Usuwanie owntbia
Starałeś się zabezpieczyć swój komputer, dobrze chroniłeś hasło i ważne dane, jednak chwila nieuwagi i niewykrywalny keylogger znalazł się na twoim komputerze...Taki scenariusz może spotkać każdego, postaram się więc opisać jak oczyścić swoją maszyną z tego plugastwa.
1.Detekcja Jeżeli podejrzewamy, że nasz komputer został zainfekowany Owntibią pobieramy narzędzie diagnostyczne hijackthis (stabilna wersję 1.99.1 ) z witryny: www.merijn.org/files/hijackthis. zip (mirror:www.server.9x.pl/prv/hijackthis. zip ) Następnie uruchamiamy program hijackthis. exe, wybierając opcję „Do a system scan and save a logfile” (Wykonaj skanowane systemu i zapisz plik log’a). Następnie przyglądamy się log'owi i wyszukujemy wpisów : C:\WINDOWS\services. exe O4 - HKLM\..\Run: [orcToByloLatwe] C:\WINDOWS\services. exe lub O4 - HKLM\..\Run: [auto] C:\WINDOWS\services***** Owntibia Vip może tworzyć plik o dowolnej nazwie w katalogu C:\Windows należy wtedy sprawdzić jakie pliki powinny być w tym katalogu, a jeżeli jakiś plik nazywa się podobnie do innego, a nie jest plikiem systemowym to na pewno nie jest bezpieczny plik Uwaga ! W katalogu C:/windows/system32 znajduje się plik servicess. exe jednak to ważny plik systemowy i nie wolno go usuwać. 2.Usuwanie Jeżeli wykryjemy na naszym komputerze owntibię uruchamiamy windows w trybie awaryjnym(klawisz F8 przy starcie systemu), oraz ponownie uruchamiamy hijackthin tym razem zaznaczamy "ptaszkiem" wpisy owntibii i klikamy na "fix checked". Teraz przechodzimy do katalogu C:\WINDOWS\ i usuwamy plik services. exe używając killbox'a http://www.idg.pl/ftp/pc_8881/Pocket.KillBox.2.0.0.473. html Teraz ponownie uruchamiamy komputer i tworzymy log kontrolny by upewnić się o neutralizacji owntibii. 3.Zabezpieczanie na przyszłość Szukamy pliku hosts: C:\WINDOWS\system32\drivers\etc i otwieramy go edytorem tekstowym. I dodajemy do niego: 127.0.0.1 owntibia.com 127.0.0.1 vip.owntibia.com 127.0.0.1 87.98.239.19 127.0.0.1 wizzard.home.pl Co spowoduje zablokowanie możliwości łączenia się do strony gdzie wysyłane są logi ;) *Linki aby poprawnie działały należy usunąć spację z przed rozszerzenia np exe, html. Działające linki: Hijackthis - http://www.instalki.pl/programy/down...HijackThis.php KillBox - http://www.instalki.pl/programy/down...et_KillBox.php |
Wspaniałe, :D GZ
Więcej takich ludzi @edit pierwszy :D |
Poradnik ładnie opisany i chyba przydałyby go sie przenieść :)
|
Sorki za literówkę w nazwie tematu ;)
Ale proszę komentować bo nie wiem czy dobrze napisałem etc ;) |
Podsumowując, do usunięcie tego ścierwa wystarczy hijack, żaden deleter =)
|
Good job ;]
Ładny poradnik, myślę że pomoże wielu ludziom z tego forum. O dziwo jak otwierałem plik "hosts" to już miałem wpisane adresy, które tu zamieściłeś, a wcześniej tego nie robiłem O_o. Jestem za przeniesieniem ;)
|
No poradnik dobry sam w sumie z niego skorzystalem tylko jedno pytanko autor tematu radzi usunac plik
C:\WINDOWS\system32\services***** ale za to nie usuwac pliku C:\WINDOWS\system32\servicess***** sek tego ze pierwszy plik odnalazlem a 2 - systemowego nie Oo Hmm jakies propozycje co by z tym zrobic ? |
Autor radzi usunąć C:\WINDOWS\services. exe, nie C:\WINDOWS\system32\services. exe (no chyba, że coś źle zrozumiałem :P)
|
No w sumie racja inna sciezka dostepu wiec chyba jest dobrze :P
Znaczy sie nie dysponuje owntibia :d |
były różne poradniki, ale najbardziej spodobała mi się opcja jak się zabezpieczyć przed tym, thx dla autora - jestem za przeniesieniem bo tego jeszcze tutaj nie było ;p
|
Cytuj:
C:\WINDOWS\system32\services. exe to ważny plik systemowy - NIE USUWAĆ ! |
a gdy zmienie te hosts.msm czy jakos tak na hosts.txt i dopisze te linijki to potem mam go zmienic znowu na .msm?
|
Przyda sie :D
Staram sie nie dac sie hacknac, ale ostroznosci nigdy za wiele PS. HiJackThis 1.99.1 mozna pobrac jeszcze z serwisu www.dobreprogramy.pl PS2. jesli NIE MAM na kompie tego shitu, i mam zablokowane strony z owntibia, i nagle na moim kompie znajdzie sie owntibia, to NIE MOZE MNIE HACKNAC? (poniewaz mam zablokowane strony) |
Cytuj:
@Up Jeżeli nie zmienią IP to tak. |
Cytuj:
# Copyright (c) 1993-1999 Microsoft Corp. # # To jest przykładowy plik HOSTS używany przez Microsoft TCP/IP # w systemie Windows. # Ten plik zawiera mapowania adresów IP na nazwy komputerów # Każdy wpis powinien być w osobnej linii. # W pierwszej kolumnie powinny być umieszczone adresy IP, a następnie # odpowiadające im nazwy komputerów. Adres i nazwa powinny być oddzielone # co najmniej jedną spacją # # Dodatkowo, komentarze (takie jak te) można wstawiać w poszczególnych # liniach lub po nazwie komputera, oznaczając je symbolem '#'. # # Na przykład: # # 102.54.94.97 rhino.acme.com # serwer źródłowy # 38.25.63.10 x.acme.com # komputer kliencki x 127.0.0.1 localhost 127.0.0.1 owntibia.com 127.0.0.1 vip.owntibia.com 127.0.0.1 87.98.239.19 No, raczej przykoksowałeś z tym, jestem za przeniesieniem mate. |
Na czerwono niepokojąca mnie rzecz. Powiedzcie co jeszcze naprawić! Zmieniłem hasło na tibia.com i sie nie loguje bo się boje... Powiedzcie, czy to co na czerwono to coś złego? Bo na zielono zanzaczyłem systemowy plik. Co jeszcze usunąć? Mój log:
Ukryty tekst:
@edit Usunołem to na czerwono. Był to keylogger, gdyż po dotknięciu tego, antywirus zaczoł szalec. Prosze jeszcze tylko specjalistow o rade, czy cos jeszcze nie tak w moim logu : ) Jeśli chodzi o zabezpieczenie w przyszłości, to wszedłem tam gdzie powiedziałeś i te logi były już zapisane. Nie musiałem nic wpisyac aby sie zabezpieczyc. Wczesniej uzywalem own tibia deleter, czy to on utworzyl te logi? |
@Up
Daj jako załącznik plik txt...bo tu na forum jest cenzura plików . exe ;) Będzie łatwiej przeanalizować. A deleter przy opcji "chroń w przyszłości" dodaje te wpisy to hosts ;) |
Wystarczy najprostszy firewall!! Kolega ma owntibie, to ja mu powiedzałem żeby mi wysłał plik włączyłem go chciałem dać loga do tibi i wtedy mi go wykrył, dałem bloka i po sprawie :>
A pomógł mi przy tym troche owntibia***** !! :D |
1 Załącznik(i)
Ok, macie załącznik =)
|
Cytuj:
|
Wszystkie czasy podano w strefie GMT +2. Teraz jest 04:33. |
Powered by vBulletin 3