Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
Il modello "build to order" di PCSpecialist permette di selezionare una struttura base per un sistema, personalizzandolo in base alle specifiche esigenze con una notevole flessibilità di scelta tra i componenti. Il modello Lafité 14 AI AMD è un classico notebook clamshell compatto e potente, capace di assicurare una elevata autonomia di funzionamento anche lontano dalla presa di corrente
Recensione Nothing Phone 4(a): sempre iconico ma ora più concreto
Recensione Nothing Phone 4(a): sempre iconico ma ora più concreto
Nothing con il suo nuovo Phone 4(a) conferma la sua identità visiva puntando su una costruzione che nobilita il policarbonato. La trasparenza resta l'elemento cardine, arricchita da una simmetria interna curata nei minimi dettagli. Il sistema Glyph si evolve, riducendosi nelle dimensioni ma aumentando l'utilità quotidiana grazie a nuove funzioni software integrate e notifiche visive. Ecco tutti i dettagli nella recensione completa
Corsair Vanguard Air 99 Wireless: non si era mai vista una tastiera gaming così professionale
Corsair Vanguard Air 99 Wireless: non si era mai vista una tastiera gaming così professionale
Nelle ultime settimane abbiamo provato la Corsair Vanguard Air 99 Wireless, una tastiera tecnicamente da gaming, ma che in realtà offre un ampio ventaglio di possibilità anche al di fuori delle sessioni di gioco. Flessibilità e funzionalità sono le parole d'ordine di una periferica che si rivolge a chi cerca un prodotto capace di adattarsi a ogni esigenza e ogni piattaforma
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 23-07-2010, 02:20   #1
MarcoFLY
Junior Member
 
Iscritto dal: Jan 2003
Messaggi: 17
Strano Attacco Esterno al mio pc.

Salve a tutti

Stammattina accedendo al mio pc ho trovato questa sgradita sorpresa

Voglio solo Premettere che utilizzo settimanalmente svariati tools di protezione e sicurezza (quotidianamente aggiornati) tra i quali cito :

Avast 5
adaware
Malwarebytes antimalware
combofix
Eusing free registri cleaner
Ccleaner
Spybot - Search & Destroy

saltuariamente attivo la suite Comodo

Il mio pc è perennemente operativo , lo spengo solo per qualche riavvio necessario, ed è sempre connesso ad internet.

Ho 1 solo account (oltre Administrators ,con password,dal quale non mi sono mai loggato e che normalmente non compare al login) attivo, il mio protetto da nome utente e password.

Premesso ciò vengo al dunqe :

Stamane accendendo il monitor mi trovo la schermata di login con presenti 2 account attivi

Il mio solito e quello administrator.

Curioso di sapere che cosa ci facesse l'account administrator attivo vi accedo.

Riesco solo a visualizzare una schermata del Cmd attiva dalla quale si evince che un' ip esterno si è loggato sulla mia postazione da remoto accedendo come amministratore.

il pc non rispondeva a nessun comando digitato e non era possibille avviare nessun software pertanto ho effettuato una foto completa di ciò che vedevo a monitor :




Da questa schermata ho dedotto che qualcuno si è loggato nel mio pc con i pribilegi di amministratore,
lo stesso con il comando md ha cercato di creare nella cartell c:\windows (%windir%) una nuova cartella chiamata conh

Cartella che tra l'altro è gia presente .

Con il comando Net stop MPSSVC deduco abbia tentato di disabilitare il firewall di windows , servizio che non ho attivo , come da risposta nel file.

L'intruso dopo aver cercato di disabilitare il firewall ha iniziato a dare comandi ftp

nello specifico il comando ftp -n ( del quale non conosco ancora il significato)

Fatto questo si è collegato come user anonimo a questo indirizzo ip in modalità ftp :

Codice:
95.211.131.155
Effettuando un whois su questo ip risulta risiedere ad Amsterdam :

Codice:
Nome host  	 Sconosciuto
Provider  	         LEEWEB
Continente 	 Europa
Bandiera 	         NL
Nazione 	         Olanda
Codice ISO 	 NL (NLD)
Regione 	         Noord-Holland
Ora locale* 	 23 Jul 2010 00:14
Città 	         Amsterdam
Indirizzo IP 	 95.211.131.155
Latitudine 	 52.35
Longitudine 	 4.9167
Fatto questo sul mio pc da quell' ip nella cartella conh situata nella directory c:\windows sono stati scaricati dall ip alla mia cartella 2 o 3 file cosi chiamati :

Codice:
redirect.exe
conhost.exe
dwm.exe
Fatto questo l'intruso ha chiuso la connessione ed è comparsa la scritta GoodBye!!

Mi sono connesso tramite il mio FlashFxp come utente anonimo
all' IP incriminato riuscendo ad avere accesso e visualizzando questa schermata:



Nella cartella soft non ho potuto accedere ma ho preso visione degli altri 2 file :

Codice:
conhost.exe_1
dwm.exe
che mi sono scaricato sul mio pc e che risultano essere dei malware.

Questo è il log della mia connessione FTP

Codice:
WinSock 2.0 -- OpenSSL 0.9.8i 15 Sep 2008
[R] In connessione a 95.211.131.155 -> IP=95.211.131.155 PORT=21
[R] Connesso a 95.211.131.155
[R] 220 (vsFTPd 2.0.7)
[R] USER anonymous
[R] 331 Please specify the password.
[R] PASS (hidden)
[R] 230 Login successful.
[R] SYST
[R] 215 UNIX Type: L8
[R] FEAT
[R] 211-Features:
[R]  EPRT
[R]  EPSV
[R]  MDTM
[R]  PASV
[R]  REST STREAM
[R]  SIZE
[R]  TVFS
[R]  UTF8
[R] 211 End
[R] PWD
[R] 257 "/"
[R] TYPE A
[R] 200 Switching to ASCII mode.
[R] PASV
[R] 227 Entering Passive Mode (95,211,131,155,242,244)
[R] Apertura connessione dati IP: 95.211.131.155 PORTA: 62196
[R] LIST -al
[R] 150 Here comes the directory listing.
[R] 226 Directory send OK.
[R] Elenco completato: 307 byte in 0,72 secondi (0,4 KB/s)
[R] CWD soft
[R] 550 Failed to change directory.
[R] TYPE I
[R] 200 Switching to Binary mode.
[R] PASV
[R] 227 Entering Passive Mode (95,211,131,155,54,191)
[R] Apertura connessione dati IP: 95.211.131.155 PORTA: 14015
[R] RETR conhost.exe_1
[R] 150 Opening BINARY mode data connection for conhost.exe_1 (585728 bytes).
[R] 226 File send OK.
Trasferito: conhost.exe_1 572 KB in 2,03 secondi (281,6 KB/s)
[R] PASV
[R] 227 Entering Passive Mode (95,211,131,155,29,40)
[R] Apertura connessione dati IP: 95.211.131.155 PORTA: 7464
[R] RETR dwm.exe
[R] 150 Opening BINARY mode data connection for dwm.exe (69632 bytes).
[R] 226 File send OK.
Trasferito: dwm.exe 68 KB in 0,53 secondi (128,1 KB/s)
Coda di trasferimento completata
File trasferiti: 2 , per un totale di 640 KB in 3,92 secondi (249,8 KB/s)
[R] CWD /soft
[R] 550 Failed to change directory.
Coda di trasferimento completata
[R] CWD /soft
[R] 550 Failed to change directory.
Coda di trasferimento completata
[R] CWD /soft
[R] 550 Failed to change directory.
[R] CWD /
[R] 250 Directory successfully changed.
[R] PWD
[R] 257 "/"
[R] CWD /
[R] 250 Directory successfully changed.
[R] TYPE A
[R] 200 Switching to ASCII mode.
[R] PASV
[R] 227 Entering Passive Mode (95,211,131,155,73,19)
[R] Apertura connessione dati IP: 95.211.131.155 PORTA: 18707
[R] LIST -alR
[R] 150 Here comes the directory listing.
[R] 226 Directory send OK.
[R] Elenco completato: 307 byte in 0,47 secondi (0,6 KB/s)


Come precauzione ho iniziato ad effettuare scansioni con i vari programmi
ma non trovano niente specie nella cartella c:\windows\conh che è quella dove sono stati ,penso, sovrascritti i file originali.

Avendo io nel pc 4 hd da 1 Tera l'uno ed uno da 320 Gb le scansioni sono molto , ma molto lunghe e stanno cmq procedendo .

Cercando in rete qualche probabile soluzione non ho trovato molto

Norton Safe Web lo classifica un sito buono :

Codice:
http://safeweb.norton.com/report/show?name=95.211.131.155
Mcafee site advisor non lo ha mai censito

è probabile che sia un proxy da come vedo su google.

MalwareBytes riporta i file cosi
Codice:
conhost.exe_1 (Trojan.Agent) -> Quarantined and deleted successfully.
dwm.exe (Trojan.Agent) -> Quarantined and deleted successfully.
Per le informazioni on line che sono riuscito a reperire mi sembra di aver capito che siano , anche i comandi da shell impartiti , tutti dedicati a sistemi Vista e Seven , il mio pc gira con xp sp3.

Quindi chiedevo se qualcuno di voi si è trovato in una condizione simile , o addirittura identica , ed in tal caso come ha provveduto ad arginare l'intrusione evitando di avere un firewall sempre attivo.

al momento non sono cosciente dei danni che abbia fatto questa intrusione.

E' tutto ancora in fase di scansione che non ho idea quando terminerà .

Grazie Mille per le delucidazioni in merito che mi darete , nell'attessa di terminare le varie scansioni .

Bye
MarcoFLY è offline   Rispondi citando il messaggio o parte di esso
Old 23-07-2010, 15:32   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Ciao, per il momento posso solo consigliarti di seguire esattamente nell'ordine indicato la Guida alla disinfezione allegando tutti i log prodotti in un'unico post secondo le sottoindicate modalità, grazie per la collaborazione.

Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt a parte SynInspector .xml, deve essere hostato nell'ordine indicato in Guida su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-07-2010, 16:55   #3
MarcoFLY
Junior Member
 
Iscritto dal: Jan 2003
Messaggi: 17
Salve Chill .
Ho letto precedentemente le regole di sezione ed è mia intenzione postare quanto prima dei log , solo che ormai sono in perenne scansione da oltre 24 ore in quanto la mole di dati ,circa 4 tera effettivi, mi obbliga ad estenuanti attese.

Ho postato il tutto precedentemente e senza log per sapere se qualche altro utente si è già imbattuto in questo strano attacco visualizzando a monitor quello che ho visualizzato io (screenshot dell'immagine allegata) proveniente da quell' ip, il tutto per capire se è un episodio strettamente personale , legato alla mia persona o un comune attacco di qualche malware (visto che ricercando on line non trovo episodi simili).

Poi come ultimo consiglio prima di postare ulteriormente rihuardo i log, avendo in totale 5 HD , conviene che le scansioni complete siano fatti su tutti e 5 o solo su quello di sistema ?

Grazie 1000
MarcoFLY è offline   Rispondi citando il messaggio o parte di esso
Old 23-07-2010, 18:19   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da MarcoFLY Guarda i messaggi
il tutto per capire se è un episodio strettamente personale , legato alla mia persona o un comune attacco di qualche malware
Dire che non si tratta di una cosa personale

Quote:
Originariamente inviato da MarcoFLY Guarda i messaggi
Poi come ultimo consiglio prima di postare ulteriormente rihuardo i log, avendo in totale 5 HD , conviene che le scansioni complete siano fatti su tutti e 5 o solo su quello di sistema ?

Grazie 1000
Sarebbe opportuno scansionare tutto, non possiamo sapere a priori se c'è qualcosa di depositato in giro.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu PC Specialist Lafité 14 AI AMD: assemblat...
Recensione Nothing Phone 4(a): sempre iconico ma ora più concreto Recensione Nothing Phone 4(a): sempre iconico ma...
Corsair Vanguard Air 99 Wireless: non si era mai vista una tastiera gaming così professionale Corsair Vanguard Air 99 Wireless: non si era mai...
Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lavaggio è ampio Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lav...
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo Recensione Samsung Galaxy S26 Ultra: finalmente ...
Amazon ci riproverà: l'azienda st...
Apple e Samsung dominano la classifica d...
Un game designer di 9 anni, due fogli a ...
Il weekend Amazon parte col botto: gross...
Amazfit Active 2 scende a 69,99€: i migl...
Smart TV No IVA su Amazon: QLED, Mini-LE...
C'è un TV OLED da 65'' a 900€, ma anche ...
Non solo smartphone: OnePlus sta per lan...
DJI Mavic 4 Pro in super offerta su Amaz...
ASUS Zenbook scende di altri 50€: l'anti...
Un militare francese ha svelato su Strav...
Riceve il reso di una RTX 5090 da 4.000 ...
Gli utenti con GPU Intel non possono gio...
Un agente AI visita 5.000 siti dove un u...
IA, virtualizzazione e cyber resilienza:...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:50.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v