PDA

View Full Version : INFETTO ? ---> Trojan.Bifrose-594 o Backdoor.Win32.Bifrose.em


simmetria
01-12-2007, 18:41
Con una scansione con A-squared Free trovo questa Backdoor...e fa riferimento al file seguente:

C:\WINDOWS\system32\csrss.exe


Qualcuno sa come toglierlo?

NB: Avg anti-spyware e Spybot S&D e AVG Free Edition non lo rilevano..

BEY0ND
01-12-2007, 20:00
a quanto pare è un falso positivo,se ne è parlato nel 3d ufficiale

bozzo
01-12-2007, 20:01
a quanto pare è un falso positivo,se ne è parlato nel 3d ufficiale

anche io li ho trovati pero' non li ho eliminati ma messi in quarantena,ho fatto bene?

BEY0ND
01-12-2007, 20:05
puoi ripristinarli nell'attesa che correggano questo errore...

bozzo
01-12-2007, 20:18
puoi ripristinarli nell'attesa che correggano questo errore...

scusami tanto il disturbo per caso se li lascio in quarantena(visto che sono files di sistema)posso avere problemi nell'avvio di windows ecc.?

rpmcmurphy
01-12-2007, 20:23
Stavo per aprire un topic simile... per fortuna e' un falso positivo allora.

Chill-Out
01-12-2007, 20:24
è un falso positivo potete ripristinare i files

BadMoFo
03-12-2007, 12:51
A quanto pare Emsisoft ha aggiornato e corretto il problema,ho appena scaricato l'ultimo upgrade e scansionato la cartella System32 e non c'è stato nessun rilevamento di minacce trojan.

simmetria
03-12-2007, 13:34
A quanto pare Emsisoft ha aggiornato e corretto il problema,ho appena scaricato l'ultimo upgrade e scansionato la cartella System32 e non c'è stato nessun rilevamento di minacce trojan.

Falso!

Ho appena aggiornato A-squared Free e continua a rilevarmelo

murack83pa
03-12-2007, 16:26
Falso!

Ho appena aggiornato A-squared Free e continua a rilevarmelo

io l'ho aggiornato e nn mi ha piu rilevato quel falso positivo
ora è tutto ok
aggiornate asquared e fate di nuovo una bella scansione
si è chiarito ciò anche nel 3d ufficiale di asquared
ciauu

Riverside
03-12-2007, 16:37
Non entro nel merito della questione .... sai mai che si scateni il finimondo :doh:
Lo stesso problema, ASquared, lo aveva rilevato anche a me, non ricordo se nella mattinata di ieri o nel tardo pomeriggio di sabato.
Non ho fatto altro che eseguire un paio di controlli e rimuovere (quindi, non li ho messi in quarantena) i file in questione.
E sono ancora qui ;) e non solo io ma, anche, il famigerato, csrss.exe (vedere screen):

http://img48.imageshack.us/img48/305/screenshot119qy2.th.jpg (http://img48.imageshack.us/my.php?image=screenshot119qy2.jpg)

P.S.: vorrei far notare che, nella stessa sezione, sono stati aperti, nel giro di un paio di giorni, tre discussioni sulla medesima questione.
La prossima volta, per favore, prima di postare, fate un pò di attenzione.

simmetria
03-12-2007, 17:05
ho cercato bifrose nel forum ma non ho trovato nulla...

l'aggiornamento di asquared nn ha risolto nulla ribadisco..

murack83pa
03-12-2007, 17:12
beh...allora credo tu sia infettato
in attesa di quale dottore, ti posso suggerire solo di seguire la guida alla disinfezione e postare i log secondo le regole di sezione

Chill-Out
03-12-2007, 17:47
@ River

non ti seguo, cos'è un'improvvisa epidemia.

simmetria
03-12-2007, 17:55
beh...allora credo tu sia infettato
in attesa di quale dottore, ti posso suggerire solo di seguire la guida alla disinfezione e postare i log secondo le regole di sezione

Stranezza

Aggiorno stamattina A-squared e continua a trovarmi il bifrose

Aggiorno ora A-squared...ma non sono convinto quindi dopo che ha finito l'aggiornamento chiudo A-squared lo riapro e gli faccio fare gli aggiornamenti..

LUi RISCARICA GLI AGGIORNAMENTI CHE AVEVA SCARICATO 2 MINUTI PRIMA!

non mi sembra tanto normale..

cmnq faccio la scansione e ora non trova nulla..per fortuna

murack83pa
03-12-2007, 18:02
come è che si dice:tutto è bene quel che finisce bene

Riverside
03-12-2007, 21:29
@ River non ti seguo, cos'è un'improvvisa epidemia.
Chill questo francamente non lo so.
Io mi fermo a quanto ho eseguito io una volta che si è evidenziato il problema.
Tu dovresti conoscermi bene oramai: non rimuovo nulla a caso e sai, anche, che non utilizzando browser alternativi navigo (o almeno cerco) sempre con la massima attenzione (lasciamo da parte, per un attimo, la configurazione di I.E.).
Per quanto mi riguarda, non era un falso positivo (e ti posso anche dire che quel trojano, sfrutta una vulnerablità di Windows Messenger, MSN Messenger e Live Messenger).
Come ho precisato nel mio precendente post, non ho alcuna intezione di creare un allarme inutile: ognuno si comporti di conseguenza ...... io so quello che faccio e se faccio una cazzata la pago di mio.
Quindi chi si dovesse trovare ad affrontare la questione, al posto di eliminare come ho fatto io, le rilevazioni in questione, le metta in quarantena ed attenda, almeno due aggiornamenti di ASquared prima di decidere come muoversi.

Chill-Out
03-12-2007, 22:13
Nel mio specifico caso sono o meglio erano Falsi Positivi

Riverside
03-12-2007, 22:21
Nel mio specifico caso sono o meglio erano Falsi Positivi
Chill, socio di 1000 battaglie ;) ..... non a caso ho precisato che:
Quindi chi si dovesse trovare ad affrontare la questione, al posto di eliminare come ho fatto io, le rilevazioni in questione, le metta in quarantena ed attenda, almeno due aggiornamenti di ASquared prima di decidere come muoversi.

Chill-Out
03-12-2007, 22:24
Trovo assolutamente corretto passarli preventivamente in quarantena, non si sa mai ;)

alvaruccio
03-12-2007, 22:25
amici siccome io non esperto come voi vi chiedo.fatta la scansione il 1 dicembre e mi ha trovato questo trojan(?)io non ho fatto nessuna operazione sul file(ne quarantena ne eliminazione)
oggi ho aggiornato asquared e il problema sul csrss.exe non me lo segnala piu

posso ritenere che a me fosse un falso positivo?
(ps su virustotal il file lo dava pulito,scansiane con nod pulito,con virit pulito,trendhousecall pulito)

Chill-Out
03-12-2007, 22:31
amici siccome io non esperto come voi vi chiedo.fatta la scansione il 1 dicembre e mi ha trovato questo trojan(?)io non ho fatto nessuna operazione sul file(ne quarantena ne eliminazione)
oggi ho aggiornato asquared e il problema sul csrss.exe non me lo segnala piu

posso ritenere che a me fosse un falso positivo?
(ps su virustotal il file lo dava pulito,scansiane con nod pulito,con virit pulito,trendhousecall pulito)

direi di si, anche per te falso positivo