AVG löysi rootkit hookkeja

ensin täältä

AVG löysi rootkit ongelmia.
Eikä voi korjata niitä, ilmoittaa että eri moduli kyseessä. Mitä tehdä?
25 kpl tämmöisiä erilaisia, kaikki on piilotettuja. Mitä tehdä?

"";"";"Inline hook ntdll.dll LdrLoadDll -> 0x18002E330";"Object is hidden"

6

176

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • W2kRz-PE%j

      Rootkitit ovat sitkeitä pirulaisia. Helpointa on asentaa käyttöjärjestelmä ja ohjelmat uusiksi.

    • e' t##'ltä

      En aio asentaa uudelleen, koska tulevat uudelleen, et perustellut kommentillasi yhtään miksi pitäisi niin tehdä, tiedän itekin syyt miksi kerrot noin. Takaportit, joita jää koneeseen, sitäkö tarkoitit. Käyttis ajan tasalla, kaikki softat ajan tasalla. Kokemuksesta tiiän että liian kova vaiva, mutta jos tuontyyppisille olisi jotain muokkaustapaa, esim vaihtaa tiedostotalkuperäisiksi tai poistaa käsipelillä, olisi varteen otettavampi vaihtoehto.
      J nuo tulleet netissä ollessa koneessa siten, että kone lähes seisahtaa ja ilmoittaa ettei x* voi olla muistipaikassa muodossa "read".

      • Eivät täysin

        Välttämättä ole vahingollisia Rootkittejä. Hidden objekteja voi löytyä, ihan laillisistakin ohjelmista. Esim Oma Norttoni asentaa hidden objekteja, jotka löytyvät Rootkit skannerilla. Selvitä nyt ens mitä dll:ä noi on ja minne kuuluvat
        Esim toi nt.dll on yleensä täysin laillinen mikkisoftan oma filu.

        "The ntdll.dll file included with Microsoft Windows is not spyware, a trojan, or a virus. However, like any file on your computer it can become corrupted by a virus or trojan"


      • W2kRz-PE%j

        Rootkitit toimivat usein kernel tai hypervisor tasolla. Tällöin ne ovat niitä etsivien ohjelmin yläpuolella ja voivat kontrolloida mitä haittaohjelmanetsijät näkevät. Se tekee rootkitteien poistamisen vaikeaksi ellei mahdottomaksi. Poistettu rootkit ei välttämättä ole poistunut mihinkään ja näyttää sitä että se tulee aina uudestaan.

        Tuo virheilmoitus on siitä huono että se voi kertoa mistä vain. Syynä voi olla virus, huono ohjelma, ylikuumeneminen, rautavika tai lähes mitä tahansa.


    • e' t##'ltä

      Se on virus, joka yrittää käyttää pinentäkin mahdollista tietoturva-aukkoa, veikkaan niin, selaimeni lisäosa Shockwave Flash Player laajennuksen muistipaikka tällä kertaa kulkuaukkona. Pääsee kiintikselle ja aikaa myöden ulos palomuurin kautta viemään tietoja ihan noiden inline hook tiedostojen kautta, käyttis ymmärtää ne koneen turvallisiksi ohjelmiksi, niiden tiedostoiksi.
      Eli käyttiksen uudelleen asennuskaan ei nykyisiin haittaohjelmiin auta kuin hetkellisesti. On lopetettava surffailu saastuttavassa lähteessä. Kiintolevyn uudelleen asennus on ehkä ainut jolla ei homma uusiudu, muttei sekään ole ikuinen ratkaisu.
      Tämän tyyppisiä haittakoodeja ja troijalaisia on on ollut kauemmin kuin tietoturvayhtiöt edes julkisesti myöntää tietää. Niitä ei huomaa ei näe ei maista eikä haista. Vain task managerissa näkyy dll tiedosto itsekseen auenneena jonkun koneen isäntäprosessin kanssa ja siinä kaikki.

    • HVGFTRDSERFBJ

      Mm tietoturvaohjelmat voi asentaa omia hookkeja, käyttöjärjestelmä-hookien lisäksi, eli koneeseen ilmaantuneet 'extra-hookit' ei välttämättä ole haittaohjelmia. Hookit ovat siis koneen käyttöjärjestelmäkeskeytykseen asennettuja peräkkäin ketjutettuja (=koukutettuja) rutiineja, mitä ajetaan esim 100 kertaa sekunnissa (oikea käyttö: näppäimistön luku ym).

      Virustorjuntaohjelmien toimintaan kuuluu haittaohjelma-hookien esto (ja poisto). Virustorjuntaohjelmat eivät kuitenkaan välttämättä osaa tunnistaa kaikkia. Ja asentuneet rootkitit voi käyttää toisen ohjelman tunnistetta: ne voi asentua kuin selkäreppu halutun ohjelman selkään niin että kun ko ohjelma käynnistyy, koodi/ajo hyppääkin siihen selkäreppuun, vaikka ohjelmalistassa näkyy alkuperäinen ohjelma ajossa (ntfs-tiedostojärjestelmä mahdollistaa tämän).

      Käyttäjä ei siis näe sitä, että rootkit-haittaohjelma ajaa toisen ohjelman nimellä. Näin ylläoleva esimerkki, että 'tämä ei ole haittaohjelma' ei pelkästään kerro mitään. Mutta rootkit-tarkistusohjelmien ja kunnollisten virustorjuntaohjelmien pitäisi erottaa ne (esim. f-secure ja avast, ja ilmeisesti avgkin jos se kerran siitä ilmoittaa). Mitä sanoo f-secure on-line check? Jos poisto tarkistusohjelmalla ei onnistu ja epämääräisiä hookeja useita, käyttöjärjestelmän uudelleenasennus lienee helpoin vaihtoehto..

      Vielä sanoisin, että konetta ei kannata normaalisti käyttää pääkäyttäjätilillä vaan luoda normaalikäyttäjätili (http://neko.kapsi.fi/ohje/Windows_7-vinkit/),
      tällöin haittaohjelmien asentuminen on vaikeampaa. Kaikki päivitykset on aina oltava kunnossa, ja mitään epämääräistä, kuten 'tutki ja poista koneen virukset tällä ohjelmalla' EI kannata asentaa, vaikka kuinka tuputetaan, vaan katkaista heti yhteys! Ja tärkeistä tiedoista pitäisi pitää varmuuskopioita muulla levyllä.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Eroa Orpo! Orpo eroa!

      Suomen kansa vaatii viimein ottamaan meidät huomioon, eikä vain ulkomaalaisia pääomasijoittajia. Koska täällä Suomessa
      Maailman menoa
      123
      2810
    2. SDP esti Suomen luisumisen kohti 1984 Orwell -yhteiskuntaa

      Äärioikeistohallitus olisi halunnut Stasin tapaan mikrofonit jokaisen kansalaisen kotiin, mutta SDP esti tuon siirtymän
      Maailman menoa
      40
      1808
    3. Odottavan aika on pitkä, Lindtmanin hallitusta tule jo!

      Eilisen perusteella nykyinen hallitus epäonnistui kaikissa vaalilupauksissaan, joten olemme ansainneet uudet eduskuntava
      Maailman menoa
      71
      1776
    4. Naiset ei halua kilttejä miehiä

      Näin se vaan on..jos olet ilman tatskoja, et rähjää, sinulla ei ole rikosrekisteriä, olet liian kiltti, et sano pahasti,
      Ikävä
      285
      1674
    5. Wille Rydman (ps) osoitti olevansa kommunisti

      Hän toistaa Neuvostoliiton virhettä. Haluaa pitää palveula yllä maksoi mitä maksoi, vaikkei ole maksavia asiakkaita. --
      Maailman menoa
      16
      1610
    6. Seiska: Helmi Loukasmäki paljastaa - Näin Danny ja Helmi tapasivat

      Helmi Loukasmäki, 25, ja Ilkka Danny Lipsanen, 83, ovat seurattuja julkkiksia. Mutta tiesitkö, miten he tapasivat? Lue
      Viihde ja kulttuuri
      29
      1302
    7. Ainoastaan 10 aloitusta ekasivulla yhdeltä henkilöltä

      Kovasti on vaivaa, ei oo muuta tekemistä tällä henkilöllä päivisin ja öisin... Taas märehtimistä ja samaa jankutusta.
      Joensuu
      29
      1209
    8. Menettämisestä

      Ajatteletko, että olet menettänyt mahdollisuutesi häneen? Osaatko sanoa miksi niin tapahtui?
      Ikävä
      97
      1108
    9. Kiinteistökauppoja

      Onko totta ettö haapaveden kaupunki on ostanut vanhan kesoilin kiinteistön? Kuulemma siihen muuttaa autokorjaamo vanhan
      Haapavesi
      41
      1092
    10. RAAMATULLINEN KASTE ON SAPATTI-LAUANTAI, EI SUNNUNTAI

      Aihe, josta ehkä on eniten kiistaa kristillisten seurakuntien piirissä, on kysymys oikeasta raamatullisesta pyhäpäivästä
      Kaste
      404
      1042
    Aihe