Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi
Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi
Con la prima rete 5G Standalone attiva in Italia, WINDTRE compie un passo decisivo verso un modello di connettività intelligente che abilita scenari avanzati per imprese e pubbliche amministrazioni, trasformando la rete da infrastruttura a piattaforma per servizi a valore aggiunto
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro punta a diventare uno dei riferimenti assoluti nel segmento dei camera phone di fascia alta. Con un teleobiettivo Hasselblad da 200 MP, una batteria al silicio-carbonio da 7500 mAh e un display da 6,78 pollici con cornici ultra ridotte, il nuovo flagship non teme confronti con la concorrenza, e non solo nel comparto fotografico mobile. La dotazione tecnica include il processore MediaTek Dimensity 9500, certificazione IP69 e un sistema di ricarica rapida a 80W
DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 20-05-2012, 22:24   #1
TheQ.
Senior Member
 
L'Avatar di TheQ.
 
Iscritto dal: Mar 2011
Messaggi: 2764
Un giorno di ordinaria follia... (MBR infetto)

Ecco cosa mi è successo su un computer infetto da un MBR.
Sintomi:
-lentezza nell'avviarsi, alcune volte si bloccava con una schermata nera.
-lentezza nel disconnettersi, alcune volte si bloccava in chiusura windows.
-problemi anche nell'avviare windows in modalità provvisoria
-ogni tanto si bloccava il broser o qualche altro programma...
- qualche volta appariva una connessione UDP strana in uscita verso un indirizzo ip ignoto.

Sistema: windows XP con comodo internet security = contratta l'infezione MBR senza batter ciglio. Ogni tanto comodo segnalava un problema al defence + che veniva disattivato automaticamente. Altre volte spariva un modulo di rilevamento.

Provo prevx 3...niente.

Cambio dell'antivirus in modalità provvisoria: installato avast 7 = si installava, ma veniva disabilitato subito. La scansione rilevata in windows un possibile virus sul file winstart.bat dentro c://windows/
Altre volte il file winstart non c'era.
Oltre a questo avast ha rimosso altri due file forse infetti con BOO/TDss.M (ma non posizionati in C://).
Noto che con avast (ed anche con avira dopo) la CPU è irrequieta. Senza far nulla appena caricata di solito sta fra gli 0 ed i 8%, invece ora ondeggiava fra vari processi fra 10 e 25% con picchi a 100%.

Disinstallato avast installato Avira, scansione veloce e rileva subito due file infetti nascosti con BOO/Mebroot.A, impossibili da eliminare anche in modalità provvisoria.
Bene, si tratta di un virus MBR, quindi
1) disattivo il ripristino configurazione di sistema
2) scarico MBRcheck.exe

MBRcheck trova che nel computer, l'MBR è infettato con Whistler / block internet.
Provo a curare l'infezione scrivendo un nuovo MBR, non cura niente... riavviando riappare il virus (faccio il backup dell'MBR infetto).

Provo con TDSSKiller di Kaspersky.
Avvio, individua l'infezione rootkit.boot.sinowal.B.
Metto prima in quarantena una copia e poi procedo alla cura.
Reinstallo antivirus e firewall, malfunzionanti.
Eseguo una scansione e non trovo più niente.

Analisi Virustotal
Analisi Virscan

Da notare che ogni antivirus dà un nome diverso all'infezione (non bello se devi trovare un removal tool corretto)...

Veramente ostico come malware.

Dite che ci sia qualcos'altro da rimuovere? provo con qualche altro anti-malware a vedere se ci son ancora residui?

Ultima modifica di TheQ. : 20-05-2012 alle 22:26.
TheQ. è offline   Rispondi citando il messaggio o parte di esso
Old 21-05-2012, 19:55   #2
fcorbelli
Bannato
 
Iscritto dal: Apr 2012
Messaggi: 569
Mah... io non mi darei tanta pena: Windows funziona bene anche in queste circostanze, ci vuol ben altro per causare problemi.
fcorbelli è offline   Rispondi citando il messaggio o parte di esso
Old 22-05-2012, 09:11   #3
Chill-Out
Moderatore
 
L'Avatar di Chill-Out
 
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
Hai omesso l'unico log rilevante, ovvero quello di TDSSKiller.
__________________
Try again and you will be luckier.
Chill-Out è offline   Rispondi citando il messaggio o parte di esso
Old 23-05-2012, 22:31   #4
TheQ.
Senior Member
 
L'Avatar di TheQ.
 
Iscritto dal: Mar 2011
Messaggi: 2764
si scusate, ho già cancellato il log e non lo recupero nemmeno con drive rescue

GMER non trova nient'altro.
Non noto più malfunzionamenti o connessioni strane.
Hijackthis rileva gli MBR?

Rimango sorpreso del fatto che comodo antivirus non rilevasse nulla di attivo.
D'ora in poi mi sa che sandboxo tutto

Mancherebbe una scansione con malwarebytes, che dovrei reinstallare...
TheQ. è offline   Rispondi citando il messaggio o parte di esso
Old 24-05-2012, 14:18   #5
nV 25
Bannato
 
L'Avatar di nV 25
 
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
prova anche con hitmanpro!
nV 25 è offline   Rispondi citando il messaggio o parte di esso
Old 26-05-2012, 10:43   #6
TheQ.
Senior Member
 
L'Avatar di TheQ.
 
Iscritto dal: Mar 2011
Messaggi: 2764
Malwarebytes = zero found
Hitman pro (scan veloce) = zero found
Hitman pro (scansione normale) = zero infetti (2 tracce) solo che dopo 2 h e mezza (a 99% cpu) l'ho chiuso e non mi ha mostrato i risultati.

(ha fatto l'upload cloud di un po' di software che non conosceva )
TheQ. è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi Wind Tre 'accende' il 5G Standalone in Italia: s...
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh OPPO Find X9 Pro: il camera phone con teleobiett...
DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
La missione con equipaggio Shenzhou-21 h...
Il Galaxy S26 Edge potrebbe essere ancor...
Google riaccenderà una centrale n...
Crollo per Pornhub nel Regno Unito:-77% ...
La Germania accende il suo cannone laser...
Il meglio di Amazon in 2 minuti: tira ar...
ECOVACS risponde a Eureka e dimezza il p...
Durissimo colpo per Nintendo: l'ufficio ...
Scope elettriche al minimo storico su Am...
Blue Jay e Project Eluna: robotica e AI ...
Scede a 949€ il Samsung Galaxy S25 Ultra...
Blue Yeti Nano in super offerta su Amazo...
Netflix sta preparando un'offerta per Wa...
Prezzo impossibile, è sceso ancor...
Torna il migliore dei mini PC economici:...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 07:45.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v