Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6
In occasione del proprio Snapdragon Summit Qualcomm annuncia i due nuovi chip per dispositivi mobile di fascia alta che entreranno nel mercato nel corso del 2027: tanta potenza a disposizione per elaborazioni di intelligenza artificiale sempre più complesse
realme 16 Pro Harry Potter Edition: il nuovo midrange ha uno stemma di Hogwarts che cambia colore al sole!
realme 16 Pro Harry Potter Edition: il nuovo midrange ha uno stemma di Hogwarts che cambia colore al sole!
Hogwarts arriva in fascia media grazie a realme, con una special edition che unisce la Quadra Light-Sensing Color-changing Tech, un baule in stile Hogwarts Express pieno di collezionabili e una scheda tecnica sostanzialmente identica al 16 Pro di partenza: ecco cosa cambia davvero, come si comporta nell'uso quotidiano e quanto vale in base al prezzo di 699,99 euro
Recensione REDMI Note 17 Pro: il midrange con batteria da 8.340 mAh e ricarica veloce
Recensione REDMI Note 17 Pro: il midrange con batteria da 8.340 mAh e ricarica veloce
REDMI Note 17 Pro porta in fascia media una batteria da 8.340 mAh con ricarica HyperCharge a 67W, un display AMOLED da 6,83 pollici capace di picchi di luminosità molto elevati e una struttura certificata TÜV SÜD contro cadute e infiltrazioni d'acqua, il tutto racchiuso in una scocca da 223 grammi. Lo abbiamo provato per diversi giorni tra fotocamera, prestazioni, autonomia e prezzo sul mercato italiano
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 14-10-2012, 02:27   #1
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
stranissimo rootkit individuato e poi scomparso? senza disinfezione

windows vista 32 bit.
come sospetto avevo notato stani rallentamenti di browser e hardware ma non avevo sospetti specifici in quanto tutte le mie regolari navigazioni si basano su facebook youtube e stop... non scarico cose strane,non ho email (cel ho ma non me ne faccio nulla x ora).
ieri è successa una cosa strana,il pc era acceso (e connesso a internet) con la batteria quasi scarica ma con l alimentazione inserita,mi sono allontanato per qualke decina di minuti e ho trovato il pc per terra con la batteria staccata (fortunatamente non s è rotto... il gatto c è salito sopra e l ha rovesciato per terra. cosa c è di strano? l ho riacceso,e appena loggato mi trovo l antivirus (avira) che sembra impazzito... l ombrellino si apre e si chiude per circa 6 - 7 volte ma nessun rilevamento...faccio un paio di scansioni senza trovare nulla,poi mi viene un dubbio e vado nella cartella temp in locale,e vedo questo strano contenuto (immagine sotto)

__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 14-10-2012, 04:29   #2
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
dentro c erano file stranissimi,uno l ho aperto con il notepad







poi ho aperto il task manager e frugando frai vari processi n esecuzione ho trovato questi... non-existent process






allora mi do un occhiata anche ad alcuni miei file,e trovo questa condivisione con utenti sconosciuti... (mai impostato desktop remoti o cose simili) e chi accidenti l ha impostati se il pc lo uso solo io? la passw la conosco solo io.









così decido di dare un occhiata al log di windows firewall sulle connessioni rilevate durante la mia assenza... (va impostato dal firewall con protezione avanzata,se no non lo genera di default) e per i sistemi windows si trova nella directory C:\Windows\System32\LogFiles\pfirewall.log
e vedo numerose connessioni con strani indirizzi IP,così ho fatto qualche googlata e alcuni li ho trovati su un sito di norton in inglese che dice che sono molto pericolosi e che generalmente vengono usati dai rootkit.
vado di corsa quì nel sito hwupgrade e cerco la guida di rimozione,la eseguo e i risultati sono tutti nulli apparte quello di Gmer che qualcosa in effetti trova ma non mi da nessuna possibilità di rimozione







su questo pc non ho cose importanti,e di sicuro non lo uso per fare transazioni bancarie ocose del genere (l haker può stare fresco),ma.. voglio sbarazzarmi di questo ospite indesiderato e di tutti i suoi tentacoli (sperando non siano arrivati al bios se no sono fottuto,o meglio,il pc è fottuto).

mi date gentilmente una mano?
in attesa di istruzioni premetto che i log delle varie scansioni li ho tutti a disposizione e ringrazio anticipatamente.
__________________
stub

Ultima modifica di stubborn74 : 14-10-2012 alle 10:25.
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 14-10-2012, 13:09   #3
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da stubborn74 Guarda i messaggi
mi date gentilmente una mano?
in attesa di istruzioni premetto che i log delle varie scansioni li ho tutti a disposizione e ringrazio anticipatamente.
Allegali
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 14-10-2012, 18:52   #4
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
mbr.log


NFix_2012-10-12_23-16-17.log


GmerLog.txt


ComboFix.txt


sectorinfected.txt


TDSSKiller.2.8.10.0_12.10.2012_10.17.17_log.txt
__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 15-10-2012, 13:17   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Nuovo log di Gmer
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 15-10-2012, 15:38   #6
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Nuovo log di Gmer
cè stato un crash di Gmer



eccolo il log aggiornato GmerLog2.log
__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 16-10-2012, 12:15   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Per scruplo fai scansione con HitmanPro 3.6 http://www.surfright.nl/it/downloads/ al termine della scansione salva ed allega il log.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 16-10-2012, 19:23   #8
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Per scruplo fai scansione con HitmanPro 3.6 http://www.surfright.nl/it/downloads/ al termine della scansione salva ed allega il log.
spiacente, HitmanPro crasha,ho provato 5 volte,non va.
che faccio?
__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 17-10-2012, 22:12   #9
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
chillout,attendo istruzioni
__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 18-10-2012, 12:43   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da stubborn74 Guarda i messaggi
spiacente, HitmanPro crasha,ho provato 5 volte,non va.
che faccio?
Potresti essere un pochino più dettagliato?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 09:19   #11
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Potresti essere un pochino più dettagliato?
dimmi esattamente cosa vuoi sapere e io ti dico tutto ciò che so,pensavo di aver scritto piu o meno tutto
se volevi sapere di hitmanpro,ho provato a lanciarlo sia normale che amministratore,sia in provvisoria che in sessione normale,va in crash sempre. ho provato anche a riavviare il processo explorer.exe ma non cè verso,non parte
__________________
stub

Ultima modifica di stubborn74 : 19-10-2012 alle 09:26.
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 11:20   #12
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
Quote:
Originariamente inviato da stubborn74 Guarda i messaggi
spiacente, HitmanPro crasha,ho provato 5 volte,non va.
che faccio?
permettimi una battuta anche se probabilmente dirò cose che hai già battuto in precedenza:
HitmanPro lancialo da un account amministratore.
Tenta inoltre la modalità "forzata" = tieni premuto il tasto CTRL di sinistra mentre provi a lanciare appunto HitmanPro (vedi anche qui)

Prova anche TDSSKiller eventualmente da modalità provvisoria (vedi ad es quà)
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 13:03   #13
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
Quote:
Originariamente inviato da nV 25 Guarda i messaggi
permettimi una battuta anche se probabilmente dirò cose che hai già battuto in precedenza:
HitmanPro lancialo da un account amministratore.
Tenta inoltre la modalità "forzata" = tieni premuto il tasto CTRL di sinistra mentre provi a lanciare appunto HitmanPro (vedi anche qui)

Prova anche TDSSKiller eventualmente da modalità provvisoria (vedi ad es quà)
l unica che non avevo provato era questa con CTRL sinistro,ho provato poco fa ma non va nemmeno così.....
una persona mi ha detto anche di provare a modificare il file e cambiare le autorizzazioni,ho fatto anche quello,ma cè qualcosa a livello di sistema che mi ipedisce di fare partire hitmanpro,ora ho provato persino prevx (programma antipaticissimo dal punto di vista della sua politica di utilizzo) e non ha trovato un tubo.
non so proprio piu dove sbattere la testa,solo tu e chillout vi siete interexati al mio problema,sinceramente pensavo ci fossero piu persone che aiutavano in questo sito,ne ho abbandonato un altro apposta per iscrivermi qui... mi avevano detto testuali parole: "registrati su hwupgrade,c è un sacco di gente ingamba,come metti un post arrivano subito un sacco di soluzioni".
__________________
stub

Ultima modifica di stubborn74 : 19-10-2012 alle 13:10.
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 13:15   #14
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
ora cosa posso fare? formattare non basta con i rootkit,lo so per esperienza... e se fosse nel bios?
__________________
stub

Ultima modifica di stubborn74 : 19-10-2012 alle 13:18.
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 13:23   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da stubborn74 Guarda i messaggi
non so proprio piu dove sbattere la testa,solo tu e chillout vi siete interexati al mio problema,sinceramente pensavo ci fossero piu persone che aiutavano in questo sito,ne ho abbandonato un altro apposta per iscrivermi qui... mi avevano detto testuali parole: "registrati su hwupgrade,c è un sacco di gente ingamba,come metti un post arrivano subito un sacco di soluzioni".
2 mi sembrano sufficienti in cosinderazione del fatto che tutii coloro che danno una mano mettono a disposizione il proprio tempo libero

Quote:
Originariamente inviato da stubborn74 Guarda i messaggi
ora cosa posso fare? formattare non basta con i rootkit,lo so per esperienza... e se fosse nel bios?
Scarica questo file http://public.avast.com/~gmerek/aswMBR.exe

- doppio click su aswMBR.exe

- clicca su Scan per lanciare la scansione

- al termina clicca su Save log e successivamente su Exit

il log lo trovi sul Desktop
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 14:46   #16
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
2 mi sembrano sufficienti in cosinderazione del fatto che tutii coloro che danno una mano mettono a disposizione il proprio tempo libero



Scarica questo file http://public.avast.com/~gmerek/aswMBR.exe

- doppio click su aswMBR.exe

- clicca su Scan per lanciare la scansione

- al termina clicca su Save log e successivamente su Exit

il log lo trovi sul Desktop

aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software
Run date: 2012-10-19 14:30:00
-----------------------------
14:30:00.080 OS Version: Windows 6.0.6002 Service Pack 2
14:30:00.080 Number of processors: 2 586 0xF0D
14:30:00.081 ComputerName: PC-POLTEL UserName: poltel
14:30:01.075 Initialize success
14:35:40.124 AVAST engine defs: 12092501
14:35:43.546 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-4
14:35:43.549 Disk 0 Vendor: WDC_WD1600BEVS-60RST0 04.01G04 Size: 152627MB BusType: 3
14:35:43.580 Disk 0 MBR read successfully
14:35:43.583 Disk 0 MBR scan
14:35:43.625 Disk 0 Windows VISTA default MBR code
14:35:43.649 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 61412 MB offset 63
14:35:43.727 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 83705 MB offset 125772949
14:35:43.972 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 7506 MB offset 297202500
14:35:44.043 Disk 0 scanning sectors +312576705
14:35:44.197 Disk 0 scanning C:\Windows\system32\drivers
14:36:05.684 Service scanning
14:36:08.156 Modules scanning
14:36:17.722 Disk 0 trace - called modules:
14:36:18.102 ntkrnlpa.exe CLASSPNP.SYS disk.sys ataport.SYS hal.dll
14:36:18.108 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x84de6578]
14:36:18.114 3 CLASSPNP.SYS[87dab8b3] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-4[0x8484ab98]
14:36:21.322 AVAST engine scan C:\Windows
14:36:25.300 AVAST engine scan C:\Windows\system32
14:46:59.674 AVAST engine scan C:\Windows\system32\drivers
14:47:47.974 AVAST engine scan C:\Users\poltel
14:48:35.805 File: C:\Users\poltel\AppData\Local\Google\Chrome\User Data\Default\Preferences **SUSPICIOUS**
14:49:01.469 File: C:\Users\poltel\AppData\Local\temp\av4989.tmp **HIDDEN**
14:49:08.044 AVAST engine scan C:\ProgramData
14:49:22.807 Scan finished successfully
14:51:56.908 Disk 0 MBR has been saved successfully to "C:\Users\poltel\Desktop\MBR.dat"
14:51:56.916 The log file has been saved successfully to "C:\Users\poltel\Desktop\aswMBR.txt"


aswMBR version 0.9.9.1532 Copyright(c) 2011 AVAST Software
Run date: 2012-10-19 14:09:25
-----------------------------
14:30:00.952 OS Version: Windows 6.0.6002 Service Pack 2
14:30:00.952 Number of processors: 2 586 0xF0D
14:30:25.953 ComputerName: PC-POLTEL UserName: poltel
14:30:26.657 Initialize success
14:30:36.053 AVAST engine defs: 12092501
14:30:39.202 The log file has been saved successfully to "C:\Users\poltel\Desktop\aswMBR.txt"
__________________
stub

Ultima modifica di stubborn74 : 19-10-2012 alle 14:54.
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 14:59   #17
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Pulito
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 15:04   #18
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
e con GMER come la mettiamo?



__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 15:33   #19
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
fammi capire una cosa:
ma da modalità provvisoria hai provato a lanciare i tool che ti sono stati indicati?
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 19-10-2012, 15:38   #20
stubborn74
Member
 
L'Avatar di stubborn74
 
Iscritto dal: Oct 2012
Messaggi: 64
Quote:
Originariamente inviato da nV 25 Guarda i messaggi
fammi capire una cosa:
ma da modalità provvisoria hai provato a lanciare i tool che ti sono stati indicati?
certo,l ho fatto per tutti,apparte per quest ultimo di AVAST!
__________________
stub
stubborn74 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
realme 16 Pro Harry Potter Edition: il nuovo midrange ha uno stemma di Hogwarts che cambia colore al sole! realme 16 Pro Harry Potter Edition: il nuovo mid...
Recensione REDMI Note 17 Pro: il midrange con batteria da 8.340 mAh e ricarica veloce Recensione REDMI Note 17 Pro: il midrange con ba...
Insta360 Luna Ultra: la potenza del sensore da 1 pollice incontra la portabilità estrema Insta360 Luna Ultra: la potenza del sensore da 1...
Marvel's Wolverine, la recensione: Logan torna protagonista in un'avventura brutale e intensa Marvel's Wolverine, la recensione: Logan torna p...
ESA e Mistral hanno stretto un accordo p...
AstroForge presenta Autonomy-1: un satel...
Neutralizzata da Microsoft EvilTokens, l...
Porsche mette alla prova i Tesla Superch...
Roborock Saros 20 Flow Complete arriva i...
Basta un comando digitato nel terminale ...
La corsa alla superintelligenza è...
Le memorie cinesi sfidano sé stes...
Dash cam 4K con doppia telecamera, GPS, ...
Qwen 4: Alibaba conferma l'addestramento...
Super El Niño, allarme globale: 451.000 ...
Toyota, 400.000 robot in fabbrica senza ...
Hanno bucato l'FBI e ora dettano le cond...
Standard sì, licenze no: la linea di Ope...
Guida all'acquisto: quale smartphone HON...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 18:56.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v