Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Attenti a Poco F7: può essere il best buy del 2025. Recensione
Attenti a Poco F7: può essere il best buy del 2025. Recensione
Poco F7 5G, smartphone che punta molto sulle prestazioni grazie al processore Snapdragon 8s Gen 4 e a un display AMOLED da ben 6,83 pollici. La casa cinese mantiene la tradizione della serie F offrendo specifiche tecniche di alto livello a un prezzo competitivo, con una batteria generosissima da 6500 mAh e ricarica rapida a 90W che possono fare la differenza per gli utenti più esigenti.
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale
Abbiamo provato per molti giorni il nuovo Z Fold7 di Samsung, un prodotto davvero interessante e costruito nei minimi dettagli. Rispetto al predecessore, cambiano parecchie cose, facendo un salto generazionale importante. Sarà lui il pieghevole di riferimento? Ecco la nostra recensione completa.
The Edge of Fate è Destiny 2.5. E questo è un problema
The Edge of Fate è Destiny 2.5. E questo è un problema
Bungie riesce a costruire una delle campagne più coinvolgenti della serie e introduce cambiamenti profondi al sistema di gioco, tra nuove stat e tier dell’equipaggiamento. Ma con risorse limitate e scelte discutibili, il vero salto evolutivo resta solo un’occasione mancata
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 13-07-2008, 12:27   #1
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
virus che non mi permette di utilizzare alcuni programmi

vengo subito al dunque

non mi era mai capitato di incappare in una roba del genere

in pratica ogni tanto si aprono le finestre a caso (tipo documenti)

la cosa piu' caratteristica e' che sto malware non mi permette di utilizzare le comuni utility di manutenzione (tipo process explorer e autoruns di sysinternals) e non mi permette nemmeno di installare vir-it lite

stessa cosa in mod provvisoria.

Smanettando pero' sono riuscito a capire almeno il problema dove risiede. secondo me il problema si annida nell'explorer.exe infatti terminandolo tramite task manager riesco ad aprire tutte le applicazioni prima menzionate...tuttavia risulta inutile perche' non avendo explorer caricato non vedo nessun processo sospetto (in processexplorer)
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 12:37   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
ciao, ho paura che la guida alla disinfezione tu non riesca ancora a seguirla....

scarica da qui l'ultima versione di Hijackthis, mettila in una sua cartella dedicata, lancialo e clicca su "Do a system scan and save a log file" e carica secondo le modalità il log che verra visualizzato e salvato nella cartella di Hijackthis
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 12:57   #3
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da wjmat Guarda i messaggi
ciao, ho paura che la guida alla disinfezione tu non riesca ancora a seguirla....

scarica da qui l'ultima versione di Hijackthis, mettila in una sua cartella dedicata, lancialo e clicca su "Do a system scan and save a log file" e carica secondo le modalità il log che verra visualizzato e salvato nella cartella di Hijackthis
da hijack non risulta niente di anomalo
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 13:06   #4
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
possiamo vederlo anche noi?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 13:11   #5
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da wjmat Guarda i messaggi
possiamo vederlo anche noi?
no...in questo momento non ho il pc a portata di mano...

cmq fidati, nessun bho sospetto (solo adobe), nessun servizio sospetto (controllati tutti)
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 13-07-2008, 13:31   #6
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Proviamo con la guida e vediamo dove riesci ad arrivare
Fai tutto da modalità provvisoria fino a kaspersky

Leggi le regole di sezione e poi segui la guida alla disinfezione per infetti ed esegui tutte le scansioni ed il caricamento dei relativi log nelle modalità e nell'ordine indicato.

Ricapitolando, dopo aver disabilitato il ripristino di sistema, fatto la pulizia dei file inutili con ATFCleaner e cancellato gli asd con ADS Scanner, vogliamo necessariamente in ordine (altrimenti dovrai comunque rifarli):
  1. log di A-squared scansione deep aggiornato ad oggi
  2. log di Kaspersky Virus Removal Tool scaricato oggi
  3. log di Dr.Web CureIT scaricato ed aggiornato ad oggi
  4. log di ESET SysInspector
  5. log di HiJackThis
  6. log di Gmer
  7. log di PrevxCSI

Con la pulizia files inutili, ads e le scansioni lunghe di antispyware (1) ed antivirus (2 e 3) avrai un pc già parzialmente ripulito, con le restanti scansioni veloci noi avremo le informazioni necessarie per i restanti interventi.


Tranne che per eseguire gli aggiornamenti e fare le scansioni che richiedano la connessione ad internet è sempre consigliato rimanere sconnessi e non usare il pc per altre operazioni.
Le scansioni falle in ordine e non contemporaneamente, rischi che i programmi non svolgano a dovere il loro compito, e comunque affaticando maggiormente il sistema non guadagneresti comunque tempo...

Questa è una brevissima guida alla pubblicazione dei log
Questo è un esempio preciso ed ordinato di come vorremmo tu caricassi i log


link utili per il caricamento log ed immagini
caricamento log wikisend.com, mediafire.com
caricamento immagini fileqube
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 15-07-2008, 10:06   #7
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
ieri sera ho usato gmer e ho scoperto che il pc e' infetto da un mbr rootkit...
drweb invece mi riportava backdoor.maosboot rootkit sul file services.exe (e diceva eradicato)

ho letto la guida in rilievo....oggi propo a rimuovere...



ma come si prendono sti virus?
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 15-07-2008, 11:30   #8
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
a volte semplicemente navigando su alcuni siti...

leggi il punto 8 del trattamento che ho in firma per bloccare i siti pericolosi
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 15-07-2008, 12:29   #9
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
forse conviene quanto prima seguire interamente la semplice procedura descritta in Guida alla Disinfezione per Infetti e pubblica tutti i log richiesti facendo attenzione alle Regole di Sezione, così potremmo aiutarti
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 15:52   #10
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
allora ho risolto!

una prima infezione (mbr rootkit) e' stata debellata con gmer + drweb + altri...

pero' restava il problema dell'impossibilta' di aprire hwupgrade/forum, sys utility tipo sysinternals, virit lite, cioe' in pratica i programmi (o addirittura le cartelle) si chiudevano appena appariva qualche parola chiave ritenuta nociva dal virus....

dopo varie peripezie sono riuscito a scovare il prob.... in pratica c'era una chiave nel registro

hklm/soft/windows nt/image file execution option/explorer.exe

in cui c'era il valore incriminato
"debugger --> c:\win..\sys..32\eiwudksjhfds.yru...."

quindi l'explorer partiva taroccato da questo debugger...

la chiave si autorigenerava ogni volta che la cancellavo

l'unico modo per eliminare sto maligno e' stato un AV portentoso.... COMBOFIX!!!! ha trovato cose che nessun av era riuscito a trovare...
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:04   #11
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da gigio2005 Guarda i messaggi
allora ho risolto!

una prima infezione (mbr rootkit) e' stata debellata con gmer + drweb + altri...

pero' restava il problema dell'impossibilta' di aprire hwupgrade/forum, sys utility tipo sysinternals, virit lite, cioe' in pratica i programmi (o addirittura le cartelle) si chiudevano appena appariva qualche parola chiave ritenuta nociva dal virus....

dopo varie peripezie sono riuscito a scovare il prob.... in pratica c'era una chiave nel registro

hklm/soft/windows nt/image file execution option/explorer.exe

in cui c'era il valore incriminato
"debugger --> c:\win..\sys..32\eiwudksjhfds.yru...."

quindi l'explorer partiva taroccato da questo debugger...

la chiave si autorigenerava ogni volta che la cancellavo

l'unico modo per eliminare sto maligno e' stato un AV portentoso.... COMBOFIX!!!! ha trovato cose che nessun av era riuscito a trovare...
non per smorzare il tuo entusiamo ma lo stesso effetto lo si otteneva e in maggior sicurezza (inquanto con piena visione del pc) seguendo la guida, comofix è solo un tool
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:17   #12
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
non per smorzare il tuo entusiamo ma lo stesso effetto lo si otteneva e in maggior sicurezza (inquanto con piena visione del pc) seguendo la guida, comofix è solo un tool
non per smorzare il tuo entusiasmo...ma io ho seguito la guida ma sono riuscito a risolvere tutto tranne quest'ultimo problema
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:20   #13
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
con sysinspector potevi vedere la chiave e a chi era collegata comeinterazione quindi perquesto dico che combofix era superfluo e osservare gli altri file in esecuzione sia come startup che come servizi e a che chiavi associati per comprendere se ci sono altre infezioni o meno
certo questo puoi farlo solo ed esclusivamente tu visto che non ci sono log in questo thread
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 16:30   #14
gigio2005
Senior Member
 
Iscritto dal: Aug 2005
Città: prov di NA
Messaggi: 888
Quote:
Originariamente inviato da xcdegasp Guarda i messaggi
con sysinspector potevi vedere la chiave e a chi era collegata comeinterazione quindi perquesto dico che combofix era superfluo e osservare gli altri file in esecuzione sia come startup che come servizi e a che chiavi associati per comprendere se ci sono altre infezioni o meno
certo questo puoi farlo solo ed esclusivamente tu visto che non ci sono log in questo thread
ma il problema infatti e' stato eliminare il problema...

anche se fossi riuscito a scoprire l'inghippo con sysinspector non avrei potuto eliminarlo...ma cmq sto solo dicendo che ho risolto...magari se qualcun altro ha avuto questo problema di explorer puo' venirne a capo

Ultima modifica di gigio2005 : 27-07-2008 alle 16:34.
gigio2005 è offline   Rispondi citando il messaggio o parte di esso
Old 27-07-2008, 22:41   #15
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
sono contento che hai risolto, ma dal log di eset avremmo visto la stringa e te l'avremmo fatta sistemare manualmente

se ti sembra di essere a posto (non vedendo log non possiamo garantirti nulla)
dai un'occhiata al trattamento di prevenzione / post disinfezione, ti aiuta a verificare la configurazione di sicurezza del tuo pc, aggiornare programmi vulnerabili obsoleti ed eliminare eventuali residui inutili dei programmi utilizzati nelle guide
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Attenti a Poco F7: può essere il best buy del 2025. Recensione Attenti a Poco F7: può essere il best buy...
Recensione Samsung Galaxy Z Fold7: un grande salto generazionale Recensione Samsung Galaxy Z Fold7: un grande sal...
The Edge of Fate è Destiny 2.5. E questo è un problema The Edge of Fate è Destiny 2.5. E questo ...
Ryzen Threadripper 9980X e 9970X alla prova: AMD Zen 5 al massimo livello Ryzen Threadripper 9980X e 9970X alla prova: AMD...
Acer TravelMate P4 14: tanta sostanza per l'utente aziendale Acer TravelMate P4 14: tanta sostanza per l'uten...
TSMC produrrà a 2 nm anche in Ari...
Tesla vuole Musk a tutti i costi: propos...
Spotify aumenta i prezzi: da 10,99 a 11,...
Prezzi folli su AliExpress con Choice Da...
IA ed etica: Fastweb+Vodafone fra le pri...
Pannelli solari nuovi o riciclati? Quest...
Instagram cambia le regole per i Live: n...
Windows 11 SE addio: Microsoft stabilisc...
Kali Linux più facile su macOS gr...
È la fine per le antenne 5G? Al l...
WhatsApp, una taglia da 1 milione di dol...
Sembrava spacciato, poi una bici elettri...
Apple Watch Series 1 diventa obsoleto: a...
ho. Mobile, upgrade a 250 GB senza sovra...
Reddit non avrà post a pagamento,...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:24.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v