PDA

Показать полную графическую версию : [решено] Клавиатурный шпион


Страниц : [1] 2

Zusul666
12-11-2008, 00:37
Доброго времени суток.
Где-то полтора года назад я начал замечать странные вещи на своем компьютере.
При входе в онлайн игру она повисала, а после перезапуска ее Кис7 писал что приложение изменилось,хотя раньше этого не происходило.Я несколько раз менял винду, но этого хватало на 2-3 дня потом все начиналось опять.Также начинались глюки с клавиатурой, пробел например начинал работать тока после 3-4 нажатия.Несколько месяцев назад я поставил Висту, радовался недолго где-то неделю. Сначала моя игрушка начала писать "Loading of the keyboard module failed. Pleaze exit the game and reload" а через несколько дней я чисто случайно наткнулся в своем компе на програмку KGB-Spy. Вообщем я понял что виста не панацея и надо все-таки
ковырять ХР.Да сразу надо сказать что у меня ХР со всеми обновлениями,все ненужные службы отключены, ADSL модем в режиме роутера с НАТом и фаерволом ,на компе стоит Оутпост 2009 и кис 2009.На сей момент открыты 3 порта и 2 из них порты каспера, а 3тий порт мозилы, разрешение на доступ в интернет стоит только у 4-5 програм.
Что бы предотвратить изменение файлов в игре я поставил разрешение на чтение и выполнение только юзеру под которым сижу,остальным пользователям поставил запрет даже на просмотр,а изменение файлов и создание запретил вообще всем.
Игрался спокойно где-то неделю(потом MD5 сумма перестала совпадать и появилась надпись "Loading of the keyboard module failed. Pleaze exit the game and reload"). Через неделю я просто создал образ с чистым оригиналом игры и запускал через алкоголь,это решило проблему с изменением файлов в игре..... но появилась другая..... Теперь этот шпион запускается при загрузке учетки юзера под которой я сижу,а что самое интересное, что под админом все в порядке,и если сначала загружать учетку админа при запуске компа а потом тупо выходить и заходить юзером то зловред не загружеатся. Проверил автозагрузку ни чего странного не обнаружил(Каспер, оутпост, CTF Loader и все)
Замечаю по надписи "Loading of the keyboard......."
Уважаемые гуру может быть вы мне подскажете с моей проблемой,заранее благодарен

iskander-k
12-11-2008, 00:45
Выложите логи (http://forum.oszone.net/thread-98169.html)
на доступ в интернет стоит только у 4-5 програм. »
В KIS 2009 даже если стоит запрет на доступ в интернет - приложения все равно получают доступ в интернет.

Zusul666
12-11-2008, 13:16
iskander-k, Ограничиваю доступ программам с помощью Оутпост фаервол про.
Посмотрел логи, засунуть кейлогер в папку оутпоста это весело наверно.
А вот собственно логи

KXX
12-11-2008, 16:52
зачем KIS и Outpost на одном компьютере держится?? два файрвола конфликт легко создадут

Zusul666
12-11-2008, 17:07
Сейчас в КиС защита от сетевых атак отключенна,просто в КиС есть куча полезных опций каторых нету в КаВ

iskander-k
12-11-2008, 17:25
Pili, проверит логи и скажет что дальше делать.

KXX
12-11-2008, 17:34
у меня outpost 2009 ловит все клавиатурные шпионы на ура, помоему дело не в них вообще

Severny
12-11-2008, 17:49
Zusul666,
1. У Вас будут проблемы, если Вы оставите в системе КIS и Oupost вместе. И дело не в отключении защиты в одном из продуктов. Конфликты обеспечены на уровне драйверов. Придется удалить один из продуктов, тем более KIS вполне может заменить Outpost.
2. Проводилась ли проверка CureIt?
3. В AVZ меню Файл -- Выполнить скрипт. Скопируйте код и нажмите "Запустить".
begin
ExecuteRepair(6);
ExecuteRepair(13);
RebootWindows(true);
end.

4. После перезагрузки сделайте лог HijackThis еще раз и выложите.
5. У Вас возможен файловый вирус или разработчик сам добавляет апдейты в игру.
6. Неплохо будет, если Вы выложите новые логи уже без одного из файрволлов.

у меня outpost 2009 ловит все клавиатурные шпионы на ура »
Этого нельзя утверждать

Pili
12-11-2008, 19:54
Zusul666, запустите AVZ с правами администратора и повторите все логи, защитное ПО на время формирования логов отключите, Oupost желательно совсем деинсталлировать.

Zusul666
12-11-2008, 20:34
Severny,
1 снес оутпост
2 да проводилась найден вирус в папке с драйвером к сетевой карте Win32.hllw.Gavir.ini
3 выложу чуть позже пока что выкладываю логи с правами админа и отключенным каспером
4
5 опдейты не выкладывались админами этот вопрос я специально уточнял,да и опдейтер кричал что ему отказано в доступе поскольку право на запись с папки было снято
6 да удалил оутпост
Вот логи с правами админа и выключенным каспером (Oupost удален)

Pili
12-11-2008, 21:38
Zusul666, Запустите AVZ, далее в меню файл - выполнить скрипт, выделите и скопируйте текст ниже в окно выполнения скрипта AVZ, нажмите кнопку «Запустить».
begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
QuarantineFile('C:\Program Files\Alcohol Soft\Alcohol 52\axcmd.exe','');
QuarantineFile('C:\WINDOWS\System32\Drivers\sptd.sys','');
QuarantineFile('C:\WINDOWS\system32\spupdsvc.exe','');
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
BC_ImportQuarantineList;
BC_Activate;
SetAVZPMStatus(True);
RebootWindows(true);
end.
Файл quarantine.zip отправьте на user15802[at]mail.ru, в теле письма укажите ссылку на тему.
Повторите лог virusinfo_syscheck.zip

Скачайте ComboFix здесь (http://subs.geekstogo.com/ComboFix.exe) или здесь (http://download.bleepingcomputer.com/sUBs/ComboFix.exe) и сохраните на рабочий стол.
Можете установить Recovery Console по инструкции - how-to-use-combofix (http://www.bleepingcomputer.com/combofix/how-to-use-combofix), и http://support.microsoft.com/kb/310994 - скачайте установочный файл для своей ОС (напр. Windows XP с пакетом обновления 2 (SP2) (http://support.microsoft.com/kb/310994#) - для Windows XP SP3 использовать также этот файл) на рабочий стол, закройте все остальные приложения и мышкой перенесите установочный файл на иконку ComboFix, подтвердите лицензионное соглашение и установите Microsoft Recovery Console.
1. Внимание! Обязательно закройте все браузеры, закройте и отключите все антивирусное и другое защитное программное обеспечение. Не запускайте других программ во время работы Combofix. Combofix может отключить интернет через некоторое время после запуска, не переподключайте интернет пока Combofix не завершит работу. Если интернет не появился после окончания работы Combofix, перезагрузите компьютер. Во время работы Combofix не нажимайте кнопки мыши, это может стать причиной зависания Combofix.
2. Запустите combofix.exe, когда процесс завершится запакуйте C:\ComboFix.txt и прикрепите к сообщению
Как использовать ComboFix - how-to-use-combofix (http://www.bleepingcomputer.com/combofix/how-to-use-combofix)

Скачайте OTViewIt (http://oldtimer.geekstogo.com/OTViewIt.exe) сохраните на рабочий стол и запустите, запакуйте полученные логи OTViewIt.txt и Extras.txt и прикрепите к сообщению

Zusul666
12-11-2008, 23:10
Pili,
Письмо с quarantine.zip отправил
остальное тут

Zusul666
12-11-2008, 23:27
Повторите лог virusinfo_syscheck.zip »
Блин забыл вот

Pili
13-11-2008, 08:52
Zusul666, файлы в карантине чистые, по логам ничего зловредного не вижу
Выгрузите драйвер расширенного мониторинга процессов AVZ: запустите AVZ, в меню - AVZM - удалить и выгрузить драйвер расширенного мониторинга процессов или выполните скрипт
begin
SetAVZPMStatus(false);
ExecuteStdScr(6);
RebootWindows(true);
end.
Деинсталлируйте ComboFix: нажмите пуск – выполнить - Combofix /u

Zusul666
13-11-2008, 18:12
Большое спасибо.
когда работал Combofix, запустилась служба автоматического обновления(хотя служба была выключена) и Combofix провис где-то на 15 минут.Так и не дождавшись отклика я установил эти 7 обновлений и перезагрузил комп.Но дело в том что обновления уже были установлены на моем компе и он их просто переустановил. Может быть я что то сделал не правильно?
и еще вопрос в логах AVZ есть такие строчки:
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_CLOSE] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_WRITE] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_EA] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_EA] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_VOLUME_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_VOLUME_INFORMATION] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DIRECTORY_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_FILE_SYSTEM_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_DEVICE_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_LOCK_CONTROL] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_QUERY_SECURITY] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_SET_SECURITY] = 8A5721F8 -> перехватчик не определен
\FileSystem\ntfs[IRP_MJ_PNP] = 8A5721F8 -> перехватчик не определен
Это нормально?

И может быть есть какое-то свое мнение на этот счет,почему под юзером возникает такая проблема а под админом все в порядке

Severny
13-11-2008, 18:25
запустилась служба автоматического обновления(хотя служба была выключена) »
Combofix включает неработающие, но с точки зрения безопасности нужные службы. Поэтому у тебя должны были включиться "Автоматическое обновление", "Служба безопасности системы" и т.п.
и еще вопрос в логах AVZ есть такие строчки:
\FileSystem\ntfs[IRP_MJ_CREATE] = 8A5721F8 -> перехватчик не определен »
Не стоит обращать внимания.
почему под юзером возникает такая проблема а под админом все в порядке »
Возможно под админом у AVZ хватает прав определить перехватчик.

Zusul666
13-11-2008, 19:10
Я неправильно выразился, вобщем почему при входе под юзером игра мне пишет "Loading of the keyboard module failed. Pleaze exit the game and reload" а под админом все впорядке.И если создать нового юзера там тоже все нормально (ну во всяком случае первых 2-3 дня)
Буду рад выслушать любые мнения на этот счет.

Zusul666
13-11-2008, 19:28
Severny,
Combofix включает неработающие, но с точки зрения безопасности нужные службы. Поэтому у тебя должны были включиться "Автоматическое обновление", "Служба безопасности системы" и т.п. »
угу 4 или 5 служб врубилНе стоит обращать внимания. »
понял

Pili
13-11-2008, 20:05
Перехватчики м.б. от sptd.sys
почему при входе под юзером игра мне пишет "Loading of the keyboard module failed. Pleaze exit the game and reload" а под админом все впорядке. »
Некоторые программы требуют прав админа, игры в том числе. Вопрос по проблеме в конкретной игре нужно обсуждать точно не в этом разделе форума.
Предположение - игра пытается что-то записать в ту область(реестр или папку на диске, например C:\windows\system32), куда нет права записи под пользователем, посмотреть что и куда та или иная программа пытается получить доступ можно с помощью regmon и filemon от sysenternals - см. здесь (http://technet.microsoft.com/en-us/sysinternals/0e18b180-9b7a-4c49-8120-c47c5a693683.aspx) и соответственно раздать права на необходимые ветки реестра и папки или выход проще - запускать игру от имени администратора (можно на это время отключиться от сети)
Добавлю ещё, CоmboFix также доп. включает восстановление системы и перед каждым запуском создает доп. точку восстановления.

Zusul666
13-11-2008, 22:32
Мда стоило остаться без оутпоста всего на сутки и вот результат




© OSzone.net 2001-2012