Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Star Wars Zero Company è l'erede di XCOM 2
Star Wars Zero Company è l'erede di XCOM 2
Bit Reactor porta nell’universo di Star Wars una struttura tattica che richiama apertamente XCOM 2, ma la arricchisce con legami tra i personaggi, progressione ruolistica, gestione della base e un sistema di combattimento costruito attorno a tre Punti Azione e alle risorse condivise della squadra
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Abbiamo provato per una settimana intera la Can-Am Origin, la Dual Sport elettrica del gruppo canadese BRP: ecco com'è andata tra città, autostrada e un primo assaggio di sterrato
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Nelle ultime settimane abbiamo provato il mouse Logitech G305, la tastiera G316 X 98 e le cuffie G325. Si tratta del setup entry-level di Logitech che ormai, di "entry-level" ha ben poco. Tastiera e mouse offrono prestazioni di livello competitivo con quasi nessuna rinuncia e un livello di personalizzazione estremamente elevato. Le cuffie, invece, hanno mostrato qualche debolezza, ma propongono un ventaglio di funzionalità completo che consente di abbandonare completamente i cavi
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 23-06-2010, 19:29   #1
Razor9310
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 6
Services.exe in C:\System Volume Information

Sono tre ore che cerco soluzioni ma non ho trovato nulla che faccia al caso mio.

Vi riassumo il problema: ci sono due file (services.exe e smss.exe) nella cartella Microsoft in C:\System Volume Information e due processi sempre aperti in Task Manager nominati services.exe (ovviamente ne il file si cancella e neppure i processi si chiudono).

Parallelamente ho visto che appaiono di tanto in tanto pubblicità sotto forma di browser che si apre random e la voce "Wave" del volume master che si abbassa fino a zero e quindi non mi permette di ascoltare nulla.

Ho installato Avira, Malwarebytes e Hijackthis.
Malwarebytes li rileva ma non esegue nulla, sono al limite della disperazione perchè il PC mi serve per lavoro.

Sono nelle vostre mani, non so più che fare.

Vi ringrazio anticipatamente, sono a completa disposizione.
Razor9310 è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2010, 23:24   #2
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
ciao

comincia a disattivare il ripristino conf. di sistema e fare scansioni complete con avira e mbam
avira configurato come indicato qui
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2010, 08:27   #3
Razor9310
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 6
Ciao wjmat

Ho configurato Avira secondo quelle specifiche, ho disattivato il ripristino conf. di sistema, ho scansionato con Avira e sembra che li abbia cancellati!

Ora sto scansionando ancora una volta con entrambi ma ho notato che ora di processi services.exe ce n'è solo uno (presumo quello legittimo...).
Sembra anche risolto il problema dell'audio.

Che dire, ti sono debitore!!

EDIT: purtroppo no, non ho risolto.
Ho riavviato e sono ricomparsi Che fare ora?

Ultima modifica di Razor9310 : 24-06-2010 alle 08:46.
Razor9310 è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2010, 12:10   #4
Razor9310
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 6
Allora, ho scansionato di nuovo ed Avira li ha eliminati di nuovo.

Come faccio per evitare che al prossimo riavvio non si ricreino?
Razor9310 è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2010, 19:08   #5
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
segui la guida alla disinfezione per infetti ed esegui, in ordine, tutte le scansioni ed il caricamento dei relativi log in un unico post e secondo le regole di sezione (esempio1 & esempio2)
Qui trovi ulteriori dettagli e consigli per una corretta esecuzione della procedura

link caricamento log generici ► wikisend ■ fileqube
link caricamento immagini ► imageshack
■ fileqube
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2010, 20:18   #6
Razor9310
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 6
In precedenza ho fatto tutto il possibile, scansionando prima con Avira poi con MBAB.
Infine ho eseguito Hijackthis ed ecco il log: hijackthis.log

Se non dovesse bastare posso rifare tutto daccapo.
Razor9310 è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2010, 20:32   #7
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
prima di hjt ci sono altre scansioni quindi procedi per ordine e allega tutti i log, grazie
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 25-06-2010, 11:21   #8
Razor9310
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 6
Queste sono le uniche scansioni che sono riuscito a fare: gli altri si bloccavano durante l'esecuzione e non ho tutta la giornata per poter tenere il computer fermo.

Eccole in ordine:

MBAB: mbam-log-2010-06-24 (12-56-29).txt

Dr.Web CureIT: CureIt.log

ESET SysInspector: SysInspector-ACER-13DB0A52D9-100625-0847.zip

HiJackThis: hijackthis.log

Prevx 3.0: prevx.log

In sostanza il problema non è tanto il file (Avira lo rimuove senza problemi, togliendo tutti i disturbi) ma evitare che ricompaia.
Insomma, non posso fare una scansione di 1h ogni volta per levarlo...
Razor9310 è offline   Rispondi citando il messaggio o parte di esso
Old 26-06-2010, 09:45   #9
wjmat
Senior Member
 
L'Avatar di wjmat
 
Iscritto dal: Dec 2007
Città: Brianza
Messaggi: 14704
Lancia HiJackThis -> Clicca Do a scan only -> Metti la spunta a fianco delle righe che ti segnalo qui sotto -> Clicca su Fix Checked
Riavvia il pc -> Lancia HiJackThis -> Do a system scan and save a logfile
Controlla che tutte le voci fixate siano sparite altrimenti carica il nuovo log rinominato in .txt con la funzione Gestisci allegati che trovi nelle Opzioni aggiuntive o cliccando sull'icona del fermaglio ()

_______________________________________________________________________________
Tutte le eventuali voci O4 fixate non cancellano i programmi ma semplicemente evitano che questi partano in automatico inutilmente, rallentando l'avvio del sistema.
Di default segnalo sempre i programmi di messaggistica, ma se li ritieni strettamente necessari non fixarli.
Se hai installato toolbar varie (google, yahoo, ask ecc.) e non le usi disinstallale pure nel modo classico.
Le eventuali voci O16 dovranno essere fixate con IE chiuso.
Eventuali voci che ti segnalo, che invece hai impostato tu o che comunque conosci e provengono da fonti sicure, lasciale se le ritieni veramente importanti.

¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯¯
Logfile of Trend Micro HijackThis v2.0.4
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Codice:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.mywebsearch.com/mywebsearch/default.jhtml?ptnrS=GRman000&ptb=N.7._ S1J.aS.Vjau_Cedvw
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local;*.local
O4 - S-1-5-18 Startup: AutorunsDisabled (User 'SYSTEM')
O4 - .DEFAULT Startup: AutorunsDisabled (User 'Default user')
O9 - Extra button: (no name) - AutorunsDisabled - (no file)
O16 - DPF: {5D6F45B3-9043-443D-A792-115447494D24} (UnoCtrl Class) - http://messenger.zone.msn.com/MessengerGamesContent/GameContent/it/uno1/GAME_UNO 1.cab
O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://razor9310.spaces.live.com/PhotoUpload/MsnPUpld.cab
O16 - DPF: {8100D56A-5661-482C-BEE8-AFECE305D968} (Facebook Photo Uploader 5 Control) - http://upload.facebook.com/controls/2009.07.28_v5.5.8.1/FacebookPhotoUploader55. cab
O16 - DPF: {C3F79A2B-B9B4-4A66-B012-3EE46475B072} (MessengerStatsClient Class) - http://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} (get_atlcom Class) - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
riprova gmer e se asquared non termina fai la scansione smart
wjmat è offline   Rispondi citando il messaggio o parte di esso
Old 30-06-2010, 14:35   #10
Yngwie74
Moderatore
 
L'Avatar di Yngwie74
 
Iscritto dal: Jun 2002
Città: Pisa
Messaggi: 9710
A lavoro abbiamo avuto un PC infetto con questo tipo di rootkit.
Unico modo in cui sono riuscito ad eliminare il problema e' stato l'utilizzo della console di ripristino da CD originale di WinXP con i comandi fixboot e fixmbr, poiche' e' proprio li' che andava ad annidarsi il nostro amico.
__________________
Repubblica di Pisa
la democrazia dev'essere qualcosa di più che due lupi e un agnello che decidono il menù per la cena votando - Bovard James
Yngwie74 è offline   Rispondi citando il messaggio o parte di esso
Old 01-07-2010, 19:01   #11
Razor9310
Junior Member
 
Iscritto dal: Jan 2009
Messaggi: 6
Ciao ragazzi, non mi sono fatto più vivo perchè alla fine ho preferito formattare e via.
Il problema era proprio quello descritto in quest'ultimo post...
Razor9310 è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Star Wars Zero Company è l'erede di XCOM 2 Star Wars Zero Company è l'erede di XCOM ...
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia) Test ride Can-Am Origin: la moto elettrica che f...
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco Logitech G325, G305 e G316 X: il tris per chi no...
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Sovranità sui dati: AWS è ...
Il nuovo nome della distro Linux mobile ...
Due ventole da 220 mm e non solo: Cooler...
Truffa telefonica via Google Ads: il bro...
Google pensiona le Gems di Gemini: cosa ...
Flight 14: incertezza per un problema a ...
C'è un problema con i robot Tesla: i dip...
Raggi gamma anomali dalla Via Lattea sve...
NIO vende il 30% della divisione scambio...
Sony brevetta un DualSense capace di acc...
Un volto per l'assistenza IA: cosa pu&og...
NVIDIA autorizza un buyback da 150 milia...
Come il T-1000 di Terminator 2: circuiti...
Cloudflare: risolto il bug di memoria ch...
Lunex spegne gli antivirus con un driver...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 16:45.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v