Перейти к содержимому


Фото

Отличный руткит


Тема заархивирована. Вы не можете в ней отвечать.
58 ответов в теме

#1 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 343 Сообщений:

Опубликовано 18.07.2012 - 19:50

очередная загадка из разряда хайтек:
есть сервачок, который был сконфигурирован криворуким спецом ростовской конторы на букву "л", он нахватался всякой дряни, в том числе, как минимум, один rootkit.
под одним из пользователей велась активный брутфорс нескольких айпишников, рассылка спама и т.д. Первый раз я нарвался на настоящий "плацдарм хакера" :)
Короче, NOD32, естественно, говно, ничего не нашёл, всех пропустил, однако, ни cureit, ни kaspersky removal tool не могут найти "зловреда".
Симптоматика: практически не работает инет - пинг на айпишники проходит, на адреса - нет. казалось бы, все просто, и нужно только вручную вбить в адрес ДНС: 8.8.8.8, а вот хрен! не фурычит!

по мнению AVZ, 44 проблемы с winsock, исправление, сброс TCP/IP и winsock проблему, кроме того, он же подозревает подмену месторасположения smss.exe (этот процесс критический, и при н.у. его нельзя удалить. но не в моем случае - он спокойно останавливается, никак не сказываясь на работе ОС).
все подробности и необходимые файлы для решения загадки тут

Спрашивайте! :)

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#2 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 19:58

о чём? пора всех пользователей пересаживать под никсы... под виндой вирусы любые ограничения прав обходят... :unsure:

ЗЫ почитал, не понял... ты проблему решил?
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#3 Оффлайн   Loki

Loki

    Трижды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 6 315 Сообщений:

Опубликовано 18.07.2012 - 20:06

Короче, NOD32, естественно, говно, ничего не нашёл, всех пропустил,

не согласен! лучше NOD32 ничего нет! самое что не наесть говно - это касперский , drweb еще более или менее

#4 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 20:08

ЗЫЫ Я, кстати, не живу на вирусинфо и пока регистрироваться там не было желания... это к вопросу, о необходимых файлах...

не согласен! лучше NOD32 ничего нет! самое что не наесть говно - это касперский , drweb еще более или менее



Возможно Локи, ты разочаруешься, но нет идеального антивируса... в связи с тем, что занимаюсь активно администрированием систем я ДрВебу уже с полсотни файлов слил, которые он не определял как вирус... но от этого, я от доктора веба не откажусь, т.к. на нём самая нормальная маржа... :blen:
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#5 Оффлайн   Санчо

Санчо

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 413 Сообщений:

Опубликовано 18.07.2012 - 20:17

а можно на файлообменник логи и прочее
а то на форме не хочется регаться для скачивания
тоже бывает таких зловредов ловлю в конторе ж))

#6 Оффлайн   markII

markII

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 10 499 Сообщений:

Опубликовано 18.07.2012 - 20:19

симантек. удаляет все и даже что покажется
Магическое сочетание почти всех клавиш, способное свалить ось на ноуте, известно только моему коту. Не забывайте прикрывать ноут хотя бы наполовину каждый раз, как отворачиваетесь от него!
Я боюсь что однажды не смогу справится с бедой, а друг и не друг, а так...

#7 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 343 Сообщений:

Опубликовано 18.07.2012 - 20:27

о чём? пора всех пользователей пересаживать под никсы... под виндой вирусы любые ограничения прав обходят...

это нереально.

ЗЫ почитал, не понял... ты проблему решил?

ещё нет :(
никуда нельзя зайти с помощью браузера, как будто, днс упал.

а можно на файлообменник логи и прочее

ща...





вот это смущает: C:\Users\admin\WINDOWS\system32\smss.exe
естественно, что там этого файла нет, как и каталога \system32

... кроме того: обращаю внимание на путь к драйверам: C:\Users\admin\WINDOWS\system32\drivers\acpi.sys

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#8 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 20:27

вот это смущает: C:\Users\admin\WINDOWS\system32\smss.exe
естественно, что там этого файла нет, как и каталога \system32



есть.... ты их просто не видишь.. грузись с лайфсиди, чисть автозагрузку, этот файл, темп и систему восстановления...
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#9 Оффлайн   Смысл

Смысл

    Y.N.W.A.

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 15 420 Сообщений:

Опубликовано 18.07.2012 - 20:29

апчем тема?

_______________________________________
тел. 8-9ОЧ-ЧЧ-88-ЧЧ-О (WhatsApp, SMS)
e-mail. lvg-@mail.ru


#10 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 20:31

В винде сделали такую примочку (насчёт пользовательской не смотрел, а в серверах есть), как ограничение на просмотр файлов и папок.. вполне штатная шняга... вирусописатели дотумкали, как это повернуть в свою пользу...

апчем тема?



ап вирусах, в просторечье... компьютерных...
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#11 Оффлайн   SGray

SGray

    Компьютерный гений

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 55 343 Сообщений:

Опубликовано 18.07.2012 - 20:31

грузись с лайфсиди, чисть автозагрузку, этот файл, темп и систему восстановления...

нет ничего в автозагрузке, "этого" файла тоже нет.

хороший компьютер - тихий и быстрый.

 

Он выдержит очередь из КПВТ и подрыв гранаты под днищем. (с) грамотный


#12 Оффлайн   Санчо

Санчо

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 413 Сообщений:

Опубликовано 18.07.2012 - 20:40

чета smss из юзердира пускается ?
C:\Users\admin\WINDOWS\system32\smss.exe
закинь на вирустотал
+в лабы касперу и дрвебу как подозрение на вирь

Изменено: Санчо, 18.07.2012 - 20:41


#13 Оффлайн   =one=

=one=

    Начинающий флеймер

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 17 399 Сообщений:

Опубликовано 18.07.2012 - 20:41

ап вирусах, в просторечье... компьютерных...

да ладно ,где вы их находите :nevsosal:
это выдумали админы ,что б денех с юзеров поиметь :lol:

ЗЫ:Локи ,нод32 такое же г..но как и другие антивирусы ;)

Ремонт ЖК телевизоров 2568393


#14 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 20:43

В винде сделали такую примочку



ABEUI.msi , если кому интересно... может конечно её и давно сделали, но столкнулся я с ней только сегодня... и тоже при анализе работы вируса...

нет ничего в автозагрузке, "этого" файла тоже нет.



из под чего смотрел?

закинь на вирустотал



он его найти не может....
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#15 Оффлайн   MadMax

MadMax

    Мастер флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишка
  • 392 Сообщений:

Опубликовано 18.07.2012 - 20:50

это нереально.


ещё нет :(
никуда нельзя зайти с помощью браузера, как будто, днс упал.


ща...





вот это смущает: C:\Users\admin\WINDOWS\system32\smss.exe
естественно, что там этого файла нет, как и каталога \system32

... кроме того: обращаю внимание на путь к драйверам: C:\Users\admin\WINDOWS\system32\drivers\acpi.sys

попробуй найти в реестре ветку которая ссылается на это путь, сохранить как рег файл и потом нафиг удалить из реестра. Reboot все покажет, что и где прячется.

Изменено: MadMax, 18.07.2012 - 20:51


#16 Оффлайн   Borik

Borik

    Дважды герой флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 3 501 Сообщений:

Опубликовано 18.07.2012 - 20:52

симантек. удаляет все и даже что покажется

Я тож за нортон.

Экспорт/импорт (Китай) - www.alvana.co

Conscientia mille testes.
тел. 9286129400


#17 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 21:04

симантек. удаляет все и даже что покажется



я бы тоже сказал да, если бы не видел две недели назад удалённый вирусом симантек... но вообще, это не всегда удобно, если антивирус выдаёт до 50% ложных срабатываний...
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#18 Оффлайн   witacao

witacao

    Кавалер ордена флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишка
  • 699 Сообщений:

Опубликовано 18.07.2012 - 21:09

очередная загадка из разряда хайтек:
есть сервачок, который был сконфигурирован криворуким спецом ростовской конторы на букву "л", он нахватался всякой дряни, в том числе, как минимум, один rootkit.
под одним из пользователей велась активный брутфорс нескольких айпишников, рассылка спама и т.д. Первый раз я нарвался на настоящий "плацдарм хакера" :)
Короче, NOD32, естественно, говно, ничего не нашёл, всех пропустил, однако, ни cureit, ни kaspersky removal tool не могут найти "зловреда".
Симптоматика: практически не работает инет - пинг на айпишники проходит, на адреса - нет. казалось бы, все просто, и нужно только вручную вбить в адрес ДНС: 8.8.8.8, а вот хрен! не фурычит!

по мнению AVZ, 44 проблемы с winsock, исправление, сброс TCP/IP и winsock проблему, кроме того, он же подозревает подмену месторасположения smss.exe (этот процесс критический, и при н.у. его нельзя удалить. но не в моем случае - он спокойно останавливается, никак не сказываясь на работе ОС).
все подробности и необходимые файлы для решения загадки тут

Спрашивайте! :)

А что трасировка показывает? При том же tracert www.ya.ru ? А если ipconfig /flushdns ?
P.S. Была похожая проблема на win2003, но там заведомо не было зоопарка - попробуй отключить сетевую, которая смотрит в локалку, снов асбросить настройки ТСР и попробовать пропиновать по адресу тот же www.google.com
Ну и да, надо шерстить либо с liveCd либо с Far'а файлы в каталоге винды и т.д.
Человеку всегда помогу, государство объегорю при первой возможности.

#19 Оффлайн   voodu191

voodu191

    Магистр флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 22 982 Сообщений:

Опубликовано 18.07.2012 - 21:11

Ad-Aware Free попробуй это, он очень много находил
<span style='font-size: 8px;'>Рожден свободным, умру рабом. </span>

#20 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 21:12

с Far'а


не видит... в упор не видит... только с LCD и желательно из под никсов... им глубоко пофиг на блокировки нтфс...
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#21 Оффлайн   witacao

witacao

    Кавалер ордена флейма

  • Форумец
  • ФишкаФишкаФишкаФишкаФишкаФишка
  • 699 Сообщений:

Опубликовано 18.07.2012 - 21:16

не видит... в упор не видит... только с LCD и желательно из под никсов... им глубоко пофиг на блокировки нтфс...


Возможно, с зоопарком на 2008 не доводилось ещё сношаться , на предыдущей линейке окон Far здорово выручал, когда не было возможности уйти в перезагрузку для LiveCD.
Хотя и на 2008 можно попробовать, предварительно поигравшись с cacls(icacls), хотя проще с LiveCd, конечно :-)

Изменено: witacao, 18.07.2012 - 21:19

Человеку всегда помогу, государство объегорю при первой возможности.

#22 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 21:17

я вот прямо читаю и вижу то, что было пару дней назад... висел скрытый ехе по тупейшему, в автозагрузке (в папке автозагрузка)... а я тоже танцевал с winsockсами и avz... чисто случайно заглянул из под lcd в автозапуск...
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#23 Оффлайн   helionix

helionix

    Начинающий флеймер

  • Начинающий
  • Фишка
  • 45 Сообщений:

Опубликовано 18.07.2012 - 21:47

о чём? пора всех пользователей пересаживать под никсы... под виндой вирусы любые ограничения прав обходят... :unsure:
ЗЫ почитал, не понял... ты проблему решил?

лолшто? Ограничения прав обходят? Я вас политиками под обыкновенного пользователя так запакую, что любой selinux вместе с apparmor обоссытся от зависти. При очень грамотной настройке винду можно пробить только эксплуатацией уязвимости в системе или в ПО которое выполняется с привилегиями. Но это же будет работать и на никсах, если у вас будет стоят старый апач - вас без проблем пробьют, если еще и ядро у вас старше 2.6.39 то и рута у вас получить с полпинка(mempodipper вам в помощь). Это все конечно примерно, но при всем моем уважении к никсам(я действительно их уважаю, сам не раз собирал gentoo и работал много с другими) - винда не хуже в плане безопасности.

не согласен! лучше NOD32 ничего нет! самое что не наесть говно - это касперский , drweb еще более или менее

гм... NOD32 к сожалению очень плохо настраивается, и что немаловажно иногда он игнорирует свои же настройки. На моей прошлой работе рассыпался отказоустойчивый кластер из-за того что эта сволочь(кстати как и BitDefender) меняла права на файлы виртуальных машин в общем хранилище кластера.

я вот прямо читаю и вижу то, что было пару дней назад... висел скрытый ехе по тупейшему, в автозагрузке (в папке автозагрузка)... а я тоже танцевал с winsockсами и avz... чисто случайно заглянул из под lcd в автозапуск...


А пробовали посмотреть из системы, только не системными утилитами, а чем нибудь сторонним. Например те же SysInternals Suite от Руссиновича

#24 Оффлайн   Dimitry

Dimitry

    модератор

  • Модератор
  • ФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишкаФишка
  • 42 899 Сообщений:

Опубликовано 18.07.2012 - 22:00

А пробовали посмотреть из системы, только не системными утилитами, а чем нибудь сторонним. Например те же SysInternals Suite от Руссиновича


из этого набора использую только процессэксплорер... а в остальном всё по-старинке... ручками, ручками... куда уж мне права пользователя настраивать... аглицкого и то не знаю... :unsure: ... :(

ЗЫ если я в каждой фирме буду настраивать драконовские политики безопасности, мне не то что часто приходить к ним надо будет - мне жить придётся на работе... причём у всех клиентов сразу... а насчёт того, чтобы из заражённой системы пытаться выбить вирус не через лсд забывайте потихоньку... все утилиты, что работают в системе под окнами можно обойти, а если ситема уже заражена, то и тупо не давать себя обнаружить...
Учебная литература, прописи, контурные карты, рабочие тетради для школы - обращайтесь в личку.

1С, Microsoft, антивирусы и другое лицензионное программное обеспечение. В личку или по телефону (863) 243-07-78

Домашняя ферма - пробуем себя на новом месте! )

#25 Оффлайн   helionix

helionix

    Начинающий флеймер

  • Начинающий
  • Фишка
  • 45 Сообщений:

Опубликовано 18.07.2012 - 22:24

из этого набора использую только процессэксплорер... а в остальном всё по-старинке... ручками, ручками... куда уж мне права пользователя настраивать... аглицкого и то не знаю... :unsure: ... :(

ЗЫ если я в каждой фирме буду настраивать драконовские политики безопасности, мне не то что часто приходить к ним надо будет - мне жить придётся на работе... причём у всех клиентов сразу... а насчёт того, чтобы из заражённой системы пытаться выбить вирус не через лсд забывайте потихоньку... все утилиты, что работают в системе под окнами можно обойти, а если ситема уже заражена, то и тупо не давать себя обнаружить...


Вы зря так, если вы серьезно конечно. Это я по поводу утилит от Руссиновича, там хорошая пачка. Я использую наиболее часто psexplorer, psmon, autoruns. Все остальное редко(я честно говоря не очень крут как админ, только в начале карьеры так сказать).

У меня к счастью "на попечении" одна фирма, и я со временем там все это реализую(работаю я тут недавно :) ).

Но на счет вирусов я с вами согласен ровно на половину. Большинство "популярных" вирусов это всяческие locker`ы или занимающиеся подменой dns(hosts файл). К сожалению я еще не встречал таких которые портили бы систему или разрушали tcp стек(их не выгодно писать, выгоднее писать латентные malware которые можно использовать для кражи информации/создания ботнетов и т.п.).
Однако, в том, что нет антивируса который нельзя обойти - вы правы. Без сомнения современные образчики полиморфных червей, трянов, руткитов и прочего malware легко обходят антивирусы(это очень хорошо показала история с flame, duqu, stuxnet). Именно поэтому я для себя выбрал Microsft Security Essentials как бесплатный, быстрый антивирус.




Яндекс.Метрика