Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko437
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Informacje

    Informacje
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Ukraina

    Ukraina
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

To Znalezisko jest w archiwum

479

Jak przez przypadek odkryłem, że mój komputer jest zombie (botem).

Od razu zaznaczam, że mam aktywną ochronę MS (Security Essentials). Obecnie też zainstalowałem Kasperskiego w wersji trial. Oba nic nie wykryły. Od jakiegoś czasu komputer działał mi dosyć wolno. Momentami ciężko było obejrzeć...

MrMann
MrMann
z
wykop.pl
dodany: 30.12.2013, 07:01:30
  • #
    technologia
  • #
    bezpieczenstwo
  • #
    ochrona
  • 328
    • Facebook
    • Twitter

Jak przez przypadek odkryłem, że mój komputer jest zombie (botem).



Od razu zaznaczam, że mam aktywną ochronę MS (Security Essentials). Obecnie też zainstalowałem Kasperskiego w wersji trial. Oba nic nie wykryły.

Od jakiegoś czasu komputer działał mi dosyć wolno. Momentami ciężko było obejrzeć film na YT. Zwalałem winę na moją leciwą maszynę, którą próbuje wykończyć któraś z aktualizacji windy i coraz bardziej wymagające aplikacje webowe.

Któregoś dnia siedząc przed kompem zauważyłem, że włącza mi się przeglądarka firefox i pasek adresu wypełnia się jakimś tekstem (wydaje mi się, że był to krzemik.pl). Nie mam i nie używam firefoxa, więc od razu namierzyłem proces. Okazało się, że firefox jest uruchomiony w wersji portable z lokalizacji ...AppData/Roaming/Local/Microsoft (!!), więc usunąłem śmiecia już wtedy wiedząc, że coś jest na rzeczy. Dodam jeszcze, że o dziwo (może przez przypadek) każda z moich przeglądarek zamykała się na stronie z Kasperskim, musiałem przenieść go przez pendrive z innej maszyny.

Od tamtej pory zaczęły się jazdy ze zwiechą ekranu z komunikatem mówiącym, że nie może znaleźć firefoxa w podanej lokalizacji (błąd nawet nie był na wierzchu, działało tylko przełączanie Alt-Tab i MS-Tab bez możliwości pozostawienia któregokolwiek z okien na wierzchu, łącznie z błędem, można go było przeczytać dzięki powyższym kombinacjom klawiszy). Na szczęście menadżera zadań to nie dotyczyło. Od razu zacząłem ubijać podejrzane aplikacje. m. in. jushed.exe (Java update scheduler). Po ubiciu go wszystko wróciło do normy. Komunikat błyskawicznie zniknął, ekran powrócił do stanu używalności. Do następnego razu. Tym razem zauważyłem, że mam dwa procesy jushed.exe. Jeden z nich prowadzi do normalnej lokalizacji w Program files, druga znów do folderu MS w AppData.

Piszę to żeby ostrzec innych, żeby sprawdzili swoje maszyny ale też żeby zwrócić się o pomoc w określeniu z czym i kiedy zainstalowało się to dziadostwo. Komputer nie jest już podłączony do neta, wszystkie śmieci oprócz felernego firefoxa pozostały nieskasowane. Jeśli ktoś ma lepszą teorię proszę o podzielenie się. Jednak wydaje mi się, że plik podający się za updater Javy i bezinstalacyjny firefox w folderze lokalnym Microsoftu, który to firefox wchodzi sobie na jakąś stronę może wskazywać na DDoS.

Treści powiązane (3)

Dobry Anty-Malware. Nigdy nie instalujcie nic co się samo ściągnie po wejściu!

konto usunięte
z malwarebytes.org
  • 16

Warto od czasu do czasu przeskanować tym: Malwarebytes Anti-Malware

lukecz
z malwarebytes.org
  • 3

Komentarze (328)

najlepsze

r.....7
konto usunięte 30.12.2013, 11:41:55
  • 180
Pobierz
źródło: comment_RvTTxr0BV7GUdbxHe5xu0HLm7UDdCsp9.jpg
  • 6
Tleilaxianin
Tleilaxianin
30.12.2013, 13:58:57
  • 0
@gkpl: Obrazek fajny, ale chyba jednak nie "TRU". Co konkretnie nie pasuje Ci w windowsowym Firewallu?
g.....l
konto usunięte 30.12.2013, 12:22:13
  • 0
@redcat7: Tak bardzo "TRU"
anath0r
anath0r
30.12.2013, 08:15:05
  • 122
Też miałem to gowno z krzemikiem, dziewczyna sciagnela cos z netu i nie szło tego wywalić. Pełno jest takiego syfu na kompach znajomych - oni twierdzą że muszą kupić nowy sprzęt bo ten co mają jest za słaby :)
  • 2
zyd_urojony
zyd_urojony
30.12.2013, 23:52:10
  • 0
@anath0r: Niech se linuksa zainstalują, na linuksie nic nie działa, nawet wirusy.
CCCCC
CCCCC
30.12.2013, 13:07:29
  • -4
oni twierdzą że muszą kupić nowy sprzęt bo ten co mają jest za słaby


@anath0r: #spiseg
pompom
pompom
30.12.2013, 11:53:48
  • 112
Zawsze gdy jakaś strona próbuje zainstalować syf na moim linuksie.
Pobierz
źródło: comment_dhU6V85S4ODRWGCm59J4L0TRySnkQ0kl.jpg
  • 14
P100
P100
30.12.2013, 12:26:55
  • 148
@pompom: Zawsze, gdy próbujesz zainstalować nową grę albo specjalistyczny program na swoim linuxie.
Pobierz
źródło: comment_3MT0wKzLUwYi4LMRAaNjrNBcRLpeg2bH.jpg
F.....s
konto usunięte 30.12.2013, 12:25:01
  • 85
@pompom: Tak? A spróbuj obejrzeć cokolwiek na tvp.pl, tvn.pl czy na stronie jakiegoś urzędu itp... Wszędzie pieprzone silverlighty które mówią Ci dokładnie to samo "You have no power here" . Każdy kij ma dwa końce.
corinarh
corinarh
30.12.2013, 08:18:15
  • 78
format wszystko naprawi
  • 3
masta_blasta
masta_blasta
30.12.2013, 19:47:19
  • 7
@Zajcew: i wszystkie kable.nsa nie spi
Zajcew
Zajcew
30.12.2013, 18:01:48
  • 3
@corinarh: wypadało by wymienić płytę główna przy okazji
botul
botul
30.12.2013, 09:45:34
  • 57
Co do działań z tym kompem, ja bym proponował taki tok postępowania:

1. Przeskanowanie aktualnego systemu narzędziami typu Emsisoft Emergency Kit, Malwarebytes Anti-malware. Można "pobawić się" OTL i Combofix, poprosić o analizę logów na forum, lepiej chyba zrobić format.

2. Backup danych na nośnik zewnętrzny.

3. Format, reinstalacja systemu.

4. Instalacja sensownego programu antywirusowego (F-Secure, Nod32, Kaspersky, Emsisoft) - na początek nawet w wersji trial.

5. Aktualizacja systemu.

6. Instalacja oprogramowania.

7.
  • 15
Webster666
Webster666
30.12.2013, 11:05:34 via Android
  • 63
@botul: no mnie zastanawia, skad ludziska biora te wirusy i trojany. Moj win7 pracuje juz 3 lata (i to dosc intensywnie) i nic nie zlapalem. Za to kumpel po pol roku tak zalatwil system, ze reinstall to bylo jedyne czasowo sensowne rozwiazanie :) A zawsze wszystkim mowie: czytac ptaszki przy instalatorach, nie wlaczac IE, a linki do bezpiecznych stron porno zawsze chetnie podam :)
kurakpodwodny
kurakpodwodny
30.12.2013, 11:24:57
  • 58
@Webster666: Dawaj trzeba poszerzać horyzonty!
kulmegil
kulmegil
30.12.2013, 12:10:54
  • 22
Taaaaaaki zaawansowany szkodnik że nawet Kaspersky go nie wykrywa, ale aby DDOS (czy co on tam miał robić) to musi odpalić przeglądarkę (widoczną dla zalogowanego dla użytkownika) ja nie mogę XD
  • 1
geronimo80
geronimo80
30.12.2013, 22:33:52
  • 0
@kulmegil: to nie kwestia czy zaawansowany... kwestia że nowy/mało popularny.

Ma może kilkadziesiąt/set infekcji i sobie chula ;)

Niektóre wirusy potrafią zarazić tysiące komputerów zanim zaczną je wykazywać jakiekolwiek antywirusy.
smotek
smotek
30.12.2013, 10:02:31
  • 12
Witam

Ja podam swój sposób na ochrone.

1 Nie instalować nieznanego softu !!!

2. Aplikacja starter pokazujaca jakie procesy sa w autostarcie

http://www.instalki.pl/programy/download/Windows/narzedzia_systemowe/Starter.html

Tak wygląda http://i.imgur.com/yUtENHY.png

3. Program monitorujący ruch na kompie o nazwie NetWorx

http://www.softperfect.com/products/networx/manual/?lang=Polish

Piekny on nie jest ale spelnia swoja funkcje (w prawym dolnym rogu zrzutu jest info na temat Upoloadu i downloadu.

Gdybym mial jakieś badziewie, widziałbym ruch i transfer jak wszystko pozamykane.

http://i.imgur.com/yUtENHY.png

Podswietlony program jakby cos
  • 8
s.....k
konto usunięte 30.12.2013, 12:16:05
  • 10
@smotek: Piszesz jak nie złapać syfu, a dajesz link programu z instalki.pl - ciekawe ;)
titus1
titus1
30.12.2013, 10:44:45
  • 6
@smotek: do kompletu skanowanie komputera narzędziem uruchamiającym się niezależnie od systemu operacyjnego np.: Kaspeski Live CD. Wszelkie oprogramowanie antywirusowe instalowane w systemie może zostać uszkodzone lub nie wykrywać zagrożenia, które ukrywa się w obszarach chronionych przez system operacyjny.
F.....7
konto usunięte 30.12.2013, 14:00:59
  • 10
Nie ma to jak w wykopie o wirusach/etc. wrzucić link do antywirusa/anty-malware, który sam się ściąga po otworzeniu. Brawo wykop, kolejny raz dajesz dupy w takim stylu :D

  • 4
F.....7
konto usunięte 30.12.2013, 14:31:16
  • 7
@Stunek: bo wybrabia się głupi nawyk by instalować coś co samo się ściągnęło. Kij że oficjalna strona (myślisz że tego nie da się podrobić? np wygląd i adres o znak inny)... Instalować powinno się tylko świadomie to co się chciało pobrać i jesteśmy pewni że jesteśmy na oficjalnej stronie i całą drogę na niej pokonujemy normalnie, a nie jakiś link z neta otwieramy i instalujemy... Owszem teraz jest ok, ale LUDZIE
F.....7
konto usunięte 30.12.2013, 14:43:38
  • 2
@Stunek: To chyba nie masz rodziców którzy też korzystają z internetu albo znajomych mniej ogarniętych. A więc tak: jeśli ściąga Ci się coś samo, szczególnie z ładną ikonką i nazwą to pomyśleć łatwiej można (na pewno większe szanse na instalację niż gdyby się nie ściągnęło) że to coś fajnego i ktoś z ciekawości może instalnąć. Ba! Jak się samemu zrobi instalator, to można tak to zrobić, że pierwsze uruchomienie może wyglądać
G.....t
konto usunięte 30.12.2013, 12:01:00
  • 10
2013 a tu na głównej znalezisko o trojanie, wow
  • 1
L.....u
konto usunięte 30.12.2013, 19:56:15
  • 0
@Godlike_Atheist: Skoro jest część użytkowników, która chce pomóc/ukazać problem innym to dlaczego nie?
koob
koob
30.12.2013, 11:05:10
  • 10
Protip: wylacz Jave w przegladarce, wlaczaj tylko jak potrzebujesz i na zaufanych stronach.
  • 3
koob
koob
30.12.2013, 14:01:27
  • 2
@Tleilaxianin: no i laik kliknie bo mu "każą"
G.....o
konto usunięte 30.12.2013, 13:35:47 via Android
  • 1
@koob: ew. znaleźć dodatek pozwalający na click-to-run, mniej upierdliwe niż wyłączenie na stałe.
Morf
Morf
30.12.2013, 11:54:08
  • 8
Parę rad odemnie:

1. Aktualizuj system

2. Aktualizuj oprogramowanie zainstalowane w systemie nawet jeżeli go często nie używasz (IE!). (Kaspersky ma specjalny tryb skanowania w poszukiwaniu zainstalowanego oprogramowania z udokumentowanymi dziurami).

3. Odinstaluj nieużywane oprogramowanie.

4. Wyłącz nieużywane rozszerzenia i wtyczki w przeglądarce (w polu adresu opera:plugins , chrome://plugins )

5. Podczas instalacji nowego oprogramowania ZAWSZE wybieraj instalacje zaawansowaną i uważnie czytaj co jest zaptaszkowane a co nie.

6. Skanuj pendrivy
  • 5
g.....l
konto usunięte 30.12.2013, 12:25:49
  • 3
@Morf: A gdzie czas na używanie komputera?
Morf
Morf
30.12.2013, 12:28:11
  • 1
@gkpl: Większość z tego co wymieniłem robi się raz ;] A poświęcenie 5 minut raz na tydzień przy godzinach które się traci oglądając zdjęcia kotów to niewiele. Fakt że nasz komputer z dnia na dzień nie działa coraz wolniej stając się członkiem kolejnych botnetów jest jednak dużym plusem.

W każdym razie trzeba poznać jak działa i co jest wymagane do prawidłowego funkcjonowania środowiska w którym spędza się szmat czasu i powierza
l.....e
konto usunięte 30.12.2013, 11:54:46
  • 6
start -> uruchom -> msconfig i odznaczsz uslugi/programy ktore startuja z systemem. To tak na doraźną poprawe.
botul
botul
30.12.2013, 09:25:58
  • 6
Tak jak napisał @matchius - gdyby to była pełna analiza, z logami, propozycją rozwiązania to nadawałoby się to na wykop, a tak to niestety słabiutko...
  • 2
wt_f
wt_f
30.12.2013, 14:50:16
  • 1
@botul: Potraktuj to jako informację dla ludu, wypok przegląda sporo osób i może ktoś nawet nie wiedział, że ma wirusa z internetów a dzięki temu się dowie.
matchius
matchius
30.12.2013, 09:28:25
  • -4
@botul: https://www.google.pl/search?q=krzemik+wirus
bachus
bachus
30.12.2013, 12:09:50
  • 4
Największym problemem 'Windowsa' jest PEBKAC - użytkownik, który pracuje na koncie administratora i nie ma pojęcia, co robi. Od czasów Visty (UAC, DEP itd.) nie jest tak źle, dodatkowo systemy 64-bitowe bardzo poprawiły bezpieczeństwo tego systemu.
  • 6
bachus
bachus
30.12.2013, 13:27:03
  • 4
@Mephistofeles: ja też mam za sobą taką przygodę - około roku 1995 po 8-bitach udało się rodziców namówić na 'blaszaka' - OPTIMUS Harvard miał DOS 6.22 i Windows 3.11PL. Jako 'expert' pierwsze co przytargałem, to Norton Commander i wyłączyłem ukrywanie systemowych plików. Na następny dzień: "co to za bałagan w głównym katalogu na dysku C:\ ? Przecież te pliki io.sys i msdos.sys mogą być w podkatalogach a tak to sieją
M.....s
konto usunięte 30.12.2013, 13:18:24
  • 1
@bachus: "Po co to jest, tylko klikać muszę, przecież to mój komputer, wiem co robię i chce mieć pełną władzę!"

Mój kolega wpadł kiedyś na genialny pomysł usunięcia explorer.exe, bo mu wyskakiwał błąd przy uruchomieniu systemu z tytułem explorer.exe.

Najpierw włączyło się UAC, oczywiście kliknął tak, potem i tak system uniemożliwił usunięcie, to zainstalował Unlockera i usunął na siłę. Potem wielkie zdziwienie, że po restarcie nic nie widać.
XpedobearX
XpedobearX
30.12.2013, 11:50:13
  • 4
To nie żaden DDoS, to tak jakbyś klawiszem F5 chciał uwalić wykop. Radzę unikać kont administratorskich dla nieogarniętych użytkowników bo jak widzę u znajomych ile mają naj?#@nych pasków wyszukiwania, dodatków do przeglądarek, dodatkowego softu to w pale się nie mieści. Tak to jest jak przy instalacji programu klika się tylko Dalej, Dalej, nic nie aktualizuje i trzyma dalej tę stertę śmieci, a na problem rozwiązaniem tylko format C:

Polecam co jakiś czas
j.....a
konto usunięte 30.12.2013, 21:24:49
  • 2
Moja pierwsza myśl: a może to nie żaden wirus, tylko java tak zamula? ona tak już ma, że jest wolna i muli, podobnie jak android
illuminati23
illuminati23
30.12.2013, 17:57:27
  • 2
Java... taka piękna...
S.....r
konto usunięte 30.12.2013, 17:04:28
  • 2
Często u klientów widzę, że kompy wolno działają (niejedna osoba kupuje nowego laptopa zamiast przeinstalować system), patrzę do menedżera a tam svchost.exe 99% cpu którego zabijamy i system normalnie działa, oczywiście trzeba potem dojść co to za svchost i przeskanować system bo w większości przypadkach to wirusy..

A ludzie nie wiedzą i wymieniają kompy, gospodarka zap!$@$#!a xD
  • 3
n.....y
konto usunięte 30.12.2013, 17:27:45
  • 3
@SzalonyKonduktor: Akurat co do svchost.exe to 99% CPU zabiera często autoupdate, a problem występuje przy zainstalowanej przeglądarce starszej niż IE8. Wiem, bo sam się wczoraj z tym męczyłem przez kilkanaście godzin (do ściągnięcia ostatniej aktualizacji).
ikkiz
ikkiz
01.01.2014, 12:26:02
  • 0
@SzalonyKonduktor: Problem z svchost.exe to problem z aktualizacjami, któreś z okresu listopad-grudzień 2013 nie chcą przejść. Mam je ściągnięte i instaluje ręcznie. problem znika. Jutro będę w pracy, to mogę napisać numerki felerne. Jak mi ktoś zainteresowany odpisze, to jutro mi się przypomni.
naplasterki
naplasterki
30.12.2013, 13:38:00
  • 2
W takich przypadkach najlepiej od razu udać się na jakieś forum np. fixitpc.pl (Picasso) i dać logi z kilku programów. Potem robić, co wskaża, w szczególności aktualizacje, zmiany haseł i profilaktyczne skany różnymi programami, wśród których z pewnością nie może zabraknąć:

Malwarebytes Antimalware:

https://www.malwarebytes.org/free/

Emsisoft (dawny a squared):

http://www.emsisoft.com/en/software/antimalware/

Superantispyware Free:

http://www.superantispyware.com/superantispywarefr

eevspro.html

i Skaner DrWebCureIT:

http://www.freedrweb.com/cureit/?lng=en

Tak jak antywirus często nie "widzi" spyware, tak programy antyspyware nie "widzą" przekierowań przeglądarek i
  • 2
naplasterki
naplasterki
31.12.2013, 10:33:11
  • 1
@Panczenisci: Z antywirusami i oprogramowaniem malware/ spyware czy też jak chcą niektórzy badware ;) jest jak na loterii, niektóre anty- wykrywają sporo, inne o wiele mniej (albo prawie nic), dlatego dla bezpieczeństwa warto od czasu do czasu skanować programami antyspyware.

Odpowiedź brzmi: tak.
Panczenisci
Panczenisci
31.12.2013, 09:23:40
  • 1
@naplasterki: z Twojej wypowiedzi wnioskuje, ze przeciętny antywir typu NIS nie będzie w stanie wykryć oprogramowania szpiegujacego. Czy w takim wypadku powinniśmy się odrębnie zaopatrywać w oprogramowanie typu antispyware?
H.....n
konto usunięte 30.12.2013, 13:18:44
  • 2
Z mojego komputera ktoś kiedyś zrobił sobie koparkę bitcoinów. W Procesach dopiero pogrzebałem po tym jak komputer zaczął mi się grzać. Proces nazywał się AdobeUpdate.exe.
  • 1
EstradaOrNada
EstradaOrNada
30.12.2013, 15:28:39
  • 6
@Howkin: ile zarobiłeś?
zyd_urojony
zyd_urojony
30.12.2013, 23:58:39
  • 1
Może to być jakiś nowy polski botnet, znany tylko w Polsce, atakujący tylko polskojęzyczne systemy, przez polskojęzyczne strony. Dlatego zagraniczne antywirusy go nie wykrywają. Heurystyka nie jest w 100% skuteczna, cały czas wymyślają coś nowego.
G.....k
konto usunięte 30.12.2013, 13:02:54
  • 1
Może się takie coś zdarzyć na OS X ??
  • 18
JackBauer
JackBauer
30.12.2013, 16:08:50
  • 2
@lubiecie: Bo pewnie nie instalujesz oprogramowania z trzeciej ręki, bo takich na OS X jest mało. Na Windowsa jest większy wybór programów użytkowych, a co za tym idzie, większe prawdopodobieństwo złapania wirusa przez niedoświadczonego użytkownika. Natomiast przy nieumiejętnym korzystaniu z systemu OS X'a można zainfekować tak samo jak Windowsa, czy Linuksa.
titus1
titus1
30.12.2013, 13:06:33
  • 2
@Greenafik: a ile antywirów masz na OS X? Niewiele. Bo nie ma wirusów na ten system? Są, tyle że marketing jabkowej firmy wmawia ludziom, że na ten system nie ma wirusów...
s.....e
konto usunięte 30.12.2013, 12:11:51
  • 1
Istnieje takie narzędzie jak Hirens BootCD . Na nim dostępny jest Windows XP z którego czyścicie zainfekowany komputer. Później w przypadku uwalenia bibliotek dogrywacie je i tyle .
Agonia
Agonia
30.12.2013, 12:07:22
  • 1
Łatwo sprawdzić czy ma się jakieś wirusy łączące się z internetem. Wystarczy wywołać komendę netstat w wierszu poleceń. Przy wyłączonych aplikacjach łączących się z netem nie powinno wykazywać żadnego połączenia lub kilka. Jeśli chcemy dokładniejsze informację to wiersz poleceń otwieramy z uprawnieniami administratora (ppm - uruchom jako administrator) i wpisujemy "netstat -b" - dostaniemy nieco dokładniejsze informacje a aktywnych połączeniach. Może to być połączenie z innym laptopem w sieci, a mogą być
metoo89
metoo89
31.12.2013, 12:41:14
  • 0
90% ludzi nie wie co ma uruchomione na kompe, a ze się strona sama otwiera to o tyle dobrze ze to widać... często są szpiegi!
  • <
  • 1
  • 2
  • 3
  • Strona 1 z 3
  • >
  • Wykopujący (479)
  • Zakopujący (59)

Hity

tygodnia

Rolkarze na jezdni - niech Pani uważa!?
3404
Rowerzysta wymusza pierwszeństwo i szuka zaczepki
2379
Ropa najtańsza od prawie dwóch lat, a Obajtek obniża cenę tylko o kilka groszy
2270
Pan Stanisław opowiada dowcip o fizykach - Jeden z dziesięciu / 1 z 10
1806
Wystąpił o dopłatę unijną za swoją ziemię. Okazało się, że pobiera już ją wójt
1514
Pokaż więcej

Powiązane tagi

  • #ciekawostki
  • #nauka
  • #zainteresowania
  • #komputery
  • #rozrywka
  • #swiat
  • #internet
  • #motoryzacja
  • #polska
  • #informatyka

Wykop © 2005-2023

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Wykop.pl