Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a
Abbiamo potuto mettere le mani in anteprima sul nuovo monitor MSI dedicato ai giocatori: un mostro che adotta un pannello QD-OLED da 26,5 pollici con risoluzione 2560 x 1440 pixel, frequenza di aggiornamento fino a 500 Hz e tempo di risposta di 0,03 ms GtG
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro
DJI aggiorna la sua linea di droni ultraleggeri con Neo 2, un quadricottero da 160 grammi che mantiene la compattezza del predecessore ma introduce una stabilizzazione meccanica a due assi, sensori omnidirezionali e un sistema LiDAR
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone
Ad Appian Europe 2025, l'azienda parla molto della sua visione di cos'è e come dovrebbe essere usata l'intelligenza artificiale: è uno strumento che va sempre adoperato dalle persone, che devono rimanere responsabili dei processi all'interno dell'azienda. Non è un giocattolo con cui sperimentare, ma un aiuto per superare le sfide di business più importanti
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 14-05-2009, 23:59   #1
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
File sospetto e dimensione elevata processi svchost

la dimensione di RAM occupata all'avvio mi ha fortemente insospettito così ho fatto, dietro anche consiglio del gentilissimo moderatore Chill-Out, la scansione con Prevx 3.0 allego il log

LogPrevx.log

Un ringraziamento a coloro che vorranno aiutarmi

P.S.

riporto le righe individuate da prevx come sospette
c:\windows\system32\30561.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\30561
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\30561

Procedo manualmente, quindi ad eliminare il file nella cartella di sistema ed eliminare le chiavi di registro sospette?

Ultima modifica di Rossi88 : 15-05-2009 alle 00:07.
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 00:18   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Rossi88 Guarda i messaggi
la dimensione di RAM occupata all'avvio mi ha fortemente insospettito così ho fatto, dietro anche consiglio del gentilissimo moderatore Chill-Out, la scansione con Prevx 3.0 allego il log

LogPrevx.log

Un ringraziamento a coloro che vorranno aiutarmi

P.S.

riporto le righe individuate da prevx come sospette
c:\windows\system32\30561.sys
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\30561
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\30561

Procedo manualmente, quindi ad eliminare il file nella cartella di sistema ed eliminare le chiavi di registro sospette?
Innazitutto sarebbe oportuno controllare su http://www.virustotal.com/it/ e http://virscan.org/ il suddeto file 30561.sys che trovi in questo percorso c:\windows\system32\ per farlo sarà necessario abilitare la visualizzazione del file nascosti.

NB: per i risultati è sufficiente riportare nel prossimo post l'URL rilasciata a fine scansione
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 08:23   #3
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
Ecco le analisi dei su citati siti

http://www.virscan.org/report/e8541b...aa9dfd4d2.html
http://www.virustotal.com/it/analisi...58be1e0ae1e5ed

Comunque ho controllato la data di creazione del file ed è 02/07/2008 praticamente il giorno dopo che ho installato il sistema operativo, quindi non credo sia un file nocivo

Mi sa che l'URL di virscan non funziona a dovere, comunque non mi segnala alcuna infezione

Ultima modifica di Rossi88 : 15-05-2009 alle 11:25.
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 14:20   #4
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
Ho fatto anche una scansione ad-aware e mi ha segnalato come malware il file

C:\windows\SysWOW64\explorer.exe

dato che non mi sembrava il caso di eliminarlo e metterlo in quaratena tanto alla leggera ho fatto una scansione con i due siti e non è stato rilevato come nocivo da nessun antivirus.

Ultima modifica di Rossi88 : 15-05-2009 alle 14:23.
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 20:35   #5
Star trek
Senior Member
 
L'Avatar di Star trek
 
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
Mmmm il tuo problema sembra molto simile al mio.Provo ad esporre quì la mia situazione:

Ho un problema.In pratica sono infetto da un worm o virus che nessun programma riesce a rilevare o quasi.Forse è una variante personalizzata che sfugge ai soliti database.Ho provato tanti programmi.Sto utilizzando Vista x64 e G.Data come AV non lo rileva.....e meno male che ha due engine con die database distinti.PrevX free dice che rileva il file certreq.exe (file windows) com e file sospetto...a volte anche nvLsp.dll (nvidia) oppure wscisvif.dll o msshsq.dll o a2contmenu.dll o wbemsvc.dll .Io credo che questi file non sino il worm stesso A parte l'ultimo che se vado a cercarlo non esiste neanche come nascosto) ma sino manipolati da esso per naasconode la sua identica.

- SpyBot non rileva niente.
- A Squared non rileva niente.
- Spysweeper senza sottoscrizione a rilevato un collegamento a 007guard.com una volta poi adesso non dice più nulla.
- Malawarebytes non rileva niente.
- Ad Aware non si istalla
- HijackThis.Il suo log appare normale.
- Windows Defender...neanche aparlarne.Per lui è tutto ok.

I dintimi sono in particolare due:

Un file svchost.exe che è arrivato anche a 230mb nel task manager.
Una serie di applicazioni di sistema che aprono delle porte altre come da immagine sottostante ma non solo.Anche Firefox e altre applicazion che uso solitamente usano delle porte alte.

Alla faccia di chi crede di essere al sicuro acnhe con gli AV blasonati.

Idee e consigli sono i benvenuti perchè non ho la più pallida idea di cosa possa essere e se sia un problema già trattato.E cmq ovvio che i processi di quel tipo normalmente non aprono quelle porte...



Ultima modifica di Star trek : 15-05-2009 alle 20:40.
Star trek è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 21:55   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Sarebbe opportuno seguire la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione

MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI:

Ogni singolo log, esclusivamente in formato txt a parte SynInspector e nell'ordine indicato in Guida, deve essere hostato su Wikisend, clicca qui per raggiungere Wikisend, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download

*** REGOLE di SEZIONE - obbligatoria la lettura!! ***
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 22:28   #7
Star trek
Senior Member
 
L'Avatar di Star trek
 
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
Ok vedo cosa riesco a fare come log.
Star trek è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 22:52   #8
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
Dopo aver fatto una scansione anche con ad-aware e non aver rilevato nulla sono giunto alla conclusione che semplicemente deve esser colpa delle ultime cose che ho installato in questo periodo, OpenVPN, Hamachi ed altri, poi ho vari servizi attivi, Vmware ecc...

Considerando che su Seven che è più leggero di Vista (dalle mie prove sembra esser così, utilizzando un programma che utilizza anche oltre 10GB di memoria e swappa in continuazione il sistema rimane pressochè reattivo, oltre ad occupare complessivamente meno memoria il sistema, e guadagnare qualche decina di secondi su elaborazioni di 15-20 minuti) un file svchost occupa già 120MB e non ho installato niente, tranne Visual studio, quindi direi che probabilmente non sono infetto.

Ultima modifica di Rossi88 : 15-05-2009 alle 22:56.
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 23:05   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Rossi88 Guarda i messaggi
Dopo aver fatto una scansione anche con ad-aware e non aver rilevato nulla sono giunto alla conclusione che semplicemente deve esser colpa delle ultime cose che ho installato in questo periodo, OpenVPN, Hamachi ed altri, poi ho vari servizi attivi, Vmware ecc...

Considerando che su Seven che è più leggero di Vista (dalle mie prove sembra esser così, utilizzando un programma che utilizza anche oltre 10GB di memoria e swappa in continuazione il sistema rimane pressochè reattivo, oltre ad occupare complessivamente meno memoria il sistema, e guadagnare qualche decina di secondi su elaborazioni di 15-20 minuti) un file svchost occupa già 120MB e non ho installato niente, tranne Visual studio, quindi direi che probabilmente non sono infetto.
Infatti il tuo non mi sembra un problema legato ad una possibile infezione
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 23:17   #10
Star trek
Senior Member
 
L'Avatar di Star trek
 
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
Quote:
Originariamente inviato da Rossi88 Guarda i messaggi
Dopo aver fatto una scansione anche con ad-aware e non aver rilevato nulla sono giunto alla conclusione che semplicemente deve esser colpa delle ultime cose che ho installato in questo periodo, OpenVPN, Hamachi ed altri, poi ho vari servizi attivi, Vmware ecc...

Considerando che su Seven che è più leggero di Vista (dalle mie prove sembra esser così, utilizzando un programma che utilizza anche oltre 10GB di memoria e swappa in continuazione il sistema rimane pressochè reattivo, oltre ad occupare complessivamente meno memoria il sistema, e guadagnare qualche decina di secondi su elaborazioni di 15-20 minuti) un file svchost occupa già 120MB e non ho installato niente, tranne Visual studio, quindi direi che probabilmente non sono infetto.
Non è possibile che una applicazione come svchost possa occupare tanta memoria...stanne certo.Piuttosto è più probabile che tu abbia qualche forma virale personalizzata che non viene riconosciuta dagli AV.Anche perchè spesso i database vengono scopiazzati.Ci sono delle aplicazione che vanno a modificare i file disistema e aggiungono funzioni a quelle uffucuali.Questo significa che si possono trovare degli eseguibili apparentemente si sitema che assolvono le loro funzioni di base ma che oltre a queste svolgono la fuinziona virale.L'unica cosa che può essere utile in questi caso è la funzione euristica ma non è infallibile,soprattutto come in casi come questi che sembra trattarsi di exe modificati.

Per esempio io ho prevx che mi dice che il file certreq.exe è un file infetto come High Risk Cloaked Malware ossia un Malvare cammuffato.Detto questo penso sia sufficiente per capire di cosa si stia parlando.

Ultima modifica di Star trek : 15-05-2009 alle 23:19.
Star trek è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 23:39   #11
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
Quote:
Originariamente inviato da Star trek Guarda i messaggi
Non è possibile che una applicazione come svchost possa occupare tanta memoria...stanne certo.Piuttosto è più probabile che tu abbia qualche forma virale personalizzata che non viene riconosciuta dagli AV.Anche perchè spesso i database vengono scopiazzati.Ci sono delle aplicazione che vanno a modificare i file disistema e aggiungono funzioni a quelle uffucuali.Questo significa che si possono trovare degli eseguibili apparentemente si sitema che assolvono le loro funzioni di base ma che oltre a queste svolgono la fuinziona virale.L'unica cosa che può essere utile in questi caso è la funzione euristica ma non è infallibile,soprattutto come in casi come questi che sembra trattarsi di exe modificati.

Per esempio io ho prevx che mi dice che il file certreq.exe è un file infetto come High Risk Cloaked Malware ossia un Malvare cammuffato.Detto questo penso sia sufficiente per capire di cosa si stia parlando.
Anche a me Prevx dice che il file 30561 è un Malware camuffato, comunque Windows Seven l'ho installato ieri, non credo sia stato già infettato eppure nonostante è più leggero di Vista un file svchost occupa 120MB, mi correggo ora mentre scrivo ha dimensioni 135MB

nel sistema non installato niente di niente, neanche adobe flash per intenderci, solo visual studio 2008

considerando che Vista è installato da 11 mesi, ed ho installato e disinstallato molte cose, molti servizi si sono aggiunti potrebbe essere normale.

Ovviamente non escludo a priori di non avere malware e virus vari, quindi procederò a fare tutte le varie scansioni inserite in quella guida e vedo che cosa ne esce fuori.

Comunque se effettivamente i database con le definizioni di virus e malware sono scopiazzati non credo che qualcuno individuerà qualcosa, nel frattempo che esca Windows Seven comunque evito di formattare e reinstallare Vista

Ultima modifica di Rossi88 : 15-05-2009 alle 23:42.
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 23:41   #12
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da Rossi88 Guarda i messaggi
Anche a me Prevx dice che il file 30561 è un Malware camuffato, comunque Windows Seven l'ho installato ieri, non credo sia stato già infettato eppure nonostante è più leggero di Vista un file svchost occupa 120MB, mi correggo ora mentre scrivo ha dimensioni 135MB

nel sistema non installato niente di niente, neanche adobe flash per intenderci, solo visual studio 2008
Quel file è palesemente pulito http://www.virustotal.com/it/analisi...58be1e0ae1e5ed
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 15-05-2009, 23:44   #13
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Infatti il tuo non mi sembra un problema legato ad una possibile infezione
Lo spero
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 01:04   #14
Star trek
Senior Member
 
L'Avatar di Star trek
 
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
Ripeto.Non è possibile che l'svchost,diventi cos' grande .In vista sicuramente ma penso anche in seven.Mentre vi scrivo il il task manager aperto con il 96% di memoria ram occupata di 4gb.Io dico che non è normale.Ma facciamo presto.Chiedetelo alla MS se l'svchost può comportarsi in quel modo se non infetto.Dalla via che ci siene e lo dico soprattutto a rossi,scaricati cports e poi vedi se anche tu hai delle porte alte aperte.
Star trek è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 07:49   #15
bozzato
Senior Member
 
L'Avatar di bozzato
 
Iscritto dal: Feb 2009
Messaggi: 481
Quote:
Originariamente inviato da Rossi88 Guarda i messaggi
Ecco le analisi dei su citati siti

http://www.virscan.org/report/e8541b...aa9dfd4d2.html
http://www.virustotal.com/it/analisi...58be1e0ae1e5ed

Comunque ho controllato la data di creazione del file ed è 02/07/2008 praticamente il giorno dopo che ho installato il sistema operativo, quindi non credo sia un file nocivo

Mi sa che l'URL di virscan non funziona a dovere, comunque non mi segnala alcuna infezione
non ti segnala infezioni? A me sembra di si!
bozzato è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 08:09   #16
Star trek
Senior Member
 
L'Avatar di Star trek
 
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
Quote:
Originariamente inviato da bozzato Guarda i messaggi
non ti segnala infezioni? A me sembra di si!
Prevx è l'unico che lo rileva.Sarebbe facile dedurre che è un falso positivo....eppure seconod me non lo è.Tuttavia Prevx non dice molto a rigurado perchè per cloacked malware significa che è un malware nascosto ma neanche lui sa qual'è.Come se dicess "malvare nascosto ma non so qual'è".Difatti anche a me prevx mi segnala il file certreq.exe come cloaked ma nessun altro AV o simile lo rileva....

Cmq i miei log che ho fatto sono quì sotto:

wininit.ini

win.ini

mbam-log-2009-05-15 (23-08-52).txt

hijackthis.log

adaware.txt

karspersky.txt

FixSobr.log

a2scan_090515-225628.txt

In particolare date un'occhio a il win.ini perchè contiene delle chiavi di registro forse anomale...cioè che io sappia non dovrebbero esserci.Ho visto che con a squared i file svchost,crss e serveces.exe vengono utilizzati anche da dei vorus.Questo potrebbe essere il problema.

Ultima modifica di Star trek : 16-05-2009 alle 09:11.
Star trek è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 08:56   #17
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
No file compressi, per quanto concerne le modalità con le quali allegare i log, fare riferimento alle Regole di sezione in firma, thx.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 09:06   #18
Star trek
Senior Member
 
L'Avatar di Star trek
 
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
edit...

Ultima modifica di Star trek : 16-05-2009 alle 09:12.
Star trek è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 10:25   #19
Rossi88
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 484
Quote:
Originariamente inviato da Star trek Guarda i messaggi
Ripeto.Non è possibile che l'svchost,diventi cos' grande .In vista sicuramente ma penso anche in seven.Mentre vi scrivo il il task manager aperto con il 96% di memoria ram occupata di 4gb.Io dico che non è normale.Ma facciamo presto.Chiedetelo alla MS se l'svchost può comportarsi in quel modo se non infetto.Dalla via che ci siene e lo dico soprattutto a rossi,scaricati cports e poi vedi se anche tu hai delle porte alte aperte.
il 96% di 4GB di RAM è un po' preoccupante,

ma il file svchost continua ad aumentare di dimensioni nel tuo caso?
Comunque ti consiglio process explorer, è un interessante programma, magari puoi tirar fuori altre informazioni utili
Rossi88 è offline   Rispondi citando il messaggio o parte di esso
Old 16-05-2009, 10:32   #20
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Mi spieghi cortesemente da dove hai tirato fuori il SP2 di Vista?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
L'IA "seria" di Appian è diversa: inserita nei processi e rispetta dati e persone L'IA "seria" di Appian è divers...
Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
La sonda spaziale NASA Voyager 1 tra cir...
La navicella Shenzhou-22 ha effettuato i...
Tre astronauti europei voleranno verso l...
LG UltraGear 37G800A: 37 pollici, 4K e 1...
Stanco dei browser pieni di AI? Orion pe...
GeForce RTX 5000 custom in pericolo? NVI...
Windows Update prende il posto di Micros...
Segnali di crisi per il mercato Smart TV...
Lenovo LEGION e LOQ con NVIDIA GeForce R...
Nuova Fiat 500 ibrida al debutto. Elkann...
Ecco il primo PC da gaming basato su una...
Grok può battere i campioni di Le...
DEEBOT T50 Max Pro Gen2 e X2 Omni ai min...
Autoflight mostra il primo vertiporto ga...
TCL QD-Mini LED e QLED da 65'' crollano ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 03:20.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v