|
|
|
![]() |
|
Strumenti |
![]() |
#21 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
mi iscrivo per vedere gli sviluppi......
Tanto di cappello ai vostri sforzi..... |
![]() |
![]() |
![]() |
#22 | ||
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
Ad ogni modo, Agent.VP non puo' essere rimosso attraverso identificazione, se si trova su NTFS + EFS: in una situazione del genere, lo scanner non puo' decifrare il file. Gli scanner possono solo segnalare che non sono riusciti ad accedere a un determinato file. In questi casi, la rimozione puo' essere affidata solo a cleaner che non usino tecniche di scansione, come il mio fix o altri strumenti sul tipo di The Avenger; quest'ultimo, pero', nel nostro caso eliminerebbe soltanto la chiave nel Registry e il file infetto, dato che si tratta di un programma generico e non di qualcosa di dedicato come il mio cleaner, richiedendo inoltre un'analisi preventiva del sistema per identificare il percorso della chiave di Registro e lo skill tecnico necessario a gestire gli script di The Avenger, cosa piuttosto ardua per l'utente medio. In questo caso specifico, una volta che il trojan è impiantato nel sistema, il meglio che si puo' fare consiste solo nel minimizzare lo sforzo necessario a rimuovere il trojan. La serie degli Agent purtroppo è constellata di veri e propri "mostri" molto, molto difficili da eliminare. I loro autori usano molte tecniche diverse per raggiungere il massimo della persistenza su disco. Quote:
ciao, Paolo. |
||
![]() |
![]() |
![]() |
#23 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() ciao, Paolo. |
|
![]() |
![]() |
![]() |
#24 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2047
|
Ho alcune varianti di TR.Agent.VP (i nomi sono quelli di AVIRA)
TR.Agent.VP.2 TR.Agent.VP.3 TR.Agent.VP.22 TR.Agent.VP.25 TR.Agent.VP.33 TR.Spy.Agent.VP Possono interessarti per migliorare il tool? |
![]() |
![]() |
![]() |
#25 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Alcune aziende, individuano i files del linkoptimizer come variante di trojan agent, quindi penso che non siano malware cosi distinti,forse uno è veicolo dell'altro,prego per i files
![]() Scoperto qualcosa di nuovo? ![]() Ciao PS:Per esempio il file LinkOptimizer.dll viene identificato dalla nod come prob. variante Win32/TrojanDownloader.Agent.BQ |
![]() |
![]() |
![]() |
#26 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
ciao, Paolo. |
|
![]() |
![]() |
![]() |
#27 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
ciao, Paolo. |
|
![]() |
![]() |
![]() |
#28 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
#29 | ||
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
Quote:
Tutti gli altri test li ho fatti su "Live Machine", cioe' computer reali: ma ora mi trovo a lavorare in una altra sezione dell'ufficio, lontano dal mio laboratorio. ciao, Paolo. |
||
![]() |
![]() |
![]() |
#30 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() Ma, per fare una riflessione alla Kalisutra: se alla tua eta' non riesci a fare bene la seconda, mi sa che è la tua ragazza quella che ti sputa... per prima ![]() ciao, Paolo. P.S. E' piaciuto anche a Luca. Ma l'inglese va un po' rivisto ![]() |
|
![]() |
![]() |
![]() |
#31 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
![]() PS: per l'inglese ti racconteró poi per e-mail o telefono se ci sentiamo, ti faccio ridere ![]() ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: Ultima modifica di eraser : 22-08-2006 alle 19:13. |
|
![]() |
![]() |
![]() |
#32 |
Senior Member
Iscritto dal: Aug 2006
Città: Riviera del Brenta
Messaggi: 2047
|
Ho fatto un controllo con jotti (virustotal 25-37 minuti di attessa erano troppi)
![]() il risultato è il seguente Avira NOD Trojan/Agent.VP.2 -> Win32/Agent.NBR Trojan/Agent.VP.2 -> Win32/Agent.NBR Trojan/Agent.VP.3 -> Win32/Agent.VP Trojan/Agent.VP.22 -> Win32/Small.JF Trojan/Agent.VP.25 -> Win32/Small.NBV Trojan/Agent.VP.33 -> ![]() Trojan/Spy.Agent.VP -> Win32/Agent.NCW Kaspersky tutti Trojan.Win32.Agent.vp |
![]() |
![]() |
![]() |
#33 |
Member
Iscritto dal: Sep 2005
Messaggi: 133
|
complimenti per l'ottimo lavoro che state svolgendo..
paolo, (posso darti del tu?) vorrei chiederti una cosa, posso in pvt?(se non disturbo).. grazie.. |
![]() |
![]() |
![]() |
#34 | |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Quote:
http://www.suspectfile.com/forum/viewtopic.php?t=198 Ciao ![]() |
|
![]() |
![]() |
![]() |
#35 | ||
Senior Member
Iscritto dal: Aug 2002
Messaggi: 359
|
Quote:
- nuovo servizio > HKLM\SYSTEM\CurrentControlSet\Services\ [in tutti e due i casi (Agent/LinkOptim.) il nome servizio è sempre composto da 6 lettere random e sempre la 1^ e la 4^ maiuscole es.] : LogRks /*LogRks*/@ UpdLaz /*UpdLaz*/@ NetSlz /*NetSlz*/@ SrvTqx /*SrvTqx*/@ sempre la stessa directory sia per Agent che per LinkOptim. C:\Programmi\File comuni\System\x (x = file .exe con lettere random il numero delle lettere varia da 3 a 6) - uno o più nuovi Account utente aggiunti Per LinkOptim. - aggiunta in HKLM\..\Run del valore ****1.exe = C:\WINDOWS\Temp\****1.exe (* lettere random) - aggiunta di uno o più file con nome riservato nella %WinDir% -Per Agent - aggiunta di BHO > HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ dove la .dll ha sempre la medesima caratteristica > *****1.dll (* = 5 lettere random) - la .dll viene collocata nella %WinDir% - generalmente si avranno almeno altre due librerie con il medesimo nome ma con estensione .del e una con nome riservato es. > .qju In entrambi i casi vi è l'aggiunta di file.exe ( i famosi file color verde) con nome random nella directory C:\Programmi\File comuni\System\ Spero d'essermi ricordato tutto, fra il cell che continuava a squillare e la testa che non è più quella di vent'anni fa avrò tralasciato sicuramente qualcosa. ![]() Quote:
Essere consapevoli d'aver potuto aiutare qualcuno, in modo del tutto disinteressato, è la cosa che più conta per tutti noi. Un saluto Marco Ultima modifica di amvinfe : 23-08-2006 alle 10:28. |
||
![]() |
![]() |
![]() |
#36 | |
Member
Iscritto dal: Aug 2006
Messaggi: 52
|
Quote:
![]() Riguardo a Gmer: non lo conoscevo, un bel programmino. Riesce a rimuovere la chiave di Registro creata dal trojan, ma non riesce in alcun modo a cancellare il file, restituendo sempre un codice d'errore NTSTATUS (evidentemente usa le funzioni kernel ZwDeleteFile e/o ZwSetInformationFile con FileDispositionInformation) uguale a 0xC0000121, che nel file ntstatus.h del DDK corrisponde all'errore STATUS_CANNOT_DELETE. Il mio cleaner non ha questo problema e riesce a rimuovere il file ![]() ciao, Paolo. |
|
![]() |
![]() |
![]() |
#37 |
Senior Member
Iscritto dal: Aug 2005
Messaggi: 1267
|
Senno come si spiega la presenza in tutti i casi del trojan agent da te citato?in ogni caso da me visto,quei files che il tuo tool rimuove sono sempre presenti(nessuna eccezione),quindi,come dici anche tu,ognuno è veicolo dell'altro,per me,non c'è altra spiegazione oppure nn ne arrivo ad altre
![]() dovrebbe riuscire,qui http://www.castlecops.com/t161249-Ro...val_tools.html alcune "potenzialità" del software. Ciao PS:Per la ddl che ti ho mandato hai notizie?grazie PPS: ![]() ![]() |
![]() |
![]() |
![]() |
#38 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
in anteprima della mia seconda parte (sarebbe quasi pronta ![]() ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
#39 |
Senior Member
Iscritto dal: Apr 2006
Città: Milano
Messaggi: 12425
|
Mi iscrivo al thread.
E ne approfitto per i complimenti al sig. Monti ![]() |
![]() |
![]() |
![]() |
#40 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 12:47.