Google Groups no longer supports new Usenet posts or subscriptions. Historical content remains viewable.
Dismiss

I processi fan sempre 100!!! (CPU sempre a palla)!!!

38 views
Skip to first unread message

Gregor

unread,
Jul 6, 2009, 11:24:50 AM7/6/09
to
Raga help!
A fatica sto scrivendo queste righe col mio nb Pavilion hp dv6276ea.
(Windows XP SP3.)
Da ieri sera cpu a palla! 59° cpu e hdd 85°!!!!
Programmi tipo antivirus che occupano la cpu al 50%
Tutto, ovviamente, lentissimo al limite del blocco.
Ma soprattutto cosa può essere a tirare il collo al mio nb?
La somma dei primi n processi fa sempre 100!!!
Con n che va da 2 a 10.
Indipendentemente dal processo!!!
Se ne killo uno, un altro prende il suo posto, fino a quando non
riesco più a killarli!
Somma sempre = 100!
Avast non mi ha segnalato alcun virus.
Cambiano sempre sti processi! Anche task manager, a volte, arriva al
50%, oppure Process explorer o, come detto, avast.
Ho già fixato alcune voci tramite HijackThis ed eliminato quasi tutto
di ciò che partiva all'avvio.
Uso Comodo firewall.
Non posso credere che solo il formattone risolva :(
Help! Tnx!

fraal

unread,
Jul 6, 2009, 2:24:58 PM7/6/09
to
Gregor ha scritto:

>
> Raga help!
> A fatica sto scrivendo queste righe col mio nb
> Pavilion hp dv6276ea.
> (Windows XP SP3.)
> Da ieri sera cpu a palla! 59=B0 cpu e hdd 85=B0!!!!

> Programmi tipo antivirus che occupano la cpu al 50%
> Tutto, ovviamente, lentissimo al limite del blocco.
> Ma soprattutto cosa pu=F2 essere a tirare il collo al

> mio nb?
> La somma dei primi n processi fa sempre 100!!!
> Con n che va da 2 a 10.
> Indipendentemente dal processo!!!
> Se ne killo uno, un altro prende il suo posto, fino a
> quando non
> riesco pi=F9 a killarli!
> Somma sempre =3D 100!

> Avast non mi ha segnalato alcun virus.
> Cambiano sempre sti processi! Anche task manager, a
> volte, arriva al
> 50%, oppure Process explorer o, come detto, avast.
> Ho gi=E0 fixato alcune voci tramite HijackThis ed
> eliminato quasi tutto
> di ci=F2 che partiva all'avvio.

> Uso Comodo firewall.
> Non posso credere che solo il formattone risolva :(
> Help! Tnx!

Se non hai individuato niente di sospetto fra i processi del
taskmanager o con process explorer, direi che si tratta di un
rootkit. Prima di "credere" perᅵ fa un tentativo con Security
TaskManager (la versione di prova credo non basti; ci vuole la
full); ti fa vedere tutto quello che corre nel PC: drivers
compresi. Se sei bravo potresti individuare anche il rootkit, se
si tratta di un rootkit; ma questo non significa che lo puoi
eliminare, non sempre ᅵ possibile, specialmente in un notebook.
Ed anche se lo puoi eliminare, a volte il risultato ᅵ un blu
screen, senza via d'uscita, all'avvio. Per cui alla fine, a meno
di un colpo di fortuna, sarai sempre costretto a "credere".
--
Postato da Virgilio Newsgroup: lo usi da web ma con le funzioni del newsreader http://newsgroup.virgilio.it
Gerarchie it, italia, it-alt, tin, it.binari. Unico!

Gregor

unread,
Jul 6, 2009, 4:01:17 PM7/6/09
to
On 6 Lug, 20:24, fraal <fr...@virgilio.it> wrote:

> Se non hai individuato niente di sospetto fra i processi del
> taskmanager o con process explorer, direi che si tratta di un
> rootkit.

Di sospetto non c'è nulla!
Ci sono i processi che, a caso, mi saturano la CPU!
Ho provato a killarli uno per uno, ma quando mi son trovato due
processi di avast ognuno che prendeva il 50% e non si killavano, mi
sono arreso :(
Con la miriade di tools che ci sono in giro, continuo a non credereche
l'unica via di uscta sia il formattone...
Tnx!

--
Gregor

fraal

unread,
Jul 6, 2009, 6:53:25 PM7/6/09
to
Gregor ha scritto:

>
> On 6 Lug, 20:24, fraal <fr...@virgilio.it> wrote:
>
> > Se non hai individuato niente di sospetto fra i
> processi del
> > taskmanager o con process explorer, direi che si
> tratta di un
> > rootkit.
>
> Di sospetto non c'=E8 nulla!

> Ci sono i processi che, a caso, mi saturano la CPU!
> Ho provato a killarli uno per uno, ma quando mi son
> trovato due
> processi di avast ognuno che prendeva il 50% e non si
> killavano, mi
> sono arreso :(
> Con la miriade di tools che ci sono in giro, continuo
> a non credereche
> l'unica via di uscta sia il formattone...
> Tnx!

Proprio perchᅵ gli exe vengono saturati uno dopo l'altro, viene
da pensare che sia un rootkit. Ma non ᅵ escluso che il colpevole
sia proprio Avast: mi ᅵ giᅵ capitato di doverlo disinstallare,
dopo un aggiornamento, per risolvere problemi di PC con
sovracarico della CPU. Prova. I rootkits vengono caricati come
dei drivers al momento stesso in cui si avvia il sistema; non ᅵ
perciᅵ possibile cancellarli perchᅵ sempre in funzione ad ogni
riavvio, prima ancora che si carichi un eventuale tool di
rimozione. I tools contro i rootkits sono perciᅵ quasi sempre
senza alcun effetto o di effetto temporaneo: cancellano il file
secondario ma non il driver ed il file secondario a volte poi si
ripresenta e delle volte anche con un nome diverso random, cosᅵ
ᅵ piᅵ difficile identificarlo. Conoscendo qual'ᅵ il file (ma piᅵ
spesso i files: di solito 2, il driver che viene caricato
all'avvio e l'eseguibile, quasi sempre un trojan, al quale il
driver ha aperto una backdoor)(ecco perchᅵ dico di usare
Security task manager: ᅵ un anti-niente, perᅵ rende l'utente, se
capace, il miglior antimalware possibile, facendogli individuare
i files malware, che se possibile si possono cancellare con STM
stesso o direttamente di persona o, se non ᅵ possibile, tramite
un live cd o mettendo l'HD in un altro sistema operativo. Perᅵ
spesso la conseguenza del cancellare il driver ᅵ un blue screen
all'avvio perchᅵ la chiave che lo lancia ᅵ nel Control set del
registro dove sono indicati i drivers da caricare all'avvio.
Poichᅵ non viene trovato si genera il blue screen. L'unico
rimedio a questo ᅵ la sostituzione del registro con uno snapshot
precedente all'infezione. Sostituzione che ovviamente devi fare
a sistema operativo non avviato. Questa sostituzione puᅵ anche
rendere non necessaria la cancellazione dei files, perchᅵ senza
la chiave che lo lancia il rootkit ᅵ innoquo (potresti provare
ad effettuare un ripristino configurazione del sistema; se
funziona, ma se si tratta davvero di un rootkit questa funzione
dovrebbe essere disattivata). Sei capace di fare tutto questo?
Se si buon per te; ma non ᅵ detto al 100% che ti risparmi di
formattare, perchᅵ un rootkit che si rispetti cancella anche i
punti di ripristino (io da questo mi premunisco facendo di tanto
in tanto un copia ed incolla degli snapshots del registro dei
punti di ripristino piᅵ recenti). Il lavoro ᅵ tanto e dai
risultati incerti; e tieni conto che questa esposizione ᅵ solo
superficiale: ci sono tante altre cose da tenere in
considerazione. Per cui l'approccio migliore potrebbe essere
quello di salvare quello che interessa e formattare.

GbC

unread,
Jul 7, 2009, 3:17:21 AM7/7/09
to
Gregor wrote:
> Raga help!
> A fatica sto scrivendo queste righe col mio nb Pavilion hp dv6276ea.
> (Windows XP SP3.)
> Da ieri sera cpu a palla! 59� cpu e hdd 85�!!!!
[snip]

L'indicatore del task 'interrupt' di ProcessExplorer (il secondo
dall'alto) � a palla pure quello?

--
-> GbC|
www.gbcweb.com
www.chiappori.com


Gregor

unread,
Jul 7, 2009, 6:46:37 AM7/7/09
to
On 7 Lug, 00:53, fraal <fr...@virgilio.it> wrote:

> Proprio perchè gli exe vengono saturati uno dopo l'altro, viene
> da pensare che sia un rootkit. Ma non è escluso che il colpevole
> sia proprio Avast: mi è già capitato di doverlo disinstallare,


> dopo un aggiornamento, per risolvere problemi di PC con
> sovracarico della CPU.

Al momento Avast non si può disinstallare e nemmeno i processi si
possono avviare!

> ecco perchè dico di usare
> Security task manager: è un anti-niente, però rende l'utente, se


> capace, il miglior antimalware possibile, facendogli individuare
> i files malware, che se possibile si possono cancellare con STM

> stesso o direttamente di persona o, se non è possibile, tramite


> un live cd o mettendo l'HD in un altro sistema operativo.

Ok, proverò questo STM!

> (potresti provare
> ad effettuare un ripristino configurazione del sistema; se
> funziona, ma se si tratta davvero di un rootkit questa funzione
> dovrebbe essere disattivata).

Purtroppo ho disabilitato questa funzione...

> Per cui l'approccio migliore potrebbe essere
> quello di salvare quello che interessaeformattare.

:(

Ho fatto passare (anche se dopo aver letto questo messaggio credo sia
stato inutile) adaware, Spybot&Destroy e A2 free che mi hanno
cancellato poca roba a dire il ver e al riavvio nulla è cambiato.
Avira Live (boot da cd) anche se non ho potuto fare un aggiornamento
non essendo il nb in rete in questo momento non ha rilevato virus dopo
una scansione di un'ora.
Pensavo di provare altri anti virus live ma adesso proverò STM.
Sophos Anti-Rootkit dici che potrebbe aiutarmi?
Grazie per la risposta!

--
Gregor

Gregor

unread,
Jul 7, 2009, 6:51:52 AM7/7/09
to
On 7 Lug, 00:53, fraal <fr...@virgilio.it> wrote:
> spesso la conseguenza del cancellare il driver è un blue screen
> all'avvio perchè la chiave che lo lancia è nel Control set del

> registro dove sono indicati i drivers da caricare all'avvio.

Un 'control.exe' c'è come processo...può essere quello di cui parli?
Adesso all'avvio mi partono un paio di finestre cmd (dos) con
segnalazioni di file che non vengono trovati.
Mi basta killare e rilanciare explorer.exe mi carica il desktop...però
con lo stesso problema...

--
Gregor

Gregor

unread,
Jul 7, 2009, 6:53:04 AM7/7/09
to
On 7 Lug, 09:17, "GbC" <use...@gbcweb.com> wrote:

> L'indicatore del task 'interrupt' di ProcessExplorer (il secondo

> dall'alto) è a palla pure quello?

Scusa, dove lo leggo questo interrupt?

--
Gregor

SB

unread,
Jul 7, 2009, 7:41:20 AM7/7/09
to
Il giorno Mon, 6 Jul 2009 08:24:50 -0700 (PDT), Gregor <gre...@ciaoweb.it> ha
scritto:

>Raga help!
>A fatica sto scrivendo queste righe col mio nb Pavilion hp dv6276ea.
>(Windows XP SP3.)
>Da ieri sera cpu a palla! 59� cpu e hdd 85�!!!!
>Programmi tipo antivirus che occupano la cpu al 50%
>Tutto, ovviamente, lentissimo al limite del blocco.

>Ma soprattutto cosa pu� essere a tirare il collo al mio nb?


>La somma dei primi n processi fa sempre 100!!!

Prova DTASKMANAGER, puoi vedere e al limite anche killare i processi.
http://dimio.altervista.org/ita/

Un alternativa � GMER che ti potrebbe trovare un eventuale rootkit, e ha anche
un suo task manager, basta cliccare su >>> .
http://www.gmer.net/


>Non posso credere che solo il formattone risolva :(

Se hai preso un rootkit � molto probabile che alla fine si debba formattare.

Un buon consiglio � fare una copia della partizione con il s.o. (a sistema
pulito naturalmente) su un HD esterno con un programma come clonezilla o
trueimage per poter ripristinare facilmente tutto in pochi minuti in caso di
problemi.

--
ciao
Stefano

Gregor

unread,
Jul 7, 2009, 8:07:26 AM7/7/09
to
On 7 Lug, 13:41, SB <stNOOObenevS...@tin.it> wrote:

> Prova DTASKMANAGER, puoi vedereeal limite anche killare i processi.http://dimio.altervista.org/ita/

Per questo sto provando Security task manager che fa quello che dici.

> Un alternativa è GMER che ti potrebbe trovare un eventuale rootkit,eha anche


> un suo task manager, basta cliccare su  >>> .http://www.gmer.net/

Grazie!
Lo provo!

> Se hai preso un rootkit è molto probabile che alla fine si debba formattare.

Ma come si beccano sti rootkit?
Avast, Comodo, Spb&d, credevo bastassero per stare tranquilli...

> Un buon consiglio è fare una copia della partizione con il s.o. (a sistema


> pulito naturalmente) su un HD esterno con un programma come clonezilla o
> trueimage per poter ripristinare facilmente tutto in pochi minuti in caso di
> problemi.

Ho un ghost, ma i molti programmi saranno da aggiornare...

Tnx!

--
Gregor

SB

unread,
Jul 7, 2009, 8:19:47 AM7/7/09
to
Il giorno Tue, 7 Jul 2009 05:07:26 -0700 (PDT), Gregor <gre...@ciaoweb.it> ha
scritto:

>


>Ma come si beccano sti rootkit?

In genere navigando, anche se nascono come protezione anticopia dei CD Sony.

http://sicurezza.html.it/articoli/leggi/1055/rootkit-cosa-sono-come-difendersi


>Avast, Comodo, Spb&d, credevo bastassero per stare tranquilli...

Il miglior antivirus � quello che hai tra le orecchie.

Un boun consiglio � navigare con attenzione, usando Firefox con plug-in come
NoScript.


>Ho un ghost, ma i molti programmi saranno da aggiornare...

Bisogna aggiornare regolarmente anche le copie, io ho 3 versioni salvate di
questo s.o. sull'HD di backup.


--
ciao
Stefano

Gregor

unread,
Jul 7, 2009, 8:29:34 AM7/7/09
to
On 7 Lug, 14:19, SB <stNOOObenevS...@tin.it> wrote:

> In genere navigando, anche se nascono come protezione anticopia dei CD Sony.

Vabbè uno in 15 anni di navigazione ci può anche stare...

> >Avast, Comodo, Spb&d, credevo bastassero per stare tranquilli...
>
> Il miglior antivirus quello che hai tra le orecchie.

Ok, che ci vuole cervellino...ti assicuro che sto attento, però...

> Un boun consiglio navigare con attenzione, usando Firefox con plug-in come
> NoScript.

Firefox da anni ormai ;)

> Bisogna aggiornare regolarmente anche le copie, io ho 3 versioni salvate di
> questo s.o. sull'HD di backup.

Aggiornamenti di ghost non ne ho mai fatti, sarà un mio limite, ma
onestamente raramente ne ho avuto bisogno.

Per la cronaca, sono ore che SpyBott sta scansionando...è partito dopo
l'ennesimo riavvio...appena termina passo i rootkit ma giò ho preso in
mano il dvd col ghost :(

fraal

unread,
Jul 7, 2009, 9:06:36 AM7/7/09
to
Gregor ha scritto:

>
> On 7 Lug, 00:53, fraal <fr...@virgilio.it> wrote:
> > spesso la conseguenza del cancellare il driver =E8
> un blue screen
> > all'avvio perch=E8 la chiave che lo lancia =E8 nel

> Control set del
> > registro dove sono indicati i drivers da caricare
> all'avvio.
>
> Un 'control.exe' c'=E8 come processo...pu=F2 essere

> quello di cui parli?
> Adesso all'avvio mi partono un paio di finestre cmd
> (dos) con
> segnalazioni di file che non vengono trovati.
> Mi basta killare e rilanciare explorer.exe mi carica
> il desktop...per=F2
> con lo stesso problema...
>
>

Il Controll set ᅵ una chiave del registro ed ᅵ la prima che
viene caricata all'avvio. Contiene tutte le impostizioni del
sistema e le informazioni sui drivers ed i servizi da caricare.
Control.exe? Il nome mi scava nella memoria: credo che ci sei,
deve essere quello. Vedi di trovare il suo percorso con un
taskmanager o process explore. Se ᅵ nella cartella C:\Documents
and Settings\...non ᅵ legittimo e potrebbe essere davvero lui.
Se ᅵ cosᅵ sei fortunato non ᅵ un rootkit. Guarda anche in
pannello di controllo -> installazione applicazioni se ci sono
delle cose che non hai installato tu o comunque sconosciute.
Potrebbe esserci una voce tipo Favorit (che riscontro spesso
quando vi sono degli exe (spywares o trojans)nelle sottocartelle
di C:\Documents and Settings. Disinstallalo.

fraal

unread,
Jul 7, 2009, 9:22:56 AM7/7/09
to
Gregor ha scritto:

>
> On 7 Lug, 00:53, fraal <fr...@virgilio.it> wrote:
>
>
> > (potresti provare
> > ad effettuare un ripristino configurazione del
> sistema; se
> > funziona, ma se si tratta davvero di un rootkit
> questa funzione
> > dovrebbe essere disattivata).
>
> Purtroppo ho disabilitato questa funzione...

Male! Rimani senza la possibilitᅵ di riportare il registro nelle
condizioni precedenti un disastro. Ha senso solo se devi
risparmiare spazio sull'HD; ma anche in questo caso potresti
sempre cancellare i vecchi punti di ripristino, quando tutto
funziona bene lasciando solo gli ultimi 2 o 3 (accertandoti che
al loro interno ci sia la cartella Snapshot (ᅵ la copia del
registro)


>
> > Per cui l'approccio migliore potrebbe essere
> > quello di salvare quello che interessaeformattare.
>
> :(
>
> Ho fatto passare (anche se dopo aver letto questo
> messaggio credo sia
> stato inutile) adaware, Spybot&Destroy e A2 free che
> mi hanno
> cancellato poca roba a dire il ver e al riavvio nulla

> =E8 cambiato.


> Avira Live (boot da cd) anche se non ho potuto fare
> un aggiornamento
> non essendo il nb in rete in questo momento non ha
> rilevato virus dopo
> una scansione di un'ora.
> Pensavo di provare altri anti virus live ma adesso

> prover=F2 STM.


> Sophos Anti-Rootkit dici che potrebbe aiutarmi?

Non saprei. Io non ho mai avuto alcuna utilitᅵ da questi
software; forse perchᅵ sono abituato a fare tutto di persona:
uso pochissimo anche l'antivirus (che ᅵ anche antispyware) che
ho impostato solo per segnalare: poi faccio io. Comunque sono
dell'opinione che se un antirootkit ha effetto senza un
successivo e competente intervento di persona vuol dire che non
si trattava di un vero rootkit.

GbC

unread,
Jul 7, 2009, 11:22:43 AM7/7/09
to
Gregor wrote:
> On 7 Lug, 09:17, "GbC" <use...@gbcweb.com> wrote:
>
>> L'indicatore del task 'interrupt' di ProcessExplorer (il secondo
>> dall'alto) � a palla pure quello?

>
> Scusa, dove lo leggo questo interrupt?

http://www.chiappori.com/public/MsDIRTY.jpg

Gregor

unread,
Jul 8, 2009, 3:18:20 AM7/8/09
to
On 7 Lug, 00:53, fraal <fr...@virgilio.it> wrote:

> Poichè non viene trovato si genera il blue screen. L'unico

Ormai sto andando avanti a scopo "didattico", pronto a formattare
quando non ne avrò più voglia ;)
Dunque: provato GMER ed ecco il blue screen...due volte.
Lanciato invece dopo aver killato una serie di processi, GMER sta
andando avanti da diversi minuti...attendo la sua risposta.
A breve farò girare anche Sophos Anti-Rootkit.
Avast sono riuscito a rimuoverlo in modalità provvisoria tramite un
exe messo a disposizione dal produttore.
Problema non risolto, quindi non era avast il problema.
Adesso avvio il sistema senza programmi all'avviao (monitorati da
CCleaner).
Ogni tanto, per dare respiro alal cpu killo qualche processo, ma dopo
pochi minuti la cpu torna al 100% con altri processi alla carica!
Ho notato che dopo aver lanciato e poi chiuso un'applicazione, questa
resta come processo ed immancabilmente con più del 20% di utilizzo
CPU...strano no?
Al prossimo aggiornamento.

fraal

unread,
Jul 8, 2009, 4:39:50 AM7/8/09
to
Gregor ha scritto:

>
> On 7 Lug, 00:53, fraal <fr...@virgilio.it> wrote:
>
> > Poich=E8 non viene trovato si genera il blue

> screen. L'unico
>
> Ormai sto andando avanti a scopo "didattico", pronto
> a formattare
> quando non ne avr=F2 pi=F9 voglia ;)

> Dunque: provato GMER ed ecco il blue screen...due
> volte.
> Lanciato invece dopo aver killato una serie di
> processi, GMER sta
> andando avanti da diversi minuti...attendo la sua
> risposta.
> A breve far=F2 girare anche Sophos Anti-Rootkit.
> Avast sono riuscito a rimuoverlo in modalit=E0

> provvisoria tramite un
> exe messo a disposizione dal produttore.
> Problema non risolto, quindi non era avast il
> problema.
> Adesso avvio il sistema senza programmi all'avviao
> (monitorati da
> CCleaner).
> Ogni tanto, per dare respiro alal cpu killo qualche
> processo, ma dopo
> pochi minuti la cpu torna al 100% con altri processi
> alla carica!
> Ho notato che dopo aver lanciato e poi chiuso
> un'applicazione, questa
> resta come processo ed immancabilmente con pi=F9 del

> 20% di utilizzo
> CPU...strano no?
> Al prossimo aggiornamento.

Ma hai controllato da dove viene lanciato control.exe? Se ᅵ
nella cartella C:\WINDOWS\system32 ᅵ legittimo, se ᅵ da un'altra
parte no. Comunque anche se legittimo non ᅵ un processo che
normalmente si trova nel taskmanager, per cui qualche cosa lo
deve avere avviato. Prova a chiuderlo e vedi che succede.
Prova anche a vedere se funziona il regedit, il pannello di
controllo, le proprietᅵ del desktop (se ci sono tutte le voci in
alto), strumenti di amministrazione->Servizi.

Gregor

unread,
Jul 8, 2009, 5:06:47 AM7/8/09
to
On 8 Lug, 10:39, fraal <fr...@virgilio.it> wrote:

> Ma hai controllato da dove viene lanciato control.exe? Se è
> nella cartella C:\WINDOWS\system32 è legittimo, se è da un'altra
> parte no. Comunque anche se legittimo non è un processo che


> normalmente si trova nel taskmanager, per cui qualche cosa lo
> deve avere avviato. Prova a chiuderloevedi che succede.

Pare essere di Microsoft - Windows Control Panel.
Strano però che in taskmanager lo trovo e con STM no!
Tra l'altro STM ci mette un pò a caricare i processi e a volte si
impalla pure :(
Adesso indago...

> Prova anche a vedere se funziona il regedit, il pannello di

> controllo, le proprietà del desktop (se ci sono tutte le voci in


> alto), strumenti di amministrazione->Servizi.

Sì sì funziona tutto.
Il rootkit di Sophos trova una chiave che non riesce ad eliminare;
l'ho rimossa a mano.
Adesso sto facendo un chkdsk e ci sta mettendo una vita....

Gregor

unread,
Jul 8, 2009, 6:15:26 AM7/8/09
to
On 8 Lug, 10:39, fraal <fr...@virgilio.it> wrote:

> Ma hai controllato da dove viene lanciato control.exe? Se è
> nella cartella C:\WINDOWS\system32 è legittimo, se è da un'altra
> parte no. Comunque anche se legittimo non è un processo che


> normalmente si trova nel taskmanager, per cui qualche cosa lo

> deve avere avviato. Prova a chiuderloevedi che succede.


> Prova anche a vedere se funziona il regedit, il pannello di

> controllo, le proprietà del desktop (se ci sono tutte le voci in


> alto), strumenti di amministrazione->Servizi.

Credo di essere arrivato al capolinea!
Il removal rootkit di McAfee mi ha trovato un paio di chiavi...le ho
rinominate e al riavvio successivo schermata blue e ciao ciao Windows!
Sto provando col cd di avvio di Win ma la vedo dura...

fraal

unread,
Jul 8, 2009, 7:04:10 AM7/8/09
to
Gregor ha scritto:

>
> On 8 Lug, 10:39, fraal <fr...@virgilio.it> wrote:
>
> > Ma hai controllato da dove viene lanciato
> control.exe? Se =E8
> > nella cartella C:\WINDOWS\system32 =E8 legittimo,
> se =E8 da un'altra
> > parte no. Comunque anche se legittimo non =E8 un

> processo che
> > normalmente si trova nel taskmanager, per cui
> qualche cosa lo
> > deve avere avviato. Prova a chiuderloevedi che
> succede.
> > Prova anche a vedere se funziona il regedit, il
> pannello di
> > controllo, le propriet=E0 del desktop (se ci sono

> tutte le voci in
> > alto), strumenti di amministrazione->Servizi.
>
> Credo di essere arrivato al capolinea!
> Il removal rootkit di McAfee mi ha trovato un paio di
> chiavi...le ho
> rinominate e al riavvio successivo schermata blue e
> ciao ciao Windows!
> Sto provando col cd di avvio di Win ma la vedo
> dura...

Senza gli snapshots del registro dei punti di ripristino Windows
non lo puoi piᅵ recuperare ad una data recente; al massimo lo
recuperi come era esattamente al momento della prima
installazione. Hai una solo possibilitᅵ: che ti ricordi quali
sono le due chiavi che hai rinominato ed accedendo al registro
con un liveCD le nomini come erano. Se non si ᅵ degli smanettoni
molto avanzati che sanno perfettamente quello che fanno, questi
tool antirootkit, che sono fra l'altro dei software molto
approssimativi, ed hanno bisogno di inputs esperti, diventano
piᅵ micidiali dei rootkit. Lo so control.exe in system32 apre il
pannello di controllo; ma ᅵ un exe da linea di commando (cmd)
anche se poi si apre pure con il doppio click. Non deve apparire
nel taskmanager; se appare c'ᅵ qualche cosa che non va.

Gregor

unread,
Jul 8, 2009, 7:10:27 AM7/8/09
to
On 8 Lug, 12:15, Gregor <gre...@ciaoweb.it> wrote:

> Credo di essere arrivato al capolinea!

Sto ripartendo da un vecchio ghost...
Grazie a tutti per la collaborazione.
E' la prima volta che mi imbatto in un rootkit...spero sia l'ultima.
Qualche SW che mi aiuti a starne alla larga?
Chessò, qualcosa che si mette in ascolto...
Tnx!

--
Gregor

SB

unread,
Jul 8, 2009, 7:22:47 AM7/8/09
to
Il giorno Wed, 8 Jul 2009 04:10:27 -0700 (PDT), Gregor <gre...@ciaoweb.it> ha
scritto:

>On 8 Lug, 12:15, Gregor <gre...@ciaoweb.it> wrote:


>
>> Credo di essere arrivato al capolinea!
>
>Sto ripartendo da un vecchio ghost...

Mi spiace, ma lo avevo previsto.

>E' la prima volta che mi imbatto in un rootkit...spero sia l'ultima.
>Qualche SW che mi aiuti a starne alla larga?

>Chess�, qualcosa che si mette in ascolto...

Puoi usare varie precauzioni come ad esempio sandbox o cose simili, per� credo
che siano validi i consigli che ti avevo gi� dato.

Prima di tutto attenzione a come si naviga e evitare siti a rischio, poi se ci
si vuole andare lo stesso meglio prendere delle precauzioni.
Io ad uno che aveva il pc impestato (e guardando la cronologia c'erano
praticamente solo siti porno) ho consigliato di usare una live di ubuntu con il
suo firefox, in modo che quando spegne il pc sparisca tutto.


Poi aggiorna l'immagine di backup quando fai nuove installazioni, in caso di
problemi grossi risolvi in pochi minuti.


--
ciao
Stefano

Gregor

unread,
Jul 8, 2009, 8:14:30 AM7/8/09
to
On 8 Lug, 13:04, fraal <fr...@virgilio.it> wrote:

> Hai una solo possibilità: che ti ricordi quali


> sono le due chiavi che hai rinominato ed accedendo al registro
> con un liveCD le nomini come erano.

Ho già ripristinato il ghost...le chiavi non me le ricordo...
Tnx cmq!

--
Gregor

Gregor

unread,
Jul 8, 2009, 8:16:47 AM7/8/09
to
On 8 Lug, 13:22, SB <stNOOObenevS...@tin.it> wrote:

> Mi spiace, ma lo avevo previsto.

Non avevo altra scelta...

> Puoi usare varie precauzioni come ad esempio sandbox o cose simili, però credo
> che siano validi i consigli che ti avevo già dato.
>
> Prima di tutto attenzione a come si navigaeevitare siti a rischio, poi se ci


> si vuole andare lo stesso meglio prendere delle precauzioni.

> Io ad uno che aveva il pc impestato (eguardando la cronologia c'erano


> praticamente solo siti porno) ho consigliato di usare una live di ubuntu con il
> suo firefox, in modo che quando spegne il pc sparisca tutto.

Non avevo una cronologia messa così male...davvero non mi spiego come
sia postuto accadere.
Qualche torrent e qualche dl da emule nulla più.

> Poi aggiorna l'immagine di backup quando fai nuove installazioni, in caso di
> problemi grossi risolvi in pochi minuti.
>

Un'immagine incrementale non l'ho mai fatta, proverò con Acronis True
Image con il quale mi sono trovato bene per creare immagini full. Che
dici?

Tnx!

SB

unread,
Jul 8, 2009, 9:11:18 AM7/8/09
to
Il giorno Wed, 8 Jul 2009 05:16:47 -0700 (PDT), Gregor <gre...@ciaoweb.it> ha
scritto:

>On 8 Lug, 13:22, SB <stNOOObenevS...@tin.it> wrote:

>Qualche torrent e qualche dl da emule nulla pi�.

Naturalmente dipende anche da cosa scarichi, se � software bisogna stare
molto-molto attenti.
Se invece sono solo divx o mp3, � sempre bene avere un programma firewall tipo
Comodo o, molto meglio di quello di windows, soprattutto se usi un modem
direttamente e non hai un router con il suo firewall e il NATche ti proteggono.

http://www.notrace.it/news/2008-12-08/migliori-firewall-testati.htm

>Un'immagine incrementale non l'ho mai fatta, prover� con Acronis True


>Image con il quale mi sono trovato bene per creare immagini full. Che
>dici?

Va bene anche ghost che hai gi� usato, ti fai un DVD ogni volta che fai
aggiornamenti importanti o nuove installazioni.
Io mi sono abituato a clonezilla, ma anche True Image fa il suo dovere.

--
ciao
Stefano

0 new messages