Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Клавиатурный шпион

Ответить
Настройки темы
[решено] Клавиатурный шпион

Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Доброго времени суток.
Где-то полтора года назад я начал замечать странные вещи на своем компьютере.
При входе в онлайн игру она повисала, а после перезапуска ее Кис7 писал что приложение изменилось,хотя раньше этого не происходило.Я несколько раз менял винду, но этого хватало на 2-3 дня потом все начиналось опять.Также начинались глюки с клавиатурой, пробел например начинал работать тока после 3-4 нажатия.Несколько месяцев назад я поставил Висту, радовался недолго где-то неделю. Сначала моя игрушка начала писать "Loading of the keyboard module failed. Pleaze exit the game and reload" а через несколько дней я чисто случайно наткнулся в своем компе на програмку KGB-Spy. Вообщем я понял что виста не панацея и надо все-таки
ковырять ХР.Да сразу надо сказать что у меня ХР со всеми обновлениями,все ненужные службы отключены, ADSL модем в режиме роутера с НАТом и фаерволом ,на компе стоит Оутпост 2009 и кис 2009.На сей момент открыты 3 порта и 2 из них порты каспера, а 3тий порт мозилы, разрешение на доступ в интернет стоит только у 4-5 програм.
Что бы предотвратить изменение файлов в игре я поставил разрешение на чтение и выполнение только юзеру под которым сижу,остальным пользователям поставил запрет даже на просмотр,а изменение файлов и создание запретил вообще всем.
Игрался спокойно где-то неделю(потом MD5 сумма перестала совпадать и появилась надпись "Loading of the keyboard module failed. Pleaze exit the game and reload"). Через неделю я просто создал образ с чистым оригиналом игры и запускал через алкоголь,это решило проблему с изменением файлов в игре..... но появилась другая..... Теперь этот шпион запускается при загрузке учетки юзера под которой я сижу,а что самое интересное, что под админом все в порядке,и если сначала загружать учетку админа при запуске компа а потом тупо выходить и заходить юзером то зловред не загружеатся. Проверил автозагрузку ни чего странного не обнаружил(Каспер, оутпост, CTF Loader и все)
Замечаю по надписи "Loading of the keyboard......."
Уважаемые гуру может быть вы мне подскажете с моей проблемой,заранее благодарен

Отправлено: 00:37, 12-11-2008

 

Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Zusul666, Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
Код: Выделить весь код
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
 QuarantineFile('C:\Program Files\Alcohol Soft\Alcohol 52\axcmd.exe','');
 QuarantineFile('C:\WINDOWS\System32\Drivers\sptd.sys','');
 QuarantineFile('C:\WINDOWS\system32\spupdsvc.exe','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
BC_ImportQuarantineList;
BC_Activate;
SetAVZPMStatus(True);
RebootWindows(true);
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.
Повторите лог virusinfo_syscheck.zip

Скачайте ComboFix здесь или здесь и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix, и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix

Скачайте OTViewIt сохраните на рабочий стол и запустите, запакуйте полученные логи OTViewIt.txt и Extras.txt и прикрепите к сообщению

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 21:38, 12-11-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Вложения
Тип файла: rar ComboFix.rar
(3.0 Kb, 1 просмотров)
Тип файла: rar OTViewIt.rar
(23.9 Kb, 1 просмотров)
Тип файла: rar Extras.rar
(4.7 Kb, 2 просмотров)

Pili,
Письмо с quarantine.zip отправил
остальное тут

Последний раз редактировалось Pili, 13-11-2008 в 08:08.


Отправлено: 23:10, 12-11-2008 | #12


Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Pili:
Повторите лог virusinfo_syscheck.zip »
Блин забыл вот

Отправлено: 23:27, 12-11-2008 | #13


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Zusul666, файлы в карантине чистые, по логам ничего зловредного не вижу
Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов или выполните скрипт
Код: Выделить весь код
begin
SetAVZPMStatus(false);
ExecuteStdScr(6);
RebootWindows(true); 
end.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 08:52, 13-11-2008 | #14


Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Большое спасибо.
когда работал Combofix, запустилась служба автоматического обновления(хотя служба была выключена) и Combofix провис где-то на 15 минут.Так и не дождавшись отклика я установил эти 7 обновлений и перезагрузил комп.Но дело в том что обновления уже были установлены на моем компе и он их просто переустановил. Может быть я что то сделал не правильно?
и еще вопрос в логах AVZ есть такие строчки:
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 8A5721F8 -> перехватчик не определен
Это нормально?

И может быть есть какое-то свое мнение на этот счет,почему под юзером возникает такая проблема а под админом все в порядке

Отправлено: 18:12, 13-11-2008 | #15


Ветеран


Сообщения: 3487
Благодарности: 507

Профиль | Сайт | Отправить PM | Цитировать


Цитата Zusul666:
запустилась служба автоматического обновления(хотя служба была выключена) »
Combofix включает неработающие, но с точки зрения безопасности нужные службы. Поэтому у тебя должны были включиться "Автоматическое обновление", "Служба безопасности системы" и т.п.
Цитата Zusul666:
и еще вопрос в логах AVZ есть такие строчки:
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A5721F8 -> перехватчик не определен »
Не стоит обращать внимания.
Цитата Zusul666:
почему под юзером возникает такая проблема а под админом все в порядке »
Возможно под админом у AVZ хватает прав определить перехватчик.

-------
Просьба обращаться на "ты".


Отправлено: 18:25, 13-11-2008 | #16


Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Я неправильно выразился, вобщем почему при входе под юзером игра мне пишет "Loading of the keyboard module failed. Pleaze exit the game and reload" а под админом все впорядке.И если создать нового юзера там тоже все нормально (ну во всяком случае первых 2-3 дня)
Буду рад выслушать любые мнения на этот счет.

Отправлено: 19:10, 13-11-2008 | #17


Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Severny,
Цитата Severny:
Combofix включает неработающие, но с точки зрения безопасности нужные службы. Поэтому у тебя должны были включиться "Автоматическое обновление", "Служба безопасности системы" и т.п. »
угу 4 или 5 служб врубил
Цитата Severny:
Не стоит обращать внимания. »
понял

Отправлено: 19:28, 13-11-2008 | #18


Dr. Piligrim


Сообщения: 2443
Благодарности: 519

Профиль | Отправить PM | Цитировать


Перехватчики м.б. от sptd.sys
Цитата Zusul666:
почему при входе под юзером игра мне пишет "Loading of the keyboard module failed. Pleaze exit the game and reload" а под админом все впорядке. »
Некоторые программы требуют прав админа, игры в том числе. Вопрос по проблеме в конкретной игре нужно обсуждать точно не в этом разделе форума.
Предположение - игра пытается что-то записать в ту область(реестр или папку на диске, например C:\windows\system32), куда нет права записи под пользователем, посмотреть что и куда та или иная программа пытается получить доступ можно с помощью regmon и filemon от sysenternals - см. здесь и соответственно раздать права на необходимые ветки реестра и папки или выход проще - запускать игру от имени администратора (можно на это время отключиться от сети)
Добавлю ещё, CоmboFix также доп. включает восстановление системы и перед каждым запуском создает доп. точку восстановления.

-------

Virus? Malware? - Начните отсюда
Проблема в вашей теме решена? - Отметьте её решенной в настройках темы
Free Antivirus Software......Полиморфный AVZ


Отправлено: 20:05, 13-11-2008 | #19


Аватара для Zusul666

Новый участник


Сообщения: 13
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 11111.JPG
(175.2 Kb, 8 просмотров)

Мда стоило остаться без оутпоста всего на сутки и вот результат

Отправлено: 22:32, 13-11-2008 | #20



Компьютерный форум OSzone.net » Информационная безопасность » Лечение систем от вредоносных программ » [решено] Клавиатурный шпион

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Фотокамера-шпион! ILLeGaLL Цифровое изображение 4 28-07-2010 20:02
[решено] Сгорел клавиатурный ps/2 IkinG Материнские платы и память 28 16-08-2009 17:51
Вопрос - Снифер <Клавиатурный> Gooch Защита компьютерных систем 5 12-01-2009 16:24
SOS! Клавиатурный шпион... Guest Хочу все знать 3 04-05-2004 11:17




 
Переход