SpamThrun ja muiden troijalaisten poisto

  • Keskustelun aloittaja Keskustelun aloittaja Crusader
  • Aloitettu Aloitettu
Liittynyt
7.4.2004
Viestejä
2 166
Ikä
43
Sain tuossa webbiselauksen yhteydessä koneelle jonkin supertroijalaisen, joka ilmeisesti spammaa mailia koneelta jatkuvasti omalla mailclientillaan.

Olen käyttänyt kaikkia löytämiäni ilmaisia torjunta-/poisto-ohjelmistoja (mm. Spybot, Ad-aware, AVG anti-spyware, Avast AV, Sophos AV, HiJackThis), ja ilmeisesti tuo ko. troijalainen on jatkuvasti askeleen edellä. Lueskelin SpamThru-nimisestä troijalaisesta, joka voi mm. ladata oman, crackatyn virustorjuntaohjelmansa ja estää muiden haittaohjelmien toimintaa, samalla spammaten ja estäen itse ohjelman poistamisen.

Tilanne on nyt siis -ilmeisesti, sain spammayksen selville ainoastaan välillisesti siitä että avastin mailintarkastaja tarkastaa lähtevää mailia jatkuvasti, ja varoittaa liiallisesta lähtevästä samankaltaisesta maililiikenteestä- se, että en pysty tekemään oikeastaan yhtään mitään sille, että koneeni on ilmeisesti osa bottiverkostoa joka on vastuussa spammitulvan kaksinkertaistumisesta. En löydä netistä mitään spamthru-poisto-ohjelmia, artikkeleita joissa ko. ohjelman neroutta ylistetään löytyy kyllä. Kaiken vittumaisuuden lisäksi Spamthru osaa muuttaa windowsia suojellakseen itseään poistamiselta. Koska crackkerit tekevät tällä systeemillä rahaa (mailin kautta), ohjelma on ilmeisesti monin verroin kehittyneempi kuin useimmat sen poistamiseen tarkoitetut ohjelmat. Windowsia ei taida nykyään enää onnistua edes poistamaan täydellisesti (muistaakseni wanha kunnon format c: ei toimi), joten onko tässä enää mitään tehtävissä, muutakuin heittää vesilintua koko kovalevyllä? Jopa CMOS näytti muuttuneen itsestään tartunnan jälkeen, joten en ole varma siitäkään onko tämä paska jotenkin saanut itsensä koneen chipeille.

Mitään ehdotuksia?
 
10% ALENNUS KOODILLA PAKKOTOISTO
Itse olen kaikissa virusasioissa kääntynyt Virustorjunta.netin puoleen. Siellä on osaavaa porukkaa jotka tietävät näistä viruksista yms. tietoturvajutuista todella paljon ja osaavat kertoa mitä tulee tehdä :) Menet vain foorumille ja teet uuden threadin ongelmat-osioon.
 
Kaperskykin on. Tuo spamthru hakee ilmeisesti keskusserveriltään kaperskyn crackatyn version juurikin poistaakseen noita kilpailevia troijalaisia sun muita, joten pahimassa tapauksessa kahteenkin kertaan.

Laitoin tuonne virustorjuntaan mailia, kiitoksia molemmille.
 
Viitsitkö laittaa päivitystä miten sitten lopulta kävi?

Jep. Spywareinfon avulla lopulta sain uskoakseni ainakin spammaamisen loppumaan (olen tästä miltei 100% varma, en ainakaan havaitse mitään viitteitä siitä enää + en ole enää saanut valituksia aiheesta). Poistoprosessi oli kyllä aikamoinen, sanoisin että itse olisi tullut lyötyä kaiketi format c: tms. jossain vaiheessa ilman ulkopuolista apua.

Erityisen kettumaista tuossa oli se, että troijalainen käytti generic host processia (muistaakseni) yhteyksiinsä (jota varten se oli siis asentanut ilmeisesti kokonaan oman sähköposticlientinsa). Yrittäessäni nettiin hakeakseni ohjeita poistoon, palomuuria oli pakko avata sen verran että selain pystyi käyttämään nimipalvelua (oletukseni), ja jo muutaman sekunnin päästä palomuurin avaamisesta vain tämän kyseisen prosessin osalta tämä pirulainen alkoi pumpata paskaa nettiin. Niinpä yhden luetun ohjesivun hintana oli karkeasti arvioiden joitakin kymmeniä spammejä.

Virustorjunnastakin neuvoa annettiin, mutta näytti jo alkuunsa niin samanlaiselta mitä olin itse jo tehnyt, että päätin pysyä tuon spywareinfon kelkassa. Nyt kone näyttäisi toimivan kutakuinkin ok, käynnistyksessä on jotain ongelmaa hiukan välistä ja kone ei vaikuttaisi hidastuneen sammutuksenkin suhteen ainakin ajoittain. Mielenkiintoinen yksityiskohta että en saa explorerilla avattua sitä spywareinfon threadia, jonka loin tätä ongelmaa varten. Muuten sivut vaikuttaisivat toimivan, ja firefoxilla saan sivun auki.
 
Yrittäessäni nettiin hakeakseni ohjeita poistoon, palomuuria oli pakko avata sen verran että selain pystyi käyttämään nimipalvelua (oletukseni), ja jo muutaman sekunnin päästä palomuurin avaamisesta vain tämän kyseisen prosessin osalta tämä pirulainen alkoi pumpata paskaa nettiin. Niinpä yhden luetun ohjesivun hintana oli karkeasti arvioiden joitakin kymmeniä spammejä.
Kun kone saastuu niin ensimmäinen toimenpide on irrottaa se verkosta lisätuhojen minimoimiseksi. Aika hankalaksihan se tietysti menee jos on kyse ainoasta koneesta :) Siinä tapauksessa tarvittavat puhdistustyökalut ja ohjeet voi tuoda koneelle jollain siirrettävällä (mieluiten kirjoitussuojatulla) medialla kaverin luota/töistä/jne...
 
Kun kone saastuu niin ensimmäinen toimenpide on irrottaa se verkosta lisätuhojen minimoimiseksi. Aika hankalaksihan se tietysti menee jos on kyse ainoasta koneesta :) Siinä tapauksessa tarvittavat puhdistustyökalut ja ohjeet voi tuoda koneelle jollain siirrettävällä (mieluiten kirjoitussuojatulla) medialla kaverin luota/töistä/jne...

Kiitos, en tiennyt että se pitäisi irrottaa verkosta.

Tuolla virustorjunnassa olisi ehkä käyttöä asiantuntemuksellesi, olisi sääli jos tuokin tieto jäisi vain pakkotoistolaisten tietoon.
 

Latest posts

Suositut

Back
Ylös Bottom