Удаление непонятного трояна

Discussion in 'Безопасность и Анонимность' started by FurA, 4 Dec 2006.

  1. FurA

    FurA Member

    Joined:
    1 Aug 2005
    Messages:
    18
    Likes Received:
    5
    Reputations:
    0
    Доброго времени суток.

    Ситуация такая.
    Есть вин-дедик. Судя по непонятной активности скорее всего затроянен. Что подразумевается под такой активностью? Во первых, в логах часто проскакивает Success login for ANONYMOUS. Во вторых, после каждого ребута расшариваются жесткие диски. В третьих, есть файл в system32, ftp.exe, который больше стандартного на 20 кб (сравнивался с WinXP, на той машине Win2003 x64). В крутящихся процессах лишнего ничего нет. В сервисах тоже. Сканирование НОДом с последними базами ничего не дает. После удаления файла ftp.exe он появляется заново.

    В юзерах нет ни одного пользователя, которому разрешен анонимный акцесс (HKLM\SYSTEM\CURRENTCONTROLSET\CONTROL\LSA restrictanonymous стоит в 1).

    Интересуют 3 вопроса.
    Как сделать так, чтобы не было анонимного акцесса?
    Как сделать так, чтобы после каждого ребута не расшаривались диски?
    Что это вообще за чудо-трой такой и как от него избавиться?

    Заранее спасибо.
     
  2. zeppe1in

    zeppe1in Elder - Старейшина

    Joined:
    12 Jul 2006
    Messages:
    343
    Likes Received:
    66
    Reputations:
    18
    Смотри что в автозагружается. По колдуй с msconfig'ом. Может быть заражон какойто "не лишний" процесс.
     
  3. Deem3n®

    Deem3n® RTFMSDN

    Joined:
    19 Sep 2005
    Messages:
    378
    Likes Received:
    153
    Reputations:
    164
    1. Start->Run->gpedit.msc

    2. Перейди в Computer Configuration -> Windows Settings ->SecuritySettings -> Local Policies -> SecurityOptions

    3. Network access: Allow anonymous SID/Name translation -> Disabled
    Network access: Do not allow anonymous enumeration of SAM accounts -> Enabled
    Network access: Do not allow anonymous enumeration of SAM accounts and shares -> Enabled
    Network access: Let Everyone permissions apply to anonymous users -> Disabled
    Network access: Named Pipes that can be accessed anonymously -> Disabled
    Network access: Shares that can be accessed anonymously -> Disabled
    Если ты имеешь ввиду административные шары (Admin$, C$, etc.) подправь в реестре:
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\parameters]
    "AutoShareWks"=dword:00000000
    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters]
    "AutoShareServer"=dword:00000000
    _http://www.majorgeeks.com/download3155.html
    _http://www.microsoft.com/technet/sysinternals/Security/RootkitRevealer.mspx
    _http://www.microsoft.com/technet/sysinternals/Security/Sigcheck.mspx
     
  4. r0

    r0 Elder - Старейшина

    Joined:
    17 Jul 2005
    Messages:
    450
    Likes Received:
    149
    Reputations:
    147
    Проскань AdAware
     
  5. AHTOLLlKA

    AHTOLLlKA Member

    Joined:
    1 Feb 2005
    Messages:
    225
    Likes Received:
    35
    Reputations:
    22
    http://wasm.ru/pub/21/files/phunter.rar
    Process Hunter by ms-rem

    IceSword нормальная тулза
    http://xfocus.net/tools/200605/IceSword1.18en.rar
    только офф сайт лежит видать щас..
    зеркала не нашел =)

    а всем кто писал "посмотри в msconfige"
    чё за бреднах
    его обойти как два пальца как и запись в реестре
     
  6. zeppe1in

    zeppe1in Elder - Старейшина

    Joined:
    12 Jul 2006
    Messages:
    343
    Likes Received:
    66
    Reputations:
    18
    Обойти много чего можно. Тотже phunter не поможет если процесс не скрывать.
     
  7. AHTOLLlKA

    AHTOLLlKA Member

    Joined:
    1 Feb 2005
    Messages:
    225
    Likes Received:
    35
    Reputations:
    22
    http://www.gmer.net/gmer.zip
    хорошая тулза для поиска скрытых процессов, сервисов и тд

    я не спорю =) но ты тогда не просто пусто говори типа не.. эт никуя не поможет, если уж пишешь то пиши по делу, предложи свой вариант, способ, хоть ченить))
     
  8. Dr.Frank

    Dr.Frank Elder - Старейшина

    Joined:
    31 Jul 2002
    Messages:
    301
    Likes Received:
    72
    Reputations:
    12
    Если процесса левого нет, то зайди в реестре по ссылке "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\" - если там есть левые записи(загрузка из левых папок, не из windows и т.д., кроме crypt32chain, cryptnet, cscdll, ScCertProp, Schedule, sclgntfy, SensLogn, termsrv, wlballoon - они без указания директорий), то вырубаешь winlogon.exe какой-нибудь утилитой(типа winkiller) и удаляешь левую запись из реестра пока комп не ребутнулся...

    похожая ситуация у меня была - запускался iexplore.exe без окон и ломился на msupdate.info, просто удаление не помогало - вышеуказанный способ помог...
     
  9. Deem3n®

    Deem3n® RTFMSDN

    Joined:
    19 Sep 2005
    Messages:
    378
    Likes Received:
    153
    Reputations:
    164
    Если вырубить winlogon будет BSoD. Проверено. Кроме этого, чтоб его вырубить, нужны привилегии SYSTEM.
     
    #9 Deem3n®, 14 Dec 2006
    Last edited: 14 Dec 2006
  10. W!z@rD

    W!z@rD Борец за русский язык

    Joined:
    12 Feb 2006
    Messages:
    973
    Likes Received:
    290
    Reputations:
    43
    БСОД не всегда...

    да и чтобы винлогон снести нужно постараться
     
  11. Dr.Frank

    Dr.Frank Elder - Старейшина

    Joined:
    31 Jul 2002
    Messages:
    301
    Likes Received:
    72
    Reputations:
    12
    я же говорю: какой-нибудь прогой, типа winkiller, а не стандартным taskmanager'ом... и кстати нормально вырубается под правами админа....
     
  12. Winter55

    Winter55 New Member

    Joined:
    11 Nov 2006
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    Вот уже почти год как мучаюсь тут с одним руткитом удаляю появляется и так постоянно размножается, все программы антируткиты буквально перепробовал, потому что ну никак рука не поднимается форматировать то что собирал и создавал на протяжении 10 лет , дело в том что у меня 2 логических диска D и С ,диск D заражаен этим самым руткитом и похоже все таки придется его форматнуть,вопрос такой а может ли как нибудь руткит перейти на диск C или он только на D и после форматирования он исчезнет навсегда?Спасибо
     
  13. LEE_ROY

    LEE_ROY Elder - Старейшина

    Joined:
    9 Nov 2006
    Messages:
    450
    Likes Received:
    188
    Reputations:
    26
    бредовый пост вообще, какой нах формат? Винду переставь и фсе, я далек от той мысли, что "руткит" твой записалсо в mbr или еще в какую-то хрень... :rolleyes:
     
  14. LEE_ROY

    LEE_ROY Elder - Старейшина

    Joined:
    9 Nov 2006
    Messages:
    450
    Likes Received:
    188
    Reputations:
    26
    ах да и программы антируткиты его 100 пудов видять, просто ты ненарезаеш как их юзать ;)