Pagina 1 di 1

capire se un processo in memoria è legittimo

MessaggioInviato: lun ago 01, 2011 1:30 am
da Pulcepiccola
Ciao,

vorrei chiedervi, gentilmente, un chiarimento:

per capire se un processo in memoria è legittimo, bisognerebbe capire quale programma lo lancia.

Ciò premesso, vorrei capire se queste mie deduzioni sono esatte o sbagliate:

Mi potreste, gentilmente, dare conferma ( in modo comprensibile per i non addetti ai lavori ) sui seguenti esempi per vedere se ho capito?

1) se l'utente avvia Firefox ( FF), FF crea un processo firefox.exe con il quale provvede a caricare in memoria (RAM)
vari elementi ( tra cui le librerie di sistema - Dll-) che contengono tutta una serie di funzionalità (messe a disposizione dal sistema operativo) rischieste da FF per funzionare. ( in questo caso il processo firefox.exe nasce perché c'è l'interazione dell'utente che appunto avvia FF)

2) invece nel caso del processo svchost.exe non vi è l'interazione dell'utente, in quanto svchost.exe è generato dalle librerie del sistema operativo ( che in sostanza sono programmi che girano in background - servizi--) che abbisognano di un file eseguibile per essere caricate in memoria,--appunto svchost.exe. Giusto?
Per cui attraverso l'analisi del gruppo di servizi ( che altro non sono che i programmi che hanno lanciato una determinata istanza di svchost.exe), relativi ad un determinato processo svchost.exe ( infatti possono essercene più di uno) possiamo capire se lo stesso è legittimo o meno. Giusto?

Grazie mille

[ciao] [ciao]

Pp

Re: capire se un processo in memoria è legittimo

MessaggioInviato: lun ago 01, 2011 12:41 pm
da Palpas
Entrambe corrette [^]

Se possiedi un HIPS potrai inoltre vietare o consentire questo genere di comportamenti [;)]

Re: capire se un processo in memoria è legittimo

MessaggioInviato: lun ago 01, 2011 12:52 pm
da Pulcepiccola
Palpas ha scritto:Entrambe corrette [^]

Se possiedi un HIPS potrai inoltre vietare o consentire questo genere di comportamenti [;)]


Caro Palpas,

ti ringrazio molto per la tua disponibilità e ti auguro una buona pausa estiva.

[ciao] [;)]

Pp

Ps: si infatti ho installato Comodo e Defense +, per cui tramite il suo modulo HIPS potrei eventualmente bloccare un processo ( quindi il suo file eseguibile *.exe), per impedire al processo stesso di interagire con i vari elementi di sistema , (esempio file system, memoria etc.) bloccando di fatto il funzionamento di una determinata applicazione ritenuta pericolosa [grazie] ancora [ciao] Pp

Re: capire se un processo in memoria è legittimo

MessaggioInviato: lun ago 01, 2011 4:35 pm
da Palpas
Pulcepiccola ha scritto:
Palpas ha scritto:Entrambe corrette [^]

Se possiedi un HIPS potrai inoltre vietare o consentire questo genere di comportamenti [;)]


Caro Palpas,

ti ringrazio molto per la tua disponibilità e ti auguro una buona pausa estiva.

[ciao] [;)]

Pp

Ps: si infatti ho installato Comodo e Defense +, per cui tramite il suo modulo HIPS potrei eventualmente bloccare un processo ( quindi il suo file eseguibile *.exe), per impedire al processo stesso di interagire con i vari elementi di sistema , (esempio file system, memoria etc.) bloccando di fatto il funzionamento di una determinata applicazione ritenuta pericolosa [grazie] ancora [ciao] Pp

esatto
Grazie buone vacanze anche a te!

Re: capire se un processo in memoria è legittimo

MessaggioInviato: lun ago 01, 2011 4:59 pm
da Pulcepiccola
[;)]