Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lavaggio è ampio
Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lavaggio è ampio
DEEBOT T90 PRO OMNI abbina un sistema di aspirazione basato su tecnologia BLAST ad un rullo di lavaggio dei pavimenti dalla larghezza elevata, capace di trattare al meglio le superfici di casa minimizzando i tempi di lavoro. Un robot completo che riesce anche ad essere sottile e garantire automazione ed efficienza nelle operazioni di pulizia di casa
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Per diversi giorni il Galaxy S26 Ultra di Samsung è stato il nostro compagno di vita. Oltre alle conferme del colosso coreano come la qualità del display e una suite AI senza rivali, arriva il Privacy Display, un unicum nel mondo smartphone. Ci sono ancora alcuni gap che non sono riusciti a colmare lato batteria e fotocamera, seppur con alcuni miglioramenti.
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Abbiamo provato per voi il nuovo DLC lanciato a sorpresa da Blizzard per Diablo II: Resurrected e quella che segue è una disamina dei nuovi contenuti che abbiamo avuto modo di sperimentare nel corso delle nostre sessioni di gioco, con particolare riguardo per la nuova classe dello Stregone
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 19-10-2010, 18:06   #1
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
[INFECTED] Avira+Malwarebyte's inutili. Windows non si avvia più!

Ciao a tutti,

ho bisogno di un aiuto veramente competente!
Nel giro di un'ora il mio PC è stato devastato da un virus (o Rootkit) che non ho idea di come possa aver preso.

Ha oltrepassato vari software di protezione aggiornati e ha distrutto
il mio sistema operativo.

Vi prego di dare una lettura e di darmi un consiglio sul da farsi.

Ma passiamo alla cronaca:

- Prima di pranzo blocco il PC (Windows XP Pro SP3) e vado a mangiare

- Torno e il PC è come se si fosse riavviato e qualcuno avesse
acceduto ad esso. Non è loggato l'utente di dominio (il mio), ma
l'utente Administrator (LOCALE).
Strano..... riavvio.

- Accedo normalmente al mio solito utente di dominio e mi appare un
alert
di un nuovo processo eseguito ma che Anvir Task Manager mi dice
essere sospetto e riconosciuto come CIADOOR.qualcosa ...
Il processo ha l'icona di mIRC (che io non utilizzo e non ho installato!) e si chiama
"spoolsv.exe"; mi viene notificato che si trova sotto C:\WINDOWS\temp
\spoolsv\spoolsv.exe
, e che quindi è un virus.

- Lo blocco, lo termino, e vado a controllarlo con Avira.
Ma il file non è lì dove indicato.
Mi accorgo che Avira non è avviato (!!!!!), e provando a reinstallarlo
non mi si avvia neanche il file di setup! (!!!!!!).
Molto preoccupato allora tento di fare uno scan con Malwarebytes,
ma ..... mi accorgo che Malwarebyte's non c'è più! O_O
Nella sua directory è rimasta solo una DLL.

- Lo reinstallo (menomale!) e faccio uno Scan Flash. Mi viene rilevato
un elemento infetto: lo rimuovo e Malwarebytes mi dice che ha bisogno
di riavviare.

- Per sicurezza (ho paura dei boot e dei riavvii!) provo ad eseguire
prima uno Scan Veloce
(non il Flash).
E inoltre provo ad avviare GMER, per prevenire eventuali Rootkit.
Appena avvio lo scan di GMER ...... schermo blu!!!! (BSOD!)

- Sempre più nel panico spengo e riaccendo e...... ora ogni volta che
avvio (modalità Normale o Provvisoria) mi riappare la schermata blue!
C'è un errore generico che dice che forse si è preso un virus, che
sarebbe da provare un CHKDSK /F ........
..... e non si smuove di lì.

Adesso sono su Ubuntu Live.... e sono sconfortato.
Ho accesso al filesystem Windows ma non so che diamine
fare
, cosa controllare, cosa utilizzare.

Mi date una mano per provare a ripristinare Windows e capire come
rimuovere questo virus?!

PS - Avevo quasi smesso di credere ai virus che ti rompono il
computer.... e questo che ho preso mi pare particolarmente avanzato
visto tutto quello che disattiva e a cui passa indenne.
Non so neanche da dove sia arrivato.... l'unica cosa che mi viene in
mente è l'ultima falla trovata di Firefox (l'altra settimana?), ma
veramente sono esterrefatto.


[EDIT]
Da Linux ho provato a cercare quella directory dove non avevo trovato il file segnalato (spoolsv.exe) e ho trovato una directory intera!

C:\WINDOWS\temp\spoolsv\ che contiene:
Directory "download" vuota
Directory "logs" vuota
Directory "sounds" vuota
a.reg
aliases.ini
com.mrc
control.ini
Desktop.ini
ident.txt
mirc.ico
popups.txt
remote.ini
run.bat
servers.ini
spoolsv.exe
users.ini
xmas.jpg (l'immagine di un paesaggio.....)


Avete idea di come riparare il tutto e riuscire a tornare operativo? Mi sta bloccando il lavoro!

Grazie!

Ultima modifica di pictor : 19-10-2010 alle 18:18.
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2010, 18:59   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 11:19   #3
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Ciao, la situazione è piuttosto compromessa per il momento segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1878747 per creare e disinfettare il PC col Kaspersky Rescue
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 11:47   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Ho fatto la scansione e la disinfezione con Kaspersky.
Ho fatto anche una passata con Dr.Web per sicurezza.

Ora sto passando di nuovo tutto con Kaspersky (sempre Live CD).

Dopo cosa devo fare?
Come posso assicurarmi di essere "guarito"?
Mi potrestri allegare entrambi i log, su 1 dei Server remoti indicati nelle Regole di sezione in firma.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 15:58   #5
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Intanto ecco il
Kaspersky Log

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 16:13   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Intanto ecco il
Kaspersky Log

Di Dr.Web mi sa che l'ho perso tra i file temporanei del LiveCD.
Provo a rifare lo scan da capo? (mi ci mette un giorno )

Con Kaspersky adesso mi dice che non ci sono minacce attive.

Per velocizzare ho escluso lo scan degli archivi visto che non infettano direttamente, e che comunque ho intenzione di ripulire successivamente, quandro avrò ripristinato il sistema.

Cos'altro faccio adesso?
Non mi hai detto se adesso la macchina si avvia
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 19:01   #7
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Non mi hai detto se adesso la macchina si avvia
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio

Che ne dici?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 25-10-2010, 19:04   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Dici che è il caso di provare di già?

Io ho paura che se avvio e c'è sempre un'infezione mi si ripropaga dall'inizio

Che ne dici?
Io proverei
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 10:08   #9
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Io proverei
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare?

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi?


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus?

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 11:27   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
Ho fatto lo scan con Avira Rescue CD, e anche quello non mi ha dato rilevazioni.
Il sistema pare pulito.

Ma provando ad avviare Windows (ho provato innanzitutto in modalità provvisoria) mi va in schermata blu (BSOD), nella fase di caricamento successiva al caricamento di SPTD.sys.

Cosa dovrei fare?

Pensavo a qualcosa che ripristinasse i file base di Windows, ma non saprei come fare.
Oppure dovrei tentare dell'altro?
Magari è il virus sempre residente in qualche driver/dll di periferica che crea problemi?


EDIT: !!!
Ho provato ad avviare invece la Modalità Normale di Windows e adesso parte!

Solo che mi dice che

"E' stato necessario recuperare uno dei file contenenti i dati del Registro di sistema da una copia sostitutiva o da un file registro. Il recupero è stato eseguito correttamente."

Non è che rischio di aver ripristinato il virus?

Quali strumenti è meglio che utilizzi per primi?
Rifaccio qualche scan o mi butto su HiJackThis e GMER?
Scarica questo file http://support.kaspersky.com/downloa...tdsskiller.zip scompatta l'archivio ed esegui TDSSKiller.exe al termine allega il log, che trovi in C:\TDSSKiller..................log.txt
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 17:21   #11
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log

- Malwarebytes log

- Avira log file

Che fò? Come sto?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 26-10-2010, 18:58   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
- TDSSkiller log (ha trovato 24 threats, che non ho ancora ripulito, li ho solo Skippati)

- PrevX log

- Malwarebytes log

- Avira log file

Che fò? Come sto?
Sono file senza firma digitale di software che tu presumo conosca la provenienza.

Dal log di MBAM invece si evince da dove si prendono i virus.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 27-10-2010, 17:09   #13
pictor
Senior Member
 
L'Avatar di pictor
 
Iscritto dal: Sep 2002
Messaggi: 547
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Sono file senza firma digitale di software che tu presumo conosca la provenienza.
A quale log ti riferisci?

Quote:
Dal log di MBAM invece si evince da dove si prendono i virus.
Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?
pictor è offline   Rispondi citando il messaggio o parte di esso
Old 27-10-2010, 17:22   #14
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da pictor Guarda i messaggi
A quale log ti riferisci?



Che cosa intendi?
Cioè la chiave di registro?

Comunque adesso non c'è più quella chiave.

I file infetti invece sono stati rimossi (o da MBAM o da Avira). Non capisco perché dica che nessuna azione è stata effettuata.

Sto cercando di capire se sono ancora infetto oppure no. O se devo analizzare altro per assicurarmi che non ci siano altre infezioni.... ...?
Mi riferisco al log di TDSS, per il resto dovremmo essere ok.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lavaggio è ampio Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lav...
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo Recensione Samsung Galaxy S26 Ultra: finalmente ...
Diablo II Resurrected: il nuovo DLC Reign of the Warlock Diablo II Resurrected: il nuovo DLC Reign of the...
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup Deep Tech Revolution: così Area Science P...
HP OMEN MAX 16 con RTX 5080: potenza da desktop replacement a prezzo competitivo HP OMEN MAX 16 con RTX 5080: potenza da desktop ...
Dell rinnova la sua gamma di workstation...
NVIDIA DLSS 5 arriverà in autunno...
Intel Xeon 6 con P-core è la CPU ...
Telepass e TIM: la mobilità integ...
Deep Tech Revolution: le cinque startup ...
Leapmotor, sostenuta da Stellantis, ragg...
Isar Aerospace e Astroscale stringono un...
Donut Lab, test di ricarica con Verge TS...
Polestar, arriva un nuovo finanziamento ...
Friggitrice ad aria, tutto quello che de...
BYD lancia la nuova campagna per il bran...
Samsung Galaxy Book4 in offerta: portati...
HONOR MagicPad 4: più sottile, pi...
JBL Tune Flex 2 in forte sconto su Amazo...
Galaxy S26 Ultra Enterprise Edition crol...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:35.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v