|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Member
Iscritto dal: Dec 2005
Città: Cassina de Pecchi (MI)
Messaggi: 37
|
Antivir... pericoloso precedente?
ciao a tutti
[niubbo mode on] ho due computer diversi, uno con antivir 8 e l'altro equipaggiato con nod32, mi sono imbattuto in questo file che antivir mi h lasciato passare allegramente, mentre nod si arrabbia: http://www.virustotal.com/it/analisi...2a404e33b2699b premettendo che il file proviene d una fonte NON sicura, e la probabilità che lo stesso contenga malware et similari è buona, mi pongo questa domanda: ma antivir??? mi lascia "infettarmi" così facilmente? ...che fo, passo ad avg??? grazie a tutti ciao [/niubbo mode off]
__________________
Arsil.Thorondor Non Nobis Domine, Sed Nomine Tuo da Gloriam Ultima modifica di TheWhitePhoenix : 27-09-2008 alle 10:32. |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
antivir come qualsiasi antivrus lavora tramite scansione euristica e usando le firme virali, l'euristica sopperisce in buona percentuale alla mancanza di firme ma non arriva a coprire il 100% di tutto il malware nessun antivirus possiede il 100% di efficacia. Le firme virali sono succubi ai laboratori d'analisi e epr quanto lavorino a ritmo frenetico qualcosa rimane sempre escluso dalle firme..
succede, succede a qualsiasi antivirus! quello che puoi fare è metetre il file in quarantena e inviarlo al laboratorio d'analisi tramite la funzione incorporata tra i due sicuramente quello con enciclopedia più vasta è antivir ma appunto come vedi c'è sempre qualcosa che rimane fuori ed è proprio in considerazione di cio' che tutti ti consiglierebbero di installare più software protettivi, siaa per ilr ealtime sia per le scansioni on-demand perchè bypassare un prodotto è sempre facile ma bypassare 4 che svolgono azioni completamente differenti è assolutamente difficile per antivir esiste già un thread aperto ma penso che il tuo thread era più rivolto verso questo malware che da una parte non è stato visto e dall'altra bloccato. Il 26/09/2008 ti avevo chiesto tramite pvt di regolarizzare la firma, sei pregato di farlo
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#3 | |
|
Member
Iscritto dal: Dec 2005
Città: Cassina de Pecchi (MI)
Messaggi: 37
|
Quote:
tornando IT, consigliate di agiungere altro (al realtime sarei + interessato rispetto al on demand) ? poi un'altra domanda che era piu che altro la domanda d'apertur del topic, ma mi sono espresso male, come facio a capire se devo considerarlo come un "buco" di antivir o un falso positivo di altri prodotti? nel senso... quali strumenti posso usare per "investigare"? ciao e grazie
__________________
Arsil.Thorondor Non Nobis Domine, Sed Nomine Tuo da Gloriam Ultima modifica di TheWhitePhoenix : 27-09-2008 alle 11:45. |
|
|
|
|
|
|
#4 | |
|
Bannato
Iscritto dal: Oct 2007
Città: Palermo
Messaggi: 4623
|
Quote:
inoltre considera che sei hai Avira free, essa risulta piu limitata nella protezione dai malware, in quanto manca la protezione contro spyware e adware (non che questo era il tuo caso) quando chiedi di aggiungere altro, ti riferisci ad un altro antivirus oppure un altro software di sicurezza, come un antispyware, un hips, un antimalware? se è nella seconda accezzione, specialmente se hai la versione free di avira, avere un antispyware è d'obbligo.... se ti intendi un po di computer o se hai la volontà di studiartelo un po, ti consiglio un HIPS una buona soluzione in questo senso sarebbe un firewall con modulo HIPS come Comodo 3 oppure Online Armor cmq, x una idea su quale antispyware installare: http://www.hwupgrade.it/forum/showthread.php?t=1825614 x avere maggiori consigli ovvero discutere ancora su quale configurazione di sicurezza adottare (l'argomento diventerebbe un doppione): http://www.hwupgrade.it/forum/showthread.php?t=1476319 ciao |
|
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Nov 2001
Città: Fidenza(pr) da Trento
Messaggi: 27479
|
diciamo che è buona abitudine scansionare ogni oggetto scaricato con tutti i programmi di protezione installati nel pc quindi in genere con:
antivirus antispyware usato per relatime antispywares usati per scansioni on demand vari ed eventuali se un altro antivirus indicasse l'oggetto malevolo allora potrebbe essere utile la scansione con virustotal.com e viruscan.org, e come ulteriore verifica ci si può appoggiare al servizio gratuito di http://www.threatexpert.com/filescan.aspx questo nella difesa proattiva ossia prima di eseguirlo. Una volta avviato ci deve essere un hips e firewall che ti notifichi le varie autorizzazioni e le varie attività svolte nell'esecuzione di questo oggetto e quindi che possa allertarti se va aintaccare il servizio di windows svchost.exe (magari per uscire indisturbato e in modo silente su internet) oppure per iniettare codice in altri file/servizi oppure i tentativi per arrestare firewall e antivirus e antispyware.. semplificando la linea protettiva potrebbe esesre: utente limitato antivirus firewall software evoluto antispyware in rel-time almeno un antispyware solo on-demand (differente dal precedente) hips/cips possibilmente router con "firewall" attivato per sapere nello specifico, in base all'attuale tua configurazione, cosa integrare o sostituire ti consiglierei il thread: http://www.hwupgrade.it/forum/showthread.php?t=1476319
__________________
"Visti da vicino siamo tutti strani..." ~|~ What Defines a Community? ~|~ Thread eMule Ufficiale ~|~ Online Armor in Italiano ~|~ Regole di Sezione ~|► Guida a PrivateFirewall
|
|
|
|
|
|
#6 |
|
Member
Iscritto dal: Dec 2005
Città: Cassina de Pecchi (MI)
Messaggi: 37
|
grazie mille per le risposte,
so perfettamente che non esiste l'av "perfetto"; solo mi serviva sapere quali strumenti utilizzare per riconoscere un falso positivo da un "svista". vado a leggere i thread segnalati, credo che xcdegasp abbia risposto in pieno alle mie domande. buona giornata a tutti!
__________________
Arsil.Thorondor Non Nobis Domine, Sed Nomine Tuo da Gloriam |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Oct 2007
Città: Roma
Messaggi: 9806
|
da me antivir non aveva visto il file kdzie.exe (nonostante l'euristica al livello high e la protezione attiva in real-time per ogni files...), un file che fa parte del virus/spyware zlob.dnschanger che appunto se diverte a cambiare i dns della connessione -.- ho dovuto usare la mod. provv. senza rete, staccare il router e quindi andare a cancellare manualmente quel file... poi un controllo con hijackthis 2.02 m'ha permesso di poter rimuovere ogni cosa di quel virus/spyware. spybot vedeva i 2 dns modificati ma non quel file... il bello è che non potevo nemmeno mandarlo ne su virustotal ne a quelli di antivir xkè me lo davano da 0 byte nonostante fosse un file infettato -.-
|
|
|
|
|
|
#8 |
|
Senior Member
Iscritto dal: Mar 2006
Messaggi: 22121
|
sarebbe molto utile se spedissi il campione del malware, magari zippato ad avira così da implementarlo nelle firme virali. l'indirizzo è:
http://analysis.avira.com/samples/?lang=it ciao
__________________
Questa opera è distribuita secondo le regole di licenza Creative Commons salvo diversa indicazione. Chiunque volesse citare il contenuto di questo post deve necessariamente riportare il link originario. |
|
|
|
|
|
#9 |
|
Senior Member
Iscritto dal: Oct 2007
Città: Roma
Messaggi: 9806
|
non si poteva fare nemmeno questo...
|
|
|
|
|
|
#10 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29023
|
|
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Oct 2007
Città: Roma
Messaggi: 9806
|
ovviamente nemmeno quello era possibile -.-
|
|
|
|
|
|
#12 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29023
|
...non era possibile bloccarne l'esecuzione?e che infezione era?
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Oct 2007
Città: Roma
Messaggi: 9806
|
qualunque cosa l'ho dovuta fare manualmente in mod. provv. senza rete col router staccato... in pratica manualmente ho eliminato quel file. dopodichè con hijackthis ho eliminato i residui di quel virus/spyware. nella mod. normale qualunque cosa che facevo era inutile... certi virus/spyware si eliminano solo in quel modo...
cmq quel file non era nemmeno in esecuzione... ovvero veniva avviato insieme a windows ma da solo poi se chiudeva subito... ma in qualunque caso non potevo mandarlo ne a quelli de antivir ne a nessun altro... |
|
|
|
|
|
#14 |
|
Bannato
Iscritto dal: Mar 2004
Città: Galapagos Attenzione:utente flautolente,tienilo a mente
Messaggi: 29023
|
bah mi sembra strano,magari si eseguiva per poi iniettare qualche dll in file tipo svchost
|
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 02:12.




















