Pagina 1 di 2 1 2 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 12
  1. #1
    Utente di HTML.it
    Registrato dal
    Jan 2007
    Messaggi
    18

    Backdoor.Hupigon e rootkit misterioso falsi positivi?

    Ciao a tutti, spero che potrete aiutarmi perché è da qualche giorno che sto letteralmente sclerando, e non so nemmeno se ne valga la pena!!
    Ma andiamo con ordine.
    L’altro giorno faccio i test di PC Flank con Zone Alarm ed era tutto ok, a parte la sicurezza del browser; infatti, questo è stato l’esito del Quick Test:
    http://img295.imageshack.us/img295/4870/00te3.png

    Esito confermato anche dal Browser Test:
    http://img296.imageshack.us/img296/3496/01le4.png

    Effettuo quindi una scansione con Ad-Aware SE Personal, poi con Spybot e con a-squared Free, che però ma non rilevano nulla; uso allora AVG Anti-Spyware 7.5 free, che mi rileva un fantomatico Backdoor.Hupigon allocato in C:\WINNT\system32\LegitCheckControl.dll:
    http://img154.imageshack.us/img154/8248/02gb2.png

    Per essere sicuro che non si tratti un falso positivo, evito di metterlo subito in quarantena come consigliato dall’AVG e scansiono il file su VirusTotal; al termine dell’analisi, il file è riconosciuto come Backdoor.Hupigon (guarda caso) da Ewido (cioè proprio dall’AVG che, come immagino saprete, mesi fa “si inglobò” appunto l’Ewido), e come Trojan-Downloader.Win32.Agent.akh da Ikarus, mentre tutti gli altri software lo considerano pulito:
    http://img329.imageshack.us/img329/6936/vireuxl6.png

    Faccio allora una scansione con l’antirootkit http://www.f-secure.com/blacklight/blacklight.html]Black Light[/url] della F-Secure, nessun rilevamento; stessa cosa con AVG Anti-Rootkit e GMER. Provo poi con http://www.microsoft.com/technet/sysinternals/utilities/RootkitRevealer.mspx] Rootkit Revealer[/url] (solo scanner, non ha funzioni di rimozione) ed ottengo questo (attenzione all'ultima voce):
    http://img92.imageshack.us/img92/827...evealerkh0.png

    Passo allora al Sophos Anti-Rootkit che rileva un'unica chiave infetta, la \HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ Vax347s\Config\jdgg40, presente - come avete visto nell'immagine precedente - anche nel report di Rootkit Revealer:
    http://img134.imageshack.us/img134/1696/sophosqu8.png

    Purtroppo, come vedete, la chiave non è rimovibile, cosa mi consigliate di fare?
    E il fatto che né il Black Light né l'AVG Anti-Rootkit né il GMER la evidenzino, non potrebbe indicare che si tratti di un falso positivo?

    Altre domande:
    2) come mi consigliate di comportarmi con il Backdoor.Hupigon? Lo metto in quarantena come “consigliatomi” dall’AVG Anti-Spyware oppure “lo lascio al suo posto”, dato che – ripeto – la maggior parte degli altri antivirus lo hanno ritenuto “pulito”?
    3) tornando agli esiti dei test di PC Flank, sono gravi gli “smile rossi di pericolo” per il mio browser? E dire che Internet Explorer (vers. 6, avendo Win 2000) lo uso unicamente per gli update della Microsoft, per il resto navigo solo con Firefox o Opera, e per giunta su siti “non equivoci”…

    Aiutatemi per cortesia, sono alquanto inesperto d’informatica e tremendamente incline alla paranoia…
    Ciao e grazie!!


    P.S.: Allego il file di log della scansione fatta con hijackthis e anche la sua analisi fatta http://www.hijackthis.de/index.php?langselect=italian#anl] qui[/url], magari possono esservi utili:
    http://img179.imageshack.us/img179/5928/htmzu7.png
    http://img86.imageshack.us/img86/5707/newha4.png

  2. #2
    Utente di HTML.it
    Registrato dal
    Jan 2006
    Messaggi
    1,836
    ciao

    la libreria C:\WINNT\system32\LegitCheckControl.dll è legata alò controllo dell'originalità dei prodotti microsoft quindi penso sia un falso positivo

    il problema legato alla chiave \HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ Vax347s\Config\jdgg40 forse è riconducibile a link optimizer
    e dovresti risolvere con avenger o forse anche con il tool della symantec

    aspetta la conferma di qualche moderatore prima di procedere (non vorrei complicarti ulteriormente la situazione )

    ciao
    BooTzenN

    Il problema quantistico è così straordinariamente importante e difficile che dovrebbe essere al centro dell'attenzione di tutti

    Opera browser..making you faster!

  3. #3
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\V ax347s\Config\jdgg40
    Questa sembrerebbe una voce di un programma tipo Alcohol o Daemon Tool.
    Sono riconosciuti come rootkit perchè sono nascosti...


    Per il falso positivo dovresti contattare avg ed inviargli il file specificando che è un falso positivo.


    Per quanto riguarda il browser, ZA è la versione gratuita? Hai provato a fare il test con tutti i settaggi al massimo?

  4. #4
    Utente di HTML.it
    Registrato dal
    Jan 2007
    Messaggi
    18
    Ragazzi, grazie ad entrambi per le risposte!!
    Ora mi sento più tranquillo, in effetti anche io pensavo che la libreria rilevata come "nociva" da AVG non fosse in realtà pericolosa, ma non essendo un esperto cercavo conferme da persone competenti!!

    @ OYS
    Quanto alla chiave segnalata dal Sophos, non so come tu abbia fatto a capirlo ma sì, ho Alcohol 120% installato...
    Quindi anche per questo aspetto posso stare tranquillo?
    Ciao e grazie ancora!!

    P.S.: Circa ZA sì, ho la versione gratuita ed i settaggi sono al massimo.

  5. #5
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    L'ho capito grazie a questa discussione: http://www.hwupgrade.it/forum/showthread.php?t=1434086

    Secondo il creatore di RootkitRevealer la software house fa uso di rootkit. La software che produce il software "incriminato" si difende che la voce rilevata da rootkitRevealer (e sophos) sia in realtà un drive virtuale che il software crea per "lavorare"

  6. #6
    Utente di HTML.it
    Registrato dal
    Jan 2007
    Messaggi
    18
    Grazie del chiarimento OYS: quindi, se ho capito bene, la voce farebbe riferimento al masterizzatore virtuale che Alcohol crea al momento dell'installazione e che serve a montare i file "immagine"...
    Non mi pare quindi un pericolo, tu che ne pensi?

  7. #7
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    No.. Anche se fa uso di tecniche rootkit, di certo non provoca danni al sistema...

  8. #8
    Utente di HTML.it
    Registrato dal
    Jan 2007
    Messaggi
    18
    Grazie per la rassicurazione OYS , sei veramente sollecito e gentile!!
    Ti scoccio ulteriormente solo per un ultimo chiarimento: in merito al test di PC Flank sul browser ed al suo esito negativo (vd. il mio primo post), è una cosa di cui preoccuparsi?
    E se lo è, come è rimediabile?


  9. #9
    Utente di HTML.it
    Registrato dal
    Jan 2006
    Messaggi
    1,836
    Originariamente inviato da bootzenn
    il problema legato alla chiave \HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\ Vax347s\Config\jdgg40 forse è riconducibile a link optimizer
    mi auto-quoto

    allora avevo detto una cazzzz...

    OYS

    ciao
    BooTzenN

    Il problema quantistico è così straordinariamente importante e difficile che dovrebbe essere al centro dell'attenzione di tutti

    Opera browser..making you faster!

  10. #10
    Utente di HTML.it L'avatar di OYS
    Registrato dal
    Apr 2006
    Messaggi
    3,142
    Prova a cambiare momentaneamente ZA free con Comodo e a fare il test.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.