Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1
Dalla precisione estrema dei componenti alla gestione digitale dei processi: come la piattaforma ServiceNow consente ad Aston Martin Aramco Formula One Team di ottimizzare risorse IT e flussi operativi in un ambiente dove ogni millesimo di secondo conta
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme
ASUS e Noctua tornano a collaborare con la GeForce RTX 5080 Noctua OC Edition, una scheda pensata per chi cerca potenza estrema e silenziosità assoluta. Il nuovo sistema di raffreddamento, con tre ventole Noctua NF-A12x25 G2 da 120 mm e una camera di vapore maggiorata, promette temperature record e rumorosità quasi impercettibile. Non mancano dual BIOS, materiali di qualità e ampie possibilità di overclock. Ma quanto migliora davvero rispetto alla Founders Edition? Scoprilo nel nostro test completo.
Dreame Aqua10 Ultra Roller, la pulizia di casa con un rullo
Dreame Aqua10 Ultra Roller, la pulizia di casa con un rullo
Il più recente robot per la pulizia domestica di Dreame, modello Aqua10 Ultra Roller, abbina un potente motore di aspirazione della polvere a un sofisticato sistema di lavaggio con rullo integrato. Il tutto governato dalla logica di intelligenza artificiale, per i migliori risultati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 09-05-2011, 17:23   #1
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
Rootkit e pc che va in crash all'avvio

Salve ragazzi mi auguro possiate darmi una mano, ho il pc della mia ragazza in balia di malware(rootkit e non so che) con l'aggravante che combofix manda il pc in crash, idem gmer.

Un mese fa abbiamo beccato un virus da megavideo che si presentava sottoforma di falso antivirus che faceva una falsa scansione...ho tolto il tutto con malwarebyte e combofix.
Sembrava che tutto fosse tornato alla normalità ed invece all'avvio lo schermo appariva a volte nero e spuntavano virus.
<ho quindi cercato in questo forum, ed ho visto che sta girando un rootkit che colpisce il master boot record.
<ho seguito i passaggi indicati den post dedicato a questo rootkit ed ho eliminato un paio di cose.
Adesso ho dei problemi ...
A)Non riesco più ad accedere a windows, perchè nel momento in cui appare il controllo utente con password il pc va in crash ed appare la schermara blu....posso operare quindi soltanto da modalità provvisoioria con rete.
B)ho notato che adesso se lancio prevx mi dice che un certo file CLEANUP non ha la licenza e devo attivarla....se clicco non appare nulla ma continua ad apparire il messaggio di CLEANUP.
C) Ho eliminato tantissime volte PREVX ma riappare sempre, idem malwarebytes e temo che siano questi ad andare in conflitto all'avvio di windows e mandare il prc in crash...nella mod provvisoria non accade.
Ho tentato diverse strade per eliminarli ma nulla.


Adesso sono riuscito a terminare la scansione con GMER e mi ha evidenxiato in rosso questi valori..

ho windows vista basic


questo è il log di gmer
ecco il link da cui scaricarlo
Edit

i valori infetti sono questi

nel frattempo vediamo se riesco ad avviare combofix

grazie

Ultima modifica di Chill-Out : 09-05-2011 alle 22:55. Motivo: Editato link
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 09-05-2011, 22:56   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Modalità di pubblicazione dei log:

Ogni singolo log, esclusivamente in formato .txt deve essere hostato su uno dei server remoti elencati nelle Regole di sezione.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 10:56   #3
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
scusate se ho sbagliato ad inserire.
qui ho messo nuovamente il log di logmain.
Combofix mi richiede i permessi d'amministratore
non mi era mai capitato prima di questi giorni...
http://www.filedropper.com/gmer
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 11:14   #4
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da peppe8219 Guarda i messaggi
scusate se ho sbagliato ad inserire.
qui ho messo nuovamente il log di logmain.
Combofix mi richiede i permessi d'amministratore
non mi era mai capitato prima di questi giorni...
http://www.filedropper.com/gmer
Quote:
System32\drivers\pxkbf.sys
System32\drivers\pxrts.sys
System32\drivers\pxscan.sys
appartengono a Prevx
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 11:21   #5
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
quindi cosa devo fare?
come mai il pc va in crash quando si avvia'?
come dovrei disinstallare totalmente prevx, ho tentato tantissime strade senza successo...

Credo che qualcosa di infetto ci sia, sia gmer che comfix ed ora ho notato anche findkill vanno in crash
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 11:30   #6
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da peppe8219 Guarda i messaggi
quindi cosa devo fare?
come mai il pc va in crash quando si avvia'?
come dovrei disinstallare totalmente prevx, ho tentato tantissime strade senza successo...

Credo che qualcosa di infetto ci sia, sia gmer che comfix ed ora ho notato anche findkill vanno in crash
Segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1599737 ed allega i log per il controllo vediamo di capire, ma prima controlla nel Registro eventi che cosa crasha.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 11:45   #7
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
grazie, leggo la guida, anche se comunque avevo già seguito tutti i passi.(rifaccio tutto da capo)
ho tentato di aprire il registro eventi ma non posso farlo in quanto se clicco nelle varie voci mi appare il seguente messaggio "impossibile aprire il registro eventi...verificare che il servizio registro eventi sia in esecuzione"

ho tentato invece con il download di kaspersky ma un errore mi avverte che non può essere scaricato per via del computer infetto, quindi st aprocedendo a scaricare un utility di kaspersky, vediamo un pò...

inizio a metter il link di hijachtis, ho notato che evidenzia un certo cleanup(che era quello che si avviava con prevx dicendomi di aggiornare....che sia sia infettato pure prevx? )

http://www.filedropper.com/hijackthis_3


edit, CLEANUP, su virustotal è identificato come trojan

Ultima modifica di peppe8219 : 10-05-2011 alle 11:48.
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 17:20   #8
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
Dunque, ho eliminato qualsiasi voce di prevx(anche nel registro di sistema) ma al successivo riavvio qui file compaiono nuovamente in GMER e se tento di cancellarli da GMER non posso farlo.
in System32 non vi è traccia ..

ho reinstallato prevx ma quando faccio la scansione appare immediatamente questo avviso di CLEANUP che va a scaricare un file CLEANUP.exe che virustotal da come infetto..





a questo punto credo che quei file derivino da prevx ma sono infetti...
non so come venirne a capo....kaspersky non si installa poichè mi avvisa che il sistema è infetto...
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 18:08   #9
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da peppe8219 Guarda i messaggi
Dunque, ho eliminato qualsiasi voce di prevx(anche nel registro di sistema) ma al successivo riavvio qui file compaiono nuovamente in GMER e se tento di cancellarli da GMER non posso farlo.
in System32 non vi è traccia ..

ho reinstallato prevx ma quando faccio la scansione appare immediatamente questo avviso di CLEANUP che va a scaricare un file CLEANUP.exe che virustotal da come infetto..





a questo punto credo che quei file derivino da prevx ma sono infetti...
non so come venirne a capo....kaspersky non si installa poichè mi avvisa che il sistema è infetto...
Allegami il log di Prevx
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 18:31   #10
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
non effetta nessuna scansione, poichè quando nego di acquistare la licenza a CLEANUP, si interrompe la scansione


Gmer intanto ha rilevato altro file,quello evidenziato ....io li ho disabilitati

C:\Windows\System32\drivers\pxkbf.sys (*** hidden *** ) [DISABLED] pxkbf <-- ROOTKIT !!!
Service C:\Windows\System32\drivers\pxrts.sys (*** hidden *** ) [DISABLED] pxrts <-- ROOTKIT !!!
Service C:\Windows\System32\drivers\pxscan.sys (*** hidden *** ) [DISABLED] pxscan <-- ROOTKIT !!!
Service System32\drivers\pxsec.sys (*** hidden *** ) [DISABLED] pxsec
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 18:49   #11
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
<ho fatto scansione con malware e non mi ha trovato nulla
<con <free online virus scanner non ho avuto buona sorte, aveva trovato 9 spyware dopo di che la scansione si blocca e mi avvisa che non ho i requisiti d'amministratore validi
adesso la sto rifacendo...

vediamo pure cosa mi da emsisoft
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 10-05-2011, 19:40   #12
skbirkoff
Member
 
L'Avatar di skbirkoff
 
Iscritto dal: May 2011
Città: Puglia
Messaggi: 35
Se proprio non ne vuole sapere, io proverei con una scansione dal boot, se hai la possibilità di masterizzare su cd una iso di Avira Rescue System, da un altro pc funzionante:
link
__________________
there's no place like 127.0.0.1
Xp/Seven/Ubuntu user
live and let live...
skbirkoff è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 08:09   #13
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da peppe8219 Guarda i messaggi
non effetta nessuna scansione, poichè quando nego di acquistare la licenza a CLEANUP, si interrompe la scansione


Gmer intanto ha rilevato altro file,quello evidenziato ....io li ho disabilitati

C:\Windows\System32\drivers\pxkbf.sys (*** hidden *** ) [DISABLED] pxkbf <-- ROOTKIT !!!
Service C:\Windows\System32\drivers\pxrts.sys (*** hidden *** ) [DISABLED] pxrts <-- ROOTKIT !!!
Service C:\Windows\System32\drivers\pxscan.sys (*** hidden *** ) [DISABLED] pxscan <-- ROOTKIT !!!
Service System32\drivers\pxsec.sys (*** hidden *** ) [DISABLED] pxsec
Come già detto sono files innoqui, appartengono a Prevx ed è assolutamente normale che Gmer li rilevi hidden, pertanto disisnstalla Prevx e pace
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 09:31   #14
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
Quote:
Originariamente inviato da skbirkoff Guarda i messaggi
Se proprio non ne vuole sapere, io proverei con una scansione dal boot, se hai la possibilità di masterizzare su cd una iso di Avira Rescue System, da un altro pc funzionante:
link
grazie sto facendo questo

Quote:
Originariamente inviato da Chill-Out Guarda i messaggi
Come già detto sono files innoqui, appartengono a Prevx ed è assolutamente normale che Gmer li rilevi hidden, pertanto disisnstalla Prevx e pace
<chill, ho disinstallato in tutte le salse prevx ma al successivo riavvio riappare sempre.
kaspersky non posso istallarlo perchè mi dice che ho il pc infetto.
Inoltre se digito su google quei file, mi escono delle pagine(fra cui anche prevx )che mi avvertono che sono malware e causano instabilità del sistema(vedesi crash)
NOn so più cosa fare..provo il suggerimento skbirkoff
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 10:14   #15
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Quote:
Originariamente inviato da peppe8219 Guarda i messaggi
grazie sto facendo questo



<chill, ho disinstallato in tutte le salse prevx ma al successivo riavvio riappare sempre.
Impossibile

Quote:
Originariamente inviato da peppe8219 Guarda i messaggi
Inoltre se digito su google quei file, mi escono delle pagine(fra cui anche prevx )che mi avvertono che sono malware e causano instabilità del sistema(vedesi crash)
Non so + come spiegartelo
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 11:10   #16
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
Chill è così....

Ho prima disintallato manualmente
poi reinstallato e tolto con l'utility rilasciata da prevx
dopo di che non avendo risultati ho provato con un utility a pagamento per disinstallare il programma.
Ho pure deselezionato prevx all'avvio del sistema ma riappare nuovamente...


Ps sto facendo scansione da live cd dopo di che vedo di formattare.
Volevo delle info.

Per passare da windovs vista ad Xp sono semplici i passaggi od è complicato?
come fare un backuo online?
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 14:00   #17
skbirkoff
Member
 
L'Avatar di skbirkoff
 
Iscritto dal: May 2011
Città: Puglia
Messaggi: 35
Scusa ma se hai già deciso di formattare (addirittura!), che la fai a fare la scansione?
La formattazione è solo per casi estremi, io ci penserei su prima di fare sto passo, poi cmq la decisione è tua.
__________________
there's no place like 127.0.0.1
Xp/Seven/Ubuntu user
live and let live...
skbirkoff è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 15:42   #18
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
Quote:
Originariamente inviato da skbirkoff Guarda i messaggi
Scusa ma se hai già deciso di formattare (addirittura!), che la fai a fare la scansione?
La formattazione è solo per casi estremi, io ci penserei su prima di fare sto passo, poi cmq la decisione è tua.
Ovvio che no, prima voglio tentare di ripristinare.
Ma non so come fare...
Kaspersky rescue non mi ha rilevato nulla, adesso ho avira rescue system sul portatile e mi ha devidenziato 11 avvisi, ma di File sospetti o Rilevamenti zero...

A prposito Ho messo prevx in un altro computer e fatto scansione con Log main....
Bene, non mi ha segnato nessuno di quei file che invece sul portatile infetto mi rileva in rosso....cosa significa questo?


per quanto riguarda la schermata BLU ho disattivato il comando che fa riavviare il pc in caso d'errore, ed ho quindi visualizzato quantos critto...di errori non se ne parla...solo alla fine c'erano scritti dei numeri...
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 11-05-2011, 20:49   #19
peppe8219
Member
 
Iscritto dal: Mar 2007
Città: Catania
Messaggi: 177
questo è l'errore che appare all'avvio di windows..
appare solo un codice alfa numerico senza specificare altro


***stop : 0x0000008E (0xc0000005, 0x8223E157, 0X8C06E91C, 0X00000000)
peppe8219 è offline   Rispondi citando il messaggio o parte di esso
Old 12-05-2011, 14:33   #20
skbirkoff
Member
 
L'Avatar di skbirkoff
 
Iscritto dal: May 2011
Città: Puglia
Messaggi: 35
Mah mi pare abbastanza incasinata sta situazione, magari prova con un ripristino di sistema dal prompt dei comandi, scegliendo un giorno tra quelli disponibili in cui sei sicuro che il pc funzionava. Qui è spiegato come fare: link
(nota: %systemroot% è in genere c:\windows)
__________________
there's no place like 127.0.0.1
Xp/Seven/Ubuntu user
live and let live...

Ultima modifica di skbirkoff : 12-05-2011 alle 14:37. Motivo: aggiunta nota
skbirkoff è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Micron e millisecondi: la piattaforma ServiceNow guida l'infrastruttura IT di Aston Martin F1 Micron e millisecondi: la piattaforma ServiceNow...
ASUS GeForce RTX 5080 Noctua OC Edition: una custom fenomenale, ma anche enorme ASUS GeForce RTX 5080 Noctua OC Edition: una cus...
Dreame Aqua10 Ultra Roller, la pulizia di casa con un rullo Dreame Aqua10 Ultra Roller, la pulizia di casa c...
Recensione Realme 15 Pro Game Of Thrones: un vero cimelio tech per pochi eletti Recensione Realme 15 Pro Game Of Thrones: un ver...
GIGABYTE GAMING A16, Raptor Lake e RTX 5060 Laptop insieme per giocare al giusto prezzo GIGABYTE GAMING A16, Raptor Lake e RTX 5060 Lapt...
1,9 miliardi in fumo (per ora): l'attacc...
Gli utenti di Steam possono monitorare l...
Dal digitale all'auto: HONOR e BYD insie...
Noctua compie 20 anni e festeggia con un...
Atari 2600+ PAC-MAN Edition torna in gra...
Xiaomi TV F Pro 75'' a 599€: il maxi sch...
Nissan Sakura si ricarica da sola: arriv...
PS6 non potrà puntare solo sulla ...
Project Bromo, Europa unita nello spazio...
Paint introduce Restyle: l'intelligenza ...
Il computer quantistico di Google sarebb...
Intel Nova Lake: NPU di 6a generazione e...
Gboard su Android: arriva la possibilit&...
The Division e Snowdrop al centro della ...
Apple Watch SE 2ª gen a prezzo mai visto...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 15:21.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v