Visualizzazione dei risultati da 1 a 5 su 5
  1. #1
    Utente di HTML.it
    Registrato dal
    Feb 2011
    Messaggi
    4

    Rootkits (forse) Certamente chiavi ineliminabili in alcun modo . . .

    Ciao a tutti, questo è il mio primo messaggio... Con l'occasione, saluto frequentatori,moderatori e amministratori di questo forum che rende possibile lo scambio della conoscenza e l'aiuto reciproco.

    Ho Windows7 Ultimate SP1. v721 32 bit regolarmente aggiornato.

    Il tutto nasce da una scansione della Comodo Internet Suite, che comprende un motore antivirus euristico a sicurezza proattiva, con un controllo in tempo reale sull'attività del software in esecuzione, ed un firewall.

    Una scansione specifica, nelle "Aree Critiche", ha evidenziato una serie di chiavi nel registro identificate dalla suite come Rootkits.Non assolutamente sono certo che lo siano, come non sono certo che non lo siano.

    Tuttavia, ad un esame "a vista", è risultato che queste chiavi, in effetti sono protette da quasiasi tentativo di cancellazione, sia in modalità reale, che in modalità provvisoria. Anche con privilegi amministrativi. (Sarà forse per questo motivo che CIS le identifica come rootkits, e forse lo sono davvero...)

    Lanciando Regedit.exe in entrambe le modalità (reale e provvisoria), con privilegi amministrativi, dopo aver attribuito il "controllo completo" per la mia utenza, tentando di cancellare questi valori non è possibile completare l'operazione: "Errore durante l'eliminazione della chiave"

    Comodo ha una sua utilità (System Cleaner) per cancellare queste chiavi, ma anche MalwareBytes mette a disposizione uno strumento potente: "RegAssassin": anche questi prodotti, eseguiti come amministratore, non riescono a cancellare le dette chiavi né in modalità reale, né in modalità provvisoria.

    Scusate la lunghezza e la pedanteria volevo essere più chiaro possibile . . .

    Suggerimenti ??? Grazie e saluti a tutti.

  2. #2
    Utente di HTML.it
    Registrato dal
    May 2010
    Messaggi
    1,024
    Salve.
    La migliore cosa, che puoi fare, è quella di postare per intero queste chiavi sospette.
    Non si può andare alla cieca.

  3. #3
    Utente di HTML.it
    Registrato dal
    Feb 2011
    Messaggi
    4
    Ciao.
    Prima di essere invadente ho aspettato l'invito ...

    Ma nel frattempo ho inviato una richiesta analoga a Malwarebytes, della quale posseggo il suo gratuito e ben considerato dalle comunità "Anti Malware". Sorprendentemente mi hanno risposto molto velocemente, comunicandomi:

    "Hello and welcome to the Malwarebytes consumer helpdesk. Thank you for choosing Malwarebytes' Anti-Malware as your malware security solution. My name is Bob Guryan and I'll be assisting you today.

    These keys are related to Pinnacle Studio and other Pinnacle products, and are not a threat.

    ...You showed me the registry keys in the log. I don't need to see the physical key. Experience and research tell me what they are. :-) Google any of those CSLID + Pinnacle and you will see many references. CLSID is the set of numbers and letters inside the curly brackets { } Example {74554CCD-F60F-4708-AD98-D0152D08C8B9} + Pinnacle These are not a threat.


    Ho anche fatto qualche ricerca su internet, ed ho trovato in effetti riscontro su quanto detto da Bob Guryan della Malwarebytes...
    Quindi non si tratterebbe di rootkits, ma di un modo discutibile di Pinnacle per archiviare informazioni di registrazione.

    Dico discutibile perché suscita inutile allarmismo e anche il serio rischio per qualche utente di danneggiare un sistema funzionante e non infetto in goffi quanto inutili tentativi di riparazione.

    Posto comunque le chiavi, ed è stato bene parlarne proprio per evitare il rischio di cui sopra... Ciao

    Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{604BB98 A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{604BB98 A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{684373F B-9CD8-4e47-B990-5A4466C16034}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{684373F B-9CD8-4e47-B990-5A4466C16034}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{74554CC D-F60F-4708-AD98-D0152D08C8B9}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{74554CC D-F60F-4708-AD98-D0152D08C8B9}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{7EB537F 9-A916-4339-B91B-DED8E83632C0}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{7EB537F 9-A916-4339-B91B-DED8E83632C0}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{948395E 8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{948395E 8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{AC3ED30 B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{AC3ED30 B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{DE5654C A-EB84-4df9-915B-37E957082D6D}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{DE5654C A-EB84-4df9-915B-37E957082D6D}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{E39C35E 8-7488-4926-92B2-2F94619AC1A5}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{E39C35E 8-7488-4926-92B2-2F94619AC1A5}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{EACAFCE 5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{EACAFCE 5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{F8F02AD D-7366-4186-9488-C21CB8B3DCEC}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{F8F02AD D-7366-4186-9488-C21CB8B3DCEC}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{FEE45DE 2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{FEE45DE 2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{47629D4 B-2AD3-4e50-B716-A66C15C63153}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{47629D4 B-2AD3-4e50-B716-A66C15C63153}\InprocServer32\cd042efbbd7f7af164764 4e76e06692b Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{47629D4 B-2AD3-4e50-B716-A66C15C63153}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{604BB98 A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{604BB98 A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32\bca643cdc5c2726b20d2e cedcc62c59b Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{604BB98 A-A94F-4a5c-A67C-D8D3582C741C}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{684373F B-9CD8-4e47-B990-5A4466C16034}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{684373F B-9CD8-4e47-B990-5A4466C16034}\InprocServer32\2c81e34222e8052573023 a60d06dd016 Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{684373F B-9CD8-4e47-B990-5A4466C16034}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{74554CC D-F60F-4708-AD98-D0152D08C8B9}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{74554CC D-F60F-4708-AD98-D0152D08C8B9}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{74554CC D-F60F-4708-AD98-D0152D08C8B9}\InprocServer32\2582ae41fb52324423be0 6337561aa48 Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{7EB537F 9-A916-4339-B91B-DED8E83632C0}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{7EB537F 9-A916-4339-B91B-DED8E83632C0}\InprocServer32\caaeda5fd7a9ed7697d96 86d4b818472 Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{7EB537F 9-A916-4339-B91B-DED8E83632C0}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{948395E 8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{948395E 8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32\a4a1bcf2cc2b8bc3716b7 4b2b4522f5d Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{948395E 8-7A56-4fb1-843B-3E52D94DB145}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{AC3ED30 B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{AC3ED30 B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32\4d370831d2c43cd13623e 232fed27b7b Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{AC3ED30 B-6F1A-4bfc-A4F6-2EBDCCD34C19}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{DE5654C A-EB84-4df9-915B-37E957082D6D}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{DE5654C A-EB84-4df9-915B-37E957082D6D}\InprocServer32\1d68fe701cdea33e477eb 204b76f993d Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{DE5654C A-EB84-4df9-915B-37E957082D6D}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{E39C35E 8-7488-4926-92B2-2F94619AC1A5}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{E39C35E 8-7488-4926-92B2-2F94619AC1A5}\InprocServer32\1fac81b91d8e3c5aa4b0a 51804d844a3 Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{E39C35E 8-7488-4926-92B2-2F94619AC1A5}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{EACAFCE 5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{EACAFCE 5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32\f5f62a6129303efb32fbe 080bb27835b Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{EACAFCE 5-B0E2-4288-8073-C02FF9619B6F}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{F8F02AD D-7366-4186-9488-C21CB8B3DCEC}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{F8F02AD D-7366-4186-9488-C21CB8B3DCEC}\InprocServer32\ThreadingModel Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{F8F02AD D-7366-4186-9488-C21CB8B3DCEC}\InprocServer32\fd4e2e1a3940b94dceb5a 6a021f2e3c6 Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{FEE45DE 2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32\ Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{FEE45DE 2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32\8a8aec57dd6508a385616 fbc86791ec2 Rootkit.HiddenValue@0 HKEY_LOCAL_MACHINE\Software\Classes\CLSID\{FEE45DE 2-A467-4bf9-BF2D-1411304BCD84}\InprocServer32\ThreadingModel

  4. #4
    Utente di HTML.it
    Registrato dal
    May 2010
    Messaggi
    1,024
    Salve.
    Sì, quelle sono chiavi legittime.
    A questo punto,vedi se si può "tarare" l'euristica di Comodo, a un livello più basso.
    Se è al massimo, i falsi positivi, aumentano.

  5. #5
    Utente di HTML.it
    Registrato dal
    Feb 2011
    Messaggi
    4
    In effetti ho Defence+ in modalità "Sicuro".

    Abbassando il livello di euristica - configurata a manovella - e abilitata al "controllo delle chiavi di registro protette", è una lama a doppio taglio, a mio avviso.

    In entrambe i casi non si sta tranquilli: scontrarsi con falsi positivi, che possono generare allarmismo e magari anche far causare danni, oppure rischiare di lasciar passare i virus "più sofisticati" che possono non venire rilevati da una euristica più bassa.

    Sono tutt'altro che paranoico, non ci avrei nemmeno pensato se CIS non mi avesse messo in allarme . . .

    Per imparare una cosa in più, sai forse dirmi con quale tecnica quelle chiavi vengono protette o bloccate, da eventuale modifica/cancellazione ?

    Ciao.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.