Buongiorno.
Questo è il mio primo msg. . . quindi con l’occasione saluto tutti gli utenti del forum.
Premetto di aver cercato l’argomento prima di postare, in caso di contestazione ho il salvataggio della ricerca effettuata prima di postare questo argomento ;D
Premetto anche che non mi è ben chiara la definizione che CIS attribuisce ad alcune chiavi di registro quando le elenca come: “Rootkit.HiddenValue[at]0” cioè se CIS considera questi valori delle effettive minacce.
1 Dispongo di CIS Premium 5.3.176757.1236 - DB virus 7607
2 Ho una connessione ADSL-2 - 8GB
3 il mio s.o. utilizzato con Comodo e oggetto della discussione è Win XP SP3
4 La mia utenza è “Amministrativa”
5 Nessun ulteriore sw di sicurezza real-time/attivo installato attualmente - né precedentemente, a parte la vecchia versione di Comodo. Settimanalmente effettuo una scansione con Malwarebytes’ scaricato da qui: http://www.malwarebytes.org/e l’uso sporadico di scanner come Gmer scaricato da: GMER - Rootkit Detector and Remover o Combofix scaricato da qui: http://www.combofix.org/
6 Il firewall nativo di XP è disabilitato già dalla prima installazione di CIS, allo stesso modo Windows Defender
7 Il mio sistema pare funzionare regolarmente… non avverto particolari segni di malfunzionamento, reset, blocchi, rallentamenti, il traffico dati in uscita è modesto ed è ipotizzabile che dipenda dalla normale attività di svchost, di system e poco altro.
Ad una scansione antivirus di CIS delle Aree critiche, il sistema risulta “inquinato” da una serie di “Rootkit.HiddenValue[at]0”, come da immagine postata in basso. Tuttavia lo scanner antirootkits Gmer non identifica espressamente (in rosso) tali chiavi come rootkits.
L’unica particolarità che potrebbe associare tali valori a delle minacce è la caratteristica che tali valori sono ineliminabili (non cancellabili) da CIS, ma anche con diretto intervento manuale effettuato in modalità amministrativa standard, (non ho provato in modalità provvisoria). Più precisamente, anche se per questi valori è possibile attribuire per la mia utenza il controllo completo, non è comunque possibile eliminarli.
Ne allego uno per esempio:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{74554CCD-F60F-4708-AD98-D0152D08C8B9}]
Chiedo gentilmente se i valori mostrati in basso possono essere considerati come minacce, oppure dei “falsi positivi”. Nel caso fossero reali minacce, quali attività è opportuno intraprendere ? Inoltre in caso di eliminazione, esiste il rischio di compromettere la normale funzionalità del sistema ?
Perdonate la lunghezza, ma ho voluto spiegare nei dettagli i termini del problema, così come anche richiesto dalle policy del forum.
Cordiali saluti . . .
http://img140.imageshack.us/img140/5491/rootkits.jpg
Edit by Dennis2: removed the uploaded to well known image hosting site message