prośba o zbadanie logów
#1
Witam serdecznie, pierwszy mój post.

W końcu znalazłem chwile żeby się zarejestrować i wrzucić logi, ogólnie już kiedyś próbowałem szukać pomocy na forach ale nic z tego nie wyszło i powiem szczerze trochę się zraziłem, wszyscy probowali mi wmówić że mam schizofrenie a komputer jest czysty ; p

dziś rano zrobiłem reboot systemu do win7ultimate32 zainstalowałem podstawowe bzdety takie jak przeglądarka, office i sterowniki, widziałem że coś tam się dziwnego już zaczło rozwijać. 

logi:

[Aby zobaczyć linki, zarejestruj się tutaj]

   FRST

[Aby zobaczyć linki, zarejestruj się tutaj]

  addidtion

[Aby zobaczyć linki, zarejestruj się tutaj]

  GMER

edit aktualniejsze logi:

[Aby zobaczyć linki, zarejestruj się tutaj]

FRST

[Aby zobaczyć linki, zarejestruj się tutaj]

  addidtion

[Aby zobaczyć linki, zarejestruj się tutaj]

skróty

[Aby zobaczyć linki, zarejestruj się tutaj]

tdss

[Aby zobaczyć linki, zarejestruj się tutaj]

marb


Z tego cop ustaliłem na swoją rękę to combobootkit, może na logach tego nie widać bo świeży system ale kilka ciekawostek muszę zdradzić. 
-Na pewno ma zmapowany ram, flashowanie biosu nie przynosi skutków niezależnie od metody.
-reinstalacja systemu zawsze przywraca go do stanu z którego poprostu od nowa przejmuje usługi odpala domenę, i SIE PACZY.
-zerowanie dysku bezskuteczne
-do każdej instalacji systemu z poziomu dysku x: (który się tworzy jak bootujemy cd/usb instalacyjne systemu) dorzucane jest ok 500mb dodatkowych danych 
-próbowałem linuksa ale też szybko zaczeły się dziać podejrzane rzeczy wiec wróciłem na winde nie wypowiem się w tej materii zbyt dużo.
-wszystkie karty sieciowe we wszystkich komputerach działaja jak im się podoba w stronach przeglądarek od groma jawy i innego syfu, na routerach wszystkich ubooty (czy jak to sie tam nazywa taki dodatek z openwrt)
-telefony pohakowane, sonyxperia była przez jakimś czas rootem bo miała na swojej SD zmapowany bios płyty głównej ale to jeszcze za czasów kiedy jeszcze bios można było zmienić. ogólnie wszystkie telefony wariują, nagle odpalają wszystkie interfejsy a chwile później na żadnym z nich nie ma połączenia i nie można go z niczym nawiązać.
podejrzewam że skonfigurowane takie dodatki landesk, vpro, ipxe i jakiś inny profesjonalny syf od intela który w rękach domowego leszcza staje się narzędziem zagłady dla komputera.
-WMI aktywnie pracuje, użytkownik NT, SYSTEM ma też prawa użytkownika.
- na c: są takie fodery jak Documents and Settings (czyli xp) nie ma akcesu najprawdopodobniej jakaśhybryda z minixp z hirensboota z którego czasem kożystam i widzą jakąś zależność miedzy minixp a moim systemem.

Moment kulminacyjny w którym straciłem kontrol nad swoim systemem wyglądał tak: siedzę ja - na dysku trzymam pół FTP'A intela z jago narzędziami których kompletnie nie czaje ale co z tego ściągnąłem BEDE KONFIGUROWAŁ, dorwałem konto dream sparka więc mam postawionych 19 maszyn wirtualnych, z każdym system, serwerem bo chce zobaczyć jak to wygląda, jeszcze 200 dolców na koncie w azure na miesiąc takie cuda w chmurach będę robił że SZOK! nagle światło gaśnie i jestem tutaj.

mam nadzieję że coś da się z tym zrobić, kocham tą płytę główną całym sercem kosztowała tysiąc złotych nie kupie nowej chce tą.
Odpowiedz
#2
(05.09.2017, 20:00)pawel.muraw napisał(a):

[Aby zobaczyć linki, zarejestruj się tutaj]

W końcu znalazłem chwile żeby się zarejestrować i wrzucić logi, ogólnie już kiedyś próbowałem szukać pomocy na forach ale nic z tego nie wyszło i powiem szczerze trochę się zraziłem, wszyscy probowali mi wmówić że mam schizofrenie a komputer jest czysty ; p

Myślę że przydałby się też dobry Egzorcysta Smile
Odpowiedz
#3
Dlaczego od razu schizofrenia? Urojenia o treści prześladowczej mogą towarzyszyć wielu innym zaburzeniom. Taki obraz może być też właściwy dla zaburzeń obesyjno-kompulsyjnych,

[Aby zobaczyć linki, zarejestruj się tutaj]

Odpowiedz
#4
może i macie racje panowie teraz to już sam nie wiem, ogólnie się poddenerowałem i już miałem nie wracać ale...:p

mimo wszystko dzięki forum i wam, pierwszy raz skorzystałem z narzędzia od malwarebyts(link z instrukcją fixitpc), z pozostałymi miałem już do czynienia o istnieniu tego nie wiedziałem i co za tym idzie program ów wygenerował takie readme na pulpicie.

[Aby zobaczyć linki, zarejestruj się tutaj]


to istotny fragment:
Cytat: Malwarebytes Anti-Rootkit (MBAR) is designed to counteract malicious attempts to subvert base core subsystems of an OS which usually make it impossible to detect rootkits using conventional methods. Besides the general functionality of allowing a user to detect and remove rootkits automatically, MBAR contains a set of tools allowing to an experienced user to perform some actions to locate unknown rootkits and remove them manually. To protect itself from being terminated by a rootkit or other malware, MBAR uses Malwarebytes Chameleon technologies which prevent modification or removal of MBAR by malware which may reside on the system. This allows MBAR to complete the detection and removal process regardless of such attacks. MBAR uses an active internet connection to keep its database up to ensure that the most current definitions are used in order to detect and remove the latest 0-day rootkits.

Some malware may block the loading of drivers so anti-rootkit utilities which use kernel-mode drivers are unable to perform scans. In this case MBAR may try to load its drivers on boot to complete the scan. In such cases you will be prompted to reboot the computer to install the drivers.


w sumie to do końca nie wiem co się stało bo jednym okiem przysypiałem a drugim przygotowywałem wimboota z myślą że inny tryb instalacji systemu rozwiąże mój problem, nagle światło zgasło i jestem po drugiej stronieSmile może zrobilem jakiegoś reboota co strigerowało software od malwarebyts albo poprzedni administrator kompa postanowił posprzątać i się już zabrać, nie wiem w każdym razie teraz mój komputer dostał SID systemu a  NT AUTHORITY\SYSTEM zniknął całkowicie z task managera.

[Aby zobaczyć linki, zarejestruj się tutaj]


sporo certyfikatów i narzędzi w spadku:

[Aby zobaczyć linki, zarejestruj się tutaj]


i ogólnie widok się zmienił i całe sprawa opierała się na systemie ochrony rodzicielskiej w systemie windows:

[Aby zobaczyć linki, zarejestruj się tutaj]


Oby to nie była podpucha z backdoorem w finale...

DZIĘKI PANOWIE JESTEŚCIE WIELCY! 
Dzięki takim uroczym śmieszkom jak wy musiałem jako laik ponad dwa lata sam na własną rękę mordować z tym gościem! I musiałem czuć wstyd kiedy wspominałem o tym na łamach iternetu....
Od momentu kiedy go wyczaiłem że SIE PACZY a do momentu kiedy przeczytałem artykuł o coldboocie i dowiedziałem się że mam zmapowany ram na płycie minęło dokładnie dwa lata a później z górki. 
Żaden mój telefon nie przetrwał tej próby, przez te ponad dwa lata nie zachowałem ani jednej pamiątki w postaci zdjęcia Tongue
xperia m, xperia acr c, blackberry i htc których modelu nie pamietam,  dell inspirion1525 na zawsze moim sercu polegli jako ofiary z moich rąk w nerwach. 

nie wiem czy kogo kolwiek interesuje ten przypadek, w razie czego mogę zrobić obraz dysków i gdzieś udostępnić jak bedzie ktoś chętny.
pozdro i dzięki za diagnozę psychiatryczną ; p
Odpowiedz


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości