Torna indietro   Hardware Upgrade Forum > Hardware Upgrade > News

Sony FE 16-25mm F2.8 G: meno zoom, più luce
Sony FE 16-25mm F2.8 G: meno zoom, più luce
Il nuovo Sony FE 16-25mm F2.8G si aggiunge all'analogo 24-50mm per offrire una coppia di zoom compatti ma di apertura F2.8 costante, ideali per corpi macchina altrettanto compatti (vedi A7c ) e fotografia di viaggio.
Motorola edge 50 Pro: design e display al top, meno il prezzo! Recensione
Motorola edge 50 Pro: design e display al top, meno il prezzo! Recensione
Motorola è decisa sulla sua strada: questo nuovo edge 50 Pro non guarda a specifiche stellari ma considera di più l’aspetto estetico. E si propone elegantemente con linee sinuose e un sistema operativo veloce. Peccato per un prezzo un po' fuori mercato.
Ecovacs Goat G1-800, mettiamo alla prova il robot tagliaerba facile ed efficace
Ecovacs Goat G1-800, mettiamo alla prova il robot tagliaerba facile ed efficace
Ecovacs allarga la sua famiglia di robot tagliaerba, ed abbiamo testato per diverse settimane il nuovo Goat G1-800. Installazione velocissima, app precisa, e lavoro infallibile
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 12-10-2016, 14:01   #1
Redazione di Hardware Upg
www.hwupgrade.it
 
Iscritto dal: Jul 2001
Messaggi: 75175
Link alla notizia: http://www.hwupgrade.it/news/sicurez...ypt_65078.html

Un pericoloso malware si cela su alcuni programmi di installazione di software legittimi scaricati da siti non legittimi

Click sul link per visualizzare la notizia.
Redazione di Hardware Upg è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 14:10   #2
tibbs71
Senior Member
 
L'Avatar di tibbs71
 
Iscritto dal: Aug 2006
Messaggi: 1101
Insidia? Insedia..
__________________
I miei PC: IL NUMERO 2 Cooler Master CM690-III | Amd Ryzen 5 2600+AC A35 | Asrock B450 Pro4 | 2x8GB Gskill 3200 | Sapphire R9 280X | NVMe Wd Blue SN570 500gb+Wd Blue 1Tb | Sharkoon WPM Gold 550W | Dell U2412M
IL NUMERO 1
Cooler Master H500 | Amd Ryzen 7 5700X + AC Esport 34 | Gigabyte Aorus B450 Elite | 2x8GB Hyper-X Predator 3200CL16 | MSI GTX1660 Armor 6GB | SSD Crucial MX500 500Gb+Samsung 1TB+750Gb | Corsair TX550M | LG 27MP59G
tibbs71 è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 15:40   #3
luki
Senior Member
 
L'Avatar di luki
 
Iscritto dal: Nov 2004
Messaggi: 3564
Una cosa non mi è chiara: siccome non ricordo quando ho installato winrar, come faccio a sapere se ho installato una versione infetta?
Il mio pc non ha comportamenti strani, ma nel dubbio l'ho disinstallato e reinstallato dal sito winrar.it.
luki è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 15:45   #4
maxnaldo
Senior Member
 
L'Avatar di maxnaldo
 
Iscritto dal: Sep 2004
Messaggi: 2893
Quote:
Originariamente inviato da luki Guarda i messaggi
Una cosa non mi è chiara: siccome non ricordo quando ho installato winrar, come faccio a sapere se ho installato una versione infetta?
Il mio pc non ha comportamenti strani, ma nel dubbio l'ho disinstallato e reinstallato dal sito winrar.it.
"Adesso eliminati, i link di download di questi portali (ad esempio ralrab.com su cui veniva effettuato il redirect da winrar.it) conducevano all'installazione del software malevolo con conseguente infezione del computer."

__________________
CM HAF X | Asrock Z68 Extreme4 Gen3 | Intel Sandy Bridge i5 2500k OC 4.3Ghz | 16Gb-DDR3 | CorsairAX850w | Msi GTX 970 Gaming 4G | SSD Samsung 830 128Gb | SoundBlasterAudigyFX
maxnaldo è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 15:59   #5
EmBo2
Senior Member
 
Iscritto dal: Jul 2008
Messaggi: 592
Quote:
Originariamente inviato da luki Guarda i messaggi
Una cosa non mi è chiara: siccome non ricordo quando ho installato winrar, come faccio a sapere se ho installato una versione infetta?
Il mio pc non ha comportamenti strani, ma nel dubbio l'ho disinstallato e reinstallato dal sito winrar.it.
Se si installa dal sito ufficiale (raRlab.com invece di raLrab.com) non c'e' nessun problema.
EmBo2 è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 17:41   #6
Ryddyck
Senior Member
 
L'Avatar di Ryddyck
 
Iscritto dal: Apr 2015
Messaggi: 10200
Il distributore belga reinderizzava al sito creato appositamente, quello italiano possedeva direttamente la copia infetta.

Quote:
To trap victims, the attackers built fraudulent websites. In one instance, they transposed two letters in a domain name to fool customers into thinking it was a legitimate installer site for WinRAR software. They then placed a prominent link to this malicious domain on a WinRAR distributor site in Belgium in order to lead unsuspecting users to their poisoned installer. Kaspersky Lab first detected a successful redirection on May 28th, 2016.

At almost the same time, on May 24th, Kaspersky Lab began to spot activity on an Italian WinRAR distributor site. In this instance, however, users were not redirected to a fraudulent website, but were served the malicious StrongPity installer directly from the distributor site.

StrongPity also directed visitors from popular software-sharing sites to its trojanized TrueCrypt installers. This activity was still ongoing at the end of September.

The malicious links from the WinRAR distributor sites have now been removed, but at the end of September the fraudulent TrueCrypt site was still up.
http://usa.kaspersky.com/about-us/pr...eat_StrongPity

Ultima modifica di Ryddyck : 12-10-2016 alle 17:44.
Ryddyck è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 19:00   #7
luki
Senior Member
 
L'Avatar di luki
 
Iscritto dal: Nov 2004
Messaggi: 3564
Quote:
Originariamente inviato da EmBo2 Guarda i messaggi
Se si installa dal sito ufficiale (raRlab.com invece di raLrab.com) non c'e' nessun problema.
La mia domanda era un'altra.

Dal sito italiano non c'era modo di capire se si stava scaricando il file infetto o no perchè è stato hackerato sostituendo direttamente il file sul server per il download diretto.
__________________
Intel Core i5 9600K + Case: CM 690 II + CM Hyper 212 LED BLACK EDITION - Mobo: ASUS Z390-A PRIME + 32 GB DDR4 CORSAIR LPX 3200MHz PSU: Corsair CX650M 650W - VGA: ASUS GTX 1660s EVO OC 6GB - Monitor AOC C24G1 FreeSync - Sound Blaster AE-5 PURE EDITION + EMPIRE PS-2120D - Fritz!Box 7590 - TIM - XBOX 360 SLIM 320 GB - Galaxy S9 & iPad Pro 11 - NOTEBOOK ASUS K53SC
luki è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 19:01   #8
luki
Senior Member
 
L'Avatar di luki
 
Iscritto dal: Nov 2004
Messaggi: 3564
Quote:
Originariamente inviato da maxnaldo Guarda i messaggi
"Adesso eliminati, i link di download di questi portali (ad esempio ralrab.com su cui veniva effettuato il redirect da winrar.it) conducevano all'installazione del software malevolo con conseguente infezione del computer."

Se si scaricava dal sito italiano non c'era modo di capire se si stava scaricando il file infetto o no.
__________________
Intel Core i5 9600K + Case: CM 690 II + CM Hyper 212 LED BLACK EDITION - Mobo: ASUS Z390-A PRIME + 32 GB DDR4 CORSAIR LPX 3200MHz PSU: Corsair CX650M 650W - VGA: ASUS GTX 1660s EVO OC 6GB - Monitor AOC C24G1 FreeSync - Sound Blaster AE-5 PURE EDITION + EMPIRE PS-2120D - Fritz!Box 7590 - TIM - XBOX 360 SLIM 320 GB - Galaxy S9 & iPad Pro 11 - NOTEBOOK ASUS K53SC
luki è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 20:04   #9
Ryddyck
Senior Member
 
L'Avatar di Ryddyck
 
Iscritto dal: Apr 2015
Messaggi: 10200
Penso che la risposta sia "dipende".
Visto che utilizzo da tempo winrar, ho sempre aggiornato le varie versioni scaricandolo dal sito italiano. L'ultima versione 5.40 che ho salvato sul mio hdd (risalente al 18/09/2016, sia 64bit che 32bit) corrisponde esattamente a quella presente attualmente sul sito, ha lo stesso md5 e sha1.
Il discorso ovviamente cambia se si è in possesso di una versione più vecchia ed infetta (non credo che il gruppo abbia avuto la prontezza di cambiare la versione 5.40 non appena uscita), le varie release in inglese sono datate:
- la 5.40 il 16.08.2016 preceduta da quattro beta;
- la 5.31 il 04.02.2016 preceduta da una beta;
- la 5.30 il 24.11.2015 preceduta da sei beta;
- la 5.21 il 15.02.2015 preceduta da due beta;
- la 5.20 uscita il 02.12.2014 e direi che si ci possa fermare qui.

Collegando il tutto all'analisi condotta da kaspersky risalente a maggio, molto probabilmente le versioni infette sicuramente riguardano la 5.30/5.31 e le varie beta della 5.40.

Ultima modifica di Ryddyck : 12-10-2016 alle 20:12.
Ryddyck è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 20:33   #10
Zenida
Senior Member
 
L'Avatar di Zenida
 
Iscritto dal: Dec 2010
Messaggi: 1574
OK, ma ad oggi, se qualcuno vuole togliersi il dubbio, ha modo di verificare se il proprio PC è affetto da StrongPity?

Io ho KIS 2017 installato, dite che sia in grado di dirmi se il PC è stato compromesso?
Zenida è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 21:33   #11
maxnaldo
Senior Member
 
L'Avatar di maxnaldo
 
Iscritto dal: Sep 2004
Messaggi: 2893
Quote:
Originariamente inviato da luki Guarda i messaggi
Se si scaricava dal sito italiano non c'era modo di capire se si stava scaricando il file infetto o no.
ok, stavo scherzando, era solo una battuta vista la news

io comunque consiglierei sempre di andare alla fonte originale dei softwares, al sito ufficiale, perchè quelli italiani possono sempre essere gestiti alla meno peggio da chi mira a far soldi e non capisce un'acca di sicurezza informatica.

se cerchi un software vai sempre sul sito ufficiale di chi lo produce. Non è detto che tu sia al sicuro al 100% nemmeno lì, ma almeno non rischi di abbassare inutilmente la percentuale.
__________________
CM HAF X | Asrock Z68 Extreme4 Gen3 | Intel Sandy Bridge i5 2500k OC 4.3Ghz | 16Gb-DDR3 | CorsairAX850w | Msi GTX 970 Gaming 4G | SSD Samsung 830 128Gb | SoundBlasterAudigyFX
maxnaldo è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 21:59   #12
rockroll
Senior Member
 
Iscritto dal: Feb 2007
Messaggi: 2314
Quote:
Originariamente inviato da Ryddyck Guarda i messaggi
Penso che la risposta sia "dipende".
Visto che utilizzo da tempo winrar, ho sempre aggiornato le varie versioni scaricandolo dal sito italiano. L'ultima versione 5.40 che ho salvato sul mio hdd (risalente al 18/09/2016, sia 64bit che 32bit) corrisponde esattamente a quella presente attualmente sul sito, ha lo stesso md5 e sha1.
Il discorso ovviamente cambia se si è in possesso di una versione più vecchia ed infetta (non credo che il gruppo abbia avuto la prontezza di cambiare la versione 5.40 non appena uscita), le varie release in inglese sono datate:
- la 5.40 il 16.08.2016 preceduta da quattro beta;
- la 5.31 il 04.02.2016 preceduta da una beta;
- la 5.30 il 24.11.2015 preceduta da sei beta;
- la 5.21 il 15.02.2015 preceduta da due beta;
- la 5.20 uscita il 02.12.2014 e direi che si ci possa fermare qui.

Collegando il tutto all'analisi condotta da kaspersky risalente a maggio, molto probabilmente le versioni infette sicuramente riguardano la 5.30/5.31 e le varie beta della 5.40.
Non capisco che bisogno ci sia di rischiare aggiornamenti di dubbia utilità su un programma che svolge fin dall'origine perfettamente il suo compito.
Io manco so che versioni ho di winrar, scaricate ed installate dalla notte dei tempi, e mi fanno tutto quel che devono; anzi vi dirò che io conservo una selezione di tutte le versioni passate stratestate e perfettamente funzionanti di qualunque SW, e quando per qualche motivo devo reinstallare, uso quelle e non vado a cercarmi problemi inutili; se poi ho tempo magari su un sistema di prova faccio le mie verifiche su SW più aggiornato, ma è un di più non necessario, se no nel caso in cui la nuova versione contenga nuove funzioni di cui ho veramente bisogno.

Ultima modifica di rockroll : 12-10-2016 alle 22:03.
rockroll è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 23:08   #13
maxnaldo
Senior Member
 
L'Avatar di maxnaldo
 
Iscritto dal: Sep 2004
Messaggi: 2893
Quote:
Originariamente inviato da rockroll Guarda i messaggi
Non capisco che bisogno ci sia di rischiare aggiornamenti di dubbia utilità su un programma che svolge fin dall'origine perfettamente il suo compito.
Io manco so che versioni ho di winrar, scaricate ed installate dalla notte dei tempi, e mi fanno tutto quel che devono; anzi vi dirò che io conservo una selezione di tutte le versioni passate stratestate e perfettamente funzionanti di qualunque SW, e quando per qualche motivo devo reinstallare, uso quelle e non vado a cercarmi problemi inutili; se poi ho tempo magari su un sistema di prova faccio le mie verifiche su SW più aggiornato, ma è un di più non necessario, se no nel caso in cui la nuova versione contenga nuove funzioni di cui ho veramente bisogno.
io sinceramente non tengo proprio più nulla di archiviato.

decenni fa avevo il mio archivio di floppy disks con tutti i softwares che mi erano passati per le mani, ma oggi sinceramente è del tutto inutile.

anche fino a pochi anni fa tenevo in apposite cartelle sull'HD i vari setup dei softwares che usavo, e anche questo è ormai inutile.

oggi tutto quello che devi fare quando vuoi installare un software è andare sul sito del produttore e scaricartelo.

che senso ha tenersi il setup della versione che avevi scaricato uno o più anni fa ? E perchè installare quella se nel frattempo ne hanno rilasciate altre 50 con bug fix, patches di sicurezza e futures varie aggiunte ? Senza considerare poi i problemi di compatibilità che potresti avere dopo gli aggiornamenti dell'OS. O non aggiorni più nemmeno quello ? Insomma il tuo discorso va bene (per modo di dire) se sei rimasto ad un Windows95 e continui ad installarci i softwares di allora archiviati su un FD, fregandotene altamente di bugs e problemi di sicurezza.

alla fine il tuo discorso può ritorcertisi contro, per non avere problemi di sicurezza, come quelli di questa news, non aggiorni, ma non aggiornandoti è molto probabile che tu ti tenga sul tuo sistema delle versioni totalmente insicure per varie falle scoperte nel tempo e corrette nelle versioni successive.
__________________
CM HAF X | Asrock Z68 Extreme4 Gen3 | Intel Sandy Bridge i5 2500k OC 4.3Ghz | 16Gb-DDR3 | CorsairAX850w | Msi GTX 970 Gaming 4G | SSD Samsung 830 128Gb | SoundBlasterAudigyFX

Ultima modifica di maxnaldo : 12-10-2016 alle 23:16.
maxnaldo è offline   Rispondi citando il messaggio o parte di esso
Old 12-10-2016, 23:33   #14
fascetta33
Member
 
Iscritto dal: Jul 2006
Messaggi: 48
Quote:
Originariamente inviato da Ryddyck Guarda i messaggi
Penso che la risposta sia "dipende".
Visto che utilizzo da tempo winrar, ho sempre aggiornato le varie versioni scaricandolo dal sito italiano. L'ultima versione 5.40 che ho salvato sul mio hdd (risalente al 18/09/2016, sia 64bit che 32bit) corrisponde esattamente a quella presente attualmente sul sito, ha lo stesso md5 e sha1.
Il discorso ovviamente cambia se si è in possesso di una versione più vecchia ed infetta (non credo che il gruppo abbia avuto la prontezza di cambiare la versione 5.40 non appena uscita), le varie release in inglese sono datate:
- la 5.40 il 16.08.2016 preceduta da quattro beta;
- la 5.31 il 04.02.2016 preceduta da una beta;
- la 5.30 il 24.11.2015 preceduta da sei beta;
- la 5.21 il 15.02.2015 preceduta da due beta;
- la 5.20 uscita il 02.12.2014 e direi che si ci possa fermare qui.

Collegando il tutto all'analisi condotta da kaspersky risalente a maggio, molto probabilmente le versioni infette sicuramente riguardano la 5.30/5.31 e le varie beta della 5.40.
E' molto importante l'aiuto di tutti!!
Cerchiamo di risalire al range temporale in cui è stato presente sul sito ufficiale winrar.it l'exe infetto.

Le ultime copie meno recenti che ho sono:

- la versione WinRAR-x64-540b4it scaricata l'11/08/2016
Questa versione è correttamente signata da win.rar gmbh e dallo scan di VirusTotal non presenta alcuna infezione.

- la versione WinRAR-x64-540b2it scaricata il 23/06/2016
Questa versione NON è signata ma dallo scan di VirusTotal non presenta alcuna infezione.

Da una prima analisi e leggendo il report di kaspersky la versione corrotta sembra essere la 5.31 che era online sul sito ufficiale italiano nell'intorno del 24/05/2016, quindi quasi tutta la seconda metà del mese di Maggio.
Come dimostra anche un post datato 30/05/2016 di un utente su di un altro forum dove credevano si trattasse di un falso positivo, invece... :
_http://forum.html.it/forum/showthread.php?threadid=2939520

Ultima modifica di fascetta33 : 13-10-2016 alle 00:51.
fascetta33 è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2016, 02:11   #15
DeMonViTo
Senior Member
 
Iscritto dal: Feb 2003
Città: Genova
Messaggi: 758
A questo punto diventa complesso anche per l'utente "esperto" non cadere in trappola visto che i siti "ufficiali" possono contenere installer con trojan.

Ora io ho sempre scaricato winrar da rarlab.com e quindi sono tranquillo.

Non ricordo dove ho scaricato truecrypt...

e non ho capito come rimuovere o controllare se sono infetto da Strongpity... Ho sempre avuto avast internet security (e non nego di aver fatto girare anche altri antivirus in questi mesi) ma mai trovato nulla di strano...

Aspetto news di qualche utente più informato di me...
__________________
Case: Corsair Obsidian 750D PSU: SeaSonic Focus 750W MB: Asus PRIME x470-PRO CPU: AMD Ryzen 7 2700X AIO: NZXT Kraken x72 360mm Scheda Video: NVIDIA EVGARTX 3080TI FTW3 ULTRA HD: Samsung 970 EVO + Samsung 840 EVO + 4TB WD RED
DeMonViTo è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2016, 09:00   #16
Ryddyck
Senior Member
 
L'Avatar di Ryddyck
 
Iscritto dal: Apr 2015
Messaggi: 10200
Quote:
Originariamente inviato da rockroll
Non capisco che bisogno ci sia di rischiare aggiornamenti di dubbia utilità su un programma che svolge fin dall'origine perfettamente il suo compito.
Io manco so che versioni ho di winrar, scaricate ed installate dalla notte dei tempi, e mi fanno tutto quel che devono; anzi vi dirò che io conservo una selezione di tutte le versioni passate stratestate e perfettamente funzionanti di qualunque SW, e quando per qualche motivo devo reinstallare, uso quelle e non vado a cercarmi problemi inutili; se poi ho tempo magari su un sistema di prova faccio le mie verifiche su SW più aggiornato, ma è un di più non necessario, se no nel caso in cui la nuova versione contenga nuove funzioni di cui ho veramente bisogno.
Il senso ce l'ha ed è relativo ai miglioramenti generali e risoluzione dei bug oltre a nuove funzioni http://www.rarlab.com/rarnew.htm

Quote:
Originariamente inviato da maxnaldo
io sinceramente non tengo proprio più nulla di archiviato.

decenni fa avevo il mio archivio di floppy disks con tutti i softwares che mi erano passati per le mani, ma oggi sinceramente è del tutto inutile.

anche fino a pochi anni fa tenevo in apposite cartelle sull'HD i vari setup dei softwares che usavo, e anche questo è ormai inutile.

oggi tutto quello che devi fare quando vuoi installare un software è andare sul sito del produttore e scaricartelo.
Dipende dal software, se ad esempio dovessi metterti lì ad aspettare a scaricare tutta la suite adobe che pesa una decina di GB sarebbe più utile averla già offline (ovviamente parliamo sempre di suite aggiornate una volta all'anno e che non pesano 3MB).
Quote:
Originariamente inviato da fascetta33
E' molto importante l'aiuto di tutti!!
Cerchiamo di risalire al range temporale in cui è stato presente sul sito ufficiale winrar.it l'exe infetto.

Le ultime copie meno recenti che ho sono:

- la versione WinRAR-x64-540b4it scaricata l'11/08/2016
Questa versione è correttamente signata da win.rar gmbh e dallo scan di VirusTotal non presenta alcuna infezione.

- la versione WinRAR-x64-540b2it scaricata il 23/06/2016
Questa versione NON è signata ma dallo scan di VirusTotal non presenta alcuna infezione.

Da una prima analisi e leggendo il report di kaspersky la versione corrotta sembra essere la 5.31 che era online sul sito ufficiale italiano nell'intorno del 24/05/2016, quindi quasi tutta la seconda metà del mese di Maggio.
Come dimostra anche un post datato 30/05/2016 di un utente su di un altro forum dove credevano si trattasse di un falso positivo, invece... :
_http://forum.html.it/forum/showthread.php?threadid=2939520
Buono a sapersi. Comunque ricontrollando la versione in mio possesso e quella presente sui server ufficiali, solamente baidu trova qualcosa su virustotal (nella versione italiana oltre baidu, rileva qualcosa anche yandex).
Comunque kaspersky (https://securelist.com/blog/research...ryption-users/) fa direttamente riferimento alla versione 5.31 come infetta, trovata sul sito appositamente creato ed i file sono datati 1 giugno 2016 (ultima modifica). Per la versione italiana si parla sempre della 5.31 ma contando il fatto che l'installer contraffatto fa riferimento a fine maggio molto probabilmente dalla data di uscita ufficiale della 5.31 (4/2/2016) a maggio 2016 gli installer non erano infetti. Comunque se si prova a scaricare una delle versioni infette verrete bloccati dal browser (quanto meno da firefox) e se avete un av decente vi segnala l'url malevolo.
Discorso diverso per truecrypt, la versione infetta si trovava fino a qualche giorno fa.
Quote:
Originariamente inviato da DeMonViTo
A questo punto diventa complesso anche per l'utente "esperto" non cadere in trappola visto che i siti "ufficiali" possono contenere installer con trojan.

Ora io ho sempre scaricato winrar da rarlab.com e quindi sono tranquillo.

Non ricordo dove ho scaricato truecrypt...

e non ho capito come rimuovere o controllare se sono infetto da Strongpity... Ho sempre avuto avast internet security (e non nego di aver fatto girare anche altri antivirus in questi mesi) ma mai trovato nulla di strano...

Aspetto news di qualche utente più informato di me...
Strongpity secondo kaspersky lascia sul disco alcuni file
Quote:
%temp%\procexp.exe
%temp%\sega\
nvvscv.exe
prst.cab
prst.dll
wndplyr.exe
wrlck.cab
wrlck.dll

oltre ad alcuni software

putty.exe (a windows SSH client)
filezilla.exe (supports ftps uploads)
winscp.exe (a windows secure copy application, providing encrypted and secure file transfer)
mstsc.exe (Windows Remote Desktop client, providing an encrypted connection to remote systems)
mRemoteNG.exe (a remote connections manager supporting SSH, RDP, and other encrypted protocols)

e keylogger vari.

Ultima modifica di Ryddyck : 13-10-2016 alle 10:19.
Ryddyck è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2016, 11:02   #17
fascetta33
Member
 
Iscritto dal: Jul 2006
Messaggi: 48
Quote:
Originariamente inviato da Ryddyck Guarda i messaggi
Per la versione italiana si parla sempre della 5.31 ma contando il fatto che l'installer contraffatto fa riferimento a fine maggio molto probabilmente dalla data di uscita ufficiale della 5.31 (4/2/2016) a maggio 2016 gli installer non erano infetti.

Il mese di Maggio è stato proprio il mese dell'infezione sia per il redirect del sito belga sia per l'exe corrotto del sito ufficiale italiano!
Quoto parte del comunicato kaspersky:
Quote:
StrongPity trojanized installers:
hxxps://www.winrar[.]it/prelievo/WinRAR-x64-531it.exe
hxxps://www.winrar[.]it/prelievo/WRar531it.exe
The site started serving these executables a couple of days earlier on 5/24, where a large majority of Italian visitors where affected.
A riprova questa mattina ho preso un vecchio pc dove installai la 5.31 il 21/04/2016 (non ho più l'installer) la macchina ha a bordo Nod32 V.9 che non rilevó (nel log non trovó nessuna minaccia nel mese di Aprile) e non rileva attualmente nulla sul sistema dopo uno scan completo.

Ultima modifica di fascetta33 : 13-10-2016 alle 11:09.
fascetta33 è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2016, 12:04   #18
Emin001
Senior Member
 
Iscritto dal: Sep 2011
Messaggi: 640
Quote:
Originariamente inviato da Ryddyck Guarda i messaggi
Collegando il tutto all'analisi condotta da kaspersky risalente a maggio, molto probabilmente le versioni infette sicuramente riguardano la 5.30/5.31 e le varie beta della 5.40.
Forse le beta sono sicure, io ho la 5.40 beta 2(3/7/16) e non trovo sul disco nessuno dei file/cartella sotto riportati.

%temp%\procexp.exe
%temp%\sega\
nvvscv.exe
prst.cab
prst.dll
wndplyr.exe
wrlck.cab
wrlck.dll



Qualcuno che non usa nessun antivirus&Co. può battere un colpo? Come vi comportate in questi casi? Siete sempre sicuri di quello che scaricate?


Quote:
Originariamente inviato da DeMonViTo Guarda i messaggi
Non ricordo dove ho scaricato truecrypt...

Scaricatelo da qui https://www.grc.com/misc/truecrypt/truecrypt.htm
Emin001 è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2016, 13:13   #19
DeMonViTo
Senior Member
 
Iscritto dal: Feb 2003
Città: Genova
Messaggi: 758
Quote:
Originariamente inviato da Emin001 Guarda i messaggi
Forse le beta sono sicure, io ho la 5.40 beta 2(3/7/16) e non trovo sul disco nessuno dei file/cartella sotto riportati.

%temp%\procexp.exe
%temp%\sega\
nvvscv.exe
prst.cab
prst.dll
wndplyr.exe
wrlck.cab
wrlck.dll



Qualcuno che non usa nessun antivirus&Co. può battere un colpo? Come vi comportate in questi casi? Siete sempre sicuri di quello che scaricate?





Scaricatelo da qui https://www.grc.com/misc/truecrypt/truecrypt.htm


Io questi file non li ho, quando ho installato questi software avevo sicuramente Avast internet 2016.
Purtroppo Truecrypt essendo dismesso non ricordo dove l'ho scaricato, e questa cosa mi manda nei pazzi...
__________________
Case: Corsair Obsidian 750D PSU: SeaSonic Focus 750W MB: Asus PRIME x470-PRO CPU: AMD Ryzen 7 2700X AIO: NZXT Kraken x72 360mm Scheda Video: NVIDIA EVGARTX 3080TI FTW3 ULTRA HD: Samsung 970 EVO + Samsung 840 EVO + 4TB WD RED
DeMonViTo è offline   Rispondi citando il messaggio o parte di esso
Old 13-10-2016, 13:27   #20
Ryddyck
Senior Member
 
L'Avatar di Ryddyck
 
Iscritto dal: Apr 2015
Messaggi: 10200
Non saprei, dal sito contraffatto risultano le versioni 5.31 e poi una "wrar53b5.exe", potrebbe essere la 5.30 beta5?!
Comunque vedi se hai qualche file sospetto in giro, fai delle scansioni con hitmanpro, malwarebytes antimalware e magari anche l'antiransomware.

Per il resto kaspersky ha spiegato che si è avviato tutto a fine maggio, ma non ha specificato quando l'intrusione è scomparsa ed i file sono stati ripristinati (per la versione italiana, che poi riportino anche uno screenshot della pagina con la versione 5.40 sinceramente non so cosa pensare). Per il resto ho fatto l'unpacking dell'installer della 5.40 (la mia versione personale risalente a più di un mese fa, quella ufficiale da rarlab e quella del distributore locale), sembra tutto tranquillo (rispetto alle versioni 5.31, quelle infette dovrebbero pesare circa 700KB in più o almeno si capisce questo dal sito riportato).
Ryddyck è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Sony FE 16-25mm F2.8 G: meno zoom, più luce Sony FE 16-25mm F2.8 G: meno zoom, più lu...
Motorola edge 50 Pro: design e display al top, meno il prezzo! Recensione Motorola edge 50 Pro: design e display al top, m...
Ecovacs Goat G1-800, mettiamo alla prova il robot tagliaerba facile ed efficace Ecovacs Goat G1-800, mettiamo alla prova il robo...
ASUS ProArt 1, un PC completo ad altissime prestazioni per creator e non solo ASUS ProArt 1, un PC completo ad altissime prest...
OPPO Reno11 F 5G: vuole durare più di tutti! La recensione OPPO Reno11 F 5G: vuole durare più di tut...
Prezzo bomba: portatile Medion Full HD, ...
Hala Point, Intel ha creato il sistema n...
Le svendite Amazon più interessan...
Record di vendite per il nuovo robot Nar...
Super economico o super potente? Ecco 2 ...
Boston Dynamics presenta l'evoluzione de...
Scaricati gli ultimi dati dal drone NASA...
Take-Two: dopo l'acquisizione di Gearbox...
NASA Dragonfly: la missione con il drone...
TV Sony: ora al top di gamma ci sono i M...
NVIDIA dice definitivamente addio a Turi...
Ghost of Tsushima: ecco i requisiti PC d...
La prima edizione di Coderful porta il m...
Netflix, è polemica per il presun...
Call of Duty Vanguard: un flop per Activ...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:51.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Served by www1v
1