Benvenuto Ospite Cerca | Topic Attivi | Utenti | | Log In | Registra

Falso positivo o ? Opzioni
miciotta62
Inviato: Tuesday, March 31, 2009 11:50:30 AM
Rank: AiutAmico

Iscritto dal : 12/19/2008
Posts: 1,012
salve, scansione con Superantispyware e
NON trova nulla, mentre Antimalwarebyte
mi trova questo TROJAN:

Malwarebytes' Anti-Malware 1.35
Versione del database: 1919
Windows 5.1.2600 Service Pack 2

31/03/2009 7.35.47
mbam-log-2009-03-31 (07-35-39).txt

Tipo di scansione: Scansione completa (C:\|)
Elementi scansionati: 160532
Tempo trascorso: 1 hour(s), 20 minute(s), 1 second(s)

Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 5
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 1

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
HKEY_CLASSES_ROOT\CLSID\{248dd897-bb45-11cf-9abc-0080c7e7b78d} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\TypeLib\{248dd890-bb45-11cf-9abc-0080c7e7b78d} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{248dd892-bb45-11cf-9abc-0080c7e7b78d} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\Interface\{248dd893-bb45-11cf-9abc-0080c7e7b78d} (Trojan.BHO) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{248dd896-bb45-11cf-9abc-0080c7e7b78d} (Trojan.BHO) -> No action taken.


Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
C:\WINDOWS\system32\mswinsck.ocx (Trojan.BHO) -> No action taken.


questo MSWINSCK.OCX…e’ un falso positivo ?

che faccio pare sia un Active X (forse installando update
di Java RE versione 13 ?)


VIRUS TOTAL da infetto in 1 solo antivirus su 40 e-safe !
http://www.virustotal.com/it/analisis/28a62d96ad40d4ffd4ac3504809515fc

mentre nel sito SOFOS:

Troj/IRCBot-OH is a Trojan for the Windows platform.
Troj/IRCBot-OH runs continuously in the background, providing a backdoor server
which allows a remote intruder to gain access and control over the computer via IRC channels.
When Troj/IRCBot-OH is installed the following files are created:
<System>\Mswinsck.ocx
<System>\ffdisk.com
<System>\<random>.exe
The two executable files are also detect as Troj/IRCBot-OH. Mswinsck.ocx is a clean DLL file.
The following registry entry is created to run mcim.exe on startup:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Wiinamp
<System>\<random>.exe
The file Mswinsck.ocx is registered as a COM object.

http://www.sophos.com/security/analyses/viruses-and-spyware/trojircbotoh.html

NON si capisce falso positivo o no ?

orami l’ho fatto togliere da ANTIMALWAREBYTES ….avro’
creato qualche danno ? help
Sponsor
Inviato: Tuesday, March 31, 2009 11:50:30 AM

 
enigmista63
Inviato: Tuesday, March 31, 2009 1:12:21 PM

Rank: AiutAmico

Iscritto dal : 4/28/2007
Posts: 1,976
Ciao penso si tratti di falso positivo e devo dirti che da una settimana invio le segnalazioni aMALWAREBYTES perche' sta incappando in troppi falsi positivi,comunque non eliminarlo ed attendi risposte da persone piuì capaci di me.


antonpaco
Inviato: Tuesday, March 31, 2009 3:10:22 PM
Rank: AiutAmico

Iscritto dal : 11/7/2006
Posts: 1,180
dovrebbe trattarsi di falso positivo, controlla sul forum di malwarebytes, piu' di una persona ha avuto il tuo problema, comunque dato che sta succedendo spesso che malwarebytes trovi i fasli positivi ti suggerisco caldamente di NON CANCELLARE subito i presunti virus che trova ma di attendere un paio di giorni controllando il loro forum.
miciotta62
Inviato: Tuesday, March 31, 2009 5:26:49 PM
Rank: AiutAmico

Iscritto dal : 12/19/2008
Posts: 1,012
mitici ! mi sembrava .....

infati e' da qualche settimana che l'ho notato anche io !
cavoli !!!

enigmista62 ma che sito e' dove hai scansionato il file ?

e antopaco dove vedi la gente con il mio porblema?
mi posti il link ?

grazieee
enigmista63
Inviato: Tuesday, March 31, 2009 11:46:08 PM

Rank: AiutAmico

Iscritto dal : 4/28/2007
Posts: 1,976
Ciao ,no non ho scansionato ho fatto una ricerca su processy librery ,e mi ha indicato il falso positivo,bisogna fare una premessa,molti malware utilizzano nomi di file conosciuti quindi tutto va preso con le molle,mettere prima in quarantena e non eliminare,comunque mi sto un po i.........o da circa 1 settimana malwarebytes segnala troppi falsi positivi continuo ad inviarli e loro mi dicono di aggiornare il database perche' hanno provveduto a riparare la falsa segnalazione,pero' piuttosto rimandare di qualche ora gli aggiornamenti e verificare meglio diventa stressante.
miciotta62
Inviato: Wednesday, April 01, 2009 9:41:06 AM
Rank: AiutAmico

Iscritto dal : 12/19/2008
Posts: 1,012
grazie mitico !!!

altro ieri mi dava questo Mswinsck.ocx in system32, scarico un altro database
e NULLA! quindi un falso/positivo!

rifaccio scansione e NON trova piu nulla !

riscarico ieri sera altro database (ma come mai in un giorno ne appaiono anche 3-4 !
forse per correggere tutti sti errori che fanno ?)

rifaccio lo scan e mi trova queste 2 chiavi infette:


Processi delle memoria infetti: 0
Moduli della memoria infetti: 0
Chiavi di registro infette: 2
Valori di registro infetti: 0
Elementi dato del registro infetti: 0
Cartelle infette: 0
File infetti: 0

Processi delle memoria infetti:
(Nessun elemento malevolo rilevato)

Moduli della memoria infetti:
(Nessun elemento malevolo rilevato)

Chiavi di registro infette:
HKEY_CLASSES_ROOT\ierunner.dochostuihandler (Trojan.FakeAlert) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{3f2bbc05-40df-11d2-9455-00104bc936ff} (Trojan.FakeAlert) -> No action taken.

Valori di registro infetti:
(Nessun elemento malevolo rilevato)

Elementi dato del registro infetti:
(Nessun elemento malevolo rilevato)

Cartelle infette:
(Nessun elemento malevolo rilevato)

File infetti:
(Nessun elemento malevolo rilevato)



database 1926 31-3-2009


ora che faccio le cancello o sara' ennesimo falso/positivo ?

esiste ed e' giusto questa voce : ierunner.dochostuihandler


grazie
Utenti presenti in questo topic
Guest


Salta al Forum
Aggiunta nuovi Topic disabilitata in questo forum.
Risposte disabilitate in questo forum.
Eliminazione tuoi Post disabilitata in questo forum.
Modifica dei tuoi post disabilitata in questo forum.
Creazione Sondaggi disabilitata in questo forum.
Voto ai sondaggi disabilitato in questo forum.

Main Forum RSS : RSS

Aiutamici Theme
Powered by Yet Another Forum.net versione 1.9.1.8 (NET v2.0) - 3/29/2008
Copyright © 2003-2008 Yet Another Forum.net. All rights reserved.