|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Problema virus su pc in rete
Salve a tutti.
Il mio problema è il seguente, e riguarda l'ufficio dove lavoro. Ci sono diversi pc appartenenti ad un dominio, e su tre di questi ho il seguente problema: ogni tanto Antivir mi rileva un virus su un file presente in system32, che puntualmente elimino ma poi ricompare, almeno 4 volte al giorno. La cosa strana è che il messaggio di antivir compare su questi 3 pc contemporaneamente e dando anche come infetto dei file con nome diverso. La rete è strutturata nel seguente modo: Server che "crea" il dominio (scusate i termini ma di rete ci capisco poco nulla) PRIVO di antivirus. Questo serve a mettere in rete i pc far loro e principalmente viene usato come file server in quanto tutti i pc lavorano su file che si trovano su quel pc. Gli altri pc sono appunto appartenenti al dominio, e su tutti è presente Antivir PE (sono a conoscenza del fatto che è una licenza per utenti home, ma non è una mia scelta). Tutti i pc (una 15ina) lavorano con windows XP, ad eccezione di un windows2000 e di un Vista64. L'unica cosa che "lega" questi tre pc dagli altri è stato il creare su ogni pc una cartella condivisa, in modo da poter scambiare file senza dover per forza passare dal server..cartella che ho rimosso ma il probelma persiste. Di strano è che il messaggio si presente anche se il pc non è utilizzato, semplicemente essendo acceso (non ho potuto provare a lasciarlo acceso senza rete in quanto vengono tutti utilizzati) Ho provato ad effettuare scansioni sia con antivir che con Kaspersky removal tool ma non trova nulla. Di seguito allego il messaggio di antivir. Spero di essermi spiegato, in caso fate domande che vedrò di rispondervi Grazie per l'aiuto
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
ciao
non sono state fatte scansioni antispyware?
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Feb 2009
Messaggi: 481
|
provato con MBAM? Altrimenti prova un toll di rimozione trojan....
|
|
|
|
|
|
#4 | |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Si, senza risultati con spybot su 2 pc e spyware terminator sull'altro. A tal proposito qual'è il miglior antispy?
Quote:
toll di rimozione trojan, del tipo? Kaspersky removal tool non a bene?
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
se vuoi ripulire per bene i pc segui la guida alla disinfezione per infetti ed esegui, in ordine, tutte le scansioni ed il caricamento dei relativi log, in un unico post (esempio), e secondo le regole di sezione
carica in un post tutti i log del pc1 in un altro quelli del pc2 e così via
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#6 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Qual'è la piattaforma del Server ?
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#7 | |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Quote:
Il server che fa il dominio è un Windows 2000 server La cosa strana è proprio che quando compare la notifica di Antivir su un pc compare almeno su uno degli altri due, e quasi sempre su tutti e tre..e spesso la notifica è doppia se non tripla..
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
se l'infezione è la stessa potresti cominciare a ripulirne uno completamente e vedere quali sono le scansioni risolutive da effettuare anche sugli altri
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Ecco qua:
Malwarebytes Anti-Malware: 02_mbam-log-2009-03-04 (09-25-57).txt A-Squared Free v3.x: 03_a2scan_090304-094621.txt Kaspersky Removal Tool: 04_kasp.zip Dr.Web CureIT: 05_cureit.zip ESET SysInspector: 06_SysInspector-S21-090305-1111.xml HiJackThis: 07_hijackthis.txt PrevxCSI: ![]() Ho seguito la guida che mi hai linkato, in ordine. Gmer ha il log vuoto, la scansione mi ha detto che non ha trovato nulla. PrevCSI ho dovuto scaricare dal sito la versione per x64, ma l'opzione per salvare il log non l'ho trovata. Ho provato a ridurre i log di CureIt e kaspersky, ma mi dava un file di testo vuoto, così ho zippato i file Il tutto fatto su pc con Vista64 Attendo vostre notizie
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
Quote:
nel log hijackthis non vedo nulla di insolito...
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
|
#11 | ||
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
i log di kasp e cureit andavano rinominati correttamente prima di filtrarli
Quote:
Quote:
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • Ultima modifica di wjmat : 05-03-2009 alle 14:45. |
||
|
|
|
|
|
#12 | ||
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Quote:
Quote:
Per kasp e cureit ho rinominato i file come diceva il prompt, e mi ha creato un file nuovo, ma era vuoto
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
||
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
prevx l'avevi già fatto girare a inizio guida?
se si disinstallalo e reinstallalo e nuovo log
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
No, su quel pc no. Ho seguito alla lettera la guida con il relativo ordine: è stato l'ultimo programma che ha girato.
Ora è installato su un'altro pc, e mi da la stessa notifica di antivir (nel senso lo stesso file) ma per disinfettarlo mi chiede licenza a pagamento
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
#15 |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
stavo controllando il task manager e ho notato che ci sono un sacco di rundll32.exe in esecuzione che non mi sembrano normali..che mi dite?
vi posto log di process explorer Codice:
Process PID CPU Description Company Name
System Idle Process 0 100.00
Interrupts n/a Hardware Interrupts
DPCs n/a Deferred Procedure Calls
System 4
smss.exe 504 Windows NT Session Manager Microsoft Corporation
csrss.exe 768 Client Server Runtime Process Microsoft Corporation
winlogon.exe 792 Applicazione Accesso a Windows NT Microsoft Corporation
services.exe 836 Applicazione Servizi e Controller Microsoft Corporation
svchost.exe 1032 Generic Host Process for Win32 Services Microsoft Corporation
WSCommCntr1.exe 3388 Autodesk Communication Center Autodesk, Inc.
WISPTIS.EXE 3068 Microsoft Tablet PC Component Microsoft Corporation
svchost.exe 1100 Generic Host Process for Win32 Services Microsoft Corporation
svchost.exe 1188 Generic Host Process for Win32 Services Microsoft Corporation
rundll32.exe 3080 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 1156 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 556 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 3280 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4276 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4304 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4312 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4560 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4908 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4892 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4996 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 5080 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4852 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 1520 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 3804 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 3472 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 4900 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 3844 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 5972 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 5560 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 5716 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
rundll32.exe 5260 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
svchost.exe 1312 Generic Host Process for Win32 Services Microsoft Corporation
svchost.exe 1348 Generic Host Process for Win32 Services Microsoft Corporation
spoolsv.exe 1480 Spooler SubSystem App Microsoft Corporation
sched.exe 1560 Antivirus Scheduler Avira GmbH
avguard.exe 1696 Antivirus On-Access Service Avira GmbH
BTNtService.exe 1708
prevx.exe 1740 Prevx Computer Security Investigator Prevx
prevx.exe 3852 Prevx Computer Security Investigator Prevx
jqs.exe 1844 Java(TM) Quick Starter Service Sun Microsystems, Inc.
LSSrvc.exe 1868 LightScribe Service Hewlett-Packard Company
mdm.exe 2036 Machine Debug Manager Microsoft Corporation
Apache.exe 152 Apache HTTP Server Apache Software Foundation
Apache.exe 1328 Apache HTTP Server Apache Software Foundation
NBService.exe 240 Nero BackItUp Nero AG
nvsvc32.exe 268 NVIDIA Driver Helper Service, Version 178.13 NVIDIA Corporation
hpzipm12.exe 312 PML Driver HP
sp_rsser.exe 396 Spyware Terminator Realtime Shield Service Crawler.com
StartSkysolSvc.exe 696
svchost.exe 748 Generic Host Process for Win32 Services Microsoft Corporation
CALMAIN.exe 1256 Canon Camera Access Library 8 Canon Inc.
wmiapsrv.exe 2952 Servizio scheda WMI Performance Microsoft Corporation
alg.exe 3040 Application Layer Gateway Service Microsoft Corporation
usnsvc.exe 548 Messenger Sharing USN Journal Reader Service Microsoft Corporation
AdskScSrv.exe 3244 System Level Service Utility Autodesk
lsass.exe 848 LSA Shell (Export Version) Microsoft Corporation
explorer.exe 3756 Esplora risorse Microsoft Corporation
RTHDCPL.exe 2988 Realtek HD Audio Control Panel Realtek Semiconductor Corp.
rundll32.exe 1600 Modulo di esecuzione DLL come applicazioni Microsoft Corporation
jusched.exe 1604 Java(TM) Platform SE binary Sun Microsystems, Inc.
SpywareTerminatorShield.Exe 3252 Spyware Terminator Realtime Shield Crawler.com
ctfmon.exe 3260 CTF Loader Microsoft Corporation
OUTLOOK.EXE 1024 Microsoft Office Outlook Microsoft Corporation
procexp.exe 3780 Sysinternals Process Explorer Sysinternals - www.sysinternals.com
avgnt.exe 3352 Antivirus System Tray Tool Avira GmbH
acad.exe 708 AutoCAD Application Autodesk, Inc.
AdskCleanup.0001 656 Cleanup Macrovision Europe Ltd.
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
|
con process explorer
Nel menù View clicca Select Columns... Sotto la scheda Process Image devono essere spuntate le voci "Description" "Company Name" "Image Path" Sotto la sheda "Process memory" devono essere spuntate le voci "Working set size" e "Peak Working Set Size" carica un nuovo log carica secondo le modalità anche il log di Prevx
__________________
fattoebloggato.com • Trattamento post disinfezione • Recupero dati, RAID e Partizioni • Guida UBCD4Win • Test RAM • Controllo Disco • TestDisk • Operazioni di emergenza • Live cd Linux • UBCD • Backup • Gestione ISO & immagini virtuali • Partizionare un disco • Sardu • ScreenRecording • |
|
|
|
|
|
#17 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Il problema è il seguente Conficker/Downadup/Kido
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#18 | |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Quote:
Questo invece è il log di prevcsi, ma non ha trovato nulla: 09_prevx.log
__________________
Ho trattato positivamente con almeno un 100inaio di utenti Ultima modifica di Stewie82 : 06-03-2009 alle 08:37. |
|
|
|
|
|
|
#19 |
|
Senior Member
Iscritto dal: Jan 2005
Città: Quahog
Messaggi: 6249
|
Dove l'hai trovato? E sai come rimuoverlo
__________________
Ho trattato positivamente con almeno un 100inaio di utenti |
|
|
|
|
|
#20 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Innazitutto è opportuno applicare il seguente aggiornamento http://www.microsoft.com/technet/sec.../MS08-067.mspx
__________________
Try again and you will be luckier.
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 16:22.























