Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader
Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader
BOOX Go 6 Gen II porta per la prima volta il supporto allo stilo su un e-reader da 6 pollici, affiancando 3 GB di RAM al collaudato Snapdragon 665 e un design rivisto con scocca posteriore a costolature. Su carta la proposta è interessante, ma Android 11 fuori supporto, l'assenza di un alloggiamento per il pennino e un'autonomia ridotta rispetto agli e-reader tradizionali sono i compromessi da accettare
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Lenovo Idea Tab Plus prova a portare un display da 12,1 pollici 2.5K, quattro speaker Dolby Atmos e una batteria da 10.200 mAh sotto la soglia psicologica dei 300 euro, penna inclusa. Lo abbiamo usato per oltre una settimana per capire dove l'azienda ha tagliato e dove invece ha tenuto il punto
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
L'euro digitale è una valuta fiat che entrerà in vigore nei prossimi anni. L'obiettivo principale è quello di ridurre la dipendenza dalle piattaforme di pagamento digitali statunitensi e offrire ai cittadini un modo semplice per trasferire denaro. Anche offline, anche in maniera (pseudo)anonima
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 06-11-2009, 22:57   #1
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Portatile lentissimo: virus non individuato

Salve a tutti.
Ho un problema con il portatile di mia moglie: da alcune settimane ha iniziato a diventare sempre più lento tanto da essere praticamente inutilizzabile (aprire firefox richiede circa 3 minuti e la scansione con DrWeb è durata 2 giorni). Inoltre, ultimamente ha avuto anche dei crash e ha segnalato che alcuni componenti di windows hanno smesso di funzionare (Cash Builder...).

Si tratta di un laptop del 2006

Asus Pro52AL intel core due duo T5250 con 2GB di RAM HD 120GB
SO Vista Home Premium SP1
Security: COMODO, AVG 8.5, Spyware terminator e Spybot.


In ognuna delle due partizioni dell'HD ci sono circa 10 GB liberi.
Il PC viene usato soprattutto per andare su internet, scrivere mail e memorizzare foto (senza editing), niente giochi e pochissimo P2P (penso che l'ultima volta che ha acceso Vuze sia stata maggio scorso).

La scansione completa con AVG ha evidenziato un rootkit
Quote:
"Rootkits"
"File";"Infection";"Result"
"C:\Windows\system32\drivers\GETPADD.sys";"Hidden driver";"Object is hidden"
senza però riuscire ad eliminarlo. Leggendo su internet ho trovato indicazioni contrastanti su questo file che alcuni indicano come legittimo di un PC Asus
Allego comunque il file di log: avg_2009_10_29.txt
Spywareterminator e spybot non hanno evidenziato nulla.

Ho cercato di seguire quanto indicato nella "guida alla disinfezione per infetti" ma ho avuto enormi problemi dovuti alle bassissime prestazioni del sistema. Tutto questo mentre la CPU resta sempre intorno al 10%
  • Malwarebytes Anti-Malware: nessuna segnalazione, ecco il log mbam-log-2009-10-30 (09-09-04).txt

  • A-Squared Free v4.x: trovati 8 elementi e messi in quarantena, ecco il log a2scan_091030-123035.txt

  • F-Secure OnLine: non sono riuscito a portare a terme la scansione, dopo 6 ore il tutto era ancora bloccato su "download dei file 0%"

  • Dr.Web CureIT: la scansione è durata 2 giorni e 2 ore dopo di che il PC è crashato (schermata blu) prima che potessi curare quanto segnalato. Delle 11 infezioni però, 9 fanno riferimento a file di installazione di Prevx e le altre 2 (avgfw2kv.exe e PxSecure.dll) sono risultate OK per virustotal: ma magari ho fatto casino. Allego il file cureit filtrato.txt

  • ESET SysInspector: ecco il log SysInspector-PC-SARA-091105-1110.xml

  • HiJackThis: ecco il log hijackthis.log

  • Gmer: non sono riuscito a fare la scansione. Ho scaricato l'esguibile con nome casuale dal sito (più di una volta) ma ogni volta che lo lanciavo o il programma non si avviava o se si apriva la schermata di gmer ed avviavo la scansione il sistema crashava (schermata blu).

  • Prevx 3.0: segnala una sola infezione (dixml.exe) che però è l'eseguibile di un sw per il backup dei dischi e per virustotal è OK. Ecco il log Prevx_2009_10_30.log e lo screenshot

A questo punto non ho idea di cosa possa avere questo PC e inizio persino a dubitare che abbia veramente un virus.
Sono tentato di formattare e reinstallare tutto ma nella partizione D ci sono alcuni Giga di foto che non posso cancellare e vorrei salvarle su un altro PC senza portarmi dietro nessun virus.

Mi scuso per la lunghezza di questo post ma ho cercato di seguire la guida per infetti (proverò ancora a produrre i log mancanti) e volevo fornire tutte le informazioni che ho raccolto.

Grazie in anticipo a chiunque potrà aiutarmi.

Ultima modifica di mms.2006 : 07-11-2009 alle 14:09.
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2009, 07:28   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
ciao

manca il log di asqured


Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio ()

_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Logfile of Trend Micro HijackThis v2.0.2
Platform: Windows Vista SP1 (WinNT 6.00.1905)
MSIE: Internet Explorer v8.00 (8.00.6001.18813)

Codice:
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scanner/sources/en/scan8/oscan8.cab
O16 - DPF: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} (Java Plug-in 1.6.0_05) -
O16 - DPF: {CAFEEFAC-0016-0000-0011-ABCDEFFEDCBA} (Java Plug-in 1.6.0_11) -
O23 - Service: TPA - Unknown owner - C:\Users\Sara\AppData\Local\Temp\TPA.exe (file missing)
O23 - Service: YBECRXYJKUYRVNB - Unknown owner - C:\Users\Sara\AppData\Local\Temp\YBECRXYJKUYRVNB.exe (file missing)
devi aggiornare
Windows al service pack 2
non si vede o è disattivato il firewall


prova per il momento a rimuovere avg che può essere un motivo di rallentamento

in caso di dischi IDE/PATA per il rallentamento io verificherei il DMA
  • Start - esegui - digita DEVMGMT.MSC invio
  • espandi il ramo Controller IDE ATA/ATAPI
  • click dx sul canale primario relativo al disco
  • scheda Impostazioni avanzate
  • verifica che sotto Modalità di trasferimento ci sia DMA se disponibile
    e sotto Modalità di trasferimento corrente ci sia DMA o Ultra DMA
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2009, 14:10   #3
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Ciao

Quote:
manca il log di asqured
Ops!! Ho postato 2 volte quello di mbam ecco il log corretto a2scan_091030-123035.txt
Ho aggiornato anche il post iniziale.

Il Firewall di Windows è disattivato perchè avevo installato COMODO.
Prima di iniziare la procedura per infetti, però, ho disinstallato sia COMODO che Spywareterminator, adesso farò lo stesso con Avg (usando RevoUnistaller).

Appena avrò finito con le altre verifiche che mi hai suggerito comunicherò i risultati ma temo che mi ci vorrà un po' viste le prestazioni del PC Scusa per il ritardo.

Ad ogni riavvio Windows mi segnala che il Resource Cache Builder ha smesso di funzionare. Sai di cosa si tratta?

Grazie per ora
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2009, 14:33   #4
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
probabilmente è riferito al componente installato dallo scanner online di bitdefender che puoi benissimo disinstallare.

io installerei avira antivir in verione "personal" cioè quella gratuita e doppo averlo impostato come descritto dalla guida ( http://www.hwupgrade.it/forum/showthread.php?t=1514684 ) ed aggiornato, farei una scansione completa pubblicando poii il log

poi a te la scelta se continuare ad usare avg o avira
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2009, 14:48   #5
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Anche io pensavo di abbandonare AVG e Nod32 per passare ad Avira: lo ho già fatto in tutti gli altri PC di casa

Il problema con questo portatile è che qualunque attività richiede un tempo lunghiiiiiiiiiiiissimo. E' da stamattina alle 10 che provo a portare a termine le verifiche suggerite wjmat e la disinstallazione di AVG sta richiedendo 45 minuti e non è finita!

Comunque Grazie appena avrò delle notizie ve lo farò sapere anche se temo che ci vorrà del tempo..........

Ma una simile lentezza sarà dovuta a un virus (o simili) oppure ad un sistema instabile? Ardua domanda

Ciao
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2009, 15:58   #6
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
hai già verificato che sia attiva quell'opzione indicata da wjmat? quella è importantissima per avere un trasferimento veloce tra cpu e hdd quindis e fosse disabilitata saresti molto molto lento in ogni operazione
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 07-11-2009, 23:29   #7
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Finalmente sono riuscito a disinstallare AVG !!!
Ho dovuto ripetere la procedura 2 volte: la prima volta dopo il riavvio non aveva eleminato nulla e segnalava un'errore. Al secondo tentativo finalmente il programma si è rimosso anche se ha indicato di non essere riuscito ad eliminare un driver: sapete indicarmi se esiste un qualche tool per eliminare completamente questo antivirus?
Adesso sembra andare un po' meglio ma non troppo....

Ho fixato le voci che mi sono state indicate del log di HijackThis e ad una seconda scansione non sono ricomparse. Ho eliminato anche la voce relativa allo scanner on line di Bitedefender e così non ho più la segnalazione relativa al modulo Resource Cash Builder non funzionante.
Allego comunque il log.

Ho verificato le impostazioni DMA come è stato descritto e sul canale del disco ho trovato "Modalità 5 Ultra DMA" attivato: quindi dovrebbe essere tutto Ok.

Non sono riuscito ad aggiornare Vista al sp2 perché non aveva ancora terminato il download del pacchetto: ci riproverò più tardi anche se mi spaventa un po' collegarmi ad internet non avendo l'antivirus installato.

Ho provato a rilanciare gmer e sembrava funzionare un po' di più ma poi è tornata ancora la schermata blu!!!!

A questo punto io vorrei provare i seguenti passi:
  1. scaricare avira da un altro PC, installarlo sul portatile, aggiornare e fare una scansione completa
  2. terminare il download del sp2
  3. riprovare con gmer
Ma se qualcuno ha delle idee diverse ben venga.......

Secondo voi su questo Pc c'è un virus (magari un rootkit)? Inizio a dubitarne.

Ciao
Allegati
File Type: txt hijackthis_v2.txt (5.2 KB, 1 visite)
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 08-11-2009, 14:55   #8
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Ho installato Avira, aggiornato e configurato come da guida: la scansione non segnala nessuna infezione! Ecco il log http://www.mediafire.com/?jnki2az0mdt

Ho anche riprovato con Gmer (dopo aver scaricato nuovamente l'eseguibile) ma non sono riuscito a terminare la scansione: dopo un po' schermata blu!

Intanto il portatile continua ad essere praticamente inutilizzabile per la lentezza ed ad ogni riavvio mi segnala componenti di windows non funzionanti: di nuovo il Resource Cache Builder (anche se ho rimosso il plug in di bitedefender) ed ora anche si Sistema Avvisi di Windows.

A questo punto non so più che pesci pigliare

Grazie in anticipo per qualunque suggerimento
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 09-11-2009, 15:36   #9
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
riesegui HiJackThis optando per l'opzione "Scan Only", al termine il pulsante in basso a sinistra si chiamerà "Fix Checked", quindi seleziona le righe da fixare e premi tale tasto.
fixa:
Codice:
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll (file missing)
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
vai al seguente link http://secunia.com/vulnerability_scanning/online/ , premi "start scanner", nella nuova finestra metti il segno di spunta sulla casella "Enable thorough system inspection" e poi premi "start", dopo qualche minuto ti mostrerà l'elenco del software da aggiornare assolutamente..
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 11-11-2009, 23:55   #10
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Scusa per il ritardo con cui rispondo ma ormai l'utilizzo del portatile è proibitivo...

Ho fixato le voci di HijackThis che sono state segnalate
Quote:
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll (file missing)
O3 - Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file)
Allego il nuovo log.


Quote:
vai al seguente link http://secunia.com/vulnerability_scanning/online/ , premi "start scanner",
Ho provato ad andare sul sito di Secunia per verificare gli aggiornamenti dei sw installati sul PC ma non ho potuto eseguire lo scanner perché il sito non rilevava nessuna installazione java: mentre sul PC io lo avevo installato.

Ho provato ad effettuare l'aggiornamento di Java da pannello di controllo ma mi indicava che non erano necessari aggioanmenti anche se verificando io avevo java 6 update 14 e non update 17.

A questo punto (e qui temo di aver fatto il casino ) ho disinstallato completamente Java con Revounistaller (rimuovendo anche tutte le chiavi di registro ed i files lasciati indietro) ma adesso non riesco più ad installare java scaricato dal sito SUN!!!
Ho provato 3 volte (facendo download differenti) ottenendo sempre la risposta "impossibile scompattare gli eseguibili"

Adesso non so più dove sbattere la testa
Allegati
File Type: txt hijackthis_v3.txt (5.5 KB, 1 visite)
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 12-11-2009, 16:01   #11
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
dal log di hijackthis sembra ancora installata la java 6 update 14
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
Old 13-11-2009, 13:23   #12
mms.2006
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 15
Quote:
dal log di hijackthis sembra ancora installata la java 6 update 14
Io ho fatto girare hijackthis prima di disinstallare java e questo è il motivo per cui lo trovi ancora nel log.

Adesso non posso accedere al Portatile, ma appena possibile proverò ancora ad installare java e farò un nuovo run di hijackthis.
mms.2006 è offline   Rispondi citando il messaggio o parte di esso
Old 13-11-2009, 15:19   #13
xcdegasp
Senior Member
 
L'Avatar di xcdegasp
 
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
ok
xcdegasp è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Tascabile e con Android: BOOX Go 6 Gen II è diverso da tutti gli altri e-reader Tascabile e con Android: BOOX Go 6 Gen II &egrav...
Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro Recensione Lenovo Idea Tab Plus: il tablet da 12...
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea Oltre il contante e le crypto: tutto sull'Euro D...
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere? Recensione HONOR Magic V6: spessore record e sup...
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni Redmi Pad 2 9.7: ampio display, economico e peso...
Piccolo è bello: Cisco presenta A...
Z.AI avvia un data center da 1 gigawatt....
Microsoft e Mistral annunciano un accord...
Grazie al Very Large Telescope potrebbe ...
Sony FX5: RAW interno X-OCN e Open Gate ...
AMD e Anthropic, affare fatto: 5 miliard...
Cyber Arena Tour 2026, WINDTRE BUSINESS ...
Wistron ha aperto il primo stabilimento ...
"Così è facile perder...
Peak Design ripensa la staffa a L: il tr...
Samsung: ufficiale la serie Galaxy Z Fol...
Galaxy Watch Ultra2 e Watch9 ufficiali: ...
Un razzo spaziale Falcon 9 ha lanciato l...
Microlino: dal rischio di fallimento all...
SpaceX, uno stadio di Falcon 9 si schian...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:10.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v