Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Abbiamo provato per una settimana intera la Can-Am Origin, la Dual Sport elettrica del gruppo canadese BRP: ecco com'è andata tra città, autostrada e un primo assaggio di sterrato
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Nelle ultime settimane abbiamo provato il mouse Logitech G305, la tastiera G316 X 98 e le cuffie G325. Si tratta del setup entry-level di Logitech che ormai, di "entry-level" ha ben poco. Tastiera e mouse offrono prestazioni di livello competitivo con quasi nessuna rinuncia e un livello di personalizzazione estremamente elevato. Le cuffie, invece, hanno mostrato qualche debolezza, ma propongono un ventaglio di funzionalità completo che consente di abbandonare completamente i cavi
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio
POCO F9 Pro arriva sul mercato con l'obiettivo di portare prestazioni da smartphone top di gamma in una fascia di prezzo "più aggressiva", senza rinunciare a un comparto fotografico finalmente all'altezza. Dopo averlo testato sul campo, emerge uno smartphone molto più completo rispetto alla generazione precedente, ma anche con alcuni piccoli compromessi che diventano difficili da ignorare quando il prezzo di listino sfiora i 1.000 euro.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 25-05-2008, 10:46   #1
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
Infinità di connessione con svchost.exe

Ciao a tutti,
ultimamente dopo un po' di tempo che sono connesso, tutte le connessioni rallentano. Sia quelle internet sia quelle locali al webserver.
Di per se la banda viene usata pochissimo e se uso TCPVIEW vedo che ci sono un sacco di connessioni attive o in CLOSE_WAIT aperte da svchost.exe. Alcune a porte strane altre in http o pure smtp!
Ho già fatto più controlli antivirus con un NOD32 aggiornato e poi con AVG, non ha trovato nulla, non so che fare... se sconnetto e riconnetto la connessione riparte a velocità regolare, ma dopo un po' ripartono le connessioni.

Vi riporto il log di TCPVIEW per farvi un'idea di quante connessioni ci sono:

Codice:
[System Process]:0	TCP	localhost:http	localhost:4299	TIME_WAIT	
[System Process]:0	TCP	localhost:4315	localhost:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4321	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:4316	localhost:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4322	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:4317	localhost:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4216	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4238	63.245.209.39:https	TIME_WAIT	
[System Process]:0	TCP	localhost:4340	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:3306	localhost:4308	TIME_WAIT	
[System Process]:0	TCP	localhost:4266	207.188.5.44:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4217	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:http	localhost:4303	TIME_WAIT	
[System Process]:0	TCP	localhost:4341	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:4218	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4342	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:4219	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4220	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:3306	localhost:4328	TIME_WAIT	
[System Process]:0	TCP	localhost:4223	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:http	localhost:4309	TIME_WAIT	
[System Process]:0	TCP	localhost:http	localhost:4310	TIME_WAIT	
[System Process]:0	TCP	localhost:http	localhost:4311	TIME_WAIT	
[System Process]:0	TCP	localhost:4301	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:http	localhost:4296	TIME_WAIT	
[System Process]:0	TCP	localhost:4312	localhost:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4334	localhost:3306	TIME_WAIT	
[System Process]:0	TCP	localhost:4227	212.162.68.25:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4313	localhost:http	TIME_WAIT	
[System Process]:0	TCP	localhost:4304	localhost:3306	TIME_WAIT	
alg.exe:2916	TCP	localhost:1027	localhost:0	LISTENING	
httpd.exe:1324	TCP	localhost:http	localhost:0	LISTENING	
lsass.exe:1012	UDP	localhost:isakmp	*:*		
lsass.exe:1012	UDP	localhost:4500	*:*		
msnmsgr.exe:316	TCP	localhost:1164	207.46.27.83:1863	ESTABLISHED	
msnmsgr.exe:316	TCP	localhost:1085	207.46.110.115:1863	ESTABLISHED	
msnmsgr.exe:316	UDP	localhost:1079	*:*		
msnmsgr.exe:316	UDP	localhost:9634	*:*		
msnmsgr.exe:316	UDP	localhost:1026	*:*		
msnmsgr.exe:316	UDP	localhost:discard	*:*		
mysqld-nt.exe:1356	TCP	localhost:3306	localhost:0	LISTENING	
Skype.exe:284	TCP	localhost:1071	89.215.254.32:57193	ESTABLISHED	
Skype.exe:284	TCP	localhost:1646	localhost:0	LISTENING	
Skype.exe:284	UDP	localhost:1025	*:*		
Skype.exe:284	UDP	localhost:1646	*:*		
spoolsv.exe:1692	TCP	localhost:47544	localhost:0	LISTENING	
svchost.exe:1184	TCP	localhost:2366	68.101.120.77.colo.static.dc.volia.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	kinomatograff.se:3628	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-252-178.reverse.ezzi.net:1926	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1137	mail.smartdevil.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1532	eris.diyhost.co.uk:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1154	mercury.orderbox-domainforward.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1864	64.8.20.50:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.197.151.133.srv03.nameresolution.net:3808	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	fc7150152.aspadmin.net:2162	ESTABLISHED	
svchost.exe:1184	TCP	localhost:1589	lnx.co.il:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:4269	hosting6.nexicom.net:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:1161	leapcash.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2201	leapcash.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1880	18.64.232.72.static.reverse.ltdomains.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:4270	mail179.messagelabs.com:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:4268	211.41.82.134:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:2518	lnx.co.il:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	67.215.231.50:2792	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-234-162.reverse.ezzi.net:2344	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-251-210.reverse.ezzi.net:2856	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.199.252.90:3784	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2763	194.79.28.134:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:3214	localhost:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.199.234.42:1961	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2075	leapcash.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.199.252.90:2505	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	71.6.135.58:1293	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	67.210.96.84:2734	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.199.240.82:4058	ESTABLISHED	
svchost.exe:1184	TCP	localhost:3035	18.64.232.72.static.reverse.ltdomains.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.199.252.90:1306	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:4273	206.47.199.66:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:8256	71.6.135.58:1806	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	71.6.135.58:4926	ESTABLISHED	
svchost.exe:1184	TCP	localhost:2336	localhost:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1873	68.178.232.99:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	206.51.229.120:2746	ESTABLISHED	
svchost.exe:1184	TCP	localhost:1476	68.101.120.77.colo.static.dc.volia.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-234-162.reverse.ezzi.net:2204	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-252-178.reverse.ezzi.net:2540	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1323	88.212.201.100:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:3096	69.65.22.215:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	fc7150152.aspadmin.net:4744	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	kinomatograff.se:4659	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	206.51.229.120:4236	ESTABLISHED	
svchost.exe:1184	TCP	localhost:2041	mercury.orderbox-domainforward.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1318	74.52.77.50:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.240.204.36:4836	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1475	localhost:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1151	63.81.164.5:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2868	68.178.232.99:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-234-162.reverse.ezzi.net:1342	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	71.6.203.184:2201	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	71.6.203.184:4153	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1892	localhost:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	71.6.150.81:2422	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1345	leapcash.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	206.51.229.120:2462	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-251-210.reverse.ezzi.net:1215	ESTABLISHED	
svchost.exe:1184	TCP	localhost:8256	66.232.124.213:1443	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2091	mercury.orderbox-domainforward.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1381	localhost:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	206.51.229.120:1679	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-251-210.reverse.ezzi.net:1264	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:4187	mail.smartdevil.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	71.6.203.184:4459	ESTABLISHED	
svchost.exe:1184	TCP	localhost:1859	194.79.28.134:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-234-162.reverse.ezzi.net:2289	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	65.111.172.59:2142	ESTABLISHED	
svchost.exe:1184	TCP	localhost:8256	206.51.229.120:3184	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.199.240.82:4705	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-251-210.reverse.ezzi.net:3057	ESTABLISHED	
svchost.exe:1184	TCP	localhost:2012	mail.smartdevil.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2176	88.212.201.100:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.197.151.133.srv03.nameresolution.net:3067	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	fc7150152.aspadmin.net:4797	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1166	mercury.orderbox-domainforward.com:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2804	64.8.20.50:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:1886	69.65.22.215:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-234-162.reverse.ezzi.net:4227	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66-199-252-178.reverse.ezzi.net:2387	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	66.232.124.213:4135	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2489	eris.diyhost.co.uk:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2124	74.52.77.50:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:4271	68.16.91.245:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:2021	63.81.164.5:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	fc7150152.aspadmin.net:3247	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:2218	localhost:http	CLOSE_WAIT	
svchost.exe:1184	TCP	localhost:8256	fc7150152.aspadmin.net:3584	ESTABLISHED	
svchost.exe:1184	TCP	localhost:3389	localhost:0	LISTENING	
svchost.exe:1184	TCP	localhost:8256	localhost:0	LISTENING	
svchost.exe:1184	TCP	localhost:4274	213.18.251.243:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:4275	212.185.62.220:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:4276	130.236.252.25:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:4278	12.145.215.169:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:4279	80.82.113.111:smtp	SYN_SENT	
svchost.exe:1184	TCP	localhost:4280	195.188.52.252:smtp	SYN_SENT	
svchost.exe:1232	TCP	localhost:epmap	localhost:0	LISTENING	
svchost.exe:1388	TCP	localhost:netbios-ssn	localhost:0	LISTENING	
svchost.exe:1388	UDP	localhost:netbios-dgm	*:*		
svchost.exe:1388	UDP	localhost:ntp	*:*		
svchost.exe:1388	UDP	localhost:ntp	*:*		
svchost.exe:1388	UDP	localhost:netbios-ns	*:*		
svchost.exe:1508	UDP	localhost:2892	*:*		
svchost.exe:1508	UDP	localhost:2889	*:*		
svchost.exe:1508	UDP	localhost:2890	*:*		
svchost.exe:1508	UDP	localhost:1099	*:*		
svchost.exe:1508	UDP	localhost:1080	*:*		
svchost.exe:1508	UDP	localhost:2891	*:*		
svchost.exe:1508	UDP	localhost:1100	*:*		
svchost.exe:1508	UDP	localhost:1081	*:*		
System:4	TCP	localhost:microsoft-ds	localhost:0	LISTENING	
System:4	UDP	localhost:microsoft-ds	*:*		
thunderbird.exe:4088	TCP	localhost:1398	localhost:1399	ESTABLISHED	
thunderbird.exe:4088	TCP	localhost:1399	localhost:1398	ESTABLISHED	
thunderbird.exe:4088	TCP	localhost:1400	localhost:1401	ESTABLISHED	
thunderbird.exe:4088	TCP	localhost:1401	localhost:1400	ESTABLISHED
beog è offline   Rispondi citando il messaggio o parte di esso
Old 25-05-2008, 13:13   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Ciao benvenuto nel pronto soccorso di HU.
Spero tu abbia installato un buon firewall...
Segui bene la GUIDA alla DISINFEZIONE per INFETTI ed esegui tutte le scansioni nell'ordine indicato.

Dato che le scansioni dovranno essere approfondite, e quindi lunghe, assicurati di aver ripulito bene il pc dai file inutili con CCleaner.
Un'ulteriore e veloce pulizia puoi farla con ATF Cleaner che trovi qui
Una volta aperto, nella prima schermata -> Select All -> Empty Selected
Se utilizzi Firefox nel menù Firefox -> Select All -> NO -> Empty Selected
Se utilizzi Opera nel menù Opera -> Select All -> NO -> Empty Selected


Modalità di pubblicazione dei log
Se i log o le immagini (.JPG) non superano i 24Kb allegali tramite il comando Gestisci allegati nelle Opzioni aggiuntive
Clicca su Gestisci allegati -> si aprirà una finestra -> Click su Sfoglia -> seleziona il file da caricare -> Click su Carica -> sotto allegati correnti vedrai il tuo log caricato -> Chiudi la finestra

Altrimenti caricali su [wikisend.com] o su [mediafire.com].
Una volta sul sito -> clicca su sfoglia -> seleziona il file da caricare -> poi invia o upload -> aspetta che venga caricato -> copia tutto il contenuto a fianco della della riga "Forum link nel primo caso oppure sotto "Sharing URL" nel secondo e lo incolli nella risposta della discussione.

Per le immagini consiglio innanzitutto di salvarle in JPG, essendo più leggere e caricarle su fileqube.com che permette di visualizzarle direttamente online.


Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di A-squared scansione deep aggiornato ad oggi
  2. log di F-Secure OnLine oppure di Kaspersky Virus Removal Tool scaricato oggi
  3. log di Dr.Web CureIT scaricato oggi
  4. log di ESET SysInspector
  5. log di HiJackThis
  6. log di Gmer
  7. log di PrevxCSI


Solo così potremmo fare delle analisi su come sei messo.
Ciao
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 26-05-2008, 22:16   #3
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
Ok ho fatto le scansioni, ecco i log:

log di A-squared: http://www.mediafire.com/?ur3c4xnxcdi
log di F-Secure OnLine: http://www.mediafire.com/?f2b30vt8v1t
log di Dr.Web CureIT: http://www.fileqube.com/shared/wwYuPqRoQ31900
log di ESET SysInspector: http://www.mediafire.com/?jjmdbfcyzm9
log di HiJackThis: http://www.mediafire.com/?vbtljkxjf2x
log di Gmer: non sono riuscito a scaricare il programma dal link del forum...
log di PrevxCSI: http://www.fileqube.com/shared/ZYgypQZ31901

Avevo già installato NOD32 e non trovava nulla, eppure dopo 10 min di connessione a internet partono tantissime connessioni da svchost.exe su porte SMTP o HTTP e tutte stanno poi in CLOSE_WAIT intasando tutte le altre connessioni. Con uno sniffer ho trovato le pagine a cui rimandano queste connessioni, ma non dicono molto i link...

Spero si riesca a trovare il problema

Grazie, ciao!
beog è offline   Rispondi citando il messaggio o parte di esso
Old 26-05-2008, 22:25   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da beog Guarda i messaggi
Ok ho fatto le scansioni, ecco i log:

log di A-squared: http://www.mediafire.com/?ur3c4xnxcdi
log di F-Secure OnLine: http://www.mediafire.com/?f2b30vt8v1t
log di Dr.Web CureIT: http://www.fileqube.com/shared/wwYuPqRoQ31900
log di ESET SysInspector: http://www.mediafire.com/?jjmdbfcyzm9
log di HiJackThis: http://www.mediafire.com/?vbtljkxjf2x
log di Gmer: non sono riuscito a scaricare il programma dal link del forum...
log di PrevxCSI: http://www.fileqube.com/shared/ZYgypQZ31901

Avevo già installato NOD32 e non trovava nulla, eppure dopo 10 min di connessione a internet partono tantissime connessioni da svchost.exe su porte SMTP o HTTP e tutte stanno poi in CLOSE_WAIT intasando tutte le altre connessioni. Con uno sniffer ho trovato le pagine a cui rimandano queste connessioni, ma non dicono molto i link...

Spero si riesca a trovare il problema

Grazie, ciao!
Scarica Gmer da qui ==>> http://www2.gmer.net/beta/gmer.exe

Per quanto rigurada CureIt devi fare la scansione completa

Il log di SysInspector salvalo in formato xml come indicato in Guida non zippato
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 26-05-2008 alle 22:28.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 06:39   #5
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
Se il problema è unzippare un file, forse faccio prima a formattare. Senza offesa, grazie lo stesso.
beog è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 07:35   #6
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Ciao, non agitarti
Lancia HiJackThis ► clicca Do a scan only ► metti la spunta a fianco delle righe che ti segnalo qui sotto ► clicca su Fix Checked ► Riavvia e nuovo log
Codice:
O20 - Winlogon Notify: wmerrenu32 - C:\WINDOWS\SYSTEM32\wmerrenu32.dll
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 09:23   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da beog Guarda i messaggi
Se il problema è unzippare un file, forse faccio prima a formattare. Senza offesa, grazie lo stesso.
Se per me non è un problema decomprimerlo, per te non dovrebbe essere un problema allegarlo non compresso visto che nelle istruzioni su come salvare il log è esplicitamente scritto:

doppio click su SysInspector per lanciare il tool - scorri in basso SysInspector - EULA e clicca su I Agree ed attendi pazientemente che SysInspector esegua l'analisi al termine si aprirà l'interfaccia del programma, a questo punto non devi fare altro che cliccare su File - Save Log (per praticità salvalo sul DeskTop) clicca su Yes - Nome file: lascia quello che propone in automatico - Salva come: nel menu a tendina seleziona la prima opzione ovvero Eset SysInspector log (.xml)

se poi hai voglia di fare polemica per un log, questo è un altro discorso, a parte questo fixa la voce indicata da wjmat ed allega il log di Gmer prelevabile qui http://www2.gmer.net/beta/gmer.exe come indicato in precedenza, ciao.
__________________
Try again and you will be luckier.

Ultima modifica di Chill-Out : 28-05-2008 alle 09:54.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 13:58   #8
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
Non voglio fare nessuna polemica, però tra scaricare (e caricare) 1.2Mb di log e 140Kb zippati pensavo convenisse la prima! Probabilmente mi sbagliavo...


Log di gmer: http://www.mediafire.com/?n0tlgh1milz
Nuovo log di HiJackThis dopo il fix: http://www.mediafire.com/?3zhwzxo2zfj

Ciao.
beog è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:16   #9
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
noti miglioramenti??

fixa anche questa
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programmi\AVG\AVG8\avgssie.dll (file missing)

Dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide.
Punto 10 per aggiornare IE, 14 per rimuovere i tool utilizzati
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:17   #10
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da beog Guarda i messaggi
Non voglio fare nessuna polemica, però tra scaricare (e caricare) 1.2Mb di log e 140Kb zippati pensavo convenisse la prima! Probabilmente mi sbagliavo...


Log di gmer: http://www.mediafire.com/?n0tlgh1milz
Nuovo log di HiJackThis dopo il fix: http://www.mediafire.com/?3zhwzxo2zfj

Ciao.
Ciao potresti rihostare il log di Gmer mi da errore http://www.mediafire.com/error.php?errno=320
proviamo a cambiare Server http://fileqube.com/
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:21   #11
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
strano a me funzia
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:21   #12
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
Gmer: http://www.fileqube.com/shared/MAnmcR32713

Vedo ancora molte connessioni HTTP non legate alla navigazione, IE non lo uso mai... neanche lo apro, devo comunque aggiornarlo?
beog è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:25   #13
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da beog Guarda i messaggi
Gmer: http://www.fileqube.com/shared/MAnmcR32713

Vedo ancora molte connessioni HTTP non legate alla navigazione, IE non lo uso mai... neanche lo apro, devo comunque aggiornarlo?
obbligatoriamente
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:30   #14
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
ok proverò a vedere se così funziona...
beog è offline   Rispondi citando il messaggio o parte di esso
Old 28-05-2008, 14:56   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da beog Guarda i messaggi
ok proverò a vedere se così funziona...
In Gmer hai spuntato tutte le caselline nel pannelo di dx?

Puoi riallegare un log di TCPVIEW con tutte le applicazioni chiuse a parte il Browser
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 29-05-2008, 15:35   #16
beog
Senior Member
 
Iscritto dal: Apr 2001
Messaggi: 850
Si, le avevo spuntate tutte... per ora non ho più connessioni anomale! Però non chiedetemi cos'ho tolto... e soprattutto aspettiamo un attimo a cantar vittoria!

Grazie, ciao.
beog è offline   Rispondi citando il messaggio o parte di esso
Old 29-05-2008, 16:31   #17
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide.
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 04-06-2008, 10:47   #18
DByte
Junior Member
 
Iscritto dal: Nov 2006
Messaggi: 7
Ciao a tutti, anche io ho un problema molto simile.
Anche a me il processo svchost.exe crea sempre 4-5 connessioni sulla porta 80 verso indirizzi strani, che si rivelano essere dell'honduras, grecia, polonia, ma anche italiani, generando qualcosa come 50-100 kb/s di traffico ESCLUSIVAMENTE IN DOWNLOAD. Il tutto mentre non faccio proprio niente con la rete. (Ma dove va poi a finire questo traffico? )
Sniffando il traffico con Wireshark, scopro che effettivamente è tutto traffico HTML, come se qualcuno stesse navigando, quindi verrebbe il sospetto che mi sia preso un qualche rootkit e il mio pc faccia parte di una botnet o si sia trasformato in un proxy.
Ho fatto diverse scansioni con: Antivir, Ad-aware, Spybot S&D, Spyware Doctor, Hijackthis, tutte con esito negativo, tranne per Spyware Doctor, che aveva trovato a parte i soliti cookies del cavolo anche Virtumonde e Purityscan, ma non erano loro la causa del problema. Ho provato anche a fare un ripristino, ma non è servito.
Inoltre ogni tanto all'avvio del pc compare un messaggio di errore che dice che il servizio DCOM è stato brutalmente interrotto, e il pc si riavvia inesorabilmente nel giro di un minuto, un po' come faceva il vecchio Sasser. DCOM è uno dei servizi vitali che regge svchost, quindi deve essere stato infettato in qualche modo e non va più bene.
In definitiva, non ho trovato nessun file, chiave di registro, processo o simili che non conoscessi già. Però il traffico sconosciuto rimane.
Che posso fare?
P.S: NON CONTEMPLO ASSOLUTAMENTE IL FORMAT.
DByte è offline   Rispondi citando il messaggio o parte di esso
Old 04-06-2008, 11:00   #19
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da DByte Guarda i messaggi
Ciao a tutti, anche io ho un problema molto simile.
Anche a me il processo svchost.exe crea sempre 4-5 connessioni sulla porta 80 verso indirizzi strani, che si rivelano essere dell'honduras, grecia, polonia, ma anche italiani, generando qualcosa come 50-100 kb/s di traffico ESCLUSIVAMENTE IN DOWNLOAD. Il tutto mentre non faccio proprio niente con la rete. (Ma dove va poi a finire questo traffico? )
Sniffando il traffico con Wireshark, scopro che effettivamente è tutto traffico HTML, come se qualcuno stesse navigando, quindi verrebbe il sospetto che mi sia preso un qualche rootkit e il mio pc faccia parte di una botnet o si sia trasformato in un proxy.
Ho fatto diverse scansioni con: Antivir, Ad-aware, Spybot S&D, Spyware Doctor, Hijackthis, tutte con esito negativo, tranne per Spyware Doctor, che aveva trovato a parte i soliti cookies del cavolo anche Virtumonde e Purityscan, ma non erano loro la causa del problema. Ho provato anche a fare un ripristino, ma non è servito.
Inoltre ogni tanto all'avvio del pc compare un messaggio di errore che dice che il servizio DCOM è stato brutalmente interrotto, e il pc si riavvia inesorabilmente nel giro di un minuto, un po' come faceva il vecchio Sasser. DCOM è uno dei servizi vitali che regge svchost, quindi deve essere stato infettato in qualche modo e non va più bene.
In definitiva, non ho trovato nessun file, chiave di registro, processo o simili che non conoscessi già. Però il traffico sconosciuto rimane.
Che posso fare?
P.S: NON CONTEMPLO ASSOLUTAMENTE IL FORMAT.
Segui il consiglio dato al post #2 http://www.hwupgrade.it/forum/showpo...88&postcount=2
produci i log e vediamo di capire qualcosa
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-06-2008, 12:52   #20
DByte
Junior Member
 
Iscritto dal: Nov 2006
Messaggi: 7
ah ora è cambiato, non si limita a fare traffico html, ora genera anche posta spam... cmq ora sto lavorando per produrre i log che volete, li posterò non appena possibile.
DByte è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia) Test ride Can-Am Origin: la moto elettrica che f...
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco Logitech G325, G305 e G316 X: il tris per chi no...
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Qualcomm annuncia la nuova generazione di SoC Snapdragon 8 Elite Gen 6 Qualcomm annuncia la nuova generazione di SoC Sn...
GeForce Now arriverà sui Googlebo...
Opus 5.5 e GPT-6 Sol nello stesso pomeri...
Weekend Amazon, le prime 5 offerte sono ...
Mini Compressore a 21,84€: gonfia le gom...
Gemini si aggiorna, ora può conne...
Da 32 a 65 pollici: ecco le TV più...
Xiaomi Redmi Note 17 a 269€: ecco perch&...
ASUS avverte i clienti: accesso non auto...
Già record di vendite su Amazon p...
Eni mette un tetto ai prezzi dei carbura...
BYD Seagull (Dolphin Surf), l'elettrica ...
Multa milionaria per un data center del ...
F-Droid 2.0 si aggiorna con una nuova gr...
Microsoft ridisegna Copilot: dalla chat ...
Volkswagen porterà 20 videogiochi...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 09:42.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v