Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Star Wars Zero Company è l'erede di XCOM 2
Star Wars Zero Company è l'erede di XCOM 2
Bit Reactor porta nell’universo di Star Wars una struttura tattica che richiama apertamente XCOM 2, ma la arricchisce con legami tra i personaggi, progressione ruolistica, gestione della base e un sistema di combattimento costruito attorno a tre Punti Azione e alle risorse condivise della squadra
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia)
Abbiamo provato per una settimana intera la Can-Am Origin, la Dual Sport elettrica del gruppo canadese BRP: ecco com'è andata tra città, autostrada e un primo assaggio di sterrato
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco
Nelle ultime settimane abbiamo provato il mouse Logitech G305, la tastiera G316 X 98 e le cuffie G325. Si tratta del setup entry-level di Logitech che ormai, di "entry-level" ha ben poco. Tastiera e mouse offrono prestazioni di livello competitivo con quasi nessuna rinuncia e un livello di personalizzazione estremamente elevato. Le cuffie, invece, hanno mostrato qualche debolezza, ma propongono un ventaglio di funzionalità completo che consente di abbandonare completamente i cavi
Tutti gli articoli Tutte le news

Vai al Forum
Discussione Chiusa
 
Strumenti
Old 30-01-2012, 21:31   #1
Loop75
Member
 
Iscritto dal: Oct 2007
Messaggi: 43
GMER-Rootkit/malware indicato in rosso con TYPE "modules"

Sono alle prese con un sistema windows XP sp3 infettatto tramite un trojan da una pagina web.

Ho fatto la scansione con il rescue CD bootabile di Avira quindi riavviando sono tornati a funzionare GMER, Avira e compagnia che prima di usare il CD di avira erano bloccati dall'infezione (che faceva anche aprire delle finestre fasulle di Windows Defender e similari). C'è ancora qualcosa che non va però perchè vedo dell'attività di rete anomala (l'infezione genera del traffico verso Internet).

1. Avira rescue CD ha trovato:

TR/Graftor.13023.1
TR/Dropper.Gen8

Riavviato il PC ho eliminato i tre file trojan che Avira aveva rinominato e mi sono accorto che l'account di Windows XP usato al momento dell'infezione non funzionava bene, ad esempio non permetteva l'esecuzione dell'eseguibile di GMER (diceva che non trovava explorer.exe) ma almeno non dava più le pagine fasulle di Windows Defender.

2. Ho allora usato un altro account amministratore da cui ho lanciato GMER, che funzionava grazie all'azione del cd rescue di avira, e contemporaneamente ho disabilitato il servizio di ripristino della configurazione di sistema. Con la scansione automatica che GMER fa quando si avvia non mi ha trovato niente ma facendo una scansione manuale ha trovato l'elemento indicato in rosso (quindi nascosto, hidden) che ora cito:

sezione Rootkit/Malware di GMER. Trovato un elemento nascosto (indicato in rosso). Descrizione dell'elemento:

TYPE "module"
nome "(noname) (***hidden***)"
come value ha una stringa esadecimale (106496 bytes).

Trova poi molti altri elementi indicati in nero.

Come devo agire? Se premo col pulsante destro su quell'unico elemento indicato come hidden mi permette di selezionare:

"dump module" e "Options".

E non so cosa fare.

Siccome prima di eseguire GMER ho notato dell'attività di rete nonostante non stessi usando Internet, ho allora scollegato il cavo di rete del computer. Con netstat vedevo un certo numero di connessioni attive che non avevo aperto io e il modem adsl segnalava dell'attività verso l'esterno.

3. Poco fa ho riavviato il PC e all'accensione ho visto un processo svchost.exe al 100% (con cavo di rete staccato per non farlo collegare a Internet). Ho killato svchost.exe quindi ho fatto una scansione con Avira desktop senza aggiornarlo (per evitare che venissero scaricati altri software malevoli). Le basi erano aggiornate circa 85 giorni fa.
Risultato:

-E' stata avviata la scansione per trovare oggetti nascosti:
c:\windows\sysyem32\ping.exe
[INFO] Il processo non è visibile
[NOTA] creato backup con nome ".... .qua" (QUARANTENA)
HKEY_LOCAL_MACHINE\Software\Microsoft\ft\DbgagD\1\Value
[INFO] L'inserimento della registrazione non è visibile.

4. Successivamente ho fatto scansione con Malware Bytes anti malware sempre con basi vecchie di 85 giorni e non mi ha trovato niente.


Come mi consigliate di procedere?


NOTA: non so se riavviando si ripresenta il problema delle connessioni ad Internet fatte dal software malevolo. Non ho provato a vedere se la connessione ad Internet funziona e ad aggiornare le basi di Avira e Malware Bytes.
Ho su di una chiavetta Dr. Web cure it! appena scaricato: ho visto con Google che un altro utente ha rimosso un'infezione da trojan Graftor con quel software.
Prima di intraprendere altre azioni però vorrei sentire i pareri di qualcuno di voi ferrato in materia. Grazie per il supporto.

Ultima modifica di Loop75 : 30-01-2012 alle 21:35.
Loop75 è offline  
Old 31-01-2012, 14:43   #2
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Segui questa Guida http://www.hwupgrade.it/forum/showthread.php?t=1789446 attendiamo i log per il controllo.
__________________
Try again and you will be luckier.
Chill-Out è offline  
 Discussione Chiusa


Star Wars Zero Company è l'erede di XCOM 2 Star Wars Zero Company è l'erede di XCOM ...
Test ride Can-Am Origin: la moto elettrica che fa dimenticare il motore a scoppio (ma occhio all'autonomia) Test ride Can-Am Origin: la moto elettrica che f...
Logitech G325, G305 e G316 X: il tris per chi non vuole rinunciare a nulla, spendendo poco Logitech G325, G305 e G316 X: il tris per chi no...
Recensione POCO F9 pro: potenza da vero top di gamma, display da 185 Hz e finalmente una fotocamera da prendere sul serio Recensione POCO F9 pro: potenza da vero top di g...
Tra audio e AI: la ricetta di Qualcomm per l'agentic AI Tra audio e AI: la ricetta di Qualcomm per l'age...
Google perde la testa: AI Overview conso...
Anthropic presenta Claude Sonnet 5.5, e ...
ESA e ClearSpace svilupperanno un satell...
Oracle, stock option da quasi un miliard...
Starship: si è conclusa anticipat...
Un computer quantistico ha funzionato ne...
Sovranità sui dati: AWS è ...
Il nuovo nome della distro Linux mobile ...
Due ventole da 220 mm e non solo: Cooler...
Truffa telefonica via Google Ads: il bro...
Google pensiona le Gems di Gemini: cosa ...
Flight 14: incertezza per un problema a ...
C'è un problema con i robot Tesla: i dip...
Raggi gamma anomali dalla Via Lattea sve...
NIO vende il 30% della divisione scambio...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 04:26.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v