PDA

View Full Version : Probabile Pishing navigando su Hwupgrade


juninho85
16-08-2006, 01:20
Mi era capitato già qualche settimana fa sempre con il solo bon echo navigando qui sul forum,ora Antivir mi risegnala come il file "url.classifier.sqlite.journal" presente appunto sulla cache di firefox sia infetto da PISHEbayFraud.CS".
Infezione rilevata ripeto con Antivir Personal,search engine 7.01.01.02 e Def file 6.35.01.91,euristica a livello normale.

Falso positivo o meno?è già capitato a qualcuno?

juninho85
16-08-2006, 01:21
il file risulta infetto anche con la Def file 6.35.01.98,l'ultima disponibile online

juninho85
16-08-2006, 01:29
tra l'altro il file non è visibile pur avendo attivato "visualizza file nascosti"....se non ricordo male dalla prima volta che l'avevo beccato dovrebbe essere di 0 Kb :wtf:

juninho85
16-08-2006, 01:43
http://img118.imageshack.us/img118/6230/nuovoimmaginebitmaphy4.png

pistolino
16-08-2006, 07:35
Secondo me è un falso positivo. Ho KIS 6 aggiornatissimo e non mi ha segnalato nessun problema nei cookie, navigando sul forum.

juninho85
16-08-2006, 12:15
trovato il bastardo(anzi,son 2:D)
uno è un file di un 1,21 mega,l'altro di 110 kb
nome primo file:urlclassifier.sqlite
nome secondo file:urlclassifier.sqlite-journal



eraser li trastulli te?:D

juninho85
16-08-2006, 12:17
Secondo me è un falso positivo. Ho KIS 6 aggiornatissimo e non mi ha segnalato nessun problema nei cookie, navigando sul forum.
nulla a che vedere con i cookie,e ora ho notato che,cotrariamente a quanto pensavo prima,il file non si trova nella cache,ma nella cartella del profilo utente mozilla,in documents and settings/default user ;(

eraser
16-08-2006, 12:25
trovato il bastardo(anzi,son 2:D)
uno è un file di un 1,21 mega,l'altro di 110 kb
nome primo file:urlclassifier.sqlite
nome secondo file:urlclassifier.sqlite-journal



eraser li trastulli te?:D

manda pure tranquillamente :D

juninho85
16-08-2006, 12:51
il file "urlclassifier.sqlite" scansionato su jotty ha dato esito negativo,mentre sul mio pc antivir continua a segnalarlo come infetto.
questa la scansione di urlclassifier.sql-journal:
http://img219.imageshack.us/img219/8745/urlclassifiersqlitejournaldz9.jpg

eraser
16-08-2006, 12:53
ancora lì sei???? :O :O

leeeeeeeento :D :D

juninho85
16-08-2006, 12:56
inviato...che faticaccia!:D

eraser
16-08-2006, 13:05
inviato...che faticaccia!:D

Arrivato niente :mc:

juninho85
16-08-2006, 13:20
Arrivato niente :mc:
strano,gmail mi dice che è statta inviata correttamente....provo a reinviartelo,che travaglio :cry:

eraser
16-08-2006, 13:33
arrivata :)

juninho85
16-08-2006, 18:20
nulla?ora non reisco manco più a metterlo in quarantena :muro:

eraser
16-08-2006, 18:35
è un falso positivo secondo me ma non riesco a mettermi in contatto con Stefan, mi è sfuggito un paio di minuti fa ma ero al telefono con l'inghilterra

lucadue
16-08-2006, 20:38
a me avast non segnala nulla...
fate sapere come si risolve la cosa :)

juninho85
16-08-2006, 22:00
il problema persiste,chi ha firefox installato provi a vedere se su documents and settings/"nome utente"/mozilla/firefox/profile/"sigla insignificante" ha i due file incriminati

Teliqalipukt
16-08-2006, 23:31
il problema persiste,chi ha firefox installato provi a vedere se su documents and settings/"nome utente"/mozilla/firefox/profile/"sigla insignificante" ha i due file incriminati

Io li ho :O

lucadue
16-08-2006, 23:41
possibile che in documents and settings/"nome utente" non ho la cartella mozilla? :cry:

Stereogab
17-08-2006, 00:16
possibile che in documents and settings/"nome utente" non ho la cartella mozilla? :cry:


Apri la cartella "dati applicazioni" (è una cartella nascosta)

juninho85
17-08-2006, 00:28
possibile che in documents and settings/"nome utente" non ho la cartella mozilla? :cry:
hai ragione,ho dimenticato un passaggio....vai su opzioni cartella,abilita la visualizzazione dei file nascosti,poi documents and settings/"nome utente"/dati applicazioni/mozilla/"sigla insignificante" e li dovresti avere i 2 file....nella partizione in cui ho firefox installato non ho questi 2 file,mentre in un'altra in cui ho bon echo(la alpha di firefox 2.0),quella dove riscontro il problema,vi sono questi 2 file,che non ho capito se siano stati infettati oppure se siano proprio del malware dall'origine

juninho85
17-08-2006, 00:30
Io li ho :O
che versione hai di firefox?

Stereogab
17-08-2006, 00:33
Io comunque non li ho quei file...

juninho85
17-08-2006, 00:35
Io comunque non li ho quei file...
versione?

Stereogab
17-08-2006, 00:37
1.5.0.6


:)

juninho85
17-08-2006, 00:41
1.5.0.6


:)
ok,e neanche io li ho nella partizione in cui ho la tua installata....ora bisognerebbe trovare un altro che utilizzi la bon echo :help:

eraser
17-08-2006, 01:20
cmq, riguardando i files attentamente - oggi veramente ho le lune di traverso - in effetti contengono molti link a siti adibiti al phishing

Sto aspettando comunque una risposta da Stefan

PrezerDj
17-08-2006, 10:17
spe spe, spiegate, possono sorgere problemi nel navigare su questo sito/forum?

spiegate un po' in che caso

ps io uso opera 9

Teliqalipukt
17-08-2006, 11:19
che versione hai di firefox?

1.5.0.6

lucadue
17-08-2006, 11:24
http://img92.imageshack.us/img92/1774/immaginewm6.jpg - editato in url - edivad82
io non li ho
uso firefox 1.5.0.6

matteo1
17-08-2006, 11:24
nemmeno io li ho(1.5.0.6),ma ho i plugin di sicurezza di firefox e outpost che ripulisce certi contenuti.

lucadue
17-08-2006, 11:34
nemmeno io li ho(1.5.0.6),ma ho i plugin di sicurezza di firefox e outpost che ripulisce certi contenuti.
cosa sono i plugin di sicurezza di firefox :confused:

matteo1
17-08-2006, 11:39
cosa sono i plugin di sicurezza di firefox :confused:
sono estensioni del browser che trovi qui:
https://addons.mozilla.org/extensions.php?app=firefox
a sinistra ci sono le sezioni.

eraser
17-08-2006, 12:36
Allora, Stefan si è particolarmente stupito perché giustamente sono file SQL lite che contengono appunto link a siti di phishing. Ma trovarli su un sito legale è strano.

Juninho da dove l'hai beccati precisamente?

PrezerDj
17-08-2006, 15:11
mi spiegate cortesemente cosa sarebbe sta storia?
navigando nel forum ci sono problemi?

grazie

edivad82
17-08-2006, 19:29
spe spe, spiegate, possono sorgere problemi nel navigare su questo sito/forum?

spiegate un po' in che caso

ps io uso opera 9
no...non c'è nessun problema navigando su hardware upgrade ;)

evidentemente juninho li hai presi da qualche altra parte ;)

edivad82
17-08-2006, 19:38
hai ragione,ho dimenticato un passaggio....vai su opzioni cartella,abilita la visualizzazione dei file nascosti,poi documents and settings/"nome utente"/dati applicazioni/mozilla/"sigla insignificante" e li dovresti avere i 2 file....nella partizione in cui ho firefox installato non ho questi 2 file,mentre in un'altra in cui ho bon echo(la alpha di firefox 2.0),quella dove riscontro il problema,vi sono questi 2 file,che non ho capito se siano stati infettati oppure se siano proprio del malware dall'origine
dopo provo su vmware dove ho installato la bon echo...ma da quanto so, ffox 2.0 ha antipishing avanzato, quindi quei file potrebbero essere per l'appunto i file con url di siti da bloccare...

eraser
17-08-2006, 19:55
ah ecco, potrebbe essere la alpha di FF 2.0

Sinceramente non l'ho provata in tal caso

juninho85
17-08-2006, 20:00
evidentemente juninho li hai presi da qualche altra parte ;)
no no....navigavo solamente sul forum,ora che ci penso dalla prima volta che ho beccato il file ho avuto un incremento di spam nella casella mail...nulla a che vedere con ebay comunque nonostante il nome del file infetto....magari semplicemente come avete detto voi si tratta di un file di immunizzazione incluso nella bon echo :boh:

juninho85
17-08-2006, 20:01
ah ecco, potrebbe essere la alpha di FF 2.0

Sinceramente non l'ho provata in tal caso
provo a segnalare il thread a leron,così eventualmente ti risparmia un pò di sbattimento.....dovrebbe riuscire a darci quella risposta riguardo bon echo

edivad82
17-08-2006, 20:09
ho controllato ora...sono file dell'antipishing di firefox 2

edivad82
17-08-2006, 20:11
http://forums.mozillazine.org/viewtopic.php?t=445171

eraser
17-08-2006, 20:13
Confermo

falso positivo. quel file è parte del filtro antiphishing di Firefox 2

Vado a tirare le orecchie a Stefan :D :D

juninho85
17-08-2006, 20:25
meno male!;)
ora però resta un problema...come faccio a far capire ad antivir che non deve scassarmi l'anima con questi 2 file?:stordita:

matteo1
17-08-2006, 20:29
elimina i file e fai prima.

Teliqalipukt
17-08-2006, 20:39
EDIT

Teliqalipukt
17-08-2006, 20:39
Edit

juninho85
17-08-2006, 20:57
elimina i file e fai prima.
così però facci fuori il filtro di bon echo :stordita:

edivad82
17-08-2006, 21:00
elimina i file e fai prima.
direi di no...visto che
1- fanno parte di firefox
2- firefox se li riscarica


direi di aspettare che correggano il falso positivo ;)

juninho85
17-08-2006, 21:05
dimenticavo...grazie ragass ;)