Заразен компютър - как да установя програмата?!

cross

Well-Known Member
Привет, колеги.
Имам един доста сериозен проблем в последните дни, но с моите умения по всичко, свързано с техника, не мога да си го реша :(
За жалост в ситуацията не мога да имам доверие на никой, тъй като подозирам някой от IT-тата също за въпросната странна ситуация.

Говорим за една пълна простотия, причинена явно от скучаещ колега.
Започвам с описването на историята и ситуацията:
Става дума за компютър, до който имат достъп всички колеги. Намира се на място, където не е изключено някой гост, идващ по поредния проект, да е пипал по него. Двама колеги се оплакаха от откраднат фейсбук профил. Това са хора, занимаващи се изцяло с фейсбук страницата на фирмата ми. Съответно веднага ги махнах като администратори и реагирах на ситуацията след като в два поредни дни се случиха подобни неща. Веднага взех диска и преинсталирах компютъра. Помислих го за случайност - те после са си върнали профилите чрез "възстановяване на паролата", може би са се оставили логнати на публичен компютър. Накарах ги да си сложат верификация чрез SMS на акаунта, всичко ОК. Компютърът страдаше от следните неща преди преинсталация:
- Един скан за вируси натоварваше процесора до 98%
- Бавеше се, невъзможна работа по него
- Дава всякакви системни грешки, всички свързани с .ddl файлове

Преинсталирах, всичко ок. До онзи ден.
Откраднат нов профил....този на колежката, но този път не просто фейсбук акаунт, ами и достъпа до сайта на фирмата ( WP ). Най-странното нещо - ползвам защита на директории от cpanel, съответно админът е ограничен. И двете пароли откраднати. Няма как да е съвпадение.
Който иска да пропусне предисторията:
Вчера отделих време и "разследвах" случаите. Компютърът отново се оплаква от:
- Процесорното време скача на 100% от една проста проверка за вируси на Avast-a
- Вади непрестанно грешки с ddl файлове, а и не само
- Много бавен
- Не стартира обичайните програми като Фотошоп и всякакви новоинсталирани програми

Антивирусната не открива нищо. В Task Manager няма нищо съмнително (поне аз не видях)

Направих тест рано сутринта:
1. Регистрирах нов фейсбук акаунт през същия компютър
2. Изчаках да видя какво ще стане

И така, днес в 12:30 получавам имейл, че въпросният акаунт е достъпен. Същият компютър.
Веднага отивам да видя какво става - никой няма там, принципно днес никой няма работа с този компютър.

Включвам и пускам лога - последно пускан вчера в 17:30.

До този момент проверявам какво и как има... админската парола не е хакната, последното влизане като админ си е моето влизане. Въпросът е тогава как е инсталирал тази глупост въпросният човек?Как без да пуска компютъра е взел паролата?

Трябва ми бърза реакция, тъй като или някой си прави шеги, или скоро ще видя всички кредитни карти във фирмата източени :(:(

Въпросите са - как да установя кой ги прави тези мизерии и основно - как да намеря програмата?

Благодаря на всички!
Поздрави.
 
Не разбрах всичко на 100%, така че, ако има нещо ме поправи.
През този компютър влизано ли е в профилите, които са откраднати? Не разбрах също - казваш, че е възможно външен човек да е бутал компютъра, а после, че не е включван?

Проблемите с грешките само при exe файлове ли се наблюдават?
 
И аз не разбрах как рано тази сутрин си регистрирал фейсбук акаунт на един компютър, който бил работил за последно вчера в 17:30 :)

Иначе във фейса нали може да се види кой от къде е влизал, от кое IP. Можеш от там да започнеш.
 
Не разбрах всичко на 100%, така че, ако има нещо ме поправи.
През този компютър влизано ли е в профилите, които са откраднати? Не разбрах също - казваш, че е възможно външен човек да е бутал компютъра, а после, че не е включван?

Проблемите с грешките само при exe файлове ли се наблюдават?
Привет,
Да, през този компютър е влизано в откраднатите профили. Вирусът е инсталиран преди вчера - може би вече от 3 дни си е на компютъра.
В лога пише последното включване - преди това, което сега съм осъществил. Имам предвид, че най-вероятно въпросният вирус препраща логин данните до някъде... няма как да се получи по друг начин.

Във фейса не показва BG IP. Вероятно изпозва прокси въпросният човек.

Проблемите с грешките са при ddl файлове
 
Отвори нова тема ТУК.
Преди това , прочети правилата за Премахване на зловреден софтуер - HiJackThis логове.
Винаги когато съм имал проблем , те са спасявали положението :) Ще трябва да инсталираш няколко програмки , логчета от тях да качиш в темата и те пичовете си знаят работата..
А , ако искаш да стане по-бързо , има си човек който отреагира бързо в спешни ситуации.. но се плаща. 30лв. нещо такова беше..
Иначе ако си пуснеш тема сега.. до 1-2-3 часа ще ти отговорят предполагам :)
 
Отвори нова тема ТУК.
Преди това , прочети правилата за Премахване на зловреден софтуер - HiJackThis логове.
Винаги когато съм имал проблем , те са спасявали положението :) Ще трябва да инсталираш няколко програмки , логчета от тях да качиш в темата и те пичовете си знаят работата..
А , ако искаш да стане по-бързо , има си човек който отреагира бързо в спешни ситуации.. но се плаща. 30лв. нещо такова беше..
Иначе ако си пуснеш тема сега.. до 1-2-3 часа ще ти отговорят предполагам :)
Проблемът е, че е невъзможно да се отворят новоинсталирани програми. Изписва тогава въпросните грешки. Старите програми си работят, но от хака насам инсталира която и да е нова програма и не може да я стартира...
 
Аз ако нещо имам съмнение си пускам това https://technet.microsoft.com/en-us/sysinternals/processmonitor.aspx и гледам например активността по харда. Програмката е portable, би трябвало да тръгне.
Има и една GlassWire дето пък показва кои програми се връзват към нета. Но тя се инсталира и според твърденията ти няма въобще да тръгне...
Въобще, има инструменти за различни цели, но то си е според зависи.

Иначе виж кои програми са нагласени да се стартират с Windows. Но не само Startup, ами и в Task Scheduler. Както и Services.
 
Аз ако нещо имам съмнение си пускам това https://technet.microsoft.com/en-us/sysinternals/processmonitor.aspx и гледам например активността по харда. Програмката е portable, би трябвало да тръгне.
Има и една GlassWire дето пък показва кои програми се връзват към нета. Но тя се инсталира и според твърденията ти няма въобще да тръгне...
Въобще, има инструменти за различни цели, но то си е според зависи.

Иначе виж кои програми са нагласени да се стартират с Windows. Но не само Startup, ами и в Task Scheduler. Както и Services.
Мерси. Утре ще погледна :)
 
На мен за най-логично при краденето на имейли и пароли за фейсбук ми звучи инсталиран keylogger.
 
На мен за най-логично при краденето на имейли и пароли за фейсбук ми звучи инсталиран keylogger.
А той бави ли компютъра така? Изисква ли админски права за инсталация и вижда ли се в таск мениджъра?
 
За бавене на компютъра може да е виновен и Windows Update-а, който инсталира ъпдейти постоянно, докато не приключи. След всяка преинсталация.

Бавене на компютъра може да се дължи на натоварване на процесора, високо използване на рамта и високо използване на hdd. За всяко се предприемат различни действия.

Ако предположим, че натоварването идва от процесора (провери в Task Manager-a):
Препоръчвам ти да го спреш от Windows key + R (RUN) -> services.msc -> Windows Update -> Disable.

Може да постнеш и една снимка от Task Manager-a с разгърнат Open Resourse Monitor и подредба по колоната PID.

Решението според мен е прехвърляне на по-важните файлове на външен носител/облак и преинсталиране на целия хард (C&D).

Също така, ако може и една снимка от проблема с dll файловете.
 
Още малко защита за ФБ профилите не е излишна. Аз бих махнал интернет кабела на този компютър като начало...
Screenshot_2017-03-23-19-56-54.png
 
Добре де, явно не разбираш и не можеш да решиш проблема - толкова ли не можеш да намериш някой, да дойде в офиса ти и да оправи проблема? Или чакаш някой от тук да ти каже някоя вълшебна програма, ти да я инсталираш, да натиснеш едно копче и проблема да се реши?

А, и още нещо - ти вместо да скриеш този проблем и да го решиш, ти се хвалиш на всички, как те хакнали и компютрите ти заразени. Бъди сигурен, че така изгони потенциални клиенти - как ще ти се доверят, след като ти не можеш да опазиш собствените си проекти?

И се хвалиш постоянно какъв бизнесмен си!? :D
 
Добре де, явно не разбираш и не можеш да решиш проблема - толкова ли не можеш да намериш някой, да дойде в офиса ти и да оправи проблема? Или чакаш някой от тук да ти каже някоя вълшебна програма, ти да я инсталираш, да натиснеш едно копче и проблема да се реши?

А, и още нещо - ти вместо да скриеш този проблем и да го решиш, ти се хвалиш на всички, как те хакнали и компютрите ти заразени. Бъди сигурен, че така изгони потенциални клиенти - как ще ти се доверят, след като ти не можеш да опазиш собствените си проекти?

И се хвалиш постоянно какъв бизнесмен си!? :D
Не е срамно да признаеш проблемите си. За разлика от форумните тролове, мен не ме е страх да призная своите провали и да питам за нещо. И принципно някой така или иначе ще извикам да го оправи, но как да знам, че ще е кадърен? И пълен малоумник може да си преинсталира уиндоуса, но аз искам да разбера кой го е направил и след това - коя е програмата. Това е форум, имам право да попитам, мисля.

А относно клиентите - смятам клиентите си за много интелигентни, с доста по високо IQ от средното за този форум. Те винаги са подхождали с разбиране към проблемите ми, както и винаги аз към техните, това е в основата на всеки бизнес. Криенето на проблемите не ги решава. Онези, които ги крият, никога не ги решават.

Ето, давам ти повод за радост и злорадстване - давай, хили се и се хвали колко си гениален, както виждам не ти помага особено.


Към останалите колеги: Много благодаря за помощта! Утре ще последвам съветите Ви и ще се опитам отново да разбера какво се случва. :) Ако някога ви потрябват статии - заповядайте :)
 
откачането на харда е задължително и след това го слагаш на "чиста" система и оттам го сканираш, добре е предварително да се изтрият временните файлове и евентуално да се спре system restore, последното може да ти докара и преинсталация, което може да е проблем, но в краен случай и до там ще опреш...
ако откриеш подозрителни файлове ги прати на virustotal различните антивирусни кръщават по различен начин, и после трудно намираш информация с какво си имаш работа...
това че скача cpu utilization значи само едно, процесора е слаб, ако беше двуядрен, щеше да е на 50%...

p.s. ако имате рутери, смени им default паролите, може и да ги флашнеш с последния firmware преди това, има случаи на хакнати мрежови у-ва
 
А ве толкова ли сте елементарни, че не можете един вин да преинсталирате в тия офиси...
 
А ве толкова ли сте елементарни, че не можете един вин да преинсталирате в тия офиси...
Ако беше прочел, щеше да разбереш. Нали като го преинсталирам същият отново ще сложи програмата?!
 
@cross каква и от къде ти е операционната система?
Ако искаш да крадеш данни, тула с който би го осъществявал ще натоварва ли системата на 100% ?
 

Горе