Hinnavaatlus
:: Foorum
:: Uudised
:: Ärifoorumid
:: HV F1 ennustusvõistlus
:: Pangalink
:: Telekavad
:: HV toote otsing
|
|
autor |
|
Plondiin
HV kasutaja

liitunud: 13.12.2001
|
03.02.2004 11:44:39
winxp update ja wuauclt.exe |
|
|
Win xp tahtis updatet ja selle käigus tuli fail wuauclt.exe. Mõtlesin alguses, et see on update jaoks vajalik fail aga igaks juhuks uurisin ka siit foorumist ja mujalt internetist.
http://www.sophos.com/virusinfo/analyses/trojcultb.html :
Troj/Cult-B is a backdoor Trojan which allows a remote intruder to access and control the computer via IRC channels.
Each time the Trojan is run it tries to connect to a remote IRC server and join a specific channel. The Trojan then runs in the background as a server process, listening for commands to execute.
When first run the Trojan copies itself to the Windows System folder as WUAUCLT.EXE and creates the following registry entry so that WUAUCLT.EXE is run automatically each time Windows is started:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Microsoft auto update = WUAUCLT.EXE
Windows NT/2000/XP
In Windows NT/2000/XP you will also need to edit the following registry entry. The removal of this entry is optional in Windows 95/98/Me. Please read the warning about editing the registry.
At the taskbar, click Start|Run. Type 'Regedit' and press Return. The registry editor opens.
Before you edit the registry, you should make a backup. On the 'Registry' menu, click 'Export Registry File'. In the 'Export range' panel, click 'All', then save your registry as Backup.
Locate the HKEY_LOCAL_MACHINE entry:
HKLM\Software\Microsoft\Windows\CurrentVersion\Run\
Microsoft auto update = WUAUCLT.EXE
and delete it if it exists.
Close the registry editor
Ma registrist vaatasin, et C:\WINDOWS\System32\wuauclt.exe (faili nimi on väikeste tähtedega!)
Nüüd siis küsimus, et kas see on seesama pahalane või vajalik windowsi fail? Ei julge enne kustutama hakata. Ad-aware ja AVG Antivirus ei leidnud midagi.
|
|
tagasi üles |
|
 |
Plondiin
HV kasutaja

liitunud: 13.12.2001
|
03.02.2004 13:24:28
|
|
|
Tulemüüri traffic logi näitab asju millega mul mingit pistmist pole. Ma ei ole neid aaresse kunagi külastanud.
Näiteks on sisse tulnud ja välja läinud aadressilt http://tanel.hinvestgalleries.ee, www.raiku.ee
(hinnavaatlus nagunii)
Mida sellest järeldada saab? [/url]
|
|
tagasi üles |
|
 |
XYZ
HV Guru

liitunud: 05.11.2001
|
03.02.2004 13:35:51
|
|
|
Selle nimeline fail on win install CD-lgi olemas. Mis ei välista võimalust, et ta on troojaka poolt sul üle kirjutatud.
|
|
Kommentaarid: 81 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
12 :: |
56 |
|
tagasi üles |
|
 |
Trwind55
Kreisi kasutaja

liitunud: 21.04.2003
|
|
Kommentaarid: 21 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
20 |
|
tagasi üles |
|
 |
TzigaLind
HV veteran
liitunud: 12.01.2002
|
03.02.2004 15:32:42
|
|
|
tsitaat: |
Tulemüüri traffic logi näitab asju millega mul mingit pistmist pole. Ma ei ole neid aaresse kunagi külastanud.
Näiteks on sisse tulnud ja välja läinud aadressilt http://tanel.hinvestgalleries.ee, www.raiku.ee
(hinnavaatlus nagunii)
Mida sellest järeldada saab? |
Seda, et mõned eraisikud hostivad enda avatare enda isklikes servudes?
_________________ Piix! |
|
Kommentaarid: 16 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
2 :: |
14 |
|
tagasi üles |
|
 |
Eser
HV veteran

liitunud: 22.11.2003
|
03.02.2004 16:22:33
|
|
|
tee oma update käsitsi
_________________ Must, ja karvane ! |
|
Kommentaarid: 23 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
22 |
|
tagasi üles |
|
 |
Plondiin
HV kasutaja

liitunud: 13.12.2001
|
03.02.2004 16:49:21
|
|
|
To XYZ,
Toojaka poolt üle kirjutatud? Tegin ju kõige labasemat updatet, kuskohas toimub nn ülekirjutamine?
To Trwind55,
sai ka kuskilt loetud, et kui wuauclt.exe on väikeste tähtedega oli siis on ta Win auto-update fail. Aga kunagi ei saa millegis lõplkult kindel olla.
Spybot sai peale pandud ja arvutit checkitud. Sellenimelist faili ei leitud.
TzigaLind,
Ma saan aru küll, et inimesed hoiavad avatare oma isiklike servudes, kuid ma ei ole kellegi HV-s kellegi kontaktandmetel klõpsinud. Järelikult ei saa tekkida ka mingit reaalset ühendust.
To Eser
Luban, et edaspidi teen oma updated siis käsitsi
|
|
tagasi üles |
|
 |
Eser
HV veteran

liitunud: 22.11.2003
|
03.02.2004 16:56:14
|
|
|
vaata sellest viirusest oli palju juttu
mis tuli ja ennast Wu-na ise sulle pakkus
jne.
aga mai uurinud seda juttu lähemalt
kun teen update alati ise ja siis kui heaks arvan
vastuse saad ehk microsoft.com-ist
_________________ Must, ja karvane ! |
|
Kommentaarid: 23 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
1 :: |
22 |
|
tagasi üles |
|
 |
TzigaLind
HV veteran
liitunud: 12.01.2002
|
03.02.2004 16:59:54
|
|
|
tsitaat: |
Ma saan aru küll, et inimesed hoiavad avatare oma isiklike servudes, kuid ma ei ole kellegi HV-s kellegi kontaktandmetel klõpsinud. Järelikult ei saa tekkida ka mingit reaalset ühendust.
|
Foorumit browseerides, browser küsib hv.ee'lt : Näita pilti;
hv.ee näitab aga ütleb, et osad pildid pole minu purgis
vaid kuskil mujal ja jagab lahkelt aadresse kus nood on.
Browser siis heausklikult muudkui aga ühendabki ennast
sinna kuhu hv.ee teda saadab ja näitab noid pilte, mis
on hostitud muudes servudes.
_________________ Piix! |
|
Kommentaarid: 16 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
2 :: |
14 |
|
tagasi üles |
|
 |
XYZ
HV Guru

liitunud: 05.11.2001
|
04.02.2004 10:56:11
|
|
|
Plondiin kirjutas: |
To XYZ,
Toojaka poolt üle kirjutatud? Tegin ju kõige labasemat updatet, kuskohas toimub nn ülekirjutamine?
... |
Üle võis olla kirjutatud millal tahes, v.t. kasvõi eseri posti, kus mainib petu-E-maile, mis ka nagu updatet pakkusid...
|
|
Kommentaarid: 81 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
12 :: |
56 |
|
tagasi üles |
|
 |
Plondiin
HV kasutaja

liitunud: 13.12.2001
|
04.02.2004 12:11:04
|
|
|
Emailiga ta eile nüüd vaevalt tuli, polnud oma meile veel vaadata jõudnud ja lisaks sellele ei ava ma tundmatutelt aadressidelt tulnud emailide manuseid. Teisel kasutajal jookseb siin Kazaa Lite. Võibolla siis tuli sealtkaudu midagi?
Eile hommikul arvutit käivitades vaatasin, et paremal nurgas viskas teate et win tahab updatet, lubasin. Tulemüüri Security Logis oli wuauclt.exe fikseeritud.
Oleks vaja teha microsofti lehelt uued updated. Huvitav, kas uut update ongi võimalik teha, kui update jaoks vajalik fail wuauclt.exe on hoopis ülekirjutatud - troojaks???
Lugesin http://support.microsoft.com/default.aspx?scid=kb;en-us;312477 ja mõtlesin, et peaks proovima. et kui wuauclt.exe faili uuesti xp plaadilt peale panna ja praeguse (elik troojase?) eemaldada?
|
|
tagasi üles |
|
 |
XYZ
HV Guru

liitunud: 05.11.2001
|
04.02.2004 12:22:14
|
|
|
Plondiin kirjutas: |
Emailiga ta eile nüüd vaevalt tuli, polnud oma meile veel vaadata jõudnud ja lisaks sellele ei ava ma tundmatutelt aadressidelt tulnud emailide manuseid. Teisel kasutajal jookseb siin Kazaa Lite. Võibolla siis tuli sealtkaudu midagi?
Eile hommikul arvutit käivitades vaatasin, et paremal nurgas viskas teate et win tahab updatet, lubasin. Tulemüüri Security Logis oli wuauclt.exe fikseeritud.
Oleks vaja teha microsofti lehelt uued updated. Huvitav, kas uut update ongi võimalik teha, kui update jaoks vajalik fail wuauclt.exe on hoopis ülekirjutatud - troojaks???
Lugesin http://support.microsoft.com/default.aspx?scid=kb;en-us;312477 ja mõtlesin, et peaks proovima. et kui wuauclt.exe faili uuesti xp plaadilt peale panna ja praeguse (elik troojase?) eemaldada? |
Proovi. Vana faili sa ei pea kohe kustutama, ümbernimetamisest piisab ju.
|
|
Kommentaarid: 81 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
12 :: |
56 |
|
tagasi üles |
|
 |
Deep Fury
Kreisi kasutaja

liitunud: 13.12.2001
|
05.02.2004 15:25:19
|
|
|
TzigaLind kirjutas: |
Foorumit browseerides, browser küsib hv.ee'lt : Näita pilti;
hv.ee näitab aga ütleb, et osad pildid pole minu purgis
vaid kuskil mujal ja jagab lahkelt aadresse kus nood on.
Browser siis heausklikult muudkui aga ühendabki ennast
sinna kuhu hv.ee teda saadab ja näitab noid pilte, mis
on hostitud muudes servudes. |
Ja laseb käima ka PHP-d kolmandate osapoolte servudes. PHP script võib sind aga vabalt suunata mõnele malware'i sisaldavale lehele ... aga see siin eriti kedagi ei huvita nagu ma juba teada olen saanud.
Teema algatajale niipalju, et kustuta registrist õpetuse kohaselt viide ära ja jäta meelde, et windowsi süsteemikomponendid ei vaja käimaminemiseks registry key HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ abi.
|
|
Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
tagasi üles |
|
 |
TzigaLind
HV veteran
liitunud: 12.01.2002
|
05.02.2004 20:07:30
|
|
|
tsitaat: |
Ja laseb käima ka PHP-d kolmandate osapoolte servudes. |
Kui muidugi redirect ei ole restricted to trusted hosts only....aga see on juba OT
_________________ Piix! |
|
Kommentaarid: 16 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
2 :: |
14 |
|
tagasi üles |
|
 |
Deep Fury
Kreisi kasutaja

liitunud: 13.12.2001
|
06.02.2004 10:59:41
|
|
|
TzigaLind kirjutas: |
Kui muidugi redirect ei ole restricted to trusted hosts only....aga see on juba OT |
Vaata erinevate tüüpide allkirjasi, seal PHPd ikka päris mitmes saidis ja ma ei usu, et nad oleks selle jaoks eraldi õigusi küsinud
Mõtlesin vahepeal, et teeks mõne 'proof of concept kollikese' a la PHP + mõni IE sploit aga HV foorumi IE kasutajate peal nalja visata on minu eetikarteeglite vastu
|
|
Kommentaarid: 1 loe/lisa |
Kasutajad arvavad: |
   |
:: |
0 :: |
0 :: |
1 |
|
tagasi üles |
|
 |
Plondiin
HV kasutaja

liitunud: 13.12.2001
|
09.02.2004 11:00:33
|
|
|
tsitaat: |
Teema algatajale niipalju, et kustuta registrist õpetuse kohaselt viide ära ja jäta meelde, et windowsi süsteemikomponendid ei vaja käimaminemiseks registry key HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ abi. |
Registris HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ kaustas puudub wuauclt.exe fail. Järelikult võin kindel olla, et sellega on korras?
|
|
tagasi üles |
|
 |
XYZ
HV Guru

liitunud: 05.11.2001
|
09.02.2004 11:57:46
|
|
|
Plondiin kirjutas: |
tsitaat: |
Teema algatajale niipalju, et kustuta registrist õpetuse kohaselt viide ära ja jäta meelde, et windowsi süsteemikomponendid ei vaja käimaminemiseks registry key HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ abi. |
Registris HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ kaustas puudub wuauclt.exe fail. Järelikult võin kindel olla, et sellega on korras? |
Loota võid, kindel ei tea eales olla.
|
|
Kommentaarid: 81 loe/lisa |
Kasutajad arvavad: |
   |
:: |
3 :: |
12 :: |
56 |
|
tagasi üles |
|
 |
Plondiin
HV kasutaja

liitunud: 13.12.2001
|
09.02.2004 17:08:11
|
|
|
tsitaat: |
Loota võid, kindel ei tea eales olla. |
Vahetevahel võib lohutuseks loota ka. Kuni järgmise korrani...
|
|
tagasi üles |
|
 |
|