Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Racunalo-spambot,nemogu nikako srediti.

[es] :: Zaštita :: Racunalo-spambot,nemogu nikako srediti.
(Zaključana tema (lock), by Dashkes)

[ Pregleda: 1680 | Odgovora: 7 ] > FB > Twit

Postavi temu

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

Flash411

Član broj: 53039
Poruke: 1846
*.adsl.net.t-com.hr.

Jabber: flash411@jid.pl
ICQ: 296417234
Sajt: www.etfos.hr/~mgavlik/goo..


+4 Profil

icon Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 13:03 - pre 180 meseci
Jedno od racunala koje odrzavam se zarazilo necim i sad je spambot.
Vidim stalne smtp konekcije koje stvara process services.exe koji
nije duplikat i dio je windowsa,pokriva i neke sistemske servise.
Servisi su takodjer rucno provjereni,tu nema nista,meni,sumnjivo.
Generira jako puno prometa,gusi vezu do neupotrebljivosti.
Sistem je skeniran sa nod-om v4,spybotom najnovijim,ad-aware-om,
manuelno pregledan s autoruns-om,provjeren dali ima rootkit-a sa
programima "unhackme" f-secure blacklight rootkit eliminator,
RootkitRevealer-om od sysinternals-a i nisam nasao nista korisno,
niti mi je pomoglo dalje.
Racunalo je na udaljenoj lokaciji,reinstalacija windowsa nije opcija,bar
sljedecih 7-10 dana. Racunalo je dosta bitno,i trebala bi mi neka pomoc
ili bar neke smjernice sta da radim,ostao sam potpuno bez ideja.
Gone insane,be right back..... | Malo drugacija google pretraga
http://poremecenum.blog.hr/ | http://www.etfos.hr/~mgavlik/googledirectorysearch/
____________________________________________________
Failure is not an option. It comes bundled with Windows.
 
0

Dashkes

Član broj: 90973
Poruke: 845



+27 Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 13:21 - pre 180 meseci
Mora da je rootkit u pitanju. Napravite log RootRepeal-a, a moze i HijackThis-a - http://www.elitesecurity.org/p2319645(za svaki slucaj)
Skenirajte Dr.Web CureIt!-om.
 
0

Dundjerski Nemanja
Srbija

Član broj: 13846
Poruke: 167
213.240.47.*



Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 13:53 - pre 180 meseci
Mozda i kao privremeno resenje da firewall-om zabranis sve odlazne smtp konekcije, osim za mail servere koje koristi firma koju odrzavas.

edit: typo
Unices are great!
 
0

Flash411

Član broj: 53039
Poruke: 1846
*.adsl.net.t-com.hr.

Jabber: flash411@jid.pl
ICQ: 296417234
Sajt: www.etfos.hr/~mgavlik/goo..


+4 Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 18:43 - pre 180 meseci
@Dashkes
Kolega,imali ste pravo,izgleda da je rootkit. Prilazem log od hijackthis i rootrepeal.
Jel ima neka uputa kako lako ukloniti taj rootkit?

Gone insane,be right back..... | Malo drugacija google pretraga
http://poremecenum.blog.hr/ | http://www.etfos.hr/~mgavlik/googledirectorysearch/
____________________________________________________
Failure is not an option. It comes bundled with Windows.
Prikačeni fajlovi
 
0

Dashkes

Član broj: 90973
Poruke: 845



+27 Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 18:55 - pre 180 meseci
Pokusajte da ga ubijete ovako - Tools > Wipe, Copy and Delete > C:\WINDOWS\System32\drivers\206f56b4.sys
Moguce je da ce uspeti. Da li biste bili ljubazni i pre toga napravili meni jednu kopiju tog fajla? :)
 
0

Flash411

Član broj: 53039
Poruke: 1846
*.adsl.net.t-com.hr.

Jabber: flash411@jid.pl
ICQ: 296417234
Sajt: www.etfos.hr/~mgavlik/goo..


+4 Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 19:21 - pre 180 meseci
Naravno da mozete,kolega. To je najmanje sto mogu uciniti,jer ste me upravo postedili puta od 250km.
Nisam se cesto susretao sa rootkit-ovima,pa nisam imao adekvatan alat. Ovaj rootrepeal trajno ide u
kutiju s alatom. Usput,nemorate mi persirati,jer sam puno mladji od vas. :)
(zamolit cu vas da obrisete rootkit fajl nakon sto ga skinete jer je protiv pravilnika to drzati na forumu)

I moram javno popljuvati nod v4 koji je jadno odradio svoj posao i propustio jos nekoliko virusa i ovaj
rootkit. Nemam rijeci. Samo pogledajte ovu sliku,zivi dokaz,odmah ga je detektirao na lokalnom racunalu:


Gone insane,be right back..... | Malo drugacija google pretraga
http://poremecenum.blog.hr/ | http://www.etfos.hr/~mgavlik/googledirectorysearch/
____________________________________________________
Failure is not an option. It comes bundled with Windows.
Prikačeni fajlovi
 
0

Dashkes

Član broj: 90973
Poruke: 845



+27 Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.03.07.2009. u 19:34 - pre 180 meseci
Veoma zanimljiv dogadjaj. Problem kod nekih antivirusa jeste to sto veoma lose detektuju viruse tokom aktivnog zaraznja racunara tj. dok postoji virusna aktivnost na racunaru, ali kada se virus, da tako kazem, "izvuce" sa zarazenog racunara i kada predstavlja samo jedan neaktivan fajl onda ga lako prepoznaju.
Hvala vam puno za fajl, upload obrisan. ;)

[Ovu poruku je menjao Dashkes dana 03.07.2009. u 21:07 GMT+1]
 
0

valjan
Janko Valencik
Software Deployer
Schneider Electric
Novi Sad

Moderator
Član broj: 158605
Poruke: 3531
*.adsl.eunet.rs.



+553 Profil

icon Re: Racunalo-spambot,nemogu nikako srediti.04.07.2009. u 08:44 - pre 180 meseci
Uf, ja sam skinuo RootRepeal i krenuo da skeniram dva servera u firmi (Win2k3), i pukose mi oba kad je dosao do "Stealth Objects" skeniranja. Na svu srecu, subota je pa je samo pola kolega na poslu, i nisu se mnogo bunili, i na jos vecu srecu, onaj najbitniji server je x64 a RootRepeal radi samo na x86 sistemima, pa tako nisam uspeo da ga pokrenem na njemu (i samim tim nisam uspeo da ga oborim). Tako da cu mozda sacekati da RR prestane da bude "public beta", pa cu se onda igrati sa njim na zivim serverima.

A zasto sam pokretao scan na serverima? Jer sam jesenas, kad sam dosao u ovu firmu, na jednom od servera nasao spambot, pa posle ovog slucaja koji je imao Flash411, pomislio sam da proverim jos jednom da nije zaostao neki rep (mada Gmer recimo ne nalazi nista, a on radi dovoljno pouzdano, ali reko' jos jedan scan nije na odmet).

A sto se tice toga da neki antivirusi lose detektuju viruse dok postoji virusna aktivnost na racunaru, imam direktno iskustvo sa KIS6 - ostavljao sam par racunara preko noci upaljene i konektovane, i svako jutro na njima pronalazio KIS mrtav a komp pun trojanaca, crva, virusa i ostale gamadi. Kada sam rucno poubijao neke od njih i uspeo da upalim KIS, onda im je on "sve po spisku" bez ikakvog problema. Posle smo provalili da je krivac MSDE na kojem 'sa' nalog nije imao password a bile su ukljucene sve extended procedure, i na ruteru otvoren port 1433 zbog replikacije sa drugim bazama, tako da su crvici imali nesmetan ulaz u komp, i mogli su lepo da ugase KIS i pozovu ostale drugare na zurku. Nakon sto smo stavili password na 'sa' nalog, vise tih problema nije bilo, ali KIS ce kanda u penziju jer mu uskoro istice licenca, i sigurno cu potraziti neku adekvatniju zamenu jer nisam zadovoljan kako se pokazao u toj situaciji.
 
0

[es] :: Zaštita :: Racunalo-spambot,nemogu nikako srediti.
(Zaključana tema (lock), by Dashkes)

[ Pregleda: 1680 | Odgovora: 7 ] > FB > Twit

Postavi temu

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.