ROOTKIT, la "nuova" classe di virus. Quali tools per il riconoscimento?

Fragolino

Utente Èlite
13,496
71
CPU
AM3 Phenom 2 X4 955 B.E.
Scheda Madre
Asrock M3N78D
HDD
1000 GB Sata 2 Westen Digital
RAM
2 GB DDR3 1600 Kingston
GPU
GTS 450 1024Mb
Audio
Realteck HQ
Monitor
Philips 170S
PSU
680 Watt home made
Case
Centurion
OS
XP Pro SP3 / Window 7 H.P.
[Excalibur] ha detto:
L'osservazione è valida, ma solo ad un livello superficiale.

Io invece sono dell'idea che la cosa va diffusa e resa conosciuta il più possibile, perchè sarebbe un controsenso "mascherare" queste informazioni.
Faresti il gioco degli sviluppatori di malware.

Oltretutto sono persone intelligenti e tenaci, e ci scommetto che se presentassimo questa pagina criptata in rot13 la saprebbero decodificare ad occhio nudo, senza bisogno del tool apposito.

E poi esiste sempre la cache di google, per esempio.

Anzi, adesso dopo questo post ne sono più convinto di prima. Occorre informare il più possibile, ma senza creare panico ovviamente.
Non ce n'è motivo.

Sperimentato di persona, anzi sotto un certo punto di vista sarà costruttivo. Ci sarà un ritorno alla "pulitura manuale" ed il conseguente sniubbizzamento (bello sto neologismo, mi piace :D ) di un pò di utenti.
Un bel ritorno al DOS in grande stile ...
:asd: FORMAT C: /U /MBR :asd: ... chi si ricorda le due opzioni terrificanti (/u unconditioned e /mbr Master Boot Record format) che servivano per eliminare il "terribile" Junkie virus? Solo i "nonni" del Forum, però se ci pensate nominare ora Junkie fa solo sorridere ... mentre allora faceva paura.

E sarà così anche per questi, ne sono sicuro. Se li conosci, li eviti ... o no?
L'importante è iniziare a CONOSCERLI e a RICONOSCERLI di persona ... dato che il sistema operativo può fare cilecca in questi casi
.

Che dire ... pienamente in accordo nell' informare anzichè cercare di nascondersi ... :ok:
 

Carlo4

Utente Èlite
1,963
8
io intendevo solo dire che nel momento in cui questa pagina viene inserita in un rootkit tutte le belle informazioni che volete dare non saranno accessibili a chi ne è infetto,trovandosi così in difficoltà nella risoluzione dell'inconveniente...
lo so anch'io che prevenire è meglio che curare...ci mancherebbe
ma spesso il mal di denti viene quando il dente è già cariato...
e non si può dare per scontato che tutti li lavino(tradotto:non si può dare per scontato che tutti s'informino a riguardo prima di ricevere l'infezione)

come non detto comunque :D

ciao picccccccciottti :D
bye ;)

ps: la cache di google non permette di scaricare i tools,ma solo di dare una lettura e acchiappare qualche informazione.
 

ryu

Utente Attivo
1,377
0
ragazzi, quante cose che sapete, vi invidio :)
e vi ringrazio per le informazioni che passate ai niubbi come me :)
 

macphisto

Utente Attivo
87
0
CPU
AMD Phenom II x6 1090T Black Edition
Scheda Madre
ASUS M4A89GTD Pro USB3
HDD
SSD OCZ Vertex 2 120Gb
RAM
Corsair Vengeance 1600 Mhz 16Gb
GPU
2 x ASUS GeForce EN7600GS Silent
PSU
Enermax 565
OS
Windows 7
a proposito di VirIT

Conoscendolo su questo forum l'ho scaricato e utilizzato nella mia macchina...
Dopo diverse scansioni ha rimosso un po' di tutto e fatto pulizia...
Unica cosa mi individua un file (C:\WINDOWS\system32:lzx32.sys:$DATA Possibile infezione da virus di nuova generazione) che non è in grado di rimuovere... qualcuno di voi mi sa indicare di cosa si tratta e come posso fare per levarlo dai piedi?
Grazie.


P.S. = Carlo4 quella frase che tieni sullo spazio firma è fighissima!
 

Inverter

Utente Attivo
1,164
1
CPU
P4 2.40Ghz (Northwood)
Scheda Madre
ASUS P4B533
HDD
2xHDD (Snsung 60 GB - Maxtor 80 GB)
RAM
768MB DDR
GPU
Ati X1600 Series (512MB)
Monitor
Samsung SyncMaster 205BW 20"
OS
Windows XP
macphisto ha detto:
Conoscendolo su questo forum l'ho scaricato e utilizzato nella mia macchina...
Dopo diverse scansioni ha rimosso un po' di tutto e fatto pulizia...
Unica cosa mi individua un file (C:\WINDOWS\system32:lzx32.sys:$DATA Possibile infezione da virus di nuova generazione) che non è in grado di rimuovere... qualcuno di voi mi sa indicare di cosa si tratta e come posso fare per levarlo dai piedi?
Grazie.


P.S. = Carlo4 quella frase che tieni sullo spazio firma è fighissima!

Prova in modalità provvisoria... poi non so!
 

[Excalibur]

Utente Èlite
2,781
18
macphisto ha detto:
Unica cosa mi individua un file (C:\WINDOWS\system32:lzx32.sys:$DATA Possibile infezione da virus di nuova generazione) che non è in grado di rimuovere... qualcuno di voi mi sa indicare di cosa si tratta e come posso fare per levarlo dai piedi?
Quello è un rootkit, basta che cerchi su Google e ne hai la conferma.
Ho trovato anche informazioni sul fatto che VirIT lo identifica ma non può rimuoverlo, Gmer lo identifica, Kaspersky può rimuoverlo, ma è meglio fare la procedura "a mano" con "The Avenger" di SwanDog.
 

Fragolino

Utente Èlite
13,496
71
CPU
AM3 Phenom 2 X4 955 B.E.
Scheda Madre
Asrock M3N78D
HDD
1000 GB Sata 2 Westen Digital
RAM
2 GB DDR3 1600 Kingston
GPU
GTS 450 1024Mb
Audio
Realteck HQ
Monitor
Philips 170S
PSU
680 Watt home made
Case
Centurion
OS
XP Pro SP3 / Window 7 H.P.
mar3000 ha detto:
Ciao! Scarika HIJACKTHIS da qui http://download.hijackthis.eu/hijackthis_199.zip
Scompattalo in una cartella non temporanea es c:\Hijackthis\ o C:\PROGRAMMI\hijackthis
Aprilo e clicca su DO A SYSTEM SCAN AND SAVE LOG FILE
Ti apparirà una finestra di blocco note seleziona tutto e fai un copia incolla e posta qui nel Forum il log.

Anzichè postare sul Forum il file di LOG ... lo si posta direttamente a http://www.hijackthis.de/it dove si potranno leggere i suggerimenti senza intermediari ...
ma se è un Rootkit non illuderti ...
 

mar3000

Utente Attivo
41
0
Ciao Fragolino! Non voglio contraddirti ma per analizzare un log ci vuole un minimo di esperienza infatti HijackThis a volte segnala sicuri dei file che invece vanno eliminati mentre altre volte ti segnala file da eliminare che invece sono sicuri (vedi ip). Per quanta riguarda i rootkit ci sono attualmente tools che riescono a risolvere alla perfezione....ma cmq devono essere adoperati da utenti esperti.
Leggi questa discussione: http://www.ilsoftware.it/forum/viewtopic.php?t=59381 Ciao.
 
Ultima modifica:

ryu

Utente Attivo
1,377
0
mar3000 ha detto:
Ciao Fragolino! Non voglio contraddirti ma per analizzare un log ci vuole un minimo di esperienza infatti HijackThis a volte segnala sicuri dei file che invece vanno eliminati mentre altre volte ti segnala file da eliminare che invece sono sicuri (vedi ip). Per quanta riguarda i rootkit ci sono attualmente tools che riescono a risolvere alla perfezione....ma cmq devono essere adoperati da utenti esperti.
Leggi questa discussione: http://www.ilsoftware.it/forum/viewtopic.php?t=59381 Ciao.

certo se uno ha un log di 200 righe, è difficile andarselo a spulciare voce per voce, eppure basta leggere i commenti e conoscere la propria macchina.

LA MIA ESPERIENZA:

ogni volta che torno a casa dopo un lungo periodo all'estero mio fratello mi fa trovare qualche regalino sul pc..
sintomi:
1) spybot non si aggiornava e dava il classico errore socket error 1001 (o qualcosa del genere)
2) antivir non si aggiornava
3) non avevo accesso a pagine internet tipo hijackthis, la stessa pagina postata da fragolino per scaricare VirIT, alcuhne scansioni on-line e altre pagine del genere
4) scomparsa continua dell'avvio veloce.
5) creazione utenti fittizi con nomi assurdi, tipo cj87sui :oogle:
6) regcleaner impallato, alla pulizia mi dava errore impossibile creare back-up
7) ccleaner ad ogni pulizia cancellava dei file temporanei di internet explorer che poi ricomparivano come se qualcosa continuasse a fare gli affarucci suoi
8) e poi VirIT che non si avviava.

Soluzione:
a) disabilitato ripristino sistema
b) andato in modalità provvisoria
c) risotta a zero la cartella file temporanei internet
d) avviato VirIT da C:\Programmi\VEXPLITE (attenzione la directory di default è C:\VEXPLITE) il file GOVIRITEXPSVC (batch di ms-dos)
e) pulito e ripulito con VirIT
d) eliminazione delle cose inutili e sospette con regcleaner
e) sessione di ccleaner

al riavvio era tutto risolto, ho riavviato un altra volta per sicurezza.

Esito:

tutto come prima e spybot regolarmente aggiornato.

grazie anche voi :)
 

Richinrg

Utente Attivo
42
0
EHMMMMMM!!!! ho scaricato RootKit hook analyzer così, per provare a vedere se per caso fossi stato infettato da questi famosi rootkit....

mi son detto, "va bè, al massimo ne troverò 3 o 4!!"

DI CERTO NON MI ASPETTAVO DI TROVARNE 283.... tutta la schermata è rossa!!!! Ho paura!!! :help: :help: :help: :help: :help:

cosa dovrei fare in questo caso????
 

Carlo4

Utente Èlite
1,963
8
Richinrg ha detto:
EHMMMMMM!!!! ho scaricato RootKit hook analyzer così, per provare a vedere se per caso fossi stato infettato da questi famosi rootkit....

mi son detto, "va bè, al massimo ne troverò 3 o 4!!"

DI CERTO NON MI ASPETTAVO DI TROVARNE 283.... tutta la schermata è rossa!!!! Ho paura!!! :help: :help: :help: :help: :help:

cosa dovrei fare in questo caso????

probabilmente sono solo file di alcuni programmi che quel software riconosce come rootk.
quali sono le applicazioni che ti segna come rootk?
per esempio, a me quel software ne segna qualcuno ma sono file di software che conosco...
tu stesso puoi vedere a quali applicazioni si riferiscono le voci in rosso...
;)
ciao
 

[Excalibur]

Utente Èlite
2,781
18
E' esattamente come dice Carlo4, non farti prendere dal panico.

I tool di riconoscimento generico come l'hook analyzer non riconoscono se si tratti di virus rootkit, però rilevano tutti quei file che sono "hookati" ovvero "bloccati" da sistema, e che il sistema stesso non può modificare nella corrente sessione di lavoro.

Per ora uno dei metodi per essere sicuri al 100% è imparare fra quei files quali sono quelli innocui che fanno parte di applicazioni conosciute e quali sono invece quelli maligni.

Aiutati scoprendo in quali directory si trovano i file interessati, e di quelli che ti "puzzano" scopri di più con Google o con altro motore di ricerca.
 

Ci sono discussioni simili a riguardo, dai un'occhiata!

Entra

oppure Accedi utilizzando
Discord Ufficiale Entra ora!

Discussioni Simili