Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > Aiuto sono infetto! Cosa faccio?

La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing
La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing
Abbiamo visto ancora una volta la Formula E da vicino, ospiti di Jaguar TCS Racing. In questa occasione però curve e rettilinei erano quelli di un circuito permanente, molto diverso dagli stretti passaggi delle strade di Roma
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming
Lenovo ha puntato forte sul gaming negli ultimi anni e lo testimoniano i marchi LEGION e LOQ, il primo per gli amanti delle massime prestazioni e dell'assenza di compromessi, il secondo per chi desidera soluzioni dal buon rapporto tra prestazioni e prezzo. Abbiamo provato due esponenti dell'offerta, così da capire l'effettiva differenza prestazionale.
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione
Nothing propone sul mercato non uno ma ben due auricolari nuovi: Ear di terza generazione e Ear (a) ossia un nuovo modello a basso costo pronto a ritagliarsi una fetta di mercato. Entrambi rimangono fedeli al marchio per il design ancora trasparente ma fanno un balzo in avanti notevole per qualità e soppressione del rumore.  
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 28-04-2016, 22:44   #281
Paky
Senior Member
 
L'Avatar di Paky
 
Iscritto dal: Jun 2001
Città: Codice Amico Sorgenia EmidioM56745
Messaggi: 22136
beh certo , non ci vuole molto ad alterare il mail from

quel che ho notato è che alcuni di questi virus una volta infettato il computer riescono anche a rubare i contatti della rubrica

sul pc di un conoscente tempo fa è arrivato un teslacrypt 3 via mail

anche se l'indirizzo non era noto , riportava il nome e cognome di un parente.
La mail nel campo A: risultava girata a tanti altri indirizzi che ho verificato personalmente essere tutti nella rubrica di questo parente

Ultima modifica di Paky : 28-04-2016 alle 22:49.
Paky è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2016, 08:53   #282
Nicodemo Timoteo Taddeo
Senior Member
 
L'Avatar di Nicodemo Timoteo Taddeo
 
Iscritto dal: Mar 2008
Messaggi: 18055
Quote:
Originariamente inviato da kindersamm Guarda i messaggi
ci tengo che miei file che uso sul pc inclusi documenti e foto possano esserci il piu a lungo possibile senno non userei nemmeno piu windows ti pare?
Per i file più importanti potresi farne una ulteriore copia usando un supporto non riscrivibile, un DVD ad esempio. O uno dei nuovi supporti ottici di grandissima capacità. Backup su nastro? Dubito che un ransomware riesce a criptarli quei dati. Via volendo le soluzioni in casa si trovano, senza andare a scaricare sul cloud.
Nicodemo Timoteo Taddeo è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2016, 13:51   #283
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8685
Quote:
Originariamente inviato da Unax Guarda i messaggi
poi ho creato un task che debba eseguirsi con i privilegi elevati poi ho creato uno shortcut che punta al bat
...
risultato il bat viene eseguito e mostra la lista senza che la finestra della console mostri nel titolo la voce amministratore
L'utilità di pianificazione in quel modo funziona solo su account di tipo amministrativo e anche in questo caso un programma che volesse aggiungere una task ha bisogno dei diritti elevati per poter operare. Ccleaner riesce nell'intento di non mostrare l'UAC perché il setup richiede diritti amministrativi e aggiunge la task in quel frangente altrimenti non potrebbe farlo.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2016, 14:53   #284
Unax
Senior Member
 
L'Avatar di Unax
 
Iscritto dal: Oct 2008
Messaggi: 5975
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
L'utilità di pianificazione in quel modo funziona solo su account di tipo amministrativo e anche in questo caso un programma che volesse aggiungere una task ha bisogno dei diritti elevati per poter operare. Ccleaner riesce nell'intento di non mostrare l'UAC perché il setup richiede diritti amministrativi e aggiunge la task in quel frangente altrimenti non potrebbe farlo.
sì certo solo con un account admin riesci a farlo in quella maniera
Unax è offline   Rispondi citando il messaggio o parte di esso
Old 29-04-2016, 18:27   #285
Averell
Bannato
 
Iscritto dal: Jun 2015
Messaggi: 3828
altro trucco di pochissimi gg fà per installare (anche) Ransomware (con tanto di filmato dimostrativo):


http://www.bleepingcomputer.com/news...pt-installers/
Averell è offline   Rispondi citando il messaggio o parte di esso
Old 30-04-2016, 09:23   #286
Unax
Senior Member
 
L'Avatar di Unax
 
Iscritto dal: Oct 2008
Messaggi: 5975
Quote:
Originariamente inviato da Averell Guarda i messaggi
altro trucco di pochissimi gg fà per installare (anche) Ransomware (con tanto di filmato dimostrativo):


http://www.bleepingcomputer.com/news...pt-installers/
maledetta microsoft

cospira contro di noi anzi dietro ai ransomware c'è bill gates che non ha digerito il fatto che gli ultimi sistemi operativi 8 e 10 non hanno avuto il successo sperato
Unax è offline   Rispondi citando il messaggio o parte di esso
Old 01-05-2016, 13:21   #287
Fabio2691
Senior Member
 
L'Avatar di Fabio2691
 
Iscritto dal: Dec 2010
Messaggi: 429
ciao mi unisco anche io a questa discussione! ho 2 parenti che hanno beccato questo virus!
però mi è sorto un dubbio, si diffonde anche tramite USB? chiavetta internet tim?
Fabio2691 è offline   Rispondi citando il messaggio o parte di esso
Old 01-05-2016, 13:39   #288
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8685
Pendrive sì, modem USB come quella di TIM no.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline   Rispondi citando il messaggio o parte di esso
Old 01-05-2016, 13:50   #289
Fabio2691
Senior Member
 
L'Avatar di Fabio2691
 
Iscritto dal: Dec 2010
Messaggi: 429
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
Pendrive sì, modem USB come quella di TIM no.
quindi i modem usb anche se hanno una memoria per installare il software tim/voda non si infettano? perché la partizione è di sola lettura? (la microSD l'ho tolta)
Fabio2691 è offline   Rispondi citando il messaggio o parte di esso
Old 01-05-2016, 14:03   #290
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8685
I ransomware infettano i file a cui l'utente ha accesso in lettura e scrittura.

P.S. Se non sbaglio hai la firma irregolare, controlla il regolamento
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline   Rispondi citando il messaggio o parte di esso
Old 02-05-2016, 10:27   #291
Unax
Senior Member
 
L'Avatar di Unax
 
Iscritto dal: Oct 2008
Messaggi: 5975
buone notizie per CryptXXX

http://punto-informatico.it/4315673/...-cryptxxx.aspx
Unax è offline   Rispondi citando il messaggio o parte di esso
Old 02-05-2016, 11:31   #292
mattware
Senior Member
 
Iscritto dal: Jan 2014
Messaggi: 1253
scusate se mi intrometto, ma per le estensioni .micro è stata trovata una soluzione ?
grazie
mattware è offline   Rispondi citando il messaggio o parte di esso
Old 02-05-2016, 17:56   #293
Averell
Bannato
 
Iscritto dal: Jun 2015
Messaggi: 3828
Collegato in qualche maniera all'oggetto del thread (gli exploit, infatti, possono costituire un canale attraverso il quale si origina un'infezione),
Understanding [] EdgeHTML’s Attack Surface and Exploit Mitigations

In poche parole, si colgono gli sforzi operati da MS per tentare di 'isolare' EDGE e le 'opportunità' che si creano abbracciando nuovi standard...
Averell è offline   Rispondi citando il messaggio o parte di esso
Old 03-05-2016, 11:34   #294
Averell
Bannato
 
Iscritto dal: Jun 2015
Messaggi: 3828
tutto chiaro, no??

Certo, se si aprono mail 'alla fava di Canis lupus familiaris', avere 10 o Windows 98, di fatto, non cambia nulla (in realtà, non so come si faccia a bypassare lo SmartScreen su 10 'se non si tocca nulla'), altrimenti è evidente anche al Sus scrofa domesticus che gli OS non sono tutti uguali...


Spero abbiate apprezzato i riferimenti


Ultima modifica di Averell : 03-05-2016 alle 11:41.
Averell è offline   Rispondi citando il messaggio o parte di esso
Old 04-05-2016, 09:41   #295
Unax
Senior Member
 
L'Avatar di Unax
 
Iscritto dal: Oct 2008
Messaggi: 5975
Quote:
Originariamente inviato da Averell Guarda i messaggi
tutto chiaro, no??

Certo, se si aprono mail 'alla fava di Canis lupus familiaris', avere 10 o Windows 98, di fatto, non cambia nulla (in realtà, non so come si faccia a bypassare lo SmartScreen su 10 'se non si tocca nulla'), altrimenti è evidente anche al Sus scrofa domesticus che gli OS non sono tutti uguali...


Spero abbiate apprezzato i riferimenti

sai come è ogni vulnerabilità è bella a mamma sua e la vulnerabilità maggiore non mitigabile è sempre l'utente

comunque anche se esula un po' dalla discussione sto facendo dei test con le policies via registro

https://snag.gy/pFQxcX.jpg

blocco tutto tranne windows ed i programmi installati, eseguo un exe che sta al di fuori dal perimetro e giustamente windows mi dice che l'eseguibile è bloccato dall'amministratore

poi però da utente admin creo un'operazione pianificata che punta ad un eseguibile sempre fuori dal perimetro ad esempio "D:\TOOL-TRICK\NIRSOFT\ProduKey.exe"

https://snag.gy/sr2Ghm.jpg

e magia l'eseguibile non viene più bloccato, non solo tutti gli altri eseguibili contenuti nella medesima cartella si eseguono come se le policies che avrebbero dovuto fermarli non esistessero più mentre altri eseguibili vengono ancora bloccati

https://snag.gy/G370j5.jpg

sogno o son desto? cioè davvero basta creare una operazione pianificata come admin per liberare un exe dalla stretta mortale delle policies e perchè anche altri eseguibili che si trovano nella medesima cartella diventano liberi di eseguirsi?

confermo che rimuovendo l'operazione pianificata il blocco torna ad agire anche su quei exe

Ultima modifica di Unax : 04-05-2016 alle 09:44.
Unax è offline   Rispondi citando il messaggio o parte di esso
Old 04-05-2016, 10:33   #296
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8685
Ho provato e non riscontro il tuo stesso scenario, l'eseguibile viene bloccato anche se lanciato da Task Scheduler con diritti amministrativi, non viene mostrata nessuna schermata di errore e solo tramite "Visualizzatore eventi" c'è la voce con ID 865, lo stesso avviene se lo lancio da SYSTEM. Non agisco via registro ma GPO e SRP e livello di sicurezza predefinito "Non consentito" con imposizione di tutti i software comprese DLL quindi non ne ho idea di come sia la tua configurazione e dove sia l'errore. Posso solo dirti di controllare bene la guida MSDN in prima pagina per una configurazione ottimale.

mattware,
No altrimenti lo avresti saputo, l'avrebbero pubblicato in ogni dove.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline   Rispondi citando il messaggio o parte di esso
Old 04-05-2016, 11:22   #297
Unax
Senior Member
 
L'Avatar di Unax
 
Iscritto dal: Oct 2008
Messaggi: 5975
Quote:
Originariamente inviato da x_Master_x Guarda i messaggi
Ho provato e non riscontro il tuo stesso scenario, l'eseguibile viene bloccato anche se lanciato da Task Scheduler con diritti amministrativi, non viene mostrata nessuna schermata di errore e solo tramite "Visualizzatore eventi" c'è la voce con ID 865, lo stesso avviene se lo lancio da SYSTEM. Non agisco via registro ma GPO e SRP e livello di sicurezza predefinito "Non consentito" con imposizione di tutti i software comprese DLL quindi non ne ho idea di come sia la tua configurazione e dove sia l'errore. Posso solo dirti di controllare bene la guida MSDN in prima pagina per una configurazione ottimale.
cioè io non ho gpedit ma impostando i valori così

Codice:
"PolicyScope"=dword:00000000
"TransparentEnabled"=dword:00000002
"AuthenticodeEnabled"=dword:00000001
"DefaultLevel"=dword:00000000
mi par di aver messo al massimo i vari livelli o no?
cioè blocco tutto per tutti gli utenti, compreso controllo dll e certificati e permetto l'esecuzione in base alle regole contenute in [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\safer\CodeIdentifiers\262144\Paths]

che sono molto poche in pratica le cartelle windows e programmi sia 32 che 64 bit


se non creo un task in effetti è tutto bloccato e anche l'utente admin soggiace a tali regole finchè defaultLevel è a 0 ma appena creo un task con privilegi elevati ecco l'eseguibile selezionato nelle azioni e gli altri exe contenuti nella sua cartella diventano liberi di eseguirsi mentre tutti gli altri exe restano bloccati rispettando le policies, come se venisse creata una policy volatile che riguarda la sola cartella di quel exe

mi domandavo SCHTASKS crea delle policies diciamo particolari nel momento in cui si crea un'operazione pianificata?

Ultima modifica di Unax : 04-05-2016 alle 11:29.
Unax è offline   Rispondi citando il messaggio o parte di esso
Old 04-05-2016, 15:44   #298
Beelzebub
Senior Member
 
L'Avatar di Beelzebub
 
Iscritto dal: Apr 2003
Città: Genova
Messaggi: 17505
Stamattina in ufficio siamo stati infettati da Locky, e abbiamo 1 client e parte dei dati sul server criptati con estensione .locky e file completamente rinominato.

Per fortuna avevamo il backup di quasi tutto... Qualcuno sa se ci sono possibilità di recupero dei dati criptati?

La cosa strana di questo malware è che i programmi e le cartelle di sistema di Windows non sono stati toccati...
__________________
PSU Corsair 520HX | Case Corsair Graphite T380 Black | Mobo AsRock Z97E ITX/AC | CPU Intel i5 4690 | Dissi Noctua NH-L12 | RAM Corsair Vengeance 16Gb DDR3 | GPU Msi GTX 970 Gaming 4G | SSD Crucial MX100 256 Gb + HDD WD 500Gb | Tasietra Logitech G910 | Mouse Logitech G502 Lightspeed | Cuffie Logitech G935 | Monitor LG IPS237L | Profilo Steam | Btag: BelzeHWup#1129 |
Beelzebub è offline   Rispondi citando il messaggio o parte di esso
Old 04-05-2016, 16:31   #299
Unax
Senior Member
 
L'Avatar di Unax
 
Iscritto dal: Oct 2008
Messaggi: 5975
Quote:
Originariamente inviato da Beelzebub Guarda i messaggi
Stamattina in ufficio siamo stati infettati da Locky, e abbiamo 1 client e parte dei dati sul server criptati con estensione .locky e file completamente rinominato.

Per fortuna avevamo il backup di quasi tutto... Qualcuno sa se ci sono possibilità di recupero dei dati criptati?

La cosa strana di questo malware è che i programmi e le cartelle di sistema di Windows non sono stati toccati...
non è strano è il comportamento tipico di questi virus, manomettono i documenti e roba simile per costringere a pagare

Ultima modifica di Unax : 04-05-2016 alle 16:50.
Unax è offline   Rispondi citando il messaggio o parte di esso
Old 05-05-2016, 09:29   #300
x_Master_x
Senior Member
 
L'Avatar di x_Master_x
 
Iscritto dal: May 2005
Messaggi: 8685
Screenshot che valgono più di mille parole










Lascia solo le path di default e riprova perché ripeto le tue policy operano in modo diverso, non esiste nessuna policy volatile o cose simili. Il significato di AuthenticodeEnabled
Quote:
Originariamente inviato da Technet
Defines if certificate rules should be applied, 0 means disabled, 1 indicates that certificate rules will be applied. Note that this value is only valid for HKEY_LOCAL_MACHINE.
__________________
.
Thread Ufficiali: EasyCrypt ~ Old Files Manager ~ OSD Clock
The real me is no match for the legend
.
x_Master_x è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


La Formula E può correre su un tracciato vero? Reportage da Misano con Jaguar TCS Racing La Formula E può correre su un tracciato ...
Lenovo LEGION e LOQ: due notebook diversi, stessa anima gaming Lenovo LEGION e LOQ: due notebook diversi, stess...
Nothing Ear e Ear (a): gli auricolari per tutti i gusti! La ''doppia'' recensione Nothing Ear e Ear (a): gli auricolari per tutti ...
Sony FE 16-25mm F2.8 G: meno zoom, più luce Sony FE 16-25mm F2.8 G: meno zoom, più lu...
Motorola edge 50 Pro: design e display al top, meno il prezzo! Recensione Motorola edge 50 Pro: design e display al top, m...
HiSolution amplia i propri servizi e pun...
F1 24 introdurrà migliorie al mod...
Arriva Omnissa, che prenderà in c...
Turista americano torna dall'Europa e si...
Larian al lavoro su due nuovi giochi, cr...
Microsoft Office LTSC 2024 disponibile i...
Fallout 4 è il gioco più v...
Razer Kishi Ultra: ecco il controller pe...
Il Dimensity 6300 di MediaTek porta il 5...
Google combina i team Android, Chrome e ...
Axiante vuole indagare come le imprese i...
Italia quinto mercato europeo per i vide...
Apple celebra la Giornata della Terra co...
La funzionalità 'AI Explorer' di ...
ASUS ROG Ally: la versione più potente c...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 00:53.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Served by www2v