Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  winxp update ja wuauclt.exe märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
Plondiin
HV kasutaja


liitunud: 13.12.2001




sõnum 03.02.2004 11:44:39 winxp update ja wuauclt.exe vasta tsitaadiga

Win xp tahtis updatet ja selle käigus tuli fail wuauclt.exe. Mõtlesin alguses, et see on update jaoks vajalik fail aga igaks juhuks uurisin ka siit foorumist ja mujalt internetist.

http://www.sophos.com/virusinfo/analyses/trojcultb.html :
Troj/Cult-B is a backdoor Trojan which allows a remote intruder to access and control the computer via IRC channels.
Each time the Trojan is run it tries to connect to a remote IRC server and join a specific channel. The Trojan then runs in the background as a server process, listening for commands to execute.
When first run the Trojan copies itself to the Windows System folder as WUAUCLT.EXE and creates the following registry entry so that WUAUCLT.EXE is run automatically each time Windows is started:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Microsoft auto update = WUAUCLT.EXE
Windows NT/2000/XP
In Windows NT/2000/XP you will also need to edit the following registry entry. The removal of this entry is optional in Windows 95/98/Me. Please read the warning about editing the registry.
At the taskbar, click Start|Run. Type 'Regedit' and press Return. The registry editor opens.
Before you edit the registry, you should make a backup. On the 'Registry' menu, click 'Export Registry File'. In the 'Export range' panel, click 'All', then save your registry as Backup.
Locate the HKEY_LOCAL_MACHINE entry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Microsoft auto update = WUAUCLT.EXE
and delete it if it exists.
Close the registry editor


Ma registrist vaatasin, et C:\WINDOWS\System32\wuauclt.exe (faili nimi on väikeste tähtedega!)
Nüüd siis küsimus, et kas see on seesama pahalane või vajalik windowsi fail? Ei julge enne kustutama hakata. Ad-aware ja AVG Antivirus ei leidnud midagi.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Plondiin
HV kasutaja


liitunud: 13.12.2001




sõnum 03.02.2004 13:24:28 vasta tsitaadiga

Tulemüüri traffic logi näitab asju millega mul mingit pistmist pole. Ma ei ole neid aaresse kunagi külastanud.
Näiteks on sisse tulnud ja välja läinud aadressilt http://tanel.hinvestgalleries.ee, www.raiku.ee
(hinnavaatlus nagunii)
Mida sellest järeldada saab? [/url]
tagasi üles
vaata kasutaja infot saada privaatsõnum
XYZ
HV Guru
XYZ

liitunud: 05.11.2001




sõnum 03.02.2004 13:35:51 vasta tsitaadiga

Selle nimeline fail on win install CD-lgi olemas. Mis ei välista võimalust, et ta on troojaka poolt sul üle kirjutatud.
Kommentaarid: 81 loe/lisa Kasutajad arvavad:  :: 3 :: 12 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
Trwind55
Kreisi kasutaja
Trwind55

liitunud: 21.04.2003



Online

sõnum 03.02.2004 13:42:19 vasta tsitaadiga

Ad-aware ja AVG Antivirus, aga kus Spybot - Search and Destroy on?
Kõige lihtsam on teda saada siit ,aga koduleht asub siin icon_wink.gif

Kui see wuauclt.exe väikeste tähtedega oli siis on ta Win auto-update fail.
Viimase väite tõestus on siin http://forums.zonelabs.com/zonelabs/board/message?board.id=AllAboutPorts&message.id=2217

Et kindlam tunne oleks, lase aga Spybot S&D oma arvuti üle, siis vaatame edasi!

_________________
möhhh..
Kommentaarid: 21 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 20
tagasi üles
vaata kasutaja infot saada privaatsõnum
TzigaLind
HV veteran

liitunud: 12.01.2002




sõnum 03.02.2004 15:32:42 vasta tsitaadiga

tsitaat:
Tulemüüri traffic logi näitab asju millega mul mingit pistmist pole. Ma ei ole neid aaresse kunagi külastanud.
Näiteks on sisse tulnud ja välja läinud aadressilt http://tanel.hinvestgalleries.ee, www.raiku.ee
(hinnavaatlus nagunii)
Mida sellest järeldada saab?


Seda, et mõned eraisikud hostivad enda avatare enda isklikes servudes?

_________________
Piix!
Kommentaarid: 16 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 14
tagasi üles
vaata kasutaja infot saada privaatsõnum
Eser
HV veteran


liitunud: 22.11.2003




sõnum 03.02.2004 16:22:33 vasta tsitaadiga

tee oma update käsitsi
_________________
Must, ja karvane !
Kommentaarid: 23 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum
Plondiin
HV kasutaja


liitunud: 13.12.2001




sõnum 03.02.2004 16:49:21 vasta tsitaadiga

To XYZ,
Toojaka poolt üle kirjutatud? Tegin ju kõige labasemat updatet, kuskohas toimub nn ülekirjutamine?

To Trwind55,
sai ka kuskilt loetud, et kui wuauclt.exe on väikeste tähtedega oli siis on ta Win auto-update fail. Aga kunagi ei saa millegis lõplkult kindel olla.
Spybot sai peale pandud ja arvutit checkitud. Sellenimelist faili ei leitud.

TzigaLind,
Ma saan aru küll, et inimesed hoiavad avatare oma isiklike servudes, kuid ma ei ole kellegi HV-s kellegi kontaktandmetel klõpsinud. Järelikult ei saa tekkida ka mingit reaalset ühendust.

To Eser
Luban, et edaspidi teen oma updated siis käsitsi
tagasi üles
vaata kasutaja infot saada privaatsõnum
Eser
HV veteran


liitunud: 22.11.2003




sõnum 03.02.2004 16:56:14 vasta tsitaadiga

vaata sellest viirusest oli palju juttu
mis tuli ja ennast Wu-na ise sulle pakkus
jne.
aga mai uurinud seda juttu lähemalt
kun teen update alati ise ja siis kui heaks arvan
vastuse saad ehk microsoft.com-ist

_________________
Must, ja karvane !
Kommentaarid: 23 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum
TzigaLind
HV veteran

liitunud: 12.01.2002




sõnum 03.02.2004 16:59:54 vasta tsitaadiga

tsitaat:
Ma saan aru küll, et inimesed hoiavad avatare oma isiklike servudes, kuid ma ei ole kellegi HV-s kellegi kontaktandmetel klõpsinud. Järelikult ei saa tekkida ka mingit reaalset ühendust.



Foorumit browseerides, browser küsib hv.ee'lt : Näita pilti;
hv.ee näitab aga ütleb, et osad pildid pole minu purgis
vaid kuskil mujal ja jagab lahkelt aadresse kus nood on.
Browser siis heausklikult muudkui aga ühendabki ennast
sinna kuhu hv.ee teda saadab ja näitab noid pilte, mis
on hostitud muudes servudes.

_________________
Piix!
Kommentaarid: 16 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 14
tagasi üles
vaata kasutaja infot saada privaatsõnum
XYZ
HV Guru
XYZ

liitunud: 05.11.2001




sõnum 04.02.2004 10:56:11 vasta tsitaadiga

Plondiin kirjutas:
To XYZ,
Toojaka poolt üle kirjutatud? Tegin ju kõige labasemat updatet, kuskohas toimub nn ülekirjutamine?
...
Üle võis olla kirjutatud millal tahes, v.t. kasvõi eseri posti, kus mainib petu-E-maile, mis ka nagu updatet pakkusid...
Kommentaarid: 81 loe/lisa Kasutajad arvavad:  :: 3 :: 12 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
Plondiin
HV kasutaja


liitunud: 13.12.2001




sõnum 04.02.2004 12:11:04 vasta tsitaadiga

Emailiga ta eile nüüd vaevalt tuli, polnud oma meile veel vaadata jõudnud ja lisaks sellele ei ava ma tundmatutelt aadressidelt tulnud emailide manuseid. Teisel kasutajal jookseb siin Kazaa Lite. Võibolla siis tuli sealtkaudu midagi?
Eile hommikul arvutit käivitades vaatasin, et paremal nurgas viskas teate et win tahab updatet, lubasin. Tulemüüri Security Logis oli wuauclt.exe fikseeritud.

Oleks vaja teha microsofti lehelt uued updated. Huvitav, kas uut update ongi võimalik teha, kui update jaoks vajalik fail wuauclt.exe on hoopis ülekirjutatud - troojaks???

Lugesin http://support.microsoft.com/default.aspx?scid=kb;en-us;312477 ja mõtlesin, et peaks proovima. et kui wuauclt.exe faili uuesti xp plaadilt peale panna ja praeguse (elik troojase?) eemaldada?
tagasi üles
vaata kasutaja infot saada privaatsõnum
XYZ
HV Guru
XYZ

liitunud: 05.11.2001




sõnum 04.02.2004 12:22:14 vasta tsitaadiga

Plondiin kirjutas:
Emailiga ta eile nüüd vaevalt tuli, polnud oma meile veel vaadata jõudnud ja lisaks sellele ei ava ma tundmatutelt aadressidelt tulnud emailide manuseid. Teisel kasutajal jookseb siin Kazaa Lite. Võibolla siis tuli sealtkaudu midagi?
Eile hommikul arvutit käivitades vaatasin, et paremal nurgas viskas teate et win tahab updatet, lubasin. Tulemüüri Security Logis oli wuauclt.exe fikseeritud.

Oleks vaja teha microsofti lehelt uued updated. Huvitav, kas uut update ongi võimalik teha, kui update jaoks vajalik fail wuauclt.exe on hoopis ülekirjutatud - troojaks???

Lugesin http://support.microsoft.com/default.aspx?scid=kb;en-us;312477 ja mõtlesin, et peaks proovima. et kui wuauclt.exe faili uuesti xp plaadilt peale panna ja praeguse (elik troojase?) eemaldada?
Proovi. Vana faili sa ei pea kohe kustutama, ümbernimetamisest piisab ju.
Kommentaarid: 81 loe/lisa Kasutajad arvavad:  :: 3 :: 12 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
Deep Fury
Kreisi kasutaja
Deep Fury

liitunud: 13.12.2001




sõnum 05.02.2004 15:25:19 vasta tsitaadiga

TzigaLind kirjutas:

Foorumit browseerides, browser küsib hv.ee'lt : Näita pilti;
hv.ee näitab aga ütleb, et osad pildid pole minu purgis
vaid kuskil mujal ja jagab lahkelt aadresse kus nood on.
Browser siis heausklikult muudkui aga ühendabki ennast
sinna kuhu hv.ee teda saadab ja näitab noid pilte, mis
on hostitud muudes servudes.


Ja laseb käima ka PHP-d kolmandate osapoolte servudes. PHP script võib sind aga vabalt suunata mõnele malware'i sisaldavale lehele ... aga see siin eriti kedagi ei huvita nagu ma juba teada olen saanud.

Teema algatajale niipalju, et kustuta registrist õpetuse kohaselt viide ära ja jäta meelde, et windowsi süsteemikomponendid ei vaja käimaminemiseks registry key HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ abi.
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
TzigaLind
HV veteran

liitunud: 12.01.2002




sõnum 05.02.2004 20:07:30 vasta tsitaadiga

tsitaat:
Ja laseb käima ka PHP-d kolmandate osapoolte servudes.


Kui muidugi redirect ei ole restricted to trusted hosts only....aga see on juba OT

_________________
Piix!
Kommentaarid: 16 loe/lisa Kasutajad arvavad:  :: 0 :: 2 :: 14
tagasi üles
vaata kasutaja infot saada privaatsõnum
Deep Fury
Kreisi kasutaja
Deep Fury

liitunud: 13.12.2001




sõnum 06.02.2004 10:59:41 vasta tsitaadiga

TzigaLind kirjutas:

Kui muidugi redirect ei ole restricted to trusted hosts only....aga see on juba OT


Vaata erinevate tüüpide allkirjasi, seal PHPd ikka päris mitmes saidis ja ma ei usu, et nad oleks selle jaoks eraldi õigusi küsinud icon_smile.gif
Mõtlesin vahepeal, et teeks mõne 'proof of concept kollikese' a la PHP + mõni IE sploit aga HV foorumi IE kasutajate peal nalja visata on minu eetikarteeglite vastu icon_smile.gif
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
Plondiin
HV kasutaja


liitunud: 13.12.2001




sõnum 09.02.2004 11:00:33 vasta tsitaadiga

tsitaat:
Teema algatajale niipalju, et kustuta registrist õpetuse kohaselt viide ära ja jäta meelde, et windowsi süsteemikomponendid ei vaja käimaminemiseks registry key HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ abi.


Registris HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ kaustas puudub wuauclt.exe fail. Järelikult võin kindel olla, et sellega on korras?
tagasi üles
vaata kasutaja infot saada privaatsõnum
XYZ
HV Guru
XYZ

liitunud: 05.11.2001




sõnum 09.02.2004 11:57:46 vasta tsitaadiga

Plondiin kirjutas:
tsitaat:
Teema algatajale niipalju, et kustuta registrist õpetuse kohaselt viide ära ja jäta meelde, et windowsi süsteemikomponendid ei vaja käimaminemiseks registry key HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ abi.


Registris HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ kaustas puudub wuauclt.exe fail. Järelikult võin kindel olla, et sellega on korras?
Loota võid, kindel ei tea eales olla.
Kommentaarid: 81 loe/lisa Kasutajad arvavad:  :: 3 :: 12 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
Plondiin
HV kasutaja


liitunud: 13.12.2001




sõnum 09.02.2004 17:08:11 vasta tsitaadiga

tsitaat:
Loota võid, kindel ei tea eales olla.


Vahetevahel võib lohutuseks loota ka. Kuni järgmise korrani...
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  winxp update ja wuauclt.exe
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.