Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Motorola edge 70 Fusion FIFA World Cup 26 Edition: un ottimo smartphone per i fan del calcio
Motorola edge 70 Fusion FIFA World Cup 26 Edition: un ottimo smartphone per i fan del calcio
Motorola edge 70 Fusion FIFA World Cup 26 Edition porta la maglia iridata su uno smartphone accessibile: display Extreme AMOLED da 6,78 pollici a 144Hz, fotocamera Sony LYTIA 710 con moto ai, Snapdragon 7s Gen 3 abbinato a 8GB di RAM, batteria da 5200 mAh con ricarica TurboPower a 68W e certificazione IP68/IP69, il tutto in una veste PANTONE Silhouette con logo dorato a 24 carati, moto buds bass incluse in confezione e contenuti software dedicati ai Mondiali 2026
Renault 5 elettrica al giudizio definitivo: solo stupore iniziale o premi meritati?
Renault 5 elettrica al giudizio definitivo: solo stupore iniziale o premi meritati?
Dopo più di un anno dal primo test drive ci siamo rimessi al volante della Renault 5 E-Tech Electric, questa volta utilizzandola come prima auto per circa due settimane. Scoprite con noi se il progetto convince ancora
HONOR CHOICE Projector Air Pro: piccolo, portatile e con Netflix
HONOR CHOICE Projector Air Pro: piccolo, portatile e con Netflix
Un proiettore economico, che fa della portabilità e immediatezza i suoi punti di forza. Adatto per una camera da letto o per la casa vacanze, è basato su sistema proprietario Linux ma offre piena compatibilità ufficiale a Netflix
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 01-10-2009, 02:06   #1
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
All'avvio di XP services.exe occupa tutta la memoria.

Come da topic da un po di giorni mi sono accorto che appena loggato su windows apro il task manager e il processo services.exe inizia ad occupare tutta la ram possibile, (arriva a 2 gb il massimo, ovviamente.) e appena raggiunto il massimo ritorna normale a occupare 8mb.

L'utilizzo del sistema è invariato, non crasha ne niente, gioco regolarmente a diversi giochi e non ho notato nulla di strano.

Suppongo sia un virus o qualcosa del genere, ma effettuando scansioni non mi risulta niente...

A qualcuno di voi è già capitato?
Cosa può essere? Avete qualche programma o sito da visitare per controllare il pc?
Utilizzo avast home e ho fatto una scansione con trend micro housecall online e spybot s&d, usato anche hijackthis che segna una cosa particolare :

O24 - Desktop Component 0: (no name) - (no file)


anche cancellandolo riappare alla successiva scansione.... sicuramente con questa descrizione non si capisce di cosa si tratti o dove si trovi (in caso fosse questo..)
per il resto tutte le scansioni a parte i soliti cookie e cavolatine varie non danno niente.

domattina rifaccio scansione che ora è tardi..

Edit, aggiungo avviando il teatimer di spybot mi becca un processo nascosto che va proprio sul services.exe.
..domattina ricontrollo.

aggiungo il log del teatimer di spybot.
01/10/2009 3.29.31 Encountered and terminated 2Search in C:\WINDOWS\system32\services.exe!

Aggiorno,
Decido di disabilitare anche tutti i servizi, msconfig, avvio diagnostico... clicco su ok.
carica... e addiruttura mi esce che non ho i permessi di farlo.
riavvio il pc, non accede a windows.
premo ctrl all'avvio e parto con l'ultima configurazione funzionante, accedo a windows...
fortunatamente è riuscito a disabilitarmi tutti i servizi tranne l'antivirus, ed in questo modo funziona correttamente!
per cui si tratta penso di un servizio di windows infettato o qualcosa di associato ad esso, devo provare stasera quando sono a casa a riattivare un servizio alla volta..

Ultima modifica di TusT : 01-10-2009 alle 15:44.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 17:54   #2
ezio
Senior Member
 
L'Avatar di ezio
 
Iscritto dal: Apr 2001
Città: Giovinazzo(BA) ...bella città, riso patat e cozz a volontà!
Messaggi: 26494
Spostato.
Posta i log completi oltre le singole voci sospette come hai già fatto, seguendo queste indicazioni: REGOLE di SEZIONE - obbligatoria la lettura!!
ezio è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 18:41   #3
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
Grazie, dopo magari posto i log di gmer. (che sicuramente saranno piu utili)

edit, in allegato il file log generato sia da gmer che da hijckthis.
potete dargli un occhio?

grazie mille

Ultima modifica di TusT : 01-10-2009 alle 21:19.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 20:58   #4
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
postati i log.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:11   #5
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
No log compressi, grazie.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:15   #6
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
sistemo.

uppati su mediafire in formato .txt come da regole.

http://www.mediafire.com/?sharekey=9...779c37f0417e30

Ultima modifica di TusT : 01-10-2009 alle 21:25.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:19   #7
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt , deve essere hostato su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:35   #8
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
chiedo scusa pensavo andasse bene lo stesso.
ho editato il post precedente.

Ho appena fatto una scansione online con F-secure e mi ha trovato un trojan. cancellato.
ora sto rifacendo la scansione.

Ultima modifica di TusT : 01-10-2009 alle 21:37.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 21:51   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da TusT Guarda i messaggi
chiedo scusa pensavo andasse bene lo stesso.
ho editato il post precedente.

Ho appena fatto una scansione online con F-secure e mi ha trovato un trojan. cancellato.
ora sto rifacendo la scansione.
Invece di ripetere scansione con F-Secure credo sia più opportuno seguire la Guida alla disinfezione
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 01-10-2009, 22:34   #10
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
sisi è quello che sto facendo passo passo

ma purtroppo niente ancora..
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 02-10-2009, 18:55   #11
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
qualcuno ha avuto modo di analizzare i log?
Grazie
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 02-10-2009, 19:34   #12
tonycalbas
Senior Member
 
L'Avatar di tonycalbas
 
Iscritto dal: Aug 2007
Messaggi: 389
Quote:
Originariamente inviato da TusT Guarda i messaggi


aggiungo il log del teatimer di spybot.
01/10/2009 3.29.31 Encountered and terminated 2Search in C:\WINDOWS\system32\services.exe!
Provato a vedere qui? Edit

Ultima modifica di Chill-Out : 12-10-2009 alle 10:53. Motivo: Editato link
tonycalbas è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 00:27   #13
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
Grandissimo ^^
Effettivamente controllando con il programma fornito anche se in versione trial ho trovato le chiavi e qualcuna faceva riferimento ad un servizio di sistema (helper ipv6) cancellato servizio e chiave di registro.
Ora finisco la scansione ed elimino le altre chiavi e riavvio.

Edit, una chiave non me la fa cancellare... provo a riavviare in modalità provvisoria

edit2 la chiave 4to6 (quella incriminata) non riesco ad elminarla, neanche in modalità provvisoria con l'utenza default admin.
Putroppo è proprio quello, poichè la ram viene ancora tutta occupata all'avvio anche se ho cancellato il servizio col comando "sc delete"
come fare?

Ultima modifica di TusT : 03-10-2009 alle 01:13.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 01:26   #14
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
ecco dal log l'unica chiave rimasta che non riesco a cancellare manualmente.


Scan Report
~~~~~~~~~~~


[Object Type : Registry Key]
----------------------------
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_6TO4 - (Action to be taken : Quarantine) - belongs to "Agent.TM"
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 03-10-2009, 08:06   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da TusT Guarda i messaggi
qualcuno ha avuto modo di analizzare i log?
Grazie
Se allegassi i log inerenti la Guida http://www.hwupgrade.it/forum/showpo...40&postcount=9 sarebbe meglio, in quanto i log stessi ci consentono di avere una visione di insieme dell'eventuale problema.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 04-10-2009, 23:59   #16
TusT
Senior Member
 
L'Avatar di TusT
 
Iscritto dal: Jun 2005
Messaggi: 1433
uppo log aggiornati di

scan spyware (l'unico che trova il malware)
gmer
hijackthis
sysinspector

http://www.mediafire.com/?sharekey=9...779c37f0417e30

prevx non trova niente,
dr web niente.
fsecure niente
a squared ci vogliono 2 ore per la scan completa, quella veloce non segna nulla, rifaccio domani se necessario.

Ultima modifica di TusT : 05-10-2009 alle 00:05.
TusT è offline   Rispondi citando il messaggio o parte di esso
Old 05-10-2009, 10:26   #17
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
Quote:
Originariamente inviato da TusT Guarda i messaggi
uppo log aggiornati di

scan spyware (l'unico che trova il malware)
gmer
hijackthis
sysinspector

http://www.mediafire.com/?sharekey=9...779c37f0417e30

prevx non trova niente,
dr web niente.
fsecure niente
a squared ci vogliono 2 ore per la scan completa, quella veloce non segna nulla, rifaccio domani se necessario.
nel log di gmer emerge un'infezione da backdoor anche se gmer non la segnala:
Codice:
[DISABLED] ERSvc
Service         C:\DOCUME~1\ilbeppe\IMPOST~1\Temp\esihdrv.sys

nel log HiJackThis compaiono queste voci:
Codice:
O2 - BHO: (no name) - {4DD38410-7136-4F4F-9A20-1117AE3FB1B4} - (no file)
O16 tutte queste voci
O20 - Winlogon Notify: cbXQkiJc - C:\WINDOWS\
O24 - Desktop Component 0: (no name) - (no file)
ScanSpyware trova il Vundo che è appunto confermato anche in HiJackThis..


Spostati nel thread specifico per risolvere le infezioni da Vundo:
http://www.hwupgrade.it/forum/showthread.php?t=1933875
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Motorola edge 70 Fusion FIFA World Cup 26 Edition: un ottimo smartphone per i fan del calcio Motorola edge 70 Fusion FIFA World Cup 26 Editio...
Renault 5 elettrica al giudizio definitivo: solo stupore iniziale o premi meritati? Renault 5 elettrica al giudizio definitivo: solo...
HONOR CHOICE Projector Air Pro: piccolo, portatile e con Netflix HONOR CHOICE Projector Air Pro: piccolo, portati...
ASUS ProArt GoPro Edition è il notebook compatto per chi crea ASUS ProArt GoPro Edition è il notebook c...
Fable e Sol a confronto: due cartoni animati creati su un PC con RTX 3090 Fable e Sol a confronto: due cartoni animati cre...
Hassabis lascia la guida di Google DeepM...
Super aggiornamenti offerte Amazon: ci s...
Porsche conferma: la 718 elettrica si fa...
Halo Studios colpita dai licenziamenti d...
Windows 11, spariscono le pagine che con...
Samsung starebbe lavorando a uno smartwa...
XBOX Game Pass: tutti i nuovi giochi in ...
Samsung guarda al futuro della serie Gal...
Gli utenti TikTok potranno creare video ...
Dashcam 70mai in sconto: T800E a 139,99€...
Netflix, il 4K arriva anche su Google Ch...
Anthropic conferma: una squadra interna ...
Vergilius Plus: attivo il nuovo sistema ...
C'è un PC portatile ASUS su Amazo...
Ottimizzare le prestazioni di Windows co...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 08:47.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v