Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator
Dopo oltre 4 anni si rinnova la serie Sony Alpha 7 con la quinta generazione, che porta in dote veramente tante novità a partire dai 30fps e dal nuovo sensore partially stacked da 33Mpixel. L'abbiamo provata per un breve periodo, ecco come è andata dopo averla messa alle strette.
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1
realme e Aston Martin Aramco F1 Team si sono (ri)unite dando alla vita un flagship con chip Snapdragon 8 Elite Gen 5 e design esclusivo ispirato alle monoposto di Formula 1. La Dream Edition introduce la nuova colorazione Lime Essence abbinata al tradizionale Aston Martin Racing Green, decorazioni intercambiabili personalizzate e una confezione a tema F1, intorno a uno smartphone dall'ottima dotazione tecnica con batteria da 7000mAh ricaricabile a 120W e isola fotografica intercambiabile
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum
Abbiamo partecipato all'OVHcloud Summit 2025, conferenza annuale in cui l'azienda francese presenta le sue ultime novità. Abbiamo parlato di cloud pubblico e privato, d'intelligenza artificiale, di computer quantistici e di sovranità. Che forse, però, dovremmo chiamare solo "sicurezza"
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-08-2005, 17:09   #1
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Spyware dialer keylogger Trojan Bankash.f

Non riesco a debellare questo Bankash.f, usando Bps mi compaiono 5 chiavi nel registro le elimino, rilancio Bps e ricompaiono!!.
Con Lavasoft e Spybot non rilevo niente, ho provato diversi antivirus e non rilevano niente, es. Kaspersky, Agv, F-prot, Norton, ecc.
Sembra che ci sia un programma in memoria che appena vengono cancellare le chiavi le ripristina.
Potrei pensare che sia un falso positivo però ho notato che quando cancello le chiavi subito dopo il ripristino compare un file clean.reg nella directory Temp con dentro una chaive del registro che aggiunge RFA.RFA, faccio una ricerca nel registro e non compare. Sul sito di Norton indicano quale chiavi eliminare ma non riesco a trovarle (compreso RFA.RFA).
Da notare che la prima volta che mi sono accorto che qualcosa non andava, non riuscivo ad attivare il Task Manager, poi grazie al programma Process Explorer ho visto che c'era un programma in memoria che si chiamava Spyware Dialer che ho terminato (da quel momento non è più ricomparso) e subito dopo rifunzionava il Task Manager.
Ho fatto le scansioni antivirus da un altro HD anche con Nod32 (con il modulo antivirus residente) e subito dopo la scansione negativa mi sono trovato le chiavi del registro anche su questo HD!
Come cavolo ha fatto a inserirsi in memoria con l'antivirus in memoria.
Comunque o questo Bankash ha un modulo di occultamento eccezionale (nessun antivirus lo individua e l'anti-spyware Bps non riesce ad eliminarlo), oppure ha un modulo che si mette in memoria apparentemente inoffensivo che controlla le modifiche al registro per ripristinare le chaivi eliminate.
Ho provato anche in modalità provvisoria e non è cambiato niente, se riuscissi a scoprire il nome della DLL la cancellerei dal disco.

Ultima modifica di Hwupgr : 02-08-2005 alle 17:28.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:10   #2
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Posta il log di hijackthis.
Fai anche una scansione con ewido:http://download.ewido.net/ewido-setup.exe

Ultima modifica di andorra24 : 02-08-2005 alle 17:17.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:23   #3
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Logfile of HijackThis v1.99.1
Scan saved at 17.15.24, on 02/08/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\devldr32.exe
C:\Programmi\Mozilla\firefox.exe
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - C:\PROGRA~1\STARDO~1\SDIEInt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk.disabled
O8 - Extra context menu item: Salva oggetto con Star Downloader - C:\Programmi\Star Downloader\sdie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O16 - DPF: {CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1_02) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{60C3AAA5-08C5-429D-9F90-2C36825F164E}: NameServer = 62.211.84.150 212.49.5.23
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:36   #4
matteo1
Senior Member
 
L'Avatar di matteo1
 
Iscritto dal: Jun 2005
Città: in lombardia
Messaggi: 8414
prova a leggere qui:
http://securityresponse.symantec.com...bankash.f.html
Ciao.
matteo1 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:50   #5
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Quote:
Originariamente inviato da matteo1
Avevo già letto, ma non parla di .DLL o .SYS, comunque usando Norton non rileva nulla con l'ultimo aggiornamento disponibile 27.07.05.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:54   #6
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Penso che mi sia entrato scaricando Rename Master 2.5, non me lo faceva scaricare per via delle impostazioni di sicurezza e caso strano subito dopo averle tolte e scaricato il file mi sono ritrovato in memoria uno Spyware, pensavo di essere col c..o al muro usando Firefox ed invece...
Avrà usato una porta non protetta per entrare.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:04   #7
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Il log sembra pulito. Ti consiglio una scansione con ewido che ti ho linkato sopra.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:08   #8
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Lo sto provando ma nel disco C: non ha trovato niente.
Ho notato ma è stato molto velocemente con un antivirus residente che subito dopo la cancellazione delle chiavi del registro parte regedit di nascosto (sarà per ripristinare le chiavi).
C'è qualche programma che fa il log delle librerie/programmi lanciati in memoria? Così individuo chi ripristina le chiavi
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:19   #9
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Questa voce secondo me puoi fixarla perche' e' inutile:
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk.disabled

Dimmi una cosa. Ma tu hai il norton installato? Nel tuo log non ho visto nessun norton e quindi mi e' venuto un dubbio su questa voce:
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
Credo che tu possa fixarla
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:21   #10
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
L'ho disinstallato.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:22   #11
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Fixa le 2 voci che ti ho detto.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:23   #12
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Siccome il keylogger "frega" i codici d'accesso per le banche in linea, non posso vedere il c/c, finché non lo elimino.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:30   #13
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Comunque è piuttosto "furbo" se riesce ad eludere tutti gli anti-spyware e anti-virus che ho provato, l'unico che ne rileva le chiavi del registro lo "frega" ripristinandole.
E in ogni caso come cavolo a fatto a metterle anche sul Hd "pulito" mentre facevo la scansione dell'Hd infetto ed avevo il modulo residente in memoria è un mistero.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:30   #14
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quote:
Originariamente inviato da Hwupgr
Lo sto provando ma nel disco C: non ha trovato niente.
Ho notato ma è stato molto velocemente con un antivirus residente che subito dopo la cancellazione delle chiavi del registro parte regedit di nascosto (sarà per ripristinare le chiavi).
C'è qualche programma che fa il log delle librerie/programmi lanciati in memoria? Così individuo chi ripristina le chiavi
prova filemon e regmon della sysinternal.

se trovi dei file .exe o .dll oppure altri riferiti a quel trojan me li invii a [email protected] in un file zippato protetto da password insieme alla password da te usata.

ciao.
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:31   #15
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Fai un' ulteriore scansione antivirus online: http://www.bitdefender.com/scan8/ie.html
Se vuoi scaricati anche questo valido antitrojan e dopo averlo aggiornato fai una scansione del pc: http://download.com.com/3001-2239-10263406.html
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:34   #16
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Quote:
Originariamente inviato da MrOZ
prova filemon e regmon della sysinternal.

se trovi dei file .exe o .dll oppure altri riferiti a quel trojan me li invii a [email protected] in un file zippato protetto da password insieme alla password da te usata.

ciao.
Sono della solita ditta di Process Explorer, me ne ero dimenticato.

Ultima modifica di Hwupgr : 02-08-2005 alle 18:37.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 13:23   #17
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Con l'ultimo aggiornamento BPS (02/08/05) mi ha trovato una sola voce nel registro (invece di cinque) e un file infetto (prima niente, che l'abbia finalmente beccato l'infamone?).

Ecco cosa è venuto fuori.

Per quanto riguarda il file:

Spyware Type: Spy File
Spyware Item: spybot.RDW
Spyware Details: c:\windows\system32\SVKP.SYS

Per quanto riguarda il registro:

Spyware Type: Spy Registry Value
Spyware Item: W32/alemod
Spyware Details: PendingFileRenameOperations

Gli sto' facendo fare una nuova scansione per vedere se questa volta il figlio di mi....ta è stato cancellato.

Forse prima BPS cannava l'identità dello Spyware?
Perché nessun Anti-Virus e/o Anti-Spyware lo individuava?
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 14:24   #18
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quote:
Originariamente inviato da Hwupgr
Perché nessun Anti-Virus e/o Anti-Spyware lo individuava?
x' forse non lo conoscono

a me il file serviva x inviarlo ai vari produttori di AV x' venisse aggiunto alle definizioni
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 15:54   #19
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Se vai qui:

http://securityresponse.symantec.com...pybot.rdw.html

Risulta conosciuto dal 29/06/05 ma nonstante abbia usato Norton con l'ultima definizione del 27/07/05 non lo ha riconosciuto ed il fatto è abbastanza grave.

Forse erano due gli spyware?
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 21:23   #20
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quote:
Originariamente inviato da Hwupgr
Se vai qui:

http://securityresponse.symantec.com...pybot.rdw.html

Risulta conosciuto dal 29/06/05 ma nonstante abbia usato Norton con l'ultima definizione del 27/07/05 non lo ha riconosciuto ed il fatto è abbastanza grave.

Forse erano due gli spyware?
Hai avuto una multinfezione ...molti trojan sono programmati x portarsi dietro altri malware con una azione specifica (vedi il rootkit installato da bankash).

A volte di uno stesso malware esistono versioni diverse o modificate in modo da non essere riconosciute da un AV.

Bankash oppure un altra versione chimata Bancos è un tipo particolare di trojan, un password-stealer cioè un trojan creato con la funzione di rubare le password e determinati codici bancari.
MrOZ è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sony Alpha 7 V, anteprima e novità della nuova 30fps, che tende la mano anche ai creator Sony Alpha 7 V, anteprima e novità della ...
realme GT 8 Pro Dream Edition: prestazioni da flagship e anima racing da F1 realme GT 8 Pro Dream Edition: prestazioni da fl...
OVHcloud Summit 2025: le novità del cloud europeo tra sovranità, IA e quantum OVHcloud Summit 2025: le novità del cloud...
Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI Care e DisplayPort 2.1a Un mostro da MSI: QD-OLED WQHD a 500 Hz con AI C...
DJI Neo 2 in prova: il drone da 160 grammi guadagna il gimbal e molto altro DJI Neo 2 in prova: il drone da 160 grammi guada...
PlayStation 5 in sconto: prezzo abbassat...
Android 16: arrivano tante novità...
iPhone 17 Pro da 256 GB scende a 1.249€:...
L'europea Mistral sfida i colossi americ...
L'aereo supersonico del futuro non &egra...
Proiettore 1080P a soli 70,99€: 900 ANSI...
Motorola Edge 70 Ultra punta alla fascia...
Miracolo Helldivers 2: lo spazio occupat...
Apple Watch Series 11 e SE 3 in forte sc...
I tre pilastri fondamentali dell'intelli...
Sconti eccezionali su GPU, CPU, monitor ...
OnePlus anticipa nuovi dettagli sui tre ...
Il catalogo del Game Pass si aggiorna: e...
Redmi Note 15 4G sta arrivando in Europa...
Più sicurezza per i clienti Revol...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 11:05.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v