Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme e Aston Martin Aramco F1 Team si sono (ri)unite dando alla vita un flagship con chip Snapdragon 8 Elite Gen 5 e design esclusivo ispirato alle monoposto di Formula 1. La Dream Edition introduce la nuova colorazione Lime Essence abbinata al tradizionale Aston Martin Racing Green, decorazioni intercambiabili personalizzate e una confezione a tema F1, intorno a uno smartphone dall'ottima dotazione tecnica con batteria da 7000mAh ricaricabile a 120W e isola fotografica intercambiabile
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 23-01-2010, 19:11   #1
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Trojan SHeur 2 insistente

Ciao,
Allego il log di hijackthis, e vi espongo il problema:

praticamente, nonostante scansioni in modalità normale o provvisoria con AVG (a volte trovandolo e a volte no) ogni tanto all'avvio del pc ricompariva l'avviso di AVG che era stato trovato e bloccato (SHEur2).

Il pc è finito quindi nelle mie mani per sistemarlo...
Alla fine ho svuotato la quarantena di AVG (non vi dico quanta roba c'era dentro ),ho cancellato con ccleaner tutti i files temporanei in modalità provvisoria e ho fatto una scansione con Trojan Remover (che ha trovato e fixato solo una chiave di registro relativa a un certo virus "nissan.exe" rimosso tempo fa).
Poi ancora scansioni di AVG senza trovare nulla, e anche Spybot S&D non trova nulla.
Googlando un po' ho letto che è abbastanza difficile da rimuovere definitivamente questo virus, quindi nonostante gli avvisi non siano più comparsi vorrei un vostro parere in merito (dovendo restituire il pc alla proprietaria)...

Se non basta il log di hijackthis e avete altri consigli a riguardo sono tutto occhi.
Grazie mille in anticipo!
Allegati
File Type: txt hijackthis.txt (10.1 KB, 5 visite)
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 20:17   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Se desideri effettuare un controllo approfondito segui esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 10:28   #3
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
ok grazie della risposta cercherò di provvedere...

in ogni caso il log di hijackthis in sé non contiene anomalie... (?)
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 11:15   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
ok grazie della risposta cercherò di provvedere...

in ogni caso il log di hijackthis in sé non contiene anomalie... (?)
Il solo log di HJT non è sufficiente ad eradicare l'infezione (se presente), sarebbe opportuno allegare il log di AVG.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-01-2010, 23:57   #5
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Ciao, sto seguendo la guida, primo aggiornamento:

- Ieri sera la scansione di Malwarebytes Anti-Malware ha trovato il solito nissan.exe.vir Messo in quarantena e poi eliminato.
- Questa sera A-Squared ha trovato 6 elementi "dannosi". Due li ha messi correttamente in quarantena (secondo me sono falsi positivi, sono file dell'HP ma lascio a te giudicare meglio). Gli altri 4 elementi non riesce a metterli in quarantena. Posto due screenshot, uno con i 4 file e uno con un esempio del tipo di errore che dà cercando di metterli in quarantena.
http://img709.imageshack.us/img709/9062/a2scan.png
http://img682.imageshack.us/img682/5218/a2scanerror.png

Ecco invece i log delle due scansioni:
Malwarbytes: mbam-log-2010-01-26 (00-38-01).txt
A-Squared: a2scan_100126-192823.txt

Mi scuso per lo "scaglionamento" delle scansioni (). Avrei aspettato di avere tutti i log ma mi preoccupano quei due file dell'HP (se sono falsi positivi non vorrei che facessero casino riavviando non trovandoli)!
Appena possibile continuo con la guida, grazie ciao!

Ultima modifica di ---JoE--- : 27-01-2010 alle 00:08.
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 27-01-2010, 00:12   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
Ciao, sto seguendo la guida, primo aggiornamento:

- Ieri sera la scansione di Malwarebytes Anti-Malware ha trovato il solito nissan.exe.vir Messo in quarantena e poi eliminato.
- Questa sera A-Squared ha trovato 6 elementi "dannosi". Due li ha messi correttamente in quarantena (secondo me sono falsi positivi, sono file dell'HP ma lascio a te giudicare meglio). Gli altri 4 elementi non riesce a metterli in quarantena. Posto due screenshot, uno con i 4 file e uno con un esempio del tipo di errore che dà cercando di metterli in quarantena.
http://img709.imageshack.us/img709/9062/a2scan.png
http://img682.imageshack.us/img682/5218/a2scanerror.png

Ecco invece i log delle due scansioni:
Malwarbytes: mbam-log-2010-01-26 (00-38-01).txt
A-Squared: a2scan_100126-192823.txt

Mi scuso per lo "scaglionamento" delle scansioni (). Avrei aspettato di avere tutti i log ma mi preoccupano quei due file dell'HP (se sono falsi positivi non vorrei che facessero casino riavviando non trovandoli)!
Appena possibile continuo con la guida, grazie ciao!
Tutti FP

Quote:
Value: HKEY_CLASSES_ROOT\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} --> AppID rilevati: Trace.Registry.dl.tvunetworks.com!A2
Value: HKEY_CLASSES_ROOT\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.dl.tvunetworks.com!A2
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0} --> AppID rilevati: Trace.Registry.dl.tvunetworks.com!A2
Value: HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3EA4FA88-E0BE-419A-A732-9B79B87A6ED0}\InprocServer32 --> ThreadingModel rilevati: Trace.Registry.dl.tvunetworks.com!A2
C:\HP\BIN\EndProcess.exe rilevati: Riskware.Win32.KillApp!A2
C:\HP\HPQWare\EasySetup\SetACL.exe rilevati: Riskware.Win32.ACLSet!A2
onde ragion per cui questi li puoi ripristinare dalla quarantena

Quote:
C:\HP\HPQWare\EasySetup\SetACL.exe In quarantena Riskware.Win32.ACLSet!A2
C:\HP\BIN\EndProcess.exe In quarantena Riskware.Win32.KillApp!A2
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 28-01-2010, 09:19   #7
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Prima di tutto grazie per la risposta tempestivissima

Ho riscontrato un problema con F-Secure scanner e i junction points di Vista... Ho lasciato il pc in scansione questa notte ed è rimasto bloccato al 33% scansionando cartelle tipo C:\Users\{user}\Local Settings\Application Data e simili... alla fine ho annullato e dato che aveva comunque trovato uno spyware l'ho fatto rimuovere... dici di ripetere la scansione escludendo le cartelle interessate?
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 28-01-2010, 09:26   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
Prima di tutto grazie per la risposta tempestivissima

Ho riscontrato un problema con F-Secure scanner e i junction points di Vista... Ho lasciato il pc in scansione questa notte ed è rimasto bloccato al 33% scansionando cartelle tipo C:\Users\{user}\Local Settings\Application Data e simili... alla fine ho annullato e dato che aveva comunque trovato uno spyware l'ho fatto rimuovere... dici di ripetere la scansione escludendo le cartelle interessate?
In alternativa è previsto il Kaspersky Removal Tool
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-01-2010, 23:27   #9
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
In alternativa è previsto il Kaspersky Removal Tool
ah già, non ci avevo fatto caso
eseguito senza trovare nulla comunque... procedo con il resto....
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 14:54   #10
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Aggiornamento:

- Kaspersky Removal Tool non ha trovato nulla di anomalo.

- Dr.Web CureIT appena avviato ha fatto da solo una scansione rapida in cui mi ha detto di aver modificato il file HOSTS... in quarantena ha messo quello vecchio... Poi ho eseguito la scansione completa tramite la quale mi ha segnalato problemi nella folder di backup di Spybot S&D... il programmino per snellire il log mi da errore ("impossibile trovare il file", anche se l'ho nominato correttamente)... ho preso comunque nota dei percorsi dal log, che sono:
Codice:
C:\Documents and Settings\All Users\Application Data\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Documents and Settings\All Users\Dati applicazioni\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Documents and Settings\All Users\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\ProgramData\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Users\All Users\Application Data\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Users\All Users\Dati applicazioni\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
C:\Users\All Users\Spybot - Search & Destroy\Backups\regLocal.reg probabile infezione da SCRIPT.Virus
- ESET SysInspector: SysInspector-PC-GIULIA-100130-1046.xml

- Hijackthis: hijackthis.log

- Gmer lo lancio, lascio le impostazioni come sono e seleziono Scan... Il problema è che dopo poco crasha e fa crashare tutto il pc, che va riavviato... Ho fatto due tentativi, entrambi finiti in questo modo
Edit: terzo tentativo, questa volta addirittura si è bloccato tutto senza effettuare la scansione: ho aperto il programma, poi mi sono assentato qualche minuto e al ritorno la cpu pompava a 100% e sistema inutilizzabile :|

Ultima modifica di ---JoE--- : 30-01-2010 alle 15:21.
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 15:21   #11
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Allega tutti i log disponibili, se Gmer crasha passa al punto successivo.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 16:31   #12
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Eseguito anche prevx, ultimo punto della guida... Il sistema è risultato pulito (http://img532.imageshack.us/img532/1527/prevxscreen.png)

Edit: son riuscito a filtrare il log cureit, link sotto

Ultima modifica di ---JoE--- : 30-01-2010 alle 16:42.
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2010, 16:39   #13
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
CureIT: cureit filtrato.txt
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 15:28   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Non emerge nessuna traccia di questo fantomatico Trojan ti suggerisco di disinstallare Spybot - Search & Destroy, successivamente segui questa Guida

NB: devi aggiornare il SO al SP2 e IE alla versione 8
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 15:56   #15
---JoE---
Junior Member
 
Iscritto dal: Jun 2005
Città: Monza
Messaggi: 15
Ok, grazie mille del supporto, pensavo fosse un buon programma Spybot S&D
---JoE--- è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2010, 15:59   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da ---JoE--- Guarda i messaggi
Ok, grazie mille del supporto, pensavo fosse un buon programma Spybot S&D
Una volta era considerato un buon programma, buon proseguimento.
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 31-01-2010 alle 23:32.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1 realme GT 8 Pro Dream Edition: prestazioni da fl...
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
EU AI Cloud, il cloud sovrano di SAP per...
God of War: la serie TV entra in pre-pro...
Stampante HP in super offerta: la multif...
Maxi offerta su Roborock S8 MaxV Ultra: ...
Ron Gilbert, il creatore di Monkey Islan...
AMD, aumento dei prezzi per i processori...
I migliori regali di Natale a meno di 50...
Sorprese post Black Friday: questi TV 4K...
NVIDIA perde quota, AMD e Intel guadagna...
Il cloud ibrido al centro delle strategi...
Amazon sorprende: avviatori, compressori...
Super ribassi Bose su Amazon: QuietComfo...
Instagram cambia rotta: basta lavoro ibr...
AirPods Pro 3 a prezzo bomba, ma le AirP...
Prezzi giù su Oral-B: spazzolini elettri...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 13:15.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v