Podłuschiwanie systemu.

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
Talus1998

Użytkownik
Posty: 8
Rejestracja: 24 mar 2013, 13:32

Podłuschiwanie systemu.

Post24 mar 2013, 14:25

Dostępne tylko dla zarejestrowanych użytkowników ---> otl i extras naraz.

Problem z moim komputerem zaczal sie ok. miesaca temu kiedy to 1 raz ktos wlamal mi sie na konto facebook 'a .Pomyslalam ze to jakis znajomy wiec nic sobie z tego nie zrobilam .Wczoraj dopiero to sie powtorzylo 2 krotnie (pod rzad )wiec postanowilam to sprawdzic . Wpisywalam w systemie cmd i netstat -ano i pokazywal mi sie komunikat o obcym adresie i o nasluchiwaniu . Kolega tworzyl dla mnie program zrywajacy polaczenie z hackerem - udało sie ale dzisiaj hacker wrocil i znowu ma mnie na oku :) Prosze o pomoc użytkownika kominekl :P

Program TDSSKiller nic nie wykrył .

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 14:38

Kolega tworzyl dla mnie program zrywajacy polaczenie z hackerem - udało sie ale dzisiaj hacker wrocil i znowu ma mnie na oku :)


Pokaż nam ten program.

Program TDSSKiller nic nie wykrył .


OK.

Wpisywalam w systemie cmd i netstat -ano i pokazywal mi sie komunikat o obcym adresie i o nasluchiwaniu .


To o niczym nie znaczy. Nasłuchują czasem również procesy systemowe. Ale użyj w tym przypadku Dostępne tylko dla zarejestrowanych użytkowników. Zamknij w Nim wszystkie porty.

"{B6CF2967-C81E-40C0-9815-C05774FEF120}" = Skype Click to Call
"AVG Secure Search" = AVG Security Toolbar
"Gimnazjum klasa 1 - Fizyka" = Gimnazjum klasa 1 - Fizyka
"Gimnazjum klasa 1 - Puls Ziemi" = Gimnazjum klasa 1 - Puls Ziemi
"Gimnazjum klasa 1 - Puls życia" = Gimnazjum klasa 1 - Puls życia
"Gimnazjum klasa 1 - Śladami przeszłości" = Gimnazjum klasa 1 - Śladami przeszłości


Odinstaluj to oprogramowanie.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

DRV - File not found [Kernel | On_Demand | Unknown] -- -- (aqupwxqd)
DRV - File not found [Kernel | On_Demand | Unknown] -- -- (ae1gm6sg)
IE - HKLM\..\SearchScopes,DefaultScope = {79FB4309-6C5F-4A5E-9A5E-6659CAE4BFCB}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src={referrer:source?}
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SearchDefaultBranded = 1
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Secondary Start Pages = Dostępne tylko dla zarejestrowanych użytkowników{2C729 [Binary data over 200 bytes]
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = Dostępne tylko dla zarejestrowanych użytkowników{2C729FAB-4376-4B12-9AC8-B5E97CA00D45}&mid=56ce3b2562004c8da0d2f75ce6cb4d36-1efcc3470c5825965c5beac1bf31ee9ae8ef4705&lang=pl&ds=ik011&pr=&d=2012-12-31 15:39:05&v=13.2.0.4&sap=hp
IE - HKCU\..\SearchScopes,DefaultScope = {95B7759C-8C7F-4BF1-B163-73684A933233}
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src=IE-SearchBox&Form=IE8SRC
IE - HKCU\..\SearchScopes\{3AE24EFF-9AD6-40B3-8695-0B9052ABC942}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&locale=en_US&apn_ptnrs=8E&apn_dtid=YYYYYYM4PL&apn_uid=d68a5c48-abbd-46e3-98a6-d9ab6c94f7d6&apn_sauid=F5A5D603-C6B1-4904-AA7E-3C72935E4A79
IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7SKPT_plPL447
IE - HKCU\..\SearchScopes\{79FB4309-6C5F-4A5E-9A5E-6659CAE4BFCB}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7SKPT_pl
IE - HKCU\..\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{2C729FAB-4376-4B12-9AC8-B5E97CA00D45}&mid=56ce3b2562004c8da0d2f75ce6cb4d36-1efcc3470c5825965c5beac1bf31ee9ae8ef4705&lang=pl&ds=ik011&pr=&d=2012-12-31 15:39:05&v=14.2.0.1&pid=avg&sg=&sap=dsp&q={searchTerms}
IE - HKCU\..\SearchScopes\{E83AED28-756F-4506-9148-4F73983AF4B7}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKCU\..\SearchScopes\{FF3AB71B-E208-4CA3-9FFA-8072615CE7E9}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src=IE-SearchBox&Form=IE8SRC
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local>
FF - prefs.js..browser.search.defaultenginename: "AVG Secure Search"
FF - prefs.js..browser.search.order.1: "Ask.com"
FF - prefs.js..browser.search.selectedEngine: "AVG Secure Search"
FF - prefs.js..keyword.URL: "http://isearch.avg.com/search?cid={2C729FAB-4376-4B12-9AC8-B5E97CA00D45}&mid=56ce3b2562004c8da0d2f75ce6cb4d36-1efcc3470c5825965c5beac1bf31ee9ae8ef4705&lang=pl&ds=ik011&pr=&d=2012-12-31 15:39:05&v=13.2.0.4&sap=ku&q="
FF - prefs.js..network.proxy.no_proxies_on: "localhost,127.0.0.1"
FF - HKLM\Software\MozillaPlugins\@avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin: C:\Program Files\Common Files\AVG Secure Search\SiteSafetyInstaller\14.2.0\\npsitesafety.dll ()
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\avg@toolbar: C:\Documents and Settings\All Users\Dane aplikacji\AVG Secure Search\FireFoxExt\14.2.0.1 [2013-02-18 18:31:12 | 000,000,000 | ---D | M]
[2012-01-03 16:27:44 | 000,002,333 | ---- | M] () -- C:\Documents and Settings\USER\Dane aplikacji\Mozilla\Firefox\Profiles\g727lmvz.default\searchplugins\askcom.xml
[2013-03-08 13:55:46 | 000,000,000 | ---D | M] (Skype Click to Call) -- C:\Program Files\Mozilla Firefox\extensions\{82AF8DCA-6DE9-405D-BD5E-43525BDAD38A}
[2013-02-18 18:31:18 | 000,003,714 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\avg-secure-search.xml
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} - No CLSID value found.
O4 - HKCU..\Run: [EA Core] "C:\Program Files\Electronic Arts\EADM\Core.exe" -silent File not found
O4 - HKCU..\Run: [Facebook Update] C:\Documents and Settings\USER\Ustawienia lokalne\Dane aplikacji\Facebook\Update\FacebookUpdate.exe (Facebook Inc.)
O4 - HKCU..\Run: [PCSpeedUp] C:\Program Files\Przyspiesz Komputer\PCSpeedUp.lnk ()
[2013-03-07 21:38:22 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Dane aplikacji\McAfee


:Files
C:\Documents and Settings\All Users\Menu Start\Programy\Autostart\Logitech Desktop Messenger.lnk
C:\Documents and Settings\USER\Ustawienia lokalne\Dane aplikacji\Facebook\Update
C:\Program Files\Przyspiesz Komputer
C:\Program Files\Google\Update
C:\WINDOWS\tasks\*.*

:Reg
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z Dostępne tylko dla zarejestrowanych użytkowników (z opcji Delete (Usuń) + log z pełnego skanowania (usuń to, co znajdzie) Dostępne tylko dla zarejestrowanych użytkowników (podstawową wersją - nie gódź się na wersję próbną) + nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

Talus1998

Użytkownik
Posty: 8
Rejestracja: 24 mar 2013, 13:32

Podłuschiwanie systemu.

Post24 mar 2013, 14:45


Awatar użytkownika
djkamil09061991

Globalny Moderator
Posty: 8250
Rejestracja: 18 lut 2009, 11:54
Lokalizacja: Wrocław
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 15:22

Tak po nazwie programu bardziej wnioskuje iż jest to plik wykonywalny do zamykania systemu :D

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 15:24

Talus1998 pisze:Program


Usuń już ten program ;) . Czekamy na wykonanie dalszych instrukcji. W międzyczasie, Panowie - przenieście ją do mnie.

Tak po nazwie programu bardziej wnioskuje iż jest to plik wykonywalny do zamykania systemu :D


Nazwa nazwą, ale sprawiedliwość musi być po naszej stronie :D . Nie ma się co śmiać :) .
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

Awatar użytkownika
djkamil09061991

Globalny Moderator
Posty: 8250
Rejestracja: 18 lut 2009, 11:54
Lokalizacja: Wrocław
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 15:27

kominekl pisze:Nazwa nazwą, ale sprawiedliwość musi być po naszej stronie . Nie ma się co śmiać .

NIe smieje sie tak ze ktos nie ma wiedzy czy cos :D tylko tak luzno rzuciłem stwierdzenie bo przewaznie pseudo hakerzy bawili sie w taki pliczki :D a temat juz przenosze :D

Talus1998

Użytkownik
Posty: 8
Rejestracja: 24 mar 2013, 13:32

Podłuschiwanie systemu.

Post24 mar 2013, 15:29


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 15:34

djkamil09061991 pisze:
kominekl pisze:Nazwa nazwą, ale sprawiedliwość musi być po naszej stronie . Nie ma się co śmiać .

NIe smieje sie tak ze ktos nie ma wiedzy czy cos :D tylko tak luzno rzuciłem stwierdzenie bo przewaznie pseudo hakerzy bawili sie w taki pliczki :D a temat juz przenosze :D


Ejejej. :D . Ja to Ci radzę uważać :P . Ten koleś, który to pisał to mistrz kodów. Ja tam nic nie powiem, bo mnie shackuje i będzie po kominekl`u na HotFix. :D

PS: Zaczynam pisać, jak pokemon ;) .

http://www.wklej.eu/index.php?id=8a903d0a32 --> otl


Ładnie poszło. Czekamy na resztę.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

Talus1998

Użytkownik
Posty: 8
Rejestracja: 24 mar 2013, 13:32

Podłuschiwanie systemu.

Post24 mar 2013, 15:48


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 15:50



OK. W ADWCleaenr -> Odinstaluj.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

Talus1998

Użytkownik
Posty: 8
Rejestracja: 24 mar 2013, 13:32

Podłuschiwanie systemu.

Post24 mar 2013, 16:41


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 16:42

Talus1998 pisze:http://wklej.eu/index.php?id=9357ef28ec --->malwarebytes


OK. Opróżnij kwarantannę Malwarebytes`a (Usuń Wszystko). Czekamy teraz na nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

Talus1998

Użytkownik
Posty: 8
Rejestracja: 24 mar 2013, 13:32

Podłuschiwanie systemu.

Post24 mar 2013, 17:10


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Podłuschiwanie systemu.

Post24 mar 2013, 17:14

Talus1998 pisze:http://wklej.eu/index.php?id=68ddd4e4a4--> otl i extras


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

DRV - File not found [Kernel | On_Demand | Unknown] -- -- (avy3qebu)
DRV - File not found [Kernel | On_Demand | Unknown] -- -- (ab6pfi2u)
IE - HKU\S-1-5-21-1220945662-1788223648-1801674531-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&FORM=IE8SRC
IE - HKU\S-1-5-21-1220945662-1788223648-1801674531-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&FORM=IE8SRC
FF - HKCU\Software\MozillaPlugins\@Skype Limited.com/Facebook Video Calling Plugin: C:\Documents and Settings\USER\Ustawienia lokalne\Dane aplikacji\Facebook\Video\Skype\npFacebookVideoCalling.dll (Skype Limited)

:Services
gupdate
gupdatem

:Files
C:\WINDOWS\tasks\*.*

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z Autoruns (pobierasz -> uruchamiasz -> Wybierasz File -> Save -> wysyłasz plik nam).
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.




  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 8 gości