|
|
|
![]() |
|
Strumenti |
![]() |
#1 | |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
MSNFix mi ha trovato qualcosa
Premesso che non uso MSN ma il suo clone opensource aMSN, volendo vedere come funzionava questo tool, l'ho scaricato ed eseguito.
Con mia grande sorpresa ha trovato delle "cose" che nemmeno so interpretare. Questo è il txt che ne è scaturito: Quote:
![]() Visto che sto lavorando nella partizione non infetta, vorrei non compromettere lle funzionalità del sistema operativo. Mi date una mano? |
|
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
|
ti ha eliminato un file che dovrebbe stare in /%windir%/system32 e invece si trova in /%windir%/system32/dllcache la tecnica di utilizzare nomi di files di sistema per i files piazzandoli in cartelle differenti da quelle normali è usata da molti malware
|
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
Quindi tutto apposto...?
Hai dato un'occhiata anche allo screenshot? |
![]() |
![]() |
![]() |
#4 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Quote:
MSNFix 1.484 E:\MSNFix Fix effettuato il dom 02/09/2007 - 18.15.22,06 By Administrator modalità normale ************************ Cercare i files presenti ... C:\WINNT\system32\dllcache\lsass.exe ************************ Ricerca le cartelle presenti Nessuna cartella trovata ************************ Eliminazione dei files .. OK ... C:\WINNT\system32\dllcache\lsass.exe ************************ Pulizia del Registro ************************ Files sospetti /!\ questi files necessitano di un parere esperto prima di qualsiasi intervento [C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B Ti ha semplicemente rilevato un worm (C:\WINNT\system32\dllcache\lsass.exe) e lo ha rimosso. La cosa strana è che questa vulnerabilità era legata al Sasser e colpiva Windows 2000 o XP non patchati (quindi, cosa ci potesse fare sulla tua macchina è, per ora, un mistero). Tieni comunque conto che, Isass.exe è un processo legittimo di Windows se è localizzato in sistem32 oppure C:\WINNT\sistem32. Se viene localizzato in una posizione diversa da quella che ho indicato (come nel tuo caso), ovviamente, è da rimuovere (cosa che ha fatto MSNFIX). Altra cosa che è stata rilevata, è questa: C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B che è uno screensaver che non mi appare legittimo; controlla (magari lo hai installato tu). Se non fosse cosi, rimuovilo. P.S.: voglio passare questo log a Laurent, perché il risultato è davvero curioso, visto che non usi MSN Messenger. Ultima modifica di Riverside : 02-09-2007 alle 19:45. |
|
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
Non uso nemmeno MSN ma aMsn che non è di Microsoft!
Ho SP4 e tutte le patch aggiornate. Grazie di tutto e fammi sapere cosa ti ha detto il tuo amico, interessa anche a me! ![]() [edit] Ah, dimenticavo: ssmaze.scr non l'ho installato io, ma tutti gli screensaver che ho in System32 portano la stessa data. Mò lo faccio analizzare da virustotal. Grazie di nuovo. Ultima modifica di demi@n : 02-09-2007 alle 19:47. |
![]() |
![]() |
![]() |
#6 | |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Lo avevo letto dopo.
Windows 2000 .... chissà da quanto tempo era localizzato li. Quote:
Controlla quello screensaver e fammi sapere. |
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
Davvero, chissà da quanto tempo... me lo chiedo anch'io.
Ho fatto lo scan di ssmaze.scr, risultato: zero. Ti aggiungo che non è soltanto in System32 ma anche in C.\WINNT\ServicePackFiles\i386 |
![]() |
![]() |
![]() |
#8 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
|
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
stesso scan, ma su XP
Già che ci stavo ho fatto uno scan con MSNFix anche su XP (SP 4, tutto 'mpestato de patch
![]() Pure qui ha rimosso lsass.exe in Dllcache. Posto il file Quote:
|
|
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3391
|
stesso file di prima ma non rileva lo screensaver sospetto
|
![]() |
![]() |
![]() |
#12 | |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
Quote:
![]() |
|
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
No, su questo SO non c'è ssmaze.scr
![]() |
![]() |
![]() |
![]() |
#14 |
Senior Member
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
|
il file in questione potrebbe essere un trojan ( BANCBAN-FB TROJAN)..però assume anche il nome di screensaver legittimo.Per essere sicuri servirebbe un log hijackthis poiche il trojan si evince da una voce 04 presente nel log.Personalmente credo sia legittimo.
Per quanto riguarda la dll cache di solito windows recupera da lì le dll che si sono corrotte,quindi non è detto che il file sia malevolo. Saluti ![]()
__________________
Opera disabilitazione script ed iframe ![]() |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3254
|
EDIT:il file ssmaze.scr non'è presente su XP, ma su WINNT in c:\\WINNT\\System32\\ssmaze.scr
__________________
Opera disabilitazione script ed iframe ![]() |
![]() |
![]() |
![]() |
#16 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Per XP, sicuramente no, almeno, per quanto vedo tra quelli che ho trovato sul mio P.C.:
![]() Potrebbe, però, esserlo, su Win2000. Sei arrivato prima!!!. |
![]() |
![]() |
![]() |
#17 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
Allora non lo cancello.
Grazie ad entrambi ![]() |
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
@ Riverside
Guarda, ad ulteriore conferma che ssmaze.scr molto probabilmente è un file legittimo, ti posto anche lo scan che ho eseguito sul pc del lavoro (male non gli faceva! ![]() Quote:
Ultima modifica di demi@n : 05-09-2007 alle 08:33. |
|
![]() |
![]() |
![]() |
#19 |
Bannato
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
|
Grazie bella donzella
![]() |
![]() |
![]() |
![]() |
#20 |
Senior Member
Iscritto dal: Apr 2007
Messaggi: 895
|
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 07:12.