Naruszone bezpieczeństwo komputera VBScript windows64.vbs
#1
Cześć, mam dość ciasno zabezpieczony komputer zewnętrzene oprogramowanie nie ma dostępu do sieci. ale 8 dni temu uruchomiłem instalator niby podpisany cyfrowo ale wbił mi plik VBS do auto-startu A przez te skrypty można łączyć sie z siecią za pomocą systemowych programów. Wczoraj zauważyłem to i sprawdziłem program to badziewie dodaje na wstępie przy samym fakcie uruchomienia instalatora.


Moim problemem jest że nie mogę/nie umiem przeanalizować tego skryptu. Tam są masowo zmienne Char  Próbowałem je wyświetlić ale wychodzą tylko cyferki i gwiazdki.

To co wiem że program robi... Na pendrive Ukrywa oryginalne na nim pliki następnie tworzy skrót który uruchamia ten skrypt a po nim plik do którego jest jest sworzony skrót.

Np: C:\WINDOWS\system32\cmd.exe /c start windows64.vbs&start explorer System" "Volume" "Information&exit

Tutaj pełny kod pliku "windows64.vbs

[Aby zobaczyć linki, zarejestruj się tutaj]



Skan TotalVirus [Antywirusy go nie widzą]:

[Aby zobaczyć linki, zarejestruj się tutaj]

#2
Przenoszę. Proszę o zastosowanie instrukcji z regulaminu działu Pomoc po zainfekowaniu.
SpyShelter Firewall
#3
Potrzebuje wiedzieć co dokładnie zrobił ten plik. Sam system jest bez znaczenia. Musze wiedzieć czy moje prywatne pliki nie zainfekował.
A problem w tym że antywirus nie wykrył go i nie mogę być pewny czy prywatne pliki nie są uszkodzone. Włącznie z moimi kompilacjami EXE.
Środowisko wirtualne w tej chwil nie zagraża juz mi. Tuż przed skanowaniem odpaliłem plik.

Plik wirusa windows64.vbs:

[Aby zobaczyć linki, zarejestruj się tutaj]


Shortcut.txt:

[Aby zobaczyć linki, zarejestruj się tutaj]


Addition.txt:

[Aby zobaczyć linki, zarejestruj się tutaj]


FRST.txt

[Aby zobaczyć linki, zarejestruj się tutaj]


Ważnym też aspektem jest że skrypt poprzez program "Microsoft ® Windows Based Script Host" łączył się z siecią. i nie wiem co wynosił i wnosił.

PS ten skrypt był przyklejony do pliku IObit Driver Booster sam fakt uruchomienia instalatora [można anulować instalacje to już nie ma znaczenia plik już jest] kopiuje ten plik windows64.vbs do autostartu
#4
Nie wiem może założyć nowy temat?

Jakkolwiek.
Udało mi się rozkodować porypany kod tego skryptu... Dodam nie znam języka

Kto zna Jezyk Visual Basic Script??
#5
Jeśli informujesz otwarcie, że problemów związanych z infekcją się pozbyłeś, to nie ma w takim razie co marnować czasu na analizę logów. Temat zamykam i odsyłam do nowego, w którym użytkownik szuka pomocy w zakresie Visual Basic.

[Aby zobaczyć linki, zarejestruj się tutaj]

SpyShelter Firewall


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości