Torna indietro   Hardware Upgrade Forum > Networking e sicurezza > Antivirus e Sicurezza > AV e sicurezza in generale

Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
HUAWEI WiFi Mesh X3 Pro Suite è probabilmente il router mesh più fotogenico che si possa acquistare oggi in Italia, ma dietro il guscio in acrilico trasparente e le luci LED dinamiche c'è una macchina tecnica costruita attorno allo standard Wi-Fi 7, con velocità teoriche Dual-Band fino a 3,6 Gbps e una copertura fino a 120 m² una volta abbinato il router principale all'extender incluso nel kit
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
Abbiamo provato le nuove CPU Intel Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: più core e ottimizzazioni al funzionamento interno migliorano le prestazioni, anche in virtù di prezzi annunciati interessanti. A questo si aggiungono nuove ottimizzazioni software. Purtroppo, a fronte di prestazioni di calcolo elevate, il quadro rimane incerto nel gaming, dove l'andamento rimane altalenante. Infine, rimane il problema della piattaforma a fine vita.
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu
Il modello "build to order" di PCSpecialist permette di selezionare una struttura base per un sistema, personalizzandolo in base alle specifiche esigenze con una notevole flessibilità di scelta tra i componenti. Il modello Lafité 14 AI AMD è un classico notebook clamshell compatto e potente, capace di assicurare una elevata autonomia di funzionamento anche lontano dalla presa di corrente
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-08-2005, 17:09   #1
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Spyware dialer keylogger Trojan Bankash.f

Non riesco a debellare questo Bankash.f, usando Bps mi compaiono 5 chiavi nel registro le elimino, rilancio Bps e ricompaiono!!.
Con Lavasoft e Spybot non rilevo niente, ho provato diversi antivirus e non rilevano niente, es. Kaspersky, Agv, F-prot, Norton, ecc.
Sembra che ci sia un programma in memoria che appena vengono cancellare le chiavi le ripristina.
Potrei pensare che sia un falso positivo però ho notato che quando cancello le chiavi subito dopo il ripristino compare un file clean.reg nella directory Temp con dentro una chaive del registro che aggiunge RFA.RFA, faccio una ricerca nel registro e non compare. Sul sito di Norton indicano quale chiavi eliminare ma non riesco a trovarle (compreso RFA.RFA).
Da notare che la prima volta che mi sono accorto che qualcosa non andava, non riuscivo ad attivare il Task Manager, poi grazie al programma Process Explorer ho visto che c'era un programma in memoria che si chiamava Spyware Dialer che ho terminato (da quel momento non è più ricomparso) e subito dopo rifunzionava il Task Manager.
Ho fatto le scansioni antivirus da un altro HD anche con Nod32 (con il modulo antivirus residente) e subito dopo la scansione negativa mi sono trovato le chiavi del registro anche su questo HD!
Come cavolo ha fatto a inserirsi in memoria con l'antivirus in memoria.
Comunque o questo Bankash ha un modulo di occultamento eccezionale (nessun antivirus lo individua e l'anti-spyware Bps non riesce ad eliminarlo), oppure ha un modulo che si mette in memoria apparentemente inoffensivo che controlla le modifiche al registro per ripristinare le chaivi eliminate.
Ho provato anche in modalità provvisoria e non è cambiato niente, se riuscissi a scoprire il nome della DLL la cancellerei dal disco.

Ultima modifica di Hwupgr : 02-08-2005 alle 17:28.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:10   #2
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Posta il log di hijackthis.
Fai anche una scansione con ewido:http://download.ewido.net/ewido-setup.exe

Ultima modifica di andorra24 : 02-08-2005 alle 17:17.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:23   #3
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Logfile of HijackThis v1.99.1
Scan saved at 17.15.24, on 02/08/2005
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\devldr32.exe
C:\Programmi\Mozilla\firefox.exe
C:\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Collegamenti
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programmi\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: (no name) - {FFFFFEF0-5B30-21D4-945D-000000000000} - C:\PROGRA~1\STARDO~1\SDIEInt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk.disabled
O8 - Extra context menu item: Salva oggetto con Star Downloader - C:\Programmi\Star Downloader\sdie.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programmi\Java\jre1.5.0_04\bin\npjpi150_04.dll
O16 - DPF: {CAFEEFAC-0014-0001-0002-ABCDEFFEDCBA} (Java Runtime Environment 1.4.1_02) -
O17 - HKLM\System\CCS\Services\Tcpip\..\{60C3AAA5-08C5-429D-9F90-2C36825F164E}: NameServer = 62.211.84.150 212.49.5.23
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:36   #4
matteo1
Senior Member
 
L'Avatar di matteo1
 
Iscritto dal: Jun 2005
Città: in lombardia
Messaggi: 8414
prova a leggere qui:
http://securityresponse.symantec.com...bankash.f.html
Ciao.
matteo1 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:50   #5
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Quote:
Originariamente inviato da matteo1
Avevo già letto, ma non parla di .DLL o .SYS, comunque usando Norton non rileva nulla con l'ultimo aggiornamento disponibile 27.07.05.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 17:54   #6
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Penso che mi sia entrato scaricando Rename Master 2.5, non me lo faceva scaricare per via delle impostazioni di sicurezza e caso strano subito dopo averle tolte e scaricato il file mi sono ritrovato in memoria uno Spyware, pensavo di essere col c..o al muro usando Firefox ed invece...
Avrà usato una porta non protetta per entrare.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:04   #7
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Il log sembra pulito. Ti consiglio una scansione con ewido che ti ho linkato sopra.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:08   #8
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Lo sto provando ma nel disco C: non ha trovato niente.
Ho notato ma è stato molto velocemente con un antivirus residente che subito dopo la cancellazione delle chiavi del registro parte regedit di nascosto (sarà per ripristinare le chiavi).
C'è qualche programma che fa il log delle librerie/programmi lanciati in memoria? Così individuo chi ripristina le chiavi
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:19   #9
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Questa voce secondo me puoi fixarla perche' e' inutile:
O4 - Global Startup: Avvio veloce di Adobe Reader.lnk.disabled

Dimmi una cosa. Ma tu hai il norton installato? Nel tuo log non ho visto nessun norton e quindi mi e' venuto un dubbio su questa voce:
O20 - Winlogon Notify: NavLogon - C:\WINDOWS\System32\NavLogon.dll
Credo che tu possa fixarla
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:21   #10
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
L'ho disinstallato.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:22   #11
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Fixa le 2 voci che ti ho detto.
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:23   #12
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Siccome il keylogger "frega" i codici d'accesso per le banche in linea, non posso vedere il c/c, finché non lo elimino.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:30   #13
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Comunque è piuttosto "furbo" se riesce ad eludere tutti gli anti-spyware e anti-virus che ho provato, l'unico che ne rileva le chiavi del registro lo "frega" ripristinandole.
E in ogni caso come cavolo a fatto a metterle anche sul Hd "pulito" mentre facevo la scansione dell'Hd infetto ed avevo il modulo residente in memoria è un mistero.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:30   #14
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quote:
Originariamente inviato da Hwupgr
Lo sto provando ma nel disco C: non ha trovato niente.
Ho notato ma è stato molto velocemente con un antivirus residente che subito dopo la cancellazione delle chiavi del registro parte regedit di nascosto (sarà per ripristinare le chiavi).
C'è qualche programma che fa il log delle librerie/programmi lanciati in memoria? Così individuo chi ripristina le chiavi
prova filemon e regmon della sysinternal.

se trovi dei file .exe o .dll oppure altri riferiti a quel trojan me li invii a [email protected] in un file zippato protetto da password insieme alla password da te usata.

ciao.
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:31   #15
andorra24
Senior Member
 
L'Avatar di andorra24
 
Iscritto dal: May 2005
Città: Palermo
Messaggi: 6390
Fai un' ulteriore scansione antivirus online: http://www.bitdefender.com/scan8/ie.html
Se vuoi scaricati anche questo valido antitrojan e dopo averlo aggiornato fai una scansione del pc: http://download.com.com/3001-2239-10263406.html
andorra24 è offline   Rispondi citando il messaggio o parte di esso
Old 02-08-2005, 18:34   #16
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Quote:
Originariamente inviato da MrOZ
prova filemon e regmon della sysinternal.

se trovi dei file .exe o .dll oppure altri riferiti a quel trojan me li invii a [email protected] in un file zippato protetto da password insieme alla password da te usata.

ciao.
Sono della solita ditta di Process Explorer, me ne ero dimenticato.

Ultima modifica di Hwupgr : 02-08-2005 alle 18:37.
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 13:23   #17
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Con l'ultimo aggiornamento BPS (02/08/05) mi ha trovato una sola voce nel registro (invece di cinque) e un file infetto (prima niente, che l'abbia finalmente beccato l'infamone?).

Ecco cosa è venuto fuori.

Per quanto riguarda il file:

Spyware Type: Spy File
Spyware Item: spybot.RDW
Spyware Details: c:\windows\system32\SVKP.SYS

Per quanto riguarda il registro:

Spyware Type: Spy Registry Value
Spyware Item: W32/alemod
Spyware Details: PendingFileRenameOperations

Gli sto' facendo fare una nuova scansione per vedere se questa volta il figlio di mi....ta è stato cancellato.

Forse prima BPS cannava l'identità dello Spyware?
Perché nessun Anti-Virus e/o Anti-Spyware lo individuava?
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 14:24   #18
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quote:
Originariamente inviato da Hwupgr
Perché nessun Anti-Virus e/o Anti-Spyware lo individuava?
x' forse non lo conoscono

a me il file serviva x inviarlo ai vari produttori di AV x' venisse aggiunto alle definizioni
MrOZ è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 15:54   #19
Hwupgr
Senior Member
 
L'Avatar di Hwupgr
 
Iscritto dal: Jun 2005
Messaggi: 2253
Se vai qui:

http://securityresponse.symantec.com...pybot.rdw.html

Risulta conosciuto dal 29/06/05 ma nonstante abbia usato Norton con l'ultima definizione del 27/07/05 non lo ha riconosciuto ed il fatto è abbastanza grave.

Forse erano due gli spyware?
Hwupgr è offline   Rispondi citando il messaggio o parte di esso
Old 03-08-2005, 21:23   #20
MrOZ
Senior Member
 
L'Avatar di MrOZ
 
Iscritto dal: Jun 2003
Città: "Mantua me genuit" Trattative concluse: 1 fracco!!! Devianze: MacTard iMac 27" i5 2,8Ghz 4GB IPHONE 5 32GB Black Iscritto dal: Nov 2002
Messaggi: 4426
Quote:
Originariamente inviato da Hwupgr
Se vai qui:

http://securityresponse.symantec.com...pybot.rdw.html

Risulta conosciuto dal 29/06/05 ma nonstante abbia usato Norton con l'ultima definizione del 27/07/05 non lo ha riconosciuto ed il fatto è abbastanza grave.

Forse erano due gli spyware?
Hai avuto una multinfezione ...molti trojan sono programmati x portarsi dietro altri malware con una azione specifica (vedi il rootkit installato da bankash).

A volte di uno stesso malware esistono versioni diverse o modificate in modo da non essere riconosciute da un AV.

Bankash oppure un altra versione chimata Bancos è un tipo particolare di trojan, un password-stealer cioè un trojan creato con la funzione di rubare le password e determinati codici bancari.
MrOZ è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei Wi-Fi 7 con il design di una vetta innevata: ecc...
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte Core Ultra 7 270K Plus e Core Ultra 7 250K Plus:...
PC Specialist Lafité 14 AI AMD: assemblato come vuoi tu PC Specialist Lafité 14 AI AMD: assemblat...
Recensione Nothing Phone 4(a): sempre iconico ma ora più concreto Recensione Nothing Phone 4(a): sempre iconico ma...
Corsair Vanguard Air 99 Wireless: non si era mai vista una tastiera gaming così professionale Corsair Vanguard Air 99 Wireless: non si era mai...
Storica sentenza negli USA: Meta e Googl...
Musica generativa, arriva Lyria 3 Pro: o...
Melania Trump scortata da un robot umano...
HONOR 600: nuove conferme sulle specific...
Blade 16: Razer sostituisce AMD con Inte...
Solo 649€ con coupon: questa e-bike da c...
Arriva AI Dividend: 1.000 dollari al mes...
Forza Horizon 6 sorprende con requisiti ...
Smart TV QLED 50'' a un super prezzo: 4K...
Crypto, GPU e miliardi: la causa che met...
Gap e Google portano l'acquisto conversa...
DLSS 5 è qui per restare: ecco co...
Un PC HP tuttofare a 649€ imperdibile: 3...
I leader di Meta, NVIDIA e Google entran...
Dreame vs ECOVACS: 4 robot aspirapolvere...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 10:39.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v