Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  LAHENDATUD: Palun abi seoses rootkiti eemaldamisega märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele 1, 2  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 17.09.2009 19:05:44 LAHENDATUD: Palun abi seoses rootkiti eemaldamisega vasta tsitaadiga

Nüüd oleks küll abi vaja.
Nimelt olen siin hädas mingit tüüpi viirusega, ilmselt Rootkit.
Arvuti Asuse laptop, Win Vista Business, default AV AVG Free edition.
Algas kõik sellest, et ükspäev hakkas masin kasutajat välja logima. Lihtsalt log off ja muud midagi. Kui sisse tagasi logid siis on arvuti CA 15-30 min suht uimane ja ketas kirjutab koguaeg midagi. Panin siis AVG full Scanni tegema, ja see leidis rootkiti.
Infectioni nimeks teatab "Hidden driver" ja healida ei oska.
Delete saab teha kuid ilmselt pole sellest abi, kuna peale restati on uus fail tekkinud.
Ilmselt on tegu mingi ajutise failiga, mis alati uuesti tekib uue nimega.
asub tema alati samas kohas:
C:\Windows\System32\Drivers\a1vrmd0v.SYS

Tegin siis paar Online virus scanni(kaspersky, trendmicro, symantec) need ei leia nagu midagi.
Hakkasn siis erinevaid spyware remove progesid neti avarustest otsima. ainus mis midagi leidis oli SUPERAntispyware. Kuid ka see ei leidnud pärs õiget asja, leidis tmp internet failidest mingi Trojan dropper tüüpi asja ja eemaldas selle edukalt. Kuid kasu polnud sellest kokkuvõttes midagist.
Nüüd siis hakkab endal vaikselt juhe kokku jooksma, äkki on kellelgi soovitusi edasiseks tegevuseks.

Tänan ette asjalike soovituste eest.

PS:Format jne. ei ole option hetkel.


viimati muutis dyyp 06.10.2009 15:59:13, muudetud 1 kord
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 17.09.2009 22:46:17 vasta tsitaadiga

http://www.ekaitse.ee/index.php?option=com_agora&task=topic&id=19&Itemid=2
Soovitan seda lugeda. Jäta SAS vahele, kui sul ta uuendatud oli. Kui polnud, tee ka SASiga kontroll.

Seejärel:
http://www.ekaitse.ee/index.php?option=com_agora&task=topic&id=76&p=1&Itemid=2#p136
Lae alla Combofixi skript siit (spetsiaalselt Sinule) Ära seda vaata!

Lihtsalt käivita Combofix. Esita logi.
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 18.09.2009 10:00:41 vasta tsitaadiga

No nii, tegin need ära.
CCleanreit kasutan niikuinii pidevalt.
SAS ei leidnud enam midagi,samuti MBAM.

Combofix toimetas ära, peale selle restarti annab masin käiviumisel errori "unable to log in, File is missing, MSVCR70.DLL, Try to reinstall.
Samas pika pusimise peale läheb käima.
Logi on siin:
http://www.upload.ee/files/195878/Combo_Log.txt.html
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 18.09.2009 14:34:25 vasta tsitaadiga

http://pcsupport.about.com/od/findbyerrormessage/a/msvcr70-dll-not-found-missing-error.htm

Muidu on arvuti korras?
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 18.09.2009 17:13:22 vasta tsitaadiga

Ma täpselt ei teagi, muidu nagu töötab aga AVG leiab ikka sama rootkiti...
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 18.09.2009 17:18:26 vasta tsitaadiga

http://www.ekaitse.ee/index.php?option=com_agora&task=topic&id=76&p=1&Itemid=2#p136
Skript sulle:
http://www.upload.ee/files/196135/CFScript.txt.html
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lemmy
Kreisi kasutaja


liitunud: 17.09.2003




sõnum 18.09.2009 17:22:30 vasta tsitaadiga

Proovi Avast'i. Sellega on igatahes positiivne kogemus rootkit'i eemaldamisel olemas (antud juhul muidugi ei garanteeri, aga proovimine ei maksa midagi). Samuti toetab boot-time scan'i, mis enamuse kurjust suudab välja rookida enne, kui see sõrad vastu saab ajada.
_________________
Vähem möla, pikem samm!
Kommentaarid: 41 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 38
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 18.09.2009 18:17:50 vasta tsitaadiga

Avastil pole jälle heuristilist analüsaatorit, nii et andmebaasis puuduvaid ja polümorfseid viirusi ta kinni ei püüa. Muidu pole tal viga.
Avira oleks ehk parem valik.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 18.09.2009 19:13:14 vasta tsitaadiga

Dogbert kirjutas:
Avastil pole jälle heuristilist analüsaatorit, nii et andmebaasis puuduvaid ja polümorfseid viirusi ta kinni ei püüa. Muidu pole tal viga.
Avira oleks ehk parem valik.


Natuke võib vastu vaielda.
Avastil siiski on heuristiline analüsaator teatud viisil olemas (gen. signatuurid). Küll aga pole see väga tugev.
Aviral seevastu on väga kõva herisitiline analüsaator, mis tuvastab kõrgel hulgal uusi viiruseid thumbs_up.gif
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
priitr
HV kasutaja

liitunud: 17.06.2004




sõnum 18.09.2009 19:21:38 vasta tsitaadiga

Üldiselt on nii, et kindel olla *st lahtisaamises võid olla alles pärast puhast uut installeerimist...
_________________
Tšudes ne bõvajet.
Kommentaarid: 27 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 18.09.2009 19:37:22 vasta tsitaadiga

priitr kirjutas:
Üldiselt on nii, et kindel olla *st lahtisaamises võid olla alles pärast puhast uut installeerimist...


No sellele ma julgen vastu vaielda.Enamus kordi on mul kellegi masinat remontides õnnestunud see ikka päris korda saada.
Kuid seekord enda omaga olen vähe hätta jäänud icon_smile.gif
Üldiselt ei meeldi mulle suhtumine et iga pisemagi probleemi puhul format, jne. lahendused.
Jah olen nõus, et aitab kõige kindlamalt, kuid reeglina tundub see bazuukaga sääse jahina.

PS: Lord Ami, kas see skript peab olema selle konkreetse faili vastu mis mul AVG leiab.
Kui jah siis selle nimi muutub iga restardiga ja on ka praeguseks ilmselt muutunud, kuigi path on sama.
Kas panen scripti lihtslt hetkel eksisteeriva faili nime ja proovin siis?
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 19.09.2009 18:43:02 vasta tsitaadiga

Lord Ami kirjutas:

Natuke võib vastu vaielda.
Avastil siiski on heuristiline analüsaator teatud viisil olemas (gen. signatuurid). Küll aga pole see väga tugev.

Ah nii? Ma pole nii täpselt uurinud, aga veebis ringi sobrades jäi mitmelt poolt silma, et räägiti Avasti puhul heuristika puudumisest üldse. Ilmselt polnud nad siis samuti asjaga eriti kursis.
Tegelikult on see väga hea, et seda ütlesid - ma juba hakkasin mõtlema, et tegin väga sitasti, kui paarile tuttavale Avasti paigaldasin.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 19.09.2009 18:56:06 vasta tsitaadiga

See RootKit ja"a"b nii kauaks mo"llama, kuni taibatakse t6rjeprogramm installida Safe Modes, samuti Safe Modes Full install.

Installi Safe modes Avast ning luba tal arvuti ska"nn "pa"rast restarti".

Antud juhul on Avast ainus mis suudab sellist resistentset root-kitti rynnata.

Windowsi all jamamine on ajaraiskamine, kuna viirus ka"ivitub esimesena ja blokeerib k6ik rynnakud enda vastu.

Postitatud mobile device
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 19.09.2009 19:50:20 vasta tsitaadiga

Rootkit võib ka safe modes aktiivne olla. Ainus kindel viis, mille puhul nakatunud süsteemi rootkit aktiivne olla ei saa, on offline skännimine, st kui op-süsteemi ükski osa ei ole aktiivne - ketta skännimine teise arvuti küljes või teisel kettal (sh CD/DVD) või partitsioonil asuva puhta op-süsteemi pealt.
_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 19.09.2009 19:53:12 vasta tsitaadiga

Ma usun millegipa"rast, 6igemini olen ysna kindel, et seesama AVG ise ongi nakatatud ja nüüd viirus irvitab AVG "kaitsva tiiva all", kuidas teda uuesti ja uuesti rynnata yritatakse ja kuidas AVG teda usinasti kaitseb.

Postitatud mobile device
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 19.09.2009 20:22:21 vasta tsitaadiga

Kõik scannid on tehtud Safe modes, see on ju elementaarne..
Samas olen ka ise hakanud kaaluma selle AVG välja vahetamist, kuna ilmselt on ka see juba nakatunud.
Hetkel teises arvutis scan võimalus puudub, kuna tegu on läppariga ja mul pole seda kuramuse üleminekut läpaka ketta jaoks.
Ootan ära mis Lord Ami oma scripti kohta ütleb ja siis proovin Avasti ära
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 19.09.2009 20:31:25 vasta tsitaadiga

Avast on jah ainus, mis suudab kohe bootimisel masinat ska"nnida.

Yks kord olen kohanud Boot-viirust, mida Avast rynnata ei suutnud. Rohkem sellist viirust ette pole tulnud ja yleja"a"nutele on Avast suutnud Delete-piitsa anda.

Postitatud mobile device
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 19.09.2009 20:46:01 vasta tsitaadiga

Kui läppar on SATA kettaga (Vistaga masin peaks nagu olema, kui sa Vistat mõne vana juustu peale pole ajanud) ja lauaarvutil SATA liides olemas, siis pole ju mingit üleminekut vaja icon_rolleyes.gif

Muidugi kui teine masin on ka läpakas ja ilma eSATA pesata, siis on muidugi plinder ja ilma adapterita ei saa.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 19.09.2009 20:50:37 vasta tsitaadiga

Skriptiga pole mõtet vast jamada, kui viiruse fail on kuskil peidus ja loob ennast uuesti.
Ehk proovi Avasti boot-time scanni ja Hitman Pro'd
www.hitmanpro.com
(eemaldamine toimub enne windowsi käimaminekut - suurem võimalus lahti saamiseks)
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 21.09.2009 08:33:37 vasta tsitaadiga

Ei Avast ega Hitman leidnud kumbki midagi.
Krt, mõistus hakkab lõppema. Proovin täna teises masinas ketast scannida, vaatame kas on kasu.
Samas hakkab tekkima sportlik huvi, mis asi see nii kõva juurikas on, et millegagi kätte ei saa.
Või on veel kellelgi ideid härrased.
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
Spezz
HV veteran

liitunud: 21.08.2005



Autoriseeritud ID-kaardiga

sõnum 23.09.2009 00:05:21 vasta tsitaadiga

Khm, milleks on mingi erijuhu-jama peale vaja kulutada tunde kui fresh install võtab kordades vähem aega?
Kommentaarid: 70 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 66
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lemmy
Kreisi kasutaja


liitunud: 17.09.2003




sõnum 23.09.2009 00:32:04 vasta tsitaadiga

Ja puhast ossi, ilma lisasoftita, hakkadki kasutama?
Kui mitte, siis korruta opsüsteemi installiaeg vähemasti numbriga 3.

_________________
Vähem möla, pikem samm!
Kommentaarid: 41 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 38
tagasi üles
vaata kasutaja infot saada privaatsõnum
kellu
HV kasutaja
kellu

liitunud: 26.03.2002




sõnum 23.09.2009 00:45:03 vasta tsitaadiga

malwarebytes anti-malware jättis mulle 2 suht karmi rootkitiga trooja eemaldamisel väga hea mulje.
AVG ja muud on tervislik selle kasutamise ajaks uninstallida. pärast panin AVG tagasi, AVG küll leidis selle trooja aga sinder oli rootkitiga koos ja AVG sellisel kujul lahti sest saastast ei saand.
Kommentaarid: 15 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 15
tagasi üles
vaata kasutaja infot saada privaatsõnum
dyyp
HV kasutaja
dyyp

liitunud: 06.11.2001




sõnum 06.10.2009 15:58:02 vasta tsitaadiga

No nii, aega läks aga asja sai.
Tegu polnud siiski viirusega vaid mingi Asuse Powermanageri totaka hidden driveriga, mida antiviirused peavad troojaks.
Samuti leidis lahenduse see rumal Log off probleem.
Peale pikka logide uurimist ja netiavaruste lugemist, sain aru et tegu on siiski täiesti süsteemse log off käsuga.
Nimelt selgus et kui panna masinale screensaver näit 1 min. pärast.(no ju ma tahtsin midagi katsetada) ja samas on aktiivne linnuke "on resume, display log on screen" toimubki täpselt nii nagu peab.
Kui me nüüd lülitame screensaveri välja, siis nagu eeldaks et ka log offi ei toimu ja ka selle linnukese kast muutub deaktiivseks(halliks).
Kui paraku jääb log off toimima sõltumatult screensaverist. Lahendus imelihtne, suva screensaver sisse lülitada, eemaldada eelpool mainitud linnuke, ja uuesti screensaver välja.
Ja kõik toimib nii nagu peab.
PS: nüüd väike märge Format C: kummardajatele, oleks ju totter olnud selliste pisiprobleemide pärast format teha?
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
kännuämmelg
HV Guru
kännuämmelg

liitunud: 27.08.2002




sõnum 06.10.2009 16:33:47 vasta tsitaadiga

dyyp kirjutas:

PS: nüüd väike märge Format C: kummardajatele, oleks ju totter olnud selliste pisiprobleemide pärast format teha?


mitte et ma "formati" sõber oleks, kuid kui arvestad oma kaevamise aja rahasse (või lihtsalt mõtled selle peale, mida Sa oleks kulunud ajaga kasulikku teha jõudnud)ning võrdled seda puhta installiga, peaks vahe nähtav olema
Kommentaarid: 243 loe/lisa Kasutajad arvavad:  :: 4 :: 3 :: 205
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  LAHENDATUD: Palun abi seoses rootkiti eemaldamisega mine lehele 1, 2  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.