Punto informatico Network
Login Esegui login | Non sei registrato? Iscriviti ora (è gratuito!)
Username: Password:
  • Annuncio Pubblicitario

Virus?

Un virus si è intromesso nel tuo computer? Vuoi navigare in tutta sicurezza? Sono sicure le transazione online? Come impedire a malintenzionati di intromettersi nel tuo pc? Come proteggere i tuoi dati? Qui trovi le risposte a queste ed altre domande

Virus?

Messaggioda Avensis » mar mag 27, 2008 11:38 am

Stamattina ho notato che il mio modem si disconnetteva ogni due minuti, cosa mai successa. Ho allora fatto una scansione con Hijackthis e ha rilevato questo file sospetto:

C:\Windows\svchost.exe

Che, ovviamente, non è il vero svchost.exe di Windows. L'ho sbloccato con Unlocker ed eliminato, notando però che:

1) Viene ripetutamente creato un file di nome svchost, senza estensione, sempre in C:\Windows, e anche se lo elimino ritorna. Problema risolto con un piccolo trucchetto [std] ho creato io un file di nome svchost, vuoto e di sola lettura, col blocco note, e l'ho inserito nella cartella subito dopo aver eliminato il file sospetto. In questo modo esso non è più ricomparso, in quanto già esisteva un file con quel nome.

2) C:\Windows\svchost.exe, sebbene non esista perché io l'ho eliminato, è in esecuzione automatica. Se io elimino la voce dal registro, questa ritorna dopo pochi secondi... significa che probabilmente c'è qualche processo in esecuzione che periodicamente controlla se c'è la voce, ed eventualmente la rimette. Antivirus (Avira) ed Hijackthis non rilevano alcun processo sospetto... mmm rootkit?

Sto ora provando Spybot, Ad-Aware e Panda Active Scan... a qualcuno è già capitata una cosa del genere? Sapete come risolvere?
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Messaggioda crazy.cat » mar mag 27, 2008 12:27 pm

Vediamo il log di hijackthis e anche di gmer, seguendo queste regole per caricali
http://www.MegaLab.it/forum/viewtopic.php?t=42331

C:\Windows\svchost.exe è un nome molto usato dai virus per riprodursi.
Quando i molti governano, pensano solo a contentar sé stessi, si ha allora la tirannia più balorda e più odiosa: la tirannia mascherata da libertà.
Avatar utente
crazy.cat
MLI Hero
MLI Hero
 
Messaggi: 30959
Iscritto il: lun gen 12, 2004 1:38 pm
Località: Mestre

Messaggioda Avensis » mar mag 27, 2008 1:13 pm

Ecco qua:

http://filebeam.com/92909a7cad638ca3977d0cc2a1124be2

Il log di HijackThis mi sembra pulito, a occhio, ma non si sa mai [;)] mentre Gmer non l'avevo mai usato prima di oggi.

P.S.: nè Ad-Aware nè Spybot nè A-Squared rilevano alcuna minaccia.
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm


Messaggioda ste_95 » mar mag 27, 2008 1:40 pm

Avensis ha scritto:mentre Gmer non l'avevo mai usato prima di oggi.

Scarica GMER, poi esegui i seguenti passaggi:

--- 1° passaggio ---
Avviamo gmer
clicchiamo su > > >
Clicchiamo su Autostart
mettiamo il segno di spunta a Show All
clicchiamo su Scan
al termine della scansione, clicchiamo su Copy
Apriamo il blocco note e premiamo CTRL+V (oppure clicchiamo su Modifica e poi su Incolla).
Salviamo il file e carichiamolo su FreeFileHosting
Postiamo qui il link che ci viene assegnato.

PS. Riesci a comprimere il file infetto che si ricrea e a caricarlo su www.freefilehosting.net per mandarmi il link in privato?
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Avensis » mar mag 27, 2008 1:59 pm

Ecco il log di gmer:

http://filebeam.com/1aceb642285a9d27c85b46dfa1a25de8

Il file non compare più perché ho creato quello col nome uguale [:D] comunque era un file senza estensione di 7 kb, l'ho aperto col blocco note e c'erano solo una decina di caratteri di testo. Nulla di dannoso, credo... svchost.exe l'ho eliminato e non torna. Rimane il problema del registro...
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Messaggioda ste_95 » mar mag 27, 2008 2:16 pm

In hijackthis, seleziona a sinistra questa voce e premi in basso Fix Checked:

O4 - HKLM\..\Run: [explorer.exe] C:\WINDOWS\svchost.exe
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Avensis » mar mag 27, 2008 2:24 pm

Già fatto... ricompare dopo 5 secondi. Ho provato a toglierla in tutti i modi, anche con Ccleaner (la rileva perché punta ad un files mancante) e perfino manualmente dal registro, ma ritorna sempre.
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Messaggioda ste_95 » mar mag 27, 2008 2:30 pm

Scarica ComboFix ed esegui una scansione, le istruzioni le trovi in fondo a questo articolo.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Avensis » mar mag 27, 2008 2:36 pm

Non si apre, dice che non è un'applicazione di Win32 valida.
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Messaggioda ste_95 » mar mag 27, 2008 2:40 pm

«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Avensis » mar mag 27, 2008 5:15 pm

Funziona, ecco il log che mi ha lasciato:

http://filebeam.com/eb6f330cec333e01b98734005e3689d4
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm

Messaggioda ste_95 » mar mag 27, 2008 5:48 pm

Il problema è solo il valore di registro, vero?

Prova a fare una scansione con Antivir in modalità provvisoria.
«A volte è meglio tacere e sembrare stupidi che aprir bocca e togliere ogni dubbio.» Oscar Wilde
Avatar utente
ste_95
Membro Ufficiale (Gold)
Membro Ufficiale (Gold)
 
Messaggi: 17271
Iscritto il: lun ago 06, 2007 11:19 am

Messaggioda Avensis » mar mag 27, 2008 5:53 pm

ste_95 ha scritto:Il problema è solo il valore di registro, vero?

Prova a fare una scansione con Antivir in modalità provvisoria.
Sì, il problema è solo nel registro, ma io penso: se il valore continua a rigenerarsi ogni 5 secondi, sarà colpa di qualcuno, no? Temo ci sia qualche processo attivo che, ogni tot secondi, controlla il registro ed eventualmente ricrea la chiave... proverò con AntiVir, ma in modalità normale non trova nulla.
Avatar utente
Avensis
Aficionado
Aficionado
 
Messaggi: 69
Iscritto il: gio mar 06, 2008 1:49 pm


Torna a Sicurezza

Chi c’è in linea

Visitano il forum: Nessuno e 12 ospiti

cron
Powered by phpBB © 2002, 2005, 2007, 2008 phpBB Group
Traduzione Italiana phpBB.it

megalab.it: testata telematica quotidiana registrata al Tribunale di Cosenza n. 22/09 del 13.08.2009, editore Master New Media S.r.l.; © Copyright 2008 Master New Media S.r.l. a socio unico - P.I. 02947530784. GRUPPO EDIZIONI MASTER Spa Tutti i diritti sono riservati. Per la pubblicità: Master Advertising