Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
ASUS Expertbook PM3: il notebook robusto per le aziende
ASUS Expertbook PM3: il notebook robusto per le aziende
Pensato per le necessità del pubblico d'azienda, ASUS Expertbook PM3 abbina uno chassis particolrmente robusto ad un pannello da 16 pollici di diagonale che avantaggia la produttività personale. Sotto la scocca troviamo un processore AMD Ryzen AI 7 350, che grazie alla certificazione Copilot+ PC permette di sfruttare al meglio l'accelerazione degli ambiti di intelligenza artificiale
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 05-04-2008, 16:04   #1
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Infetto da Trojan.win32.Dialer.IH

--------------------------------------------------------------------------------

Salve,
da un pò di tempo ho un virus (credo trojan) , che mi fa saltare la mia connessione e ne crea un'altra chiamata "internet".
Ho analizzato i file responsabili ( hanno l'icona con due labbra rosse)
con tutti i software possibili (anche on-line)
e l'unico che è me lo ha individuato è VirIT dicendomi che era un
Trojan.win32.Dialer.IH e l'ha eliminato.
Ma dopo alcuni giorni si ricrea il file con sei lettere a randon
( es : abcdef.exe ) sempre nella cartella Temp di window ,ed anche
nel registro per l'avvio di windows.
Da premettere che ho seguito già le indicazioni trovate nei vari forum,
ma niente di definitivo mi ha aiutato.
Molto importante il fatto che il file si ricrea dopo pochi minuti
quando digito il login in un forum come questo .
Nessuno aveva postato per questo trojan fino ad ora ,
e mi hanno suggerito di aprire una nuova discussione.
Ditemi voi .
GRAZIE ANTICIPATAMENTE.
p.s. Intanto posto il log di hijackthis
Allegati
File Type: txt hijackthis_log.txt (4.0 KB, 4 visite)
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 05-04-2008, 20:10   #2
security!!!
Member
 
L'Avatar di security!!!
 
Iscritto dal: Feb 2008
Messaggi: 80
Qesto è il malware da cancellare:

C:\WINDOWS\TEMP\eockda.exe
security!!! è offline   Rispondi citando il messaggio o parte di esso
Old 05-04-2008, 20:34   #3
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
che si auto ricrea al prossimo avvio...


@ potito0:
segui la procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti rispettando le Regole di Sezione.
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 06-04-2008, 14:24   #4
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Forse non serve, ma:
Il mio S.O. è Windows XP Home (SP2) e il mio antivirus è KAV 5
entrambi aggiornati.
Purtroppo dato il mio hardware piuttosto datato ,
e la mia connessione lumaca (magari 56Kb).
Inizio con postare i primi log.(è la prima volta, quindi se qualcosa non và...)
GRAZIE DEL VOSTRO AIUTO

log di ADSR
Clicca qui per scaricare

log di a-squared Free
Codice:
a-squared Free - Version 3.1
Last update: 06/04/2008 3.16.25

Impostazioni scansione:

Oggetti: Memoria, Tracce, Cookies, C:\
Archivio scansioni: On
Scientifico: On
ADS Scan: On

Scansione avviata:	06/04/2008 12.04.22

C:\Documents and Settings\ANGELO&ANTONELLA\Cookies\angelo&antonella@atdmt[1].txt 	rilevati: Trace.TrackingCookie
C:\Documents and Settings\ANGELO&ANTONELLA\Cookies\angelo&antonella@bravenet[2].txt 	rilevati: Trace.TrackingCookie
C:\Documents and Settings\ANGELO&ANTONELLA\Cookies\angelo&antonella@doubleclick[1].txt 	rilevati: Trace.TrackingCookie
C:\Documents and Settings\ANGELO&ANTONELLA\Cookies\angelo&[email protected][2].txt 	rilevati: Trace.TrackingCookie
C:\Documents and Settings\ANGELO&ANTONELLA\Cookies\angelo&antonella@mediaplex[1].txt 	rilevati: Trace.TrackingCookie
C:\Documents and Settings\ANGELO&ANTONELLA\Cookies\angelo&antonella@tradedoubler[2].txt 	rilevati: Trace.TrackingCookie

Scansionati

Files: 	80045
Tracce: 	399286
Cookies: 	48
Processi: 	26

Rilevato

Files: 	0
Tracce: 	0
Cookies: 	6
Processi: 	0
Chiavi registro: 	0

Fine scansione:	06/04/2008 13.30.08
Tempo scansione:	1:25:46
log diprevx_csi
Clicca qui per scaricare

log di BitDefender on-line fatta giovedì scorso
Codice:
[General]
App	= "BitDefender Online Scanner v8"
Date	= 03:04:2008
Time	= 18:56:49
Scan Path	= A:\;C:\;D:\;E:\;

[Engines Info]
Virus Definitions	= 1104039
Engine build	= "AVCORE v1.0 (build 2422) (i386) (Sep 25 2007 08:26:36)"
Scan plugins	= 16
Archive plugins	= 41
Unpack plugins	= 7
E-mail plugins	= 6
System plugins	= 5

[Scan Statistics]
Folders	= 3316
Files	= 119405
Archives	= 6764
Packed files	= 8600
Identified viruses	= 0
Infected files	= 0
Warnings	= 0
Suspect files	= 0
Disinfected files	= 0
Deleted files	= 0
Copied files	= 0
Moved files	= 0
Renamed files	= 0
I/O Errors	= 74

[Scan Settings]
SecondAction	= Delete
FirstAction	= Disinfect
Heuristics	= 1
Enable Warnings	= 1
Exclude Ext	= 
Extensions	= *;
Scan Emails	= 1
Scan Archives	= 1
Scan Packed	= 1
Scan Files	= 1
Scan Boot	= 1
Verify Memory	= 0
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 06-04-2008, 18:01   #5
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
se puoi inviarli su file.up è meglio perchè rimangono più leggibili e li puoi contenere tutti in un messaggio unico (possibilmente anteponendo al link per il download il nome del file)
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 06-04-2008, 18:38   #6
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Purtroppo se non mi spieghi passo passo.....
Non so come fare.....
Ora provo a fare così ..speriamo
Facendo una scansione con Virit aggiornato
ne ho trovato un'altro.......andiamo bene
Grazie

log file ViriT
Clicca per scaricare il file log VirIT

log file Gmer
Clicca qui per scaricare il file log Gmer
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 07-04-2008, 13:10   #7
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Oggi mi sono accorto che ho sbagliato tutto
Scusate li ripropongo:
Primo o poi mi devo imparare......

Clicca qui per scaricare il log di ADSR

Clicca qui per scaricare il log di a-squared

Clicca qui per scaricare il log di Prevx CSI

Clicca qui per scaricare il log di BitDefender on-line

Clicca qui per scaricare il log di VirIT

Clicca qui per scaricare il log di Hijackthis

Clicca qui per scaricare il log di Gmer
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 07-04-2008, 15:35   #8
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
preciso che i software sono stati eseguiti tutti in
modalità normale.
Se qualcuno può darmi una mano....
GRAZIE
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 07-04-2008, 18:17   #9
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
per virIT:
Codice:
[C:]
MASTER BOOT RECORD: OK
BOOT SECTOR: OK
 
C:\WINDOWS\system32\updwlzwn.exe Possibile variante da Trojan.Win32.Agent.BMY
C:\WINDOWS\Temp\eockda.exe Infetto da Trojan.Win32.Dialer.IH

illog di prevxCSI è assolutamente alluccinantemai viste quelle sfilze di oggetti tra i quali estrapolo:
Codice:
C:\WINDOWS\system32\updwlzwn.exe	InMem: 0	Det [UP<R1>]	MD5: 196DD74FD79B79BCB38643F0B7AFEED1	PX5: A8712D68285CC8517E64006E6EDF4B00253E3B8B


C:\WINDOWS\system32\SHLWAPI.dll	InMem: 1	Det [UP]	MD5: D264E6A8F41AE5B6DCC6BE1EC3A93806	PX5: E506693E005ABB1E3E0D07D91586C8003F46C8C1


Summary:
C:\WINDOWS\system32\updwlzwn.exe - [U1] >> Hidden Process: 1164

rifai la scansione con HijackThis scegliendo l'opzione "Only Scan", a fine scansione il pulsante in basso a sinistra si chiamerà "Fix This" quindi selezioa le voci di tuo interesse e premi questo tasto.

Fixare:
Codice:
F2 - REG:system.ini: UserInit=C:\WINDOWS\system32\userinit.exe,,C:\WINDOWS\svchost.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - (no file)
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 07-04-2008, 19:09   #10
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Fatto , e pronto per il proseguo...
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 07-04-2008, 20:18   #11
Franz.
Senior Member
 
L'Avatar di Franz.
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 2159
Quote:
Originariamente inviato da potito0 Guarda i messaggi
Fatto , e pronto per il proseguo...
Urge una drastica ripulita per togliere la "polvere" così da focalizzarsi sul grosso, non so se mi spiego.
Fai una cosa, riavvia in modalità provvisoria (tasto F8 all'avvio) accedi come Administrator e ripulisci le cartelle dei files temporanei.
Una è sotto c.\windows\temp
e poi ne troverai una per ogni utente creato in C:\Documents and Settings\nome utente\Impostazioni locali\Temp
In ognuna di queste cartelle potresti trovare cartelle e files: elimina tutto e svuota il cestino.

Riavvia in modalità normale, e svuota la cache dei browser internet che usi.

Fai una scansione online con Kaspersky: http://www.kaspersky.com/virusscanner

E solo a questo punto ripeti le analisi che già hai fatto reinserendone nuovamente i log.
Franz. è offline   Rispondi citando il messaggio o parte di esso
Old 08-04-2008, 13:45   #12
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Dopo aver fixato i 3 processi con Hijackthis
ogni volta che avvio il pc si apre in automatico
sul desktop la cartella <system32>.
Ho visto nel tab di avvio in <msconfig>
vi è un nuovo processo chiamato <""/bootupreg>.
Cosa devo fare?
Intanto posto il log di KAV online Scanner,
dopo aver svuotato (come da procedura ) le cartelle temp
ed aver aver svuotato la cache di IE7.
In ultimo:
Devo eliminare tutti gli elementi trovati da KAV online?
GRAZIE DEL CONTINUO AIUTO.

Clicca qui per scaricare il log di KAV online Scanner
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 00:27   #13
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Non facendo partire il processo in questione <""/bootupreg>
non appare più la cartella <system32> all'avvio.
Comunque ecco i nuovi log:

Clicca qui per scaricare il log di ADSR

Clicca qui per scaricare il log di a-squared

Clicca qui per scaricare il log di prevxCSI

Clicca qui per scaricare il log VirIT

Clicca qui per scaricare il log di Hijackthis

Clicca qui per scaricare il log di Gmer
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 12:07   #14
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
prima vorrei un log fatto con FindAWF (opzione 1) e solo se non trova nulla procedi in autonomia con quanto scritto di seguito


scarica Avenger e scopattandolo in una cartella esclusiva a lui avvialo e dagli questo script da eseguire:

Codice:
File to delete:
C:\WINDOWS\system32\updwlzwn.exe

Ultima modifica di xcdegasp : 09-04-2008 alle 12:12.
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 12:21   #15
Franz.
Senior Member
 
L'Avatar di Franz.
 
Iscritto dal: Feb 2006
Città: Roma
Messaggi: 2159
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
scarica Avenger e scopattandolo in una cartella esclusiva a lui avvialo e dagli questo script da eseguire:

Codice:
File to delete:
C:\WINDOWS\system32\updwlzwn.exe
Ciao xcdegasp, mi stavo giusto studiando i log anch'io, e ho visto quel file identificato, ma ho visto pure che comunque non è tra i processi. Comunque va eliminato in ogni caso, quindi io procederei senza troppi indugi.

Invece ho notato che in hijackthis c'è questo processo C:\WINDOWS\system32\S3apphk.exe che viene caricato da O4 - HKLM\..\Run: [S3apphk] S3apphk.exe che secondo me, se non ha a che fare con applicazioni ben conosciute dal nostro potito0 andrebbe fixato, visto che comunque non fa parte del SO.

Ultima cosa, consiglio a potito0 di rimuovere Virit e BitDefender, e di installare Avira.

Tu che dici?
Franz. è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 12:27   #16
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
S3apphk.exe è un file relativo a dispositivi video S3 Graphics quindi legittimo
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 12:56   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
le voci di virIT si riferiscono al tool usato mentre bit-defender al motore web che installa un activeX... aveva il kav installato ma i suoi file vengono stranamente visti come "unknow" da prevx e innumerevoli file di windows anch'essi nella stessa situazione anomala, per questo il sospetto di cartelle bak

Ultima modifica di xcdegasp : 09-04-2008 alle 13:02.
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 14:57   #18
potito0
Member
 
Iscritto dal: Mar 2006
Città: San Gregorio Matese (CE)
Messaggi: 292
Purtroppo si ricrea il processo <""/bootupreg> nel tab di avvio in msconfig
e appare sempre la cartella <system32> all'avvio.

Il tool FindAWF non ha trovato nulla (credo)

Clicca qui per scaricare il log di FindAWF

Utilizzando avenger con il relativo script ho avuto questo errore :
Error : Invalid script . A valid script must begin with a command directive.
Aborting execution.

Attendo nuove disposizioni.
GRAZIE
potito0 è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 15:16   #19
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
vedi se trovi nel pc sto file:
C:\WINDOWS\system32\updwlzwn.exe


e in caso fallo analizzare su www.virustotal.com se no allora potremmo fare uno scan con dr.web cureIT
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 09-04-2008, 15:39   #20
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Potito sei sicuro di aver copiato ed incollato lo Script compreso il comando che è Files to delete: e cliccato su Execute?

Inoltre allega un log degli Startup in questo modo:
Lancia HJT clicca su Open the Misc Tool section - clicca su Generate Startup List log mettendo il segno di spunta su entrambi i campi a dx
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Recensione OnePlus 15: potenza da vendere e batteria enorme dentro un nuovo design   Recensione OnePlus 15: potenza da vendere e batt...
La NASA mostra le nuove immagini della c...
Superati 13.300 MT/s per DDR5: ad ASUS e...
L’evoluzione dell’IA nelle imprese: la v...
Le storie in evidenza di Instagram torna...
Addio GeForce RTX 5060 e Radeon RX 9060?...
Arriva Hisense Déco TV S5Q, estet...
Aggiornata TOP500, la classifica degli H...
Noctua NH-D15 Chromax.black è rea...
NVIDIA aggiorna DGX Spark: nuovo kernel,...
Con Work IQ, Copilot per Microsoft 365 i...
Azure Cobalt 200: svelata la nuova CPU A...
Intel a tutto tondo: tra processi in ram...
AMD FSR Redstone arriverà ufficia...
L'Olanda 'cede' alla Cina: retromarcia t...
Stagione 1 al via: tutte le novità...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:25.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v