Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  "Nutikate" rootkitide / viiruste / spyde "huvitavad" peitmispaigad. märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
mine lehele 1, 2  järgmine
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale.  :: Teata moderaatorile teata moderaatorile
otsing:  
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 21.12.2009 09:25:08 "Nutikate" rootkitide / viiruste / spyde "huvitavad" peitmispaigad. vasta tsitaadiga

Tegin ühel kettal puhastustöö.
Windows Defender, MBAM ja SuperAntiSpyware näitasid kõik, et ketas on puhas.

Kuid samas oli mingi sisetunne, et midagi võib veel olla hästipeidetud kujul varjus.
Siis võtsin huvi pärast Avasti, panin ta "ketrama" Thorough-versioonis ning siis oli tulemuseks üsna huvitav leid:

Rootkit peitis ennast pagefile.sys-is.
Avasti poolt leitu kandis nime:
Win32:Alureon-DR (Rootkit)
-----------------------------------------
Igatahes rohkem ma kommenteerida esialgu ei oska, kui seda, et kui skännite edaspidi oma arvutied, siis kasutage programme ja skänni-varianti, mis skänniks läbi 100% kõik failid, mitte ainult osa neist.

Tõsi - aega kulub kõvasti, näiteks Avast keris 80GB ketast Thorough-versioonis oma 8 tundi.


viimati muutis tahanteada 06.01.2010 12:37:59, muudetud 2 korda
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
Tõnna
HV kasutaja

liitunud: 06.11.2001



Autoriseeritud ID-kaardiga

sõnum 21.12.2009 11:56:29 vasta tsitaadiga

Kasutan peale tava AV ka Avast! BartPE plaati ja seal ma reeglina panen alati pagefile ja hiberfilile delete. Esimesel boodil lihtsalt jookseb kauem käima ja siis on jälle kõik ok.
Kommentaarid: 31 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 29
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 21.12.2009 15:04:17 vasta tsitaadiga

http://www.surfright.nl/en/home/press/hitman-pro-35-removes-tdl3-rootkit
tsitaat:
Ocassionally a new virus appears that is able to completely deceive anti virus companies. TDL3, a variant of the TDSS rootkit (also known as Alureon) is such a sophisticated virus that appeared recently. The first variant, TDL1, appeared in the summer of 2008 and is still capable to prevent detection by many anti virus programs. In the summer we saw the 2nd variant TDL2.


Veel infi:
http://www.prevx.com/blog/139/Tdss-rootkit-silently-owns-the-net.html
http://remove-malware.com/malware/malware-warnings/nasty-new-rootkit-patches-atapi-sys/
Tehniline inf:
http://rootbiez.blogspot.com/2009/11/rootkit-tdl3-why-so-serious-lets-put.html

Tegu on tõesti väga "nasty" rootkitiga.
Võimalik, et Hitman oleks ta üles korjanud. Ei oska öelda.
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
Marie
HV Guru
Marie

liitunud: 23.06.2003




sõnum 21.12.2009 15:44:24 vasta tsitaadiga

Kas kogu selle avastamise rõõmust tulu ka oli, said sa sellest Win32:Alureon-DR lahti ka, interneti sügavustes tuhnides jääb mulje, et peale avastamise rõõmu Avast rohkemat ei suuda, Win32:Alureon-DR jääb ikka alles ja iga paarikümne minuti tagant annab märku, 8 tundi 80GB on täielik absurd, mull kuluks siis samale tegevusele oma arvutis pea kolm nädalat !!!
Oi millise reklaami leidsin: Trojan:Win32/Alureon.gen!J Removal

_________________
CPU Power (Watt) icon_sad.gif Protsessorite voolutarve Pentium D 805 (4.1GHz) Full Load 474W thumbs_down.gif
Kommentaarid: 83 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 74
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 26.12.2009 23:17:59 vasta tsitaadiga

Kas siis ei saa sellest lahti, kui määrata No paging file?
Kommentaarid: 733 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 554
tagasi üles
vaata kasutaja infot saada privaatsõnum
rtfm99
HV kasutaja

liitunud: 08.04.2007




sõnum 02.01.2010 11:26:59 vasta tsitaadiga

mul ei suutnud seda eemaldada avastile lisaks ka avira ega mse. kõik avastasid ja karjusid aga ei eemaldanud. lõpuks peale kümneid skänne viirus kuidagi digimuutus vundoks... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill.mul näitasid kõik av-d, et viirus pesitseb mingis viietähelises dll failis. ka käsitsi eemaldamisest ei olnud kasu.
_________________
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
Marie
HV Guru
Marie

liitunud: 23.06.2003




sõnum 02.01.2010 11:32:54 vasta tsitaadiga

rtfm99 kirjutas:
... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill. ....

Täpselt ei tea, kas selle viiruse puhul kehtis, kuid osade puhul format c:/ ei eemalda seda, võib-olla kui partitsioonid kõik kustutada, Linuxi omad teha, Linux peale lasta ja hiljem uuesti kõik partitsioonid kustutada ja Windows tagasi, saab kõikidest vanadest asjadest lahti

_________________
CPU Power (Watt) icon_sad.gif Protsessorite voolutarve Pentium D 805 (4.1GHz) Full Load 474W thumbs_down.gif
Kommentaarid: 83 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 74
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 02.01.2010 11:57:50 vasta tsitaadiga

Aga ega siin selles suhtes midagi imestada pole, kuna see on aastaid teada, kuidas "viirustekirjutajad" otsivad võimalusi peita viiruseid / Spysid kohtadesse, mida viirusetõrjed Default ei kontrolli.

Ning see areng on toimunud läbi kogu olemasoleva arvutiajaloo - kui kunagi alguses siis COM ja EXE-failid, tänapäeval prkatiliselt suvalised failid, millesse osatakse "pahalasi" peita.
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
rtfm99
HV kasutaja

liitunud: 08.04.2007




sõnum 02.01.2010 12:02:02 vasta tsitaadiga

Marie kirjutas:
rtfm99 kirjutas:
... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill. ....

Täpselt ei tea, kas selle viiruse puhul kehtis, kuid osade puhul format c:/ ei eemalda seda, võib-olla kui partitsioonid kõik kustutada, Linuxi omad teha, Linux peale lasta ja hiljem uuesti kõik partitsioonid kustutada ja Windows tagasi, saab kõikidest vanadest asjadest lahti



pipart sulle keelele

_________________
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
XYZ
HV Guru
XYZ

liitunud: 05.11.2001




sõnum 04.01.2010 10:16:50 vasta tsitaadiga

Marie kirjutas:
rtfm99 kirjutas:
... arvutikaitse.ee soovitas sellisel puhul kodukasutajale formatit. nüüd on elu lill. ....

Täpselt ei tea, kas selle viiruse puhul kehtis, kuid osade puhul format c:/ ei eemalda seda, võib-olla kui partitsioonid kõik kustutada, Linuxi omad teha, Linux peale lasta ja hiljem uuesti kõik partitsioonid kustutada ja Windows tagasi, saab kõikidest vanadest asjadest lahti
Sellise totruse asemel lase lihtsalt kettatootja utiliidi abil kogu ketas nullidega üle ja on ühe liigutusega ketas puhas.
Kommentaarid: 81 loe/lisa Kasutajad arvavad:  :: 3 :: 12 :: 56
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 04.01.2010 12:16:48 vasta tsitaadiga

Praegune Avasti leid Pagefile.Sys alt:

Ricsi-831
Virus/worm

Ning seekord tuli see juba välja Avasti Quick skänniga.
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
virks
HV Guru

liitunud: 19.03.2004



Autoriseeritud ID-kaardiga

sõnum 04.01.2010 12:19:46 vasta tsitaadiga

tahanteada kirjutas:
Praegune Avasti leid Pagefile.Sys alt:

Ricsi-831
Virus/worm

Ning seekord tuli see juba välja Avasti Quick skänniga.
Kas Avast on ise koguaeg töös olnud ja selle sisse lubanud?
Kommentaarid: 525 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 419
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 06.01.2010 12:45:59 vasta tsitaadiga

Muutsin teema pealkirja, kuna on näha, et asi hakkab järjest põnevamaks minema. icon_cool.gif

Eile helistas tuttav, et tal pistis Avast järjekindlalt "kisama", et arvutis on viirus ja see asub peidetud sys-failis.
Lahenduseks pakutakse Delete ja seejärel Restart koos masina läbiskänniga.
-------------------------------------------------------
Momendil täpselmalt ei oska öelda, mis nime kandev viirus või Spy sinna süsteemifailidesse ennast peitnud on.

Kui õnnestub seda masinat lähemalt millalgi näha, eks siis üritan mingist Logist välja lugeda, et millega tegu oli / või on.
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
Lord Ami
HV veteran
Lord Ami

liitunud: 13.01.2006



Autoriseeritud ID-kaardiga

sõnum 06.01.2010 13:13:41 vasta tsitaadiga

tahanteada kirjutas:
Muutsin teema pealkirja, kuna on näha, et asi hakkab järjest põnevamaks minema. icon_cool.gif

Eile helistas tuttav, et tal pistis Avast järjekindlalt "kisama", et arvutis on viirus ja see asub peidetud sys-failis.
Lahenduseks pakutakse Delete ja seejärel Restart koos masina läbiskänniga.
-------------------------------------------------------
Momendil täpselmalt ei oska öelda, mis nime kandev viirus või Spy sinna süsteemifailidesse ennast peitnud on.

Kui õnnestub seda masinat lähemalt millalgi näha, eks siis üritan mingist Logist välja lugeda, et millega tegu oli / või on.


http://teamviewer.com/ icon_wink.gif
Kommentaarid: 57 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 52
tagasi üles
vaata kasutaja infot saada privaatsõnum
tahanteada
Lõuapoolik
Lõuapoolik

liitunud: 04.04.2003




sõnum 06.01.2010 13:44:53 vasta tsitaadiga

Meenus, et mõned aastad tagasi, suutis selliseid - hästipeidetud ja kaitstud viiruseid / Spy-sid avastada programm Norman Malware Cleaner.
Tõsi, ma ise pole teda mingi aja jooksul kasutanud ja seetõttu ei oska käigupealt öelda, et kui efektiivne see on.
Aga toon lingi, nii, et kes tahab, võib ise proovida.

http://www.norman.com/support/support_tools/58732/en

Panin selle endale mälupulgale ja võib-olla saan seda ka täna õhtul katsetada 3-e arvuti ülevaatusel.
Kommentaarid: 284 loe/lisa Kasutajad arvavad:  :: 2 :: 11 :: 211
tagasi üles
vaata kasutaja infot saada privaatsõnum
DonNiger
HV Guru
DonNiger

liitunud: 14.03.2005



Autoriseeritud ID-kaardiga

sõnum 12.01.2010 02:36:49 vasta tsitaadiga

Avast leidis ka minu pagefile.sys'ist viiruse. Lisaks veel OC maailmas laialdaselt kasutatavas SuperPi mod 1.5exe'st troojalese icon_rolleyes.gif

tsitaat:
I:\Documents and Settings\XXX\Desktop\soft\CPU OC soft\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.
I:\Program Files\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.

_________________
Müüa EOS 50D
Kommentaarid: 142 loe/lisa Kasutajad arvavad:  :: 1 :: 2 :: 116
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 13.01.2010 14:18:38 Re: "Nutikate" rootkitide / viiruste / spyde "huvitavad" peitmispaigad. vasta tsitaadiga

tahanteada kirjutas:
Tõsi - aega kulub kõvasti, näiteks Avast keris 80GB ketast Thorough-versioonis oma 8 tundi.

Ehk paned siia masina konfi ka, kus sa selle tulemuse said (8 tundi)?
Ma lasin praegu 250GB ketta (5400 rpm) 1GB RAMi ja Inteli T1600 prosega lapakas Avast! Through-scaniga veidi üle tunniga üle. Ja ketas oli veel partitsioonideks jagatud.
IMHO see, kui sa mingi iidse konfiga masina peal seda Through scani nii kaua ketrasid, ei näita küll midagi. Teistel läks ehk kiiremini, kuna neil on scanimine optimeeritud?
Kommentaarid: 733 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 554
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 13.01.2010 14:30:47 vasta tsitaadiga

DonNiger kirjutas:
Avast leidis ka minu pagefile.sys'ist viiruse. Lisaks veel OC maailmas laialdaselt kasutatavas SuperPi mod 1.5exe'st troojalese icon_rolleyes.gif

tsitaat:
I:\Documents and Settings\XXX\Desktop\soft\CPU OC soft\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.
I:\Program Files\super_pi_mod-1.5\super_pi_mod.exe (Malware.Packer.Krunchy) -> Quarantined and deleted successfully.

Leidis ainult pakkija millega EXE on väiksemaks tehtud.
Aga just sellised küsitava väärtusega leiud (pakkija/krüptor != pahavara) on põhjus miks omalt poolt automaatset kustutamist/puhastamist ei poolda.

_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
poiss4
HV kasutaja

liitunud: 26.12.2009




sõnum 16.01.2010 23:00:01 vasta tsitaadiga

Kas keegi suudab aidata?
Spoiler Spoiler Spoiler

Kas on tegemist viirusega või nuhkvaraga? Kuidas sellest aru saada?
Ise lasin clamwin'iga üle. Ei tuvastanud. Äkki kellelgi miskit muud?

_________________
[img:aa79927c97]http://www.demoz.net/images/myspace-signatures/6/167.jpg[/img:aa79927c97]
tagasi üles
vaata kasutaja infot saada privaatsõnum
Duckhead
HV veteran
Duckhead

liitunud: 07.02.2003




sõnum 16.01.2010 23:11:07 vasta tsitaadiga

poiss4, tahad et kõik läheksid seda nokkima? icon_neutral.gif
_________________
ÄRA KOORMA PENSIONIKASSAT, SURE ÕIGEAEGSELT!!!
Kommentaarid: 74 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 68
tagasi üles
vaata kasutaja infot saada privaatsõnum
laurx
HV Guru
laurx

liitunud: 25.03.2004



Autoriseeritud ID-kaardiga

sõnum 24.01.2010 14:55:45 vasta tsitaadiga

virustotal.com peaks oskama selle asja sisust midagi arvata.
_________________
Kontrollitud ja hooldatud sülerid: https://www.facebook.com/marketplace/profile/100087345405856 või https://www.yaga.ee/mox-fulder Tasub kooliks valmistuma hakata.
Kommentaarid: 1137 loe/lisa Kasutajad arvavad:  :: 3 :: 0 :: 721
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 18.05.2011 11:52:01 vasta tsitaadiga

Toodi ka mulle arvuti, mille kõvakettal see alureon-viirus. Senimaani ainult MSE suudab seda leida, aga eemaldada ei suuda. Paljukiidetud avast! paljude seas on üldse vait selle koha pealt. Ketas on IDE>USB ühendusega teise arvutiga ühendatud. Netist lugedes selgub, et see värdjas organiseerib end ketta bootsectorisse. Kas tõesti tuleb ketas täielikult nulli lasta, et sellest elukast vabaneda?
Kommentaarid: 733 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 554
tagasi üles
vaata kasutaja infot saada privaatsõnum
ollev
HV kasutaja

liitunud: 16.01.2011




sõnum 18.05.2011 13:07:16 vasta tsitaadiga

Avast tegelikult peaks avastama selle küll aga selle viiruse eemaldamiseks on kasutatud malwarebytes anti-malwaret koos tdss killeriga safe modes,hitman pro sobib ka.
tagasi üles
vaata kasutaja infot saada privaatsõnum
andree
HV kasutaja

liitunud: 17.10.2010




sõnum 18.05.2011 13:15:23 vasta tsitaadiga

Kumb on viiruste otsimisel parem MSE või CIS, parem selles mõttes, et kontrollib kõiki faile?
Kommentaarid: 2 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 2
tagasi üles
vaata kasutaja infot saada privaatsõnum
Betamax
HV Guru
Betamax

liitunud: 29.05.2003



Autoriseeritud ID-kaardiga

sõnum 18.05.2011 14:14:24 vasta tsitaadiga

Nii, Microsoft Safety Scanner leidis üles, aga eemaldas ainult osaliselt:
http://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?name=Trojan%3aDOS%2fAlureon.A
Kommentaarid: 733 loe/lisa Kasutajad arvavad:  :: 1 :: 1 :: 554
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  "Nutikate" rootkitide / viiruste / spyde "huvitavad" peitmispaigad. mine lehele 1, 2  järgmine
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.