Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-02-2008, 00:56   #41
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Log di PrevX: http://www.fileup.itadib.com/downloa...kzRgLKfwpLKUro
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 00:58   #42
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
gmer non lo trova, forse è rimasta qualche traccia a giro...
Il file Vcbp29.sys era sempre lì, forse per questo. L'ho rimosso senza problemi.

Ultima modifica di cionci : 22-02-2008 alle 01:00.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:02   #43
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Scarica Avenger da qui: http://swandog46.geekstogo.com/avenger.zip Scompattarlo, avviarlo, selezionare "Input script manually" e cliccare sulla lente d'ingrandimento. Nella nuova finestra, incollare lo script che ti indico cliccare sul pulsante "Done",cliccare sull'icona di semaforo verde rispondere "yes" 2 volte ;il pc dovrebbe riavviarsi da solo se così non fosse, riavvialro manualmente.
Al riavvio del sistema verrà visualizzato il log in c:\avenger.txt da allegare per il controllo

Quote:
Files to move:
C:\WINDOWS\system32\bak\ctfmon.exe | C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\Launch Manager\bak\QtZiAcer.EXE | C:\Programmi\Launch Manager\QtZiAcer.EXE
C:\Programmi\QuickTime\bak\qttask.exe | C:\Programmi\QuickTime\qttask.exe
C:\Programmi\Synaptics\SynTP\bak\SynTPLpr.exe | C:\Programmi\Synaptics\SynTP\SynTPLpr.exe
C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe | C:\Programmi\Synaptics\SynTP\SynTPEnh.exe
C:\Programmi\CyberLink\PowerDVD\bak\PDVDServ.exe | C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\Alwil Software\Avast4\bak\ashDisp.exe | C:\Programmi\Alwil Software\Avast4\ashDisp.exe
C:\Programmi\Skype\Phone\bak\Skype.exe | C:\Programmi\Skype\Phone\Skype.exe
C:\Programmi\ScanSoft\OmniPageSE4.0\bak\OpwareSE4.exe | C:\Programmi\ScanSoft\OmniPageSE4.0\OpwareSE4.exe
C:\Programmi\File comuni\Microsoft Shared\Works Shared\bak\WkUFind.exe | C:\Programmi\File comuni\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programmi\File comuni\ScanSoft Shared\SSBkgdUpdate\bak\SSBkgdupdate.exe | C:\Programmi\File comuni\ScanSoft Shared\SSBkgdUpdate\SSBkgdupdate.exe
C:\Programmi\Java\j2re1.4.2_01\bin\bak\jusched.exe | C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe
Mi raccomandi non te lo ho chiesto prima ma il ripristino configurazione sistema deve essere disabilitato e devi aver fatto pulizia con Ccleaner come indicato qui: http://www.hwupgrade.it/forum/showthread.php?t=1589984
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:04   #44
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Sì tutto fatto, ora provo questo avenger...
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:14   #45
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Codice:
Logfile of The Avenger version 1, by Swandog46
Running from registry key:
\Registry\Machine\System\CurrentControlSet\Services\mintabkj

*******************

Script file located at: \??\C:\WINDOWS\system32\oahqpxgu.txt
Script file opened successfully.

Script file read successfully

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

File move operation C:\WINDOWS\system32\bak\ctfmon.exe|C:\WINDOWS\system32\ctfmon.exe completed successfully.
File move operation C:\Programmi\Launch Manager\bak\QtZiAcer.EXE|C:\Programmi\Launch Manager\QtZiAcer.EXE completed successfully.
File move operation C:\Programmi\QuickTime\bak\qttask.exe|C:\Programmi\QuickTime\qttask.exe completed successfully.
File move operation C:\Programmi\Synaptics\SynTP\bak\SynTPLpr.exe|C:\Programmi\Synaptics\SynTP\SynTPLpr.exe completed successfully.
File move operation C:\Programmi\Synaptics\SynTP\bak\SynTPEnh.exe|C:\Programmi\Synaptics\SynTP\SynTPEnh.exe completed successfully.
File move operation C:\Programmi\CyberLink\PowerDVD\bak\PDVDServ.exe|C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe completed successfully.
File move operation C:\Programmi\Alwil Software\Avast4\bak\ashDisp.exe|C:\Programmi\Alwil Software\Avast4\ashDisp.exe completed successfully.
File move operation C:\Programmi\Skype\Phone\bak\Skype.exe|C:\Programmi\Skype\Phone\Skype.exe completed successfully.
File move operation C:\Programmi\ScanSoft\OmniPageSE4.0\bak\OpwareSE4.exe|C:\Programmi\ScanSoft\OmniPageSE4.0\OpwareSE4.exe completed successfully.
File move operation C:\Programmi\File comuni\Microsoft Shared\Works Shared\bak\WkUFind.exe|C:\Programmi\File comuni\Microsoft Shared\Works Shared\WkUFind.exe completed successfully.
File move operation C:\Programmi\File comuni\ScanSoft Shared\SSBkgdUpdate\bak\SSBkgdupdate.exe|C:\Programmi\File comuni\ScanSoft Shared\SSBkgdUpdate\SSBkgdupdate.exe completed successfully.
File move operation C:\Programmi\Java\j2re1.4.2_01\bin\bak\jusched.exe|C:\Programmi\Java\j2re1.4.2_01\bin\jusched.exe completed successfully.

Completed script processing.

*******************

Finished!  Terminate.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:19   #46
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ti sto scrivendo uno script da inserire in Combo

Apri il Blocco Note copia e incolla queste righe:

Quote:
File::
C:\WINDOWS\system32\drivers\kcp.sys
c:\wmfvdfy.exe
C:\WINDOWS\system\wcntfysvc.exe
C:\WINDOWS\System32\CommDrv.sys
C:\WINDOWS\system32\drivers\Svf40.sys
C:\WINDOWS\system32\drivers\Vcbp29.sys
C:\WINDOWS\vmm32dll.ex_
C:\WINDOWS\system32\mh.exe

Driver::
C:\WINDOWS\system32\drivers\kcp.sys
C:\WINDOWS\system32\drivers\Svf40.sys
C:\WINDOWS\system32\drivers\Vcbp29.sys
Salva il file sul Desktop come CFScript.txt

Trascina il file appena creato ovvero CFScript.txt sull'icona di ComboFix

al termine il PC si dovrebbe ravviare, eventualmente riavvia tu manualmente, allega il log che trovi in C:\ComboFix.txt

Poi disinstalli Avast lo sostituisci con Anvir lo configuri, lo aggiorni e lanci una scansione completa del sistena eventuali malware li passi in quarantene http://www.hwupgrade.it/forum/showthread.php?t=1514684

Riepilogo dei log da allegare che guarderò domani io vado a nanna

Combo
Antivir
Nuovo log di HijackThis ma lo scarichi da qui: Download: http://www.trendsecure.com/portal/en...HiJackThis.exe


Di questo swreg.exe non ti dwvi preoccupare e relativo al Combo che qundo avremo finito ti farò disinstallare
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 22-02-2008 alle 01:28.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:22   #47
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Azzz...ce n'è ancora ?
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:29   #48
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da cionci Guarda i messaggi
Azzz...ce n'è ancora ?
si è pieno di schifezza, ho editato il post precedente, notte.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:31   #49
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
si è pieno di schifezza, ho editato il post precedente, notte.
Grazie tante !!! Ti dovrebbero fare un monumento.

Dopo questa full-immersion di Windows me ne torno al mio bel Linux...meno male che tutti dicono che su Windows è tutto più facile
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:42   #50
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
ComboFix: http://www.fileup.itadib.com/downloa...b3kNeRWrbicemN
Avira: http://www.fileup.itadib.com/downloa...6F7CkCrAtMf3vZ
HijackThis: http://www.fileup.itadib.com/downloa...ONhD1ZuNhbyVB7

Ultima modifica di cionci : 22-02-2008 alle 02:50.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 01:59   #51
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ci avevo visto bene per le cartelle bak
cmq effettivamente con sto pc ci si sono messi di impegno

una cosa che potresti far usare a loro sono i dns di www.opendns.com (se usano il router impostali lì) perchè sono dns che possiedono la blacklist a cui non far collegare un pc inquanto chiama indirizzi malevoli, quindi si riduce di molto la possibilità di infezione
altra funzione utilissima, che uso con soddisfazione, è il potersi registrare gratuitamente e poter stilare una lista di combinazioni veloci per richiamare i siti che si visitano abitualmente... alcuni router, come il mio, possono far impostare l'account dnsname (io uso il servizio di no-ip.org) per mantenere la tracciabilità a opendns
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 02:04   #52
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Sono un po' restio sugli opendns, anche perché sono lenti, ci penso.
Spiegami un po' questa cosa delle cartelle Bak...
Inoltre hai capito che tipo di virus/rootkit si era beccato questo PC ?
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 08:18   #53
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Le cartelle BAK vengono generate dall'infezione stessa per il worm, opportunamente programmato, la prima cosa che tenta di fare (solitamente lo si è scaricato involontariamente tramite iFrame malevolo) è modificare i servizi esistenti sostituendo l'exe valido e corretto con una versione rpecedente o opportunamente modificata dal wormwriter, in questo modo se il firewall del pc non analizza le interazioni nel sistema l'utente non si accorge assolutamente di nulla.
Le regole del firewall non si modificano e tali servizi hanno già accesso alla rete quindi il worm incomincia a scaricare di tutto dai "server repository" allestiti dal viruswriter...

la mano nativa è sempre di quelkla banda di criminali che aveva realizzato il Gromozon/LinkOptimizer e poi il circuito di vendita per tool di defacement (meglio dire infezioni lato sito con Iframe estranei) via Mpack..

Un sistema per inibire e stroncare queste infezioni è appunto atraverso DNS perchès e blocchi la query verso l'host malevolo non riesci a contattarlo
Un altro sistema è cambiare browser e leggermente modalità d'uso ossia abituarsi a scorazzare in internet con l'esecuzione degli script inibita ed attivarli solo se strettamente necessario, IE in questo non aiuta ma Opera e Firefox sì, quest'ultimo con le estensioni NoScript e AdBlock plus è molto semplice da gestire
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 10:15   #54
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Eccoci quà non è ancora finita , esegui HJT clicca su Do a system scan only - metti il segno di spunta nella casella bianca a sx delle sottoindicate voci:

O23 - Service: Internet Connection Sharing Firewall Service (AccessSharing) - Unknown owner - C:\WINDOWS\system\wcntfysvc.exe (file missing)

clicca su Fix checked

Dopodichè Start - Esegui - digita cmd e scrivi nella finestra Dos
sc stop AccessSharing - INVIO
sc delete AccessSharing - INVIO

al termine nuovo log di HJT

Coolegarsi al seguente sito http://secunia.com/software_inspector/ analizzare ed aggiornare i software obsoleti quindi vulnerabili vedi Java e Acrobat.....

Mettre in sicurezza il PC quindi leggere qui: http://www.hwupgrade.it/forum/showthread.php?t=1476319

Quote:
Che tipo di rootkit è ? Da dove è stato preso secondo te ?
ieri sera o stanotte che dir si voglia dopo aver controllato il log di Combo concordo con l'analisi del ns.Mod. nello specifico ed almeno in un caso avete fatto conoscenza di Neosploit sempre di matrice Russa, comunque è assolutamente impensabile navigare allegramente in rete con IE6 e SP1

Quote:
C:\System Volume Information\_restore{CD9C3D21-89CC-4F40-99EC-4BCBA91F52F4}\RP3\A0000238.dll
e per fortuna che ti avevo detto di disabilitare il system restore
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 22-02-2008 alle 10:23.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 13:53   #55
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Azz...giuro che prima era disabilitato...si è riattivato da solo ???
Tra l'altro è stata la prima cosa che ho fatto

Devo fare qualcosa per togliere quel backup del system restore ?

Ultima modifica di cionci : 22-02-2008 alle 14:01.
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 13:56   #56
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da cionci Guarda i messaggi
Azz...giuro che prima era disabilitato...si è riattivato da solo ???
Tra l'altro è stata la prima cosa che ho fatto
hai usato combofix?
quel programma lo riattiva in automatico
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 14:04   #57
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
hai usato combofix?
quel programma lo riattiva in automatico
Sì...

Ecco il log di hijackthis: http://www.fileup.itadib.com/downloa...zbw7wTeFeiBRnm
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 14:08   #58
mikeshare78
Senior Member
 
L'Avatar di mikeshare78
 
Iscritto dal: Feb 2004
Città: Trento
Messaggi: 1041
Quote:
Originariamente inviato da cionci Guarda i messaggi
Azz...giuro che prima era disabilitato...si è riattivato da solo ???
Tra l'altro è stata la prima cosa che ho fatto

Devo fare qualcosa per togliere quel backup del system restore ?
Ma stai operando le pulizie con ripristino disabilitato, vero? Altrimenti sei punto e a capo...
__________________
Comprato da: HighVoltage_FiSHBoNE_carlos_m.massimo_tenor_grazg(x2)_CiAoRaGa1_Echirulli_Cikos_intakeem _Oronzo Canà_Vipera_-Loki-Fulgore76-Venduto a :tone8_intakeem_Frapavel_xolix
mikeshare78 è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 14:13   #59
cionci
Senior Member
 
L'Avatar di cionci
 
Iscritto dal: Apr 2000
Città: Vicino a Montecatini(Pistoia) Moto:Kawasaki Ninja ZX-9R Scudetti: 29
Messaggi: 53971
Quote:
Originariamente inviato da mikeshare78 Guarda i messaggi
Ma stai operando le pulizie con ripristino disabilitato, vero? Altrimenti sei punto e a capo...
Come già detto prima era disabilitato...deneb87 ha detto che lo riabilita ComboFix...
cionci è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2008, 14:46   #60
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da cionci Guarda i messaggi
Come già detto prima era disabilitato...deneb87 ha detto che lo riabilita ComboFix...
adesso ridisattiva
deneb87 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
BOE non convince: Apple cambia fornitori...
Samsung realizzerà il suo Snapdra...
Non solo smartphone per POCO: sono in ar...
Google vuole portare la traduzione in te...
Il nuovo entry-level della gamma MacBook...
Google: per sostenere l'AI bisogna raddo...
Amazon Black Friday weekend: le offerte ...
Black Friday, assalto ai robot economici...
Le auto cinesi battono tutti: ecco chi a...
I 2 portatili tuttofare più vendu...
Roborock Q7 M5 da 10.000Pa in offerta Bl...
LG OLED B5 e C5 in super sconto Black Fr...
Il nuovo iPhone 17e sta arrivando: ecco ...
Pensi ancora che i robot non ti ruberann...
LibrePods: le funzioni più avanza...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:03.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v