PROBLEMA Aiuto:possibile attacco hacker/virus

geniosparsux

Utente Attivo
361
5
CPU
i7 860
RAM
4GB
GPU
nvidia
PSU
corsair 500W
OS
linux
Salve,
ahimè dopo trent'anni (si son vecio) di onorata carriera informatica, stasera ho fatto anch'io la caXXata: ho cliccato l'allegato. Non avevo mai visto un'email truffaldina così fatta bene: era una email di risposta ad una email inviata ad un cliente e che stavamo aspettando. Solo che lui non aveva risposto, ma l'ha fatto qualcuno in ascolto o qualche sw presente nel loro server. L'allegato era un PDF. Ho sempre riconosciuto le email criminali, stasera, vuoi la stanchezza, il caldo, lo stress per l'intervento che avevo appena fatto da un cliente, ho cliccato senza controllare bene l'indirizzo di provenienza e...amen. L'Av che abbiamo è Kasperski (ultima settimana, poi scade finalmente abbonamento e passeremo a Bitdefender) Il Pdf aperto con thunderbird mi ha dato errore e detto di installare acrobat reader (abbiamo foxit in ufficio), Non ho ricevuto altri messaggi e non ho visto comportamenti anomali del pc. Ho provveduto a fare una scansione con Kasperski e malwarebyte (tutte negative), riavviare la macchina, isolarla dalla rete, pulire cache file temporanei, cambiare password del PC, poi erano le 6 ed ero fuso,ho spento e sono andato a casa. Domanda, visto che l'ultimo virus l'ho visto una decina d'anni fa nel pc di un amico, che altri test posso fare per vedere se abbiamo qualcosa di installato?
Il capo è stato comprensivo, ma l'archivio dati aziendale non deve per nessuna ragione essere hackerato e uscire dalla fabbrica.
Grazie a chi mi risponderà
 
  • Mi piace
Reazioni: Acuity

sp3ctrum

Amministratore
Staff Forum
16,024
7,866
CPU
AMD Ryzen 5 3900X
Dissipatore
Scythe Mugen 5 rev.b Push&Pull
Scheda Madre
ASUS TUF Gaming B550M-Plus WIFI
HDD
Nvme Samsung EVO 1Tb + SSD Samsung evo 850 250gb + Toshiba P300 3Tb
RAM
HyperX FURY 16gb 3200Mhz
GPU
ASUS Dual GeForce RTX 4070 OC White Edition 12GB GDDR6X
Audio
Topping DX3 Pro + Focusrite Scarlett 2i2 + Mackie MR524 + Beyer DT 770 Pro + Presonus SubWoofer
Monitor
LG Ultragear 27gp850
PSU
Corsair RM850x 80 PLUS Gold
Case
Thermaltake V200 RGB
Net
Vodafone 1000Mb
OS
Windows 11 Pro
Salve,
ahimè dopo trent'anni (si son vecio) di onorata carriera informatica, stasera ho fatto anch'io la caXXata: ho cliccato l'allegato. Non avevo mai visto un'email truffaldina così fatta bene: era una email di risposta ad una email inviata ad un cliente e che stavamo aspettando. Solo che lui non aveva risposto, ma l'ha fatto qualcuno in ascolto o qualche sw presente nel loro server. L'allegato era un PDF. Ho sempre riconosciuto le email criminali, stasera, vuoi la stanchezza, il caldo, lo stress per l'intervento che avevo appena fatto da un cliente, ho cliccato senza controllare bene l'indirizzo di provenienza e...amen. L'Av che abbiamo è Kasperski (ultima settimana, poi scade finalmente abbonamento e passeremo a Bitdefender) Il Pdf aperto con thunderbird mi ha dato errore e detto di installare acrobat reader (abbiamo foxit in ufficio), Non ho ricevuto altri messaggi e non ho visto comportamenti anomali del pc. Ho provveduto a fare una scansione con Kasperski e malwarebyte (tutte negative), riavviare la macchina, isolarla dalla rete, pulire cache file temporanei, cambiare password del PC, poi erano le 6 ed ero fuso,ho spento e sono andato a casa. Domanda, visto che l'ultimo virus l'ho visto una decina d'anni fa nel pc di un amico, che altri test posso fare per vedere se abbiamo qualcosa di installato?
Il capo è stato comprensivo, ma l'archivio dati aziendale non deve per nessuna ragione essere hackerato e uscire dalla fabbrica.
Grazie a chi mi risponderà

Da quello che scrivi, non si capisce il perchè sospetti sia un virus.
Il pc ha sintomi?
Kaspersky dovrebbe segnalarti qualche cosa, se non il virus direttamente, grazie alla scansione euristica, ti segnalerebbe comportamenti strani del pc.

Potresti inviare il pdf su questo sito:


cosi ti togli ogni dubbio, quel sito fa la scansione con tutti gli AV esistenti al mondo.
 

yardrat

Utente Èlite
5,181
2,104
CPU
Ryzen 5600x
Dissipatore
Scythe Fuma 2 Rev. B
Scheda Madre
MSI X570 GAMING PLUS
HDD
Kingston KC3000
RAM
16GB DDR4 @3200 CL14 (8GB x2) B-die
PSU
Seasonic GX-650 Gold
Case
CoolerMaster H500M
OS
Windows 10 Pro x64
L'Av che abbiamo è Kasperski (ultima settimana, poi scade finalmente abbonamento e passeremo a Bitdefender)
kasperskY non è mica male.. (metto in evidenza la Y finale)
che danno avrebbe fatto l'allegato? cioè quale il sospetto che sia un malware?
hai attivo la protezionbe cloud? cioè kaspersky security network (KSN)
 

geniosparsux

Utente Attivo
361
5
CPU
i7 860
RAM
4GB
GPU
nvidia
PSU
corsair 500W
OS
linux
vero, mi era sfuggita la Y. Appunto scrivevo per questo, ho il timore che mi abbia scaricato qualcosa in background e chiedevo se ci sono altri test per verificarlo. Dite che probabilmente mi sto preoccupando per nulla?
 

sp3ctrum

Amministratore
Staff Forum
16,024
7,866
CPU
AMD Ryzen 5 3900X
Dissipatore
Scythe Mugen 5 rev.b Push&Pull
Scheda Madre
ASUS TUF Gaming B550M-Plus WIFI
HDD
Nvme Samsung EVO 1Tb + SSD Samsung evo 850 250gb + Toshiba P300 3Tb
RAM
HyperX FURY 16gb 3200Mhz
GPU
ASUS Dual GeForce RTX 4070 OC White Edition 12GB GDDR6X
Audio
Topping DX3 Pro + Focusrite Scarlett 2i2 + Mackie MR524 + Beyer DT 770 Pro + Presonus SubWoofer
Monitor
LG Ultragear 27gp850
PSU
Corsair RM850x 80 PLUS Gold
Case
Thermaltake V200 RGB
Net
Vodafone 1000Mb
OS
Windows 11 Pro
vero, mi era sfuggita la Y. Appunto scrivevo per questo, ho il timore che mi abbia scaricato qualcosa in background e chiedevo se ci sono altri test per verificarlo. Dite che probabilmente mi sto preoccupando per nulla?

Fai il controllo che ti ho detto
 

Italicus Magnus

Pater Patriae
Utente Èlite
18,260
7,051
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro

geniosparsux

Utente Attivo
361
5
CPU
i7 860
RAM
4GB
GPU
nvidia
PSU
corsair 500W
OS
linux
Ho fatto un po' di prove.
Ho caricato il file su virustotal ed effettivamente alcuni AV vi ci hanno trovato qualcosa. Allego la schermata.
Ho provato con il Norton consigliato, ma mi ha dato come sospetto l'eseguibile di un sw per la programmazione che usiamo qui da anni e dubito sia virato (e comunque non sacrificabile, almeno per il momento).
Ho provato il Zemana ma dopo l'installazione non riesco ad eseguirlo perchè mi da sembre un errore di esecuzione che mi chiede di segnalare il bug alla swhouse.
Ho provato con L'Esetonline lo scanner online di Eset ed effettivamente ha trovato un file virato, ovvero l'allegato pdf in questione e l'ha cancellato.
Ho scaricato anche la suite premium di Eset che contiene il Nod32, ma la scansione non ha trovato nulla.
Ho provato l'Hitman pro ma non ha trovato nulla
Ho ri-eseguito malwarebyte e non ha trovato nulla
Ho ri-eseguito la scansione col KasperskY e non ha trovato nulla
 

Allegati

  • sca1.jpg
    sca1.jpg
    156.2 KB · Visualizzazioni: 41

Italicus Magnus

Pater Patriae
Utente Èlite
18,260
7,051
CPU
i7 7700K
Dissipatore
Noctua NH-D15
Scheda Madre
ASRock Z270 Taichi
HDD
Samsung 850 EVO 500GB
RAM
Corsair Vengeance LPX 3200
GPU
2070 Strix Super 08G
Audio
Onkyo A-9010
Monitor
BenQ XL2430T
PSU
Corsair HX750i
Case
Corsair Obsidian 900D
Periferiche
Logitech G900, Sennheiser HD 700, Filco Majestouch Ninja
Net
FTTC 100/20
OS
Win 10 Pro
Potrebbe essere un falso positivo. Per sicurezza cancella il pdf.
 

geniosparsux

Utente Attivo
361
5
CPU
i7 860
RAM
4GB
GPU
nvidia
PSU
corsair 500W
OS
linux
Mi è venuto un dubbio. in questi giorni, per scaricare i sw antivirus consigliati e per fare ricerche online per trovare una soluzione, ho dovuto tenere il PC in questione collegato alla rete. Ho evitato assolutamente attività bancarie, acquisti e login a servizi (eccetto questo Forum). Dai dati che ho il virus se c'è è di tipo phishing. Domanda, è possibile che abbiano fatto spionaggio industriale copiandosi i disegni tecnici, i schemi dei ns prodotti?
 

DispatchCode

Moderatore
Staff Forum
Utente Èlite
2,224
1,855
CPU
Intel I9-10900KF 3.75GHz 10x 125W
Dissipatore
Gigabyte Aorus Waterforce X360 ARGB
Scheda Madre
Asus 1200 TUF Z590-Plus Gaming ATX DDR4
HDD
1TB NVMe PCI 3.0 x4, 1TB 7200rpm 64MB SATA3
RAM
DDR4 32GB 3600MHz CL18 ARGB
GPU
Nvidia RTX 3080 10GB DDR6
Audio
Integrata 7.1 HD audio
Monitor
LG 34GN850
PSU
Gigabyte P850PM
Case
Phanteks Enthoo Evolv X ARGB
Periferiche
MSI Vigor GK30, mouse Logitech
Net
FTTH Aruba, 1Gb (effettivi: ~950Mb / ~480Mb)
OS
Windows 10 64bit / OpenSUSE Tumbleweed
Dai dati che ho il virus se c'è è di tipo phishing. Domanda, è possibile che abbiano fatto spionaggio industriale copiandosi i disegni tecnici, i schemi dei ns prodotti?

Che dati hai di preciso? Hai 1 segnalazione su 60 AV di quel tipo (le altre nello screen non si vedono).

Il phishing è di solito fatto ingannando la persona e dirottandola su un dominio fittizio, dove inserisce i dati, e glieli rubano. Magari con un PDF si può fare qualcosa di analogo se è presente qualche script che invia dati in rete (ma deve essere presumo un pdf compilabile).

In merito alla seconda parte, difficile dirsi: per fare una cosa di questo tipo qualcuno deve averli infettati e targettizzati. Devono aver scelto loro con cognizione di causa insomma.

Potresti provare anche con una sandbox online, ma non ricordo se ci sono limitazioni (se puoi caricare un file e provare solo quello o che altro... ovviamente se non puoi caricare il file non loggarti alla mail per scaricarlo): https://any.run/
E' a tempo limitato, ma se puoi caricare il file nella sandbox, lo vedi subito (io spesse volte l'ho fatto con URL strani).

C'è anche intezer come alternativa per queste cose, ma non la conosco; esiste poi l'alternativa open source anche https://cuckoosandbox.org/
 

sp3ctrum

Amministratore
Staff Forum
16,024
7,866
CPU
AMD Ryzen 5 3900X
Dissipatore
Scythe Mugen 5 rev.b Push&Pull
Scheda Madre
ASUS TUF Gaming B550M-Plus WIFI
HDD
Nvme Samsung EVO 1Tb + SSD Samsung evo 850 250gb + Toshiba P300 3Tb
RAM
HyperX FURY 16gb 3200Mhz
GPU
ASUS Dual GeForce RTX 4070 OC White Edition 12GB GDDR6X
Audio
Topping DX3 Pro + Focusrite Scarlett 2i2 + Mackie MR524 + Beyer DT 770 Pro + Presonus SubWoofer
Monitor
LG Ultragear 27gp850
PSU
Corsair RM850x 80 PLUS Gold
Case
Thermaltake V200 RGB
Net
Vodafone 1000Mb
OS
Windows 11 Pro
Puoi usare questo: https://sandboxie-plus.com/

Apri un reader PDF tramite sandbox e poi apri il pdf, cosi l'ipotetico virus non può infettare nulla.

Potrebbe trattarsi di un PDF con le caselle modificabili, in questo caso possibile falso positivo.
 
  • Mi piace
Reazioni: gpsambe

geniosparsux

Utente Attivo
361
5
CPU
i7 860
RAM
4GB
GPU
nvidia
PSU
corsair 500W
OS
linux
i dati sono centinaia di Giga di disegni tecnici, file word, pdf e sorgenti software di vari linguaggi. Ho controllato il flusso dati ethernet stamattina, non no trovato un flusso strano in uscita.
Stamattina ho fatto altri test in offline: le scansioni con l'antivirus e il defender di windows hanno dato esito negativo. Lo stesso i solitii Kasspersky e malwarebyte.
Il pdf aperto mostrava um messaggio d'errore e c'era il logo cliccabile per scaricare il reader di acrobat. che non ho cliccato
 

sp3ctrum

Amministratore
Staff Forum
16,024
7,866
CPU
AMD Ryzen 5 3900X
Dissipatore
Scythe Mugen 5 rev.b Push&Pull
Scheda Madre
ASUS TUF Gaming B550M-Plus WIFI
HDD
Nvme Samsung EVO 1Tb + SSD Samsung evo 850 250gb + Toshiba P300 3Tb
RAM
HyperX FURY 16gb 3200Mhz
GPU
ASUS Dual GeForce RTX 4070 OC White Edition 12GB GDDR6X
Audio
Topping DX3 Pro + Focusrite Scarlett 2i2 + Mackie MR524 + Beyer DT 770 Pro + Presonus SubWoofer
Monitor
LG Ultragear 27gp850
PSU
Corsair RM850x 80 PLUS Gold
Case
Thermaltake V200 RGB
Net
Vodafone 1000Mb
OS
Windows 11 Pro
Domanda:

perchè pensi sia un virus?
 

geniosparsux

Utente Attivo
361
5
CPU
i7 860
RAM
4GB
GPU
nvidia
PSU
corsair 500W
OS
linux
Non lo so, forse sono solo suggestionato perché da che ne so le email truffaldine servono a diffonderli. Ma al momento non ho prove che lo sia, ma non vedo un virus da dieci o più anni, cerco quindi di capire se ho valutato tutti i sintomi per capire se c'è o no.
 

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!