Skocz do zawartości

jpatryk

Użytkownicy
  • Postów

    21
  • Dołączył

  • Ostatnia wizyta

Odpowiedzi opublikowane przez jpatryk

  1. Nie znam konkretnej daty wystąpienia problemu, jakiś czas leżał u jednego magika, następnie do mnie i już tydzień się morduję. Czy zatem podać Ci daty tych kluczy czy nie są one już tak bardzo ważne?

    Wszystkie tropy kierują w stronę sterowników? czy rozważasz inne opcje? Jeśli sterowniki to nie jesteśmy w stanie przywrócić go do fabrycznych ustawień np. dismem?

  2. Co masz na myśli "Próbowałeś tej opcji z poziomu RE?". Normalnie podczas rozruchu są 2 opcje uruchom normalnie i napraw (zalecane). Szczerze to nigdy nie ufałem tej metodzie naprawienia:) ale próbowałem. Log z 23.04. Komunikat na końcu że nie udało się naprawić :D.

     

    SFC przeprowadzałem w trybie offline /offbootdir /offwindir, na pewno nie trwało to 10 minut, jest tam ssd, ale z jakieś 4 minuty tak. Wynikiem był komunikat że nie znaleziono naruszenia. Pewnie to nic nie wniesie, ale kilka razy odpalałem sfc i często pojawiał się komunikat, że inny proces naprawy nie został zakończony, proszą o restart i ponowne uruchomienie procesu(wtedy już szedł)

     

    CHKDSK był robiony.  

    SrtTrail.txt

  3. acer aspire 5532

     

    Żeby ograniczyć trochę albo w sumie rozszerzyć poszukiwania postanowiłem się dowiedzieć dlaczego ktoś brał się za sterowniki. Podobno po aktualizacjach windows wisiał na czarnym ekranie po uruchomieniu (logo windowsa), nie działały żadne kombinacje klawiszy, tutaj zapewne była próba ręcznego uruchomienia explorera.

     

    Z ciekawości dismem pociągnąłem listę zainstalowanych aktualizacji, ale żadne nie były instalowane w ostatnim czasie chyba, że dism nie wszystko pokaże w offline.

     

    Ten bsod pojawia się od razu po pojawienia loga i kwadracików od ładowania, co prawda jest ssd, ale czy procesowo tak szybko ładowałby akurat stery od grafiki?

    Tryb awaryjny powinien się ładować bez sterowników, dlaczego zatem sytuacja jest analogiczna?

    Nie można dismem pograć sterów do obrazu?

  4. Witam,

    niestety Windows wali bsodami po ręcznym usunięciu sterowników ATI. W jaki sposób mogę uruchomić zrzut bsod z pamięci, gdy system się nie uruchamia w żadnym trybie, a jedyna opcja komunikacji z nim to opcja Naprawy Systemu i CMD. Windows 7 Home Premium

  5. Czy wpis

    Startup: C:\Users\admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ycbcr-9.lnk [2017-09-13]

    sugeruje datę zainfekowania komputera?

     

    Dzisiaj przez przypadek znalazłem plik w folderze Pobrane. Nazwa pliku i data pozwoliły trochę zawęzić poszukiwania w meilach. Odnalazłem meila który zawierał plik pdf z rzekomo nieopłaconymi płatnościami. Otwarcie pliku odrazu otwiera przeglądarkę z linkiem (sprawdzałem na komputerze bez dostępu do internetu). Pewnie plik pobiera wcześniej odnaleziony plik w folderze Pobrane który jest w javascripcie. Plik ten bez uruchamiania wrzuciłem na virustotal, oto wynik:

    https://www.virustotal.com/#/file/23d3ec6d0199209063a250469ab321e399a05b2fb35e8827c77b576e80edb256/detection

     

    Czy to jest źródło problemu? Ciekawi mi data utworzenia pliku był to 05-05-2017, a startup ze skanu wskazuje 2017-09-13. To jest data aktualizacji? Ostatniej modyfikacji?

  6. Witam,

    dziękuję za szybką odpowiedź. Oczywiście wykonałem wszystkie powyższe kroki które zostały mi wskazane.

    W załączniku przesyłam nowe logi. Nie mogłem dopatrzeć się zrzutu logów z kasperky, więc zrzuciłem print screen.

     

    Komputer jest wyłączony od dostępu do internetu tak więc bardzo chciałbym zostać przy temacie ciut dłużej jeżeli oczywiście pozwolicie.

    Co bezpośrednio wskazuje w logach na infekcję tego typu?

    Rozumiem, że dzięki temu wirusowi pozyskiwane są wszystkie hasła i loginy, ale może on pełnić funkcję keylogerra i pozyskać wszystkie ruchy na komputerze ofiary?

    Potencjalnie znam sprawcę całego zdarzenia - patrząc po autostarcie, a dokładnie co było dodane do niego w danym czasie nie długo trzeba było szukać, aby znaleźć meila w skrzynce pocztowej który zawierał potencjalnie fakturę, ale z rozszerzeniem .js ..... nie dbałość żony :)

    Widząc skale jaką obejmuje Nymaim chyba raczej szukanie już potencjalnego intruza w sensie personalnie nie ma większego sensu, kopiąc po domenie itp itd pewnie natrafimy na tor'a, a może się mylę?

     

    Fixlog.txt

    post-19376-0-95520000-1497546944_thumb.png

    Shortcut.txt

    Addition.txt

    FRST.txt

×
×
  • Dodaj nową pozycję...