc non ha sintomi rilevabili di infezione
- per un errore umano è rimasto privo di Firewall (Comodo) durante una nottata di P2P (il che mi ha peraltro portato ad anticipare le scansioni)
- DrWeb è stato eseguito solo in scansione rapida, per questioni di tempo
- unica anomalia seria rilevata: Prevx ha rilevato un'anomalia in C:\windows\system32\sfc_os.dll, però presumo sia legato al CD di installazione che ho creato con nLite
- in un altro pc (in rete con questo) GMer ha iniziato una scansione INFINITA che ha portato addirittura ad un riavvio termico dello stesso dopo 4-5 ore

Grazie in anticipo
Arkaine è offline   Rispondi citando il messaggio o parte di esso
Old 11-01-2010, 21:01   #2
Gle89
Senior Member
 
L'Avatar di Gle89
 
Iscritto dal: Aug 2007
Città: Lucca Sesso: FEMMINA
Messaggi: 2495
Bentrovato,

puoi allegare tutti i log delle scansioni che hai fatto, dato che hai seguito la Guida alla Disinfezione per Infetti della nostra sezione?

Così da questi protremo avere qualche informazioni in più... Altrimenti così siamo un po alla cieca... Inoltre hai ri-provato un altra volta a far girare Gmer sul tuo pc?
Gle89 è offline   Rispondi citando il messaggio o parte di esso
Old 14-01-2010, 19:07   #3
Arkaine
Member
 
L'Avatar di Arkaine
 
Iscritto dal: Aug 2005
Messaggi: 62
In effetti non ci avevo pensato... a mia scusante sottolineo che non sono stati in effetti trovati malware, ergo (a parte Hijackthis) non sono log particolarmente significativi

Ho provato n altre volte ad avviare Gmer, lo ho riscaricato, salvato con nomi random, fatto partire da altri percorsi...

Appena tornerò a casa recupero i log utili e provo a fare una caccia agli ADS cui non avevo pensato prima

Stay tuned, e mi scuso per l'omissione
Arkaine è offline   Rispondi citando il messaggio o parte di esso
Old 16-01-2010, 17:33   #4
Arkaine
Member
 
L'Avatar di Arkaine
 
Iscritto dal: Aug 2005
Messaggi: 62
Rimedio alle precedenti mancanze , altri log non ne ho allegati in quanto "bianchi".

Quale altro anti-rootkit potrei usare al posto di Gmer per ricavarne un log da postare ?

Screenshot Prevx:



Altre scansioni hanno evidenziato tracce di un file sospetto nel registro, ma che materialmente non esiste più (ho provato anche con un SO bootabile da CD):



Log di ESET SysInspector:

http://www.mediafire.com/?onoimdbtjqm

Log di Hijackthis:

Codice:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15.17.53, on 15/01/2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\COMODO\COMODO Internet Security\cmdagent.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Avira\AntiVir Desktop\sched.exe
C:\Programmi\Avira\AntiVir Desktop\avguard.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\Avira\AntiVir Desktop\avgnt.exe
C:\Programmi\COMODO\COMODO Internet Security\cfp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Sandboxie\SbieSvc.exe
C:\WINDOWS\system32\notepad.exe
C:\Programmi\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre6\bin\ssv.dll
O2 - BHO: Guida per l'accesso a Windows Live - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programmi\File comuni\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programmi\Java\jre6\bin\jp2ssv.dll
O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Programmi\COMODO\Firewall\cfp.exe" -h
O4 - HKLM\..\Run: [avgnt] "C:\Programmi\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [COMODO Internet Security] "C:\Programmi\COMODO\COMODO Internet Security\cfp.exe" -h
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVIZIO LOCALE')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SERVIZIO DI RETE')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')
O4 - Global Startup: D-Link AirPlus.lnk = ?
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programmi\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} - C:\Programmi\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} (Java Runtime Environment 1.6.0) - http://javadl.sun.com/webapps/download/AutoDL?BundleId=26688
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{770C0810-A562-4A31-971A-004B7CAD547A}: NameServer = <EDIT>
O17 - HKLM\System\CS1\Services\Tcpip\..\{770C0810-A562-4A31-971A-004B7CAD547A}: NameServer = <EDIT>
O17 - HKLM\System\CS2\Services\Tcpip\..\{770C0810-A562-4A31-971A-004B7CAD547A}: NameServer = <EDIT>
O20 - AppInit_DLLs:        C:\WINDOWS\system32\guard32.dll
O23 - Service: Avira AntiVir Scheduler (AntiVirScheduler) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programmi\Avira\AntiVir Desktop\avguard.exe
O23 - Service: COMODO Internet Security Helper Service (cmdAgent) - COMODO - C:\Programmi\COMODO\COMODO Internet Security\cmdagent.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: Roxio UPnP Renderer 10 - Sonic Solutions - C:\Programmi\Roxio\Digital Home 10\RoxioUPnPRenderer10.exe
O23 - Service: RoxMediaDB10 - Sonic Solutions - C:\Programmi\File comuni\Roxio Shared\10.0\SharedCOM\RoxMediaDB10.exe
O23 - Service: Sandboxie Service (SbieSvc) - tzuk - C:\Programmi\Sandboxie\SbieSvc.exe

--
End of file - 5412 bytes
Arkaine è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 14:53   #5
Arkaine
Member
 
L'Avatar di Arkaine
 
Iscritto dal: Aug 2005
Messaggi: 62
Sembra che i miei log risultino noiosi

Scherzi a parte, nessuno ha qualche idea ?

Anche un suggerimento di un anti-rootkit alternativo a Gmer sarebbe gradito
Arkaine è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 15:09   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Arkaine Guarda i messaggi
Sembra che i miei log risultino noiosi

Scherzi a parte, nessuno ha qualche idea ?

Anche un suggerimento di un anti-rootkit alternativo a Gmer sarebbe gradito
sfc_os.dll è un falso positivo, mentre per qunato cencerne Gmer a volte può crashare.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-01-2010, 20:09   #7
Arkaine
Member
 
L'Avatar di Arkaine
 
Iscritto dal: Aug 2005
Messaggi: 62
Ok, quindi dai log non risulta niente di bizzarro, meno male

Quindi che programma posso usare per il futuro al posto di GMer, che consideravo il gold standard ?
Arkaine è offline   Rispondi citando il messaggio o parte di esso
Old 26-01-2010, 20:54   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Arkaine Guarda i messaggi
Ok, quindi dai log non risulta niente di bizzarro, meno male

Quindi che programma posso usare per il futuro al posto di GMer, che consideravo il gold standard ?
Prevx
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 20:30   #9
Arkaine
Member
 
L'Avatar di Arkaine
 
Iscritto dal: Aug 2005
Messaggi: 62
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Prevx
Ma non è un po' "leggerino", per dirla alla Riddick, per essere usato come anti-rootkit di prima linea ?
Arkaine è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 13:37   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Arkaine Guarda i messaggi
Ma non è un po' "leggerino", per dirla alla Riddick, per essere usato come anti-rootkit di prima linea ?
Io di Prevx mi fido ciecamente
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Samsung Micro RGB R95H, il primo LCD a LED rossi, verdi e blu di Samsung alla prova del banco di misura Samsung Micro RGB R95H, il primo LCD a LED rossi...
iPhone 18 Pro: la recensione del miglior iPhone compatto di sempre iPhone 18 Pro: la recensione del miglior iPhone ...
Panasonic, 30 anni di Toughbook: la "Bibbia" di mille regole dietro i nuovi G3 e 34 Panasonic, 30 anni di Toughbook: la "Bibbia...
realme C100x, lo smartphone economico con la batteria da 7500 mAh. La recensione realme C100x, lo smartphone economico con la bat...
Star Wars Zero Company è l'erede di XCOM 2 Star Wars Zero Company è l'erede di XCOM ...
Android Auto, il nuovo lettore porta in ...
I nuovi MacBook con display OLED potrebb...
Windows 11: l'aggiornamento KB5124010 fa...
iPhone Duo, la pellicola protettiva del ...
Memorie più costose, NVIDIA aumen...
TSMC potrebbe affiancare Intel nel proge...
Windows 11, un solo simbolo può risparmi...
Niente cloud, niente abbonamenti, niente...
Prime o meno, Amazon è piena di o...
Kindle in offerta: e-reader base a 89€ e...
Hackerato l'account ufficiale Microsoft ...
Tutti i dispositivi Ring: videocamere 2K...
Memorie HBM, la domanda si concentra su ...
Dash cam 70mai 4K da 74,99€: A800 Nano, ...
Nuovi rincari da Fastweb: l'operatore ha...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 16:05.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v