Strona 1 z 2 12 OstatniOstatni
Pokaż wyniki 1 do 10 z 13

Temat: znalezione na pendrive - co to jest?

  1. #1

    Domyślnie znalezione na pendrive - co to jest?

    sprawa jest taka.
    "Odkryłem" wczoraj że służbowy komp kopiuje mi na pena plik autorun i setup.exe
    oczywiście skasowanie tych plików nie pomaga - po włożeniu flaszki znów są.
    dodatkowo miałem dwa dni pod rząd o tej samej mniej więcej godzinie problem z siecią - tzn. lokalnie niby było, np. ping, ale "nie miałem internetu" i jeszcze inne zakłócenia np. brak połączenia przez putty na lokalny serwer - pomógł restart.
    plik setup.exe na samym końcu zawiera wpisy jak niżej:
    Kod:
    <?xml version="1.0" encoding="UTF-8" standalone="yes"?>
    
    <assembly xmlns="urn:schemas-microsoft-com:asm.v1" manifestVersion="1.0">
    
      <assemblyIdentity
    
        type="win32"
    
        name="CodeGear RAD Studio"
    
        version="11.0.2709.7128" 
    
        processorArchitecture="*"/>
    
      <dependency>
    
        <dependentAssembly>
    
          <assemblyIdentity
    
            type="win32"
    
            name="Microsoft.Windows.Common-Controls"
    
            version="6.0.0.0"
    
            publicKeyToken="6595b64144ccf1df"
    
            language="*"
    
            processorArchitecture="*"/>
    
        </dependentAssembly>
    
      </dependency>
    
      <trustInfo xmlns="urn:schemas-microsoft-com:asm.v3">
    
        <security>
    
          <requestedPrivileges>
    
            <requestedExecutionLevel
    
              level="asInvoker"
    
              uiAccess="false"/>
    
            </requestedPrivileges>
    
        </security>
    
      </trustInfo>
    
    </assembly>
    Kod:
    9#Project1.exe#@$xp$14Jpeg@TJPEGData#@$xp$15Jpeg@TJPEGImage#@$xp$15Jpeg@TJPEGScale#@$xp$21Jpeg@TJPEGPerformance#@$xp$21Jpeg@TJPEGPixelFormat#@$xp$22Jpeg@TJPEGQualityRange#@@Unit1@Finalize#@@Unit1@Initialize#@@Unit2@Finalize#@@Unit2@Initialize#@Jconsts@Finalization$qqrv#@Jconsts@_sChangeJPGSize#@Jconsts@_sJPEGError#@Jconsts@_sJPEGImageFile#@Jconsts@initialization$qqrv#@Jpeg@Finalization$qqrv#@Jpeg@JPEGDefaults#@Jpeg@TJPEGData@#@Jpeg@TJPEGData@$bdtr$qqrv#@Jpeg@TJPEGData@FreeHandle$qqrv#@Jpeg@TJPEGImage@#@Jpeg@TJPEGImage@$bctr$qqrv#@Jpeg@TJPEGImage@$bdtr$qqrv#@Jpeg@TJPEGImage@Assign$qqrp19Classes@TPersistent#@Jpeg@TJPEGImage@AssignTo$qqrp19Classes@TPersistent#@Jpeg@TJPEGImage@CalcOutputDimensions$qqrv#@Jpeg@TJPEGImage@Changed$qqrp14System@TObject#@Jpeg@TJPEGImage@Compress$qqrv#@Jpeg@TJPEGImage@DIBNeeded$qqrv#@Jpeg@TJPEGImage@Draw$qqrp16Graphics@TCanvasrx11Types@TRect#@Jpeg@TJPEGImage@Equals$qqrp17Graphics@TGraphic#@Jpeg@TJPEGImage@FreeBitmap$qqrv#@Jpeg@TJPEGImage@GetBitmap$qqrv#@Jpeg@TJPEGImage@GetEmpty$qqrv#@Jpeg@TJPEGImage@GetGrayscale$qqrv#@Jpeg@TJPEGImage@GetHeight$qqrv#@Jpeg@TJPEGImage@GetPalette$qqrv#@Jpeg@TJPEGImage@GetWidth$qqrv#@Jpeg@TJPEGImage@JPEGNeeded$qqrv#@Jpeg@TJPEGImage@LoadFromClipboardFormat$qqrusuiui#@Jpeg@TJPEGImage@LoadFromStream$qqrp15Classes@TStream#@Jpeg@TJPEGImage@NewBitmap$qqrv#@Jpeg@TJPEGImage@NewImage$qqrv#@Jpeg@TJPEGImage@ReadData$qqrp15Classes@TStream#@Jpeg@TJPEGImage@ReadStream$qqrip15Classes@TStream#@Jpeg@TJPEGImage@SaveToClipboardFormat$qqrrusruit2#@Jpeg@TJPEGImage@SaveToStream$qqrp15Classes@TStream#@Jpeg@TJPEGImage@SetGrayscale$qqro#@Jpeg@TJPEGImage@SetHeight$qqri#@Jpeg@TJPEGImage@SetPalette$qqrui#@Jpeg@TJPEGImage@SetPerformance$qqr21Jpeg@TJPEGPerformance#@Jpeg@TJPEGImage@SetPixelFormat$qqr21Jpeg@TJPEGPixelFormat#@Jpeg@TJPEGImage@SetScale$qqr15Jpeg@TJPEGScale#@Jpeg@TJPEGImage@SetSmoothing$qqro#@Jpeg@TJPEGImage@SetWidth$qqri#@Jpeg@TJPEGImage@WriteData$qqrp15Classes@TStream#@Jpeg@initialization$qqrv#_Form1#_Form2#__GetExceptDLLinfo#___CPPdebugHook
    dwa programy antywirusowe nic nie zznalazły.
    Co to jest i jak się tego pozbyć? proszę o radę.

  2. #2
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    jak mialem brontok'a to objawy byly takie same...
    raczej worm , jesli mozesz to wrzuc to co sie pojawia na flashu gdzies na rapida albo inny hosting
    War, war never changes.

  3. #3

    Domyślnie

    http://rapidshare.com/files/126966956/setup.exe_.html

    wrzuciłem ten plik na http://virusscan.jotti.org/ (sorki, ale nie widziałem wcześniej że jest coś takiego - ja jestem z epoki skanera on-line mksvir).
    2 z 20 dostępnych tam modułów różnych antyvir wykryły mi malware. AntiVir i Sophos Antivirus - jako Found Mal/Behav-034 - czyli odmiana WORM_BRONTOK.
    Ostatnio edytowane przez TQM : 07-04-2008 - 10:25 Powód: uzywaj opcji EDIT

  4. #4
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    thx za upload
    jest jeszcze inny skaner online - virustotal.com

    http://www.wiruspc.pl/wykaz/details.php?virus=7002
    tu masz dobry opis worma.

    m.in robi ping flood na strony playboy.com i jakas izraelskiego rzadu
    War, war never changes.

  5. #5

    Domyślnie

    jak na razie nie znajduje mi plików zgodnie z tym opisem, ale tak czy inaczej - czy można prosić o metodę pozbycia się tego?

  6. #6
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    zainstaluj jakiegos antyvira dobrego i zrob pelny skan
    mozesz tez wrzucic log z hijackthis
    War, war never changes.

  7. #7

    Domyślnie

    dotychczas myślałem, że nod albo mks to "dobre programy",a teraz nie wiem. Wysłałem ten plik na virustotal i znalazł jeszcze coś innego: W32/Downloader.F.gen!Eldorado (Authentium , F-Prot , )...

    log:
    Kod:
    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 12:37:03, on 2008-07-04
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v7.00 (7.00.6000.16674)
    Boot mode: Normal
    
    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\Program Files\Eset\nod32kui.exe
    C:\Program Files\QuickTime\qttask.exe
    C:\Program Files\iTunes\iTunesHelper.exe
    C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    C:\Program Files\Vidalia\vidalia.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Privoxy\privoxy.exe
    C:\Program Files\Mozilla Thunderbird\thunderbird.exe
    C:\Program Files\TortoiseSVN\bin\TSVNCache.exe
    C:\Program Files\OpenOffice.org 2.4\program\soffice.exe
    C:\Program Files\OpenOffice.org 2.4\program\soffice.BIN
    C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\OPHALDCS.EXE
    C:\Program Files\Eset\nod32krn.exe
    C:\WINDOWS\system32\svchost.exe
    C:\Program Files\iPod\bin\iPodService.exe
    C:\WINDOWS\System32\alg.exe
    C:\WINDOWS\system\services.exe
    C:\Program Files\TrueCrypt\TrueCrypt.exe
    C:\Program Files\Windows Media Player\wmplayer.exe
    C:\Program Files\Tor\tor.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
    C:\WINDOWS\system32\wbem\wmiprvse.exe
    
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = 
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
    R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = taureaux
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
    O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar1.dll
    O2 - BHO: Burn4Free Toolbar Helper - {F8E5CA21-C27B-43e7-B2BE-4CA93C9F9A1F} - C:\Program Files\Burn4Free Toolbar\v2.0.0.3\Burn4Free_Toolbar.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar1.dll
    O3 - Toolbar: Burn4Free Toolbar - {70DE7956-479D-4eb7-8641-2B45774C350E} - C:\Program Files\Burn4Free Toolbar\v2.0.0.3\Burn4Free_Toolbar.dll
    O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn0\yt.dll
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [iTunesHelper] "C:\Program Files\iTunes\iTunesHelper.exe"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
    O4 - HKLM\..\Run: [HPLJ Config] C:\Program Files\Hewlett-Packard\hp LaserJet 1150_1300\SetConfig.exe -c Network -p \\Stacja_2\HP-KADRY -pn "hp LaserJet 1150 PCL 5e" -n 0 -l 1045 -sl 120000
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
    O4 - HKLM\..\Run: [SpyHunter Security Suite] C:\Program Files\Enigma Software Group\SpyHunter\SpyHunter3.exe
    O4 - HKLM\..\Run: [services] C:\WINDOWS\system\services.exe
    O4 - HKCU\..\Run: [Vidalia] "C:\Program Files\Vidalia\vidalia.exe"
    O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
    O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA LOKALNA')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
    O4 - Startup: Mozilla Thunderbird.lnk = C:\Program Files\Mozilla Thunderbird\thunderbird.exe
    O4 - Startup: OpenOffice.org 1.1.5.lnk = C:\Program Files\OpenOffice.org1.1.5\program\quickstart.exe
    O4 - Startup: OpenOffice.org 2.4.lnk = C:\Program Files\OpenOffice.org 2.4\program\quickstart.exe
    O4 - Global Startup: Privoxy.lnk = C:\Program Files\Privoxy\privoxy.exe
    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O8 - Extra context menu item: &Google Search - res://c:\program files\google\GoogleToolbar1.dll/cmsearch.html
    O8 - Extra context menu item: &Translate English Word - res://c:\program files\google\GoogleToolbar1.dll/cmwordtrans.html
    O8 - Extra context menu item: Backward Links - res://c:\program files\google\GoogleToolbar1.dll/cmbacklinks.html
    O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program files\google\GoogleToolbar1.dll/cmcache.html
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O8 - Extra context menu item: Similar Pages - res://c:\program files\google\GoogleToolbar1.dll/cmsimilar.html
    O8 - Extra context menu item: Translate Page into English - res://c:\program files\google\GoogleToolbar1.dll/cmtrans.html
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
    O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
    O15 - Trusted Zone: http://arcaonline.arcabit.com
    O16 - DPF: {68282C51-9459-467B-95BF-3C0E89627E55} (MksSkanerOnline Class) - http://www.mks.com.pl/skaner/SkanerOnline.cab
    O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload.adobe.com/pub/shockwave/cabs/flash/swflash.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F6095556-51EC-4DB7-A7D9-CCB5E5061983}: NameServer = 194.204.152.34,194.204.159.1
    O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
    O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
    O23 - Service: ArcaVir antivirus monitor (ArcaMonSvc) - Unknown owner - C:\Program Files\ArcaVir\Bin\avmonsv.exe (file missing)
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: DCS Loader (DCSLoader) - Oki Data Corporation - C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\OPHALDCS.EXE
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: iPod Service - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - C:\Program Files\Eset\nod32krn.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
    O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\pctsAuxs.exe
    O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\pctsSvc.exe
    
    --
    End of file - 9579 bytes

  8. #8
    Zarejestrowany
    Jul 2007
    Skąd
    C:\Perl\bin
    Postów
    1,578

    Domyślnie

    masz duzo roznych programow anty-spyware i teraz nie bardzo wiadomo jaki instalowales, a jaki mogl sie zainstalowac sam [oczywiscie wtedy to juz nie bedzie aty-spyware, tylko zwykle malware]

    btw, pewnie mocno zamula kompa

    przyjrzyj ten log i zobacz czy wszystko co w nim jest jest ci znane
    War, war never changes.

  9. #9

    Domyślnie

    w oparciu o google i to co wiem o tym komputerze, wszystko to są albo rzeczy związane z windowsem albo z programami zainstalowanymi.
    Tak od dwóch dni szukam ratunku jakiegoś, więc kilka antywirusów czy anty-spy-ware'ów ściągnąłem (triale czy demo), ale poza ciasteczkami nic nie znajdują.
    dziś było to samo, tzn. koło 14-tej nie miałem netu...

  10. #10
    Zarejestrowany
    Jul 2007
    Skąd
    UK
    Postów
    360

    Domyślnie

    jak masz xp sprobuj ComboFix (pod vista nie działa) pare razy uratowal mi tylek gdy antywirusy zawiodly, poza tym korzytsaj na codzien z konta usera a nie admina, wtedy taki problem nie wystapi albo przynajmniej bedzie mniej upierdliwy.
    A loga z hijackthis mozesz wkleic na http://hijackthis.de moze cos pomoze
    Ostatnio edytowane przez bemyself : 07-04-2008 - 21:50
    Atheros? - nanzwa mhata yangu

Strona 1 z 2 12 OstatniOstatni

Podobne wątki

  1. pendrive keyloger?
    By mister in forum Wirusy/Konie trojańskie
    Odpowiedzi: 1
    Autor: 05-09-2008, 01:30
  2. Pendrive sciaga pliki?
    By Links in forum Newbie - dla początkujących!
    Odpowiedzi: 3
    Autor: 12-02-2007, 20:44
  3. autorun pendrive
    By gogulas in forum Inne metody
    Odpowiedzi: 4
    Autor: 09-29-2007, 11:03
  4. Jak wgrać mape...kod jest wszystko jest a nie działa
    By olixon in forum Systemy radiokomunikacyjne
    Odpowiedzi: 3
    Autor: 07-11-2007, 07:52
  5. Co to jest ?
    By Danielos13 in forum Wirusy/Konie trojańskie
    Odpowiedzi: 3
    Autor: 04-14-2007, 22:59

Zasady Postowania

  • Nie możesz zakładać nowych tematów
  • Nie możesz pisać wiadomości
  • Nie możesz dodawać załączników
  • Nie możesz edytować swoich postów
  •  
Subskrybuj