Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Cybersecurity: email, utenti e agenti IA, la nuova visione di Proofpoint
Cybersecurity: email, utenti e agenti IA, la nuova visione di Proofpoint
Dal palco di Proofpoint Protect 2025 emerge la strategia per estendere la protezione dagli utenti agli agenti IA con il lancio di Satori Agents, nuove soluzioni di governance dei dati e partnership rafforzate che ridisegnano il panorama della cybersecurity
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti
Dopo alcuni anni di assenza dai cataloghi dei suoi televisori, Hisense riporta sul mercato una proposta OLED che punta tutto sul rapporto qualità prezzo. Hisense 55A85N è un televisore completo e versatile che riesce a convincere anche senza raggiungere le vette di televisori di altra fascia (e altro prezzo)
Recensione Borderlands 4, tra divertimento e problemi tecnici
Recensione Borderlands 4, tra divertimento e problemi tecnici
Gearbox Software rilancia la saga con Borderlands 4, ora disponibile su PS5, Xbox Series X|S e PC. Tra le novità spiccano nuove abilità di movimento, un pianeta inedito da esplorare e una campagna che lascia al giocatore piena libertà di approccio
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-02-2008, 18:40   #1
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
PrevX 2.0. rilevazione SWREG.EXE

Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso mi è accaduta la stessa cosa, con PrevX 2.0



Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione).
In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione.
Qualche idea in proposito, nel frattempo?.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 18:48   #2
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso mi è accaduta la stessa cosa, con PrevX 2.0



Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione).
In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione.
Qualche idea in proposito, nel frattempo?.
strano sto' dando una controllata ti faro' sapere
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 18:54   #3
IG0R
Member
 
Iscritto dal: Feb 2008
Messaggi: 182
rieccomi,
combofix o sistemscan nella migliore delle ipotesi
vundo nella peggiore
brutta la posizione del file
IG0R è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 18:58   #4
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.

http://www.xs4all.nl/~fstaal01/swreg-us.html
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 18-02-2008 alle 19:04.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:09   #5
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
sembrerebbe proprio un trojan
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:11   #6
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.

http://www.xs4all.nl/~fstaal01/swreg-us.html
confermo e confermo quanto detto da riverside:

nn è la prima volta che capita, è già da un bel po di tempo che l'ho notato, e tutte le volte veniva individuato dopo l'utilizzo di combofix...

quelle volte che l'abbiamo fatto analizzare su virus total, ha dato risultati simili al tuo

x la precisione, fino all'ultima volta che è capitato (a mio ricordo) panda ancora nn lo rilevava....

aspettiamo news da Marco
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:16   #7
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
ho appena controllato, e la cosa è veramente strana, ha il sapore di un falso

a meno di una nuova supermega infezione che non fa nulla ai pc

(intanto ho appena controllato e me lo rileva sui pc dove mi pare di aver usato combofix su tutti).

inoltre, rimandando al mio thread, dopo averlo provato ad eliminare con avenger (con successo) ad un sucessivo (terzo o piu) riavvio è nuovamente comparso. ricordo infatti benissimo che dopo averlo cancellato con avenger prevxcsi non lo rivelava. ad un sucessivo riavvio si.

edit: ora che ci penso dopo averlo eliminato avevo fatto un altro giro con combofix ed è ritornato. ho trovato anche il file gmer.exe nella cartella system32 o.O

Ultima modifica di deneb87 : 18-02-2008 alle 22:46.
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:19   #8
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da IG0R Guarda i messaggi
…… vundo nella peggiore
Puoi continuare, in eterno, ad esercitare le tue ridicole speranze che, il mio P.C., chissà per quale misteriosa ragione, possa essere infetto: la percentuale di possibilità, credimi, è meno di zero.
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix .....
Infatti Nuz: ora, in considerazione del fatto che il tool in questione lo ho rimosso (ma ammettiamo, pure, che non fosse stato rimosso), nei due casi specifici, ovvero:
1) il mio, che ComboFix, lo ho rimosso (eppure PrevX mi rileva quel file come infetto);
2) quello dell'utente a cui facciamo installare il tool e da una scansione successiva eseguita con PrevX CSI.
Quindi, una volta che viene rilevato swreg.exe come infetto, come ci comportiamo?

Ultima modifica di Riverside : 18-02-2008 alle 19:38.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:24   #9
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.

Intanto faccio qualche prova sulla VM.

Edit: forse il problema sta nel fatto che il 28/01/2008 è stata rilasciata l'ultima versione:

Quote:
Updates:
28 january 2008 v 3.0.0.0:

* New: LINK and NULL functionality
* Changed the Administrator check on Vista to include SYSTEM in case this program is run in the SYSTEM context
* Changed a crash with username retrieval when the program runs as the user SYSTEM
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:52   #10
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
....... ho trovato anche il file gmer.exe nella cartella system32
Il fatto è che, da quel che sto vedendo, questi tool lasciano tracce ovunque: prendiamo ad esempio, GMER:



E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego).
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:53   #11
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
ho fatto girare combofix, e puntualmente csi me l'ha rilevato......
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:56   #12
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
[edit]
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1

Ultima modifica di GOLDRAKES : 18-02-2008 alle 20:05.
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:57   #13
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
x favore GOLDRAKES : nn c'è bisogno che quoti l'intervento precedente

allunghi solo il topic
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:01   #14
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Il fatto è che, da quel che sto vedendo, questi tool lasciano tracce ovunque: prendiamo ad esempio, GMER:

E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego).
stesso risultato, ma credo che questi file di gmer li lasci sempre combofix.
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:01   #15
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
@ murack si me ne sono accorto
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:02   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da GOLDRAKES Guarda i messaggi
sono tools gratuiti è normale che lasciano tracce
Per favore togli almeno il link alle immagini, all'interno del quote.
Poi non vedo a cosa serva quotare interventi che mi sembrano già esaustivi di loro.
Quote:
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.
Per ora continuo a tenerlo bloccato in jail (anche se il continuo lampeggiare dell'avviso rosso, è davvero fastidisioso).
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:05   #17
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
stesso risultato, ma credo che questi file di gmer li lasci sempre combofix.
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca
i file indicati da riverside sono quelli d gmer

infatti x disisntallare gmer, devi avviare gmer_uninstall

x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè....

quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:07   #18
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da murack83pa Guarda i messaggi
i file indicati da riverside sono quelli d gmer

infatti x disisntallare gmer, devi avviare gmer_uninstall

x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè....

quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene
allora ok
avevo letto nel report di combofix che fa una scansione rootkit usando il motore di gmer, quindi pensavo fosse sempre lui a mettere quei file
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:12   #19
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Per ora continuo a tenerlo bloccato in jail (anche se il continuo lampeggiare dell'avviso rosso, è davvero fastidisioso).
Ho fatto delle prove sulla VM e solo la versione contenuta in combofix da problemi. Mentre quella "originale" no.
Puoi provare tu stesso sostituendo il file sospetto con quello contenuto sul sito dell'autore:

http://www.xs4all.nl/~fstaal01/downloads/swreg.exe
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:16   #20
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Domandina semplice semplice: qualcuno di voi si ritrova con una cartella chiamata QooBox, in C: ?

Edit: come non detto: Qoobox è la quarantena di Combofix.

Ultima modifica di Riverside : 18-02-2008 alle 20:23.
Riverside è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Cybersecurity: email, utenti e agenti IA, la nuova visione di Proofpoint Cybersecurity: email, utenti e agenti IA, la nuo...
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti Hisense A85N: il ritorno all’OLED è convi...
Recensione Borderlands 4, tra divertimento e problemi tecnici Recensione Borderlands 4, tra divertimento e pro...
TCL NXTPAPER 60 Ultra: lo smartphone che trasforma la lettura da digitale a naturale TCL NXTPAPER 60 Ultra: lo smartphone che trasfor...
Un fulmine sulla scrivania, Corsair Sabre v2 Pro ridefinisce la velocità nel gaming Un fulmine sulla scrivania, Corsair Sabre v2 Pro...
Avio: contratto da 40 milioni di € da ES...
Claude Sonnet 4.5, il nuovo modello di A...
Silent Hill f è un successo: gi&a...
Nuova Jeep Compass: aperti i preordini p...
La PS5 Slim con SSD più piccolo s...
Zero combustibili fossili e controllo qu...
Corsair NAUTILUS 360 RS LCD: raffreddame...
Nuovo record nel mondo dei computer quan...
Sony e Universal combatteranno l'IA con....
Il Chips Act europeo attuale è un...
OnePlus 15: debutto globale con design '...
Amazon Prime: addio alla prova gratuita ...
Windows 11 25H2: guida passo-passo per l...
ECOVACS Deebot Mini sotto i 300€, robot ...
USA chiedono a Taiwan di produrre chip i...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:46.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v