Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-02-2008, 19:40   #1
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
PrevX 2.0. rilevazione SWREG.EXE

Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso mi è accaduta la stessa cosa, con PrevX 2.0



Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione).
In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione.
Qualche idea in proposito, nel frattempo?.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:48   #2
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso mi è accaduta la stessa cosa, con PrevX 2.0



Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione).
In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione.
Qualche idea in proposito, nel frattempo?.
strano sto' dando una controllata ti faro' sapere
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:54   #3
IG0R
Member
 
Iscritto dal: Feb 2008
Messaggi: 182
rieccomi,
combofix o sistemscan nella migliore delle ipotesi
vundo nella peggiore
brutta la posizione del file
IG0R è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:58   #4
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.

http://www.xs4all.nl/~fstaal01/swreg-us.html
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 18-02-2008 alle 20:04.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:09   #5
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
sembrerebbe proprio un trojan
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:11   #6
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.

http://www.xs4all.nl/~fstaal01/swreg-us.html
confermo e confermo quanto detto da riverside:

nn è la prima volta che capita, è già da un bel po di tempo che l'ho notato, e tutte le volte veniva individuato dopo l'utilizzo di combofix...

quelle volte che l'abbiamo fatto analizzare su virus total, ha dato risultati simili al tuo

x la precisione, fino all'ultima volta che è capitato (a mio ricordo) panda ancora nn lo rilevava....

aspettiamo news da Marco
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:16   #7
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
ho appena controllato, e la cosa è veramente strana, ha il sapore di un falso

a meno di una nuova supermega infezione che non fa nulla ai pc

(intanto ho appena controllato e me lo rileva sui pc dove mi pare di aver usato combofix su tutti).

inoltre, rimandando al mio thread, dopo averlo provato ad eliminare con avenger (con successo) ad un sucessivo (terzo o piu) riavvio è nuovamente comparso. ricordo infatti benissimo che dopo averlo cancellato con avenger prevxcsi non lo rivelava. ad un sucessivo riavvio si.

edit: ora che ci penso dopo averlo eliminato avevo fatto un altro giro con combofix ed è ritornato. ho trovato anche il file gmer.exe nella cartella system32 o.O

Ultima modifica di deneb87 : 18-02-2008 alle 23:46.
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:19   #8
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da IG0R Guarda i messaggi
…… vundo nella peggiore
Puoi continuare, in eterno, ad esercitare le tue ridicole speranze che, il mio P.C., chissà per quale misteriosa ragione, possa essere infetto: la percentuale di possibilità, credimi, è meno di zero.
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix .....
Infatti Nuz: ora, in considerazione del fatto che il tool in questione lo ho rimosso (ma ammettiamo, pure, che non fosse stato rimosso), nei due casi specifici, ovvero:
1) il mio, che ComboFix, lo ho rimosso (eppure PrevX mi rileva quel file come infetto);
2) quello dell'utente a cui facciamo installare il tool e da una scansione successiva eseguita con PrevX CSI.
Quindi, una volta che viene rilevato swreg.exe come infetto, come ci comportiamo?

Ultima modifica di Riverside : 18-02-2008 alle 20:38.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:24   #9
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.

Intanto faccio qualche prova sulla VM.

Edit: forse il problema sta nel fatto che il 28/01/2008 è stata rilasciata l'ultima versione:

Quote:
Updates:
28 january 2008 v 3.0.0.0:

* New: LINK and NULL functionality
* Changed the Administrator check on Vista to include SYSTEM in case this program is run in the SYSTEM context
* Changed a crash with username retrieval when the program runs as the user SYSTEM
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:52   #10
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
....... ho trovato anche il file gmer.exe nella cartella system32
Il fatto è che, da quel che sto vedendo, questi tool lasciano tracce ovunque: prendiamo ad esempio, GMER:



E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego).
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:53   #11
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
ho fatto girare combofix, e puntualmente csi me l'ha rilevato......
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:56   #12
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
[edit]
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1

Ultima modifica di GOLDRAKES : 18-02-2008 alle 21:05.
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:57   #13
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
x favore GOLDRAKES : nn c'è bisogno che quoti l'intervento precedente

allunghi solo il topic
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:01   #14
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Il fatto è che, da quel che sto vedendo, questi tool lasciano tracce ovunque: prendiamo ad esempio, GMER:

E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego).
stesso risultato, ma credo che questi file di gmer li lasci sempre combofix.
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:01   #15
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
@ murack si me ne sono accorto
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:02   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da GOLDRAKES Guarda i messaggi
sono tools gratuiti è normale che lasciano tracce
Per favore togli almeno il link alle immagini, all'interno del quote.
Poi non vedo a cosa serva quotare interventi che mi sembrano già esaustivi di loro.
Quote:
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.
Per ora continuo a tenerlo bloccato in jail (anche se il continuo lampeggiare dell'avviso rosso, è davvero fastidisioso).
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:05   #17
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
stesso risultato, ma credo che questi file di gmer li lasci sempre combofix.
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca
i file indicati da riverside sono quelli d gmer

infatti x disisntallare gmer, devi avviare gmer_uninstall

x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè....

quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:07   #18
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da murack83pa Guarda i messaggi
i file indicati da riverside sono quelli d gmer

infatti x disisntallare gmer, devi avviare gmer_uninstall

x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè....

quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene
allora ok
avevo letto nel report di combofix che fa una scansione rootkit usando il motore di gmer, quindi pensavo fosse sempre lui a mettere quei file
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:12   #19
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Per ora continuo a tenerlo bloccato in jail (anche se il continuo lampeggiare dell'avviso rosso, è davvero fastidisioso).
Ho fatto delle prove sulla VM e solo la versione contenuta in combofix da problemi. Mentre quella "originale" no.
Puoi provare tu stesso sostituendo il file sospetto con quello contenuto sul sito dell'autore:

http://www.xs4all.nl/~fstaal01/downloads/swreg.exe
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 21:16   #20
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Domandina semplice semplice: qualcuno di voi si ritrova con una cartella chiamata QooBox, in C: ?

Edit: come non detto: Qoobox è la quarantena di Combofix.

Ultima modifica di Riverside : 18-02-2008 alle 21:23.
Riverside è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Wi-Fi 8 secondo Intel: la nuova era del ...
MediaWorld e il caso degli iPad Air vend...
ESA: rilevati 40 mila asteroidi vicino a...
La batteria salva fabbriche di EQORE ott...
SpaceX Starship: iniziati i test della t...
Datacenter IA nello spazio entro 5 anni,...
Telescopio spaziale James Webb: rilevato...
Ericsson Mobility Report: nel 2025 il 5G...
PLAI DEMO DAY: si chiude il secondo cicl...
Google rilascia Nano Banana Pro: il nuov...
ChatGPT si rinnova ancora: disponibile l...
Ring lancia super sconti di Black Friday...
Black Friday 2025: 450 euro di sconto su...
Tutte le offerte Blink in un unico posto...
OpenAI e Foxconn uniscono le forze per r...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 08:23.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v