Korisnik:   Lozinka:   
Beograd Novi Sad Kragujevac Niš
PC Berza Forum : Ver. 2.35
Najnovije teme Najnoviji odgovori Prikačene teme Najaktivnije teme Najčitanije teme
Pronađi : U : Pretraži :
Forum : Softver
Antivirusni softver
Win32 Buzus trojan
STRANA 1 OD 1
doca80 Win32 Buzus trojan 28.06.2008. 12:15 T10691

status: user
broj poruka: 3053

U online skeniranju fajla za koji sumnjam da je zarazen,Kaspersky kaze YOU`RE CLEAN! Avast i Avira kazu da fajl sadrzi gorepomenutog trojanca,Nod32 isto ne nalazi nista. Na Google ukucam Win32 Buzus i procitam detaljan opis,sta radi,sta menja u registrima,ma sve. Znaci Avast i Avira nisu nasli false positive vec Nod i Kasperski nisu detektovali trojanca. Avast i Avira mogu da ga uklone tako sto ce obrisati sa harda cra*k u kome se nalazi trojanac,ali kako da ga uklonim ako sam pokrenuo zarazeni EXE fajl dok sam imao Nod,koji nije nista detektovao?
:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
Equinoxe Re: ... 28.06.2008. 12:40 #60710

status: user
broj poruka: 12057

Te registry promene, jel znaš bar neke gde su (HKLM, HCCU) i šta rade ? Da li se to uopšte desilo ?
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
On je naučen u špijunsko-terorističkim centrima da sve pamti...

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
doca80 Re: Re: ... 28.06.2008. 12:49 #60711

status: user
broj poruka: 3053

http://www.avira.com/en/threats/section/fulldetails/id_vir/4173/tr_spy.buzus.gyj.html

::
:: Te registry promene, jel znaš bar neke gde su (HKLM, HCCU) i šta rade ? Da li se to uopšte desilo
:: _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
:: On je naučen u špijunsko-terorističkim centrima da sve pamti...
::
::
:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
Equinoxe OK, jasno 28.06.2008. 12:54 #60712

status: user
broj poruka: 12057

Postavlja se pitanje, da li ti je recimo:

– [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon]
Old value:
• `Userinit`=`c:windows\system32\userinit.exe,`
New value:
• `Userinit`=`c:windows\system32\userinit.exe,%SYSDIR% tos.exe,`

ntos.exe je očigledno VIRUS, pa šroveri da li je tako (ako je new value), i gledaj da ga se oslobodiš.
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
On je naučen u špijunsko-terorističkim centrima da sve pamti...

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
doca80 Re: OK, jasno 28.06.2008. 13:04 #60713

status: user
broj poruka: 3053
Pa u tome je fora-NE ZNAM GDE I KAKO DA POGLEDAM!


::
:: Postavlja se pitanje, da li ti je recimo
::
:: – [HKLMSOFTWAREMicrosoftWindows NTCurrentVersionWinlogon
:: Old value
:: • `Userinit`=`c:windowssystem32userinit.exe,
:: New value
:: • `Userinit`=`c:windowssystem32userinit.exe,%SYSDIR
tos.exe,`
::
:: ntos.exe je očigledno VIRUS, pa šroveri da li je tako (ako je new value), i gledaj da ga se oslobodiš
:: _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
:: On je naučen u špijunsko-terorističkim centrima da sve pamti...
::
::
:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
Equinoxe OKI 28.06.2008. 13:11 #60715

status: user
broj poruka: 12057

start - run i ukucaš regedit -> enter
Otvoriće ti se registry editor i onda pratiš putanju
HKEY_LOCAL_MACHINE - SOFTWARE - Microsoft - Windows NT - CurrentVersion - Winlogon
i u tom folderu sa desne strane na dnu je ključ
Userinit sa ovo vrednošću `C:WINDOWSsystem32userinit.exe,` (bez navodnika sa zarezom na kraju). Ako je kod tebe onaj ntos.exe iza zareza, izuvaj ga.
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
On je naučen u špijunsko-terorističkim centrima da sve pamti...

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
rasha44 Dodatak 28.06.2008. 13:30 #60717

status: user
broj poruka: 1492
Klikni dvaput na Userinit u desnom prozoru. Otvorice ti ce se prozor Edit value. Obrisi sve sto je iza userinit.exe. Znaci `%SYSDIR% tos.exe,` OUT.
Zatvori Registry editor i restartuj komp.
Idi na Find > Drive C:, cekiraj Advanced Search, da trazi i u sistem folderima, i trazi `tos.exe`. Ako je tu, gotovo sigurno je u System32 folderu. Brisi gada. Iako, iskreno receno, ne verujem da ces ga naci.

@bax2003
Opet smo kucali u isto vreme, ali bio si brzi sa gornjim objasnjenjem.

Nightbird
ISKUSTVO - Proporcionalno količini uništene opreme.
HOBI - Način umaranja tokom slobodnog vremena.


:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
doca80 Re: Dodatak 28.06.2008. 13:37 #60719

status: user
broj poruka: 3053
Rasho bio si u pravu,nisam ga nasao! Nema nista posle userinit.exe,!!! Sta to onda znaci,nije trojanac?


:: Klikni dvaput na Userinit u desnom prozoru. Otvorice ti ce se prozor Edit value. Obrisi sve sto je iza userinit.exe. Znaci `%SYSDIR% tos.exe,` OUT
:: Zatvori Registry editor i restartuj komp
:: Idi na Find > Drive C:, cekiraj Advanced Search, da trazi i u sistem folderima, i trazi `tos.exe`. Ako je tu, gotovo sigurno je u System32 folderu. Brisi gada. Iako, iskreno receno, ne verujem da ces ga naci
::
:: @bax200
:: Opet smo kucali u isto vreme, ali bio si brzi sa gornjim objasnjenjem
::
:: Nightbird
:: ISKUSTVO - Proporcionalno količini uništene opreme
:: HOBI - Način umaranja tokom slobodnog vremena.

::
::
:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
Equinoxe Re: ... 28.06.2008. 13:37 #60720

status: user
broj poruka: 12057

Obrati samo pažnju da u definiciji virus-a piše da totaje ntos.exe a ne tos.exe.

A obriši i ovo ako je napravio
– [HKLM -SOFTWARE - Microsoft - Windows NT - CurrentVersion - Network]
New value:
• `UID`=`%computer name%_%hex values%`

@rasha44
Spor ti je taj miš. Da mi nisi prodao optimice, završio bi pre mene.
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
On je naučen u špijunsko-terorističkim centrima da sve pamti...

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
Equinoxe Re: ... 28.06.2008. 13:42 #60721

status: user
broj poruka: 12057

Onda znači da Avast i Avira lupaju ko maximi.
Za svaki slučaj prover i ovo
iz opisa :
Injection – It injects itself into a process. - što znači skini proces explorer
Process name:
• winlogon.exe

Ovako ćeš da proveriš:
http://i288.photobucket.com/albums/ll161/bax2003/sshot-1copy.jpg
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
On je naučen u špijunsko-terorističkim centrima da sve pamti...

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
rasha44 AVG i Avira 28.06.2008. 13:47 #60722

status: user
broj poruka: 1492
Iako Aviru nahvalise, sumnjam da je bolja od Kaperskog i NOD32. Avg Free je vrlo lose prosao na poslednjih testovima, tako da je vise verujem Kasperskom i Nod-u.

Sem toga, Online scan nije tako pouzdan kao rucno skeniranje pokrenuto sa tvoje masine.

@bax2003
Ne bi ti dosao do Optimice da Mirjanu nije nerviralo skripanje
Sad sam se izvestio. Pre nego sto posaljem odgovor, prvo u drugom prozoru proverim da li ima novih upisa.

Nightbird
ISKUSTVO - Proporcionalno količini uništene opreme.
HOBI - Način umaranja tokom slobodnog vremena.


:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
doca80 Re: Re: ... 28.06.2008. 14:18 #60724

status: user
broj poruka: 3053



::
:: Onda znači da Avast i Avira lupaju ko maximi
:: Za svaki slučaj prover i ov
:: iz opisa
:: Injection – It injects itself into a process. - što znači skini proces explorer
:: Process name
:: • winlogon.ex
::
:: Ovako ćeš da proveriš
:: http://i288.photobucket.com/albums/ll161/bax2003/sshot-1copy.jp
:: _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
:: On je naučen u špijunsko-terorističkim centrima da sve pamti...
::
:: http://img381.imageshack.us/img381/1166/28062008004dk0.jpg ja ne znam sta da trazim, pa evo slike,pa pogledajte vi koji znate sta da trazite.
:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
Equinoxe Re: ... 28.06.2008. 14:31 #60726

status: user
broj poruka: 12057

Nemaš ništa sumnjivo u WinLogon-u, tako da ti sistem izgleda čist.
_ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
On je naučen u špijunsko-terorističkim centrima da sve pamti...

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
rasha44 Re: Re: ... 28.06.2008. 14:37 #60727

status: user
broj poruka: 1492
Sem toga, i Kaspersky i NOD32 ga imaju u svojoj bazi, doduse pod drugim imenom, odnosno varijantom. Ali, to je njima vise nego dovoljno da ga otkriju, jer imaju njegov kod.
Da si pazljivije citao, video bi ovo:

Aliases:
• Mcafee: Spy-Agent.bw trojan
• Kaspersky: Trojan.Win32.Buzus.gyj
• F-Secure: Trojan.Win32.Buzus.gyj
• Eset: Win32/Wigon.BC trojan
• Bitdefender: Trojan.Spy.WSNPoem.CN

It was previously detected as:
• TR/drop.Agent.70774

Pozz.

Nightbird
ISKUSTVO - Proporcionalno količini uništene opreme.
HOBI - Način umaranja tokom slobodnog vremena.


::
:: Nemaš ništa sumnjivo u WinLogon-u, tako da ti sistem izgleda čist
:: _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
:: On je naučen u špijunsko-terorističkim centrima da sve pamti...
::
::
:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
doca80 Hvala svima na pomoci 28.06.2008. 14:52 #60730

status: user
broj poruka: 3053

Barem sam nesto novo naucio.pozzzzzzzzz

:: e-mail :: prijavi adminu :: citiraj :: odgovori ::
STRANA 1 OD 1
Broj postavljenih tema: 60355. Broj poslatih odgovora: 646995.
Trenutno niste prijavljeni na PC Berzu i zbog toga imate status 'gosta'. Kao gost ne možete da šaljete poruke na Forum. Ako ste registrovani kao član PC Berze, prijavite se. Ako ste novi korisnik, molimo registrujte se da bi dobili mogućnost aktivnog učešća u radu Foruma.
- niste prijavljeni - samo za čitanje - zaključano
- nema novih poruka - ima novih poruka - ima novih tema
Slagalica.net
Microsystems d.o.o.
PCB Network: pcberza.rs | lisica.rs