Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

Le soluzioni FSP per il 2026: potenza e IA al centro
Le soluzioni FSP per il 2026: potenza e IA al centro
In occasione del Tech Tour 2025 della European Hardware Association abbiamo incontrato a Taiwan FSP, azienda impegnata nella produzione di alimentatori, chassis e soluzioni di raffreddamento tanto per clienti OEM come a proprio marchio. Potenze sempre più elevate negli alimentatori per far fronte alle necessità delle elaborazioni di intelligenza artificiale.
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa
AWS è il principale operatore di servizi cloud al mondo e da tempo parla delle misure che mette in atto per garantire una maggiore sovranità alle organizzazioni europee. L'azienda ha ora lanciato AWS European Sovereign Cloud, una soluzione specificamente progettata per essere separata e distinta dal cloud "normale" e offrire maggiori tutele e garanzie di sovranità
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto
Xiaomi ha portato sul mercato internazionale la nuova serie Redmi Note, che rappresenta spesso una delle migliori scelte per chi non vuole spendere molto. Il modello 15 Pro+ punta tutto su una batteria capiente e su un ampio display luminoso, sacrificando qualcosa in termini di potenza bruta e velocità di ricarica
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-09-2007, 18:32   #1
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
MSNFix mi ha trovato qualcosa

Premesso che non uso MSN ma il suo clone opensource aMSN, volendo vedere come funzionava questo tool, l'ho scaricato ed eseguito.

Con mia grande sorpresa ha trovato delle "cose" che nemmeno so interpretare.

Questo è il txt che ne è scaturito:

Quote:
MSNFix 1.484

E:\MSNFix
Fix effettuato il dom 02/09/2007 - 18.15.22,06 By Administrator
modalità normale

************************ Cercare i files presenti

... C:\WINNT\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti

Nessuna cartella trovata


************************ Eliminazione dei files

.. OK ... C:\WINNT\system32\dllcache\lsass.exe



************************ Pulizia del Registro



************************ Files sospetti

/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento

[C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B


I files e le chiavi di registro eliminati sono stati salvati nel file dom

02092007_18.16.4837.zip


------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END
E questo è uno screenshot delle chiavi che mi ha eliminato:



Visto che sto lavorando nella partizione non infetta, vorrei non compromettere lle funzionalità del sistema operativo. Mi date una mano?
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:28   #2
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
ti ha eliminato un file che dovrebbe stare in /%windir%/system32 e invece si trova in /%windir%/system32/dllcache la tecnica di utilizzare nomi di files di sistema per i files piazzandoli in cartelle differenti da quelle normali è usata da molti malware
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:30   #3
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quindi tutto apposto...?

Hai dato un'occhiata anche allo screenshot?
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:40   #4
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Premesso che non uso MSN ma il suo clone opensource aMSN, volendo vedere come funzionava questo tool, l'ho scaricato ed eseguito.
Visto che sto lavorando nella partizione non infetta, vorrei non compromettere lle funzionalità del sistema operativo. Mi date una mano?
Questo è il risultato del tuo log di MSNFIX:

MSNFix 1.484
E:\MSNFix
Fix effettuato il dom 02/09/2007 - 18.15.22,06 By Administrator
modalità normale

************************ Cercare i files presenti
... C:\WINNT\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti
Nessuna cartella trovata

************************ Eliminazione dei files
.. OK ... C:\WINNT\system32\dllcache\lsass.exe

************************ Pulizia del Registro

************************ Files sospetti
/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento
[C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B

Ti ha semplicemente rilevato un worm (C:\WINNT\system32\dllcache\lsass.exe) e lo ha rimosso.
La cosa strana è che questa vulnerabilità era legata al Sasser e colpiva Windows 2000 o XP non patchati (quindi, cosa ci potesse fare sulla tua macchina è, per ora, un mistero).
Tieni comunque conto che, Isass.exe è un processo legittimo di Windows se è localizzato in sistem32 oppure C:\WINNT\sistem32.
Se viene localizzato in una posizione diversa da quella che ho indicato (come nel tuo caso), ovviamente, è da rimuovere (cosa che ha fatto MSNFIX).

Altra cosa che è stata rilevata, è questa:
C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B
che è uno screensaver che non mi appare legittimo; controlla (magari lo hai installato tu).
Se non fosse cosi, rimuovilo.

P.S.: voglio passare questo log a Laurent, perché il risultato è davvero curioso, visto che non usi MSN Messenger.

Ultima modifica di Riverside : 02-09-2007 alle 20:45.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:44   #5
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Non uso nemmeno MSN ma aMsn che non è di Microsoft!

Ho SP4 e tutte le patch aggiornate.

Grazie di tutto e fammi sapere cosa ti ha detto il tuo amico, interessa anche a me!


[edit]
Ah, dimenticavo: ssmaze.scr non l'ho installato io, ma tutti gli screensaver che ho in System32 portano la stessa data. Mò lo faccio analizzare da virustotal. Grazie di nuovo.

Ultima modifica di demi@n : 02-09-2007 alle 20:47.
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:50   #6
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Non uso nemmeno MSN ma aMsn
Lo avevo letto dopo.
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Ho SP4 e tutte le patch aggiornate.
Windows 2000 .... chissà da quanto tempo era localizzato li.
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Grazie di tutto e fammi sapere cosa ti ha detto il tuo amico, interessa anche a me!
Credo interessi maggiormente a lui, perchè, che io sappia, il tool é stato scritto, specificatemente, per MSN Messenger.
Controlla quello screensaver e fammi sapere.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 20:59   #7
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Davvero, chissà da quanto tempo... me lo chiedo anch'io.

Ho fatto lo scan di ssmaze.scr, risultato: zero.

Ti aggiungo che non è soltanto in System32 ma anche in C.\WINNT\ServicePackFiles\i386
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 21:11   #8
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da demi@n Guarda i messaggi
Ho fatto lo scan di ssmaze.scr, risultato: zero.
Ti aggiungo che non è soltanto in System32 ma anche in C.\WINNT\ServicePackFiles\i386
Altra cosa che mi devo annotare, da segnalare a Laurent.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 21:23   #9
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Altra cosa che mi devo annotare, da segnalare a Laurent.
In tal caso, sono contenta di esservi stata utile, in qualche modo...
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 02-09-2007, 23:56   #10
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
stesso scan, ma su XP

Già che ci stavo ho fatto uno scan con MSNFix anche su XP (SP 4, tutto 'mpestato de patch )

Pure qui ha rimosso lsass.exe in Dllcache. Posto il file

Quote:
MSNFix 1.484

E:\MSNFix
Fix effettuato il 02/09/2007 - 23.44.41,01 By Admin
modalità normale

************************ Cercare i files presenti

... D:\WINDOWS\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti

Nessuna cartella trovata



************************ Eliminazione dei files

.. OK ... D:\WINDOWS\system32\dllcache\lsass.exe



************************ Pulizia del Registro



************************ Files sospetti

Nessun files trovato


I files e le chiavi di registro eliminati sono stati salvati nel file 02092007_23.45.0606.zip


------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END
Considera anche che su XP ho installato il SP2 subito dopo l'installazione.
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 00:25   #11
Bugs Bunny
Senior Member
 
L'Avatar di Bugs Bunny
 
Iscritto dal: Aug 2005
Città: Genova
Messaggi: 3397
stesso file di prima ma non rileva lo screensaver sospetto
Bugs Bunny è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 00:29   #12
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quote:
Originariamente inviato da Bugs Bunny Guarda i messaggi
stesso file di prima ma non rileva lo screensaver sospetto
Sì infatti, ma questo è lo scan dell'altro SO (XP) che ho sulla seconda partizione. E ora che mi ci hai fatto pensare vado a dare un'occhiatina se esiste quello screen pure su 'sta partizione dove sto lavorando ora!
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 00:31   #13
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
No, su questo SO non c'è ssmaze.scr
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 00:37   #14
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
il file in questione potrebbe essere un trojan ( BANCBAN-FB TROJAN)..però assume anche il nome di screensaver legittimo.Per essere sicuri servirebbe un log hijackthis poiche il trojan si evince da una voce 04 presente nel log.Personalmente credo sia legittimo.
Per quanto riguarda la dll cache di solito windows recupera da lì le dll che si sono corrotte,quindi non è detto che il file sia malevolo.


Saluti
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 00:45   #15
lancetta
Senior Member
 
L'Avatar di lancetta
 
Iscritto dal: Feb 2007
Città: Salerno......
Messaggi: 3259
EDIT:il file ssmaze.scr non'è presente su XP, ma su WINNT in c:\\WINNT\\System32\\ssmaze.scr
__________________
Opera disabilitazione script ed iframe Recuperare le proprie password on line. Messenger: massima attenzione ai SITI TRUFFA | GUIDA:ShutdownTimer (Spegnimento auto pc) | Quando il centro sicurezza non riconosce i soft. Guida a Malwarebytes' Anti-Malware = tiemp bell e na volta...
lancetta è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 00:57   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da lancetta Guarda i messaggi
Personalmente credo sia legittimo.
Per XP, sicuramente no, almeno, per quanto vedo tra quelli che ho trovato sul mio P.C.:



Potrebbe, però, esserlo, su Win2000.

Quote:
Originariamente inviato da lancetta Guarda i messaggi
EDIT:il file ssmaze.scr non'è presente su XP, ma su WINNT in c:\\WINNT\\System32\\ssmaze.scr
Sei arrivato prima!!!.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 09:48   #17
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Allora non lo cancello.

Grazie ad entrambi
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 09:59   #18
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
@ Riverside

Guarda, ad ulteriore conferma che ssmaze.scr molto probabilmente è un file legittimo, ti posto anche lo scan che ho eseguito sul pc del lavoro (male non gli faceva! ) dove c'è win 2k (SP4):

Quote:
MSNFix 1.485

F:\MSNFix1
Fix effettuato il lun 03/09/2007 - 9.55.49,10 By Administrator
modalità normale

************************ Cercare i files presenti

... C:\WINNT\system32\dllcache\lsass.exe

************************ Ricerca le cartelle presenti

... C:\Temp\


************************ Eliminazione dei files

.. OK ... C:\WINNT\system32\dllcache\lsass.exe


************************ Eliminazione delle cartelle

.. OK ... C:\Temp\


************************ Pulizia del Registro


************************ Files sospetti

/!\ questi files necessitano di un parere esperto prima di qualsiasi intervento

[C:\WINNT\system32\ssmaze.scr] E0EE9EE2D0778DE1E814B25A7464E16B


I files e le chiavi di registro eliminati sono stati salvati nel file lun 03092007_ 9.56.0996.zip

------------------------------------------------------------------------
Auteur : !aur3n7 Contact: http://changelog.fr
------------------------------------------------------------------------

--------------------------------------------- END

Ultima modifica di demi@n : 05-09-2007 alle 09:33.
demi@n è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 14:35   #19
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Grazie bella donzella una conferma in più non fa mai male.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 03-09-2007, 15:28   #20
demi@n
Senior Member
 
Iscritto dal: Apr 2007
Messaggi: 895
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Grazie bella donzella una conferma in più non fa mai male.
Ma le pare, per così poco messieur (ho scritto bene?)?!
demi@n è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Le soluzioni FSP per il 2026: potenza e IA al centro Le soluzioni FSP per il 2026: potenza e IA al ce...
AWS annuncia European Sovereign Cloud, il cloud sovrano per convincere l'Europa AWS annuncia European Sovereign Cloud, il cloud ...
Redmi Note 15 Pro+ 5G: autonomia monstre e display luminoso, ma il prezzo è alto Redmi Note 15 Pro+ 5G: autonomia monstre e displ...
HONOR Magic 8 Pro: ecco il primo TOP del 2026! La recensione HONOR Magic 8 Pro: ecco il primo TOP del 2026! L...
Insta360 Link 2 Pro e 2C Pro: le webcam 4K che ti seguono, anche con gimbal integrata Insta360 Link 2 Pro e 2C Pro: le webcam 4K che t...
iPhone Air 2 in arrivo già nel 20...
Vimeo quasi svuotata: Bending Spoons ann...
Altro che bolla: per Huang l'AI è...
Battlefield 6: la Stagione 2 segner&agra...
Da Sony due nuovi giradischi wireless pe...
Arriva l'addio definitivo di Intel ad Al...
Attacco AI su Google Calendar: Gemini pu...
Renault vuole reintegrare Ampere nel gru...
1Password introduce un nuovo avviso anti...
Windows 11, nuovo bug blocca le app: col...
Tre sistemi operativi in uno smartphone:...
Crypto in Italia: 2,8 milioni di possess...
Pubblicato 'il carattere' di Claude: uti...
Siri cambia volto su iOS 27 e macOS 27: ...
Apple contro Intel e AMD: i numeri che r...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:32.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v