Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025
La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025
Siamo andati a Londra per partecipare a Current 2025, la conferenza annuale di Confluent. Il tema al centro dell'evento era l'elaborazione dei dati in tempo reale resa possibile da Apache Kafka, una piattaforma open source pensata proprio per questo. Si è parlato di come stia cambiando la gestione dei dati in tempo reale, del perché sia importante e di quali siano le prospettive per il futuro
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni
A Madrid SAP rilancia sulla visione di un ecosistema integrato dove app, dati e AI generano un circolo virtuoso capace di affrontare l’incertezza globale. Joule diventa l’interfaccia universale del business, anche oltre il perimetro SAP
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero
Una delle realtà a maggiore crescita nel mondo dell'elettronica di consumo, Hisense Group, affonda le sue radici nella storica città portuale di Qingdao, famosa per la sua birra. Ed è proprio qui il centro nevralgico dell'espansione mondiale dell'azienda, che sta investendo massicciamente in infrastrutture e ricerca per consolidare ulteriormente la propria leadership tecnologica.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-09-2007, 17:32   #1
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
MSNFix mi ha trovato qualcosa

Premesso che non uso MSN ma il suo clone opensource aMSN, volendo vedere come funzionava questo tool, l'ho scaricato ed eseguito.

Con mia grande sorpresa ha trovato delle "cose" che nemmeno so interpretare.

Questo è il txt che ne è scaturito:

Quote:
MSNFix 1.484

E:\MSNFix
Fix effettuato il dom 02/09/2007 - 18.15.22,06 By Administrator
modalità normale

************************ Cercare i files presenti

... C:\WINNT\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti

Nessuna cartella trovata


************************ Eliminazione dei files

.. OK ... C:\WINNT\system32\dllcache\lsass.exe



************************ Pulizia del Registro



************************ Files sospetti

/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento

[C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B


I files e le chiavi di registro eliminati sono stati salvati nel file dom

02092007_18.16.4837.zip


------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END
E questo è uno screenshot delle chiavi che mi ha eliminato:



Visto che sto lavorando nella partizione non infetta, vorrei non compromettere lle funzionalità del sistema operativo. Mi date una mano?
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 19:28   #2
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
ti ha eliminato un file che dovrebbe stare in /%windir%/system32 e invece si trova in /%windir%/system32/dllcache la tecnica di utilizzare nomi di files di sistema per i files piazzandoli in cartelle differenti da quelle normali è usata da molti malware
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 19:30   #3
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quindi tutto apposto...?

Hai dato un'occhiata anche allo screenshot?
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 19:40   #4
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Premesso che non uso MSN ma il suo clone opensource aMSN, volendo vedere come funzionava questo tool, l'ho scaricato ed eseguito.
Visto che sto lavorando nella partizione non infetta, vorrei non compromettere lle funzionalità del sistema operativo. Mi date una mano?
Questo è il risultato del tuo log di MSNFIX:

MSNFix 1.484
E:\MSNFix
Fix effettuato il dom 02/09/2007 - 18.15.22,06 By Administrator
modalità normale

************************ Cercare i files presenti
... C:\WINNT\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti
Nessuna cartella trovata

************************ Eliminazione dei files
.. OK ... C:\WINNT\system32\dllcache\lsass.exe

************************ Pulizia del Registro

************************ Files sospetti
/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento
[C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B

Ti ha semplicemente rilevato un worm (C:\WINNT\system32\dllcache\lsass.exe) e lo ha rimosso.
La cosa strana è che questa vulnerabilità era legata al Sasser e colpiva Windows 2000 o XP non patchati (quindi, cosa ci potesse fare sulla tua macchina è, per ora, un mistero).
Tieni comunque conto che, Isass.exe è un processo legittimo di Windows se è localizzato in sistem32 oppure C:\WINNT\sistem32.
Se viene localizzato in una posizione diversa da quella che ho indicato (come nel tuo caso), ovviamente, è da rimuovere (cosa che ha fatto MSNFIX).

Altra cosa che è stata rilevata, è questa:
C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B
che è uno screensaver che non mi appare legittimo; controlla (magari lo hai installato tu).
Se non fosse cosi, rimuovilo.

P.S.: voglio passare questo log a Laurent, perché il risultato è davvero curioso, visto che non usi MSN Messenger.

Ultima modifica di Riverside : 02-09-2007 alle 19:45.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 19:44   #5
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Non uso nemmeno MSN ma aMsn che non è di Microsoft!

Ho SP4 e tutte le patch aggiornate.

Grazie di tutto e fammi sapere cosa ti ha detto il tuo amico, interessa anche a me!


[edit]
Ah, dimenticavo: ssmaze.scr non l'ho installato io, ma tutti gli screensaver che ho in System32 portano la stessa data. Mò lo faccio analizzare da virustotal. Grazie di nuovo.

Ultima modifica di demi@n : 02-09-2007 alle 19:47.
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 19:50   #6
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Non uso nemmeno MSN ma aMsn
Lo avevo letto dopo.
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Ho SP4 e tutte le patch aggiornate.
Windows 2000 .... chissà da quanto tempo era localizzato li.
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Grazie di tutto e fammi sapere cosa ti ha detto il tuo amico, interessa anche a me!
Credo interessi maggiormente a lui, perchè, che io sappia, il tool é stato scritto, specificatemente, per MSN Messenger.
Controlla quello screensaver e fammi sapere.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 19:59   #7
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Davvero, chissà da quanto tempo... me lo chiedo anch'io.

Ho fatto lo scan di ssmaze.scr, risultato: zero.

Ti aggiungo che non è soltanto in System32 ma anche in C.\WINNT\ServicePackFiles\i386
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:11   #8
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Ho fatto lo scan di ssmaze.scr, risultato: zero.
Ti aggiungo che non è soltanto in System32 ma anche in C.\WINNT\ServicePackFiles\i386
Altra cosa che mi devo annotare, da segnalare a Laurent.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:23   #9
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Altra cosa che mi devo annotare, da segnalare a Laurent.
In tal caso, sono contenta di esservi stata utile, in qualche modo...
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 22:56   #10
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
stesso scan, ma su XP

Già che ci stavo ho fatto uno scan con MSNFix anche su XP (SP 4, tutto 'mpestato de patch )

Pure qui ha rimosso lsass.exe in Dllcache. Posto il file

Quote:
MSNFix 1.484

E:\MSNFix
Fix effettuato il 02/09/2007 - 23.44.41,01 By Admin
modalità normale

************************ Cercare i files presenti

... D:\WINDOWS\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti

Nessuna cartella trovata



************************ Eliminazione dei files

.. OK ... D:\WINDOWS\system32\dllcache\lsass.exe



************************ Pulizia del Registro



************************ Files sospetti

Nessun files trovato


I files e le chiavi di registro eliminati sono stati salvati nel file 02092007_23.45.0606.zip


------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END
Considera anche che su XP ho installato il SP2 subito dopo l'installazione.
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:25   #11
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
stesso file di prima ma non rileva lo screensaver sospetto
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:29   #12
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
stesso file di prima ma non rileva lo screensaver sospetto
Sì infatti, ma questo è lo scan dell'altro SO (XP) che ho sulla seconda partizione. E ora che mi ci hai fatto pensare vado a dare un'occhiatina se esiste quello screen pure su 'sta partizione dove sto lavorando ora!
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:31   #13
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
No, su questo SO non c'è ssmaze.scr
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:37   #14
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
il file in questione potrebbe essere un trojan ( BANCBAN-FB TROJAN)..però assume anche il nome di screensaver legittimo.Per essere sicuri servirebbe un log hijackthis poiche il trojan si evince da una voce 04 presente nel log.Personalmente credo sia legittimo.
Per quanto riguarda la dll cache di solito windows recupera da lì le dll che si sono corrotte,quindi non è detto che il file sia malevolo.


Saluti
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:45   #15
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
EDIT:il file ssmaze.scr non'è presente su XP, ma su WINNT in c:\\WINNT\\System32\\ssmaze.scr
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:57   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da lancetta Guarda i messaggi
Personalmente credo sia legittimo.
Per XP, sicuramente no, almeno, per quanto vedo tra quelli che ho trovato sul mio P.C.:



Potrebbe, però, esserlo, su Win2000.

Quote:
Originariamente inviato da lancetta Guarda i messaggi
EDIT:il file ssmaze.scr non'è presente su XP, ma su WINNT in c:\\WINNT\\System32\\ssmaze.scr
Sei arrivato prima!!!.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 08:48   #17
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Allora non lo cancello.

Grazie ad entrambi
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 08:59   #18
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
@ Riverside

Guarda, ad ulteriore conferma che ssmaze.scr molto probabilmente è un file legittimo, ti posto anche lo scan che ho eseguito sul pc del lavoro (male non gli faceva! ) dove c'è win 2k (SP4):

Quote:
MSNFix 1.485

F:\MSNFix1
Fix effettuato il lun 03/09/2007 - 9.55.49,10 By Administrator
modalità normale

************************ Cercare i files presenti

... C:\WINNT\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti

... C:\Temp\


************************ Eliminazione dei files

.. OK ... C:\WINNT\system32\dllcache\lsass.exe


************************ Eliminazione delle cartelle

.. OK ... C:\Temp\


************************ Pulizia del Registro


************************ Files sospetti

/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento

[C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B


I files e le chiavi di registro eliminati sono stati salvati nel file lun 03092007_ 9.56.0996.zip

------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END

Ultima modifica di demi@n : 05-09-2007 alle 08:33.
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 13:35   #19
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Grazie bella donzella una conferma in più non fa mai male.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 14:28   #20
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Grazie bella donzella una conferma in più non fa mai male.
Ma le pare, per così poco messieur (ho scritto bene?)?!
demi@n è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


La rivoluzione dei dati in tempo reale è in arrivo. Un assaggio a Confluent Current 2025 La rivoluzione dei dati in tempo reale è ...
SAP Sapphire 2025: con Joule l'intelligenza artificiale guida app, dati e decisioni SAP Sapphire 2025: con Joule l'intelligenza arti...
Dalle radio a transistor ai Micro LED: il viaggio di Hisense da Qingdao al mondo intero Dalle radio a transistor ai Micro LED: il viaggi...
Meglio un MacBook o un PC portatile con Windows, oggi? Scenari, dubbi e qualche certezza Meglio un MacBook o un PC portatile con Windows,...
realme GT7: un "flaghsip killer" concreto! La recensione realme GT7: un "flaghsip killer" concr...
Blue Origin ha lanciato con successo la ...
L'amministrazione Trump ha ritirato la c...
La NASA potrebbe chiudere le missioni OS...
Trump vieta anche la vendita di software...
Le migliori offerte del weekend Amazon: ...
Dreame L40 Ultra a 699€, prezzo shock: v...
AMD Radeon RX 9060 XT: fino al 31% pi&ug...
Blink Outdoor 4 e Ring Intercom in super...
Oggi in sconto Fire TV Stick HD ed Echo ...
I TV 115 pollici si fanno più acc...
Solo 44€ per CMF Watch Pro: lo smartwatc...
iPhone 16 Pro e 16 Pro Max sono ancora a...
ASRock ammette i problemi del BIOS, ma p...
Elon Musk annuncia i nuovi piani per la ...
Mafia: The Old Country in azione in un v...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 07:12.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www1v