Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Windows (https://forum.antichat.xyz/forumdisplay.php?f=42)
-   -   Признаки троя (https://forum.antichat.xyz/showthread.php?t=65772)

George767 29.03.2008 10:16

Признаки троя
 
Друзья подскажите как избавится от этой дряни. Уже второй месяц я замечаю что открываются сами по себе программы (почтовый клиент мозиллы и калькулятор), переход в спящий режим, нажатие клавиш (esc было пару раз). Происходит это раз в 3-4 часа, маловероятно что это трой т.к. это происходило когда интернет был отключен. Касперский ничего ненаходит...

Piflit 29.03.2008 10:19

Цитата:

маловероятно что это трой т.к. это происходило когда интернет был отключен.
так трой может быть автономным. зачем ему инет?

George767 29.03.2008 10:24

Цитата:

Сообщение от Piflit
так трой может быть автономным. зачем ему инет?

предположим... как избавится?

imajo.ati 29.03.2008 10:33

HKCU\Software\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Shell
HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Exp lorer\SharedTaskSchedulerHKLM\
SOFTWARE\Microsoft\Windows\CurrentVersion\ShellSer viceObjectDelayLoad


посмотри, м.б. там чего найдёшь =)

еще можешь скинуть свой комп на вирустотал.. только нужно забраться повыше

spider-intruder 29.03.2008 10:36

http://z-oleg.com/avz4.zip
слей AVZ - выполни

avpm-> Установить Драйвер расширеного мониторинга процесов

ПЕРЕЗАГРУЗИСЬ

ЗАПУСТИ СНОВА AVZ

Выполни Файл->Исследование системы.

Результат с архивом выложи и дай ссылку

George767 29.03.2008 10:51

спасибо, вечером выложу

n0153r 29.03.2008 21:27

AnVir Task Manager - http://www.anvir.com/index_ru.htm
или его аналог + АВЗ,RKU или другой антируткит.
Может у тебя просто Радмин стоит а твой друг из локалки шутит над тобой.
КАСПЕР не показатель.

Cthulchu 29.03.2008 23:13

планировщик заданий убей.

George767 30.03.2008 06:38

Цитата:

Сообщение от spider-intruder
http://z-oleg.com/avz4.zip
слей AVZ - выполни

avpm-> Установить Драйвер расширеного мониторинга процесов

ПЕРЕЗАГРУЗИСЬ

ЗАПУСТИ СНОВА AVZ

Выполни Файл->Исследование системы.

Результат с архивом выложи и дай ссылку

http://ifolder.ru/5939707

George767 30.03.2008 06:41

Цитата:

Может у тебя просто Радмин стоит а твой друг из локалки шутит над тобой.
У меня локалка из двух компов... моих)

Цитата:

планировщик заданий убей.
Не пользуюсь им

back0rifice 31.03.2008 01:07

Цитата:

Не пользуюсь им
Имелся в виду сам сервис (служба) ;) ... Слей Trojan Remover, проверь систему на наличие троев...

Cthulchu 31.03.2008 15:21

да, службу убей, а то ты точно не знаешь пользуешся ли ты им.

George767 31.03.2008 21:37

В репорте сгенерированным Avz что я выложил есть что-то подозрительное?

Службу отключил...

Foka 10.04.2008 12:49

та форматни ты всё да и всё!=)

Ivanushka 10.04.2008 20:28

Я бы предложил еще посмотреть файлы boot.ini, autoexec.bat, может там что то нехорошее прописано. Еще msconfig посмотреть.

Shalfuria 10.04.2008 22:59

сабж

George767 20.04.2008 19:31

Цитата:

Сообщение от Ivanushka
Я бы предложил еще посмотреть файлы boot.ini, autoexec.bat, может там что то нехорошее прописано. Еще msconfig посмотреть.

ничего нет в них необычного

Такое ощущение будто какой-то эмулятор клавы жмет на различные клавиши несколько раз в день...

Может это не связано, но уже второй раз за три дня машина перезагружалась самостоятельно (меня рядом не было). После загрузки выдавалось следующее:
http://img230.imageshack.us/img230/5479/a1mf2.jpg

W!z@rD 20.04.2008 20:15

1. autorunner Марк Руссинович <- секции автозагрузки (safe mode)
2. NOD, Kaspersky, Panda + Свежие БАЗЫ <- поиск (safe mode)
3. Повырубай сервисы, если там даже и написанно (c) Microsoft, не верь (safe mode)

AzzkyAspid 22.04.2008 14:46

Посмотрел отчет avz.
1. Сноси к чертям Bonjour. Как - поиск на forum.ru-board.com.

2. WakeMeUp! сам устанавливал???

3. Wi-Fi пользуешься? По ходу через нее у тебя и лазят по компу... Устрой себе ликбез по безопасной работе в беспроводных сетях... ;)

4. klif - Драйвер - это еще что такое???

5. C:\Program Files\BitAccelerator\BitAccelerator.dll - тот еще троян...

SK | Heaton 22.04.2008 15:13

скачай cureIT и запусти через safe mode + посмотри журнал событий.

George767 27.04.2008 08:01

Цитата:

Сообщение от AzzkyAspid
Посмотрел отчет avz.
1. Сноси к чертям Bonjour. Как - поиск на forum.ru-board.com.

2. WakeMeUp! сам устанавливал???

3. Wi-Fi пользуешься? По ходу через нее у тебя и лазят по компу... Устрой себе ликбез по безопасной работе в беспроводных сетях... ;)

4. klif - Драйвер - это еще что такое???

5. C:\Program Files\BitAccelerator\BitAccelerator.dll - тот еще троян...

1. Попробую

2. Сам, но особо не пользуюсь

3. Да. WEP стоит... Список клиентов смотрю регулярно - никого кроме моего компа и ноута

4. Незнаю

5. БитЛордом я регулярно пользуюсь или BitAccelerator.dll не имеет к нему отношения?

George767 27.04.2008 08:02

Цитата:

Сообщение от SK | Heaton
скачай cureIT и запусти через safe mode + посмотри журнал событий.

На что стоит обратить внимание?

AzzkyAspid 29.04.2008 15:32

Цитата:

Сообщение от George767
4. Незнаю

5. БитЛордом я регулярно пользуюсь или BitAccelerator.dll не имеет к нему отношения?

4. Значит, посмотри с помощью filemon от Руссиновича, откуда роги растут... :)

5. bitaccelerator устанавливается letitbit'ом! "Хвалебных" отзывах о его работе в сети море! Юзай поиск. ;)


Цитата:

Сообщение от SK | Heaton скачай cureIT и запусти через safe mode + посмотри журнал событий.
На что стоит обратить внимание?
На сообщение о малвари, естественно!!! :)

SK | Heaton 29.04.2008 15:38

Цитата:

На что стоит обратить внимание?
на ошибки

abracadabra 29.04.2008 16:07

Цитата:

Сообщение от George767
Друзья подскажите как избавится от этой дряни. Уже второй месяц я замечаю что открываются сами по себе программы (почтовый клиент мозиллы и калькулятор), переход в спящий режим, нажатие клавиш (esc было пару раз). Происходит это раз в 3-4 часа, маловероятно что это трой т.к. это происходило когда интернет был отключен. Касперский ничего ненаходит...

ЧуВаК всЁ деЛо в тОМ:

у тЕбя завЁлсЯ БаРаБаШкА!!!!

у меня он тоже есть...заипал


Время: 03:39