PDA

View Full Version : Nod32 vs Evid4226Patch


raceman
11-04-2006, 20:23
Come già noto nod32 e qualche altri av (test con virustotal) rileva la patch in oggetto come un trojan w32.evid....etc
La patch permette di modificare il limite delle connessioni massime (dieci) per porta in attesa (halfopen) impostate nello stack TCP che causa rallentamenti nei programmi P2P e riconoscibile dall'errore nel registro eventi EventID 4226. Questo limite è stato introdotto con il sp2 di xp.
La scoperta che ho fatto e che spero possa tornare utile è che il nod32 rileva solo la versione in inglese come trojan, mentre quella in tedesco è pulita.
Mi rendo conto che per chi non conosce il programmino, e soprattutto il tedesco :D , la versione in germanico è molto ostica, ma per chi si è già cimentato con la versione in inglese, non dovrebbe incontrare difficoltà. ;)
Per finire ho segnalato come false positive la cosa, ma in pratica non mi hanno filato neanche di striscio. Se vogliamo non è neanche sbagliato visto quello che fa l'eseguibile in questione, ovvero modificare un file di sistema.
E allora se il nod vuole la guerra..... :D

Stev-O
11-04-2006, 20:33
è vero
ma sai... ve ne sono parecchie di queste cose...
quel file che conosco bene venne rilevato per una setitmana circa anche da ewido ma poi con il successivo update venne rimosso
l'ultima, avrai sentito, è quella di ccleaner rilevato come riskware da kav

raceman
09-05-2006, 19:24
Maledizione, con l'ultimo aggiornamento anche la versione krucca viene rilevata come trojan. Va beh è stato bello fino a che è durato.

Stev-O
09-05-2006, 23:13
me lo hanno segnalato poco fa anche su un altro forum....

ma io ne ne fregherei o lo metterei nelle esclusioni/eccezioni

raceman
10-05-2006, 07:20
Si, ok, però cavolo che lotta per scaricarlo... :)

Stev-O
10-05-2006, 13:54
:D

raceman
10-05-2006, 14:44
Certo che questi software antivirus/firewall diventano sempre più invasivi. Non è bastato chiudere il nod, il processo del motore euristico non si killava. Ho dovuto mettere il processo nel firewall che ci ha messo un po' prima di segarlo. Quasi volesse dirmi:"race, ma che cavolo stai facendo? Quello è il processo dell'antivirus...." Ma cavolo, fatevi gli affaracci vostri, no???!!! Sono io l'amministratore della macchina, sono io che comando, che porto i pantaloni! :D

Stev-O
10-05-2006, 15:40
se fosse "troppo facile" toglierlo dal task manager ci si lamenterebbe della vulnerabilità

ma non si può solamente togliere l'autoprotezione ?
con kav si può

raceman
10-05-2006, 19:29
In realtà si poteva disabilitare avvio automatico, ma bisognava riavviare e non volevo dargliela vinta. :p

xcdegasp
11-05-2006, 01:09
rileva solo lo zip non le modifiche al sistema..
ragazzi suvvia :D

io sinceramente non ho mai dato peso a quella segnalazione è da mesi che me lo notifica ma la cosa non mi pesa.. è sempre una rassicurazione che nod32 non venga killato da qualcosa :p