Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
Abbiamo provato per voi il nuovo DLC lanciato a sorpresa da Blizzard per Diablo II: Resurrected e quella che segue è una disamina dei nuovi contenuti che abbiamo avuto modo di sperimentare nel corso delle nostre sessioni di gioco, con particolare riguardo per la nuova classe dello Stregone
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup
Siamo tornati nel parco tecnologico di Trieste per il kick-off del programma che mette a disposizione di cinque startup le infrastrutture di ricerca, dal sincrotrone Elettra ai laboratori di genomica e HPC. Roberto Pillon racconta il modello e la visione
HP OMEN MAX 16 con RTX 5080: potenza da desktop replacement a prezzo competitivo
HP OMEN MAX 16 con RTX 5080: potenza da desktop replacement a prezzo competitivo
HP OMEN MAX 16-ak0001nl combina RTX 5080 Laptop e Ryzen AI 9 HX 375 in un desktop replacement potente e ben raffreddato, con display 240 Hz e dotazione completa. Autonomia limitata e calibrazione non perfetta frenano l'entusiasmo, ma a 2.609 euro è tra le proposte più interessanti della categoria.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-01-2010, 15:50   #1
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
PC infetto da Rootkit, non riesco a toglierlo! HELP!

Ciao a tutti,

ho un pc di un amico in cui penso si sia infilato un bel rootkit, difficile da rimuovere!

Ho fatto varie scansioni (anche smontando l HD del notebook ed analizzandolo in esterno da altri PC) con antivirus quali Avira, Panda, Avast. Al di la di varie infezioni rilevate e pulite, il pc si avvia con molta lentezza (un notebook HP di ultima generazione).

Utilizzando Combofix (che in certe situazioni davvero aveva risolto problemi che gli altri antivirus si sognavano, e letteralmente resuscitato PC che davo per persi e da formattare) rileva, nonostante tutte le scansioni fatte, presenza di rootkit e mi obbliga a riavvare la macchina per poterlo rimuovere.
Al riavvio riparte ComboFix ma dopo pochi secondi che inizia a fare le sue cose per rimuovere il rootkit rilevato, la macchina fa schermata blu!!!

Allego il report di Hijackthis, spero riusciate a darmi una mano per disinfettare questo portatile, non ho proprio voglia di gettare la spugna e formattare!

Mattia


PS: un grosso problema che ha il pc è che la scheda di rete non va, nonostante il cavo sia collegato non lo sente come se fosse disabilitata! Se provo a disattivare/attivare la periferica da gestione dispositivi di XP, la schermata si pianta! Con il wireless naviga, anche se mooolto a rilento! E il download degli aggiornamenti di vari antivirus installati non riesce mai ad andare a buon fine!
Allegati
File Type: txt hijackthis.txt (9.4 KB, 0 visite)
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 15:58   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Di tutte le scansioni effettuate, alleghi il log di HJT che è sicuramente quello meno indicativo in funzione del problema descritto.

Quindi se desideri il solo controllo del log di HJT esiste un 3D dedicato, altrimenti segui esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:04   #3
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Di tutte le scansioni effettuate, alleghi il log di HJT che è sicuramente quello meno indicativo in funzione del problema descritto.

Quindi se desideri il solo controllo del log di HJT esiste un 3D dedicato, altrimenti segui esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.

Purtroppo CombiFix non mi arriva a fare nessun log, dato che quando identifica il rootkit mi obbliga al riavvio, e quando inizia a lavorare poi mi arriva la schermata blu!
Al di la del topic che devo ordinare e sistemare, mi consigli intanto di provare la strada indicata nella guida per disinfettare i rootkit?
O potrebbe essere 1 altro problema il mio e quindi sbaglio strada?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:08   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Purtroppo CombiFix non mi arriva a fare nessun log, dato che quando identifica il rootkit mi obbliga al riavvio, e quando inizia a lavorare poi mi arriva la schermata blu!
Al di la del topic che devo ordinare e sistemare, mi consigli intanto di provare la strada indicata nella guida per disinfettare i rootkit?
O potrebbe essere 1 altro problema il mio e quindi sbaglio strada?
Come indicato io seguire la Guida alla disinfezione per fare una ricerca ad ampio spettro.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:13   #5
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Come indicato io seguire la Guida alla disinfezione per fare una ricerca ad ampio spettro.
Ok!
Cmq con i programmi per pulire i rootkit e gli mbr torna la schermata blu, presumo sia qualcosa davvero innestato nel mbr a sto punto
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 16:39   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Ok!
Cmq con i programmi per pulire i rootkit e gli mbr torna la schermata blu, presumo sia qualcosa davvero innestato nel mbr a sto punto
Sono solo gli utimi due tool sono prettamente dedicati alla rilevazione/rimozione di eventuali rootkit.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 17:23   #7
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Anche quando avvio CureIt il pc si riavvia...

consigli?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 17:35   #8
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Anche quando avvio CureIt il pc si riavvia...

consigli?
Il primo tool della guia e MBAM
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 17:57   #9
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Il primo tool della guia e MBAM
Ho grossi problemi ad accedere ad internet, con la porta Ethernet non mi vede il cavo inserito, se provo a attivare/disattivare la scheda mi si pianta tutto! COn il wifi navigo a stento, e il download degli aggiornamenti è penosamente lento e si pianta ogni 2 sec...

che faccio?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 18:04   #10
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
UPDATE


Aggiornamento eseguito con MBAM ma non ha trovato nulla in scansione...
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 18-01-2010, 18:14   #11
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Soluzione 1:

Come fatto in precedenza trasferisci l'HDD su un PC sano

Soluzione 2:

http://www.hwupgrade.it/forum/showthread.php?t=1816182 -> cliccando sul tool d'interesse, vedi alla voce portabilità

Soluzione 3:

http://www.hwupgrade.it/forum/showthread.php?t=1689812
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 20-01-2010, 19:50   #12
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Soluzione 1:

Come fatto in precedenza trasferisci l'HDD su un PC sano

Soluzione 2:

http://www.hwupgrade.it/forum/showthread.php?t=1816182 -> cliccando sul tool d'interesse, vedi alla voce portabilità

Soluzione 3:

http://www.hwupgrade.it/forum/showthread.php?t=1689812
Sto continuando la lotta, ho provato con tutti i metodi, con tutti gli antivirus e scansioni in esterno... ma non si risolve... l 'unico è Combofix che rileva attività di rootkit, forza il riavvio della macchina per disinfettare e ripartire, ma al suo restart e al tentativo di rimozione parte la BSOD.

Mi è arrivato 1 altro pc in ufficio con problema simile... cavo di rete collegato, non sente nulla (come se il cavo non fosse inserito).
Apro la scheda connessioni di rete, e l 'icona della LAN alterna "cavo di rete scollegato" e "abilita" a raffica, senza poter intervenire.

E come se non bastasse il mio pc dell' ufficio, quello da cui avevo scaricato i programmi indicati nelle varie guide, tutto di un tratto dalle 17 di oggi mi ha chiuso tutte le connessioni di rete in maniera improvvisa, idem outlook con la cartella di exchange, riavviato varie volte il pc ma la connessione di rete non riesce a contattare il DNS di rete, e quindi a livello di risorse di rete vede solo se stesso (il pc è in dominio, tutti gli altri pc invece dell ufficio vanno benissimo).
Se lascio gli IP da ottenere in automatico dal DHCP, mi resta la schermata di acquisizione indirizzo ip per lungo tempo, dopo di che non riesce ad ottenerlo ovviamente, e mi va in connessione limitata o assente.
Se lascio gli IP forzati, mi si aggancia alla LAN, ma sono isolato da tutto (no unità di rete, outlook non si aggancia ad exchange, no internet, non vedo altri pc all'interno del dominio).
Se tolgo il pc dal dominio e provo a rimetterlo, non riesce a contattare il controller di dominio (quindi non risolve il dns?).
Se pingo se stesso il segnale arriva, se pingo router o server non arriva nulla. Idem da altri pc non riesco a pingare il mio..
Ma che diavolo sta succedendo?

Internet e navigazione sono KO, nel visualizzatore eventi mi da problemi di risoluzione DNS...e tutto sto crash presumo dipenda da qualcosa che mi sono preso dai portatili infetti?


che casino...

Ultima modifica di bassplayer84 : 20-01-2010 alle 19:54.
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2010, 09:18   #13
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
http://www.hwupgrade.it/forum/showpo...1&postcount=11

quale/i delle 3 soluzioni hai messo in pratica?
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2010, 12:38   #14
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
http://www.hwupgrade.it/forum/showpo...1&postcount=11

quale/i delle 3 soluzioni hai messo in pratica?

Allora avevo prima di tutto analizzato il disco in esterno, collegato al mio PC (quello che ieri ha dato di matto poi).
Poi una volta rimontato all'interno del portatile, solo combofix mi rilevava attività di rootkit, ma quando provava a rimuoverla arrivava puntuale la BSOD.
QUesta capitava anche quando lanciavo Gmer o StealthMBR.

Il mio pc dell'ufficio stamattina è partito misteriosamente e direi anche miracolosamente. L ho dovuto rimuovere e reinserire di nuovo all'interno del dominio (non mi loggava, non so perchè) ma ora sembra tutto ok. Ho fatto il giro con i programmi elencati nella guida, e a parte 1 paio di piccolezze non sembra aver rimasto nulla nel groppone (davvero non ci ho capito bene cosa era successo).

Ora sto analizzando il disco del portatile incriminato di rootkit in esterno di nuovo con tutti i programmini e nel loro esatto ordine, indicato nella guida... vediamo che succede...

PS: ma è normale che tutti i pc che nonostante abbiano il cavo di rete collegato non sentono nulla, arrivino a me?^^
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 21-01-2010, 18:03   #15
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Update

Avendo fatto il bkp dei dati, ho provato a formattare e si presenta sempre lo stesso problema!
Ma la cosa si fa interessante!
Al primo avvio vedevo 2 schede di rete (ne ho solo 1 una Marvell), e Gmer aveva sentito presenza di rootkit. Provando a rimuoverlo windows si era impallato, al riavvio c'era solo 1 scheda di rete e gmer non trovava + il rootkit, ma si sono ripresentati gli stessi sintomi che il pc aveva prima di formattarlo!

Aveva rilevato presenza di rootkit nel file findstr.exe nella directory c/windows/system32, descrizione Hidden Process.


Devo formattare a basso livello?
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 08:34   #16
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
carica il log di gmer
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 14:12   #17
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da wjmat Guarda i messaggi
carica il log di gmer
Gmer non rilevava nulla... ma ormai ho formattato a basso livello...
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 14:26   #18
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
aveva sentito solo la presenza del rootkit lo chiami nulla?
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 23-01-2010, 14:34   #19
bassplayer84
Senior Member
 
L'Avatar di bassplayer84
 
Iscritto dal: Sep 2007
Messaggi: 638
Quote:
Originariamente inviato da wjmat Guarda i messaggi
aveva sentito solo la presenza del rootkit lo chiami nulla?
Lo aveva sentito dopo al format normale, quando il pc era in condizione iniziale solo Combofix lo rilevava, ma quando provava a levarlo arrivava la BSOD.
bassplayer84 è offline   Rispondi citando il messaggio o parte di esso
Old 25-01-2010, 08:57   #20
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Quote:
Originariamente inviato da bassplayer84 Guarda i messaggi
Lo aveva sentito dopo al format normale, quando il pc era in condizione iniziale solo Combofix lo rilevava, ma quando provava a levarlo arrivava la BSOD.
gmer meglio non usarlo per rimuovere, a volte i danni sono anche peggiori
wjmat è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Diablo II Resurrected: il nuovo DLC Reign of the Warlock Diablo II Resurrected: il nuovo DLC Reign of the...
Deep Tech Revolution: così Area Science Park apre i laboratori alle startup Deep Tech Revolution: così Area Science P...
HP OMEN MAX 16 con RTX 5080: potenza da desktop replacement a prezzo competitivo HP OMEN MAX 16 con RTX 5080: potenza da desktop ...
Recensione Google Pixel 10a, si migliora poco ma è sempre un'ottima scelta Recensione Google Pixel 10a, si migliora poco ma...
6G, da rete che trasporta dati a rete intelligente: Qualcomm accelera al MWC 2026 6G, da rete che trasporta dati a rete intelligen...
Veeam corregge diverse vulnerabilit&agra...
MacBook Neo segna una svolta per Apple: ...
Polestar pubblica il report LCA di Poles...
Il rame non basta più: NVIDIA, AM...
Velocissimo e consuma poco: ecco il nuov...
Le migliori Offerte di Primavera sui Rob...
Perplexity 'Personal Computer' è ...
TV QLED da 65 pollici da 449€ con sconti...
Il CEO di Adobe pronto a lasciare dopo q...
Non è bastato il maxi-accordo col...
Gestire e proteggere i backup è s...
AI in mezzo all'oceano: turbine eoliche ...
IDC rivede le stime del mercato PC: crol...
Microsoft 365 Family 12 mesi a 89,99€ pe...
Power station in forte sconto su Amazon:...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 13:32.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v