od Retiree 28. 7. 2012 16:31
Pokusím se stručně shrnout.
PC HP Elite I5, Win7 64 bit SP1, prakticky trvale připojený do sítě (UPC) přes starší router Asus
RX3041 se zapnutým firewallem. Nainstalovaný MS Security Essenials, Win7 i antivir pravidelně
automaticky aktualizované, pravidelná denní rychlá kontrola, namátkově spouštěna úplná kontrola. Pc většinou pouze hibernován (STD), občas restartován. Na pc jsem dosud pracoval jen jako správce, už nebudu...
Při úplné kontrole nalezen jakýsi exploit, název jsem nezachytil, odstraněn. Asi 3 dny poté se objevily problémy.
Pc dosud plně funkční, po probuzení z hibernace nefunkční zástupci stránek na ploše (typu .url i .website). Okno se na zlomek sekundy jakoby otevře, ale okamžitě zmizí. Stejně se chová i IE
spouštěný z nabídky Start. IE lze spouštět pouze s právy admina a pak se zdá plně funkční (odkazy z Favorities jsou funkční). Dále zjištěno, že jsou nefunkční i odkazy z došlé pošty v Outlooku 2003 (důvěryhodné pošty, vícekrát ověřené). Asi 3x zaznamenáno, že zástupci webů na ploše šly spustit a IE se choval normálně, jednou po delším videohovoru (Skype), jednou jsem tuším vymazal adresář Temp v mém profilu AppData/Local nebo LocalLow, nevím... Naposledy po zásahu MSE (snad?). Pak jsem se obrátil na odborníky na tomto fóru a částečně postupoval dle jejich doporučení...
Zakázal jsem všechny doplňky IE, bez výsledku Spuštění s parametrem -extoff (resp.
Start/Příslušenství/Systémové nástroje/Internet bez doplňků) bez výsledku. Vytvořil jsem nový uživatelský profil, zkopíroval jsem zástupce na ploše (copy Profile/Plocha paste New Profile), vše se zdá plně funkční a to stále až do (snad) vyřešení problému. Takže jsem usoudil (podle Vladimíra), že problém je pouze v mém profilu a že snad bude možné po vytvoření nového profilu (User) a nového profilu (Admin) původní poškozený profil (Admin) zrušit a vymazat, což jsem zatím neprovedl...
Takže jsem začal hledat nákazu pomocí online skenerů. Plnou kontrolu MSE jsem spouštěl denně. Online skenery asi nejsou tím nejvhodnějším řešením, nemusí být zcela nezávadné. Tuším Kaspersky online scanner nalezl další exploit, vymazal jsem jej, opět jsem nenašel název. Pročetl jsem doporučené odkazy (většinou jsem se nic nového nedozvěděl, ... i když většinou doporučení nedbal). Nákazy jsem hledal s přestávkami několik dnů, už jsem nic dalšího nenašel.
Poté jsem zkoušel skript, který používá 10o, ten se spustil až po asi 2 minutách a vypsal půl stránky červeně, čímž jsem asi znechutil i 10o. Další den mě napadlo zkusit onen skript v jiném (funkčním) profilu, tam bylo možno skript skopírovat celý a také ihned naběhl a otevřel testovací stránku s definovanými parametry. Bohužel se tam vloudila chybička, okno lze sice zavřít, ale program běží dál na pozadí (zvuk - takže odhlásit a znovu přihlásit, třeba).
Dnes jsem opět skenoval, nejprve Kaspersky TDSSKiller, nic nenalezl. Po nastavení parametru TDLFS (nevím co to je, nějaké souborové systémy?) a ověřování podpisů však nalezl cosi jako (log jsem opět neuložil, bordelář) WDDxx, tuším knihovnu. V logu byly tři podezřelé položky stejného názvu, jedna knihovna, jedna bez dalšího rozšíření a jedna bez ověření podpisu, tu jsem vymazal (tada to jsem si myslel), ale knihovna zmizela i ze složky Western Digital (síťový disk). Problém přetrvává... (přístup na disk se nezměnil). Zkoušel jsem i různé online FixIt utility od Microsoftu, nic neopravily...
Dneska asi v 10,40 se aktualizoval MSE na verzi 1.131.887.0. Spustil jsem úplnou kontrolu, MSE nalezl PWS: (zachytávač hesel) Win64/Sinowal.gen!B, zvlášť nebezpečný. Po odstranění souboru se zdá, že problém zmizel a vše je plně funkční, ale viz závěr příspěvku.
Vytvořil jsem nový účet s právy administrátora a silnějším heslem, u původního účtu jsem omezil oprávnění a hodlám jej dál používat, asi budu plnou kontrolu MSE spouštět každý den. Přehnaně paranoidní jsem se nestal, i když nejistota přetrvává...
V průběhu (ne)řešení tohoto problému se vyskytly i dva další. Jednak se do pc vloudil nechtěný
vyhledávač od AVG. Vypadá skoro jako Google, těžko se ho zbavuje, možná je dobrý, ale nainstalil se bez mého vědomí či souhlasu. Druhým problémem je MSE. Ikona náhle zoranžoví a MSE hlásí cosi jako Od poslední kontroly..., počítač nechráněn, přestože poslední rychlá kontrola proběhla třeba před 2 hodinami. Na netu jsem podobný problém nalezl ve více případech, řešení však ne. V jednom případě ikona zčervenala, a MSE hlasil, že je vypnuta online kontrola. Časově se to přesně shodovalo s aktualizací na verzi 1.131.622.0. Možná (v nových verzích) je myšlena pouze úplná kontrola, ověřím.
Vím z vlastní zkušenosti, že je někdy obtížné radit (v oboru IT) face to face, natožpak písemně, často se nedomluví ani dva odborníci mezi sebou, takže všechno dobrý...
-- 28. 7. 2012 16:36 --
MiliNess> Dík, ale přišel jsi pozdě, pevně doufám, že Tvou radu nebudu muset zkoušet. Nicméně, občas nahlížím do Process Exploreru, snad bych si všiml, nevím...