» »

Nov backdoor/trojanec/črv/bot/karkoli že???

Nov backdoor/trojanec/črv/bot/karkoli že???

_sem_ ::

Čez vikend se nam je na par računalnikih zaredila golazen. Dvorni izvajalec DDD Symantec AV corporate je zatajil na celi črti. Očistili ročno, ključno vprašanje pa je, kako se stvar širi in čez katero luknjo pride not. Da ne bo čez en teden spet :O , glede na to da AV ne najde. Morda kdo pozna podrobneje?

Zadeva v system in system32 direktorija namesti par odvečnih skritih fajlov.
V registry v Run ali RunOnce ni sumljivih stvari, namesti pa kup dodatnih servisov.

.NET Framework - None - C:\WINNT\system\scvhost.exe (tudi pri ne povsem uspešnih okužbah)
COM+ Component - None - C:\WINNT\system\scvhost.exe
Logical Disk Manager Service - Unknown - C:\WINNT\system32\srvany.exe (s tem programe požene kot servis)
LsServ SSH Daemon - Unknown - C:\WINNT\system\SERVICES.EXE
C:\WINNT\system32\wbem\system\SMSS.EXE (preimenovani ioFTPd ftp demon)
Odpre telnet port 2288

Pozdrav:
---o00o------------------- Welcome To This MiFFstro ---------------o00o---
******************************************
* M 0 0 F S I N F U L L F O R C E *
******************************************
etc.

Trend Micro Housecall je našel SMSS.EXE in ser.exe.
BitDefender ni našel nič.
Kasperski online je med sumljivimi prepoznal:
ser.exe - infected by not-a-virus:RiskWare.Tool.Hideout
service.exe - infected by Backdoor.ServU-based
SMSS.EXE - infected by Backdoor.Win32.FTP.ioFtpd.a
nc.exe - infected by not-a-virus:RiskWare.RemoteAdmin.NetCat

Hammer123 ::

Tudi pri meni se je tole malo zaredilo: AV mi je brez prestanka javljal virus/trojenec. fajl je bil pa scvhostx.exe, samo mi ga je pa AV takoj popucal.

Uporabljam AVG 7.0 FREE Edition.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Kako odstraniti smss.exe???

Oddelek: Pomoč in nasveti
61684 (1601) BladE_
»

Trojanski konj

Oddelek: Pomoč in nasveti
214020 (3631) KaiCris
»

Proxy trojanski konj

Oddelek: Pomoč in nasveti
142449 (2168) jan01
»

Cudni procesi v winXP

Oddelek: Operacijski sistemi
71802 (1660) Haby
»

Zanimiv server LOG

Oddelek: Omrežja in internet
141881 (1449) TheHijacker

Več podobnih tem