|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
PrevX 2.0. rilevazione SWREG.EXE
Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso ![]() ![]() Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione). In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione. Qualche idea in proposito, nel frattempo?. |
![]() |
![]() |
![]() |
#2 | |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 1332
|
Quote:
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1 |
|
![]() |
![]() |
![]() |
#3 |
Member
Iscritto dal: Feb 2008
Messaggi: 182
|
rieccomi,
![]() combofix o sistemscan nella migliore delle ipotesi ![]() vundo nella peggiore ![]() brutta la posizione del file ![]() |
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.
http://www.xs4all.nl/~fstaal01/swreg-us.html
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() Ultima modifica di Nuz : 18-02-2008 alle 19:04. |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 1332
|
sembrerebbe proprio un trojan
![]()
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1 |
![]() |
![]() |
![]() |
#6 | |
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
Quote:
nn è la prima volta che capita, è già da un bel po di tempo che l'ho notato, e tutte le volte veniva individuato dopo l'utilizzo di combofix... quelle volte che l'abbiamo fatto analizzare su virus total, ha dato risultati simili al tuo x la precisione, fino all'ultima volta che è capitato (a mio ricordo) panda ancora nn lo rilevava.... aspettiamo news da Marco ![]() |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
|
ho appena controllato, e la cosa è veramente strana, ha il sapore di un falso
a meno di una nuova supermega infezione che non fa nulla ai pc ![]() (intanto ho appena controllato e me lo rileva sui pc dove mi pare di aver usato combofix su tutti). inoltre, rimandando al mio thread, dopo averlo provato ad eliminare con avenger (con successo) ad un sucessivo (terzo o piu) riavvio è nuovamente comparso. ricordo infatti benissimo che dopo averlo cancellato con avenger prevxcsi non lo rivelava. ad un sucessivo riavvio si. edit: ora che ci penso dopo averlo eliminato avevo fatto un altro giro con combofix ed è ritornato. ho trovato anche il file gmer.exe nella cartella system32 o.O Ultima modifica di deneb87 : 18-02-2008 alle 22:46. |
![]() |
![]() |
![]() |
#8 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Puoi continuare, in eterno, ad esercitare le tue ridicole speranze che, il mio P.C., chissà per quale misteriosa ragione, possa essere infetto: la percentuale di possibilità, credimi, è meno di zero.
Quote:
1) il mio, che ComboFix, lo ho rimosso (eppure PrevX mi rileva quel file come infetto); 2) quello dell'utente a cui facciamo installare il tool e da una scansione successiva eseguita con PrevX CSI. Quindi, una volta che viene rilevato swreg.exe come infetto, come ci comportiamo? Ultima modifica di Riverside : 18-02-2008 alle 19:38. |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.
Intanto faccio qualche prova sulla VM. ![]() Edit: forse il problema sta nel fatto che il 28/01/2008 è stata rilasciata l'ultima versione: Quote:
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
|
![]() |
![]() |
![]() |
#10 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
![]() E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego). |
|
![]() |
![]() |
![]() |
#11 |
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
ho fatto girare combofix, e puntualmente csi me l'ha rilevato......
|
![]() |
![]() |
![]() |
#12 |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 1332
|
[edit]
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1 Ultima modifica di GOLDRAKES : 18-02-2008 alle 20:05. |
![]() |
![]() |
![]() |
#13 |
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
x favore GOLDRAKES : nn c'è bisogno che quoti l'intervento precedente
![]() allunghi solo il topic |
![]() |
![]() |
![]() |
#14 | |
Senior Member
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
|
Quote:
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca |
|
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Aug 2006
Messaggi: 1332
|
@ murack si me ne sono accorto
![]()
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1 |
![]() |
![]() |
![]() |
#16 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Per favore togli almeno il link alle immagini, all'interno del quote.
Poi non vedo a cosa serva quotare interventi che mi sembrano già esaustivi di loro. Quote:
|
|
![]() |
![]() |
![]() |
#17 | |
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
Quote:
infatti x disisntallare gmer, devi avviare gmer_uninstall x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè.... quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene |
|
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
|
Quote:
![]() avevo letto nel report di combofix che fa una scansione rootkit usando il motore di gmer, quindi pensavo fosse sempre lui a mettere quei file ![]() |
|
![]() |
![]() |
![]() |
#19 | |
Senior Member
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
|
Quote:
Puoi provare tu stesso sostituendo il file sospetto con quello contenuto sul sito dell'autore: http://www.xs4all.nl/~fstaal01/downloads/swreg.exe
__________________
Kaspersky Virus Removal Tool | Avira AntiVir Rescue System | Threatfire in Italiano | Norton User Account Control (beta) La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
![]() |
|
![]() |
![]() |
![]() |
#20 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Domandina semplice semplice: qualcuno di voi si ritrova con una cartella chiamata QooBox, in C: ?
Edit: come non detto: Qoobox è la quarantena di Combofix. Ultima modifica di Riverside : 18-02-2008 alle 20:23. |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 00:46.