|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Есть подозрения |
|
|
[решено] Есть подозрения
|
Старожил Сообщения: 467 |
Вообщем выкладываю логи на растерзание так сказать. Т.к есть некоторые подозрения и жду комментариев.
|
|
Отправлено: 22:01, 13-04-2008 |
Ветеран Сообщения: 2618
|
Профиль | Отправить PM | Цитировать 12341234, Желательно также сделать дополнительные логи с помощью утилиты Deckard's System Scanner. Закройте все программы, включая антивирусные программы и firewall, запустите dss.exe, нажмите ОК, когда закончится процесс сканирования, в блокноте откроются два лог файла main.txt и extra.txt, сохраните их и заархивируйте, и стоило проверять 4.30 с последними базами ...вы проверили систему CureIt или же Kaspersky Virus Removal Tool ?
Рекомендую отключить лишнее, то что из этого не нужно... >> Службы: разрешена потенциально опасная служба SSDPSRV (Служба обнаружения SSDP) >> Службы: разрешена потенциально опасная служба Schedule (Планировщик заданий) >> Службы: разрешена потенциально опасная служба RDSessMgr (Диспетчер сеанса справки для удаленного рабочего стола) > Службы: обратите внимание - набор применяемых на ПК служб зависит от области применения ПК (домашний, ПК в ЛВС компании ...)! >> Безопасность: разрешен автозапуск программ с CDROM >> Безопасность: разрешен административный доступ к локальным дискам (C$, D$ ...) >> Безопасность: к ПК разрешен доступ анонимного пользователя |
------- Последний раз редактировалось zeroua, 13-04-2008 в 22:16. Отправлено: 22:06, 13-04-2008 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Старожил Сообщения: 467
|
Профиль | Отправить PM | Цитировать zeroua,
Более всего есть подозрения на шпионов и троянов. Попутно вопрос - служба SSPD - за что отвечает ? Планировщик нужен - пробуждет ПК по расписанию. Диспетчер отключу. Попутно - автозапуск у меня отклченн через TweakUI со всех дисков кроме C. Если я через реестр отменю общие административные ресурсы C,D.... Это на чем может отразиться ? И - как грамотно запретить досткуп анонимного пользователя(при этом чтобы не мешало работе с torrent-трекерами) ? У меня стоит KIS 6 , обновляемый каждый день. Проверить подозрительные - вы можете указать на какието у меня или это если у меня будет подозрения ? Deckard's System Scanner что конкретно ищет ? Если я все это проверю то могу быть уверенным что в системе нет шпионов и троянов ? |
Отправлено: 22:53, 13-04-2008 | #3 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Рекомендую деинсталлировать FlashGet и Registry Defragmentation
ARTICONS.job сами в планировщик ставили? Если нет - удалите задание. Какие проблемы наблюдаются и почему есть подозрение? В меню AVZ - файл - выполнить скрипт – выделить и скопировать текст ниже (методом Ctrl+C/Ctrl+V или с помощью правой кн. мыши копировать/вставить) в окно выполнения скрипта AVZ и нажать кнопку «Запустить» begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Program Files\Registry Defragmentation\RegManServ.exe',''); QuarantineFile('C:\WINDOWS\system32\CurrentLogoUI.exe',''); QuarantineFile('C:\WINDOWS\system32\DRIVERS\gggen.sys',''); QuarantineFile('C:\WINDOWS\System32\Drivers\dtscsi.sys',''); BC_ImportALL; BC_QrSvc('OMSCAN'); BC_Activate; RebootWindows(true); end. Файл quarantine.zip выслать на user15802[at]mail.ru, в теле письма указать ссылку на тему, или выложить файл на ifolder.ru или другой файлообменник и дать ссылку на него в ПМ (личку). Запустите файл hijackthis.exe, нажмите кнопку "Do a system scan only", в открывшемся окне поставьте галочки напротив указанных строк и нажмите кнопку "Fix Checked".\ Цитата:
Цитата:
В правилах ссылки на утилиты есть, в т.ч. и на Deckard's System Scanner |
||
------- Отправлено: 23:10, 13-04-2008 | #4 |
Старожил Сообщения: 467
|
Профиль | Отправить PM | Цитировать Всю софтину обновил,все логи вложенны в архив.
А чем плохи FlashGet и Registry Defragmentation ? Задания делал я,могу и удалить конечно. Так все впорядке но как то раз из майла вышибло с сообщением "запущен на другом ПК",вот и решил провериться. Можно конечно пароль сменить-тока вот если есть spyware или трояны то толку от этого не будет никакого ![]() Ну и ещё по мелочи было... (тем более осенью нашел такую троянскую штуку в компе которую каспер не видел) Кстати - расшифруйте суть выполняемых скриптов-т.е. их конкретные действия. |
|
Последний раз редактировалось 12341234, 14-04-2008 в 00:28. Отправлено: 00:02, 14-04-2008 | #5 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата 12341234:
Про FlashGet можно почитать тут - статья TrojanGet, правда дыру сейчас прикрыли... Если Registry Defragmentation и задания сами делали, можете не удалять, просто о проблеме вы ничего не написали, Registry Defragmentation могло иметь отношение к проблеме, имхо, к тому же не сильно полезная программа, для прироста производительности лучше отключить не нужные службы (можно почитать тут и ещё статья Повысьте производительность компьютера Цитата 12341234:
Удалите полностью в реестре HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2 или сохраните текст ниже как reg файл и примените REGEDIT4 [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{061aaa24-d399-11da-a213-812256429ee7}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{061aaa25-d399-11da-a213-812256429ee7}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{74022eea-c196-11da-a1d3-806d6172696f}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f1c4a7be-ccca-11db-859b-e80b4dc17170}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f6936cad-a480-11db-a3b2-c70f5c906d31}] [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{f6936cae-a480-11db-a3b2-c70f5c906d31}] begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\W',''); StopService('OMSCAN'); SetServiceStart('OMSCAN', 4); DeleteService('OMSCAN'); DeleteFile('C:\W'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom] "AutoRun"=dword:00000000 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer] "NoDriveTypeAutoRun"=dword:000000ff [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\IniFileMapping\Autorun.inf] @="@SYS:DoesNotExist" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\AutoplayHandlers\CancelAutoplay\Files] "*.*"="" Цитата:
begin RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'SYSTEM\CurrentControlSet\Control\LSA','RestrictAnonymous', 2); RegKeyIntParamWrite('HKEY_LOCAL_MACHINE', 'System\CurrentControlSet\Services\LanmanServer\Parameters','AutoShareWks', 0); end. Цитата 12341234:
Рекомендую почитать AVZ - справка по работе с программой, а также электронную книгу "Безопасный Интернет. Универсальная защита для Windows ME - Vista" |
||||
------- Отправлено: 08:51, 14-04-2008 | #6 |
Старожил Сообщения: 467
|
Профиль | Отправить PM | Цитировать После выполнения
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\W',''); StopService('OMSCAN'); SetServiceStart('OMSCAN', 4); DeleteService('OMSCAN'); DeleteFile('C:\W'); BC_ImportDeletedList; ExecuteSysClean; BC_Activate; RebootWindows(true); end. У меня улетела заставка приветствия и вернулась стандартная это нормально ? (был установленн XP LogoCanger,и приветствие My Mermaid logon)/остальное пока даже не стал трогать PS-вот для этого я и спрашивал подробное обьяснение.... |
Отправлено: 19:28, 14-04-2008 | #7 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать 12341234, а стандартная не устраивает? Удаляли C:\W в автозагрузке и драйвер OMSCAN (со странным именем файла \Sys,
и по логу DSS название файла тоже странное), это не должно было повлиять на заставку. В списке Add/Remove Programs я не увидел ни XP LogoCanger ни My Mermaid logon, если вас это сильно беспокоит можете переустановить эти программы |
------- Отправлено: 20:02, 14-04-2008 | #8 |
Старожил Сообщения: 467
|
Профиль | Отправить PM | Цитировать Понимаю что странно - и мне интересно.Программа без установщика - исполняемый файл а папке с несколькими директорями для сортировки контента,в эту папку положенна заставка(ехе). Послие чего запускаеться прога и меняеться экран входа в систему-переустановить то я переустановлю,но вдруг это не совсем чистая софтина. А каком логе - может мне после того как переустановил по новой именно этот лог сделать ? Кстати могу дать софтину на исследование - весит 3мб.
C:\W снес(скрипт тот выполнил)-но это было ещё пару лет назад при установке винды после того как встали основные драйвера(думаю временная папка какянить может была)-в любом случае по этому пути никакого файла небыло. По административным ресурсам и анонимному доступу - подводных камней быть не должно при выполнении скрипта ? |
Отправлено: 20:15, 14-04-2008 | #9 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Цитата 12341234:
Цитата 12341234:
Цитата 12341234:
|
|||
------- Отправлено: 21:32, 14-04-2008 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
[решено] Есть конфигурация. Есть вопросы. | Igor_eK | Выбор отдельных компонентов компьютера и конфигурации в целом | 14 | 29-08-2009 23:43 | |
[решено] Есть ли альтернатива WSUS | uptk | WSUS | 5 | 13-08-2009 17:43 | |
Wireless - Есть роутер Asus Wl 500gp v2 Есть МФУ Canon mp510 - итог печать и сканирование | PLATON | Сетевое оборудование | 0 | 09-12-2008 16:18 | |
Подозрения на вирус | Farman | Лечение систем от вредоносных программ | 6 | 27-12-2007 21:50 |
|