Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
Rootkit, trojan, haker? • programosy.pl

  • Ogłoszenie:

Rootkit, trojan, haker?

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Rootkit, trojan, haker?

Postprzez Milu 02 Mar 2010, 14:05

reklama
Witam :)

Jakiś czas temu chciałem sprzedać pewną rzecz i otrzymałem dosyć interesującą propozycję zamiany. Poprosiłem o dodatkowe informacje oraz zdjęcia przedmiotu. Koleś powiedział mi, że pisze z komórki i coś nie może wysłać zdjęć przy pomocy np. ImageShack'a, więc wysłał mi je na maila. Byłem zmęczony i nie zdziwiło mnie to, że były spakowane WinRar'em... sciana. Oczywiście wyglądały jak normalne zdjęcia, niczego nie podejrzewałem. Przez bite 10 dni rozmawialiśmy na GG do dosyć późna, pewnego dnia zmienił zdanie i postanowił kupić ode mnie tą rzecz, często zostawiałem włączony komputer na noc. W okolicach 7-8 dnia zauważyłem, że załączniki w mailu nie dochodzą. Dziesiątego dnia wracam do domu, włączam monitor i zauważyłem, że pulpit nie był w takim stanie, w jakim go zostawiłem. Od razu podejrzenia spadły na gościa, zagadałem do niego, powiedział mi, że się rozmyślił, bo chce kupić telewizor, który o dziwo dostał dwa lata temu na święta, przynajmniej tak wynikało z tego co wcześniej mówił... :1: Myślę, że w "zdjęciach" był skompilowany kod, który zapewnił mu furtkę do systemu i podczas kiedy ja spałem, to on wszystko sobie konfigurował, otworzył sobie porty itp., jednakże nie jestem w 100% pewien jak było naprawdę, bo nie znam się na tym za bardzo. Posiadam jeszcze plik *.rar na mailu, więc jakby był potrzebny to proszę pisać. W domu mam Internet rozgałęziony przy pomocy routera na 5 komputerów, więc możliwe, że na innych komputerach rootkit, czy coś innego też jest i koleś ma do nich dostęp :/ Aktualnie piszę z innego komputera podłączonego do tej samej sieci. Dysk twardy "komputera-źródła" z którego korzystałem oraz otworzyłem na nim "zdjęcia" sformatowałem przy pomocy DBAN'a ośmioma przebiegami, wyciągnąłem kartę bezprzewodową i do dzisiaj nie był podłączany do internetu ;) Podczas całego zdarzenia miałem na nim zainstalowany w sierpniu Windows 7 Ultimate x64 RTM, bez żadnego antywirusa, jedynie została włączony windowsowski firewall i Windows Defender, nie ściągałem żadnych podejrzanych plików, aż do tych nieszczęsnych "zdjęć".

System operacyjny komputera, z którego teraz piszę to Windows 7 Home Premium x64 PL OEM. Zauważyłem, że w taskmanagerze są 2 procesy rundll32.exe - jeden 32-bitowy, drugi 64 (każdy z nich miał inny PID), czasami pojawiał się trzeci, gdy otworzę jakikolwiek folder uruchamia się proces dllhost.exe, w zakładce usługi widnieje sporo pozycji bez numeru PID, możliwe, że to jest normalne jak już wcześniej wspomniałem nie znam się ;) Aha, po uruchomieniu OTL bardzo długo skanowało katalogi SysNative i SysWow64. W panelu sterowania mam ikonkę BDE Administrator, ścieżka docelowa to folder Common Files. Kiedy chcę zamknąć system wywala informację, że na komputerze są zalogowane inne osoby i mogą one utracić dane. Trochę to dziwne, bo jest tylko jedno konto, a gość jest wyłączony... :1:

Do hakera:
Jeżeli patrzysz w tej chwili na to, co napisałem to pozdrawiam Cię bardzo gorąco środkowym palcem :P

-------------------------------------------------------------------------------------------------------------------------

OTL:
http://wklej.org/hash/221e42ded98/

Po uruchomieniu Gmer'a wywala błąd:
C:\Windows\system32\config\system: Nie można odnaleźć określonego pliku.


Z góry dziękuję za pomoc i pozdrawiam
Awatar użytkownika
Milu
~user
 
Posty: 37
Dołączenie: 23 Cze 2007, 08:10



Rootkit, trojan, haker?

Postprzez wojtas 02 Mar 2010, 20:59

a wykasowałeś nepędy emulujące zgodnie z zasadami na forum ??

Uruchom OTL i w oknie Custom Scans/Fixes wklej :

:OTL
O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKLM\..\Toolbar: (McAfee SiteAdvisor Toolbar) - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - c:\PROGRA~2\mcafee\SITEAD~1\mcieplg.dll (McAfee, Inc.)
O3 - HKLO20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found
O21:64bit: - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.

:Commands
[emptytemp]
[resethosts]

Kliknij w Run Fix. I potwierdz reset kompa .

1.Uruchom OTL z opcji CleanUp
2. wykonaj optymalizację windowsa
3.Wyłącz przywracanie systemu ( właściwości mój komputer-zakładka przywracanie - wyłącz przywracanie na wszystkich dyskach). Po chwili włącz je powrotem]
4. zrób skan Malwarebytes Anti-Malware (zaktualizuj, usuń co znajdzie ) pokaż raport
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 26 gości