Poslao: 10 Okt 2007 16:43
|
offline
- CyberTreba
- Novi MyCity građanin
- Pridružio: 08 Okt 2007
- Poruke: 18
|
Sve sam uradila, sigurno je odradjena i dezinfekcija sa Flash_disinfectorom.
Sto se tice tih ostalih fajlova, poslala sam dva, ostala tri ne postoje.
I da, sto se tice onog problema kod ucitavanja Windowsa radi cega sam i pocela sve ovo je rijeseno, Windowsi se normalno ucitavaju, sve je ok, barem tako izgleda za sada. Trebam li jos koji log postaviti?
|
|
|
|
Poslao: 10 Okt 2007 23:08
|
offline
- bobby
![Male](https://www.mycity.rs/templates/simplified/images2/user-sex.gif)
- Administrator
- Pridružio: 04 Sep 2003
- Poruke: 24135
- Gde živiš: Wien
|
Dobio sam samo sledeci fajl:
C:\WINDOWS\system32\drivers\szu9c5.sys
Sledeci fajl mi je takodje bitan ako je to taj koji si jos nasla:
C:\WINDOWS\system32\DRIVERS\w8z26zar.sys
|
|
|
|
|
Poslao: 11 Okt 2007 17:43
|
offline
- bobby
![Male](https://www.mycity.rs/templates/simplified/images2/user-sex.gif)
- Administrator
- Pridružio: 04 Sep 2003
- Poruke: 24135
- Gde živiš: Wien
|
I opet ga nema. Moguce je da taj fajl ima neku zastitu protiv kopiranja.
Probaj da ga kod sebe spakujes u ZIP, i da posaljes taj ZIP.
Mislim da imamo posla sa novim tipom malwarea koji radi na nivou drajvera.
Trazim upload jer ne zelim da ti napamet kazem da ga obrises, pa da ispadne da je to drajver za eki tvoj hardver (i ako je jako mala mogucnost da je u pitanju legitiman drajver).
|
|
|
|
Poslao: 11 Okt 2007 19:47
|
offline
- CyberTreba
- Novi MyCity građanin
- Pridružio: 08 Okt 2007
- Poruke: 18
|
Ma nema problema, poslat cu ga jos 500 puta ako terba, samo da se rijesim ovoga . Ali, ne mogu ga spakirati nikako, uvijek mi govori da ga koristi nei program,a i kopiranje je zabranjeno. Da brisem naslijepo ili?
|
|
|
|
|
|
Poslao: 13 Okt 2007 09:33
|
offline
- bobby
![Male](https://www.mycity.rs/templates/simplified/images2/user-sex.gif)
- Administrator
- Pridružio: 04 Sep 2003
- Poruke: 24135
- Gde živiš: Wien
|
Poslao sam na analizu. Javljam cim stigne neki odgovor.
Dopuna: 13 Okt 2007 9:33
Da javim da nisam zaboravio na ovu temu.
Autor programa GMER mi je javio da ovi drajveri presrecu upisivanje u registry bazu, kao i citanje iz nje.
Razmisljam sada sta i kako da uradimo, a da ne zeznem nesto posto ovo nije neminovno maliciozno, ali teoretski takav drajver moze da sluzi da spreci HijackThis da napravi potpun log.
|
|
|
|
|
Poslao: 13 Okt 2007 21:23
|
offline
- bobby
![Male](https://www.mycity.rs/templates/simplified/images2/user-sex.gif)
- Administrator
- Pridružio: 04 Sep 2003
- Poruke: 24135
- Gde živiš: Wien
|
Skini program Avenger sa sledeceg linka:
http://swandog46.geekstogo.com/avenger.zip
Na prvom ekranu selektuj Input script manually pa klikni na ikonicu lupe.
U prozoru koji ce se pojavi unesi sledeci tekst:
drivers to unload:
w8z26zar
szu9c5
Klikni na dugme Done.
Vratice te na prvi ekran gde je sada potrebno kliknuti na ikonicu semafora.
Nisam siguran da li ce da ti zatrazi restart, ali sta god da zatrazi to uradi, pa kada Avenger zavrsi svoje ti skini ponovo ComboFix (maltene svakog dana izlazi nova verzija), skeniraj njime i postavi ovde log.
Postavi i novi HijackThis log.
|
|
|
|