da hashcat » ven feb 08, 2013 5:46 pm
Non vedo tracce di infezione: mancano le cartelle con nomi pseudocasuali generate in %Temp% ed %AppData% così come le relative voci nel registro di sistema.
Ipotesi: forse la sandbox di Comodo ha impedito la corretta esecuzione della minaccia oppure, cosa più probabile, hai eseguito il file senza rinominarlo in .exe
Per la seconda richiesta, non saprei, devo dire che il modulo Anti-Keylogger di Online Armor è piuttosto efficiente e sensibile, probabilmente l'avviso è causato dalla funzionalità legittima del software che (forse) prova a leggere gli appunti di sistema o ad interagire con la tastiera.
Comodo demanda molte delle operazioni di controllo / restrizione alla sandbox (se attiva) riducendo notevolmente il numero di avvisi, purtroppo ciò non è sempre la scelta migliore perché l'utilizzo di questo modulo, diminuisce anche la granularità del controllo e (potenzialmente) diminuisce l'efficacia dello stesso.
P.S.: Il dominio che la minaccia cerca di contattare per inviare i dati rubati, ricevere aggiornamenti e svolgere operazioni sul sistema infetto non sembra essere attivo.
<<Intelligence is the ability to avoid doing work, yet getting the work done.>>
Linus TorvaldsEX ![MegaLab.it [MLI]](http://www.megalab.it/forum/images/smilies/mli.gif)
Power User.