adsl club

Справочник

Форум

Программы

Фильмы

Ресурсы

Файлообмен

Хостинг

Ростелеком
Схватил трояна! Дырка в Java. Помогите!
На страницу 1 2
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)ИНТЕРНЕТ/СЕТИ
Автор Сообщение
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Вт 4-03-08 : 03-06    Заголовок сообщения: Схватил трояна! Дырка в Java. Помогите! Ответить с цитатой

Схватил трояна! Через IE 6.0.2922 Дырка в Java. Система томозит по чёрному.Помогите! Гугль даёт ссылы тока на англоязычные ответы,-даже с машинным переводом непонятно.. Описалово такое - в пути C:\WINDOWS\Temp сидит неудаляемый файл "hlktmp" 8,01Мб.Под DOS ом удаляется,но после загрузки ОС ки (Win ХР SP2 Rus) снова появляется (в автозагрузке (msconfig) чисто!).На англоязычных форумах пишут-это хакеры нашли дырку в Java,установите новую версию и очистите кэш IE и Явы.Всё так сделал-всё равно создаётся...может есть какая прога удаления/чистки? АдВаре и NOD32 не видит эту бяку.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Вт 4-03-08 : 03-52    Заголовок сообщения: Ответить с цитатой

Попробуй RemoveIT. На сибнете есть.
http://soft.sibnet.ru/soft/?id=5830
Она шароварная, но провериться даст.

Для просмотра полного списка автозагрузки пользуй
Autoruns
http://soft.sibnet.ru/soft/?id=5968

Касаемо вирусов - сейчас очень легко подхватить вирус на совершенно любом, даже казалось бы безопасном сайте. Особенно через IE.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Вт 4-03-08 : 05-33    Заголовок сообщения: Ответить с цитатой

RemoveIT пишет:

3:32:47: Scanning, please wait...
3:49:24: Infected file (Sys32.bcgcbpro860u80) C:\WINDOWS\system32\bcgcbpro860u80.dll
4:16:11: Infected file (Sys32.ssprs) C:\WINDOWS\system32\ssprs.dll

Пока ещё сканирование не закончилось... Может потом эти системные файлы заменить от другой (здоровой) Виндовс?

Вместо проги "Autoruns",грузится файл Autoruns.htm,открываю в браузере-сплошная абракадабра. Переименование htm в exe ничего не даёт...
Нашёл Autoruns 9.1 в пиринге (P2P),но стою в очереди на скачку...
Вот такие пока дела...,продолжение следует...
help me
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Вт 4-03-08 : 06-04    Заголовок сообщения: Ответить с цитатой

Качнул в Сибнете Autoruns v8.73 и убрал подозрительные загрузки.
RemoveIT-том пофиксил две фишки.
Под DOS-ом удалил из C:\WINDOWS\Temp файл "hlktmp".
Загрузился.......
Файл попрежнему создаётся! ... Shocked
Млин..,так неохота Винду с нуля ставить...
help me
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
blackschool
Продвинутый форумчанин
СообщениеДобавлено: Вт 4-03-08 : 08-02    Заголовок сообщения: Ответить с цитатой

SergFL
создай пустой "только для чтения" файлик C:\WINDOWS\Temp\hlktmp.
Авось поможет
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора   Номер ICQ
Guu-chan
Гуру
СообщениеДобавлено: Вт 4-03-08 : 08-15    Заголовок сообщения: Ответить с цитатой

Лог Хайджека, пожалуйста. Do a system scan and save a logfile. Выскочит окошко блокнота, его содержимое копируем прямо в ответ.
А потом - лог АВЗ. "Файл --- Исследование системы" Будет получен в виде html. Его приаттачить к сообщению.
Хайджек можно скачать здесь:
http://www.trendsecure.com/portal/en-US/_download/HJTInstall.exe
А АВЗ здесь:
http://z-oleg.com/avz4.zip
Весят они мало - в общей сумме не больше пяти мегабайт. Но если что специально даю прямые ссылки - можно и на Сибнете оставить заявку.
А потом будем разбираться.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Вт 4-03-08 : 13-02    Заголовок сообщения: Ответить с цитатой

!!!!!! Ура! создал по совету blackschool из-под DOS-a пустой текстовый док без расширения и "только для чтения",поместил в ту же директорию,загрузился и о чудо!!! зер гуд кроме этого,моего файла,там больше ничего нет!
Загрузчик трояна стало быть обманули,а теперь надо найти источник-где сидит этот самый загрузчик....продолжаю исследования,гружу проги по совету Guu-chan.Ожидайте..... Cool
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Вт 4-03-08 : 20-17    Заголовок сообщения: Ответить с цитатой

Часть логов отправил Guu-chan-будем бороться! Спасибо Blackschool за намётку с созданием обманного файла...,щас хоть можно нормаль пользоваться компом..! спасибо!
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Пн 10-03-08 : 16-51    Заголовок сообщения: Ответить с цитатой

Это мрак какой-то..шесть дней бьюсь уже с трояном,чёрт меня дёрнул отформатировать системный раздел в NTFS...,когда сидел под FATом всё окей было пять лет.......Вобщем троян такой: попадает с инет страничек через дырку в Яве(или через .com файлы портабл прог),цепляется к NTFS,создаёт скрытую учётную запись. В папке RECYCLERS сидит файл -1-5-21-436374069-1935655697-1957994488-1003 (по мойму имя корзины изменено..),на все устройства с NTFS садит папку System Volume Information в которой собсно и пишет лог.Там два файла,один с именем MountPointManagerRemoteDatabase другой tracking.log с запретом доступа туда юзеру(попытка стать "владельцем" держится всего несколько минут...) Из под ДОСа вычищаю-непомогает,антитроянскими прогами вычищаю-после перезагрузки-всё тоже самое...Переустановка ОСки ясень пень не помогла-в файловом разделе D: троян сидел и как только ОС инициализнулась первый раз,троян тут же перепрыгнул туда...
Вопрос: есть проги чтоб переконвертировать NTFS в FAT? (с сохраниением данных естессно) Полные логи tracking.log hijackthis.log отсылаю Guu-chan,может что подскажет..

ПС.После переустановки ОСки файл C:\WINDOWS\Temp\hlktmp перестал создаваться.
ПС2.Троян отключает Файрвол на уровне службы.
Последний раз редактировалось: SergFL (Ср 19-03-08 : 17-33), всего редактировалось 3 раз(а)
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
dlnsk
Гуру
СообщениеДобавлено: Пн 10-03-08 : 17-04    Заголовок сообщения: Ответить с цитатой

SergFL писал(а):
есть проги чтоб переконвертировать NTFS в FAT?

Partition Magic и Acronis
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Посетить сайт автора  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Пн 10-03-08 : 17-22    Заголовок сообщения: Ответить с цитатой

Запускаю Acronis Disk Director Suite - нет там такой функции... Если имеется в виду кнопка "Преобразование раздела",то это преобразование из FAT16 в FAT32
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Пн 10-03-08 : 21-11    Заголовок сообщения: Ответить с цитатой

На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,придётся новый HDD покупать и форматить его в FAT и копировать на него с заражённого,т.к. троян к FATу не цепляется абсолютно
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Andrey.nsk
Гуру
СообщениеДобавлено: Пн 10-03-08 : 21-25    Заголовок сообщения: Ответить с цитатой

SergFL писал(а):
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,придётся новый HDD покупать и форматить его в FAT и копировать на него с заражённого,т.к. троян к FATу не цепляется абсолютно
Товарищ это извените с какого перепугу? Shocked трояну без разницы что там у вас фат или нтфс.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
Kran
Главный Модератор
СообщениеДобавлено: Пн 10-03-08 : 21-33    Заголовок сообщения: Ответить с цитатой

SergFL писал(а):
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,

А что за глюки не сказали?
Ну на крайняк можно весь жесткий диск на 0 переписать будет как из магазина)))
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
woldemar
Форумчанин
СообщениеДобавлено: Пн 10-03-08 : 21-41    Заголовок сообщения: Ответить с цитатой

Цитата:
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...

Любое преобразование файловой системы КРАЙНЕ НЕ ЖЕЛАТЕЛЬНО
хотябы потому что.. добрый дядя электрик Smile может вырубить свет в тот момент
когда выбудете преобразовывать фс., не трудно представить что случиться..
НЕ ТРОГАЙТЕ ФС СОВСЕМ ЭТО ВАМ НЕ ПОМОЖЕТ!
Советую с вашей проблемой обратиться сюда и сюда
помогут!
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Пн 10-03-08 : 23-28    Заголовок сообщения: Ответить с цитатой

Andrey.nsk писал(а):
SergFL писал(а):
На форумах пишут-из NTFS в FAT преобразовывать не желательно,будут глюки...,придётся новый HDD покупать и форматить его в FAT и копировать на него с заражённого,т.к. троян к FATу не цепляется абсолютно
Товарищ это извените с какого перепугу? Shocked трояну без разницы что там у вас фат или нтфс.
Да что Вы говорите.. Shocked Вы считаете что когда чел троян писал он не учитывал к какой файловой системе он будет цепляться и где сидеть потом? Может он и тип ОСки не учитывает? А может это тот троян,который в том фантастическом боевике "День независимости" занесли в головной корабль инопланетян и он разнёс моментально их в щепки? гуд
А почему же тогда: я переписал инфу с заражённого файлового раздела на другой жёсткий диск,отформатировал инфицированный раздел в FAT,затем скопировал инфу обратно в него и ТРОЯНА и СЛЕДА не осталось?
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Andrey.nsk
Гуру
СообщениеДобавлено: Пн 10-03-08 : 23-47    Заголовок сообщения: Ответить с цитатой

SergFL А почему вы решили что троян исчез, лично я в этом глубоко сомневаюсь.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение Отправить e-mail   Номер ICQ
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Пн 10-03-08 : 23-57    Заголовок сообщения: Ответить с цитатой

ну дак...,столько дней я на ошмётки от него зырил и удалял-запомнил наизусть...,щас чисто во всех местах.Хотя может и сидит где нить в загрузочном секторе...,ждёт когда я на NTFS перейду зер гуд Надо будет весь диск форматнуть когда нить...,раз десять,шредером каким нить гуд
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
SergFL
Форумчанин
Предупреждений : 1
СообщениеДобавлено: Ср 12-03-08 : 10-07    Заголовок сообщения: Ответить с цитатой

Вот млин....,и главно дело хоть кто нить бы обмолвился/намекнул,нет,все грамотные гуд ... спасибо! Вобщем цитирую:
"В папке System Volume Information, как не трудно догадаться по его названию, хранится информация раздела. В частности файлы MountPointManagerRemoteDatabese и tracking.log. Удаление этих файлов не рекомендуется (и не нужно). В подпапке _Restore{****} содержатся точки восстановления (если данная служба запущена).
В папке Recycled содержатся корзины пользователей (на каждого пользователя своя корзина в случае, если файловая система раздела - ntfs. Появляется при первом помещении пользователем файла в корзину). Ее можно безбоязненно удалить, но при следующем помещении в корзину она появится вновь."

Так что я тут много лишнего наплёл.Тему можно закрывать.Троян изчез после того как я переустановил Винду с нуля.Всем спасибо.

ПС.В папке RECYCLER попрежнему сидит неудаляемый файл "S-1-5-21-436374069-1935655697-1957994488-1003" ....форматну винт нафиг. зер гуд
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение  
Richard Ferlow
Гуру
Предупреждений : 2
СообщениеДобавлено: Ср 12-03-08 : 12-55    Заголовок сообщения: Ответить с цитатой

С перепугу сколько наворотил Smile

Неудаляемые файлы на NTFS из-за ошибок файловой системы появляются.
 Наверх
Посмотреть профиль / Отправить личное сообщение Отправить личное сообщение   Номер ICQ
Показать сообщения:   
Ответить на тему    Форум АДСЛ КлубаЦИФРОВОЙ ФЛЕЙМ :)ИНТЕРНЕТ/СЕТИ Часовой пояс: GMT + 7
На страницу 1 2
Страница 1 из 2

 

 
Аватары: Вкл|Выкл   ЮзерИнфо: Вкл|Выкл   Подписи: Вкл|Выкл
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы