Onko kone viruksen tms. saastuttama? Pikku pulma...

Discussion in 'Virukset ja haittaohjelmat' started by Lamma, Dec 16, 2005.

  1. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Niin kaksi kertaa on käyttäjä tileihin ilmestynyt joku ASPNET -käyttäjä tili. En pysty keksimään mihin se liittyisi, järkytys on kohtalaisen suuri. Käytössä win2k.

    Onko kone jonkun muun hallinnassa, vai virusko tämän tekee? Molemmilla kerroilla olen poistanut tunnukset. Mihinkään omaan verkon tms. käyttöön niillä ei ainakaan ole merkitystä.

    Konetta on kohtalaisen ahkeraan siivottu ja roskaa ei pitäisi olla. Virustarkistuksen laitoin äsken koko koneen läpi käymään.

    Googlettaa koitin, mutta sopivia hakusanoja en keksinyt. Jotain löysin, mutta selitystä tapahtuneelle en saanut.

    Kellään mitää ajatuksia mihin voisi liittyä?
     
  2. nurmoosta

    nurmoosta Active member

    Joined:
    Jan 15, 2004
    Messages:
    2,365
    Likes Received:
    0
    Trophy Points:
    66
    Tulee winukan päivitysten mukana ei ole virus.
     
  3. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Tuo ilmaantui ensimmäisen kerran viime viikolla. Updatessa on tullut viimeksi vierailtua hieman pidemmän aikaa sitten. (Muuten koneen virus- ja spywaresuoja sekä palomuuri ovat kunnossa.)

    Onko tuosta olemassa sitten jotain dokumenttia/faktaa, joka rauhoittaisi mielen? Pelottaa edelleen...
     
  4. aaxxeell

    aaxxeell Regular member

    Joined:
    Jul 28, 2005
    Messages:
    2,145
    Likes Received:
    0
    Trophy Points:
    46
    Yksi mielen rauhoittajista on hjt loki, voisimme tutkia sen.

    Hae Hijackthis -> http://koti.mbnet.fi/pattaya1/HijackThis.exe . Tallenna hakemistoon c:\hjt, käynnistä, klikkaa do a system scan and save a logfile ja lähetä loki tänne.
     
  5. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Käynnistin koneen ja katsoin käyttäjät tunnukset: ei siellä nyt ole mitään ASPNET-käyttäjää. Pitää koittaa bongata milloin se sinne ilmestyy ja aja sitten uudestaan.

    Tuolla logissa on eräs ohjelma, jota on yritetty poistaa kaikin keinoin. BUFFALO Wireless Configuration Service on haamuna näköjään edelleen. Ei pitäisi enää käynnistyä, mutta servicenä edelleen(?) Mitähän sille voi tehdä... Ei olisi pitänyt käyttää ohjelman omaa uninstal-tiedostoa.

     
  6. aaxxeell

    aaxxeell Regular member

    Joined:
    Jul 28, 2005
    Messages:
    2,145
    Likes Received:
    0
    Trophy Points:
    46
    Fixaa:(do a system scan only -> merkkaa, paina fix cheked):
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
    O23 - Service: BUFFALO Wireless Configuration Service (bwcsrv) - Unknown owner - C:\WINNT\system32\Drivers\bwcsrv.exe (file missing)

    Sitten käynnistä -> suorita -> services.msc
    Etsi: BUFFALO Wireless Configuration Service. tuplaklikkaa, paina seis ja valitse käynnistymistavaksi ei käytössä.


    <<<<<<<<<<<<<<<<<<<<<<<<<<<Vikasietotilaan>>>>>>>>>>>>>>>>>>>>>>

    (Näpytä F8 käynnistyksessä ja valitse vikasietotila)
    Poista:
    C:\WINNT\web\->related.htm<-


    Lataa Ewido ja aja kone läpi, ohjeet ->
    http://keskustelu.afterdawn.com/thread_view.cfm/269186

    Lähetä sitten uusi Hjt loki + Ewidon raportti tänne.
     
  7. Jannejt

    Jannejt Moderator Staff Member

    Joined:
    Feb 10, 2005
    Messages:
    5,045
    Likes Received:
    6
    Trophy Points:
    118
    siirretty paremmalle alueelle.
     
  8. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    aaxxeellin ohjeitten mukaisia juttuja en vielä ehtinyt tehdä, mutta syyllinen taisi selvitä.

    Tuolla services-listassa on ASP.NET State Service, jonka log on as -sarakkeessa on ASPNET. Kävin laittamassa käynnistymis asetukseen Manuaalin sijaan Disabled. Ei pitäisi enää käynnistyä. Tuskin siitä haittaa on ettei käynnisty?

    Tällainen on sen kuvaus:
     
  9. spertti

    spertti Active member

    Joined:
    Jun 1, 2005
    Messages:
    1,222
    Likes Received:
    0
    Trophy Points:
    66
    Kannattaa tehdä nuo aaxxeellin neuvomat jutut. Sinulla on Alexa niminen örkki koneella, ja tuon tekemällä saat sen poistettua.
     
  10. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Nyt ehdin sitten nuo tekemään. Tuo edwin oli maksullinen, 14 päivää koe aikaa. Jos oikein ymmärsin, se putsasi spywaret&troijalaiset yms. Ei kuitenkaan viruksia? Osan tuosta taitaa tehdä Ad-ware, mutta riittääkö se vai tekeekö tuo enemmän? Paremmin ainakin, koska ei adware noin paljoa ole koskaan poistanut.

    Buffalo muuten näkyy tuolla edelleen, hm.




     
    Last edited: Dec 26, 2005
  11. aaxxeell

    aaxxeell Regular member

    Joined:
    Jul 28, 2005
    Messages:
    2,145
    Likes Received:
    0
    Trophy Points:
    46
    Tuo BUFFALO Wireless Configuration Service on edelleen päällä, yrititkö sen ottaa pois?

    ja kyllä ewido on se 14 päivän trial jonka jälkeen muuttuu ilmaisversioksi ellei osta. Sitä siis voit käyttää huoletta sen jälkeen ja muista aina vaan päivittää ennen tarkistusta. ad-awareen verrattuna minusta se on edistyksellisempi ja enimmäkseen se kyllä bongas evästeitä tuosta. viiruksia se ei poista juu mutta muut örkit menee.
     
  12. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Jep, kyllä Buffalon piti olla pois. Tarkistin nyt: luulin, että se oli ollut disablena, mutta siellähän se oli Automatic asetuksen kanssa. Hijackista ainakin sen valitsin, mutta servicejä en tänään tarkistanut, kun luulin käänneleeni ne jo aiemmin. Ei kai niiden itsekseen pitäisi muuttua? ASP.NET on ainakin edelleen disabled.

    Yritän vielä uudestaan pelkästään Buffaloa eli näinkö: buffalo kohtaan fix ja servicestä pois, nuo muuthan ei liity siihen?

    Edit: No se buffalo rivi poistui - uudelleen käynnistystä en tehnyt. On kyllä niin sitkeässä, että en ihmettelisi vaikka olisi taas seuraavalla kerralla palannut.
     
    Last edited: Dec 25, 2005
  13. Sebu92

    Sebu92 Active member

    Joined:
    Oct 15, 2005
    Messages:
    2,778
    Likes Received:
    0
    Trophy Points:
    66
    Juu aiheeton viesti, sori...
     
    Last edited: Dec 25, 2005
  14. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Josko tuo korostus hiukan auttaisi ;)

    Eikös tuossa todeta, että virukset kuuluvat örkkeihin, mutta eivät niihin örkkeihin, joita tuo softa hoitelee?

    Edit: Ei näköjään boldit toimi lainauksissa, ovat näemmä jo valmiiksi boldina. Huudetaan sitten...
     
    Last edited: Dec 25, 2005
  15. Sebu92

    Sebu92 Active member

    Joined:
    Oct 15, 2005
    Messages:
    2,778
    Likes Received:
    0
    Trophy Points:
    66
    Sori heräsin seittemältä, menin nukkumaan yhdeltä, pari sanaa tuhannesta menee ehkä ohi! :D
     
  16. aaxxeell

    aaxxeell Regular member

    Joined:
    Jul 28, 2005
    Messages:
    2,145
    Likes Received:
    0
    Trophy Points:
    46
    @Lamma

    Katso nyt uudelleen käynnistyksessä tilanne.
    Tuo 017 rivi viittaa kovasti buffaloon joka saattaa pitää tuon serverin elossa :/ mutta katsomalla se selviää, onkos muita ongelmia ilmennyt enään tässä? =)

    @Sebu92

    Ei mittään pahaa, unta tarpeeks vaan ;)
     
  17. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Nyt näyttäisi olevan kaikki kunnossa: 023 kohdassa ei enää buffaloa näy. (kopioin sen uuden login tuohon vanhan päälle... sen jälkimmäisen) Kohdassa 17 näyttäisi olevan Buffalon reitittimen DNS-palvelin osoitteet (tai mitä nyt sitten olivatkaan nimeltään.) Reititin on käytössä, mutta piuhalla kiinni nyt. Poistettava ohjelma oli PCI-Wlan kortin ajuri/manage softa. Mitään buffalon ohjelmaa ei pitäisi olla koneella.

    Kiitokset avusta!

    Edit: Kaikki ei olekkaan vielä kunnossa... :( pistin tuonne alemmaksi pidemmin.
     
    Last edited: Dec 29, 2005
  18. Sebu92

    Sebu92 Active member

    Joined:
    Oct 15, 2005
    Messages:
    2,778
    Likes Received:
    0
    Trophy Points:
    66
    @aaxxeell

    Juu tänään heräsin noin kahdeltatoista, nyt ei enää väsytä :D
     
  19. aaxxeell

    aaxxeell Regular member

    Joined:
    Jul 28, 2005
    Messages:
    2,145
    Likes Received:
    0
    Trophy Points:
    46
    @Lamma
    Ole hyvä vaan =)

    @Sebu92
    Hienoa! =)
     
  20. Lamma

    Lamma Member

    Joined:
    Feb 23, 2005
    Messages:
    90
    Likes Received:
    0
    Trophy Points:
    16
    Pala ewidon raportista. Tuo Downloader.Zlob.dh löytyy joka käynnistyksellä ja ewidoa ajaessa. Aina poistan, mutta aina se on tullut takaisin. Riskiluokituskin on korkea... millähän siitä pääsisi lopullisesti eroon?

    Tuo aaxxeellin ohjeen loppu osa:
    Mihinkäs kohtaan tuossa sijoittuisi uudelleen käynnistys? Ennen vai jälkeen ewidon? Lataushan ei onnistu, mutta ohjelma taitaisi toimia... en haluasi toisaalta turhaan testata, koska vikasietotilaan käynnistyminen on _hieman_ hidasta.
     
    Last edited: Dec 29, 2005

Share This Page