|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
File sospetto e dimensione elevata processi svchost
la dimensione di RAM occupata all'avvio mi ha fortemente insospettito così ho fatto, dietro anche consiglio del gentilissimo
LogPrevx.log Un ringraziamento a coloro che vorranno aiutarmi P.S. riporto le righe individuate da prevx come sospette c:\windows\system32\30561.sys HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\30561 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\30561 Procedo manualmente, quindi ad eliminare il file nella cartella di sistema ed eliminare le chiavi di registro sospette? Ultima modifica di Rossi88 : 15-05-2009 alle 00:07. |
|
|
|
|
|
#2 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
NB: per i risultati è sufficiente riportare nel prossimo post l'URL rilasciata a fine scansione
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
Ecco le analisi dei su citati siti
http://www.virscan.org/report/e8541b...aa9dfd4d2.html http://www.virustotal.com/it/analisi...58be1e0ae1e5ed Comunque ho controllato la data di creazione del file ed è 02/07/2008 praticamente il giorno dopo che ho installato il sistema operativo, quindi non credo sia un file nocivo Mi sa che l'URL di virscan non funziona a dovere, comunque non mi segnala alcuna infezione Ultima modifica di Rossi88 : 15-05-2009 alle 11:25. |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
Ho fatto anche una scansione ad-aware e mi ha segnalato come malware il file
C:\windows\SysWOW64\explorer.exe dato che non mi sembrava il caso di eliminarlo e metterlo in quaratena tanto alla leggera ho fatto una scansione con i due siti e non è stato rilevato come nocivo da nessun antivirus. Ultima modifica di Rossi88 : 15-05-2009 alle 14:23. |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
|
Mmmm il tuo problema sembra molto simile al mio.Provo ad esporre quì la mia situazione:
Ho un problema.In pratica sono infetto da un worm o virus che nessun programma riesce a rilevare o quasi.Forse è una variante personalizzata che sfugge ai soliti database.Ho provato tanti programmi.Sto utilizzando Vista x64 e G.Data come AV non lo rileva.....e meno male che ha due engine con die database distinti.PrevX free dice che rileva il file certreq.exe (file windows) com e file sospetto...a volte anche nvLsp.dll (nvidia) oppure wscisvif.dll o msshsq.dll o a2contmenu.dll o wbemsvc.dll .Io credo che questi file non sino il worm stesso A parte l'ultimo che se vado a cercarlo non esiste neanche come nascosto) ma sino manipolati da esso per naasconode la sua identica. - SpyBot non rileva niente. - A Squared non rileva niente. - Spysweeper senza sottoscrizione a rilevato un collegamento a 007guard.com una volta poi adesso non dice più nulla. - Malawarebytes non rileva niente. - Ad Aware non si istalla - HijackThis.Il suo log appare normale. - Windows Defender...neanche aparlarne.Per lui è tutto ok. I dintimi sono in particolare due: Un file svchost.exe che è arrivato anche a 230mb nel task manager. Una serie di applicazioni di sistema che aprono delle porte altre come da immagine sottostante ma non solo.Anche Firefox e altre applicazion che uso solitamente usano delle porte alte. Alla faccia di chi crede di essere al sicuro acnhe con gli AV blasonati. Idee e consigli sono i benvenuti perchè non ho la più pallida idea di cosa possa essere e se sia un problema già trattato.E cmq ovvio che i processi di quel tipo normalmente non aprono quelle porte...
Ultima modifica di Star trek : 15-05-2009 alle 20:40. |
|
|
|
|
|
#6 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Sarebbe opportuno seguire la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione
MODALITA' DI PUBBLICAZIONE DEI LOG RICHIESTI: Ogni singolo log, esclusivamente in formato txt a parte SynInspector e nell'ordine indicato in Guida, deve essere hostato su Wikisend, clicca qui per raggiungere Wikisend, pubblicando, nella discussione, singolarmente, per ogni log, il link che verrà rilasciato per il download *** REGOLE di SEZIONE - obbligatoria la lettura!! ***
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
|
Ok vedo cosa riesco a fare come log.
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
Dopo aver fatto una scansione anche con ad-aware e non aver rilevato nulla sono giunto alla conclusione che semplicemente deve esser colpa delle ultime cose che ho installato in questo periodo, OpenVPN, Hamachi ed altri, poi ho vari servizi attivi, Vmware ecc...
Considerando che su Seven che è più leggero di Vista (dalle mie prove sembra esser così, utilizzando un programma che utilizza anche oltre 10GB di memoria e swappa in continuazione il sistema rimane pressochè reattivo, oltre ad occupare complessivamente meno memoria il sistema, e guadagnare qualche decina di secondi su elaborazioni di 15-20 minuti) un file svchost occupa già 120MB e non ho installato niente, tranne Visual studio, quindi direi che probabilmente non sono infetto. Ultima modifica di Rossi88 : 15-05-2009 alle 22:56. |
|
|
|
|
|
#9 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#10 | |
|
Senior Member
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
|
Quote:
Per esempio io ho prevx che mi dice che il file certreq.exe è un file infetto come High Risk Cloaked Malware ossia un Malvare cammuffato.Detto questo penso sia sufficiente per capire di cosa si stia parlando. Ultima modifica di Star trek : 15-05-2009 alle 23:19. |
|
|
|
|
|
|
#11 | |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
Quote:
nel sistema non installato niente di niente, neanche adobe flash per intenderci, solo visual studio 2008 considerando che Vista è installato da 11 mesi, ed ho installato e disinstallato molte cose, molti servizi si sono aggiunti potrebbe essere normale. Ovviamente non escludo a priori di non avere malware e virus vari, quindi procederò a fare tutte le varie scansioni inserite in quella guida e vedo che cosa ne esce fuori. Comunque se effettivamente i database con le definizioni di virus e malware sono scopiazzati non credo che qualcuno individuerà qualcosa, nel frattempo che esca Windows Seven comunque evito di formattare e reinstallare Vista Ultima modifica di Rossi88 : 15-05-2009 alle 23:42. |
|
|
|
|
|
|
#12 | |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Quote:
__________________
Try again and you will be luckier.
|
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
|
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
|
Ripeto.Non è possibile che l'svchost,diventi cos' grande .In vista sicuramente ma penso anche in seven.Mentre vi scrivo il il task manager aperto con il 96% di memoria ram occupata di 4gb.Io dico che non è normale.Ma facciamo presto.Chiedetelo alla MS se l'svchost può comportarsi in quel modo se non infetto.Dalla via che ci siene e lo dico soprattutto a rossi,scaricati cports e poi vedi se anche tu hai delle porte alte aperte.
|
|
|
|
|
|
#15 | |
|
Senior Member
Iscritto dal: Feb 2009
Messaggi: 481
|
Quote:
__________________
|
|
|
|
|
|
|
#16 |
|
Senior Member
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
|
Prevx è l'unico che lo rileva.Sarebbe facile dedurre che è un falso positivo....eppure seconod me non lo è.Tuttavia Prevx non dice molto a rigurado perchè per cloacked malware significa che è un malware nascosto ma neanche lui sa qual'è.Come se dicess "malvare nascosto ma non so qual'è".Difatti anche a me prevx mi segnala il file certreq.exe come cloaked ma nessun altro AV o simile lo rileva....
Cmq i miei log che ho fatto sono quì sotto: wininit.ini win.ini mbam-log-2009-05-15 (23-08-52).txt hijackthis.log adaware.txt karspersky.txt FixSobr.log a2scan_090515-225628.txt In particolare date un'occhio a il win.ini perchè contiene delle chiavi di registro forse anomale...cioè che io sappia non dovrebbero esserci.Ho visto che con a squared i file svchost,crss e serveces.exe vengono utilizzati anche da dei vorus.Questo potrebbe essere il problema. Ultima modifica di Star trek : 16-05-2009 alle 09:11. |
|
|
|
|
|
#17 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
No file compressi, per quanto concerne le modalità con le quali allegare i log, fare riferimento alle Regole di sezione in firma, thx.
__________________
Try again and you will be luckier.
|
|
|
|
|
|
#18 |
|
Senior Member
Iscritto dal: Nov 2001
Città: undefined
Messaggi: 6416
|
edit...
Ultima modifica di Star trek : 16-05-2009 alle 09:12. |
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: Jul 2006
Messaggi: 484
|
Quote:
ma il file svchost continua ad aumentare di dimensioni nel tuo caso? Comunque ti consiglio process explorer, è un interessante programma, magari puoi tirar fuori altre informazioni utili |
|
|
|
|
|
|
#20 |
|
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Mi spieghi cortesemente da dove hai tirato fuori il SP2 di Vista?
__________________
Try again and you will be luckier.
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 03:20.




















