|
|
|
![]() |
|
Strumenti |
![]() |
#41 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
![]() Se puoi, testalo in VM e poi via di gmer ![]() PS: ho gettato ProSecurity contro 4 varianti di quest'immondizia e si è comportato come mi aspettavo... Anche questo, infatti, dovrebbe funzionare cosi': It inject into kernel with two steps: 1. Modify or replace [un file di sistema, di solito in system32/drivers] and then start it.... [il nuovo file di sistema] remove all SSDT hooks (se ci sono).... 2. Load its driver... from ZwLoadDriver... Ultima modifica di nV 25 : 28-01-2008 alle 18:24. |
|
![]() |
![]() |
![]() |
#42 | |
Bannato
Iscritto dal: Sep 2006
Città: Palermo
Messaggi: 1241
|
Quote:
![]() ![]() Ho levato alcuni file che ha creato ... Ma intanto non si mette in avvio automatico ... Ma ogni volta che accendo la vm mi compare la schermata per scegliere come devo entrare in windows... La modalità provvisoria funziona... Mentre avviando windows normalmente dopo che fa la schermata windows xp compare una schermata blu per 1 secondo (che non sono riuscito a leggere) e windows si riavvia... E punto e a capo... Invece funziona la modalità avvia windows con le ultime impostazioni funzionanti (non mi ricordo bn cm si chiama ![]() Ora ripristino la vm e faccio un video... Devo usare programmi di protezione nella vm ? O devo farmi infettare e poi tentare di rimuovere manualmente o con gmr ? Ciao |
|
![]() |
![]() |
![]() |
#43 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
ALT:
premesso che non ho capito gran chè specie nella 1° parte del discorso [ ![]() ![]() Tienilo sempre a mente.... In VM, allora, puoi *anche* dar libero sfogo alle tue voglie più represse senza doverti curare di altro: la probabilità che ci sia un tracimamento dalla VM al sistema reale, infatti, è 0, di sicuro cmq per quel tipo di Rootkit... Non sei (dunque) tenuto a dover forzare la mano se non te la senti: se però forzi la mano e deliberatamente infetti la VM, con Gmer (ultima versione) + PrevxCSI dovresti essere in grado sia di vedere file/chiavi/processi nascosti, sia aver la possibilità di rimuovere tutto... VirtualPC, se non ricordo male, è più "rigido" di VMWare e non ricordo se consente di salvare snapshot *prima dell'infezione* per poi, al limite, ripristinare l'immagine della VM precedentemente salvata.... Cmq sei in possesso di una delle "perle maliziose" ![]() sei felice? ![]() PS: se me lo uplodi su rapidshare e poi (in pvt) mi passi il link, "lo lavoro anch'io"... ![]() Tanto, uno + uno -: negli ultimi 10 giorni me ne sarò sparati qualcosa come 200 Rootkit... ![]() Ultima modifica di nV 25 : 29-01-2008 alle 10:55. |
![]() |
![]() |
![]() |
#44 |
Moderatore
Iscritto dal: Jun 2007
Città: 127.0.0.1
Messaggi: 25885
|
Prevx almeno fino a ieri non lo vede così come F-Prot, Panda e Nod32
__________________
Try again and you will be luckier.
|
![]() |
![]() |
![]() |
#45 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6395
|
- Alcune tipologie di infezioni non sono facilmente individuabili, vedasi il worm Storm che ha messo in crisi per diverso tempo a causa di polimorfismo lato server;
- Non sempre se il dropper non è individuato, allora l'infezione non è riconosciuta. A volte i dropper sono utilizzati esclusivamente per installare nel pc un'altra infezione, la quale non necessariamente è diversa da precedenti; - Se vedete qualche sample non riconosciuto, non aspettate i miracoli ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#46 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
OT:
è uscito ProSecurity 1.43 ![]() Se prima era robusto X, adesso sicuramente è robusto X+assai date le notevoli migliorie apportate (e grazie anche alle mie* insistenti pressioni che erano arrivate al limite dello scontro fisico**...) ![]() *è si: perchè per quanto vi possa sembrar strano o rodere, ho contribuito un sacco a segnalare diverse cose che andavano ma che potevano andar di gran lunga meglio... ![]() ** se cosi' si può dire visto che lui stà in Cina.... Tutto, con buona pace di eraser ![]() |
![]() |
![]() |
![]() |
#47 | |
Bannato
Iscritto dal: Sep 2006
Città: Palermo
Messaggi: 1241
|
Quote:
![]() ![]() ![]() Ti pare so scemo ? ![]() Quindi ricapitolando... Faccio un video della vm... La infetto ed uso prevx csi + gmr e vediamo se riusciamo a rimuovere tutto.. Tra poco lo faccio Ciaooooooooooooooooooo P.S. Sono felice ![]() P.s. 2 ora te lo metto su rapid ![]() |
|
![]() |
![]() |
![]() |
#48 |
Bannato
Iscritto dal: Sep 2006
Città: Palermo
Messaggi: 1241
|
Il video è pronto...
La dimensione originale è di 1,25gb ma compresso è arrivato a 6 mb ![]() Questo video che dura mezz'ora è sosprattutto una analisi del virus e alla fine serve per capire che danni crea il virus; che cosa installa nel pc...eccetera Inoltre pensavo di potere anche abbozzare una rimozione ma prevx csi vuole la serial per potere rimuovere... Non potevo scaricare il crack o la serial mentre riprendevo (se no eraser ci resta male ![]() Invece lascio a nV 25 il compito di fare un video su come liberarsi dal virus ![]() ![]() ![]() ![]() Donwload http://www.fileup.itadib.com/downloa...A1C7INy0HSdO7W Ciao |
![]() |
![]() |
![]() |
#49 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
questo giro di storm-worm, tra le tante cose, debugga...
![]() ![]() A breve metto 2 screen ![]() |
![]() |
![]() |
![]() |
#50 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Si inizia:
![]() (Questi pop-up sono obbligato a mostrarli perchè, essendo seguiti da un mio assenso, *NON* figurano nel Log... E' essenziale notare *quanti OK* si deve dare perchè l'infezione possa realmente inizializzarsi...) ![]() ![]() ![]() ![]() ![]() ![]() ![]() Inutile dire che se un qualsiasi utente dovesse arrivare a questo punto, è solo un emerito cogl*** e merita di infettarsi.... Si può vedere allora il resto da questo log (HIPS automatizzato per bloccare certi comportamenti...) ![]() Dllhost.exe tenta di stabilire connessioni verso l'esterno, probabilmente alla ricerca di qualcos'altro da scaricare.... Via taskmanager si "spegne" il nuovo processo e bonanotte sonatori... Gmer è pulito, ecc: se il fine del malware era anche quello di mascherarsi, di sicuro non c'è riuscito... Ultima modifica di nV 25 : 30-01-2008 alle 15:47. Motivo: rimesso in forma il Log... |
![]() |
![]() |
![]() |
#51 | |
Senior Member
Iscritto dal: Feb 2007
Città: Modena
Messaggi: 4904
|
Quote:
No, giusto? ![]() comunque, voi 2 mi state facendo venir voglia di installare una VM... quale consigliate (free)? ps: comunque, interessante ![]() |
|
![]() |
![]() |
![]() |
#52 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
probabile....ma perchè dovresti arrivare a tanto?
IMO.... Cmq potrei provare ancora altre ipotesi: a seconda infatti di dove interrompo il processo di esecuzione, variano i risultati (non si arriva magari alla scrittura nei rispettivi spazi di memoria dei processi nè [forse] al tentativo di debug...) Cmq provo ![]() Ultima modifica di nV 25 : 30-01-2008 alle 15:49. |
![]() |
![]() |
![]() |
#53 | |
Bannato
Iscritto dal: Sep 2006
Città: Palermo
Messaggi: 1241
|
Quote:
![]() Il fetentone ha scaricato sulla mia vm altri 7 virus (tra cui anche dialer) ![]() E da come si vede nel log il rootkit infetta tutti processi in esecuzione... O sbaglio nV ? |
|
![]() |
![]() |
![]() |
#54 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
i dettagli li daranno altri (eraser? gli passi il PVT, Gianky?
![]() Cmq è un concentrato di schifezza... PS: ora provo casi "più rigidi" nell'esecuzione: attendere, prego Cambio anche alcuni settaggi di PS che su VM avevo lasciato su def e li setto come li ho io ora sul mio PC... Ultima modifica di nV 25 : 30-01-2008 alle 14:24. |
![]() |
![]() |
![]() |
#55 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
dicendo *SI* a tutto tranne che all'ultimo pop-up ( = Dllhost.exe che vuole partire...), fine della storia...
![]() PS: ora cmq mi vedo il video di Gianky....! Dopo aver visto attentamente il video, dico ancor più a gran voce: PREVENIRE E' MEGLIO CHE CURARE! Non pensavo assolutamente ad una bolgia del genere! ![]() ![]() Ultima modifica di nV 25 : 30-01-2008 alle 15:09. |
![]() |
![]() |
![]() |
#56 |
Senior Member
Iscritto dal: Feb 2007
Città: Modena
Messaggi: 4904
|
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 06:11.