Teade

Collapse

Foorumi reeglid.

Foorumi reeglistik on uuendatud. Palume tutvuda ja arvesse võtta.
See more
See less

Jälle troojast

Collapse
X
 
  • Filter
  • Kellaaeg
  • Show
Clear All
new posts

    Jälle troojast

    Tunnistan üles , et seekord ise süüdi..aga probleem suht kummaline.

    Eellugu

    Mingi eelmine nädal sai kasutatud avalikus kohas läptopiga Wi-fid . Tulemüür peal kuid xp uuendused osaliselt tegemata ja polnud ühtegi parooli kah. Ja vitsad sain eile kätte.

    Masin töötas ilusti. Ei pangestunud, kõik okei. Kui eile asja koduvõrku ühendasin, panin tähele, et nett maas. (E-lõvi kodu 2 + ruuter) Modemile restart, korraks oli, jäller maas. Tahtsin juba klienditeenindusse helistada kui korraks võtsin läpaka juhtme tagant ära. Nett olemas. Juhe taha. Nett kadunud. Panin tähele et modemi tulukesed kuidagi väga agressiivselt vilguvad kui asi taga.

    Nonii. Ad aware üteb - puhas, spybot - mingi küpsise leidis ja kõik. Task manager puhas. Tõmbasin netsist F-proti dosi versiooni, lasen pool õhtut käiata boot cd pealt - puhas. hijackthis - puhas .
    TCPdump teises masinas püüdis kinni sellise asja (tekst mida suutsin tuvastada) PING -IRC LOVE.NET. ja ip oli 221.xx.midagi jne mingi port 60xx (ei mäleta) ja väga aktiivselt niiet adsl kokkus maha.

    Nonii läptopi tulemüüris (sygate personal firewall )- block all . Ja ikka saadab ???

    Kas keegi on midagi sellisega kokku puutunud ?
    Kas aitab ainult windowsi reinstall ?

    ja veel : brauserina kasutatud firefoxi ja pornosaitidel ei käi.

    Edit: küsimus siis selline. Kuidas lahti saada ? Asja isegi ei õnnestu tuvastada.
    Oleks see oma sodi saatnud harvemini, polekski vist teada saanud.
    Kräkkerid ahneks läinud, Kui nad nii väga tahavad mingit saiti maha pommitada, võiks ju sedasi teha, et pommitaja teenuspakkuja ühendus püsti jääks. :P
    Elu on nagu lintmakilt muusika kuulamine. Mida lõpupoole, seda kiiremini hakkab linti äraandev ketas pöörlema...

    #2
    proovi skannida xoftspy prooviversiooniga, kas üldse leiab, näiteks miul leidis ka isegi selliseid, mida teistega ei leidnud. ja proovida ehk ka sellega:http://www.simplysup.com/tremover/download.html
    tel 53729764

    Comment


      #3
      Taastaksin registri ja System Restore samuti varem tehtud väljundite abil.
      Installiksin Nod32 prooviversiooni teise masinasse ja läbi võrgu laseks käima.
      Otsiksin Search'iga kogu masinast "PING -IRC LOVE.NET" ja IP-d.

      Edu!

      Comment


        #4
        mõni aeg tagasi kirjutati just minut.ee's windowsi rootkittidest ja nendega võitlemisest: http://www.minut.ee/article.pl?sid=05/09/2...231&mode=nested
        Tundub vägisi sedamoodi tegelane.

        Comment


          #5
          Hehee, eile õhta hakkasin asja uurima.. Asi on kadunud masinast , jäänud mulle vaid mälestused....
          Juu see trooja sai vist aru et kahtlustatakse ja eemaldas ennast vaikselt.
          Elu on nagu lintmakilt muusika kuulamine. Mida lõpupoole, seda kiiremini hakkab linti äraandev ketas pöörlema...

          Comment


            #6
            palju on selliseid asjandusi viimaselajal, nägin oma 2 nädalat vaeva ja aega, et asjast lahti saada
            asi siis sarnaneb webfun viirusele (kusagil on failid, mida kuvab, kuid arvuti ise ei tunnista neid ja nad on ka hidden) ainult et task manageris ei ole midagi (iexplore.exe mitu korda jne)
            endal oli teise kasutaja desktopil 5 faili, kui selle teise kasutajaga sisse logida, siis enam ei old neid - kustutasin kasutaja
            tegelikult tuleb otsida arvutist kahtlaseid faile (ei saa ligi, ei ava jne jne jne)
            C:\System Volume Information\ - mingi restore kaustas(ei mäleta) olid failid, millele ei saand ligi ja see oli veel windows update KB... mingine
            temp ja temporary internet files kaustades on kah enamasti selliseid faile
            safe modeis kustutada, kui ei aita, siis safe mode with command prompt.
            regeditist pole midagi otsida, antiviirused ja igasugused adware/spyware jne programmid on TÄIELIKULT kasutud! tuleb tegutseda käsitsi.
            ja otsi event viewerist kahtlaseid erroreid ning warning´eid
            kahtlus on selline, et mitte seal ei tulnud see sul sisse, vaid kusagil mujal (kasvui kodus) ja ammu aega tagasi! heh...nagu aids, ei saa ravida eriti nagu ja pika peiteajaga!

            kui ei saa akkam, siis 2 varianti:
            1) format ja uus win (tglt soovitavalt solaris v linux)
            2) loe mu signatuuri (ei garanteeri 100%dilist tulemust kuid 88-95% siiski)
            edu!

            Comment


              #7
              Originally posted by saformo+Oct 4 2005, 21:14--></div><table border='0' align='center' width='95%' cellpadding='3' cellspacing='1'><tr><td>QUOTE (saformo &#064; Oct 4 2005, 21:14)</td></tr><tr><td id='QUOTE'> Taastaksin registri ja System Restore samuti varem tehtud väljundite abil.
              Installiksin Nod32 prooviversiooni teise masinasse ja läbi võrgu laseks käima.
              Otsiksin Search&#39;iga kogu masinast "PING -IRC LOVE.NET" ja IP-d.

              Edu&#33; [/b]


              registris pole midagi ning asi on restores sees
              nod32 ei aita, ka mitte teise masina kaudu (proovitud kõik)

              ja IRC´iga meenus mulle see, et kui on mirc installitud, siis võib irc/flood sees olla arvutis&#33;

              <!--QuoteBegin-martinj
              @Oct 5 2005, 08:57
              Hehee, eile õhta hakkasin asja uurima.. Asi on kadunud masinast , jäänud mulle vaid mälestused....
              Juu see trooja sai vist aru et kahtlustatakse ja eemaldas ennast vaikselt.
              [/quote]

              ära jää lootma&#33;

              Comment


                #8
                njah mõnikord format ainuke võimalus, on juhtunud et trooja justkui seob ennast tähtsamate win failidega ja mida sa siis edasi teed? kustutad trooja, jääd windoozast ilma.
                Tean üht tüüpi, kes selgitas välja ip, kuhu trooja andmeid vms saadab, saatis siis trooja mingi kahtlase progrega vastu... ja mõne aja pärast oli trooja arvutist justkui imeväel kadunud
                tel 53729764

                Comment


                  #9
                  Jääb vist windows vahetamata, kuna suutsin cd lugejast lahti saada. vaata ühte teist teemat.
                  Elu on nagu lintmakilt muusika kuulamine. Mida lõpupoole, seda kiiremini hakkab linti äraandev ketas pöörlema...

                  Comment


                    #10
                    järelikult jääb ainult puhastus

                    Comment


                      #11
                      Proovida võiks veel Security Task Manageri:

                      http://www.neuber.com/taskmanager/

                      Näitab nähtamatuid protsesse ja kahtlasi aktiivseid teenuseid ning draivereid.
                      30 päeva proovimist, multikeelne.

                      Comment


                        #12
                        hmm, ehk oled võimeline installima diskettide pealt sel juhul.ja võiks kasutada startub diski ning skanerida/kontrollida dos all, ainult, et se ei tea ühtegi sobivat programmi.
                        tel 53729764

                        Comment


                          #13
                          Originally posted by Mauro@Oct 10 2005, 11:35
                          hmm, ehk oled võimeline installima diskettide pealt sel juhul.ja võiks kasutada startub diski ning skanerida/kontrollida dos all, ainult, et se ei tea ühtegi sobivat programmi.
                          Väga kasutu soovitus, Sa ei lugenud, mida ma teinud olen.

                          Asi ilmus vahepeal samamoodi lambist uuesti ja kadus samamoodi.
                          Nüüdseks lood sedasi, et windows uuesti peal.
                          Elu on nagu lintmakilt muusika kuulamine. Mida lõpupoole, seda kiiremini hakkab linti äraandev ketas pöörlema...

                          Comment


                            #14
                            MUl endal arvutis siuke asi et iga kord pärast arvuti restarti või shut downi hakkavad viiruse teated jooksma.Mida rohkem kustutan seda rohkem tuleb neid juurde.Ainuke võimalus neist 24h lahti saada on kaabel disconectida ning scannid peale panna.

                            Järgmisel päeval on jälle samad asjad tagasi.Oskab keegi aidata?

                            Comment


                              #15
                              kas sul ikka firewall on või on sinu arvuti nagu prügikast, kuhu kõik sisse visatakse ja sa siis seda tühjendad päeva algul/lõpus.

                              Comment

                              Working...
                              X