Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile
C'è tanta sostanza nel nuovo smartphone della Mela dedicato ai creator digitali. Nuovo telaio in alluminio, sistema di raffreddamento vapor chamber e tre fotocamere da 48 megapixel: non è un semplice smartphone, ma uno studio di produzione digitale on-the-go
Intel Panther Lake: i processori per i notebook del 2026
Intel Panther Lake: i processori per i notebook del 2026
Panther Lake è il nome in codice della prossima generazione di processori Intel Core Ultra, che vedremo al debutto da inizio 2026 nei notebook e nei sistemi desktop più compatti. Nuovi core, nuove GPU e soprattutto una struttura a tile che vede per la prima volta l'utilizzo della tecnologia produttiva Intel 18A: tanta potenza in più, ma senza perdere in efficienza
Intel Xeon 6+: è tempo di Clearwater Forest
Intel Xeon 6+: è tempo di Clearwater Forest
Intel ha annunciato la prossima generazione di processori Xeon dotati di E-Core, quelli per la massima efficienza energetica e densità di elaborazione. Grazie al processo produttivo Intel 18A, i core passano a un massimo di 288 per ogni socket, con aumento della potenza di calcolo e dell'efficienza complessiva.
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 18-02-2008, 18:40   #1
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
PrevX 2.0. rilevazione SWREG.EXE

Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso mi è accaduta la stessa cosa, con PrevX 2.0



Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione).
In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione.
Qualche idea in proposito, nel frattempo?.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 18:48   #2
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Leggendo sul Forum (l'ultima segnalazione in ordine di tempo, se non erro, riguardava Deneb) nei giorni passati avevo notato il fatto che, durante le scasioni che di norma facciamo eseguire agli utenti indetti, PrevX CSI rileva SWREG.EXE come infetto.
Questa sera, all'improvviso mi è accaduta la stessa cosa, con PrevX 2.0



Ho segnalato la questione a Marco (inviandogli, anche, l'exe in questione).
In attesa di ricevere, da Marco, maggiori info maggiori rispetto a quelle ricavate facendo analizzare l'exe su VirusTotal, per ora, ho bloccato, in Jail, il file in questione.
Qualche idea in proposito, nel frattempo?.
strano sto' dando una controllata ti faro' sapere
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 18:54   #3
IG0R
Member
 
Iscritto dal: Feb 2008
Messaggi: 182
rieccomi,
combofix o sistemscan nella migliore delle ipotesi
vundo nella peggiore
brutta la posizione del file
IG0R è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 18:58   #4
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.

http://www.xs4all.nl/~fstaal01/swreg-us.html
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.

Ultima modifica di Nuz : 18-02-2008 alle 19:04.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:09   #5
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
sembrerebbe proprio un trojan
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:11   #6
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix o fixwareout o altri tool che ne fanno uso.

http://www.xs4all.nl/~fstaal01/swreg-us.html
confermo e confermo quanto detto da riverside:

nn è la prima volta che capita, è già da un bel po di tempo che l'ho notato, e tutte le volte veniva individuato dopo l'utilizzo di combofix...

quelle volte che l'abbiamo fatto analizzare su virus total, ha dato risultati simili al tuo

x la precisione, fino all'ultima volta che è capitato (a mio ricordo) panda ancora nn lo rilevava....

aspettiamo news da Marco
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:16   #7
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
ho appena controllato, e la cosa è veramente strana, ha il sapore di un falso

a meno di una nuova supermega infezione che non fa nulla ai pc

(intanto ho appena controllato e me lo rileva sui pc dove mi pare di aver usato combofix su tutti).

inoltre, rimandando al mio thread, dopo averlo provato ad eliminare con avenger (con successo) ad un sucessivo (terzo o piu) riavvio è nuovamente comparso. ricordo infatti benissimo che dopo averlo cancellato con avenger prevxcsi non lo rivelava. ad un sucessivo riavvio si.

edit: ora che ci penso dopo averlo eliminato avevo fatto un altro giro con combofix ed è ritornato. ho trovato anche il file gmer.exe nella cartella system32 o.O

Ultima modifica di deneb87 : 18-02-2008 alle 22:46.
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:19   #8
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da IG0R Guarda i messaggi
…… vundo nella peggiore
Puoi continuare, in eterno, ad esercitare le tue ridicole speranze che, il mio P.C., chissà per quale misteriosa ragione, possa essere infetto: la percentuale di possibilità, credimi, è meno di zero.
Quote:
Originariamente inviato da Nuz Guarda i messaggi
Anch'io ho notato oggi che prevxcsi lo segnalava infetto ad un utente. Però dovrebbe essere il tool integrato in combofix .....
Infatti Nuz: ora, in considerazione del fatto che il tool in questione lo ho rimosso (ma ammettiamo, pure, che non fosse stato rimosso), nei due casi specifici, ovvero:
1) il mio, che ComboFix, lo ho rimosso (eppure PrevX mi rileva quel file come infetto);
2) quello dell'utente a cui facciamo installare il tool e da una scansione successiva eseguita con PrevX CSI.
Quindi, una volta che viene rilevato swreg.exe come infetto, come ci comportiamo?

Ultima modifica di Riverside : 18-02-2008 alle 19:38.
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:24   #9
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.

Intanto faccio qualche prova sulla VM.

Edit: forse il problema sta nel fatto che il 28/01/2008 è stata rilasciata l'ultima versione:

Quote:
Updates:
28 january 2008 v 3.0.0.0:

* New: LINK and NULL functionality
* Changed the Administrator check on Vista to include SYSTEM in case this program is run in the SYSTEM context
* Changed a crash with username retrieval when the program runs as the user SYSTEM
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:52   #10
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
....... ho trovato anche il file gmer.exe nella cartella system32
Il fatto è che, da quel che sto vedendo, questi tool lasciano tracce ovunque: prendiamo ad esempio, GMER:



E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego).
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:53   #11
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
ho fatto girare combofix, e puntualmente csi me l'ha rilevato......
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:56   #12
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
[edit]
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1

Ultima modifica di GOLDRAKES : 18-02-2008 alle 20:05.
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 19:57   #13
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
x favore GOLDRAKES : nn c'è bisogno che quoti l'intervento precedente

allunghi solo il topic
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:01   #14
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Il fatto è che, da quel che sto vedendo, questi tool lasciano tracce ovunque: prendiamo ad esempio, GMER:

E non è ancora finita: ne ho trovato un altro davvero carino (prima controllo e poi, nel caso allego).
stesso risultato, ma credo che questi file di gmer li lasci sempre combofix.
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:01   #15
GOLDRAKES
Senior Member
 
L'Avatar di GOLDRAKES
 
Iscritto dal: Aug 2006
Messaggi: 1332
@ murack si me ne sono accorto
__________________
CPU -Intel Core I7 930 @2.8Ghz - MAINBOARD - ASUS P6T WS PRO - RAM CORSAIR XMS3 TR3X6G 3X2GB DDR3 1600 8-8-8-20 1T - GPU ASUS Nvidia Geforce GTS250 DK 1Gb GDDR3 - HD WD 500GB 16MB Caviar Blue - PSU Enermax MODU87+GOLD 700W - MONITOR Samsung P2370 - Mast Samsung BD B083L - AUDIO CREATIVE SB X-FI Xtreme Gamer Fatal1ty CASE CM590 DVB-T Avermedia stick OS Win7 64Bit Ultimate SP1
GOLDRAKES è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:02   #16
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Quote:
Originariamente inviato da GOLDRAKES Guarda i messaggi
sono tools gratuiti è normale che lasciano tracce
Per favore togli almeno il link alle immagini, all'interno del quote.
Poi non vedo a cosa serva quotare interventi che mi sembrano già esaustivi di loro.
Quote:
Io per ora tenderei a considerarlo un falso positivo. Ho visto che dalla scansione su virustotal solo 3/32 lo rilevano come sospetto, mi sembra poco.
Per ora continuo a tenerlo bloccato in jail (anche se il continuo lampeggiare dell'avviso rosso, è davvero fastidisioso).
Riverside è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:05   #17
murack83pa
Bannato
 
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
Quote:
Originariamente inviato da deneb87 Guarda i messaggi
stesso risultato, ma credo che questi file di gmer li lasci sempre combofix.
ora prova a lanciare gmer su un pc pulito. e faccio una ricerca
i file indicati da riverside sono quelli d gmer

infatti x disisntallare gmer, devi avviare gmer_uninstall

x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè....

quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene
murack83pa è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:07   #18
deneb87
Senior Member
 
Iscritto dal: Dec 2006
Città: Cagliari
Messaggi: 682
Quote:
Originariamente inviato da murack83pa Guarda i messaggi
i file indicati da riverside sono quelli d gmer

infatti x disisntallare gmer, devi avviare gmer_uninstall

x la precisione, in realtà, anche dopo la procedura di disinstallazione di gmer, rimane una dll in windows e nn so perchè....

quelle volte che ho disinstallato gmer, ho poi eliminato manulmente la dll orfana in c:\windows se mi ricordo bene
allora ok
avevo letto nel report di combofix che fa una scansione rootkit usando il motore di gmer, quindi pensavo fosse sempre lui a mettere quei file
deneb87 è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:12   #19
Nuz
Senior Member
 
L'Avatar di Nuz
 
Iscritto dal: Feb 2007
Città: Roma
Messaggi: 2155
Quote:
Originariamente inviato da Riverside Guarda i messaggi
Per ora continuo a tenerlo bloccato in jail (anche se il continuo lampeggiare dell'avviso rosso, è davvero fastidisioso).
Ho fatto delle prove sulla VM e solo la versione contenuta in combofix da problemi. Mentre quella "originale" no.
Puoi provare tu stesso sostituendo il file sospetto con quello contenuto sul sito dell'autore:

http://www.xs4all.nl/~fstaal01/downloads/swreg.exe
__________________
La tua prossima affermazione sarà un No? Rispondi con un Si o un No.
Nuz è offline   Rispondi citando il messaggio o parte di esso
Old 18-02-2008, 20:16   #20
Riverside
Bannato
 
Iscritto dal: Jul 2007
Città: Riverside House
Messaggi: 3333
Domandina semplice semplice: qualcuno di voi si ritrova con una cartella chiamata QooBox, in C: ?

Edit: come non detto: Qoobox è la quarantena di Combofix.

Ultima modifica di Riverside : 18-02-2008 alle 20:23.
Riverside è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


iPhone 17 Pro: più di uno smartphone. È uno studio di produzione in formato tascabile iPhone 17 Pro: più di uno smartphone. &Eg...
Intel Panther Lake: i processori per i notebook del 2026 Intel Panther Lake: i processori per i notebook ...
Intel Xeon 6+: è tempo di Clearwater Forest Intel Xeon 6+: è tempo di Clearwater Fore...
4K a 160Hz o Full HD a 320Hz? Titan Army P2712V, a un prezzo molto basso 4K a 160Hz o Full HD a 320Hz? Titan Army P2712V,...
Recensione Google Pixel Watch 4: basta sollevarlo e si ha Gemini sempre al polso Recensione Google Pixel Watch 4: basta sollevarl...
Le sonde spaziali ESA ExoMars e Mars Exp...
Roscosmos: static fire per i propulsori ...
Alcune partite NBA saranno trasmesse in ...
Intel Core 13000 e 14000 aumentano uffic...
Gemini sta per arrivare in Google Maps: ...
2 minuti per vedere le 27 offerte imperd...
Ray-Ban Meta Display: tecnologia sorpren...
Un mini PC a prezzo stracciato, non cerc...
Al via i coupon nascosti di ottobre: qua...
Ferrari Elettrica si aggiorna solo in of...
Doppio sconto sugli smartphone top Xiaom...
Samsung è sempre più prota...
ChatGPT ha pregiudizi politici? Ecco cos...
Un solo iPhone rubato ha portato alla sc...
Xiaomi 17 Ultra sta arrivando: ecco come...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 23:22.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v