Ransomware

Stato
Discussione chiusa ad ulteriori risposte.

Alessandro001

Utente Attivo
166
7
CPU
Ryzen 5 1600 3.2GHz
Scheda Madre
MSI B350 Tomahawk
HDD
Seagate ST1000DM010 1 TB
RAM
2X8GB Corsair CMK16GX4M2B3000C15 Vengeance
GPU
RADEON RX 580 NITRO+ Radeon RX 580 8GB GDDR5
Monitor
HP 27FW Monitor 27"
PSU
Cooler Master MasterWatt Lite 700 230V
Case
Aerocool Aero-800
Net
https://www.speedtest.net/result/8773872068.png
OS
Windows 10
Salve, stavo usando tranquillamente il mio pc quando mi è apparso un messaggio dalla Cronologia Protezione di windows.
Cattura.JPG
Nella sezione "Protezione da virus e minacce" --> "Protezione Ransomware" --> "Cronologia Blocchi" dice che ci sono stati due blocchi a tentati accessi alla memoria protetta.
In seguito a questo comincio a pensare che ci sia un Ransomware all'interno della macchina e vorrei sapere se è possibile eliminarlo. Grazie!
 

sp3ctrum

Amministratore
Staff Forum
15,991
7,844
CPU
AMD Ryzen 5 3900X
Dissipatore
Scythe Mugen 5 rev.b Push&Pull
Scheda Madre
ASUS TUF Gaming B550M-Plus WIFI
HDD
Nvme Samsung EVO 1Tb + SSD Samsung evo 850 250gb + Toshiba P300 3Tb
RAM
HyperX FURY 16gb 3200Mhz
GPU
ASUS Dual GeForce RTX 4070 OC White Edition 12GB GDDR6X
Audio
Topping DX3 Pro + Focusrite Scarlett 2i2 + Mackie MR524 + Beyer DT 770 Pro + Presonus SubWoofer
Monitor
LG Ultragear 27gp850
PSU
Corsair RM850x 80 PLUS Gold
Case
Thermaltake V200 RGB
Net
Vodafone 1000Mb
OS
Windows 11 Pro

Alessandro001

Utente Attivo
166
7
CPU
Ryzen 5 1600 3.2GHz
Scheda Madre
MSI B350 Tomahawk
HDD
Seagate ST1000DM010 1 TB
RAM
2X8GB Corsair CMK16GX4M2B3000C15 Vengeance
GPU
RADEON RX 580 NITRO+ Radeon RX 580 8GB GDDR5
Monitor
HP 27FW Monitor 27"
PSU
Cooler Master MasterWatt Lite 700 230V
Case
Aerocool Aero-800
Net
https://www.speedtest.net/result/8773872068.png
OS
Windows 10
Salve, stavo usando tranquillamente il mio pc quando mi è apparso un messaggio dalla Cronologia Protezione di windows.
Visualizza allegato 361318
Nella sezione "Protezione da virus e minacce" --> "Protezione Ransomware" --> "Cronologia Blocchi" dice che ci sono stati due blocchi a tentati accessi alla memoria protetta.
In seguito a questo comincio a pensare che ci sia un Ransomware all'interno della macchina e vorrei sapere se è possibile eliminarlo. Grazie!

Adesso ho avviato una scansione personalizzata con "Malwarebytes" e "Kaspersky Virus Removal Tool". Per ora ancora niente. Provo anche con "RKill", "ComboFix" e "BitDefender". Ti faccio sapere.
Post unito automaticamente:

Ho finito le scansioni e questo è ciò che dice "Malwarebytes":
malbytes.JPG
La scansione con "Kaspersky Virus Removal Tool":
k.JPG

Ora ho provato ad usare BitDefenders ma richiede il percorso dei file criptati ma come ti ho detto al momento nessun file è stato criptato ma ho pensato che ci fosse un ipotetico Ransomware...
 
Ultima modifica:

Alessandro001

Utente Attivo
166
7
CPU
Ryzen 5 1600 3.2GHz
Scheda Madre
MSI B350 Tomahawk
HDD
Seagate ST1000DM010 1 TB
RAM
2X8GB Corsair CMK16GX4M2B3000C15 Vengeance
GPU
RADEON RX 580 NITRO+ Radeon RX 580 8GB GDDR5
Monitor
HP 27FW Monitor 27"
PSU
Cooler Master MasterWatt Lite 700 230V
Case
Aerocool Aero-800
Net
https://www.speedtest.net/result/8773872068.png
OS
Windows 10
Prova a fare un'analisi di Windows Defender Offline, la trovi nelle opzioni di analisi del tuo PC.

Ciao, ho avviato l'analisi di Windows Defender Offline 2 volte ed entrambe le volte si è conclusa senza nessun messaggio o alert.
 

kennyz

Utente Attivo
276
14
CPU
AMD FX8350 @4600Mhz
Dissipatore
Thermalright HR-02 Macho Rev.A
Scheda Madre
Asus Sabertooth 990FX R2.0
HDD
Samsung SSD 860 Evo 500GB
RAM
Kingston HyperX Fury 1866Mhz 16GB @2400Mhz
GPU
Sapphire Radeon RX580 Nitro+ 8GB
Audio
Sound BlasterX AE-5 Plus
Monitor
Acer SA240Y @1920 x 1080
PSU
Super-Flower Amptac 80+Bronze 750W
Case
Dimastech Easy V1.0
OS
Win 10 Pro x64

sp3ctrum

Amministratore
Staff Forum
15,991
7,844
CPU
AMD Ryzen 5 3900X
Dissipatore
Scythe Mugen 5 rev.b Push&Pull
Scheda Madre
ASUS TUF Gaming B550M-Plus WIFI
HDD
Nvme Samsung EVO 1Tb + SSD Samsung evo 850 250gb + Toshiba P300 3Tb
RAM
HyperX FURY 16gb 3200Mhz
GPU
ASUS Dual GeForce RTX 4070 OC White Edition 12GB GDDR6X
Audio
Topping DX3 Pro + Focusrite Scarlett 2i2 + Mackie MR524 + Beyer DT 770 Pro + Presonus SubWoofer
Monitor
LG Ultragear 27gp850
PSU
Corsair RM850x 80 PLUS Gold
Case
Thermaltake V200 RGB
Net
Vodafone 1000Mb
OS
Windows 11 Pro
azz hai gia il messaggio di estorsione?
Si metti quello e sotto un file criptato
 

Alessandro001

Utente Attivo
166
7
CPU
Ryzen 5 1600 3.2GHz
Scheda Madre
MSI B350 Tomahawk
HDD
Seagate ST1000DM010 1 TB
RAM
2X8GB Corsair CMK16GX4M2B3000C15 Vengeance
GPU
RADEON RX 580 NITRO+ Radeon RX 580 8GB GDDR5
Monitor
HP 27FW Monitor 27"
PSU
Cooler Master MasterWatt Lite 700 230V
Case
Aerocool Aero-800
Net
https://www.speedtest.net/result/8773872068.png
OS
Windows 10
Scusa se mi intrometto ma ho un problema simile, (veramente è peggio)
nel tool devo inserire il file .txt del messaggio di estorsione?
Immagino i tuoi file siano già stati criptati. Per caso Windows Defender ti ha dato gli stessi avvisi?
 

kennyz

Utente Attivo
276
14
CPU
AMD FX8350 @4600Mhz
Dissipatore
Thermalright HR-02 Macho Rev.A
Scheda Madre
Asus Sabertooth 990FX R2.0
HDD
Samsung SSD 860 Evo 500GB
RAM
Kingston HyperX Fury 1866Mhz 16GB @2400Mhz
GPU
Sapphire Radeon RX580 Nitro+ 8GB
Audio
Sound BlasterX AE-5 Plus
Monitor
Acer SA240Y @1920 x 1080
PSU
Super-Flower Amptac 80+Bronze 750W
Case
Dimastech Easy V1.0
OS
Win 10 Pro x64
Windows Defender era attivo ma dormiva in pieno sonno...
i files hanno ancora il loro nome e la loro estensione ma alla fine è stato aggiunto
_greentoken_{J5F7Pr}.pay
ma se li rinomino e tolgo quella scritta non mi si aprono

Il Tool di Bit defender mi da questo risultato bitDef report.jpg
con Malwarebytes ho messo in quarantena dei file .exe che non avevo mai avuto (tipo rc.exe, loft.exe ecc)
come potrei fare?
Post unito automaticamente:

azz hai gia il messaggio di estorsione?
Si metti quello e sotto un file criptato
beh credo proprio sia quello, mo dicono che i miei files sono stati criptati e devo pagare,
lo posso allegare?
Nel tool ho messo solo il file .txt ,
per altri file cosa dovrei mettere, uno dei file criptati indipendentemente dalla grandezza?
 

GraveKeeper

Utente Èlite
7,021
3,185
CPU
AMD Ryzen 7 3700X
Dissipatore
Enermax LiqMax III ARGB 240 Nero ARGB
Scheda Madre
Asus Tuf Gaming B550-PLUS (WIFI)
HDD
Samsung 970 EVO Plus 500GB NVMe + Crucial MX500 1TB + 2 x WD10EZEX Blue 1TB
RAM
Adata XPG Spectrix 16gb (2x8) 3200Mhz RGB
GPU
Asus NVIDIA GeForce GTX 750ti OC 2GB (in attesa di meglio)
Audio
Behringer U-PHORIA UM2 (chissà, magari un giorno prenderò una Scarlett Solo)
Monitor
LG 27GN800 UltraGear QHD IPS 27" 1ms 144Hz
PSU
ITEK GF 750W 80Gold
Case
NZXT H510i Nero
Periferiche
Studio Monitor Speakers Presonus Eris E3.5, Audio Technica ATH-M30x
OS
Windows 10 Home 64-bit
Al 37% ti dice che i file sono criptati con BTCWare, io proverei a scaricare e usare il Decryptor indicato, dato che è presente. Lo provi prima su un file solo, e se funziona lo fai su tutti, male non fa. Se non va prova anche quello per Amnesia. Poi backup dei file decrittati, formatti e reinstalli windows.
 

Alessandro001

Utente Attivo
166
7
CPU
Ryzen 5 1600 3.2GHz
Scheda Madre
MSI B350 Tomahawk
HDD
Seagate ST1000DM010 1 TB
RAM
2X8GB Corsair CMK16GX4M2B3000C15 Vengeance
GPU
RADEON RX 580 NITRO+ Radeon RX 580 8GB GDDR5
Monitor
HP 27FW Monitor 27"
PSU
Cooler Master MasterWatt Lite 700 230V
Case
Aerocool Aero-800
Net
https://www.speedtest.net/result/8773872068.png
OS
Windows 10
Al 37% ti dice che i file sono criptati con BTCWare, io proverei a scaricare e usare il Decryptor indicato, dato che è presente. Lo provi prima su un file solo, e se funziona lo fai su tutti, male non fa. Se non va prova anche quello per Amnesia. Poi backup dei file decrittati, formatti e reinstalli windows.
Nel mio caso invece pensi che non ci sia da preoccuparsi o che ci sia un ransomware?

Inviato da SNE-LX1 tramite App ufficiale di Tom\'s Hardware Italia Forum
 

Kelion

Quid est veritas? Est vir qui adest
Utente Èlite
41,531
14,066
CPU
5600X
Dissipatore
Arctic Liquid Freezer 240
Scheda Madre
ASUS ROG STRIX B550-F GAMING (WI-FI)
HDD
1 SSD 1TB M.2 NVMe Samsung 970 Evo plus 4 HDD P300 3TB ciascuno
RAM
2x8GB Crucial Ballistix 3600 MHz
GPU
RTX 3060 Ti
Monitor
AOC 24G2U 144 Hz
PSU
EVGA G2 750W
Case
NZXT H510
Periferiche
Varie
Net
FTTC 100/30
OS
Windows 10, Debian 10
Fate una chiavetta con una iso di kaspersky rescue disk e fate fare una scansione da quella che opera sotto linux e scansiona tutto anche eventuali rootkit
 

GraveKeeper

Utente Èlite
7,021
3,185
CPU
AMD Ryzen 7 3700X
Dissipatore
Enermax LiqMax III ARGB 240 Nero ARGB
Scheda Madre
Asus Tuf Gaming B550-PLUS (WIFI)
HDD
Samsung 970 EVO Plus 500GB NVMe + Crucial MX500 1TB + 2 x WD10EZEX Blue 1TB
RAM
Adata XPG Spectrix 16gb (2x8) 3200Mhz RGB
GPU
Asus NVIDIA GeForce GTX 750ti OC 2GB (in attesa di meglio)
Audio
Behringer U-PHORIA UM2 (chissà, magari un giorno prenderò una Scarlett Solo)
Monitor
LG 27GN800 UltraGear QHD IPS 27" 1ms 144Hz
PSU
ITEK GF 750W 80Gold
Case
NZXT H510i Nero
Periferiche
Studio Monitor Speakers Presonus Eris E3.5, Audio Technica ATH-M30x
OS
Windows 10 Home 64-bit
Sinceramente il tuo caso è dubbio. Perchè in realtà i presunti attacchi sono stati bloccati da windows, e se malwarebytes non trova nulla di solito non è nulla. Ma non vorrei che tu ti fossi preso qualcosa di insidioso che è rimasto nel pc e tenterà altri attacchi.

Giustamente ransomware non sono rilevati perchè ancora non hai alcun file bloccato, però se tu avessi qualcosa qualche file infetto avrebbe dovuto trovarlo.

Se proprio vuoi toglierti il dubbio, fai un backup dei file finchè sono sani, formatta e reinstalla windows. In questo modo sarai sicuro di non avere più nulla.

Comunque devo chiederlo: windows è originale (l'attivazione)? Sennò puoi anche smettere di farti domande e il problema è quello.

Inoltre: qual è PUP rilevato da Malwarebytes?
 
  • Mi piace
Reazioni: Alessandro001

Alessandro001

Utente Attivo
166
7
CPU
Ryzen 5 1600 3.2GHz
Scheda Madre
MSI B350 Tomahawk
HDD
Seagate ST1000DM010 1 TB
RAM
2X8GB Corsair CMK16GX4M2B3000C15 Vengeance
GPU
RADEON RX 580 NITRO+ Radeon RX 580 8GB GDDR5
Monitor
HP 27FW Monitor 27"
PSU
Cooler Master MasterWatt Lite 700 230V
Case
Aerocool Aero-800
Net
https://www.speedtest.net/result/8773872068.png
OS
Windows 10
Sinceramente il tuo caso è dubbio. Perchè in realtà i presunti attacchi sono stati bloccati da windows, e se malwarebytes non trova nulla di solito non è nulla. Ma non vorrei che tu ti fossi preso qualcosa di insidioso che è rimasto nel pc e tenterà altri attacchi.

Giustamente ransomware non sono rilevati perchè ancora non hai alcun file bloccato, però se tu avessi qualcosa qualche file infetto avrebbe dovuto trovarlo.

Se proprio vuoi toglierti il dubbio, fai un backup dei file finchè sono sani, formatta e reinstalla windows. In questo modo sarai sicuro di non avere più nulla.

Comunque devo chiederlo: windows è originale (l'attivazione)? Sennò puoi anche smettere di farti domande e il problema è quello.

Inoltre: qual è PUP rilevato da Malwarebytes?

Allora, Windows non è originale ma è la prima volta che mi ha dato questo alert e inoltre il PUP rilevato da malwarebytes si trovava in una cartella di un software chiamato "NetCut" che ho rimosso dopo aver messo in quarantena la minaccia.
 
Stato
Discussione chiusa ad ulteriori risposte.

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili