Mine lehekülje lõppu

Prinditav versioon  
Autor: Pealkiri: Abi troojast lahti saamisel
n00bEST
Noor toru
**



Registreerunud: 5.8.2009
Kasutaja on eemal


[*] postitati 7.9.2009 15:15
Abi troojast lahti saamisel
Tirisin endale hetk tagasi siis Sony Vegas pro 9 kuskilt X kohast, kuid kui selles programmis tegutsesin siis see jooksis pidevalt kokku ja mõtlesin et teen restardi.
Pärast restarte lööb nüüd erroreid ette. Kui üritan Sony vegast uninstallida siis jookseb lihtsalt arvuti kokku.

1) NOD32 oma: http://www.upload.ee/image/185407/ERROR4.JPG
2) NOD32 oma: http://www.upload.ee/image/185411/ERROR3.JPG kui resa teen, siis lööb uuesti selle errori ette
3)Windowsi error: http://www.upload.ee/image/185413/ERROR2.JPG selle lööb ette, ja kui panen close siis hüppab uuesti ette.
4) NOD32 trooja hoiatus: http://www.upload.ee/image/185416/ERROR1.JPG

Spybot leidis ka midagi, kuid ei suuda neid kustutada:
http://www.upload.ee/image/185417/ERROR5.JPG

Ei oskagi midagi enam peale hakata, System restore ka ei aidanud. Peaks vist kuidagi safe modes proovima?
Lisan ka Hijack logi.

Lisa fail: hijackthis.log (8kB)
Seda faili on alla laaditud 554 korda

Vaata kasutaja profiili
0
DonQ
Administraator
********

Avatar

Administraator

Registreerunud: 16.7.2009
Asukoht: Saturn
Kasutaja on eemal

Tuju: Kerge puhkus

[*] postitati 7.9.2009 15:21
Katseta MBAM ja Prevx nimelisi asju - Spyboti tulemuste alusel on paar üsna vastikut saasta masinas (Smitfraud ja Virtumonde). NB! Skaneerimiste ajaks lülita nod32 välja, muidu hakkab ta segama.
Vaata kasutaja profiili
0
n00bEST
Noor toru
**



Registreerunud: 5.8.2009
Kasutaja on eemal


[*] postitati 7.9.2009 15:50
MBAM ei suutnud seda tappa: Memory Modules Infected:
C:\WINDOWS\system32\msxm192z.dll (Trojan.Agent) -> Delete on reboot. - reboodil kustutas vist ära, enam ei leia seda

btw kas http://www.malwarebytes.org ja http://www.prevx.com on maas? Kuna mul ei ava neid lehti :/ imelik.
Ja endiselt on alles see error: http://www.upload.ee/image/185413/ERROR2.JPG


[Muudetud: 7.9.2009 n00bEST]
Vaata kasutaja profiili
0
Timukas
Moderaator
******

Avatar

Moderaator

Registreerunud: 16.7.2009
Asukoht: Rapla
Kasutaja on eemal


[*] postitati 7.9.2009 16:04
Viirus blokeerib need lehed ära. Proovi Hitman Prod, sõbral aitas see, kui teda tülitas Skyneti nimeline pahalane.
Vaata kasutaja profiili
0
n00bEST
Noor toru
**



Registreerunud: 5.8.2009
Kasutaja on eemal


[*] postitati 7.9.2009 16:11
Niimoodi kirjutas: Timukas  
Viirus blokeerib need lehed ära. Proovi Hitman Prod, sõbral aitas see, kui teda tülitas Skyneti nimeline pahalane.


hitman ei suutnud kustutada wpnpinst.exe ja dllhost.exe't

nüüd viskab neid trooja hoiatusi juba rohkem ette :/

[Muudetud: 7.9.2009 n00bEST]
Vaata kasutaja profiili
0
Timukas
Moderaator
******

Avatar

Moderaator

Registreerunud: 16.7.2009
Asukoht: Rapla
Kasutaja on eemal


[*] postitati 7.9.2009 16:22
MBAM ja Prevx (vast saad kätte). Skanneerid ikka safe mode'is?
Edit: panin nüüd tähele, et MBAMi said ikka kätte.

[Muudetud: 7.9.2009 Timukas]
Vaata kasutaja profiili
0
n00bEST
Noor toru
**



Registreerunud: 5.8.2009
Kasutaja on eemal


[*] postitati 7.9.2009 17:12
Safe modis ikka jah, prevx leidis 5 vastet, kuid ei saa neid ära kustutada(peab ostma).

On kellegil veel ideid?

[Muudetud: 7.9.2009 n00bEST]

Lisa fail: prevx.txt (178kB)
Seda faili on alla laaditud 667 korda

Vaata kasutaja profiili
0
Lord Ami
Moderaator
******

Avatar

Moderaator

Registreerunud: 16.7.2009
Asukoht: Põlvamaa
Kasutaja on eemal


[*] postitati 7.9.2009 18:10
Uuri seda
http://www.ekaitse.ee/index.php?option=com_agora&task=topic&...
Skript on sulle: http://www.upload.ee/files/185738/CFScript.txt.html
PS: Ära kasuta EKs antud skripti, vaid seda mis ma sulle siin postis andsin!

Peale seda postita CF logi.
Vaata kasutaja profiili Külasta kasutaja kodulehte
0
DonQ
Administraator
********

Avatar

Administraator

Registreerunud: 16.7.2009
Asukoht: Saturn
Kasutaja on eemal

Tuju: Kerge puhkus

[*] postitati 7.9.2009 18:11
Idee on selline, et peaksid kasutama mingit LiveCD, mille abil saaks pahad asjad maha kustutada. Prevx andmetel on tegu 'rootkit'iga; st et ta laetakse koos windowsiga üles ja ta blokeerib rõõmsalt kõik katsed teda maha võtta.

Põhimõtteliselt saab ka 'recovery console' abiga asju kustutada, ainult et siis peab üsna hästi teadma, mida kustutada. LiveCDde (näiteks Ultimate Boot CD) peal on tihtipeale mõningad (pool)automaatsed vahendid süsteemi puhstamiseks juba olemas.

Kui Sa peale restarti veel prevx logi vaataksid ja leiaksid, et näiteks need failid:
c:\windows\system32\drivers\zvwlfvknxkye9.sys
c:\windows\system32\drivers\protect.sys
c:\documents and settings\mikk.kodu\mikk.kodu.exe
on sama nimega, siis võib proovida neid 'recovery console' all ümber nimetada (päris ära ma kohe ei kustutaks). Teine neist peaks kõige hullem olema; esimene võib jälle nime muuta.

Enne peaks veel ajutised kaustad tühjaks tegema ja siis recovery console all ajutistest need failid maha, mis tavaolekus alles jäid. Lihtsam kirjutada kui teha :(
Vaata kasutaja profiili
0
n00bEST
Noor toru
**



Registreerunud: 5.8.2009
Kasutaja on eemal


[*] postitati 7.9.2009 18:29
Niimoodi kirjutas: Lord Ami  
Uuri seda
http://www.ekaitse.ee/index.php?option=com_agora&task=topic&...
Skript on sulle: http://www.upload.ee/files/185738/CFScript.txt.html
PS: Ära kasuta EKs antud skripti, vaid seda mis ma sulle siin postis andsin!

Peale seda postita CF logi.


probleem selles, et kui käivitan selle progre siis see trooja ei lase seda avada, viskab 100 errorit ette ja kõik. Kas mingeid ideid on kuidas seda käima saada :(?

to DonQ: need failid on oma nime juba muutnud

[Muudetud: 7.9.2009 n00bEST]
Vaata kasutaja profiili
0
Lord Ami
Moderaator
******

Avatar

Moderaator

Registreerunud: 16.7.2009
Asukoht: Põlvamaa
Kasutaja on eemal


[*] postitati 7.9.2009 19:23
Muuda CFi nimi askdaksda'ks (loe: Suvaliseks)
Vaata kasutaja profiili Külasta kasutaja kodulehte
0
Borderliner
Üldmoderaator
*******

Avatar

Super-Moderaator

Registreerunud: 15.7.2009
Asukoht: rotting in HLL
Kasutaja on eemal

Tuju: EViL

[*] postitati 7.9.2009 19:24
DonQ kunagi soovitet meetodist, failidelt NTFSi vahendusel lugemisõiguse äravõtmine (tänu millele nad järgmisel masina käivitumisel enam käima ei saa minna ja seega ei saa ka takistada enese kustutamist), ei ole kasu? Kui rootkit sellise käigu asjus "eetrit" kuulab siis see muidugi ei toimi, aga IMO pole see eriti tuntud võte ja seega oleks vast lootust et antud pahalane sellise asja vastu võidelda ei oska...
STORM Pirating: horror, blood 'n guts, that's the name of our game...
.:movie list:. .:flashier movielist:. .:music list (mirror):. .:uploaded atm:.
Vaata kasutaja profiili Külasta kasutaja kodulehte
0
Kolumats
Toru
***

Avatar


Registreerunud: 28.7.2009
Asukoht: Tallinn
Kasutaja on eemal


[*] postitati 13.9.2009 07:39
Niimoodi kirjutas: Borderliner  
DonQ kunagi soovitet meetodist, failidelt NTFSi vahendusel lugemisõiguse äravõtmine (tänu millele nad järgmisel masina käivitumisel enam käima ei saa minna ja seega ei saa ka takistada enese kustutamist), ei ole kasu? Kui rootkit sellise käigu asjus "eetrit" kuulab siis see muidugi ei toimi, aga IMO pole see eriti tuntud võte ja seega oleks vast lootust et antud pahalane sellise asja vastu võidelda ei oska...

Tänapäeva rootkitid kontrollivad praktiliselt kõik nii NTFS kui ka registry õiguseid. Peale LiveCD ja Recovery Console eriti võimalusi pole. Äkki peaks mõne usaldusväärse LiveCD tegema ja kuhugi üles panema?
Puuduvad täpitähed ja kirjavahemärgid võta siit: ÄÄÄÖÖÜÜÕÕääõõööüü,,,,....!!!!!????
Vaata kasutaja profiili
0

  Mine lehekülje algusse

Ainus õige foorum!
XMB Forum Software © 2001-2009 XMB Meeskond