Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
dyyp
HV kasutaja

liitunud: 06.11.2001
|
17.09.2009 19:05:44
LAHENDATUD: Palun abi seoses rootkiti eemaldamisega |
|
|
Nüüd oleks küll abi vaja.
Nimelt olen siin hädas mingit tüüpi viirusega, ilmselt Rootkit.
Arvuti Asuse laptop, Win Vista Business, default AV AVG Free edition.
Algas kõik sellest, et ükspäev hakkas masin kasutajat välja logima. Lihtsalt log off ja muud midagi. Kui sisse tagasi logid siis on arvuti CA 15-30 min suht uimane ja ketas kirjutab koguaeg midagi. Panin siis AVG full Scanni tegema, ja see leidis rootkiti.
Infectioni nimeks teatab "Hidden driver" ja healida ei oska.
Delete saab teha kuid ilmselt pole sellest abi, kuna peale restati on uus fail tekkinud.
Ilmselt on tegu mingi ajutise failiga, mis alati uuesti tekib uue nimega.
asub tema alati samas kohas:
C:\Windows\System32\Drivers\a1vrmd0v.SYS
Tegin siis paar Online virus scanni(kaspersky, trendmicro, symantec) need ei leia nagu midagi.
Hakkasn siis erinevaid spyware remove progesid neti avarustest otsima. ainus mis midagi leidis oli SUPERAntispyware. Kuid ka see ei leidnud pärs õiget asja, leidis tmp internet failidest mingi Trojan dropper tüüpi asja ja eemaldas selle edukalt. Kuid kasu polnud sellest kokkuvõttes midagist.
Nüüd siis hakkab endal vaikselt juhe kokku jooksma, äkki on kellelgi soovitusi edasiseks tegevuseks.
Tänan ette asjalike soovituste eest.
PS:Format jne. ei ole option hetkel.
viimati muutis dyyp 06.10.2009 15:59:13, muudetud 1 kord |
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
dyyp
HV kasutaja

liitunud: 06.11.2001
|
18.09.2009 10:00:41
|
|
|
No nii, tegin need ära.
CCleanreit kasutan niikuinii pidevalt.
SAS ei leidnud enam midagi,samuti MBAM.
Combofix toimetas ära, peale selle restarti annab masin käiviumisel errori "unable to log in, File is missing, MSVCR70.DLL, Try to reinstall.
Samas pika pusimise peale läheb käima.
Logi on siin:
http://www.upload.ee/files/195878/Combo_Log.txt.html
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
dyyp
HV kasutaja

liitunud: 06.11.2001
|
18.09.2009 17:13:22
|
|
|
Ma täpselt ei teagi, muidu nagu töötab aga AVG leiab ikka sama rootkiti...
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
Lemmy
Kreisi kasutaja

liitunud: 17.09.2003
|
18.09.2009 17:22:30
|
|
|
Proovi Avast'i. Sellega on igatahes positiivne kogemus rootkit'i eemaldamisel olemas (antud juhul muidugi ei garanteeri, aga proovimine ei maksa midagi). Samuti toetab boot-time scan'i, mis enamuse kurjust suudab välja rookida enne, kui see sõrad vastu saab ajada.
_________________ Vähem möla, pikem samm! |
|
Kommentaarid: 41 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
38 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
18.09.2009 18:17:50
|
|
|
Avastil pole jälle heuristilist analüsaatorit, nii et andmebaasis puuduvaid ja polümorfseid viirusi ta kinni ei püüa. Muidu pole tal viga.
Avira oleks ehk parem valik.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
18.09.2009 19:13:14
|
|
|
Dogbert kirjutas: |
Avastil pole jälle heuristilist analüsaatorit, nii et andmebaasis puuduvaid ja polümorfseid viirusi ta kinni ei püüa. Muidu pole tal viga.
Avira oleks ehk parem valik. |
Natuke võib vastu vaielda.
Avastil siiski on heuristiline analüsaator teatud viisil olemas (gen. signatuurid). Küll aga pole see väga tugev.
Aviral seevastu on väga kõva herisitiline analüsaator, mis tuvastab kõrgel hulgal uusi viiruseid
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
priitr
HV kasutaja
liitunud: 17.06.2004
|
18.09.2009 19:21:38
|
|
|
Üldiselt on nii, et kindel olla *st lahtisaamises võid olla alles pärast puhast uut installeerimist...
_________________ Tšudes ne bõvajet. |
|
Kommentaarid: 27 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
27 |
|
tagasi üles |
|
 |
dyyp
HV kasutaja

liitunud: 06.11.2001
|
18.09.2009 19:37:22
|
|
|
priitr kirjutas: |
Üldiselt on nii, et kindel olla *st lahtisaamises võid olla alles pärast puhast uut installeerimist... |
No sellele ma julgen vastu vaielda.Enamus kordi on mul kellegi masinat remontides õnnestunud see ikka päris korda saada.
Kuid seekord enda omaga olen vähe hätta jäänud
Üldiselt ei meeldi mulle suhtumine et iga pisemagi probleemi puhul format, jne. lahendused.
Jah olen nõus, et aitab kõige kindlamalt, kuid reeglina tundub see bazuukaga sääse jahina.
PS: Lord Ami, kas see skript peab olema selle konkreetse faili vastu mis mul AVG leiab.
Kui jah siis selle nimi muutub iga restardiga ja on ka praeguseks ilmselt muutunud, kuigi path on sama.
Kas panen scripti lihtslt hetkel eksisteeriva faili nime ja proovin siis?
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
19.09.2009 18:43:02
|
|
|
Lord Ami kirjutas: |
Natuke võib vastu vaielda.
Avastil siiski on heuristiline analüsaator teatud viisil olemas (gen. signatuurid). Küll aga pole see väga tugev. |
Ah nii? Ma pole nii täpselt uurinud, aga veebis ringi sobrades jäi mitmelt poolt silma, et räägiti Avasti puhul heuristika puudumisest üldse. Ilmselt polnud nad siis samuti asjaga eriti kursis.
Tegelikult on see väga hea, et seda ütlesid - ma juba hakkasin mõtlema, et tegin väga sitasti, kui paarile tuttavale Avasti paigaldasin.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
19.09.2009 18:56:06
|
|
|
See RootKit ja"a"b nii kauaks mo"llama, kuni taibatakse t6rjeprogramm installida Safe Modes, samuti Safe Modes Full install.
Installi Safe modes Avast ning luba tal arvuti ska"nn "pa"rast restarti".
Antud juhul on Avast ainus mis suudab sellist resistentset root-kitti rynnata.
Windowsi all jamamine on ajaraiskamine, kuna viirus ka"ivitub esimesena ja blokeerib k6ik rynnakud enda vastu.
Postitatud mobile device
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
19.09.2009 19:50:20
|
|
|
Rootkit võib ka safe modes aktiivne olla. Ainus kindel viis, mille puhul nakatunud süsteemi rootkit aktiivne olla ei saa, on offline skännimine, st kui op-süsteemi ükski osa ei ole aktiivne - ketta skännimine teise arvuti küljes või teisel kettal (sh CD/DVD) või partitsioonil asuva puhta op-süsteemi pealt.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
19.09.2009 19:53:12
|
|
|
Ma usun millegipa"rast, 6igemini olen ysna kindel, et seesama AVG ise ongi nakatatud ja nüüd viirus irvitab AVG "kaitsva tiiva all", kuidas teda uuesti ja uuesti rynnata yritatakse ja kuidas AVG teda usinasti kaitseb.
Postitatud mobile device
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
dyyp
HV kasutaja

liitunud: 06.11.2001
|
19.09.2009 20:22:21
|
|
|
Kõik scannid on tehtud Safe modes, see on ju elementaarne..
Samas olen ka ise hakanud kaaluma selle AVG välja vahetamist, kuna ilmselt on ka see juba nakatunud.
Hetkel teises arvutis scan võimalus puudub, kuna tegu on läppariga ja mul pole seda kuramuse üleminekut läpaka ketta jaoks.
Ootan ära mis Lord Ami oma scripti kohta ütleb ja siis proovin Avasti ära
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
19.09.2009 20:31:25
|
|
|
Avast on jah ainus, mis suudab kohe bootimisel masinat ska"nnida.
Yks kord olen kohanud Boot-viirust, mida Avast rynnata ei suutnud. Rohkem sellist viirust ette pole tulnud ja yleja"a"nutele on Avast suutnud Delete-piitsa anda.
Postitatud mobile device
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
Dogbert
HV Guru

liitunud: 03.05.2004
|
19.09.2009 20:46:01
|
|
|
Kui läppar on SATA kettaga (Vistaga masin peaks nagu olema, kui sa Vistat mõne vana juustu peale pole ajanud) ja lauaarvutil SATA liides olemas, siis pole ju mingit üleminekut vaja
Muidugi kui teine masin on ka läpakas ja ilma eSATA pesata, siis on muidugi plinder ja ilma adapterita ei saa.
_________________ Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus. |
|
Kommentaarid: 33 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
32 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
19.09.2009 20:50:37
|
|
|
Skriptiga pole mõtet vast jamada, kui viiruse fail on kuskil peidus ja loob ennast uuesti.
Ehk proovi Avasti boot-time scanni ja Hitman Pro'd
www.hitmanpro.com
(eemaldamine toimub enne windowsi käimaminekut - suurem võimalus lahti saamiseks)
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
dyyp
HV kasutaja

liitunud: 06.11.2001
|
21.09.2009 08:33:37
|
|
|
Ei Avast ega Hitman leidnud kumbki midagi.
Krt, mõistus hakkab lõppema. Proovin täna teises masinas ketast scannida, vaatame kas on kasu.
Samas hakkab tekkima sportlik huvi, mis asi see nii kõva juurikas on, et millegagi kätte ei saa.
Või on veel kellelgi ideid härrased.
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
Spezz
HV veteran
liitunud: 21.08.2005
|
23.09.2009 00:05:21
|
|
|
Khm, milleks on mingi erijuhu-jama peale vaja kulutada tunde kui fresh install võtab kordades vähem aega?
|
|
Kommentaarid: 70 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
66 |
|
tagasi üles |
|
 |
Lemmy
Kreisi kasutaja

liitunud: 17.09.2003
|
23.09.2009 00:32:04
|
|
|
Ja puhast ossi, ilma lisasoftita, hakkadki kasutama?
Kui mitte, siis korruta opsüsteemi installiaeg vähemasti numbriga 3.
_________________ Vähem möla, pikem samm! |
|
Kommentaarid: 41 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
38 |
|
tagasi üles |
|
 |
kellu
HV kasutaja

liitunud: 26.03.2002
|
23.09.2009 00:45:03
|
|
|
malwarebytes anti-malware jättis mulle 2 suht karmi rootkitiga trooja eemaldamisel väga hea mulje.
AVG ja muud on tervislik selle kasutamise ajaks uninstallida. pärast panin AVG tagasi, AVG küll leidis selle trooja aga sinder oli rootkitiga koos ja AVG sellisel kujul lahti sest saastast ei saand.
|
|
Kommentaarid: 15 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
15 |
|
tagasi üles |
|
 |
dyyp
HV kasutaja

liitunud: 06.11.2001
|
06.10.2009 15:58:02
|
|
|
No nii, aega läks aga asja sai.
Tegu polnud siiski viirusega vaid mingi Asuse Powermanageri totaka hidden driveriga, mida antiviirused peavad troojaks.
Samuti leidis lahenduse see rumal Log off probleem.
Peale pikka logide uurimist ja netiavaruste lugemist, sain aru et tegu on siiski täiesti süsteemse log off käsuga.
Nimelt selgus et kui panna masinale screensaver näit 1 min. pärast.(no ju ma tahtsin midagi katsetada) ja samas on aktiivne linnuke "on resume, display log on screen" toimubki täpselt nii nagu peab.
Kui me nüüd lülitame screensaveri välja, siis nagu eeldaks et ka log offi ei toimu ja ka selle linnukese kast muutub deaktiivseks(halliks).
Kui paraku jääb log off toimima sõltumatult screensaverist. Lahendus imelihtne, suva screensaver sisse lülitada, eemaldada eelpool mainitud linnuke, ja uuesti screensaver välja.
Ja kõik toimib nii nagu peab.
PS: nüüd väike märge Format C: kummardajatele, oleks ju totter olnud selliste pisiprobleemide pärast format teha?
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
20 |
|
tagasi üles |
|
 |
kännuämmelg
HV Guru

liitunud: 27.08.2002
|
06.10.2009 16:33:47
|
|
|
dyyp kirjutas: |
PS: nüüd väike märge Format C: kummardajatele, oleks ju totter olnud selliste pisiprobleemide pärast format teha? |
mitte et ma "formati" sõber oleks, kuid kui arvestad oma kaevamise aja rahasse (või lihtsalt mõtled selle peale, mida Sa oleks kulunud ajaga kasulikku teha jõudnud)ning võrdled seda puhta installiga, peaks vahe nähtav olema
|
|
Kommentaarid: 243 loe/lisa |
Kasutajad arvavad: |
   |
:: |
4 :: |
3 :: |
205 |
|
tagasi üles |
|
 |
|