Показано с 1 по 14 из 14.

Подозрение на наличие в системе руткита, трояна и кейлоггера. (заявка № 47560)

  1. #1
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64

    Question Подозрение на наличие в системе руткита, трояна и кейлоггера.

    Дня два назад заметил в системе странные вещи, которые сначала списывал на глюки железа или венды:
    1) Периодически на короткий промежуток времени переставали работать разные комбинации клавиш с клавишей "shift", например "shift+y", "shift+/", "ctrl+shift", возможно и другие комбинации клавишь перестают работать, но я не помню, чтобы такое заметил.
    2) При выделении, копировании, переименовании файлов и обычных окнах вендозного эксплорера(explorer.exe) периодически стало вылезать окно где мне венда предлагала выбрать куда я хочу скопировать файлы, по дефолту путь обычно был то-ли "C:\Windows\System32\drivers", то-ли просто "C:\Windows\System32\".

    Через некоторое время после начала глюков я запустил утилиту HiJackThis, и запустил скан, в результатах скана заметил несколько странных записей, о которых я к сожалению помню только то, что там фигурировало "[tsuninstall]", "RunOnce" и таких записей, практически идентичных было три, у одной в конце видел "SYSTEM", у другой, если не изменяет память "NETWORK", а у трей то-ли ничего не было, то-ли было имя пользователя(Administrator), кроме того в первых строчках результатов скана HTJ была вот такая строка:
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyServer = 89.107.26.229:3128
    насчет которой я сначала решил, что просто забыл удалить прокси сервер из его настроек.


    После этого я скачал утилиту Dr.Web CureIT, перезагрузился в сэйф мод, и прогнал полную проверку системного диска, результатом стало только это:
    C:\WINDOWS\system32\3913560.exe инфицирован Trojan.Popuper.6943 - удален
    После завершения скана, я на всякий случай провериться ещё и Virus Removal Tool от касперского, тоже свежескачанной. Запустил проверку в максимально "параноидальном" режиме сначала с проверкой "программ и документов" по расширению и потом "прорамм и документов" по содержимому, эта утилита ничего больше не смогла найти.

    После произведения вышеупомянутых действий я загрузился в обычном режиме, и на всякий случай ещё раз запустил HiJackThis, где заметил, что строка в которой говорилось о проси сервере установленном в IE вернулась обратно на своё место, ещё раз пофиксил её, но при следующем запуске HTJ через пару минут она снова была там...

    Через некоторое время после загрузки проблемы с комбинациями клавиш, в которых учавствовал "shift" и окна с вопросами отом куда я хочу переместить файлы вернулись, так же был замечен ещё один глюк, при переключении в окно проигрывателя(foobar2000), через некоторое время проигрываемый трек начал с интервалом в несколько милисекунд на несколько милисекунд ставиться на паузу, в общем создавалось ощущение, что система просто начала подтормаживать...

    Ну собственно через некоторое время после этого я решил обратиться сюда, ещё раз просканировался утилитой CureIt в безопасном режиме, которая уже ничего не нашла, а дальше выполнил указания по диагностике.

    P.S. Надеюсь я не слишком много личшней информации изложил тут.
    P.P.S. Ума не приложу откуда эта штука взялась, т.к. я не использую Internet Explorer для просмотра страниц, а пользуюсь только оперой с отключенной жавой, FF с noscript'ом, недавно так же поставил Google Chrome, Iron(броузер на движке Chronium, который используется в упомянутом Google Chrome) и Arora, которыми несколько раз просматривал разный страници. Кроме того, почти всё, что я скачиваю, я обычно проверяю на virustotal.com, изредка конечно бывает что что-то не проверяю, но обычно это что-то вроде дистрибутива опервы слитого с её сайта, хотя такие вещи тоже стараюсь проверять... Ну, кроме этого у меня ос Win2k3, в которой отключены потенциально опасные сервисы вроде удаленного реестра(ну, возможно не все), отключен NetBios, включено автоматическое обновление и вобще я стараюсь не пользоваться софтом о котором известно, что он весьма дырявый, например mIRC, Outlook и уже упомянутый Internet Explorer...

    UPDATE:
    Забыл добавить, файл "ah8w1pvh.SYS" и "a3srl5u5.SYS" - это судя по всему одно и то же и судя по всему он меняет своё имя после каждой перезагрузки или с интервалом в несколько минут, кроме того просто так его в папке не видно.
    Вложения Вложения
    Последний раз редактировалось Shadow[13]; 09.06.2009 в 20:14. Причина: Память...
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  2. Будь в курсе!
    Реклама на VirusInfo

    Надоело быть жертвой? Стань профи по информационной безопасности, получай самую свежую информацию об угрозах и средствах защиты от ведущего российского аналитического центра Anti-Malware.ru:

    Anti-Malware Telegram
     

  3. #2
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    в логах ничего плохого ....
    ah8w1pvh.SYS" и "a3srl5u5.SYS - эмулятор дисков

  4. #3
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64
    А какой именно эмулятор?

    А от чего у меня могут быть упомянутые глюки? Неужели таким странным образом у меня глючит клава?

    И почему в HTJ строка "R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyServer = 89.107.26.229:3128" появляется снова через некоторое время после фикса?

    Кстати, у меня оказывается уже были проблемы с упомянутым троем, почти ровно год назад:
    http://virusinfo.info/showthread.php?t=25454

    Может-ли быть, что у меня где-то какой-то очень мало распространенный или очень навароченный руткит сидит?
    Какие ещё действия для диагностики можно предпринять?
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  5. #4
    Senior Helper Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    10.01.2007
    Сообщений
    22,817
    Вес репутации
    1524
    89.107.26.229 - вообще-то шаровый прокси .... не пользуетесь? убирается через свойства обозревателя ...
    А какой именно эмулятор?
    демон , алкоголь - вам виднее ...

  6. #5
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64
    Цитата Сообщение от V_Bond Посмотреть сообщение
    89.107.26.229 - вообще-то шаровый прокси .... не пользуетесь? убирается через свойства обозревателя ...
    А где именно, что-то я не могу его там найти, в Tools>Internet Options>Connection>Lan Settings... его нет, а нигде в другом месте я упоминания прокси не могу найти... Кроме того, я его фиксил через HTJ, после чего я сразу произвел повторный скан и его там не было, а потом минут через 5-10, может больше, я просканил ещё раз и он там снова появился...

    Ну и ещё одна маленькая странность, после safe mode у меня сбиваются некоторые настройки папок, например каждая новая папка открывается в новом окне и полный путь не показывается в её заголовке, кроме того вид папок сбивается на "Icons" с "Details"...

    Цитата Сообщение от V_Bond Посмотреть сообщение
    демон , алкоголь - вам виднее ...
    У меня есть DAEMON Tools версии 4.10, но я не совсем понимаю зачем ему менять имя файла драйвера каждый раз при запуске, и почему он не показывает его в папке... Это абсолютно точно драйвер от эмулятора?

    UPDATE:
    Как-то это странно совсем, когда после загрузки около час всё работает нормально, а потом начинаются проблемы... ещё странно то что shift+r работает а shift+t не работает тоесть вопервых несколько разных комбинаций клавишь которые не работают с шифтом когда все остальные в это время работают... Сейчас попробую вторую клавиатуру подключить посмотрим изменится-ли что может действительно что-то странное. (Сорри что без запятых - не работает комбинация клавиш.)

    UPDATE2:
    С другой клавиатурой точно такие же проблемы, толкьо вот когда на одной клавиатуре эти клавиши работают - надругой они не работают.
    Последний раз редактировалось Shadow[13]; 10.06.2009 в 00:36.
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  7. #6
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Shadow[13] Посмотреть сообщение
    С другой клавиатурой точно такие же проблемы,
    Значит не с клавиатурой проблемы, а с материнкой, по крайней мере с портом клавиатуры. У Вас USB или PS2-подключение? Смените на противоположность. Если проблемы уйдут - хорошо, нет - значит материнка.

  8. #7
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Значит не с клавиатурой проблемы, а с материнкой, по крайней мере с портом клавиатуры. У Вас USB или PS2-подключение? Смените на противоположность. Если проблемы уйдут - хорошо, нет - значит материнка.
    Так, как я уже говорил, проблемы проявляются далеко не всегда... Сейчас попробую воткнуть ещё PS/2 клавиатуру, а потом когда будут проблемы - проверю, заодно из под bartpe попоробую загрузиться и просканироваться...
    Но всёравно, странно очень, проблемы проявляются далеко не всегда...
    Вот, под BartPE заодно попробую проверить будут-ли те же проблемы, хотя их может просто не возникать часами... Кстати, я помню когда-то на сайте посвященном руткитам читал кусок статьи о руткитах, которые живут в железе, можете что-нибудь сказать по этому поводу или посоветовать что-нибудь почитать?

    Ну и кроме того, можете посоветовать ещё какие-нибудь способы просканироваться? Хочется проверить все возможные варианты.
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  9. #8
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Shadow[13] Посмотреть сообщение
    Кстати, я помню когда-то на сайте посвященном руткитам читал кусок статьи о руткитах, которые живут в железе...
    Они на деревьях живут - как мартышки.... И бананами кидают в доверчивых пользователей...
    Где Вы такое читали?

  10. #9
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64
    Где точно читал не помню, но название сайта было что-то вроде "rootkit.org", в статье конкретно упоминался какой-то руткит который был в биосе то-ли звуковой карты то-ли видео карты...
    BartPE не грузится, доходит до загрузки десктопа, грузит свою обоину, думает некоторое время, потом меняет разрешение на более высокое и через секунду перезагружается...
    А вобще, учитывая что современный софт для современных мамок умеет обновлять биос из нета и при живой системе(ну и возможности обновления биосов прочего железа), и учитывая общие тенденции увеличения количества багов и дыр мне вполне верится в то, что руткит, который может залезть в железо вполне может существовать... Другое дело, что у меня каких-то конкретных данных по этому вопросу нет...

    UPDATE:
    Вроде как на "rootkit.com" я эту инфу читал... Но это года 2-3 назад было примерно...

    UPDATE2:
    Не могли бы вы заодно помочь мне избавиться от Keyboard Maestro? А то что-то его анинсталл сносить не хочет.
    Последний раз редактировалось Shadow[13]; 10.06.2009 в 16:00.
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  11. #10
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Shadow[13] Посмотреть сообщение
    Не могли бы вы заодно помочь мне избавиться от Keyboard Maestro?
    Код:
    begin
     DeleteService('KeyMaestro');
     DeleteFile('C:\WINDOWS\system32\drivers\Maestro1.sys');
    RebootWindows(true);
    end.

  12. #11
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64
    Хех.. теперь клавы перестали работать =)
    "Windows cannot load the device driver for this hardware. The driver may be corrupted or missing. (Code 39)" удал./добавл. клав не помогает =)

    UPDATE:
    Пришлось обратно поставить KeyMaestro, в прочем саму программу я потом снес, от неё видимо опять остался только драйвер, без которого клава теперь наверное не будет работать... Возможно он просто при установке драйвера меняет какие-то настройки и если их восстановить, то клавиатуры бы нормально работали...
    Последний раз редактировалось Shadow[13]; 10.06.2009 в 21:20.
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  13. #12
    Junior Member Репутация
    Регистрация
    18.11.2006
    Адрес
    Solar System...
    Сообщений
    96
    Вес репутации
    64
    Хм... Теперь начались странности с переключением раскладки на PS/2 клавиатуре.
    Может ещё можно какие-нибудь исследования провести на предмет руткитов, кейлоггеров, троянов и прочего?..
    [RIGHT][I]Холодильник тоже космос...[/I][/RIGHT]

  14. #13
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация
    Регистрация
    03.04.2006
    Сообщений
    21,100
    Вес репутации
    3023
    Цитата Сообщение от Shadow[13] Посмотреть сообщение
    Может ещё можно какие-нибудь исследования провести на предмет руткитов, кейлоггеров, троянов и прочего?..
    Если Вы ждете помощи в исследованиях - выполните правила.
    Клавиатуру просто поменять на другую пробовали?

  15. #14
    Senior Member Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Репутация Аватар для pig
    Регистрация
    17.09.2004
    Адрес
    Апатиты, Мурманская область, Россия
    Сообщений
    10,629
    Вес репутации
    1315
    Цитата Сообщение от Rene-gad Посмотреть сообщение
    Клавиатуру просто поменять на другую пробовали?
    http://virusinfo.info/showpost.php?p=414511&postcount=6

  • Уважаемый(ая) Shadow[13], наши специалисты оказали Вам всю возможную помощь по вашему обращению.

    В целях поддержания безопасности вашего компьютера настоятельно рекомендуем:

     

     

    Чтобы всегда быть в курсе актуальных угроз в области информационной безопасности и сохранять свой компьютер защищенным, рекомендуем следить за последними новостями ИТ-сферы портала Anti-Malware.ru:

     

     

    Anti-Malware VK

     

    Anti-Malware Telegram

     

     

    Надеемся больше никогда не увидеть ваш компьютер зараженным!

     

    Если Вас не затруднит, пополните пожалуйста нашу базу безопасных файлов.

  • Похожие темы

    1. Ответов: 7
      Последнее сообщение: 29.01.2012, 23:43
    2. Ответов: 29
      Последнее сообщение: 29.09.2010, 16:51
    3. Webmoney подозревает наличие трояна
      От benzoline в разделе Помогите!
      Ответов: 0
      Последнее сообщение: 09.06.2010, 20:58
    4. Есть подозрение на трояна в системе
      От xxs в разделе Помогите!
      Ответов: 1
      Последнее сообщение: 27.04.2010, 17:24
    5. Наличие в системе z-connect
      От Mikevlad в разделе Помогите!
      Ответов: 4
      Последнее сообщение: 10.09.2009, 16:16

    Свернуть/Развернуть Ваши права в разделе

    • Вы не можете создавать новые темы
    • Вы не можете отвечать в темах
    • Вы не можете прикреплять вложения
    • Вы не можете редактировать свои сообщения
    •  
    Page generated in 0.01181 seconds with 20 queries