|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
|
Attenti a quei due!
Ciao,
ieri è stata una giornata un po' campale: ho trovato in due pc appartenenti a persone diverse (miei colleghi) un trojan residente in "system32" non ancora riconosciuto da molti antivirus, abbastanza difficile da togliere, presumibilmente beccato navigando in siti non a rischio, semplicemente, pare, facendo una ricerca con google: - taskdir.exe - taskdir.dll Si sono accorti di avere qualcosa che non funzionava a causa di alcune schermate di errore. Questa l'analisi di Virustotal: AntiVir 6.34.0.14 03.22.2006 TR/Proxy.Lager.AQ.1 Avast 4.6.695.0 03.22.2006 no virus found AVG 386 03.21.2006 Proxy.BRR Avira 6.34.0.53 03.22.2006 TR/Proxy.Lager.AQ.1 BitDefender 7.2 03.22.2006 no virus found CAT-QuickHeal 8.00 03.20.2006 no virus found ClamAV devel-20060126 03.21.2006 no virus found DrWeb 4.33 03.21.2006 Trojan.PWS.Alanchum eTrust-InoculateIT 23.71.108 03.22.2006 no virus found eTrust-Vet 12.4.2129 03.22.2006 no virus found Ewido 3.5 03.21.2006 Proxy.Lager.aq Fortinet 2.71.0.0 03.22.2006 W32/Lager.AQ!tr F-Prot 3.16c 03.20.2006 no virus found Ikarus 0.2.59.0 03.21.2006 Trojan-Proxy.Win32.Lager.AQ Kaspersky 4.0.2.24 03.22.2006 Trojan-Proxy.Win32.Lager.aq McAfee 4723 03.21.2006 no virus found NOD32v2 1.1454 03.21.2006 no virus found Norman 5.70.10 03.21.2006 no virus found Panda 9.0.0.4 03.21.2006 Suspicious file Sophos 4.03.0 03.22.2006 no virus found Symantec 8.0 03.22.2006 no virus found TheHacker 5.9.6.117 03.21.2006 no virus found UNA 1.83 03.21.2006 TrojanProxy.Win32.Lager VBA32 3.10.5 03.21.2006 Trojan.PWS.Alanchum Se serve a qualcuno, l'ho messo da parte ![]() P.S. lanciando una ricerca (start -> cerca) e usando come termine taskdir.exe o taskdir.dll non viene trovato. Per trovarlo occorre scrivere solo "taskdir" senza estensione. Se c'è, saltano fuori sia l'eseguibile sia la libreria. Aprendo "taskmanager" se c'è, risulta tra i processi attivi "taskdir.exe" L'ho appena installato sul mio pc cavia e sto cercando di capire cosa fa esattamente ![]()
__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni) Latitude E6420 I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Feb 2002
Città: Discovery
Messaggi: 34710
|
ottima info.
grazie. ![]()
__________________
Good afternoon, gentlemen, I'm a H.A.L. computer. |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
|
In questo momento, con le ultime firme disponibili il trojan non è riconosciuto neppure da Spybot nè da Spysweeper.
Kaspersky lo vede ma non è in grado di rimuoverlo, così come Ewido: lo segnala ma non lo toglie. Ora provo da modalità provvisoria ![]() Norton 2006 lo ignora completamente ![]()
__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni) Latitude E6420 I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB |
![]() |
![]() |
![]() |
#4 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
sul mio Pc non c'è
![]() |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
wgator, se puoi spedirmeli oggi pomeriggio ci lavoro su (ora sono all'università)
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#6 |
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 28894
|
![]() non vedo l'ora di tornare a casa ![]() |
![]() |
![]() |
![]() |
#7 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
![]() |
|
![]() |
![]() |
![]() |
#8 | |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
Quote:
![]() |
|
![]() |
![]() |
![]() |
#9 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
![]() ![]() ![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
|
Quote:
![]() Ho visto con "netstat -an" che apre una porta (varia, non è sempre quella) e tenta di contattare un server remoto
__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni) Latitude E6420 I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB |
|
![]() |
![]() |
![]() |
#11 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
se hai msn aggiungimi
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
|
![]() |
![]() |
![]() |
#12 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
facendo una ricerca rapidissima su Viruslist, questo Trojan, che risulta appartenere alla categoria TrojanProxy, è stato aggiunto nel database delle firme del Kav 3 giorni fà, il 19/3/06 ...
Ultima modifica di nV 25 : 22-03-2006 alle 09:30. |
![]() |
![]() |
![]() |
#13 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
dalle mie fonti è in giro almeno dal 25 febbraio
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#14 |
Bannato
Iscritto dal: Jan 2003
Città: Lucca
Messaggi: 9119
|
e alle "fonti" dei vari Kaspersky Lab sparsi sul pianeta è arrivato dopo cosi' tanto tempo?
![]() ![]() Mi sa che devono rivedere i loro canali di approvvigionamento di sample, allora ![]() Facci sapere qualcosa di +, cmq... |
![]() |
![]() |
![]() |
#15 |
Senior Member
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
|
Aggiornamento
Ciao,
ripercorrendo la cronologia di navigazione di uno dei computer che erano stati infettati ieri, mi sono ritrovato un tale "voblaizdupla.exe" riconosciuto come infetto solo da Kaspersky con il nome di "small.ciw" Comincio a divertirmi ![]() Eraser, ti mando anche quello ![]() P.S. purtroppo non ho MSN ![]()
__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni) Latitude E6420 I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB |
![]() |
![]() |
![]() |
#16 |
Senior Member
Iscritto dal: Sep 2004
Città: Deir el-Bahari - Luxor Location desiderata: Nantucket (Maine - USA) Nome horo: Ka nekhet kha m uaset
Messaggi: 23966
|
Hai anche qualche URL?
Ciao |
![]() |
![]() |
![]() |
#17 | |
Senior Member
Iscritto dal: Mar 2004
Città: Rimini
Messaggi: 10296
|
Quote:
Le prime schifezze le hanno sicuramente beccate ieri intorno alle 15/18.30
__________________
sometimes they come back *** Life Happens! - (Professionista I.T. - Tecnico Telecomunicazioni) Latitude E6420 I7 2760QM SSD Crucial M4-512GB --- Tecra R840 I5 2520M SSD Samsung 830-256GB --- Macbook Pro 13,3" I5 2435M SSD Samsung 830-256GB |
|
![]() |
![]() |
![]() |
#18 | |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
Quote:
![]()
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: Ultima modifica di eraser : 22-03-2006 alle 12:03. |
|
![]() |
![]() |
![]() |
#19 |
Senior Member
Iscritto dal: Nov 2001
Città: Bastia Umbra (PG)
Messaggi: 6384
|
il trojan downloader che mi hai mandato per ultimo è carino
__________________
:: Il miglior argomento contro la democrazia è una conversazione di cinque minuti con l'elettore medio :: |
![]() |
![]() |
![]() |
#20 | |
Senior Member
Iscritto dal: Sep 2005
Città: Opinions are like assholes: anybody has one...
Messaggi: 34262
|
Quote:
![]()
__________________
Ну давай !! . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . Cina, bugiardo - stolen conto: non paghi . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . NON CERCO PIU' UN ALIMENTATORE DECENTE ----------------> LINK |
|
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 14:21.