Welcome Guest, please login or register .
Username:
Password:

News: Seeweb si unisce ad Hosting Solutions e Aruba

Come si è parlato già addietro, il 2007 è diventato di diritto l’anno delle compromissioni dei siti web da parte dei malware writer. Si è parlato di Hosting Solutions, si è parlato di Aruba, si è parlato di alcuni siti di rilevanza nazionale infettati da iframe nocivi.

Continuando nelle indagini, anche il noto fornitore di connettività e hosting/housing Seeweb sembrerebbe essere stato preso di mira durante questa ondata di pirateria informatica.
Pages: [1]
Topic Tools  
Read
December 30, 2009, 11:30:33 AM
SteM
Nuovo utente

Offline Offline

Posts: 7



Ciao a tutti,
a fronte di comportamenti 'strani' ( gmer che non parte, avira che non parte, ...) sono riuscito a generare un file di log con GMER cambiato di nome Smiley


GMER 1.0.15.15281 - http://www.gmer.net
Rootkit scan 2009-12-29 22:53:24
Windows 5.1.2600
Running: 0gi6no0m.exe; Driver: C:\DOCUME~1\PREINS~1\IMPOST~1\Temp\pwtdqpog.sys


---- System - GMER 1.0.15 ----

Code                                                                      81E40210                                                            ZwEnumerateKey
Code                                                                      81E3F328                                                            ZwFlushInstructionCache
Code                                                                      81E402E6                                                            IofCallDriver
Code                                                                      81E404FE                                                            IofCompleteRequest

---- Kernel code sections - GMER 1.0.15 ----

.text                                                                     TUKERNEL.EXE!KeInitializeInterrupt + B79                            804D4F8E 1 Byte  [06]
.text                                                                     TUKERNEL.EXE!IofCallDriver                                          804EC022 5 Bytes  JMP 81E402EB
.text                                                                     TUKERNEL.EXE!IofCompleteRequest                                     804EC051 5 Bytes  JMP 81E40503
PAGE                                                                      TUKERNEL.EXE!ZwEnumerateKey                                         8056A5DC 5 Bytes  JMP 81E40214
PAGE                                                                      TUKERNEL.EXE!ZwFlushInstructionCache                                8057C60F 5 Bytes  JMP 81E3F32C
.sfreloc˙˙˙˙sfsync04unknown last section [0xF84E8000, 0xBC8, 0x40000040]  C:\WINDOWS\system32\drivers\sfsync04.sys                            unknown last section [0xF84E8000, 0xBC8, 0x40000040]

---- Devices - GMER 1.0.15 ----

AttachedDevice                                                            \FileSystem\Ntfs \Ntfs                                              avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH)

Device                                                                    \Driver\atapi \Device\Ide\IdeDeviceP1T1L0-17                        sfsync04.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device                                                                    \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3                         sfsync04.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device                                                                    \Driver\atapi \Device\Ide\IdePort0                                  sfsync04.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device                                                                    \Driver\atapi \Device\Ide\IdePort1                                  sfsync04.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device                                                                    \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-f                         sfsync04.sys (StarForce Protection Synchronization Driver/Protection Technology)

AttachedDevice                                                            \FileSystem\Fastfat \Fat                                            avgntmgr.sys (Avira AntiVir File Filter Driver Manager/Avira GmbH)

---- Modules - GMER 1.0.15 ----

Module                                                                    \systemroot\system32\drivers\H8SRTwykridviuy.sys (*** hidden *** )  F702A000-F7046000 (114688 bytes)                                                 

---- EOF - GMER 1.0.15 ----

Mi preoccupa in particolare sfsync04.sys e soprattutto il sys nascosto.
Avete notizie su questi files ?

Grazie
Logged

SteM
 

Read
January 01, 2010, 01:39:34 PM
Eraser
Capo della baracca
Utente affezionato


Offline Offline

Posts: 488



TDSS rootkit

Scarica RootRepeal e lancia la scansione files. Quando trova il file H8SRTwykridviuy.sys tasto destro e clicca su Delete File (oppure Force delete se il primo non va). Poi riavvia il sistema

Per quanto riguarda il file sfsync04.sys, StarForce è una protezione solitamente utilizzata dai giochi per PC, niente di cui preoccuparsi (a parte che si tratta di una protezione molto invasiva)

Auguri e buon anno nuovo Wink
Logged

:: Lo stress della campagna elettorale si comincia a sentire quando vedi una macchina davanti a te targata FI e la prima cosa a cui pensi è Forza Italia ::
 

Pages: [1]
Jump to:  

Contact Us | Lo-Fi Version | Top