Přidat otázku mezi oblíbenéZasílat nové odpovědi e-mailem Rootkit remover

Hladam nieco s novou databazou a schopnostou odstranit posledne rootkity z xp. Dostal sa mi do ruku pc, ktory je kludny, antivir na nom nenajde nic, nevidim nic co nie je bezne ani v registroch, proste zlyhavaju vsetky bezne metody detekcie virusov a spyware a napriek tomu akonahlae pc dostane ip adresu spusti flood (maximum dosiahol 80Mb co som meral) a pokusa sa utocit na rozne servre. Ide asi o nejaky zombie skript a kedze ho nevidim tipujem, ze bude patrit medzi rootkity.

Předmět Autor Datum
http://free.grisoft.com/doc/download-free-anti-root kit/us/frt/0 :?: nový
touchwood 21.10.2007 20:20
touchwood
Avg poznam a moc mu neverim (testoval som asi pred pol rokom a neoslnil ma teda 2x). nový
fleg 21.10.2007 20:48
fleg
skus urobit scan z druheho systemu, ak rootkit nie je aktivny, nema sa ako maskovat, kontrola zo ziv… nový
mkmt 21.10.2007 20:44
mkmt
Yo je trosku kontraproduktivne. V mrtvom systeme nemusi byt detekcny nastroj uspesny. Ak sa totizto… nový
fleg 21.10.2007 21:02
fleg
rootkit vsak nie je virus, vo vacsine pripadov sa pouzije na zakrytie, pritomnosti samotneho virusu,… nový
mkmt 21.10.2007 21:20
mkmt
Ja nazyvam spyware, virusy, rootkity a vsetku tu haved virusmi lebo rozdiel medzi nimi nevidim. Dote… nový
fleg 21.10.2007 21:23
fleg
lenze rootkit je uplne nieco ine ako virus rootkit manipuluje so systemom samotnym, preto je ovela t… nový
mkmt 21.10.2007 21:30
mkmt
Roorkit je tiez virus akurat ze napada system na urovni kernelu, na co si bezne virusy "netrufaju".… nový
fleg 21.10.2007 21:36
fleg
tak - to by se totiz muselo laborovat co to je vlastne ten virus? vzdyt to muze byt i prikaz del ze… nový
kmochna 21.10.2007 21:39
kmochna
potom tazko radit nový
mkmt 21.10.2007 21:55
mkmt
zkusil bych standardni RootkitRevealer ktery porovna bitovou kopii a to co je v alokacni tabulce pok… nový
kmochna 21.10.2007 20:52
kmochna
Po odsledovani iptrafom to vyzera, ze je pc kludne. Tcpview tiez nevykazuje uz nic neobvykle...hm uv… nový
fleg 21.10.2007 21:04
fleg
flegu dokazes zjistit co pristupuje na net? nebo je to "systemem"? nový
kmochna 21.10.2007 21:42
kmochna
Je to samotny svchost. Podla vypisu z tcpview a proces explorera ho nespusta nikto iny, spusta sa sa… nový
fleg 22.10.2007 01:51
fleg
no hezky. process explorerem by jsi mel urcit ktery svchost se pripojuje. jelikoz to bill vymyslel i… nový
kmochna 22.10.2007 06:46
kmochna
ked uz to chces robit silou mocou z beziaceho systemu a maz podozrenie na rootkit, tak process explo… nový
mkmt 22.10.2007 07:33
mkmt
jedinym zpusoben jak odstranit rootkit je cista image operacniho systemu ( nebo pri trose snahy vyme… nový
JR_Ewing 13.11.2007 22:11
JR_Ewing
tak tragicky by som to nevidel, aspon nie v kazdom pripade nový
mkmt 13.11.2007 22:19
mkmt
Rootkit je kod, ktery "hackne" kernel a primo na urovni kernelu skryva sebe i kody ktere bezi v nem.… nový
JR_Ewing 13.11.2007 22:24
JR_Ewing
mne nemusis vysvetlovat co je rootkit, rootkity boli nasadene davno predtym ako boli aplikovane SONY… nový
mkmt 13.11.2007 22:31
mkmt
sonny nebyla prvni.svuj "prvni"antirootkit jsem videl jeste u starejch foundstonaku-to jeste nebyl v… nový
kmochna 13.11.2007 22:36
kmochna
Když ti nevyhovuje AVG Rootkit a je jedno, zda mu věříš nebo ne + další rootkit removery z příspěvků… poslední
Fuente 14.11.2007 04:16
Fuente

Yo je trosku kontraproduktivne. V mrtvom systeme nemusi byt detekcny nastroj uspesny. Ak sa totizto pouziva pri detekcii heuristika je to to iste ako pri virusoch. Na mrtvom system neodhali antivir vsetky virusy v pripade heuristiky.
Inak asi momentalne prebieha nejaky ddos utok lebo pc nemal ani pripojenie do netu a hned startoval utok proti roznym ip. Nasiel som zatial exac naviazany na svchost ale aj po jeho odstraneni pc vyvija aktivitu (malu sice ale este vyvija).

rootkit vsak nie je virus, vo vacsine pripadov sa pouzije na zakrytie, pritomnosti samotneho virusu, ak nie je aktivny, tak je takmer vzdy lahko odhalitelny, rovnako bude viditelne aj miesto spustenia v registroch, ktore samozrejme zakryva tiez

techniky rootkitov sa neustale vyvijaju, a offline scan je prakticky jedina istota

typickym pripadom je Hacker defender, ktory svojho casu nedetekoval ziadny antivirak a jedina moznost zistenia bol offline scan pripadne vypis beziacich procesov napadnuteho PC zo vzdialenej masiny

Po odsledovani iptrafom to vyzera, ze je pc kludne. Tcpview tiez nevykazuje uz nic neobvykle...hm uvidime.
Edit: tak este som nevyhral...po par minutach po boote bol v klude a potom poslal zopar http requestov na tuto jednu ip. Kazde cca 2min odosle 3 packety.
Momentalny postup je fw zastavit vsetky apliakcie pristupujuce na net, wiresharkom analyzovat packety, ktore posiela pc na rozne ip adresy (vzdy sa po restarte spoji ale len s jednou ip) a nasledne odstranenie nakazy (posledny krok ale neviem ako budem realizovat...najskor skusim ten sken neaktivneho systemu).

no hezky.
process explorerem by jsi mel urcit ktery svchost se pripojuje.
jelikoz to bill vymyslel idiotne tak muze blbnout "velky"svchost - to bys mel hledani navic.
----
support.microsoft.com zde jsou klice v registru kam se registruji sluzby pod svchost - pokusil bych se vyclenit sluzby na dulezite a zastavitelne.
pokud to dela svchost (rpc)-projet na blastera.
----
po urceni svchost v process exploreru najet na nej-spodni panel dll - najit neMS knihovny proverit,spodni panel - handly - zkusit stesti na pristup k netypickym objektum
---
svchost/vlastnosti/threads - pauznout prave pouzivane knihovny (jednu podruhy)tlacitkem suspend a zjistit ktera ze se to pripojuje - pri trose stesti vykoukne matka co ze to je s dcerou

edit//

proces explorera ho nespusta nikto iny, spusta sa sam

to jsem nejak prehlidl,jak se spousti sam? on se sam spoustet nemuze - co ma nacmarany v registrech to spusti.jak sluzba je na nej napichnuta?

jedinym zpusoben jak odstranit rootkit je cista image operacniho systemu ( nebo pri trose snahy vymena celeho systemoveho kernelu )

Rootkit je kod, ktery "hackne" kernel a primo na urovni kernelu skryva sebe i kody ktere bezi v nem. Neuvidis ho ve spravci uloh, v po spusteni. Takovy maly virtualni pocitac, jeho procesy v hostovem systemu take nevidis. Jak se jednou spusti, nedostanes ho pryc, Dekujeme firme sony za tento skvely nastroj.

Zpět do poradny Odpovědět na původní otázku Nahoru