Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
21.12.2009 09:25:08
"Nutikate" rootkitide / viiruste / spyde "huvitavad" peitmispaigad. |
|
|
Tegin ühel kettal puhastustöö.
Windows Defender, MBAM ja SuperAntiSpyware näitasid kõik, et ketas on puhas.
Kuid samas oli mingi sisetunne, et midagi võib veel olla hästipeidetud kujul varjus.
Siis võtsin huvi pärast Avasti, panin ta "ketrama" Thorough-versioonis ning siis oli tulemuseks üsna huvitav leid:
Rootkit peitis ennast pagefile.sys-is.
Avasti poolt leitu kandis nime:
Win32:Alureon-DR (Rootkit)
-----------------------------------------
Igatahes rohkem ma kommenteerida esialgu ei oska, kui seda, et kui skännite edaspidi oma arvutied, siis kasutage programme ja skänni-varianti, mis skänniks läbi 100% kõik failid, mitte ainult osa neist.
Tõsi - aega kulub kõvasti, näiteks Avast keris 80GB ketast Thorough-versioonis oma 8 tundi.
viimati muutis tahanteada 06.01.2010 12:37:59, muudetud 2 korda |
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
Tõnna
HV kasutaja
liitunud: 06.11.2001
|
21.12.2009 11:56:29
|
|
|
Kasutan peale tava AV ka Avast! BartPE plaati ja seal ma reeglina panen alati pagefile ja hiberfilile delete. Esimesel boodil lihtsalt jookseb kauem käima ja siis on jälle kõik ok.
|
|
Kommentaarid: 31 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
29 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
Marie
HV Guru

liitunud: 23.06.2003
|
21.12.2009 15:44:24
|
|
|
Kas kogu selle avastamise rõõmust tulu ka oli, said sa sellest Win32:Alureon-DR lahti ka, interneti sügavustes tuhnides jääb mulje, et peale avastamise rõõmu Avast rohkemat ei suuda, Win32:Alureon-DR jääb ikka alles ja iga paarikümne minuti tagant annab märku, 8 tundi 80GB on täielik absurd, mull kuluks siis samale tegevusele oma arvutis pea kolm nädalat !!!
Oi millise reklaami leidsin: Trojan:Win32/Alureon.gen!J Removal
_________________ CPU Power (Watt) Protsessorite voolutarve Pentium D 805 (4.1GHz) Full Load 474W  |
|
Kommentaarid: 83 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
74 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
26.12.2009 23:17:59
|
|
|
Kas siis ei saa sellest lahti, kui määrata No paging file?
|
|
Kommentaarid: 733 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
554 |
|
tagasi üles |
|
 |
rtfm99
HV kasutaja
liitunud: 08.04.2007
|
02.01.2010 11:26:59
|
|
|
mul ei suutnud seda eemaldada avastile lisaks ka avira ega mse. kõik avastasid ja karjusid aga ei eemaldanud. lõpuks peale kümneid skänne viirus kuidagi digimuutus vundoks... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill.mul näitasid kõik av-d, et viirus pesitseb mingis viietähelises dll failis. ka käsitsi eemaldamisest ei olnud kasu.
_________________ |
|
Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
tagasi üles |
|
 |
Marie
HV Guru

liitunud: 23.06.2003
|
02.01.2010 11:32:54
|
|
|
rtfm99 kirjutas: |
... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill. .... |
Täpselt ei tea, kas selle viiruse puhul kehtis, kuid osade puhul format c:/ ei eemalda seda, võib-olla kui partitsioonid kõik kustutada, Linuxi omad teha, Linux peale lasta ja hiljem uuesti kõik partitsioonid kustutada ja Windows tagasi, saab kõikidest vanadest asjadest lahti
_________________ CPU Power (Watt) Protsessorite voolutarve Pentium D 805 (4.1GHz) Full Load 474W  |
|
Kommentaarid: 83 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
74 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
02.01.2010 11:57:50
|
|
|
Aga ega siin selles suhtes midagi imestada pole, kuna see on aastaid teada, kuidas "viirustekirjutajad" otsivad võimalusi peita viiruseid / Spysid kohtadesse, mida viirusetõrjed Default ei kontrolli.
Ning see areng on toimunud läbi kogu olemasoleva arvutiajaloo - kui kunagi alguses siis COM ja EXE-failid, tänapäeval prkatiliselt suvalised failid, millesse osatakse "pahalasi" peita.
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
rtfm99
HV kasutaja
liitunud: 08.04.2007
|
02.01.2010 12:02:02
|
|
|
Marie kirjutas: |
rtfm99 kirjutas: |
... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill. .... |
Täpselt ei tea, kas selle viiruse puhul kehtis, kuid osade puhul format c:/ ei eemalda seda, võib-olla kui partitsioonid kõik kustutada, Linuxi omad teha, Linux peale lasta ja hiljem uuesti kõik partitsioonid kustutada ja Windows tagasi, saab kõikidest vanadest asjadest lahti |
pipart sulle keelele
_________________ |
|
Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
tagasi üles |
|
 |
XYZ
HV Guru

liitunud: 05.11.2001
|
04.01.2010 10:16:50
|
|
|
Marie kirjutas: |
rtfm99 kirjutas: |
... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill. .... |
Täpselt ei tea, kas selle viiruse puhul kehtis, kuid osade puhul format c:/ ei eemalda seda, võib-olla kui partitsioonid kõik kustutada, Linuxi omad teha, Linux peale lasta ja hiljem uuesti kõik partitsioonid kustutada ja Windows tagasi, saab kõikidest vanadest asjadest lahti |
Sellise totruse asemel lase lihtsalt kettatootja utiliidi abil kogu ketas nullidega üle ja on ühe liigutusega ketas puhas.
|
|
Kommentaarid: 81 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
12 :: |
56 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
04.01.2010 12:16:48
|
|
|
Praegune Avasti leid Pagefile.Sys alt:
Ricsi-831
Virus/worm
Ning seekord tuli see juba välja Avasti Quick skänniga.
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
virks
HV Guru
liitunud: 19.03.2004
|
04.01.2010 12:19:46
|
|
|
tahanteada kirjutas: |
Praegune Avasti leid Pagefile.Sys alt:
Ricsi-831
Virus/worm
Ning seekord tuli see juba välja Avasti Quick skänniga. |
Kas Avast on ise koguaeg töös olnud ja selle sisse lubanud?
|
|
Kommentaarid: 525 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
419 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
06.01.2010 12:45:59
|
|
|
Muutsin teema pealkirja, kuna on näha, et asi hakkab järjest põnevamaks minema.
Eile helistas tuttav, et tal pistis Avast järjekindlalt "kisama", et arvutis on viirus ja see asub peidetud sys-failis.
Lahenduseks pakutakse Delete ja seejärel Restart koos masina läbiskänniga.
-------------------------------------------------------
Momendil täpselmalt ei oska öelda, mis nime kandev viirus või Spy sinna süsteemifailidesse ennast peitnud on.
Kui õnnestub seda masinat lähemalt millalgi näha, eks siis üritan mingist Logist välja lugeda, et millega tegu oli / või on.
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
Lord Ami
HV veteran

liitunud: 13.01.2006
|
06.01.2010 13:13:41
|
|
|
tahanteada kirjutas: |
Muutsin teema pealkirja, kuna on näha, et asi hakkab järjest põnevamaks minema.
Eile helistas tuttav, et tal pistis Avast järjekindlalt "kisama", et arvutis on viirus ja see asub peidetud sys-failis.
Lahenduseks pakutakse Delete ja seejärel Restart koos masina läbiskänniga.
-------------------------------------------------------
Momendil täpselmalt ei oska öelda, mis nime kandev viirus või Spy sinna süsteemifailidesse ennast peitnud on.
Kui õnnestub seda masinat lähemalt millalgi näha, eks siis üritan mingist Logist välja lugeda, et millega tegu oli / või on. |
http://teamviewer.com/
|
|
Kommentaarid: 57 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
52 |
|
tagasi üles |
|
 |
tahanteada
Lõuapoolik

liitunud: 04.04.2003
|
06.01.2010 13:44:53
|
|
|
Meenus, et mõned aastad tagasi, suutis selliseid - hästipeidetud ja kaitstud viiruseid / Spy-sid avastada programm Norman Malware Cleaner.
Tõsi, ma ise pole teda mingi aja jooksul kasutanud ja seetõttu ei oska käigupealt öelda, et kui efektiivne see on.
Aga toon lingi, nii, et kes tahab, võib ise proovida.
http://www.norman.com/support/support_tools/58732/en
Panin selle endale mälupulgale ja võib-olla saan seda ka täna õhtul katsetada 3-e arvuti ülevaatusel.
|
|
Kommentaarid: 284 loe/lisa |
Kasutajad arvavad: |
   |
:: |
2 :: |
11 :: |
211 |
|
tagasi üles |
|
 |
DonNiger
HV Guru

liitunud: 14.03.2005
|
12.01.2010 02:36:49
|
|
|
Avast leidis ka minu pagefile.sys'ist viiruse. Lisaks veel OC maailmas laialdaselt kasutatavas SuperPi mod 1.5exe'st troojalese
tsitaat: |
I:\Documents and Settings\XXX\Desktop\soft\CPU OC soft\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.
I:\Program Files\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully. |
_________________ Müüa EOS 50D |
|
Kommentaarid: 142 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
2 :: |
116 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
13.01.2010 14:18:38
Re: "Nutikate" rootkitide / viiruste / spyde "huvitavad" peitmispaigad. |
|
|
tahanteada kirjutas: |
Tõsi - aega kulub kõvasti, näiteks Avast keris 80GB ketast Thorough-versioonis oma 8 tundi. |
Ehk paned siia masina konfi ka, kus sa selle tulemuse said (8 tundi)?
Ma lasin praegu 250GB ketta (5400 rpm) 1GB RAMi ja Inteli T1600 prosega lapakas Avast! Through-scaniga veidi üle tunniga üle. Ja ketas oli veel partitsioonideks jagatud.
IMHO see, kui sa mingi iidse konfiga masina peal seda Through scani nii kaua ketrasid, ei näita küll midagi. Teistel läks ehk kiiremini, kuna neil on scanimine optimeeritud?
|
|
Kommentaarid: 733 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
554 |
|
tagasi üles |
|
 |
HacaX
HV Guru

liitunud: 22.01.2004
|
13.01.2010 14:30:47
|
|
|
DonNiger kirjutas: |
Avast leidis ka minu pagefile.sys'ist viiruse. Lisaks veel OC maailmas laialdaselt kasutatavas SuperPi mod 1.5exe'st troojalese
tsitaat: |
I:\Documents and Settings\XXX\Desktop\soft\CPU OC soft\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.
I:\Program Files\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully. |
|
Leidis ainult pakkija millega EXE on väiksemaks tehtud.
Aga just sellised küsitava väärtusega leiud (pakkija/krüptor != pahavara) on põhjus miks omalt poolt automaatset kustutamist/puhastamist ei poolda.
_________________ IMO & GPLed |
|
Kommentaarid: 24 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
0 :: |
22 |
|
tagasi üles |
|
 |
poiss4
HV kasutaja
liitunud: 26.12.2009
|
16.01.2010 23:00:01
|
|
|
Kas keegi suudab aidata?
Spoiler 
Kas on tegemist viirusega või nuhkvaraga? Kuidas sellest aru saada?
Ise lasin clamwin'iga üle. Ei tuvastanud. Äkki kellelgi miskit muud?
_________________ [img:aa79927c97]http://www.demoz.net/images/myspace-signatures/6/167.jpg[/img:aa79927c97] |
|
tagasi üles |
|
 |
Duckhead
HV veteran

liitunud: 07.02.2003
|
16.01.2010 23:11:07
|
|
|
poiss4, tahad et kõik läheksid seda nokkima?
_________________ ÄRA KOORMA PENSIONIKASSAT, SURE ÕIGEAEGSELT!!! |
|
Kommentaarid: 74 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
68 |
|
tagasi üles |
|
 |
laurx
HV Guru

liitunud: 25.03.2004

|
|
Kommentaarid: 1137 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
0 :: |
721 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
18.05.2011 11:52:01
|
|
|
Toodi ka mulle arvuti, mille kõvakettal see alureon-viirus. Senimaani ainult MSE suudab seda leida, aga eemaldada ei suuda. Paljukiidetud avast! paljude seas on üldse vait selle koha pealt. Ketas on IDE>USB ühendusega teise arvutiga ühendatud. Netist lugedes selgub, et see värdjas organiseerib end ketta bootsectorisse. Kas tõesti tuleb ketas täielikult nulli lasta, et sellest elukast vabaneda?
|
|
Kommentaarid: 733 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
554 |
|
tagasi üles |
|
 |
ollev
HV kasutaja
liitunud: 16.01.2011
|
18.05.2011 13:07:16
|
|
|
Avast tegelikult peaks avastama selle küll aga selle viiruse eemaldamiseks on kasutatud malwarebytes anti-malwaret koos tdss killeriga safe modes,hitman pro sobib ka.
|
|
tagasi üles |
|
 |
andree
HV kasutaja
liitunud: 17.10.2010
|
18.05.2011 13:15:23
|
|
|
Kumb on viiruste otsimisel parem MSE või CIS, parem selles mõttes, et kontrollib kõiki faile?
|
|
Kommentaarid: 2 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
2 |
|
tagasi üles |
|
 |
Betamax
HV Guru

liitunud: 29.05.2003
|
|
Kommentaarid: 733 loe/lisa |
Kasutajad arvavad: |
   |
:: |
1 :: |
1 :: |
554 |
|
tagasi üles |
|
 |
|