Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Per diversi giorni il Galaxy S26 Ultra di Samsung è stato il nostro compagno di vita. Oltre alle conferme del colosso coreano come la qualità del display e una suite AI senza rivali, arriva il Privacy Display, un unicum nel mondo smartphone. Ci sono ancora alcuni gap che non sono riusciti a colmare lato batteria e fotocamera, seppur con alcuni miglioramenti.
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Abbiamo provato per voi il nuovo DLC lanciato a sorpresa da Blizzard per Diablo II: Resurrected e quella che segue è una disamina dei nuovi contenuti che abbiamo avuto modo di sperimentare nel corso delle nostre sessioni di gioco, con particolare riguardo per la nuova classe dello Stregone
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup
Siamo tornati nel parco tecnologico di Trieste per il kick-off del programma che mette a disposizione di cinque startup le infrastrutture di ricerca, dal sincrotrone Elettra ai laboratori di genomica e HPC. Roberto Pillon racconta il modello e la visione
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 30-01-2012, 14:30   #1
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Svchost al 100% fisso e pc inutilizzabile

Ciao a tutti, ieri pomeriggio durante la navigazione in internet MSE ha rilevato dei trojan all'interno di alcuni css e li ha rimossi, almeno lui dice così.
Sta di fatto però che da allora il pc è quasi inutilizzabile perchè c'è sempre un processo svchost.exe al 100% che paralizza il pc.
Sono riuscito a fatica a eseguire Hijackthis, però facendo analizzare il log sul loro sito l'unica cosa anomala che è saltata fuori è stata questa :
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://start.facemoods.com/?a=ddrnw&s={searchTerms}&f=4
che ho provveduto a rimuovere come da loro indicazioni.

In questo stato di paralisi però è molto difficile riuscire ad operare secondo le linee guida spiegate nel 3D apposito, e in modalità provvisoria alcuni programmi (es. malwarebyte) non si installano nemmeno perchè dice che non ci sono i diritti adatti per farlo.
Cosa è meglio fare ?
Tolgo l'hard disk e lo monto come slave in un altro pc sano e faccio tutto da lì ?
Ma da un altro pc si riesce a fare esaminare il registro di sistema alla ricerca di eventuali anomalie ?
Grazie.
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2012, 15:33   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da max60 Guarda i messaggi
Ciao a tutti, ieri pomeriggio durante la navigazione in internet MSE ha rilevato dei trojan all'interno di alcuni css e li ha rimossi, almeno lui dice così.
Sta di fatto però che da allora il pc è quasi inutilizzabile perchè c'è sempre un processo svchost.exe al 100% che paralizza il pc.
Sono riuscito a fatica a eseguire Hijackthis, però facendo analizzare il log sul loro sito l'unica cosa anomala che è saltata fuori è stata questa :
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://start.facemoods.com/?a=ddrnw&s={searchTerms}&f=4
che ho provveduto a rimuovere come da loro indicazioni.

In questo stato di paralisi però è molto difficile riuscire ad operare secondo le linee guida spiegate nel 3D apposito, e in modalità provvisoria alcuni programmi (es. malwarebyte) non si installano nemmeno perchè dice che non ci sono i diritti adatti per farlo.
Cosa è meglio fare ?
Tolgo l'hard disk e lo monto come slave in un altro pc sano e faccio tutto da lì ?
Ma da un altro pc si riesce a fare esaminare il registro di sistema alla ricerca di eventuali anomalie ?
Grazie.
Allega il log di MSE su uno dei Server remoti indicati nelle Regole di sezione.
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 30-01-2012 alle 19:18.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2012, 19:01   #3
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Ma come si fa ad estrarre un log da MSE ?
Mai visto un AV così spartano, mi fa vedere gli elementi "potenzialmente dannosi" riscontrati ma non mi fa estrarre nessun log ...
Cmq ho provato ad installare Process Explorer, e andando ad analizzare quel processo svchost, sembra che se riferisca all'esecuzione di msseces.exe, che guarda caso fa proprio parte di MSE:



Non è che si è impallato qualcosa nell'antivirus e in background sta facendo non so che cosa ... ???
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2012, 19:16   #4
FulValBot
Senior Member
 
L'Avatar di FulValBot
 
Iscritto dal: Oct 2007
Città: Roma
Messaggi: 9808
prova una scansione completa con malwarebytes free in modalità provvisoria.

www.malwarebytes.org
FulValBot è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2012, 19:26   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da max60 Guarda i messaggi
Ma come si fa ad estrarre un log da MSE ?
Mai visto un AV così spartano, mi fa vedere gli elementi "potenzialmente dannosi" riscontrati ma non mi fa estrarre nessun log ...
Cmq ho provato ad installare Process Explorer, e andando ad analizzare quel processo svchost, sembra che se riferisca all'esecuzione di msseces.exe, che guarda caso fa proprio parte di MSE:



Non è che si è impallato qualcosa nell'antivirus e in background sta facendo non so che cosa ... ???
Tab - Cronologia
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2012, 20:40   #6
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Tab - Cronologia
Si a quella tab ero arrivato, ma non vedo la possibilità di estrarre un file di log.
Sarò stordito ma non trovo niente ...
Provo ad allegare due screen comunque:




Adesso riavvio il pc perchè è due ore e mezza che sta con la cpu al 100% e provo un giro di malwarebytes in provvisoria.
max60 è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2012, 21:36   #7
FulValBot
Senior Member
 
L'Avatar di FulValBot
 
Iscritto dal: Oct 2007
Città: Roma
Messaggi: 9808
per i falsi positivi controlla google.
FulValBot è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2012, 08:17   #8
max60
Senior Member
 
L'Avatar di max60
 
Iscritto dal: Dec 2003
Città: MB
Messaggi: 4524
Allora, dopo qualche oretta di Malwarebytes pare che il problema sia stato risolto.
Questo il risultato della scansione:

C:\Documents and Settings\giomaxdeni\Menu Avvio\Programmi\Esecuzione automatica\B7fEzq8oUe8.exe (Trojan.Inject) -> Spostato in quarantena ed eliminato con successo.
C:\System Volume Information\_restore{E1AE3EA8-54B8-43E3-AD24-60A966D97C5B}\RP275\A0075550.EXE (RiskWare.Tool.CK) -> Spostato in quarantena ed eliminato con successo.
C:\System Volume Information\_restore{E1AE3EA8-54B8-43E3-AD24-60A966D97C5B}\RP275\A0075551.exe (Trojan.Downloader) -> Spostato in quarantena ed eliminato con successo.
C:\System Volume Information\_restore{E1AE3EA8-54B8-43E3-AD24-60A966D97C5B}\RP275\A0075556.exe (Trojan.Inject) -> Spostato in quarantena ed eliminato con successo.
C:\Documents and Settings\giomaxdeni\Dati applicazioni\igfxtray.dat (Malware.Trace) -> Spostato in quarantena ed eliminato con successo.

Sono rimasto veramente perplesso dal trovare quell'eseguibile dal nome assurdo (B7fEzq8oUe8.exe), bellamente posizionato in esecuzione automatica.
Ma il caro Microsoft Security Essential dov'era quando qualcuno ce l'ha ficcato dentro ?
In ogni modo ho rimosso queste voci e dopo aver riavviato in modalità normale il pc è tornato perfettamente agibile, senza più processi che lo paralizzavano.
Premesso che a questo punto mi metterò alla ricerca di una altro antivirus free dato che ho perso ogni fiducia per MSE, mi chiedevo se quelle schifezze potessero aver fatto qualche danno all'interno dei miei files e dei miei documenti.
Ho già eliminato tutti i punti di ripristino e cancellato i vari temporanei con ATF-Cleaner, ma sarà il caso di fare qualche altra scansione completa con altri sw ?
Un ringraziamento cmq a tutti per le dritte ricevute !
max60 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo Recensione Samsung Galaxy S26 Ultra: finalmente ...
Diablo II Resurrected: il nuovo DLC Reign of the Warlock Diablo II Resurrected: il nuovo DLC Reign of the...
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup Deep Tech Revolution: così Area Science P...
HP OMEN MAX 16 con RTX 5080: potenza da desktop replacement a prezzo competitivo HP OMEN MAX 16 con RTX 5080: potenza da desktop ...
Recensione Google Pixel 10a, si migliora poco ma è sempre un'ottima scelta Recensione Google Pixel 10a, si migliora poco ma...
Spotify introduce 'Taste Profile': il co...
Sole e pioggia insieme: il nuovo pannell...
AWS e Cerebras uniscono le forze: nuova ...
Windows 11: accesso al drive C: bloccato...
BYD pronta a comprare un marchio storico...
Windows 11 si prepara ai monitor oltre i...
Apple avrebbe fissato un target di vendi...
Ultimi giorni per sfruttare le Offerte d...
I migliori smartphone in offerta ora su ...
Le migliori TV delle Offerte di Primaver...
Uno dei robot più avanzati del 2025 crol...
Robot aspirapolvere con stazione automat...
Il nuovo top di gamma compatto di OPPO n...
Nilox aggiorna la sua gamma di fat e-bik...
Meta valuta tagli fino al 20% della forz...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 17:54.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v