Forum Tibia.pl

Forum Tibia.pl (http://forum.tibia.pl//index.php)
-   Inne (http://forum.tibia.pl//forumdisplay.php?f=19)
-   -   Zostalem zhackowany mam keylogera-co zorbic?? (http://forum.tibia.pl//showthread.php?t=11667)

Nrokuss 13-09-2004 16:48

Zostalem zhackowany mam keylogera-co zorbic??
 
Siemka! kiedys uzywalem tibia proxy. prawdopodobnie wtedy w moim komputerze zainstalwoal sie keyloger. gdy doszedlem do 20 lvl zmienilem haslo i przestalem uzywac tibia proxy. wczoraj zostalem zhackowany stracilem duzo rzeczy no ale nie marudze bo to z mojej winy. wczoraj zmienilem dostalem pare rzeczy opd kumpli no ale dzis znowu zostalem zhackowany. wiem ze musze zoribc format ale czy wystarczyloby przywrocenie systemu?? a moze jest jakis inny sposob. z ogry dziekuje.

Gangrel 13-09-2004 16:51

1. Reinstaluj Tibie.
2. Formatuj kompa.

Fixiha 13-09-2004 16:53

jest masa sposobów. podaj tu log z progosa hi jack this. z www.majorgreeks.com i ad-awere z www.lavasoft.de (calkiem bezpieczne). skasujwszystko co znajdzie ad-awrer a w hi jacku robisz tak włączasz -> skan -> save log -> wybierasz pulpit -> masz tam plik hijack this -> otwierasz -> zawartos kopiujesz na forum -> ja ci mówi co usun i w progosie zaznaczasz ptaszkiem co ma usunac -> kilkasz fix change
I po kłopocie.

Jakby ludzie robili przy każdym problemie reinstalke systemu to by sie i juz bardziej opłacało zamienić kompa na maszyne do pisanie :D . nie formatuj kompa. zrob jak ci napisalem wszystko bedzie dobrze. takie komantarze jak format c: mnie wkurzają.

niegdy nie stosuj format c: jest masa sposobów tylko gdy sposobów już nie ma i walak z wirusem jest przegrana.

Ashlon 13-09-2004 17:28

Najlepiej uzyj kilka anti-trojanow (sciagnij jakis z netu), nastepnie uzyj jakiegos antyvira (skaner.mks.com.pl) i ad-aware (www.lavasoft.de) oraz tweaknow reagcleaner (niestety nie mam linka :/).Widac, ze to keylogger wlasnej roboty, a wtedy format c: (lub format c: /q - szybkie formatowanie).

Nrokuss 13-09-2004 19:21

Dzieki za pomoc. zaraz zastosuje sie do tego co radzicie. a tak z ciekawosci czy koles moze miec dostep rowniez do mojego hasla np. na inteligo , poczte ipt. prawdopodobnie odpowiecie tak ale chce byc pewien. jeszcze raz dzieki za rady.

Nrokuss 13-09-2004 20:05

Oto co pokazal mi hijack this
Logfile of HijackThis v1.98.2
Scan saved at 20:03:08, on 2004-09-13
Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss*****
C:\WINDOWS\system32\winlogon*****
C:\WINDOWS\system32\services*****
C:\WINDOWS\system32\lsass*****
C:\WINDOWS\System32\Ati2evxx*****
C:\WINDOWS\system32\svchost*****
C:\WINDOWS\System32\svchost*****
C:\WINDOWS\system32\LEXBCES*****
C:\WINDOWS\system32\spoolsv*****
C:\WINDOWS\system32\LEXPPS*****
C:\WINDOWS\system32\Ati2evxx*****
C:\WINDOWS\Explorer*****
C:\PROGRA~1\Grisoft\AVG6\avgserv*****
C:\WINDOWS\SOUNDMAN*****
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM*****
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx*****
C:\WINDOWS\System32\svchost*****
C:\WINDOWS\system32\ZONELABS\vsmon*****
C:\WINDOWS\System32\spool\DRIVERS\W32X86\2\printra y*****
C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC*****
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd*****
C:\PROGRA~1\Grisoft\AVG6\avgcc32*****
C:\Program Files\Common Files\Nokia\NCLTools\NclTray*****
C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnf*****
C:\Program Files\Java\j2re1.4.2_05\bin\jusched*****
C:\Program Files\Internet Explorer\IEXPLORE*****
C:\Program Files\Winamp\winampa*****
C:\PROGRA~1\COMMON~1\Nokia\Services\SERVIC~1*****
C:\windows\system\svchost*****
C:\Program Files\Zone Labs\ZoneAlarm\zlclient*****
C:\WINDOWS\System32\ctfmon*****
C:\Program Files\Gadu-Gadu\gg*****
C:\Program Files\Messenger\msmsgs*****
C:\Program Files\qChat\qChat*****
C:\My Shared Folder\tibia\HijackThis*****

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.pl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
R3 - URLSearchHook: (no name) - {00D6A7E7-4A97-456f-848A-3B75BF7554D7} - (no file)
O2 - BHO: myBar BHO - {0494D0D1-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: My &Search Bar - {0494D0D9-F8E0-41ad-92A3-14154ECE70AC} - C:\Program Files\MyWay\myBar\1.bin\MYBAR.DLL
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN*****
O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx*****
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck*****
O4 - HKLM\..\Run: [PrinTray] C:\WINDOWS\System32\spool\DRIVERS\W32X86\2\printra y*****
O4 - HKLM\..\Run: [EM_EXEC] C:\PROGRA~1\Logitech\MOUSEW~1\SYSTEM\EM_EXEC*****
O4 - HKLM\..\Run: [Share-to-Web Namespace Daemon] C:\Program Files\Hewlett-Packard\HP Share-to-Web\hpgs2wnd*****
O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32***** /STARTUP
O4 - HKLM\..\Run: [P2P Networking] C:\WINDOWS\System32\P2P Networking\P2P Networking***** /AUTOSTART
O4 - HKLM\..\Run: [Nokia Tray Application] C:\Program Files\Common Files\Nokia\NCLTools\NclTray*****
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_05\bin\jusched*****
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa*****
O4 - HKLM\..\Run: [Openwares LiveUpdate] C:\Program Files\LiveUpdate\LiveUpdate*****
O4 - HKLM\..\Run: [Svchost] C:\windows\system\svchost*****
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient*****"
O4 - HKCU\..\Run: [CTFMON*****] C:\WINDOWS\System32\ctfmon*****
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg*****" /tray
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs*****" /background
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LDMConf*****
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader*****
O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL*****/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - (no file)
O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {31B7EB4E-8B4B-11D1-A789-00A0CC6651A8} (Cult3D ActiveX Player) - http://host.cycore.net/plugins/windo..._5.3.0.228.cab
O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - http://skaner.mks.com.pl/SkanerOnline.cab
O16 - DPF: {F96D229F-129A-43B5-9B51-B7820E1BF2D3} (GameControl2 Control) - http://www.miastoplusa.pl/applets/GameControl104.cab

Fixiha co Ty na to?? :confused:

Stu 13-09-2004 20:55

Masz tylko dwa trefne wpisy (mogło być gorzej :evul: ):
1. C:\windows\system\svchost*****
2. O4 - HKLM\..\Run: [Svchost] C:\windows\system\svchost*****

Pierwsze to cos co podszywa sie pod usługę svchost obsługującą dll'e w windowsie. Tyle że oryginał jest w katalogu system32, a nie system, więc to wywal a innych nie ruszaj (bo reinstal windy nieunikniony:) ).
Drugie to wpis w kluczu RUN, czyli coś jak autostart - uruchamia wyżej wymieniony program przy starcie windowsa. Wywal, "uruchom ponownie", przeskanuj - jeśli nadal będziesz to miał to musisz zrobić to samo w trybie awaryjnym albo z dyskietki startowej... jak tam wolisz...

Pozdrawiam serdecznie.

Nrokuss 14-09-2004 08:59

Dzieki! ciekawe jest to ze gdy zrobilem traz skan to nie bylo juz wpisu
C:\windows\system\svchost*****
tylko ten drugi co mi podales. dzieki. pozdro.

tasamko 14-09-2004 09:50

zainstaluj sobie program antyvirusowy jesli nie masz to polecam chociazby bezplatny Avast.Po drugie sciagnij sobie ad-aware i skanuj co 2 dni z updejtem i po 3 zainstaluj sobie firewalla a na 99% nie hackna Cie juz.No i wiadomo nie sciagaj zadnego badziewia pod tytlulem program do fri iten itp itd

Pozdro

Nop 29-05-2005 12:33

Cytuj:

Oryginalnie napisane przez Fixiha
jest masa sposobów. podaj tu log z progosa hi jack this. z www.majorgreeks.com i ad-awere z www.lavasoft.de (calkiem bezpieczne). skasujwszystko co znajdzie ad-awrer a w hi jacku robisz tak włączasz -> skan -> save log -> wybierasz pulpit -> masz tam plik hijack this -> otwierasz -> zawartos kopiujesz na forum -> ja ci mówi co usun i w progosie zaznaczasz ptaszkiem co ma usunac -> kilkasz fix change
I po kłopocie.

Jakby ludzie robili przy każdym problemie reinstalke systemu to by sie i juz bardziej opłacało zamienić kompa na maszyne do pisanie :D . nie formatuj kompa. zrob jak ci napisalem wszystko bedzie dobrze. takie komantarze jak format c: mnie wkurzają.

niegdy nie stosuj format c: jest masa sposobów tylko gdy sposobów już nie ma i walak z wirusem jest przegrana.

A co trzeba zrobic na tej stronie www.majorgreeks.com bo ja troche nie kapuje co napisales , a ad-aware'm skanowalem kompa 3 razy i usunalem wszystkie bledy.Pomoz mi plx!


Wszystkie czasy podano w strefie GMT +2. Teraz jest 10:53.

Powered by vBulletin 3