|
Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Клавиатурный шпион |
|
[решено] Клавиатурный шпион
|
Новый участник Сообщения: 13 |
Доброго времени суток.
Где-то полтора года назад я начал замечать странные вещи на своем компьютере. При входе в онлайн игру она повисала, а после перезапуска ее Кис7 писал что приложение изменилось,хотя раньше этого не происходило.Я несколько раз менял винду, но этого хватало на 2-3 дня потом все начиналось опять.Также начинались глюки с клавиатурой, пробел например начинал работать тока после 3-4 нажатия.Несколько месяцев назад я поставил Висту, радовался недолго где-то неделю. Сначала моя игрушка начала писать "Loading of the keyboard module failed. Pleaze exit the game and reload" а через несколько дней я чисто случайно наткнулся в своем компе на програмку KGB-Spy. Вообщем я понял что виста не панацея и надо все-таки ковырять ХР.Да сразу надо сказать что у меня ХР со всеми обновлениями,все ненужные службы отключены, ADSL модем в режиме роутера с НАТом и фаерволом ,на компе стоит Оутпост 2009 и кис 2009.На сей момент открыты 3 порта и 2 из них порты каспера, а 3тий порт мозилы, разрешение на доступ в интернет стоит только у 4-5 програм. Что бы предотвратить изменение файлов в игре я поставил разрешение на чтение и выполнение только юзеру под которым сижу,остальным пользователям поставил запрет даже на просмотр,а изменение файлов и создание запретил вообще всем. Игрался спокойно где-то неделю(потом MD5 сумма перестала совпадать и появилась надпись "Loading of the keyboard module failed. Pleaze exit the game and reload"). Через неделю я просто создал образ с чистым оригиналом игры и запускал через алкоголь,это решило проблему с изменением файлов в игре..... но появилась другая..... Теперь этот шпион запускается при загрузке учетки юзера под которой я сижу,а что самое интересное, что под админом все в порядке,и если сначала загружать учетку админа при запуске компа а потом тупо выходить и заходить юзером то зловред не загружеатся. Проверил автозагрузку ни чего странного не обнаружил(Каспер, оутпост, CTF Loader и все) Замечаю по надписи "Loading of the keyboard......." Уважаемые гуру может быть вы мне подскажете с моей проблемой,заранее благодарен |
|
Отправлено: 00:37, 12-11-2008 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Zusul666, Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
begin SearchRootkit(true, true); SetAVZGuardStatus(True); QuarantineFile('C:\Program Files\Alcohol Soft\Alcohol 52\axcmd.exe',''); QuarantineFile('C:\WINDOWS\System32\Drivers\sptd.sys',''); QuarantineFile('C:\WINDOWS\system32\spupdsvc.exe',''); CreateQurantineArchive(GetAVZDirectory+'quarantine.zip'); BC_ImportQuarantineList; BC_Activate; SetAVZPMStatus(True); RebootWindows(true); end. Повторите лог virusinfo_syscheck.zip Скачайте ComboFix здесь или здесь и сохраните на рабочий стол. Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console. 1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix. 2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению Как использовать ComboFix - how-to-use-combofix Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи OTViewIt.txt и Extras.txt и прикрепите к сообщению |
------- Отправлено: 21:38, 12-11-2008 | #11 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Pili,
Письмо с quarantine.zip отправил остальное тут |
Последний раз редактировалось Pili, 13-11-2008 в 08:08. Отправлено: 23:10, 12-11-2008 | #12 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Цитата Pili:
|
|
Отправлено: 23:27, 12-11-2008 | #13 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Zusul666, файлы в карантине чистые, по логам ничего зловредного не вижу
Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов или выполните скрипт Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u |
------- Отправлено: 08:52, 13-11-2008 | #14 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Большое спасибо.
когда работал Combofix, запустилась служба автоматического обновления(хотя служба была выключена) и Combofix провис где-то на 15 минут.Так и не дождавшись отклика я установил эти 7 обновлений и перезагрузил комп.Но дело в том что обновления уже были установлены на моем компе и он их просто переустановил. Может быть я что то сделал не правильно? и еще вопрос в логах AVZ есть такие строчки: \FileSystem\ntfs[IRP_MJ_CREATE] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_CLOSE] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_WRITE] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_EA] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A5721F8 -> перехватчик не определен \FileSystem\ntfs[IRP_MJ_PNP] = 8A5721F8 -> перехватчик не определен Это нормально? И может быть есть какое-то свое мнение на этот счет,почему под юзером возникает такая проблема а под админом все в порядке |
Отправлено: 18:12, 13-11-2008 | #15 |
Ветеран Сообщения: 3487
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Zusul666:
Цитата Zusul666:
Цитата Zusul666:
|
|||
------- Отправлено: 18:25, 13-11-2008 | #16 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Я неправильно выразился, вобщем почему при входе под юзером игра мне пишет "Loading of the keyboard module failed. Pleaze exit the game and reload" а под админом все впорядке.И если создать нового юзера там тоже все нормально (ну во всяком случае первых 2-3 дня)
Буду рад выслушать любые мнения на этот счет. |
Отправлено: 19:10, 13-11-2008 | #17 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать |
Отправлено: 19:28, 13-11-2008 | #18 |
Dr. Piligrim Сообщения: 2443
|
Профиль | Отправить PM | Цитировать Перехватчики м.б. от sptd.sys
Цитата Zusul666:
Предположение - игра пытается что-то записать в ту область(реестр или папку на диске, например C:\windows\system32), куда нет права записи под пользователем, посмотреть что и куда та или иная программа пытается получить доступ можно с помощью regmon и filemon от sysenternals - см. здесь и соответственно раздать права на необходимые ветки реестра и папки или выход проще - запускать игру от имени администратора (можно на это время отключиться от сети) Добавлю ещё, CоmboFix также доп. включает восстановление системы и перед каждым запуском создает доп. точку восстановления. |
|
------- Отправлено: 20:05, 13-11-2008 | #19 |
Новый участник Сообщения: 13
|
Профиль | Отправить PM | Цитировать Мда стоило остаться без оутпоста всего на сутки и вот результат
|
Отправлено: 22:32, 13-11-2008 | #20 |
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Фотокамера-шпион! | ILLeGaLL | Цифровое изображение | 4 | 28-07-2010 20:02 | |
[решено] Сгорел клавиатурный ps/2 | IkinG | Материнские платы и память | 28 | 16-08-2009 17:51 | |
Вопрос - Снифер <Клавиатурный> | Gooch | Защита компьютерных систем | 5 | 12-01-2009 16:24 | |
SOS! Клавиатурный шпион... | Guest | Хочу все знать | 3 | 04-05-2004 11:17 |
|