Author Topic: impossibile eliminare file sola lettura (6009)  (Read 5870 times)

0 Members and 1 Guest are viewing this topic.

REDACTED

  • Guest
impossibile eliminare file sola lettura (6009)
« on: January 13, 2015, 10:35:25 AM »
ho cercato nei post del forum ma non ho trovato indicazioni utili, spero di non aver aperto un "topic" inutile.
Il mio pc è infetto da "malvare-gen", trovato nel file csrss.exe
Nonostante la scansione all'avvio Avast non riesce ad eliminare il file, a dire il vero non so neppure se eliminarlo sia corretto, quello che so è che ogni 5/6 minuti di uso normale del pc un avviso di Avast avverte di aver bloccato l'esecuzione del file.
Il percorso completo del file è C:\Windows\SysWOW64\csrss.exe, ed evidentemente è impostato in sola lettura.
Ho cercato un po' in giro e mi pare di aver capito che questo è un file di sistema che viene spesso utilizzato per portare infezioni varie, ma non so come agire.
Il mio pc usa windows Vista Ultimate a 64bit.
Grazie a chi vorrà darmi indicazioni.

Offline giogio

  • Avast Evangelist
  • Massive Poster
  • ***
  • Posts: 4088
Re: impossibile eliminare file sola lettura (6009)
« Reply #1 on: January 13, 2015, 10:57:20 AM »
Ciao,
prima di tutto prova a scansionare tale file su virustotal https://www.virustotal.com/ e posta il link della pagina del risultato
Prima di scrivere sul forum per favore leggi le istruzioni qui https://forum.avast.com/index.php?topic=144453.0
Non inviatemi MP per supporto,grazie-No support PM please
Home: E8400-4GB RAM-500GB HDD-Win10.0.15063x64-Avast! Free 17.3.2291-CryptoPrevent-MBAM 2.2free-Chrome 57(uBlock origin)-TB52
Work: i5-2400-4GB RAM-500GB HDD-Win 7sp1x64-Avast!Business Security 12.3.2515,     
Cloud Console 2.18
-FF52-TB52

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #2 on: January 13, 2015, 11:18:39 AM »
nella cartella indicata da avast trovo un file simile ma non quello indicato, in particolare si tratta di C:\windows\sysWOW64\csrss.exe.mui
questo file pare pulito, ma la finestra di avviso compare costantemente.
Ho trovato anche una cartella di sistema $windows, dove esiste una sottocartella sysWOW64, ma li non ho trovato file con quel nome.
spero di aver allegato correttamente la scansione di Virus total.
grazie per la veloce risposta.

REDACTED

  • Guest

Offline giogio

  • Avast Evangelist
  • Massive Poster
  • ***
  • Posts: 4088
Re: impossibile eliminare file sola lettura (6009)
« Reply #4 on: January 13, 2015, 11:28:08 AM »
Hai già attivato la visualizzazione dei file nascosti e di sistema?
http://it.wikihow.com/Mostrare-i-File-Nascosti-in-Windows-7
Prima di scrivere sul forum per favore leggi le istruzioni qui https://forum.avast.com/index.php?topic=144453.0
Non inviatemi MP per supporto,grazie-No support PM please
Home: E8400-4GB RAM-500GB HDD-Win10.0.15063x64-Avast! Free 17.3.2291-CryptoPrevent-MBAM 2.2free-Chrome 57(uBlock origin)-TB52
Work: i5-2400-4GB RAM-500GB HDD-Win 7sp1x64-Avast!Business Security 12.3.2515,     
Cloud Console 2.18
-FF52-TB52

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #5 on: January 13, 2015, 11:35:00 AM »
i file nascosti erano già visibili, ho dovuto abilitare la visualizzazione dei file protetti di sistema.
Il sito virus total non mi fa caricare il file perchè quando lo selezioni dice "impossibile completare l'operazione, il file contiene un visrus".
Che faccio??

Offline giogio

  • Avast Evangelist
  • Massive Poster
  • ***
  • Posts: 4088
Re: impossibile eliminare file sola lettura (6009)
« Reply #6 on: January 13, 2015, 11:45:42 AM »
Ok...
prima di tutto fatti un bel backup.
Poi prova se possibile ad eseguire un ripristino di sistema ad una data dove presubibilmente il problema non c'era.
Se neanche cosi risolvi bisogna capire se il file csrss.exe è quello di windows o è proprio un virus:
-prova a cercare nel pc altri file che si chiamano csrss.exe ed elenca il loro percorso, quindi su ogni file che trovi fai click tasto dx sul file->proprietà->dettagli e guarda se sono firmati da microsoft come in allegato
Prima di scrivere sul forum per favore leggi le istruzioni qui https://forum.avast.com/index.php?topic=144453.0
Non inviatemi MP per supporto,grazie-No support PM please
Home: E8400-4GB RAM-500GB HDD-Win10.0.15063x64-Avast! Free 17.3.2291-CryptoPrevent-MBAM 2.2free-Chrome 57(uBlock origin)-TB52
Work: i5-2400-4GB RAM-500GB HDD-Win 7sp1x64-Avast!Business Security 12.3.2515,     
Cloud Console 2.18
-FF52-TB52

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #7 on: January 13, 2015, 11:56:05 AM »
ho fatto una ricerca con SerchMyfile, su tutto il disco ma non trova altri file, ora la sta facendo anche sugli altri dischi del PC.
L'unico particolare è che vedo il file Csrss.exe che ha come data di ultima modifica il 16/10/2014.
Nei dettagli naturalmente non ha nessun riferimento a windows, ti allego la videata.

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #8 on: January 13, 2015, 12:01:13 PM »
Acc.. avevo spuntato una selezione sbagliata, ce ne sono altri, ma in windows\system32\. :-[

Offline giogio

  • Avast Evangelist
  • Massive Poster
  • ***
  • Posts: 4088
Re: impossibile eliminare file sola lettura (6009)
« Reply #9 on: January 13, 2015, 12:16:38 PM »
Ok , gli altri sono firmati da microsoft?
Hai provato a guardare se ci sono punti di ripristino?

ciao
Prima di scrivere sul forum per favore leggi le istruzioni qui https://forum.avast.com/index.php?topic=144453.0
Non inviatemi MP per supporto,grazie-No support PM please
Home: E8400-4GB RAM-500GB HDD-Win10.0.15063x64-Avast! Free 17.3.2291-CryptoPrevent-MBAM 2.2free-Chrome 57(uBlock origin)-TB52
Work: i5-2400-4GB RAM-500GB HDD-Win 7sp1x64-Avast!Business Security 12.3.2515,     
Cloud Console 2.18
-FF52-TB52

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #10 on: January 13, 2015, 12:35:42 PM »
non ancora, stavo cercando di capire se in un backup completo del pc di un paio di anni fa esiteva il file e quale dimensione avesse, tutti gli altri portano date del 2008, sembra un file che non subisce modifiche nell'uso.
Ho anche notato che aveva attributi RHS, ho tolto il "read only", non so se ho fatto bene.
il ripristino ad un punto precedente di solito mi incasina un mare di software proprietario di vari apparecchi tecnici, ma se non si può fare diversamente proverò nel pomeriggio.
Sto cercando di organizzare per un backup del Pc prima di perdere dati vari.
Intanto ti ringrazio per l'ampia disponibilità che dai a tutti gli utenti del forum e naturalmente al tempo che mi dedichi.
Ora devo uscire per un intervento, riprendo il problema nel pomeriggio e ti aggiorno sui risultati.
Ciao

Offline giogio

  • Avast Evangelist
  • Massive Poster
  • ***
  • Posts: 4088
Re: impossibile eliminare file sola lettura (6009)
« Reply #11 on: January 13, 2015, 12:43:40 PM »
Figurati..
comunque al 99% quello è un virus cammuffato. Hai fatto bene ha togliere la sola lettura al file, dopo che hai tolto la sola lettura puoi provare a toglierlo da modalità provvisoria. Solo che è sempre bene in ogni caso avere un backup, per sicurezza

ciao
Prima di scrivere sul forum per favore leggi le istruzioni qui https://forum.avast.com/index.php?topic=144453.0
Non inviatemi MP per supporto,grazie-No support PM please
Home: E8400-4GB RAM-500GB HDD-Win10.0.15063x64-Avast! Free 17.3.2291-CryptoPrevent-MBAM 2.2free-Chrome 57(uBlock origin)-TB52
Work: i5-2400-4GB RAM-500GB HDD-Win 7sp1x64-Avast!Business Security 12.3.2515,     
Cloud Console 2.18
-FF52-TB52

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #12 on: January 13, 2015, 12:46:50 PM »
quasi certo che sia un virus cammuffato, anche perchè è piuttosto grande come volume.
Quello che non capisco è se serve al sistema, nella copia completa di backup (clonazione del disco) del 2010 non era presente nessun file csrss.exe nella cartella di windows in oggetto. misteri del solito Windows, dopo il backup provo ad eliminarlo in qualche modo.
Ancora grazie per la tua attenzione, e se mi perdo..rilancerò un grido di aiuto.
Ciao

REDACTED

  • Guest
Re: impossibile eliminare file sola lettura (6009)
« Reply #13 on: January 13, 2015, 02:44:21 PM »
alla fine ho modificato gli attributi (con il vecchio comando dos ATTRIB) in modalità provvisoria e rinominato il file Csrss.exe. Riavviato windows in modalità normale e fatto eseguire il controllo virus sulla cartella incriminata, questa volta il file rinominato è stato spostato nel cestino dei virus, e il sistema sembra funzionare correttamente anche senza il file di sistema (che era sicuramente un virus, il mistero è se deve esserci un file di questo tipo nel sistema a 64 bit...).
Grazie per l'aiuto

Offline giogio

  • Avast Evangelist
  • Massive Poster
  • ***
  • Posts: 4088
Re: impossibile eliminare file sola lettura (6009)
« Reply #14 on: January 13, 2015, 03:21:10 PM »
Di niente, bene che sei riuscito a rimuoverlo
ciao
Prima di scrivere sul forum per favore leggi le istruzioni qui https://forum.avast.com/index.php?topic=144453.0
Non inviatemi MP per supporto,grazie-No support PM please
Home: E8400-4GB RAM-500GB HDD-Win10.0.15063x64-Avast! Free 17.3.2291-CryptoPrevent-MBAM 2.2free-Chrome 57(uBlock origin)-TB52
Work: i5-2400-4GB RAM-500GB HDD-Win 7sp1x64-Avast!Business Security 12.3.2515,     
Cloud Console 2.18
-FF52-TB52