Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

ASUS NUC 15 Pro e NUC 15 Pro+, mini PC che fondono completezza e duttilità
ASUS NUC 15 Pro e NUC 15 Pro+, mini PC che fondono completezza e duttilità
NUC 15 Pro e NUC 15 Pro+ sono i due nuovi mini-PC di casa ASUS pensati per uffici e piccole medie imprese. Compatti, potenti e pieni di porte per la massima flessibilità, le due proposte rispondono in pieno alle esigenze attuali e future grazie a una CPU con grafica integrata, accompagnata da una NPU per la gestione di alcuni compiti AI in locale.
Cybersecurity: email, utenti e agenti IA, la nuova visione di Proofpoint
Cybersecurity: email, utenti e agenti IA, la nuova visione di Proofpoint
Dal palco di Proofpoint Protect 2025 emerge la strategia per estendere la protezione dagli utenti agli agenti IA con il lancio di Satori Agents, nuove soluzioni di governance dei dati e partnership rafforzate che ridisegnano il panorama della cybersecurity
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti
Dopo alcuni anni di assenza dai cataloghi dei suoi televisori, Hisense riporta sul mercato una proposta OLED che punta tutto sul rapporto qualità prezzo. Hisense 55A85N è un televisore completo e versatile che riesce a convincere anche senza raggiungere le vette di televisori di altra fascia (e altro prezzo)
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 30-01-2007, 17:12   #1
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Invio continuo email,e l'AV non rileva nulla

In primis un "salve a tutti" essendo un utente appena arrivato su questo forum.Ho effettuato numerose ricerche per vedere di venire a capo del problema che affligge il mio pc,ma sfortunatamente senza esito,mi affido a voi come ultima spiaggia.Ma andiamo per gradi:ho un pc con Windows XP Professional SP1 (la 2 mi ha creato problemi perciò come l'avevo installata,l'avevo anche rimossa).
Tutto è cominciato circa un mese fa quando ho notato che era comporsa l'icona del controllo email di Avast,benchè non stessi inviando niente.Analizzando nel dettaglio si trattava di un invio massiccio di email,facendomi pensare si trattasse di un mass mailer o giù di li.Scansione immediata con Avast ma nulla,scansione con Ad-Aware e medesimo risultato.Da li è cominciata l'epopea degli antivirus/antispyware:è stata effettuata la scansione con MicroTrend,BitDefendere,AVG Free,al momento Kaspersky abbinato a PreVX,tutte senza esito.Ho provato anche altri AS come SpyBot e Ewido/AVG ma anche in questo caso nulla.
Oltre al continuo invio di email,c'è un problema di maggiore rilevanza:dopo un tot di tempo (variabile,dai 10 minuti alle 4 ore circa) windows "congela":non si blocca nulla (eventuali scansioni o P2P procedono,l'orologio di sistema avanza) ma non è più possibile avviare qualsiasi nuovo eseguibile:nella fattispecie,si naviga in internet,la pagina si blocca durante il caricamento,si chiude IE per poi riavviarlo ma da li non si avvia più nulla,tantomeno risulta possibile terminare la sessione di wiondows,costringendomi a ricorrere al tasto reset...
Nella ricerca di informazioni su questo comportamento,avevo trovato riscontro su certi sintomi causati dai rootkit,in particolare la presenza di un "nuovo utente" sconosciuto....Seguendo le varie indicazioni comunque questo problema sembra sia stato debellato (il tool di MCAfee non trova nulla e nuovi utenti non ne sono più comparsi),ma il problema principale ancora permane.
Un'altra cosa da sottolineare è come all'avvio PreVX individui e blocchi sempre almeno un paio di malware (spesso il famigerato eraseme...ma anche qui,oltre al rilevamento all'avvio non viene trovato più niente...).Nella cartella di Windows c'è inoltre un file Macromediasensor.exe che quasi tutti gli antivirus provati individuano come probabile Trojan ma che nessuno è riuscito a eliminare,in quanto "file protetto".Nulla da fare anche con la rimozione manuale o con tool di rimozione come killbox.
Se può essere utile posto un log di HJT.
Al momento non ho un firewall attivo (e qui mi sentirò sommergere di insulti,ma i vari che ho provato andavano in conflitto con altre applicazioni,Kerio e PreVX ad esempio causavano l'istantaneo riavvio del pc.ZoneAllarm l'avevo usato in passaro con risultati analoghi....) e Kaspersky continua a segnalarmi che sta controllando email in uscita,dicendomi che sono pulite così come i loro allegati,ignorando che ne vengono inviate migliaia in pochi minuti...
Un ringraziamento a tutti del forum
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2007, 17:31   #2
giannola
Senior Member
 
L'Avatar di giannola
 
Iscritto dal: Oct 2005
Città: Palermo
Messaggi: 2579
aggiorna xp con le patch più recenti
fai una scansione online.
posta il log di hijackthis nel 3d ufficiale.
__________________
Utente gran figlio di Jobs ed in via di ubuntizzazione
Lippi, perchè non hai convocato loro ?
giannola è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2007, 17:41   #3
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da giannola
aggiorna xp con le patch più recenti
fai una scansione online.
posta il log di hijackthis nel 3d ufficiale.
e fai un passaggio con gmer; e rootkit unhooker
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2007, 18:49   #4
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Grazie per le risposte.Gmer l'ho già utilizzato ma senza fortuna,proverò con rootkit unhooker.Per quanto riguarda le scansioni online ho eseguito quelle con Panda e Kaspersky ma entrambe hanno trovato poco,qualche tracking cookie e nulla più.Provvederò ora a passare con Unhooker e a postare il log di HJT.Grazie ancora
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2007, 18:56   #5
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Logfile of HijackThis v1.99.1
Scan saved at 19.54.21, on 30/01/2007
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\System32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Programmi\Dassault Systemes\B14\intel_a\code\bin\CATSysDemon.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Programmi\Software Bluetooth\bin\btwdins.exe
C:\WINDOWS\System32\CTsvcCDA.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\MsPMSPSv.exe
C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\Programmi\Java\jre1.5.0_10\bin\jusched.exe
C:\Programmi\iTunes\iTunesHelper.exe
C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\WINDOWS\System32\rundll32.exe
C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe
C:\Programmi\Software Bluetooth\BTTray.exe
C:\Programmi\Nikon\NkView6\NkvMon.exe
C:\Programmi\Nokia\PC Suite for Nokia 6600\connmngmntbox.exe
C:\Programmi\Nokia\PC Suite for Nokia 6600\ectaskscheduler.exe
C:\Programmi\Intuwave\Shared\mRouterRunTime\mRouterRuntime.exe
C:\PROGRA~1\Nokia\PCSUIT~1\Elogerr.exe
C:\PROGRA~1\SOFTWA~1\BTSTAC~1.EXE
C:\Programmi\iPod\bin\iPodService.exe
C:\PROGRA~1\Nokia\PCSUIT~1\BROADC~1.EXE
C:\PROGRA~1\Nokia\PCSUIT~1\SCRFS.exe
C:\WINDOWS\system32\cmd.exe
C:\Programmi\Internet Explorer\iexplore.exe
C:\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.it/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: Malicious Scripts Scanner - {55EA1964-F5E4-4D6A-B9B2-125B37655FCB} - C:\Documents and Settings\All Users\Dati applicazioni\Prevx\pxbho.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [!AVG Anti-Spyware] "C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programmi\Java\jre1.5.0_10\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programmi\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [Jet Detection] C:\Programmi\Creative\SBAudigy\PROGRAM\ADGJDet.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programmi\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [ATIPTA] C:\Programmi\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [PrevxOne] "C:\Programmi\Prevx1\PXConsole.exe"
O4 - HKLM\..\Run: [kav] "C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe"
O4 - Global Startup: BTTray.lnk = C:\Programmi\Software Bluetooth\BTTray.exe
O4 - Global Startup: NkvMon.exe.lnk = C:\Programmi\Nikon\NkView6\NkvMon.exe
O4 - Global Startup: PCSuiteperNokia6600 Detect.lnk = ?
O4 - Global Startup: PCSuiteperNokia6600 TS.lnk = ?
O8 - Extra context menu item: Invia a &Bluetooth - C:\Programmi\Software Bluetooth\btsendto_ie_ctx.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\scieplugin.dll
O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.com/kos/eng/par...an_unicode.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsu...?1168979102796
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/actives...ree/asinst.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{2E80E8BD-F3F2-40BC-8231-B0FFB42A2326}: NameServer = 85.255.116.100 85.255.112.169
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.100 85.255.112.169
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O20 - Winlogon Notify: klogon - C:\WINDOWS\System32\klogon.dll
O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - C:\Programmi\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Unknown owner - C:\Programmi\Kaspersky Lab\Kaspersky Anti-Virus 6.0\avp.exe" -r (file missing)
O23 - Service: Backbone Service (BBDemon) - Dassault Systemes - C:\Programmi\Dassault Systemes\B14\intel_a\code\bin\CATSysDemon.exe
O23 - Service: Bluetooth Service (btwdins) - WIDCOMM, Inc. - C:\Programmi\Software Bluetooth\bin\btwdins.exe
O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\System32\CTsvcCDA.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programmi\File comuni\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: iPod Service - Apple Computer, Inc. - C:\Programmi\iPod\bin\iPodService.exe
O23 - Service: Prevx Agent (PREVXAgent) - Unknown owner - C:\Programmi\Prevx1\PXAgent.exe" -f (file missing)
O23 - Service: Rilevamento Plug&Play (rltpp) - Unknown owner - C:\WINDOWS\Downlo~1\q3aqb\lj9nk.exe (file missing)
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programmi\File comuni\Symantec Shared\SNDSrvc.exe
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 30-01-2007, 19:33   #6
giannola
Senior Member
 
L'Avatar di giannola
 
Iscritto dal: Oct 2005
Città: Palermo
Messaggi: 2579
Quote:
Originariamente inviato da Gerardover
Fixa questo.

O23 - Service: Rilevamento Plug&Play (rltpp) - Unknown owner - C:\WINDOWS\Downlo~1\q3aqb\lj9nk.exe (file missing)
__________________
Utente gran figlio di Jobs ed in via di ubuntizzazione
Lippi, perchè non hai convocato loro ?
giannola è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2007, 09:29   #7
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da giannola
Fixa questo.

O23 - Service: Rilevamento Plug&Play (rltpp) - Unknown owner - C:\WINDOWS\Downlo~1\q3aqb\lj9nk.exe (file missing)
pienamente d'accordo
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 31-01-2007, 18:49   #8
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Ho provato a fixare questa voce

O23 - Service: Rilevamento Plug&Play (rltpp) - Unknown owner - C:\WINDOWS\Downlo~1\q3aqb\lj9nk.exe (file missing)

ma a un successivo scan è ancora presente.
Ho inoltre recuperato il Rootkit Unhooker,ma è abbastanza criptico per me...
Potreste darmi un indicazione riguardo a cosa prestare attenzione in una scansione con questo tool?
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2007, 08:29   #9
giannola
Senior Member
 
L'Avatar di giannola
 
Iscritto dal: Oct 2005
Città: Palermo
Messaggi: 2579
Quote:
Originariamente inviato da Gerardover
Ho provato a fixare questa voce

O23 - Service: Rilevamento Plug&Play (rltpp) - Unknown owner - C:\WINDOWS\Downlo~1\q3aqb\lj9nk.exe (file missing)

ma a un successivo scan è ancora presente.
Ho inoltre recuperato il Rootkit Unhooker,ma è abbastanza criptico per me...
Potreste darmi un indicazione riguardo a cosa prestare attenzione in una scansione con questo tool?
vuol dire che c'è un malware che ricrea quella voce.
Fai una scansione con l'antirootkit e fixa quello che ti dice di fissare.
__________________
Utente gran figlio di Jobs ed in via di ubuntizzazione
Lippi, perchè non hai convocato loro ?
giannola è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2007, 12:00   #10
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da Gerardover
Ho provato a fixare questa voce

O23 - Service: Rilevamento Plug&Play (rltpp) - Unknown owner - C:\WINDOWS\Downlo~1\q3aqb\lj9nk.exe (file missing)

ma a un successivo scan è ancora presente.
Ho inoltre recuperato il Rootkit Unhooker,ma è abbastanza criptico per me...
Potreste darmi un indicazione riguardo a cosa prestare attenzione in una scansione con questo tool?
hai disattivato il rispristino di configurazione di sistema?
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2007, 17:52   #11
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Quote:
Originariamente inviato da wizard1993
hai disattivato il rispristino di configurazione di sistema?
Si,l'ho disattivato.L'antirootkit di McAfee non rileva nulla e con Rootkit Unhooker sono un po' in alto mare perchè non ho ben capito come utilizzarlo,o meglio,non so come inerpretarne i risultati...
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2007, 18:16   #12
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da Gerardover
Rootkit Unhooker sono un po' in alto mare perchè non ho ben capito come utilizzarlo,o meglio,non so come inerpretarne i risultati...
non sei l'unico
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 01-02-2007, 18:32   #13
giannola
Senior Member
 
L'Avatar di giannola
 
Iscritto dal: Oct 2005
Città: Palermo
Messaggi: 2579
Quote:
Originariamente inviato da Gerardover
Si,l'ho disattivato.L'antirootkit di McAfee non rileva nulla e con Rootkit Unhooker sono un po' in alto mare perchè non ho ben capito come utilizzarlo,o meglio,non so come inerpretarne i risultati...
prova avg antirootkit beta e ci dici come funzia.
Semplice è semplice premi un tasto e lui controlla tutto poi l'altro tasto se vuoi riparare.
__________________
Utente gran figlio di Jobs ed in via di ubuntizzazione
Lippi, perchè non hai convocato loro ?
giannola è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2007, 17:52   #14
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Quote:
Originariamente inviato da giannola
prova avg antirootkit beta e ci dici come funzia.
Semplice è semplice premi un tasto e lui controlla tutto poi l'altro tasto se vuoi riparare.
Ok,proverò l'antirootkit di AGV.Mi è sorto anche un dubbio di carattere "teorico" sui rootkit:se i malware che utilizzano questa metodologia fanno della capacità di nascondersi praticamente a tutto la loro arma principale,non sarebbe ,in un certo senso, controproducente per loro che inviino email quando questo processo viene facilmente rilevato dagli antvirus?Nel senso,un invio occasionale sarebbe tranquillamente confuso con l'utilizzo convenzionale della posta elettronica,ma un invio così massiccio sarebbe sicuramente una cartina tornasole della loro presenza.Dopo andare a trovare dove si annidano e trovare un modo efficace per eliminarli è un'altro paio di maniche...però già sapere che una minaccia c'è è sicuramente un vantaggio per chi deve debellarla...
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2007, 18:11   #15
bReAkDoWn
Senior Member
 
L'Avatar di bReAkDoWn
 
Iscritto dal: Jun 2003
Città: ..By The Sea..
Messaggi: 564
Quote:
Originariamente inviato da Gerardover
Ok,proverò l'antirootkit di AGV.Mi è sorto anche un dubbio di carattere "teorico" sui rootkit:se i malware che utilizzano questa metodologia fanno della capacità di nascondersi praticamente a tutto la loro arma principale,non sarebbe ,in un certo senso, controproducente per loro che inviino email quando questo processo viene facilmente rilevato dagli antvirus?Nel senso,un invio occasionale sarebbe tranquillamente confuso con l'utilizzo convenzionale della posta elettronica,ma un invio così massiccio sarebbe sicuramente una cartina tornasole della loro presenza.Dopo andare a trovare dove si annidano e trovare un modo efficace per eliminarli è un'altro paio di maniche...però già sapere che una minaccia c'è è sicuramente un vantaggio per chi deve debellarla...
Hai ragione, dovresti chiederlo a chi ha scritto quel malware in particolare.. Non sono sarcastico.. sono serio
A parte questo, se vuoi postare i due log di gmer autorun e rootkit, gli diamo un'occhiata e possiamo consigliarti più precisamente come muoverti.
Ciao!
__________________
Without Contraries is no Progression...
bReAkDoWn è offline   Rispondi citando il messaggio o parte di esso
Old 02-02-2007, 18:13   #16
giannola
Senior Member
 
L'Avatar di giannola
 
Iscritto dal: Oct 2005
Città: Palermo
Messaggi: 2579
Quote:
Originariamente inviato da Gerardover
Ok,proverò l'antirootkit di AGV.Mi è sorto anche un dubbio di carattere "teorico" sui rootkit:se i malware che utilizzano questa metodologia fanno della capacità di nascondersi praticamente a tutto la loro arma principale,non sarebbe ,in un certo senso, controproducente per loro che inviino email quando questo processo viene facilmente rilevato dagli antvirus?Nel senso,un invio occasionale sarebbe tranquillamente confuso con l'utilizzo convenzionale della posta elettronica,ma un invio così massiccio sarebbe sicuramente una cartina tornasole della loro presenza.Dopo andare a trovare dove si annidano e trovare un modo efficace per eliminarli è un'altro paio di maniche...però già sapere che una minaccia c'è è sicuramente un vantaggio per chi deve debellarla...
gli usi che si possono fare del malware sono molteplici.

Generalmente sarebbe possibile che un virus (chiamiamolo così per semplicità) resti ibernato per un certo tempo e poi si attivi incasinando li pc (rinominando files, ecc).
Oppure che il virus sia attivo ma nascosto e che prenda nota delle attività dell'utente, poi quando ha analizzato abbastaza magari spedisce delle mail ad indirizzi che il pirata sia in grado di utilizzare senza essere scoperto.
Oppure ancora può essere che il virus abbia preparato il campo per un'attacco ddos o per massmailing (avendo un timer sincronizzato con altri virus di migliaia di computer) in modo da destabilizzare la rete.

Queste sono solo alcuni dei possibili usi che si possono fare.
Dipende molto dagli scopi dei creatori.

questo anche per dire che anche se viene scoperto potrebbe semplicemente aver potato a termine il suo scopo.
__________________
Utente gran figlio di Jobs ed in via di ubuntizzazione
Lippi, perchè non hai convocato loro ?
giannola è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2007, 10:21   #17
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da giannola
gli usi che si possono fare del malware sono molteplici.

Generalmente sarebbe possibile che un virus (chiamiamolo così per semplicità) resti ibernato per un certo tempo e poi si attivi incasinando li pc (rinominando files, ecc).
Oppure che il virus sia attivo ma nascosto e che prenda nota delle attività dell'utente, poi quando ha analizzato abbastaza magari spedisce delle mail ad indirizzi che il pirata sia in grado di utilizzare senza essere scoperto.
Oppure ancora può essere che il virus abbia preparato il campo per un'attacco ddos o per massmailing (avendo un timer sincronizzato con altri virus di migliaia di computer) in modo da destabilizzare la rete.

Queste sono solo alcuni dei possibili usi che si possono fare.
Dipende molto dagli scopi dei creatori.

questo anche per dire che anche se viene scoperto potrebbe semplicemente aver potato a termine il suo scopo.

o potrebbe essere un deficentissimo retro virus creato per windows 2000 che non usa nessuna tecnica moderna; ma so9lo tecniche alemtne vecchie da non rientrare più negli schemi di analisi dei software antivirali
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2007, 13:20   #18
Gerardover
Junior Member
 
Iscritto dal: Jan 2007
Messaggi: 24
Grazie per le spiegazioni "teoriche"!
Tornando invece alla "pratica",ho fatto lo scan con l'AVG antirootkit ,il quale ha trovato lzx32.sys
Cercando in rete questo file è direttamente correlato al rootkit Rustock.Ho eseguito le varie operazioni per eliminarlo,prima dal tool e poi andando ad eliminare il servizio pe386.L'unica cosa che non mi fa dormire sonni tranquilli riguardo la sua totale rimozione è che negli altri casi di infezione di cui ho letto esso era sempre accompagnato dal file winsys.exe,file che invece io non ho trovato,così come non sono state individuate le chiavi di registro che avrebbero dovuto essere cancellate...Ritengo comunque che ci sia la possibilità che esse siano state rimosse già dall'antirootkit,ma non ne sono proprio sicurissimo...
Gerardover è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2007, 13:30   #19
wizard1993
Senior Member
 
L'Avatar di wizard1993
 
Iscritto dal: Apr 2006
Messaggi: 22462
Quote:
Originariamente inviato da Gerardover
Grazie per le spiegazioni "teoriche"!
Tornando invece alla "pratica",ho fatto lo scan con l'AVG antirootkit ,il quale ha trovato lzx32.sys
Cercando in rete questo file è direttamente correlato al rootkit Rustock.Ho eseguito le varie operazioni per eliminarlo,prima dal tool e poi andando ad eliminare il servizio pe386.L'unica cosa che non mi fa dormire sonni tranquilli riguardo la sua totale rimozione è che negli altri casi di infezione di cui ho letto esso era sempre accompagnato dal file winsys.exe,file che invece io non ho trovato,così come non sono state individuate le chiavi di registro che avrebbero dovuto essere cancellate...Ritengo comunque che ci sia la possibilità che esse siano state rimosse già dall'antirootkit,ma non ne sono proprio sicurissimo...
fai un passaggio con f-secure black light e con a-squared free edition aggiornati
__________________
amd a64x2 4400+ sk939;asus a8n-sli; 2x1gb ddr400; x850 crossfire; 2 x western digital abys 320gb|| asus g1
Se striscia fulmina, se svolazza l'ammazza
wizard1993 è offline   Rispondi citando il messaggio o parte di esso
Old 03-02-2007, 13:40   #20
giannola
Senior Member
 
L'Avatar di giannola
 
Iscritto dal: Oct 2005
Città: Palermo
Messaggi: 2579
Quote:
Originariamente inviato da Gerardover
Grazie per le spiegazioni "teoriche"!
Tornando invece alla "pratica",ho fatto lo scan con l'AVG antirootkit ,il quale ha trovato lzx32.sys
Cercando in rete questo file è direttamente correlato al rootkit Rustock.Ho eseguito le varie operazioni per eliminarlo,prima dal tool e poi andando ad eliminare il servizio pe386.L'unica cosa che non mi fa dormire sonni tranquilli riguardo la sua totale rimozione è che negli altri casi di infezione di cui ho letto esso era sempre accompagnato dal file winsys.exe,file che invece io non ho trovato,così come non sono state individuate le chiavi di registro che avrebbero dovuto essere cancellate...Ritengo comunque che ci sia la possibilità che esse siano state rimosse già dall'antirootkit,ma non ne sono proprio sicurissimo...
c'è un articolo che spiega quali sono le voci sospette:
http://www.megalab.it/articoli.php?id=943
__________________
Utente gran figlio di Jobs ed in via di ubuntizzazione
Lippi, perchè non hai convocato loro ?
giannola è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


ASUS NUC 15 Pro e NUC 15 Pro+, mini PC che fondono completezza e duttilità ASUS NUC 15 Pro e NUC 15 Pro+, mini PC che fondo...
Cybersecurity: email, utenti e agenti IA, la nuova visione di Proofpoint Cybersecurity: email, utenti e agenti IA, la nuo...
Hisense A85N: il ritorno all’OLED è convincente e alla portata di tutti Hisense A85N: il ritorno all’OLED è convi...
Recensione Borderlands 4, tra divertimento e problemi tecnici Recensione Borderlands 4, tra divertimento e pro...
TCL NXTPAPER 60 Ultra: lo smartphone che trasforma la lettura da digitale a naturale TCL NXTPAPER 60 Ultra: lo smartphone che trasfor...
Meta spinge sull'indipendenza da NVIDIA:...
Spotify rivoluziona la sua guida: Daniel...
Sora 2: la seconda generazione del model...
Nuovo obiettivo FE 100mm F2.8 Macro GM O...
Steelseries Arctis Nova Elite: le prime ...
30 anni di PlayStation da indossare: arr...
Amazon lancia gli Echo più potent...
Amazon rinnova la gamma Fire TV: ecco le...
Ring lancia le sue prime videocamere con...
Blink amplia la gamma di videocamere di ...
Jaguar Land Rover riprende (gradualmente...
HONOR inaugura il primo ALPHA Flagship S...
Yamaha: ecco il brevetto del 'finto moto...
'Console obsoleta e utenti ingannati': u...
Stop al ransomware su Google Drive, graz...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 01:44.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v