Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.

Nešto mi sumnjivo u registrima

[es] :: Zaštita :: Nešto mi sumnjivo u registrima

[ Pregleda: 2297 | Odgovora: 8 ] > FB > Twit

Postavi temu Odgovori

Autor

Pretraga teme: Traži
Markiranje Štampanje RSS

mocnisima
Simo Petrovic
I am a traveler of both time and space,
to be where I have been
Loznica

Član broj: 265359
Poruke: 297
..106.109.adsl.dyn.beotel.net.



+21 Profil

icon Nešto mi sumnjivo u registrima21.09.2010. u 19:49 - pre 165 meseci
Može li ko reći i da bude siguran, šta je ovo:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\EKRN.exe

Koliko je opasno?
Lemilicom protiv sveta!!! Electro guerrilla.
 
Odgovor na temu

mocnisima
Simo Petrovic
I am a traveler of both time and space,
to be where I have been
Loznica

Član broj: 265359
Poruke: 297
..106.109.adsl.dyn.beotel.net.



+21 Profil

icon Re: Nešto mi sumnjivo u registrima21.09.2010. u 20:05 - pre 165 meseci
Pitam zbog ovog:
Malwarebytes' Anti-Malware 1.36
Database version: 1945
Windows 6.1.7600

9/21/2010 12:23:45 PM
mbam-log-2010-09-21 (12-23-45).txt

Scan type: Quick Scan
Objects scanned: 58689
Time elapsed: 1 minute(s), 21 second(s)

Memory Processes Infected: 0
Memory Modules Infected: 0
Registry Keys Infected: 2
Registry Values Infected: 0
Registry Data Items Infected: 0
Folders Infected: 0
Files Infected: 0

Memory Processes Infected:
(No malicious items detected)

Memory Modules Infected:
(No malicious items detected)

Registry Keys Infected:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\egui.exe (Security.Hijack) -> Delete on reboot.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\EKRN.exe (Security.Hijack) -> Delete on reboot.

Registry Values Infected:
(No malicious items detected)

Registry Data Items Infected:
(No malicious items detected)

Folders Infected:
(No malicious items detected)

Files Infected:
(No malicious items detected)

Lemilicom protiv sveta!!! Electro guerrilla.
 
Odgovor na temu

maksvel

Član broj: 107376
Poruke: 2417

Jabber: maksvel
Sajt: maksvel.in.rs


+161 Profil

icon Re: Nešto mi sumnjivo u registrima21.09.2010. u 20:22 - pre 165 meseci
Hm, nisu li to fajlovi od nod32??
 
Odgovor na temu

mocnisima
Simo Petrovic
I am a traveler of both time and space,
to be where I have been
Loznica

Član broj: 265359
Poruke: 297
..106.109.adsl.dyn.beotel.net.



+21 Profil

icon Re: Nešto mi sumnjivo u registrima21.09.2010. u 20:49 - pre 165 meseci
Trebalo bi da jesu.Koliko se sećam instaliran je Eset smart ali nisam video koja verzija.Drugar mi se malo uplašio pa mi poslao ovo mejlom.Sutra ću otići da proverim ali prvo da pitam da li je moguće da se nešto drugo predstavlja kao deo Eseta ili, što mi je mnogo verovatnije, ovaj Malwerbyte ume da pobrka lončiće.
Lemilicom protiv sveta!!! Electro guerrilla.
 
Odgovor na temu

magna86
Anti Malware Fighter

Član broj: 189287
Poruke: 557

Sajt: www.mycity.rs/Ambulanta


+16 Profil

icon Re: Nešto mi sumnjivo u registrima21.09.2010. u 23:25 - pre 165 meseci
Sve je to OK. Njemu je MBAM jednostavno odradio posao.
To sto vi gledate...(te fajlove) sto proveravate su Servisi i Drajveri Eset AntiVirusa.
To ovde nije slucaj.

On ili nema ESET AV ...ili ga ima i radi normalno...(kao )

za sva ostala pitanja....pitaj jednostavno njih...oni ce ti najbolje dati odgovor
http://forums.malwarebytes.org/

i da dodam...masina na kojoj je pustan MBAM je bila (ili jeste ) inficirana rogue programom zvanom My Security Engine.
Mozda gresim jer to odavde i bez analize ja stvarno ne mogu sa sigurnoscu da kazem.


edit:
Citat:
ovaj Malwerbyte ume da pobrka lončiće.

Greska. Malarebytes je do duse samo jednom pogresio sa nacinom uklanjanja nekad popularnog malware-a koji inficira legitiman file zvan atapi.sys
Umesto da na njegovo mesto postavi legitiman file on ga je brisao...to su ti "loncici"
Inace,mbam je jako pouzdan program jer na njemu rade izm. ostalih i anti malware experti
 
Odgovor na temu

mocnisima
Simo Petrovic
I am a traveler of both time and space,
to be where I have been
Loznica

Član broj: 265359
Poruke: 297
..106.109.adsl.dyn.beotel.net.



+21 Profil

icon Re: Nešto mi sumnjivo u registrima22.09.2010. u 09:14 - pre 165 meseci
U ovom računaru je instaliran Eset smart security 4.Uredno update-ovan što znači da Malwarebytes mora napolje jer ovo jesu sigurno i 100% registry key koji pripadaju Esetu.Ali više detalja večeras kad lično vidim problem.Ovde sam hteo da mi neko kaže procenat false positive kod ovog programa jer ga ja ne koristim već mnogo godina.
Lemilicom protiv sveta!!! Electro guerrilla.
 
Odgovor na temu

dava
Banja Luka

Član broj: 27208
Poruke: 893



+384 Profil

icon Re: Nešto mi sumnjivo u registrima22.09.2010. u 13:24 - pre 165 meseci
To je uradio neki malware koji vjerovatno još postoji u sistemu i koji je nakon ove akcije Malwarebytes'-a ostao bez startup-a.
Da objasnim. To jesu nazivi fajlova Eset AV-a, ali to mjesto u registry-ju ukazuje na redirekciju. Ako tamo stoji, kao što je pisalo
Code:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\EKRN.exe


unutar EKRN.exe ključa je vjerovatno pisalo

Code:
Debugger  c:\windows\[ImeVirusa]


Windows radi tako što pri startu izvršnog fajla, u ovom slučaju EKRN.exe fajla pogleda to mjesto u registry-ju i ako nadje takav ključ, a u njemu string 'debug' pa lokacija do fajla, windows izvrši taj fajl umjesto EKRN.exe.

Takvu startup metodu koriste neki virusi.

Kada bi zano šta je pisalo u stringu Debugger, mogao bi ga obrisati ručno.




[Ovu poruku je menjao dava dana 22.09.2010. u 14:43 GMT+1]
SELECT * FROM หน่วยงานหลัก WHERE ยสันติ LIKE 'โดย%'
 
Odgovor na temu

magna86
Anti Malware Fighter

Član broj: 189287
Poruke: 557

Sajt: www.mycity.rs/Ambulanta


+16 Profil

icon Re: Nešto mi sumnjivo u registrima22.09.2010. u 18:27 - pre 165 meseci
A sto me lepo ne poslusate kad sam vam gore lepo napisao sta je sta i sta se tu desilo?
MBAM nije napravio false positive,vec je samo odradio svoj posao...
bez njega bi se mnogi samo vrteli u krug..realno...

uostalom...@dava vam je sve bas lepo objasnio...

Ovaj malware je najverovatnije bio u sistemu...
Imenovan je kao Trojan:Win32/Killav.DK
info:
http://www.microsoft.com/secur...ame=Trojan%3AWin32%2FKillav.DK

Eset Smart Security pravi sledece fajlove i sledece lokacije u kljucevima
http://kb.eset.com/esetkb/index?page=content&id=SOLN532

 
Odgovor na temu

mocnisima
Simo Petrovic
I am a traveler of both time and space,
to be where I have been
Loznica

Član broj: 265359
Poruke: 297
..106.109.adsl.dyn.beotel.net.



+21 Profil

icon Re: Nešto mi sumnjivo u registrima22.09.2010. u 19:14 - pre 165 meseci
Evo šta se desilo.Prvo sam pogledao moje registre i pronašao istu stvar ali ja ne koristim ovaj program vec Spybot.Odem kod čoveka i prvo pokušam update ali mi izbaci da nema interneta i spominje isključivanje firewall-a.Nakon brisanja Eseta i izgubljenih još sat vremena u isprobavanju svega i svačega ukapiram da je ovaj Malarebytes verzija 1.36 a zadnja je mislim 1.45. Stavim ovu najnoviju ali prvo iz karantina vratim ova dva registry key-a i pustim scan.Ništa nije nađeno.Vratim nazad Eset a ovo izbacim van.NEMOŽE da se kaže da nema internet veze samo zato što je istekla tehnička podrška za ovu verziju.Probajte update Windowsa 95 i dobićete jasnu poruku.
Lemilicom protiv sveta!!! Electro guerrilla.
 
Odgovor na temu

[es] :: Zaštita :: Nešto mi sumnjivo u registrima

[ Pregleda: 2297 | Odgovora: 8 ] > FB > Twit

Postavi temu Odgovori

Navigacija
Lista poslednjih: 16, 32, 64, 128 poruka.