Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere)
Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere)
Quattro modi di indossarlo, stessa app del Plaud Note Pro e integrazione con il desktop. Il registratore IA da indossare di Plaud eccelle in mobilità, ma resta vincolato all'abbonamento ed è facile da perdere
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro
Xiaomi ha portato Redmi Watch 6 anche sul mercato italiano, puntando su un display AMOLED da 2,07 pollici con picco di luminosità a 2000 nit, frame in alluminio da 9,9mm e un'autonomia dichiarata di 12 giorni. Lo smartwatch gira su HyperOS 3 e integra GPS, Bluetooth 5.4 e oltre 150 sport mode. Il tutto a meno di 100 euro
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti
Con 22 tasti, il pulsante 5D, lo Shift Mode e il sensore PixArt 3395 da 26.000 DPI, il nuovo mouse wireless di Mad Catz si rivolge in modo preciso ai giocatori di MMO e RPG. Ma chi conosce già il R.A.T. 8+ ADV si accorgerà subito di quanto i due prodotti condividano, e di dove invece divergono
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 22-09-2017, 17:01   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75166
Link alla notizia: http://www.hwupgrade.it/news/sicurez...sto_71321.html

Ad essere stati presi di mira con l'attacco a CCleaner non solo i computer degli utenti, ma anche grosse firme del settore tecnologico con aggressioni ad-hoc

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 17:29   #2
Maxt75
Senior Member
 
L'Avatar di Maxt75
 
Iscritto dal: Apr 2007
Città: Cremona
Messaggi: 3192
Da qui devo dedurre che l'ultima release scaricabile sia pulita no ?
Maxt75 è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 17:45   #3
ImperatoreNeo
Senior Member
 
L'Avatar di ImperatoreNeo
 
Iscritto dal: Aug 2004
Città: Verona
Messaggi: 874
L’ultima release (dovrebbe) essere pulita ma se il tuo sistema é compromesso ormai non cambia che versione metti.
Ccleaner dovrebbe sviluppare (a sue spese e subito!) un tool per rimuovere il malware altrimenti tanta gente li eviterá come la peste (tra chi li usava).
ImperatoreNeo è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:00   #4
ulukaii
Senior Member
 
L'Avatar di ulukaii
 
Iscritto dal: May 2007
Messaggi: 26707
Quote:
Originariamente inviato da Maxt75 Guarda i messaggi
Da qui devo dedurre che l'ultima release scaricabile sia pulita no ?
Già la 5.34 di settimana scorsa era pulita, ma era ancora firmata con il vecchio certificato (non revocato). La nuova 5.35 ha:
Quote:
- All builds signed with new Digital Signatures
Cosa che avrebbero dovuto fare fin da subito (vale per tutte le versioni, standard, slim e portable).

Per quanto riguarda eventuali infezioni residenti nel sistema (Payload Stage 2), quest'articolo (qui) spiega rapidamente senza creare allarmismi (aka clickbait) cosa cercare per verificare se nel sistema sia stato presente (o sia presente) qualche traccia. Nello specifico verificare se vi siano le chiavi di registro:
Quote:
- HKLM\Software\Microsoft\Windows NT\CurrentVersion\WbemPerf\001
- HKLM\Software\Microsoft\Windows NT\CurrentVersion\WbemPerf\002
- HKLM\Software\Microsoft\Windows NT\CurrentVersion\WbemPerf\003
- HKLM\Software\Microsoft\Windows NT\CurrentVersion\WbemPerf\004
- HKLM\Software\Microsoft\Windows NT\CurrentVersion\WbemPerf\HBP
Occhio che la chiave
Quote:
HKLM\Software\Microsoft\Windows NT\CurrentVersion\WbemPerf
è normale che ci sia, la troverete in tutti i sistemi, semplicemente dentro non dovreste avere nulla

In aggiunta è possibile cercare anche questi files:
Quote:
- GeeSetup_x86.dll (Hash: dc9b5e8aa6ec86db8af0a7aa897ca61db3e5f3d2e0942e319074db1aaccfdc83)
- EFACli64.dll (Hash: 128aca58be325174f0220bd7ca6030e4e206b4378796e82da460055733bb6f4f)
- TSMSISrv.dll (Hash: 07fb252d2e853a9b1b32f30ede411f2efbb9f01e4a7782db5eacf3f55cf34902)
- DLL in Registry: f0d1f88c59a005312faad902528d60acbf9cd5a7b36093db8ca811f763e1292a
PS: qui trovate info più dettagliate sul funzionamento.

Ultima modifica di ulukaii : 22-09-2017 alle 18:13.
ulukaii è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:10   #5
metrino
Senior Member
 
L'Avatar di metrino
 
Iscritto dal: May 2002
Messaggi: 1172
@ulukaii : Grazie infinite!

(e per fortuna io non ero infetto, credo di aver saltato quella versione per puro caso)
metrino è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:14   #6
fraussantin
Senior Member
 
L'Avatar di fraussantin
 
Iscritto dal: May 2009
Città: toscana
Messaggi: 51181
Edit
__________________
MY STEAM & MY PC
"Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack.

Ultima modifica di fraussantin : 22-09-2017 alle 18:17.
fraussantin è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:16   #7
metrino
Senior Member
 
L'Avatar di metrino
 
Iscritto dal: May 2002
Messaggi: 1172
@fraussantin : scusa, ma l'ha appena scritto ulukaii 3 post fa...
metrino è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:19   #8
fraussantin
Senior Member
 
L'Avatar di fraussantin
 
Iscritto dal: May 2009
Città: toscana
Messaggi: 51181
Scusa non avevo letto.

Dopo controllo.
__________________
MY STEAM & MY PC
"Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack.
fraussantin è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:23   #9
Ale55andr0
Senior Member
 
L'Avatar di Ale55andr0
 
Iscritto dal: Nov 2008
Città: Un corridoio di schiaffoni
Messaggi: 21627
Quote:
Originariamente inviato da ulukaii Guarda i messaggi

Occhio che la chiave

è normale che ci sia, la troverete in tutti i sistemi, semplicemente dentro non dovreste avere nulla

In aggiunta è possibile cercare anche questi files:

PS: qui trovate info più dettagliate sul funzionamento.

sito irraggiungibile

e io avevo la versione 5.33

A ogni modo ho disinstallato CCL e basta, conscio che comunque di per se non è una soluzione. Pensare che l'avevo installato per ripulire eventuali tracce dei driver della precedente vga su suggerimento altrui , quando di solito non uso MAI sto software e ci penso io a mantenere pulito il sistema


Ad ogni modo il mio registro di sistema è così:

https://imgur.com/a/CXCZk

mi pare di capire che sia apposto
__________________
Case: CM690III PSU: Seasonic M12II Evo 750w Mobo: Asus x470 Prime Pro CPU: AMD Ryzen 5700x Dissi: Arctic Freezer 33CO Ram: 32Gb (2*16Gb) Corsair Vengeance LPX 3200/C16 VGA: Sapphire Pulse 7900XT VENTI gigabyte Storage: nvme M2 Sabrent 512Gb + HDD WD Black 2Tb Monitor: 27" 4K (era ora) 10bit VERI, calibrato in fabbrica I will say no more

Ultima modifica di Ale55andr0 : 22-09-2017 alle 18:32.
Ale55andr0 è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:28   #10
ulukaii
Senior Member
 
L'Avatar di ulukaii
 
Iscritto dal: May 2007
Messaggi: 26707
Sì è ok. Comunque il link io riesco ad aprirlo, ma alla fine contiene sostanzialmente le info che ho postato sopra, basta cercare la presenza di quelle chiavi per vedere se c'è il payload.

Ci sarebbe anche un'altra cosa, che avevo scritto nella precedente news (qui) e cioè, verificare l'eventuale sola installazione del malware e cioè la chiave:
Quote:
- HKLM\Software\Piriform\Agomo\...
Questa chiave non deve esserci se si utilizza Ccleaner. Come ho indicato lì, personalmente avevo una macchina (Win 10 x86) in cui ho trovato tale chiave, ma dove non ho poi trovato alcuna ulteriore traccia residua (neanche del payload).

C'è anche da aggiungere, giusto per far chiarezza, che era compromesso l'exe a 32bit di Ccleaner, indipendentemente dalla versione usata (standard, slim o portable) e non era una cosa che veniva installata in fase d'installazione, ma si attivava proprio con l'uso dell'eseguibile, in pratica avviando il programma (di default mette anche un'azione pianificata all'avvio, quindi riavviando la macchina è come se lo si utilizza). Tuttavia su sistemi x64 non veniva mai usata la versione 32bit (sebbene l'exe sia presente, viene sempre usato quello a 64bit che non era compromesso).

Su altre macchine x64, pur avendo avuto la 5.33, non ho nemmeno individuato tracce della key Agomo, segno che l'exe a 32bit non sia mai stato usato.

Ultima modifica di ulukaii : 22-09-2017 alle 20:31.
ulukaii è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:31   #11
s-y
Senior Member
 
L'Avatar di s-y
 
Iscritto dal: Nov 2007
Messaggi: 8368
non è bellissima sta cosa
s-y è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:34   #12
Ale55andr0
Senior Member
 
L'Avatar di Ale55andr0
 
Iscritto dal: Nov 2008
Città: Un corridoio di schiaffoni
Messaggi: 21627
Quote:
Originariamente inviato da ulukaii Guarda i messaggi

C'è anche da aggiungere, giusto per far chiarezza, che era compromesso l'exe a 32bit di Ccleaner, indipendentemente dalla versione usata (standard, slim o portable) e non era una cosa che veniva installata in fase d'installazione, ma si attivava proprio con l'uso dell'eseguibile. Su sistemi x64 non veniva mai usata la versione 32bit (sebbene l'exe sia presente, viene sempre usato quello a 64bit che non era compromesso).

Su altre macchine x64, pur avendo avuto la 5.33, non ho nemmeno individuato tracce della key Agomo, segno che l'exe a 32bit non sia mai stato avviato.
Ah, beh io sto su un sistema a 64bit e all'epoca ho fatto l'installazione automatica, non mi pare di aver cliccato su una versione a 32 o chessò io

a ogni modo riporto come sopra il mio registro


https://imgur.com/a/CXCZk


questa stringa invece non è presente

- HKLM\Software\Piriform\Agomo\...


comunque a prescindere che sia infetto o meno col cazzo che lo reinstallo
__________________
Case: CM690III PSU: Seasonic M12II Evo 750w Mobo: Asus x470 Prime Pro CPU: AMD Ryzen 5700x Dissi: Arctic Freezer 33CO Ram: 32Gb (2*16Gb) Corsair Vengeance LPX 3200/C16 VGA: Sapphire Pulse 7900XT VENTI gigabyte Storage: nvme M2 Sabrent 512Gb + HDD WD Black 2Tb Monitor: 27" 4K (era ora) 10bit VERI, calibrato in fabbrica I will say no more

Ultima modifica di Ale55andr0 : 22-09-2017 alle 18:38.
Ale55andr0 è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:38   #13
ulukaii
Senior Member
 
L'Avatar di ulukaii
 
Iscritto dal: May 2007
Messaggi: 26707
Quote:
Originariamente inviato da Ale55andr0 Guarda i messaggi
Ah, beh io sto su un sistema a 64bit e all'epoca ho fatto l'installazione automatica, non mi pare di aver cliccato su una versione a 32 o chessò io

a ogni modo riporto come sopra il mio registro


https://imgur.com/a/CXCZk
Sì, così è normale. Controlla anche l'eventuale presenza della key Agomo che ho postato sopra. Se la trovi, cancella direttamente l'intera entry Agomo. Ma non dovresti trovare nemmeno quella
ulukaii è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:41   #14
fraussantin
Senior Member
 
L'Avatar di fraussantin
 
Iscritto dal: May 2009
Città: toscana
Messaggi: 51181
Quote:
Originariamente inviato da Ale55andr0 Guarda i messaggi
Ah,

comunque a prescindere che sia infetto o meno col cazzo che lo reinstallo
Io lo usavo perlopiú per gestire le app che si autoavviano e non hanno l'impostazione per disattivarla.

Esiste qualche altra app o tool sicura per questo uso?
__________________
MY STEAM & MY PC
"Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack.
fraussantin è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:42   #15
fraussantin
Senior Member
 
L'Avatar di fraussantin
 
Iscritto dal: May 2009
Città: toscana
Messaggi: 51181
Edit
__________________
MY STEAM & MY PC
"Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack.

Ultima modifica di fraussantin : 22-09-2017 alle 18:45.
fraussantin è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:47   #16
ulukaii
Senior Member
 
L'Avatar di ulukaii
 
Iscritto dal: May 2007
Messaggi: 26707
Quote:
Originariamente inviato da fraussantin Guarda i messaggi
Però sono stati "onesti" a dargli un nome riconoscibile.

Se non erro i malwere spesso usano nomi di stringhe reali poco modificste.
Se non sbaglio, quella sarebbe una entry normalmente associabile ad una installazione di Ccleaner Cloud (sarebbe parte dell'update agent), quindi no, non sono stati onesti, ma subdoli
ulukaii è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:49   #17
fraussantin
Senior Member
 
L'Avatar di fraussantin
 
Iscritto dal: May 2009
Città: toscana
Messaggi: 51181
Quote:
Originariamente inviato da ulukaii Guarda i messaggi
Se non sbaglio, quella sarebbe una entry normalmente associabile ad una installazione di Ccleaner Cloud (sarebbe parte dell'update agent), quindi no, non sono stati onesti, ma subdoli
Si è corretto , dopo il post ho controllato ed è proprio cosí, infatti ho editato.
__________________
MY STEAM & MY PC
"Story in a game is like story in a porn movie. It's expected to be there, but it's not that important." - John Carmack.
fraussantin è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 18:56   #18
Lian_Sps_in_ZuBeI
Senior Member
 
L'Avatar di Lian_Sps_in_ZuBeI
 
Iscritto dal: Aug 2006
Città: Near Verona
Messaggi: 3907
in quella cartella non ho nulla...tranne il (predefinito)
Lian_Sps_in_ZuBeI è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 19:02   #19
Cooperdale
Senior Member
 
Iscritto dal: Jul 2006
Messaggi: 1338
Ormai l'informatica è un girone dantesco. Abbiamo creato un mondo che fa quasi più paura di quello fisico.
Cooperdale è offline   Rispondi citando il messaggio o parte di esso
Old 22-09-2017, 19:18   #20
ulukaii
Senior Member
 
L'Avatar di ulukaii
 
Iscritto dal: May 2007
Messaggi: 26707
Quote:
Originariamente inviato da Lian_Sps_in_ZuBeI Guarda i messaggi
in quella cartella non ho nulla...tranne il (predefinito)
Tranquillo, il predefinito è ok, lo troveresti anche in una prima installazione di Win
ulukaii è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere) Plaud NotePin S, il registratore IA si fa indoss...
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro Redmi Watch 6 in prova: lo smartwatch con ampio ...
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ...
Radeon RX 9070 GRE, AMD la porta in tutto il mondo | Recensione Gigabyte Gaming OC Radeon RX 9070 GRE, AMD la porta in tutto il mon...
Reolink OMVI 3i WiFi: videosorveglianza più intelligente e facile da usare Reolink OMVI 3i WiFi: videosorveglianza pi&ugrav...
Hyundai IONIQ 6 N-Line, prova in antepri...
Sospesi i lavori di riparazione delle pe...
Formula V vi farà cambiare l'airf...
Netflix usa l'IA generativa per battere ...
Quando l'AI costruisce sé stessa:...
Meno ventole, più raffreddamento:...
Adidas Trionda: come funziona la tecnolo...
Withings BodyFit, la bilancia che va ben...
QNAP annuncia QuTS hero h6.0: il sistema...
ColorOS 17 con Android 17: la lista dei ...
DDR4, il ritorno che nessuno si aspettav...
Corsair vuole un singolo cavo per colleg...
Linux 7.2 si avvierà sui Mac M3, ...
Xiaomi 17T e 17T Pro a prezzi mai visti:...
Microsoft annuncia Majorana 2 e prevede ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 22:33.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v
1