PROBLEMA Eventviewer elenca una serie di accessi non autorizzati sconosciuti e presunta manomissione su Antivirus

Stato
Discussione chiusa ad ulteriori risposte.

_earth_

Utente Attivo
176
10
Salve a tutti.
Non era mia intenzione scaricare tutto il problema su di voi per questo ho voluto fare prima una ricerca approfondita su internet ma ahimè, ho i miei limiti nelle conoscenze informatiche e per questo chiedo una vostra consulenza.

in pratica sono in possesso di progetti artistici miei e su internet ho un numero abbastanza numeroso di gente molto interessata a quello che faccio, ci si aspetterebbe un bel pò di meticolosità nella salvaguardia dei propri files e documenti, ma purtroppo credo che in passato sono stato terribilmente superficiale per quanto riguarda la sicurezza, per molto tempo ho navigato e lavorato con un computer che era lentissimo e spesso l'antivirus continuava a disattivarsi da solo, problemi di lentezza molto gravi, tutte cose che fino a qualche anno fa non mi preoccupavano affatto, finché non ci ho sbattuto la testa; durante una conversazione in chat non proprio piacevole qualcuno mi aveva fatto comprendere che riusciva a vedere ciò che facevo, e da allora vi lascio immaginare l'incubo che ho passato e di aver cambiato totalmente il modo di gestire la mia sicurezza informatica.

Ovviamente dopo l'accaduto ho formattato l'SSD principale che ospitava Windows 10 e l'ho reinstallato non solo non mantenendo alcun file ma formattandolo.
prima però ho fatto diversi scan con Malwarebytes, ed ha scoperto giusto qualche schifezza dentro ad alcuni vecchi archivi che neanche avevo mai estratto (ora sinceramente non so se questo possa essere stato un pericolo) ma ho fatto almeno una decina di scan con quasi tutti i tool antivirus free inclusi ovviamente quelli più famosi che vengono usate spesso nelle guide per le infezioni, e i risultati erano sempre quelli di un pc pulito.

Credevo che dopo il formattone avessi risolto, poi ieri ho notato che il mio hdd secondario, acquistato da 1 anno circa e dove dentro ho files di backup importanti per il mio lavoro, ha cominciato a fare dei rumori di accensione e spegnimento, simile a quello che si sente quando si "risveglia" da uno standby (tipo un phon per capelli si accende velocemente ma molto più lieve e sibilante) ed erano li stessi che mi assillavano oltre a tante altre stranezze, prima della formattazione.
Dunque non so se ci possa essere una correlazione ma ho digitato eventvwr e come nella precedente installazione di Windows ho trovato i medesimi messaggi di Logon, Special Logon ecc...
diciamo ogni mezzora circa si presentano avvolte anche meno, e ne saranno un centinaio, quindi è da escludere a priori che si tratti di un normale accesso fatto da me:
4624 (Logon) dettagli.jpg
4624 (Logon) Generale.jpg
4672 (Special Logon) generale.jpg
4672 (Special Logon) dettagli.jpg
5038 (System Integrity) Generale.jpg
5038 (System Integrity) Dettagli.jpg
a quanto pare leggendo in rete, per quando riguarda l'evento 4624 sono riuscito a scoprire tramite un vecchio thread su un forum straniero:

il tipo di accesso "5" significa che "Un servizio è stato avviato da Gestione controllo servizi".
l'evento è stato generato dal C:\Windows\System32\services.exe Gestore controllo servizi, che è responsabile dell'esecuzione, del termine e dell'interazione con i servizi di sistema.

per il 4672 invece:

Il servizio di sistema in oggetto viene avviato con l'account "SYSTEM", che gli conferisce poteri sostanzialmente illimitati, il che provoca l'emissione di 4672 privilegi speciali assegnati al un nuovo processo


Il processo di accesso è contrassegnato come "advapi", il che significa che l'accesso era un accesso basato sul Web tramite il server Web IIS

E infine il tipo che dava queste info conclude con un terrificante:

"Se non si ospitano siti Web IIS e eventvwr ti segnala questi eventi ciò potrebbe significare che il computer è infetto.

(Riferendosi praticamente allo stesso identico evento di un utente che aveva avuto lo stesso problema.)

il problema ragazzi e che sono reduce di una formattazione, e come ho già detto l'ho sottoposto a qualsiasi tipo di test per riuscire a ricavarci qualcosa...e se davvero questi eventi dimostrano processi di natura maligna, e si presentano anche dopo una formattazione del disco, significa che qualcuno si è applicato con molta dedizione ad "hackerarmi"
e questo mi riporta ad un altra info che ho sempre trovato durante le mie ricerche a proposito di un tizio che aveva prima presentato lo stesso identico evento degli screen che vi ho mostrato (l'evento 4624), e poi dopo qualche giorno ha commentato ringraziando tutti per l'aiuto e asserendo che non avrebbero potuto risolvere comunque niente poiché grazie ad un esperto di informatica forense aveva scoperto che l'intera linea era stata compromessa che sono entrati wifi ed ha dovuto eseguire un RMA su tutte le parti del computer poiché è stato infettato da un rootkit BIOS basato su hardware non rilevabili da normali AV. ?

...praticamente gli stessi sospetti che ho io da molto tempo.

Riguardo invece l'Evento 5038 e guard64.dll sembra che si tratti di un problema che riguarda il mio antivirus Comodo Internet Security, ma sulla rete ci sono davvero poche info a riguardo e non riesco a capire sinceramente se fidarmi o meno...ad occhio direi che dalla descrizione del visualizzatore di eventi il controllo d'integrità non riconosce l'hash di questa dll e che potrebbe essere danneggiato a causa di una modifica non autorizzata...
e direi che anche questo non sembra nulla di buono e fa pensare ad una manomissione del sistema per aggirare l'antivirus...

Sinceramente non so più che pensare e come agire, e sono qui proprio per chiedere a qualcuno di voi se ha competenze in questo campo e se è capace di aiutarmi a risolvere questo problema o dilemma che mi sta stressando da non poco tempo.

Vi ringrazio tutti di cuore per la vostra attenzione, e aspetto con ansia un vostro riscontro!
?
 
Ultima modifica da un moderatore:

BAT

Moderatore
Staff Forum
Utente Èlite
22,902
11,552
CPU
1-Neurone
Dissipatore
Ventaglio
RAM
Scarsa
Net
Segnali di fumo
OS
Windows 10000 BUG
se hai di questi dubbi resetta il bios della scheda madre e poi aggiornalo all'ultima versione
poi resetta il tuo modem router e poi cambia la password i accesso sia per la configurazione che per la rete wifi;
poi riformatta Windows e installa Linux se non ti fidi di più di Windows
altra info che ho sempre trovato durante le mie ricerche
o ti affidi ad un esperto oppure semplicemente cambia modem/router e computer
 
  • Mi piace
Reazioni: _earth_

_earth_

Utente Attivo
176
10
se hai di questi dubbi resetta il bios della scheda madre e poi aggiornalo all'ultima versione
poi resetta il tuo modem router e poi cambia la password i accesso sia per la configurazione che per la rete wifi;
poi riformatta Windows e installa Linux se non ti fidi di più di Windows

o ti affidi ad un esperto oppure semplicemente cambia modem/router e computer

Ciao BAT00cent ti ringrazio per l'interesse e per il consiglio, mi fa piacere sentire che nel eventualità c'è una soluzione per risolvere il problema.
Se posso chiedere per quanto riguarda gli eventi di eventvwr che ho postato cosa ne pensi?
prima di resettare tutto vorrei poter indagare per capire da dove provengono questi accessi, se magari si tratta solo di programmi che richiedono un accesso da internet o qualcosa del genere; ma quali programmi potrei usare per capirlo?
tipo un visualizzatore eventi più dettagliato che mi aiuti a risalire alla provenienza dell'accesso.

o ti affidi ad un esperto oppure semplicemente cambia modem/router e computer

potresti spiegarti meglio? stai dicendo che riconosci la gravità del problema?
 
Ultima modifica:

BAT

Moderatore
Staff Forum
Utente Èlite
22,902
11,552
CPU
1-Neurone
Dissipatore
Ventaglio
RAM
Scarsa
Net
Segnali di fumo
OS
Windows 10000 BUG
per quanto riguarda gli eventi di eventvwr che ho postato cosa ne pensi?
senza vedere il comportamento del PC dal vivo non faccio ipotesi
potresti spiegarti meglio? stai dicendo che riconosci la gravità del problema?
ti sto dicendo che con le tue ricerche potresti prendere degli abbagli clamorosi, sai quante volte mi sono autodiagnosticato il cancro partendo da certi sintomi e "cercando" in rete? andato dal medico mi ha detto "tu Internet la devi lasciare perdere!!", fine della storia e fine del cancro, un mal di testa rimane un mal di testa.
Quindi o vai da qualcuno che sai per certo essere un esperto (e lo paghi) oppure fai da solo e i soldi risparmiati li investi in nuovo hw.
 

_earth_

Utente Attivo
176
10
senza vedere il comportamento del PC dal vivo non faccio ipotesi

Ciao di nuovo BAT, in realtà più che un ipotesi chiedevo uno scambio di info su quel tipo di eventi, vorrei più che altro capire se sono riconducibili a degli accessi non autorizzati, per questo chiedevo anche una dritta su qualche software da usare per potermi agevolare nell'indagine.

ti sto dicendo che con le tue ricerche potresti prendere degli abbagli clamorosi, sai quante volte mi sono autodiagnosticato il cancro partendo da certi sintomi e "cercando" in rete? andato dal medico mi ha detto "tu Internet la devi lasciare perdere!!", fine della storia e fine del cancro, un mal di testa rimane un mal di testa.

sono qui a chiedervi un parere proprio perché non mi fido al 100% di quello che ho letto in rete, anche se quelle che ho mostrato sono solo una parte di alcune che sembravano ricondurre sempre alla stesso risultato, come ho già detto a inizio post non mi ritengo un esperto, per questo ho voluto condividere qui ciò che ho trovato nelle mie ricerche, in modo che qualcuno che è ha più conoscenze di me possa far luce su più dettagli per schiarirmi le idee, ovviamente sempre se è di sua competenza e ne ha voglia. Ti ringrazio comunque per l'interesse. ?

Quindi o vai da qualcuno che sai per certo essere un esperto (e lo paghi) oppure fai da solo e i soldi risparmiati li investi in nuovo hw.
Purtroppo un altro motivo per il quale sono qui è che non posso permettermi almeno in questo periodo di acquistare un altro hardware, (questo che ho al momento non ha neanche 8 mesi) stessa cosa per una consulenza a pagamento. ?
 

BAT

Moderatore
Staff Forum
Utente Èlite
22,902
11,552
CPU
1-Neurone
Dissipatore
Ventaglio
RAM
Scarsa
Net
Segnali di fumo
OS
Windows 10000 BUG
ma almeno qualche amico più esperto ce l'hai? così vedete un po' insieme quello che succede veramente;
ti devo dire che questa cosa del rootkit in hardware non mi convince per niente, per fare una cosa del genere bisogna aver accesso fisico alla macchina oppure aver preso un malware talmene incredibile che ti ha riavviato Windows con l'avvio avanzato ed è entrato da autonomamente nell'EUFI... insomma, mi sembra un po' troppo camapata per aria.
A meno che ci sia qualcuno che si è introdotto in casa tua ed abbia avuto il tuo PC tra le mani, tuttavia queste cose possono succedere a persone in vista (insomma socialmente importanti): se mi dici che in questo momento non hai la possibilità economica di cambiare PC dubito che tu rientri in questa categoria, di solito gli hacker cattvi prendono di mira gente a cui estrocere soldi
 

_earth_

Utente Attivo
176
10
Capisco benissimo il tuo scetticismo a riguardo, e questo è dovuto dal fatto che per rimanere nell'anonimato non posso espormi più di tanto,posso dire però che non si tratta di essere qualcuno di importante o di denaro, ma diciamo che molte persone online spesso hanno dimostrato un forte interesse per quello che faccio, offrendomi anche dei soldi per avere alcuni miei progetti e ho rifiutato più volte, stesse persone che poi ho scoperto non erano proprio apposto legalmente, e che a quanto pare non hanno difficoltà in queste imprese informatiche, e non avranno avuto neanche tante difficoltà ad attaccarmi usando qualche esca essendoci una grande quantità di files scambiati in rete tra artisti, insomma sarebbe bastato fingersi un artista con l'intenzione di mostrarmi il suo lavoro oppure un semplice link, e il gioco era fatto.
per quanto riguarda il mio lavoro (anche se a me piace definirla più passione visto che effettivamente non ci guadagno molto)ho fatto anche diverse decine di migliaia di visualizzazioni su youtube e altri social, e ho ragione di credere che in mezzo a tutta questa gente interessata qualcuno avrebbe potuto approfittare di tutto questo quadro per innescare qualcosa che avrebbe permesso di spiarmi durante le mie creazioni.
Purtroppo il mio errore è stato quello di scoprire che non tutti hanno buone intenzioni e non stanno neanche bene con la testa , avvolte neanche riescono ad accettare un no come risposta... avrei dovuto usare più precauzioni prima, se potessi ritornare indietro rifarei tutto senza problemi, ma con la coscienza di dover prendere le dovute precauzioni prima di accettare files o link, e sopratutto con meno ingenuità, purtroppo ripeto prima sono stato davvero uno sprovveduto.
 
Ultima modifica:

BAT

Moderatore
Staff Forum
Utente Èlite
22,902
11,552
CPU
1-Neurone
Dissipatore
Ventaglio
RAM
Scarsa
Net
Segnali di fumo
OS
Windows 10000 BUG
Secondo me hai un virus guarda bene.
è vero, non si può escludere che sia un "banale" virus (banale nel senso che non c'è fisicamente un essere umano spione, non che nonsia ugualmente pericoloso);
@_earth_
fai una scansione antivirus e anche un backup di eventuali dati/immagini/altro che non puoi perdere perché se prendi un ransomware e non hai una copia buona dei dati perdi tutto quanto
 

maassimo77mr

Nuovo Utente
21
3
Volevo solo spaventarlo ?......Sei sicuro di avere dati così importanti sul pc da farti queste paranoie?......Non ho neanche letto tutto il tuo messaggio scusami è troppo un poema, mi sapresti dire in parole spiccie cos'è che chiedi di aiuto grazie?Fai sapere ciao
 

_earth_

Utente Attivo
176
10
Volevo solo spaventarlo ?......Sei sicuro di avere dati così importanti sul pc da farti queste paranoie?......Non ho neanche letto tutto il tuo messaggio scusami è troppo un poema, mi sapresti dire in parole spiccie cos'è che chiedi di aiuto grazie?Fai sapere ciao

Be ti ringrazio per l'interesse ma se ti spaventi per qualche rigo di troppo senza offesa ma non mi dai l'impressione di qualcuno in grado di risolvere questo genere di problemi. ?

è vero, non si può escludere che sia un "banale" virus (banale nel senso che non c'è fisicamente un essere umano spione, non che nonsia ugualmente pericoloso);
@_earth_
fai una scansione antivirus e anche un backup di eventuali dati/immagini/altro che non puoi perdere perché se prendi un ransomware e non hai una copia buona dei dati perdi tutto quanto

alla fine ho seguito una procedura con più scansioni antivirus e alcuni sniffer, controllando tutti i programmi che facevano richieste e il loro traffico di rete. Alla fine non ho trovato nulla di preoccupante e penso che possa bastare e ritenermi soddisfatto.
Quindi problema risolto, potete chiudere, grazie. ?
 
Ultima modifica:

BAT

Moderatore
Staff Forum
Utente Èlite
22,902
11,552
CPU
1-Neurone
Dissipatore
Ventaglio
RAM
Scarsa
Net
Segnali di fumo
OS
Windows 10000 BUG
chiudo come da richiesta
 
Stato
Discussione chiusa ad ulteriori risposte.

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!