Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Windows (https://forum.antichat.xyz/forumdisplay.php?f=42)
-   -   Удаление непонятного трояна (https://forum.antichat.xyz/showthread.php?t=28505)

FurA 04.12.2006 23:45

Удаление непонятного трояна
 
Доброго времени суток.

Ситуация такая.
Есть вин-дедик. Судя по непонятной активности скорее всего затроянен. Что подразумевается под такой активностью? Во первых, в логах часто проскакивает Success login for ANONYMOUS. Во вторых, после каждого ребута расшариваются жесткие диски. В третьих, есть файл в system32, ftp.exe, который больше стандартного на 20 кб (сравнивался с WinXP, на той машине Win2003 x64). В крутящихся процессах лишнего ничего нет. В сервисах тоже. Сканирование НОДом с последними базами ничего не дает. После удаления файла ftp.exe он появляется заново.

В юзерах нет ни одного пользователя, которому разрешен анонимный акцесс (HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA restrictanonymous стоит в 1).

Интересуют 3 вопроса.
Как сделать так, чтобы не было анонимного акцесса?
Как сделать так, чтобы после каждого ребута не расшаривались диски?
Что это вообще за чудо-трой такой и как от него избавиться?

Заранее спасибо.

zeppe1in 05.12.2006 00:00

Смотри что в автозагружается. По колдуй с msconfig'ом. Может быть заражон какойто "не лишний" процесс.

Deem3n® 05.12.2006 11:21

Цитата:

Сообщение от FurA
Как сделать так, чтобы не было анонимного акцесса?

1. Start->Run->gpedit.msc

2. Перейди в Computer Configuration -> Windows Settings ->SecuritySettings -> Local Policies -> SecurityOptions

3. Network access: Allow anonymous SID/Name translation -> Disabled
Network access: Do not allow anonymous enumeration of SAM accounts -> Enabled
Network access: Do not allow anonymous enumeration of SAM accounts and shares -> Enabled
Network access: Let Everyone permissions apply to anonymous users -> Disabled
Network access: Named Pipes that can be accessed anonymously -> Disabled
Network access: Shares that can be accessed anonymously -> Disabled
Цитата:

Как сделать так, чтобы после каждого ребута не расшаривались диски?
Если ты имеешь ввиду административные шары (Admin$, C$, etc.) подправь в реестре:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\LanmanServer\parameters]
"AutoShareWks"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\LanmanServer\Parameters]
"AutoShareServer"=dword:00000000
Цитата:

Что это вообще за чудо-трой такой и как от него избавиться?
_http://www.majorgeeks.com/download3155.html
_http://www.microsoft.com/technet/sysinternals/Security/RootkitRevealer.mspx
_http://www.microsoft.com/technet/sysinternals/Security/Sigcheck.mspx

r0 05.12.2006 11:42

Проскань AdAware

AHTOLLlKA 05.12.2006 12:06

http://wasm.ru/pub/21/files/phunter.rar
Process Hunter by ms-rem

IceSword нормальная тулза
http://xfocus.net/tools/200605/IceSword1.18en.rar
только офф сайт лежит видать щас..
зеркала не нашел =)

а всем кто писал "посмотри в msconfige"
чё за бреднах
его обойти как два пальца как и запись в реестре

zeppe1in 05.12.2006 18:00

Цитата:

Сообщение от AHTOLLlKA
а всем кто писал "посмотри в msconfige"
чё за бреднах
его обойти как два пальца как и запись в реестре

Обойти много чего можно. Тотже phunter не поможет если процесс не скрывать.

AHTOLLlKA 06.12.2006 08:17

http://www.gmer.net/gmer.zip
хорошая тулза для поиска скрытых процессов, сервисов и тд

Цитата:

Обойти много чего можно. Тотже phunter не поможет если процесс не скрывать.
я не спорю =) но ты тогда не просто пусто говори типа не.. эт никуя не поможет, если уж пишешь то пиши по делу, предложи свой вариант, способ, хоть ченить))

Dr.Frank 14.12.2006 10:15

Если процесса левого нет, то зайди в реестре по ссылке "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\" - если там есть левые записи(загрузка из левых папок, не из windows и т.д., кроме crypt32chain, cryptnet, cscdll, ScCertProp, Schedule, sclgntfy, SensLogn, termsrv, wlballoon - они без указания директорий), то вырубаешь winlogon.exe какой-нибудь утилитой(типа winkiller) и удаляешь левую запись из реестра пока комп не ребутнулся...

похожая ситуация у меня была - запускался iexplore.exe без окон и ломился на msupdate.info, просто удаление не помогало - вышеуказанный способ помог...

Deem3n® 14.12.2006 11:38

Цитата:

...то вырубаешь winlogon.exe...
Если вырубить winlogon будет BSoD. Проверено. Кроме этого, чтоб его вырубить, нужны привилегии SYSTEM.

W!z@rD 14.12.2006 16:24

Цитата:

Сообщение от Deem3n®
Если вырубить winlogon будет BSoD. Проверено. Кроме этого, чтоб его вырубить, нужны привилегии SYSTEM.

БСОД не всегда...

да и чтобы винлогон снести нужно постараться

Dr.Frank 14.12.2006 17:42

Цитата:

Сообщение от W!z@rD
да и чтобы винлогон снести нужно постараться

я же говорю: какой-нибудь прогой, типа winkiller, а не стандартным taskmanager'ом... и кстати нормально вырубается под правами админа....

Winter55 09.02.2008 14:38

Вот уже почти год как мучаюсь тут с одним руткитом удаляю появляется и так постоянно размножается, все программы антируткиты буквально перепробовал, потому что ну никак рука не поднимается форматировать то что собирал и создавал на протяжении 10 лет , дело в том что у меня 2 логических диска D и С ,диск D заражаен этим самым руткитом и похоже все таки придется его форматнуть,вопрос такой а может ли как нибудь руткит перейти на диск C или он только на D и после форматирования он исчезнет навсегда?Спасибо

LEE_ROY 09.02.2008 15:20

Цитата:

Сообщение от Winter55
Вот уже почти год как мучаюсь тут с одним руткитом удаляю появляется и так постоянно размножается, все программы антируткиты буквально перепробовал, потому что ну никак рука не поднимается форматировать то что собирал и создавал на протяжении 10 лет , дело в том что у меня 2 логических диска D и С ,диск D заражаен этим самым руткитом и похоже все таки придется его форматнуть,вопрос такой а может ли как нибудь руткит перейти на диск C или он только на D и после форматирования он исчезнет навсегда?Спасибо

бредовый пост вообще, какой нах формат? Винду переставь и фсе, я далек от той мысли, что "руткит" твой записалсо в mbr или еще в какую-то хрень... :rolleyes:

LEE_ROY 09.02.2008 15:22

ах да и программы антируткиты его 100 пудов видять, просто ты ненарезаеш как их юзать ;)


Время: 02:43