Virus nascosto con rootkit, esperienza personale

Rogne con qualche programma? Trova qui la soluzione!

Moderatori: cb_123, tonertemplum, marcosniper

Virus nascosto con rootkit, esperienza personale

Messaggiodi Aragorn il 12 feb 2007, 20:44

Ieri sono impazzito a pulire il pc di un amico che aveva preso una bella infezione, in pratica pur pulendolo a ogni avvio si ripresentava...

controllando l'esecuzione automatica nn risultava niente di strano eppure a ogni riavvio veniva generato un file in c:\windows chiamato ctfmon32.dll

insomma il virus era nascosto in un rootkit


wikipedia ha scritto:Un rootkit, (lett. attrezzatura da root, nel senso di amministratore) è un software o un insieme di software in grado di ottenere il controllo di un computer da locale o da remoto in maniera nascosta, ossia non rilevabile dai più comuni strumenti di amministrazione e controllo. I rootkit vengono tipicamente usati per nascondere delle backdoor; negli ultimi anni, tuttavia, s'è molto diffusa la pratica tra i creatori di malware di utilizzare rootkit per rendere più difficile la rilevazione di particolari trojan e spyware, indipendentemente dalla presenza in essi di funzioni di backdoor.

I più comuni rootkit fanno uso di moduli del kernel o librerie su sistemi Unix, e dll e driver per quelli Windows.

Tra i più noti possiamo annoverare FU e NT Rootkit.


l'unico modo x fregarlo è stato eliminare il rootkit, cosa che è stata fattibile con gmer

una volta fatta la scansione segnera' in rosso il rootkit, consiglio di cercare su google qualche riferimento x' sicuramente c'è un file da cancellare che genera il tutto e poi si potrà essere sicuri di averla debellata

inoltre nel registro aveva creato delle voci strane nel mio caso

in HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\

che nn dovrebbero dovute esserci cmq credo che una volta scoperto il rootkit cercando su google di dorvebbe avere maggiori informazioni per pulire il tutto

spero di esservi stato d'aiuto


«Non tutto quel ch'è oro brilla,
Né gli erranti sono perduti;
Il vecchio ch'è forte non s'aggrinza,

le radici profonde non gelano.
Dalle ceneri rinascerà un fuoco,
L'ombra sprigionerà una scintilla;
Nuova sarà la lama ora rotta,
E re quei ch'è senza corona.»

Avatar utente
Aragorn
Site Admin
Site Admin
 
Messaggi: 21155
Iscritto il: 06 ago 2004, 23:45
Località: Lunà Cepeen (varès)

 

Messaggiodi nemesys_72 il 12 feb 2007, 21:06

che bella domenica ciò..
:?
Mors Omnia Aequat
Immagine
Avatar utente
nemesys_72
Magister
Magister
 
Messaggi: 21760
Iscritto il: 11 feb 2005, 14:56
Località: Il Veneto è la mia Patria..

Re: Virus nascosto con rootkit, esperienza personale

Messaggiodi mes1970 il 12 feb 2007, 23:24

Aragorn ha scritto:Ieri sono impazzito a pulire il pc di un amico che aveva preso una bella infezione, in pratica pur pulendolo a ogni avvio si ripresentava...

controllando l'esecuzione automatica nn risultava niente di strano eppure a ogni riavvio veniva generato un file in c:\windows chiamato ctfmon32.dll

insomma il virus era nascosto in un rootkit


wikipedia ha scritto:Un rootkit, (lett. attrezzatura da root, nel senso di amministratore) è un software o un insieme di software in grado di ottenere il controllo di un computer da locale o da remoto in maniera nascosta, ossia non rilevabile dai più comuni strumenti di amministrazione e controllo. I rootkit vengono tipicamente usati per nascondere delle backdoor; negli ultimi anni, tuttavia, s'è molto diffusa la pratica tra i creatori di malware di utilizzare rootkit per rendere più difficile la rilevazione di particolari trojan e spyware, indipendentemente dalla presenza in essi di funzioni di backdoor.

I più comuni rootkit fanno uso di moduli del kernel o librerie su sistemi Unix, e dll e driver per quelli Windows.

Tra i più noti possiamo annoverare FU e NT Rootkit.


l'unico modo x fregarlo è stato eliminare il rootkit, cosa che è stata fattibile con gmer

una volta fatta la scansione segnera' in rosso il rootkit, consiglio di cercare su google qualche riferimento x' sicuramente c'è un file da cancellare che genera il tutto e poi si potrà essere sicuri di averla debellata

inoltre nel registro aveva creato delle voci strane nel mio caso

in HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer\Run\

che nn dovrebbero dovute esserci cmq credo che una volta scoperto il rootkit cercando su google di dorvebbe avere maggiori informazioni per pulire il tutto

spero di esservi stato d'aiuto


Molte grazie ;)
FX8350 32GB Ram Asus M5A97 R2.0 Socket AM3+ AMD 970 Radeon R7 260X Core 1050MHz Memory GDDR5 6000MHz 2GB HD 1x500GB 1x2TB 1x1TB 1x300GB 1x640GB CS850M 850W ATX 80+ Gold
Windows xxxx 64bit / Ubuntu 64Bit
Altri pc portatili con Linux 64Bit (Debian o Ubuntu)
Avatar utente
mes1970
Mago dell'universo
Mago dell'universo
 
Messaggi: 4305
Iscritto il: 10 nov 2004, 12:11
Località: Milano (MI)


Torna a Problemi Software

Chi c’è in linea

Visitano il forum: Nessuno e 1 ospite