Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026
La parola d'ordine al Nextcloud Summit 2026, che si è tenuto a Monaco, è stata "sovranità". Non come è spesso usato questo termine in politica ma, al contrario, come capacità positiva di decidere il proprio destino tecnologico, con modalità collaborative e aperte. L'Europa dice già molto nel mondo open source, che viene visto come mezzo per ottenere la tanto agognata autonomia digitale
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più
Dreame X60 Pro Ultra Complete implementa due bracci estensibili, per spazzola e moccio, che si spingono ben oltre quanto visto sino ad oggi permettendo una pulizia di casa ancor più capillare e precisa
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati
La tecnologia SQD-Mini LED di TCL arriva sul taglio da 65 pollici con la serie C8L: 2040 zone, pannello WHVA 2.0 e un picco che alle rilevazioni delle sonde tocca i 4400 nit nel profilo Filmmaker e un HDR quasi perfetto
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-02-2006, 21:06   #1
ascapito
Member
 
L'Avatar di ascapito
 
Iscritto dal: Jan 2006
Messaggi: 142
Problemoneoneone o niente di grave?

Salve gente spero che qualcuno ne sappia una più del diavolo perchè ho un problem da due giorni circa con un processo assurdo che nn se ne va dalle balls!
La cosa più mortificante è ho installatio il windows domenica e va una bomba, ma neanche due giorni e sta accadendo qualcosa di strano.

Seguendo i vostri preziosi consigli riguardo a virus antivirus e toll vari per la sicurezza del sistema, credevo di aver creato un muro impenetrabile contro spyware virus trojan etc...
Ho infatti all'avvio del windows a difendere le mura del castello Kaspersky Antivirus,Kaspersky antihacker in modalità stealth e security level high e inoltre ProcessGuard e Winpatrol.
Ho inoltre installato ad aware, hijackthis xoftspy e ad watch per stare ancora + tranquillo, ma mi sa che stavo meglio quando stavo peggio

Già da domenica sera sono iniziate le cose strane e cioè l'antihacker kaspersky mi ha bloccato tutti questi attacchi che ora vi riporto:


19/02/2006 22.13.41 Your computer has been attacked from 222.179.146.6. Attack - Helkern. The attack has been successfully repulsed.
20/02/2006 0.02.19 Your computer has been attacked from 222.81.34.131. Attack - Helkern. The attack has been successfully repulsed.
20/02/2006 0.46.03 Your computer has been attacked. Attack - DDoS (denied servicing). The attack has been successfully repulsed.
20/02/2006 12.32.56 Your computer has been attacked from 221.194.192.51. Attack - Helkern. The attack has been successfully repulsed.
20/02/2006 16.26.14 Your computer has been attacked from 61.136.195.234. Attack - Helkern. The attack has been successfully repulsed.
20/02/2006 23.12.37 Your computer has been attacked from 221.235.112.94. Attack - Helkern. The attack has been successfully repulsed.
20/02/2006 23.43.45 Your computer has been attacked from 60.191.43.7. Attack - Helkern. The attack has been successfully repulsed.
21/02/2006 0.53.45 Your computer has been attacked from c-67-164-148-63.hsd1.tx.comcast.net. Attack - Helkern. The attack has been successfully repulsed.
21/02/2006 15.04.30 Your computer has been attacked from 221.235.112.94. Attack - Helkern. The attack has been successfully repulsed.
21/02/2006 15.06.08 Your computer has been attacked from 222.179.146.6. Attack - Helkern. The attack has been successfully repulsed.
21/02/2006 15.44.27 Your computer has been attacked. Attack - DDoS (denied servicing). The attack has been successfully repulsed.
21/02/2006 21.36.31 Your computer has been attacked from 61.136.195.234. Attack - Helkern. The attack has been successfully repulsed.
22/02/2006 1.43.38 Your computer has been attacked from 201.22.65.151.dialup.gvt.net.br. Attack - Helkern. The attack has been successfully repulsed.
22/02/2006 2.22.11 Your computer has been attacked from MMCDXXXVI.tun.saunalahti.fi. Attack - Helkern. The attack has been successfully repulsed.
22/02/2006 2.22.23 Your computer has been attacked from 219.146.96.77. Attack - Helkern. The attack has been successfully repulsed.
22/02/2006 3.05.33 Your computer has been attacked from 61.136.195.234. Attack - Helkern. The attack has been



Martedì sera ho fatto uno scan con tutti i programmi sopra citati e tranne che per xoftspy andava tutto bene, solo qualche cookie tracking con ad aware ma nulla di grave. Xoftspy mi ha invece rilevato un trojan ,che nn so com è entrato e da dove, il cui nome era Haxdoor. Neanche mezz'ora dopo e Winpatrol mi avvisa che un auto startup program è stato rilevato.
Il "processo" è il seguente

rundll32 sxs.dll,SxspRunDllDeleteDirectory C:\WINDOWS\WinSxS\InstallTemp\21144182

e anche

Winsidebysidesetupcleanup 21144182

Idem mi rileva Spybot S&D resident.

Vi spiego ora cosa ho fatto.
In modalità provvisoria ho fatto uno scan con xoftspy e il trojan è stato rimosso.
Poi ho cercato con win patrol e con hijackthis di uccidere il processo incriminato ma nulla di fatto.Si riapriva continuamente nonostante avessi settato tutti i programmi per bloccarne automaticamente l'avvio dello stesso.
Allora ho cercato di capirne di più e nel registro di sistema ho trovato una chiave corrispondente cercando Winsidebysidesetupcleanup in:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce\Winsidebysidesetupcleanup 21144182
dati
rundll32 sxs.dll,SxspRunDllDeleteDirectory C:\WINDOWS\WinSxS\InstallTemp\21144182

Purtroppo nn c'è modo di mettere termine a questi processi.
Nonostante stia cancellando le chiavi di registro corrispondenti con hijack e altri tool questi tornano sempre e sinceramente me so rotto!!

DI seguito vi allego il log di hijackthis per magari aiutarvi ad aiutarmi

ogfile of HijackThis v1.99.1
Scan saved at 21.29.58, on 22/02/2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programmi\TGTSoft\StyleXP\StyleXPService.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\ProcessGuard\dcsuserprot.exe
C:\Programmi\Executive Software\Diskeeper\DkService.exe
C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
C:\WINDOWS\system32\svchost.exe
C:\Programmi\Wireless LAN Utility\tiwlnsvc.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programmi\ProcessGuard\pgaccount.exe
C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
C:\Programmi\Wireless LAN Utility\TIWLANCu.exe
C:\Programmi\BillP Studios\WinPatrol\winpatrol.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programmi\ProcessGuard\procguard.exe
C:\Programmi\TGTSoft\StyleXP\StyleXP.exe
C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
C:\Programmi\Kaspersky Lab\Kaspersky Anti-Hacker\KAVPF.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\NOTEPAD.EXE
C:\Programmi\Internet Explorer\iexplore.exe
C:\Documents and Settings\ascapito\Desktop\ÞRØTèzîØñè Ðèl $î$†èmå - Áñ†î$ÞîwÁRè - Áñ†îvîRµ$ - FîRèwåll - ÞRØÇè§§ GµåRdîåñ\HijackThis.exe

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programmi\google\googletoolbar2.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programmi\google\googletoolbar2.dll
O4 - HKLM\..\Run: [Collegamento alla pagina delle proprietà di High Definition Audio] HDAShCut.exe
O4 - HKLM\..\Run: [KAVPersonal50] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kav.exe" /minimize
O4 - HKLM\..\Run: [!1_pgaccount] "C:\Programmi\ProcessGuard\pgaccount.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] C:\Programmi\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [TI WLAN] C:\Programmi\Wireless LAN Utility\TIWLANCu.exe
O4 - HKLM\..\Run: [WinPatrol] C:\Programmi\BillP Studios\WinPatrol\winpatrol.exe
O4 - HKLM\..\RunOnce: [WinSideBySideSetupCleanup 21144182] rundll32 sxs.dll,SxspRunDllDeleteDirectory C:\WINDOWS\WinSxS\InstallTemp\21144182
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [!1_ProcessGuard_Startup] "C:\Programmi\ProcessGuard\procguard.exe" -minimize
O4 - HKCU\..\Run: [WashAndGo - Cleanup of old Backupfiles] C:\Programmi\WashAndGo\checker.exe /check
O4 - HKCU\..\Run: [STYLEXP] C:\Programmi\TGTSoft\StyleXP\StyleXP.exe -Hide
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programmi\Spybot - Search & Destroy\TeaTimer.exe
O4 - Global Startup: Kaspersky Anti-Hacker.lnk = C:\Programmi\Kaspersky Lab\Kaspersky Anti-Hacker\KAVPF.exe
O8 - Extra context menu item: &Cerca con Google - res://c:\programmi\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Traduci parola in italiano - res://c:\programmi\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: E&sporta in Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Link a ritroso - res://c:\programmi\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Pagine simili - res://c:\programmi\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Versione cache della pagina - res://c:\programmi\google\GoogleToolbar2.dll/cmcache.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Ricerche - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programmi\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{1E9C0D68-ABF4-4FEF-971B-23631BD14D9F}: NameServer = 85.37.17.58 85.38.28.94
O17 - HKLM\System\CS1\Services\Tcpip\..\{1E9C0D68-ABF4-4FEF-971B-23631BD14D9F}: NameServer = 85.37.17.58 85.38.28.94
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: DiamondCS ProcessGuard Service v3.200 (DCSPGSRV) - DiamondCS - C:\Programmi\ProcessGuard\dcsuserprot.exe
O23 - Service: Diskeeper - Executive Software International, Inc. - C:\Programmi\Executive Software\Diskeeper\DkService.exe
O23 - Service: kavsvc - Kaspersky Lab - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus Personal Pro\kavsvc.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Programmi\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
O23 - Service: StyleXPService - Unknown owner - C:\Programmi\TGTSoft\StyleXP\StyleXPService.exe
O23 - Service: TI Wlan Service (tiwlnsvc) - Unknown owner - C:\Programmi\Wireless LAN Utility\tiwlnsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programmi\TuneUp Utilities 2006\WinStylerThemeSvc.exe
ascapito è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2006, 21:27   #2
Stev-O
Senior Member
 
L'Avatar di Stev-O
 
Iscritto dal: Sep 2005
Città: Opinions are like assholes: anybody has one...
Messaggi: 34290
il log è pulito

ma fixerei questo:

O4 - HKLM\..\RunOnce: [WinSideBySideSetupCleanup 21144182] rundll32 sxs.dll,SxspRunDllDeleteDirectory C:\WINDOWS\WinSxS\InstallTemp\21144182

cmq fai una cosa: fai una scansione con ewido: http://www.hwupgrade.it/software_dl2.php?id=2605&url=1

e poi prova a rimuovere i processi e rifixare da modalità provvisoria disattivando il ripristino config di sistema se non risolvi

altra cosa: se usi un altro firewall puoi disattivare la protezione network attack di kaspersky anti-virus
__________________
Ну давай !! . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
Cina, bugiardo - stolen conto: non paghi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . .
NON CERCO PIU' UN ALIMENTATORE DECENTE ----------------> LINK

Ultima modifica di Stev-O : 22-02-2006 alle 21:31.
Stev-O è offline   Rispondi citando il messaggio o parte di esso
Old 22-02-2006, 21:36   #3
Ferdy78
 
Messaggi: n/a
Allora il Log sembra pulito ...ma meglio che si pronunci andorra .

Per quanto riguarda gli attacchi di rete segnalati dal kaspersky: piallalo in modo pulito..e metti solo Kav, senza firewall...che non vale granchè.

O attivi quello di SP2 (che va benone) o ti rivolgi a qualcos'altro di free.

Quando metterai kav, se non metti la beta 06, devi comunque disattivare la protezione di rete dal setting.

In ogni caso ora come ora: disattiva il ripristino di sistema, scaricati ewido, aggiornalo e mandalo in scan profondo. Prima di farlo se vuoi svuota cache del browser, temp, e cache java (questa dall'icona in pannello di controllo attivando la visualizzazione normale).

Procurati pure crap cleaner e pulisci il registro e altri file.

Poi penserai a usare firefox e disinstallare google toolbar.
  Rispondi citando il messaggio o parte di esso
Old 23-02-2006, 09:18   #4
marcocappe
Member
 
Iscritto dal: Nov 2001
Messaggi: 226
io cancellerei questi se non sai a cosa si riferiscono:
O17 - HKLM\System\CCS\Services\Tcpip\..\{1E9C0D68-ABF4-4FEF-971B-23631BD14D9F}: NameServer = 85.37.17.58 85.38.28.94
O17 - HKLM\System\CS1\Services\Tcpip\..\{1E9C0D68-ABF4-4FEF-971B-23631BD14D9F}: NameServer = 85.37.17.58 85.38.28.94

Poi metti un firewall serio così stai più tranquillo
marcocappe è offline   Rispondi citando il messaggio o parte di esso
Old 23-02-2006, 09:34   #5
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Quote:
Originariamente inviato da marcocappe
io cancellerei questi se non sai a cosa si riferiscono:
O17 - HKLM\System\CCS\Services\Tcpip\..\{1E9C0D68-ABF4-4FEF-971B-23631BD14D9F}: NameServer = 85.37.17.58 85.38.28.94
O17 - HKLM\System\CS1\Services\Tcpip\..\{1E9C0D68-ABF4-4FEF-971B-23631BD14D9F}: NameServer = 85.37.17.58 85.38.28.94
Questi sono i DNS di Alice. Non vanno toccati.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 23-02-2006, 09:47   #6
marcocappe
Member
 
Iscritto dal: Nov 2001
Messaggi: 226
Quote:
Originariamente inviato da andorra24
Questi sono i DNS di Alice. Non vanno toccati.
Immaginavo ma nn avendo alice non volevo sparare un cazzata
marcocappe è offline   Rispondi citando il messaggio o parte di esso
Old 23-02-2006, 13:03   #7
ascapito
Member
 
L'Avatar di ascapito
 
Iscritto dal: Jan 2006
Messaggi: 142
Grazie a tutti per i consigli!!!!!! So felice!!!!
Ora proverò a fare come dite e a scaricare quei programmini..il ripristino di configurazione è sempre disabilitato nel mio windows...nn si sa mai
Il firewall ho già provveduto a mandarlo a cagare ieri sera sostituendolo con il mcafee che avevo già usato.
Spero che stavolta si cancellino ste chiavi!!
Ahhhhh!!
Un'altra cosa....installando il mcafee antivirus mi ha rilevato un trojan in C:\windows\system32\.
Era un file .sys di ProcessGuard che ho provveduto a disinstallare immediatamente!!!
Le disgrazie arrivano tutte insieme!!!
ascapito è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


L'Europa conta nella tecnologia e può essere autonoma. Cosa si è detto al Nextcloud Summit 2026 L'Europa conta nella tecnologia e può ess...
Dreame X60 Pro Ultra Complete: i bracci si estendono sempre di più Dreame X60 Pro Ultra Complete: i bracci si esten...
TCL 65C8L, la recensione del SQD-Mini LED da 4400 nit misurati TCL 65C8L, la recensione del SQD-Mini LED da 440...
MSI Maestro 500 Wireless: ANC e 90 ore di autonomia a 70 euro MSI Maestro 500 Wireless: ANC e 90 ore di autono...
NL-LC1 è il primo dissipatore a liquido AIO di Noctua: silenzio è la parola d'ordine NL-LC1 è il primo dissipatore a liquido A...
Il telescopio spaziale ESA Euclid ha fot...
L'astronauta ESA Sophie Adenot ha provat...
Leica SL3-P: la full frame più ev...
All'interno della capsula Starfall di Sp...
8BitDo Arcade Controller Pro è il...
Dead or Alive 6 Last Round: una chiusura...
DXC e Anthropic insieme per portare l'IA...
Lenovo presenta nuove soluzioni per l'IA...
OVHcloud potenzia la Quantum Platform: i...
Octopus Energy lancia Nook, la sua gamma...
IBM presenta il primo chip al mondo sott...
Qualcomm Dragonfly debutta nel settore d...
Scopa elettrica Proscenic P11 Ultra+ a 8...
Napoli capitale italiana del calcolo qua...
Emma avrebbe dovuto contribuire alla sov...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:54.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v