AKB Forums

Go Back   AKB Forums > Technical sections > Software Security
Home Register Blogs FAQ Members List Calendar Downloads Arcade Mark Forums Read

Software Security Discussing software security algorithms, tricks, vulnerabilities

Troubles when posting message? Click here! :: Проблемы с отправлением сообщения? Нажмите сюда!

Reply
 
LinkBack Thread Tools Display Modes
Old Nov 25, 2004, 19:41   #1
Николай Константинович
 
Н.К.Рерих's Avatar
 
Join Date: Jan 2002
Location: Гималаи
Posts: 5,560
Blog Entries: 1
Rep Power: 8
Reputation: 22
Send a message via ICQ to Н.К.Рерих Send a message via Skype™ to Н.К.Рерих
Троян у меня в компе.

Надеюсь раздел для этого дела правильно выбрал.

Подключаюсь из дому по дайлапу, провайдер Арментел, даю запрос - результатов ноль, ни одной странички не открывет, точнее открывает смертельно медленно. Пинг дает постоянный тайм аут. Открыл Таск Менеджер - обнаружил некий exe winole.
Притом уплоад успел докатиться до 700кб, а даунлоад - около 1-2кб
Срочно дал дисконект, закрыл виноле, снова пдключился. все впорядке. Нашел этот самый виноле в папке систем32. На сайте симентек (у меня нортон стоит, up to date) нашел что мол троян такой блабла...
Под сейф моде скан диск все равно ничего ен дал. Сейчас взял да и сделал cut этого файла, перекинул в темп папку. В регистрах в стартапе сидела эта програмка, оттуда ее стер...
Комп вроде работает нормально, никаких неизвестных уплоадов нету.

Вопрос:Можете мне несчастному дизайнеру подсказать, это очень больно? Что могло успеть перекачаться, откуда мог появитья этот вирус? Когда? Сегодня и сразу начал действовать, соответственно мог прийти в одном из сегодняшних мейлов, или же мог сидеть давн, только вылезти...
Кто может чего-нибудь хотя бы подксзать? а?
В компьюторе у меня данные не только мои, но и всей нашей компании.. в общем боязно мне...
__________________


ЖЖ | дом-страница | мой блогспот

Написание KERNEL-драйверов под win32 для чайников.


Н.К.Рерих is offline   Reply With Quote Quote selected
Old Nov 25, 2004, 22:04   #2
...overwined...
 
noone's Avatar
 
Join Date: Mar 2003
Location: ...tortuga...
Posts: 3,395
Rep Power: 6
Reputation: 143
да в принципе с любого нехорошего сайта...
поставь lavasoft ad-aware... www.lavasoft.de - проблем будет гораздо меньше...
__________________
...let's be gods... let's by ugly...
noone is offline   Reply With Quote Quote selected
Old Nov 26, 2004, 10:17   #3
СволочЪ
 
Вирус's Avatar
 
Join Date: Aug 2002
Location: Yerevan
Posts: 357
Rep Power: 7
Reputation: 10
Send a message via ICQ to Вирус Send a message via MSN to Вирус
Lightbulb

Обычно трояны выкачивают информацию о провайдере, пароли. Однако, если автор трояна не из Армении, врядли стоит волноваться - ему врядли когда нибудь понадобится выкачаная у тебя инфа.

Часто трояны закачивают пользователю дополнительные файлы, которые позволяют хозяину трояна свободно шарить на диске жертвы. Проверь, какие порты у тебя открыты - прикрой. Проверь, не появилось ли в Run (Run Once) в реестре ссылок на незнакомые exe / dll / и т.д. файлы, если что-то кажется подозрительным - прибей, особого вреда не будет.

Часто трояны заменяют собой уже прописаные в реестре проги, которые копируют черт-знает-куда и только отработав свой код, передают им управление. Этот случай отследить сложнее.

Если не лень - потрать пару часов на формат / переустановку системы - 99.9% метод
Вирус is offline   Reply With Quote Quote selected
Old Nov 26, 2004, 11:12   #4
Николай Константинович
 
Н.К.Рерих's Avatar
 
Join Date: Jan 2002
Location: Гималаи
Posts: 5,560
Blog Entries: 1
Rep Power: 8
Reputation: 22
Send a message via ICQ to Н.К.Рерих Send a message via Skype™ to Н.К.Рерих
Noone>>
У меня он стоит кстати, я последний упдейт делал наверное пару недель назад, И он ничего не нашел... Очень шустрый какой-то вирус наверное.

Вирус>>
Сейчас я его перенес в другую папку, он там в пассиве сидит. В ране я именно этого Виноле и нашел, стер, также вычистил весь реестер от Виноле, в нескольких местах также нашлось. Я мало разбираюсь что там за что отвечает, но мне лично тут уже пофиг, все стер, сейчас вроде работает нормально. Никаких уплоадов ненормальных не идет...
Поставил Аутпост файрвол в добавок.. авось чего

Спасибо большое.
__________________


ЖЖ | дом-страница | мой блогспот

Написание KERNEL-драйверов под win32 для чайников.


Н.К.Рерих is offline   Reply With Quote Quote selected
Old Nov 26, 2004, 11:23   #5
панаехавший
 
Obelix's Avatar
 
Join Date: Jun 2003
Location: форпост
Posts: 4,005
Rep Power: 6
Reputation: 10
Send a message via ICQ to Obelix
27px, ставь файрволл и забудь обо всем этом.
А трояны гони куда подальше
__________________
Իսկ ԴՈՒ արդեն վաճառե՞լ ես Հայրենիքդ ռուսներին:

My Exchange Rate Monitor | Իմ Արտարժույթի Մոնիտորը

Obelix is offline   Reply With Quote Quote selected
Old Nov 26, 2004, 13:53   #6
Николай Константинович
 
Н.К.Рерих's Avatar
 
Join Date: Jan 2002
Location: Гималаи
Posts: 5,560
Blog Entries: 1
Rep Power: 8
Reputation: 22
Send a message via ICQ to Н.К.Рерих Send a message via Skype™ to Н.К.Рерих
Вопрос еще один:
Может ли письмо, закаченное TheBat 2.04.7 где атачмента нету, на самом деле содержать атачмент, невидимый?
Хоть стоит у меня Нортоновский Антивирус, но не очень я ему доверяю.
__________________


ЖЖ | дом-страница | мой блогспот

Написание KERNEL-драйверов под win32 для чайников.


Н.К.Рерих is offline   Reply With Quote Quote selected
Old Nov 26, 2004, 18:52   #7
Академик
 
Join Date: Aug 2002
Location: Yerevan, Armenia
Posts: 4,469
Rep Power: 7
Reputation: 53
Send a message via ICQ to W_z_rd
Ya b pomenyal vse paroli i etim ogranichilsya by, derzha uxo vostro, na budushee.
__________________
Stuck between heaven and hell; dunno where to go...
W_z_rd is offline   Reply With Quote Quote selected
Old Nov 26, 2004, 20:32   #8
Николай Константинович
 
Н.К.Рерих's Avatar
 
Join Date: Jan 2002
Location: Гималаи
Posts: 5,560
Blog Entries: 1
Rep Power: 8
Reputation: 22
Send a message via ICQ to Н.К.Рерих Send a message via Skype™ to Н.К.Рерих
Спасибо всем
__________________


ЖЖ | дом-страница | мой блогспот

Написание KERNEL-драйверов под win32 для чайников.


Н.К.Рерих is offline   Reply With Quote Quote selected
Old Nov 27, 2004, 07:02   #9
Консервативный Демагог
 
VX's Avatar
 
Join Date: Jan 2002
Location: Кавказская Албания
Posts: 889
Rep Power: 7
Reputation: 10
Нет, этим аутлук страдает не бат.
Сет сотри вообще этот файл и дело с концом, и будь повнимательнее, обновляй виндоз
__________________
Праздник к нам приходит...

|^^^^^^^^^'''^\| ||\__
| ВОДКА-ВОДКА | ||','''|'''''''\_____,_
| _..... _ | ||_ _|'__|_____||.........| |
'(@)'(@)'(@)''''''''''''''''''''''*|(@)""""|(@)*
VX is offline   Reply With Quote Quote selected
Old Nov 27, 2004, 10:46   #10
Николай Константинович
 
Н.К.Рерих's Avatar
 
Join Date: Jan 2002
Location: Гималаи
Posts: 5,560
Blog Entries: 1
Rep Power: 8
Reputation: 22
Send a message via ICQ to Н.К.Рерих Send a message via Skype™ to Н.К.Рерих
Уф.. не знаю... от этого избавился, сейчас файрвол стоит, видно будет. Всем спасибо.
__________________


ЖЖ | дом-страница | мой блогспот

Написание KERNEL-драйверов под win32 для чайников.


Н.К.Рерих is offline   Reply With Quote Quote selected
Old Nov 28, 2004, 11:34   #11
★★★★★★★★★★★★★
 
Hrach_Techie's Avatar
 
Join Date: Aug 2004
Location: ★★★★★★★★★★★★★
Posts: 16,586
Rep Power: 8
Reputation: 432
http://www.analogx.com/contents/down...ork/pblock.htm
__________________
Мадмазель, Медам, Месье! "Глория" меняет курс и направляется в Кейптаун! Кому это не нравится будет расстрелян на месте. (с)

http://texneg.livejournal.com
Hrach_Techie is offline   Reply With Quote Quote selected
Reply


Thread Tools
Display Modes

Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

vB code is On
Smilies are On
[IMG] code is On
HTML code is Off
Trackbacks are On
Pingbacks are On
Refbacks are On


Similar Threads
Thread Thread Starter Forum Replies Last Post
Первый троян для Symbian OS Hrach_Techie Software Security 4 Oct 26, 2004 07:16
В компе вирус!!! need help! osip. Software Security 7 Mar 18, 2003 10:27


All times are GMT. The time now is 16:40.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
This board was founded on September 29, 2001
Powered by Viper Internet

Affordable Web Hosting | ParevNet

Buy text link