Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 07-05-2009, 13:48   #81
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da potino78 Guarda i messaggi
Bisognerebbe spiegarlo al mio collega laureato in informatica che sostiene che il virus può andarsi a conficcare nel Master Boot Record o non ho capito in quale partizione nascosta dell'hard disk che non sia C: o in qualche cavolo di record di avvio.

La spiegazione è stata parecchio cervellotica, non sono in grado di riportarvela.
in effetti qui al punto 5 juninho85 ha notato qualcosa di strano anche a livello di MBR, da verificare che comunque fosse parte di conficker
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 07-05-2009, 15:50   #82
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
Quote:
Originariamente inviato da potino78 Guarda i messaggi
Bisognerebbe spiegarlo al mio collega laureato in informatica che sostiene che il virus può andarsi a conficcare nel Master Boot Record o non ho capito in quale partizione nascosta dell'hard disk che non sia C: o in qualche cavolo di record di avvio.

La spiegazione è stata parecchio cervellotica, non sono in grado di riportarvela.
se avessi letto sopra avresti notato come ne ho già parlato di questa eventualità
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 07-05-2009, 16:39   #83
potino78
Registered User
 
Iscritto dal: Nov 2005
Messaggi: 143
La tua precisazione risale al 22 Aprile, era nella prima delle attuali 5 pagine del topic e mi era sfuggita, chiedo venia.

Stabilito che si farà come dico io, ho un solo grosso probelma.

Ai 2 server virtualizzati windows 2003 io accedo tramite VM-Ware da remoto e per tanto mi serve la connessione....

...se i cleaner vanno lanciati con i PC tutti contemporaneamente isolati dalla rete... come posso fare a rimanere connesso per agire sui server (in poche parole muovere mouse e tastiera sul server....).

potino78 è offline   Rispondi citando il messaggio o parte di esso
Old 07-05-2009, 16:59   #84
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da juninho85 Guarda i messaggi
se avessi letto sopra avresti notato come ne ho già parlato di questa eventualità
mi era sfuggita questa modifica all'MBR ma evidenziavi che non è stata applicata a tutti i pc...
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 16:38   #85
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Ecco a te

ComboFix.txt
  • Disattiva eventuali protezioni in realtime di antivirus, antispyware, firewall se interferiscono
  • Apri il Blocco Note e incolla tutto il codice qui sotto
Quote:
driver::
azuhlkmrv

netsvc::
azuhlkmrv

registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\azuhlkmrv]

file::
c:\windows\system32\pilfwsjv.dll
  • Salva il file sul Desktop come CFScript.txt
  • Trascina il file di testo appena creato (CFScript.txt) sull'icona di ComboFix che riconoscerà il comando di cancellazione
  • al termine il PC si dovrebbe riavviare (eventualmente fallo tu manualmente) → al riavvio allega il log che trovi in C:\ComboFix.txt

Ultima modifica di wjmat : 14-05-2009 alle 17:07.
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 17:19   #86
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
cut
Credo tu abbia modificato il post, intanto io ho fatto il log con gmer.

log.log

p.s.
Prima di gmer ho fatto un altro giro con il rescue cd di avira, e ora mi è stato possibile installare comodo ma ho ancora vari problemi...
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 17:27   #87
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Credo tu abbia modificato il post, intanto io ho fatto il log con gmer.

log.log

p.s.
Prima di gmer ho fatto un altro giro con il rescue cd di avira, e ora mi è stato possibile installare comodo ma ho ancora vari problemi...
era solo per avere una certezza, che comunque è stata confermata in questo log
segui pure quanto scritto sopra
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 17:29   #88
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
era solo per avere una certezza, che comunque è stata confermata in questo log
segui pure quanto scritto sopra
Nonostanteabbia spuntato la casellina per l'esecuzione come amministratore, continua a darmi questo messaggio:

"impossibile accedere al dispositivo, al percorso o al file specificato. E' probabile che non si disponga delle autorizzazioni necessarie."
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 17:31   #89
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Nonostanteabbia spuntato la casellina per l'esecuzione come amministratore, continua a darmi questo messaggio:

"impossibile accedere al dispositivo, al percorso o al file specificato. E' probabile che non si disponga delle autorizzazioni necessarie."
quando trascini lo script?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 17:39   #90
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
quando trascini lo script?
Si esatto. Comunque ho notato che il controllo accesso di windows mi blocca l'esecuzione di combofix, nonostante nelle impostazioni sia disabilitato. Nel registro ho visto che manca la voce dword EnableLUA, l'ho ripristinata e ora sto riavviando..speriamo bene. Nel caso non vada hai altri suggerimenti?

- edit -

Ok, ha funzionato

Mi segnala però che Windows Defender è ancora attivo, quando in realtà da pannello di controllo risulta disattivo...sono andato avanti comunque. Appena finisce posto il log.

- edit2 -

Eccoti il log:
ComboFix.txt

Ultima modifica di poffarbacco : 14-05-2009 alle 17:57.
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 18:10   #91
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Si esatto. Comunque ho notato che il controllo accesso di windows mi blocca l'esecuzione di combofix, nonostante nelle impostazioni sia disabilitato. Nel registro ho visto che manca la voce dword EnableLUA, l'ho ripristinata e ora sto riavviando..speriamo bene. Nel caso non vada hai altri suggerimenti?

- edit -

Ok, ha funzionato

Mi segnala però che Windows Defender è ancora attivo, quando in realtà da pannello di controllo risulta disattivo...sono andato avanti comunque. Appena finisce posto il log.

- edit2 -

Eccoti il log:
ComboFix.txt
scarica la patch http://www.microsoft.com/technet/sec.../ms08-068.mspx
disattiva il ripristino configurazione di sistema
fai pulizia con ATFCleaner
scansione completa e log di A-Squared
scansione e log di Prevx
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 18:30   #92
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
Quando tento di installare l'aggiornamento mi dice che "L'aggiornamento non è applicabile al sistema in uso". Ho scaricato questo (ho Vista sp1).

Ma è normale che debba scaricare a mano questo aggiornamento visto che aggiorno il mio Vista praticamente ogni tre giorni?

Il rispristino configurazione invece l'ho sempre tenuto disattivato

p.s.
Quando parli di scansione completa, mi basta farla sull'hard disk c:\ dov'è installato Vista o devo farlo anche sugli altri hard disk dove tengo installati programmi e file vari?

Ultima modifica di poffarbacco : 14-05-2009 alle 18:33.
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 18:31   #93
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Quando tento di installare l'aggiornamento mi dice che "L'aggiornamento non è applicabile al sistema in uso". Ho scaricato questo.

Ma è normale che debba scaricare a mano questo aggiornamento visto che aggiorno il mio Vista praticamente ogni tre giorni?

Il rispristino configurazione invece l'ho sempre tenuto disattivato
ok procedi con le restanti operazioni
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 14-05-2009, 19:34   #94
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
ok procedi con le restanti operazioni
Dopo l'aggiornamento di A-squared la scansione prosegue in maniera parecchio lenta (è ancora al 5%, ho impostato solo il controllo di c:\ dov'è installato windows, senza euristica)...spero non sia sintomo di problemi.

- edit -

Ok..finito:

a2scan_090514-190229.txt (ho eliminato i file relativi a firefox, gli altri sono file di programmi che uso)

PrevX.log (come elimino i file? manualmente?)

- edit2 -

Per disinstallare combofix ho dovuto rilanciarlo, per l'occasione s'è aggiornato e quindi gli ho fatto fare un'altra scansione:
ComboFix.txt

Questo il nuovo log di PrevX dopo la disinstallazione di Combofix:
PrevX.log

Come elimino quel pilfwsjv.dll.xxx? Non lo vedo nella cartella system32 (nemmeno visualizzando i file nascosti)...

- edit3 -

Ho eliminato il file coi comandi:
takeowl /f c:\windows\system32\pilfwsjv.dll.xxx
icacls c:\windows\system32\pilfwsjv.dll.xxx /grant administrators:F

e il log pulito di PrevX: PrevX.log


Ultima modifica di poffarbacco : 14-05-2009 alle 21:57.
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 08:40   #95
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Dopo l'aggiornamento di A-squared la scansione prosegue in maniera parecchio lenta (è ancora al 5%, ho impostato solo il controllo di c:\ dov'è installato windows, senza euristica)...spero non sia sintomo di problemi.

- edit -

Ok..finito:

a2scan_090514-190229.txt (ho eliminato i file relativi a firefox, gli altri sono file di programmi che uso)

PrevX.log (come elimino i file? manualmente?)

- edit2 -

Per disinstallare combofix ho dovuto rilanciarlo, per l'occasione s'è aggiornato e quindi gli ho fatto fare un'altra scansione:
ComboFix.txt

Questo il nuovo log di PrevX dopo la disinstallazione di Combofix:
PrevX.log

Come elimino quel pilfwsjv.dll.xxx? Non lo vedo nella cartella system32 (nemmeno visualizzando i file nascosti)...

- edit3 -

Ho eliminato il file coi comandi:
takeowl /f c:\windows\system32\pilfwsjv.dll.xxx
icacls c:\windows\system32\pilfwsjv.dll.xxx /grant administrators:F

e il log pulito di PrevX: PrevX.log

se sei ok ti consiglio il trattamento in firma per consigli vari
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 11:35   #96
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
se sei ok ti consiglio il trattamento in firma per consigli vari
Ok, ho seguito i vari consigli post disinfezione.
Vorrei però chiederti gentilmente se esiste un modo per verificare e correggere eventuali modifiche che potessero esser state apportate al registro (come ad esempio quell' EnableLUA cancellato detto poco sopra)...

Esistono inoltre altri passaggi da fare per "resettare" impostazioni varie toccate dal worm? Te lo chiedo perchè noto ancora una lentezza nell'apertura di determinate cose, come il Centro connessioni di rete e condivisione, o la cartella Giochi che mette una vita ad aprirsi, oppure ancora Firefox che mi chiede di essere impostato come browser definitivo nonostante lo sia già (e continua a chiedermelo ad ogni suo avvio).

Scusa se continuo a disturbarti e ne approfitto per ringraziarti del gran lavoro che hai svolto, e l'ottimo aiuto che mi hai dato
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 11:41   #97
juninho85
Bannato
 
L'Avatar di juninho85
 
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28983
per le modifiche al registro basta combofix
juninho85 è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 11:52   #98
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da poffarbacco Guarda i messaggi
Ok, ho seguito i vari consigli post disinfezione.
Vorrei però chiederti gentilmente se esiste un modo per verificare e correggere eventuali modifiche che potessero esser state apportate al registro (come ad esempio quell' EnableLUA cancellato detto poco sopra)...

Esistono inoltre altri passaggi da fare per "resettare" impostazioni varie toccate dal worm? Te lo chiedo perchè noto ancora una lentezza nell'apertura di determinate cose, come il Centro connessioni di rete e condivisione, o la cartella Giochi che mette una vita ad aprirsi, oppure ancora Firefox che mi chiede di essere impostato come browser definitivo nonostante lo sia già (e continua a chiedermelo ad ogni suo avvio).

Scusa se continuo a disturbarti e ne approfitto per ringraziarti del gran lavoro che hai svolto, e l'ottimo aiuto che mi hai dato
carica il log classico di HiJackThis
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 13:17   #99
poffarbacco
Senior Member
 
L'Avatar di poffarbacco
 
Iscritto dal: Jan 2007
Messaggi: 963
Quote:
Originariamente inviato da wjmat Guarda i messaggi
carica il log classico di HiJackThis
Eccolo
poffarbacco è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 13:59   #100
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio ()

_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯

Codice:
O4 - HKLM\..\Run: [Monitor] C:\Windows\PixArt\PAC207\Monitor.exe
O4 - HKLM\..\Run: [RivaTunerStartupDaemon] "C:\Program Files\RivaTuner v2.24\RivaTunerWrapper.exe" /S
O4 - HKLM\..\Run: [RTSS] "C:\Program Files\RivaTuner v2.24\Tools\RTSS\RTSSWrapper.exe" /s
O4 - HKLM\..\Run: [RivaTuner] "C:\Program Files\RivaTuner v2.24\RivaTunerWrapper.exe" /T
O23 - Service: Servizio di Google Update (gupdate1c9b24e7a5c19b3) (gupdate1c9b24e7a5c19b3) - Unknown owner - C:\Program Files\Google\Update\GoogleUpdate.exe (file missing)
O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\Cyberlink\Shared files\RichVideo.exe (file missing)
se le O23 permangono segui qui sotto

Fai start → Esegui → digita o copia/incolla in sequenza
Codice:
sc stop gupdate1c9b24e7a5c19b3 (invio)
sc delete gupdate1c9b24e7a5c19b3 (invio)
sc stop CRVS  (invio)
sc delete CRVS (invio)
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Il produttore tedesco di videocamere per...
La missione Transporter-15 di SpaceX ha ...
Il lancio del razzo spaziale riutilizzab...
Google integra la AI Mode anche in Cerch...
Apple Maps e Ads sono Gatekeeper? L'Euro...
Il nuovo pieghevole Huawei Mate X7 &egr...
L'app Apple Podcasts si comporta in modo...
Una copia fisica di Fortnite è st...
Motorola prepara il suo primo smartphone...
Hisense in forte ribasso: il 75 pollici ...
Galaxy S27 Ultra potrebbe utilizzare la ...
Ultimi 2 giorni: ecco le offerte Amazon ...
Maxi sconti su wallbox e cavi per la ric...
Tutti gli sconti più forti sugli ...
Il prossimo smartphone di OnePlus avr&ag...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:10.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v