Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Abbiamo provato per una settimana intera la Can-Am Origin, la Dual Sport elettrica del gruppo canadese BRP: ecco com'è andata tra città, autostrada e un primo assaggio di sterrato
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Nelle ultime settimane abbiamo provato il mouse Logitech G305, la tastiera G316 X 98 e le cuffie G325. Si tratta del setup entry-level di Logitech che ormai, di "entry-level" ha ben poco. Tastiera e mouse offrono prestazioni di livello competitivo con quasi nessuna rinuncia e un livello di personalizzazione estremamente elevato. Le cuffie, invece, hanno mostrato qualche debolezza, ma propongono un ventaglio di funzionalità completo che consente di abbandonare completamente i cavi
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
POCO F9 Pro arriva sul mercato con l'obiettivo di portare prestazioni da smartphone top di gamma in una fascia di prezzo "più aggressiva", senza rinunciare a un comparto fotografico finalmente all'altezza. Dopo averlo testato sul campo, emerge uno smartphone molto più completo rispetto alla generazione precedente, ma anche con alcuni piccoli compromessi che diventano difficili da ignorare quando il prezzo di listino sfiora i 1.000 euro.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 19-10-2010, 17:06   #1
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
[INFECTED] Avira+Malwarebyte's inutili. Windows non si avvia più!

Ciao a tutti,

ho bisogno di un aiuto veramente competente!
Nel giro di un'ora il mio PC è stato devastato da un virus (o Rootkit) che non ho idea di come possa aver preso.

Ha oltrepassato vari software di protezione aggiornati e ha distrutto
il mio sistema operativo.

Vi prego di dare una lettura e di darmi un consiglio sul da farsi.

Ma passiamo alla cronaca:

- Prima di pranzo blocco il PC (Windows XP Pro SP3) e vado a mangiare

- Torno e il PC è come se si fosse riavviato e qualcuno avesse
acceduto ad esso. Non è loggato l'utente di dominio (il mio), ma
l'utente Administrator (LOCALE).
Strano..... riavvio.

- Accedo normalmente al mio solito utente di dominio e mi appare un
alert
di un nuovo processo eseguito ma che Anvir Task Manager mi dice
essere sospetto e riconosciuto come CIADOOR.qualcosa ...
Il processo ha l'icona di mIRC (che io non utilizzo e non ho installato!) e si chiama
"spoolsv.exe"; mi viene notificato che si trova sotto C:\WINDOWS\temp
\spoolsv\spoolsv.exe
, e che quindi è un virus.

- Lo blocco, lo termino, e vado a controllarlo con Avira.
Ma il file non è lì dove indicato.
Mi accorgo che Avira non è avviato (!!!!!), e provando a reinstallarlo
non mi si avvia neanche il file di setup! (!!!!!!).
Molto preoccupato allora tento di fare uno scan con Malwarebytes,
ma ..... mi accorgo che Malwarebyte's non c'è più! O_O
Nella sua directory è rimasta solo una DLL.

- Lo reinstallo (menomale!) e faccio uno Scan Flash. Mi viene rilevato
un elemento infetto: lo rimuovo e Malwarebytes mi dice che ha bisogno
di riavviare.

- Per sicurezza (ho paura dei boot e dei riavvii!) provo ad eseguire
prima uno Scan Veloce
(non il Flash).
E inoltre provo ad avviare GMER, per prevenire eventuali Rootkit.
Appena avvio lo scan di GMER ...... schermo blu!!!! (BSOD!)

- Sempre più nel panico spengo e riaccendo e...... ora ogni volta che
avvio (modalità Normale o Provvisoria) mi riappare la schermata blue!
C'è un errore generico che dice che forse si è preso un virus, che
sarebbe da provare un CHKDSK /F ........
..... e non si smuove di lì.

Adesso sono su Ubuntu Live.... e sono sconfortato.
Ho accesso al filesystem Windows ma non so che diamine
fare
, cosa controllare, cosa utilizzare.

Mi date una mano per provare a ripristinare Windows e capire come
rimuovere questo virus?!

PS - Avevo quasi smesso di credere ai virus che ti rompono il
computer.... e questo che ho preso mi pare particolarmente avanzato
visto tutto quello che disattiva e a cui passa indenne.
Non so neanche da dove sia arrivato.... l'unica cosa che mi viene in
mente è l'ultima falla trovata di Firefox (l'altra settimana?), ma
veramente sono esterrefatto.


[EDIT]
Da Linux ho provato a cercare quella directory dove non avevo trovato il file segnalato (spoolsv.exe) e ho trovato una directory intera!

C:\WINDOWS\temp\spoolsv\ che contiene:
Directory "download" vuota
Directory "logs" vuota
Directory "sounds" vuota
a.reg
aliases.ini
com.mrc
control.ini
Desktop.ini
ident.txt
mirc.ico
popups.txt
remote.ini
run.bat
servers.ini
spoolsv.exe
users.ini
xmas.jpg (l'immagine di un paesaggio.....)


Avete idea di come riparare il tutto e riuscire a tornare operativo? Mi sta bloccando il lavoro!

Grazie!

Ultima modifica di pictor : 19-10-2010 alle 17:18.
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2010, 17:59   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 10:19   #3
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 10:47   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"?
Mi potrestri allegare entrambi i log, su 1 dei Server remoti indicati nelle Regole di sezione in firma.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 14:58   #5
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Intanto ecco il
Kaspersky Log

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 15:13   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Intanto ecco il
Kaspersky Log

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?
Non mi hai detto se adesso la macchina si avvia
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 18:01   #7
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Non mi hai detto se adesso la macchina si avvia
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio

Che ne dici?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 18:04   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio

Che ne dici?
Io proverei
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 09:08   #9
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Io proverei
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare?

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi?


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus?

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 10:27   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare?

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi?


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus?

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?
Scarica questo file http://support.kaspersky.com/downloa...tdsskiller.zip scompatta l'archivio ed esegui TDSSKiller.exe al termine allega il log, che trovi in C:\TDSSKiller..................log.txt
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 16:21   #11
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log

- Malwarebytes log

- Avira log file

Che fò? Come sto?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 17:58   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log

- Malwarebytes log

- Avira log file

Che fò? Come sto?
Sono file senza firma digitale di software che tu presumo conosca la provenienza.

Dal log di MBAM invece si evince da dove si prendono i virus.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-10-2010, 16:09   #13
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Sono file senza firma digitale di software che tu presumo conosca la provenienza.
A quale log ti riferisci?

Quote:
Dal log di MBAM invece si evince da dove si prendono i virus.
Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 27-10-2010, 16:22   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
A quale log ti riferisci?



Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?
Mi riferisco al log di TDSS, per il resto dovremmo essere ok.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia) Test ride Can-Am Origin: la moto elettrica che f...
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco Logitech G325, G305 e G316 X: il tris per chi no...
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
Il satellite LINK è rientrato nel...
L'ESA risponde alle critiche di Jared Is...
La NASA annuncia il nuovo telescopio spa...
HONOR pubblica The Sea Between Us, un co...
L'Olanda punta su NixOS e open source pe...
OPPO Find X10 Pro Max, il flagship con t...
Gli smartphone Samsung potrebbero avere ...
GeForce Now arriverà sui Googlebo...
Opus 5.5 e GPT-6 Sol nello stesso pomeri...
Weekend Amazon, le prime 5 offerte sono ...
Mini Compressore a 21,84€: gonfia le gom...
Gemini si aggiorna, ora può conne...
Da 32 a 65 pollici: ecco le TV più...
Xiaomi Redmi Note 17 a 269€: ecco perch&...
ASUS avverte i clienti: accesso non auto...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:34.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v