FacbookUpdate.exe
Napsal: 29 pro 2012 21:52
Zdravim,
vcera jsem, jako kazdy vecer, koukal na stream na twitch.tv (nepodstatne), a protoze spousta lidi do chatu linkuje obrazky (nekdy docela vtipne), tak se na ne obcas kouknu. Kliknul jsem na nejaky na imageshacku, ale ukazalo se ze to nebyl obrazek ale nejaky java programek (?), vypadalo to ze se nic nedeje tak jsem to rychle ukoncil. Jenze od te dobe se zacaly dit divne veci, samy od sebe vyskakuji reklamy, PC je cely zpomaleny, ...
Snazil jsem se tomu prijit na kloub, a zjistil jsem nekolik veci:
1) Neustale mi bezi proces "vbc.exe" - visual basic script. Kdyz ho ukoncim, pusti se znovu
2) Mel by to byt trojan "facbookupdate.exe"
3) V Appdata\roaming je nekolik souboru - ..net ktery kdyz smazu tak se obnovi znovu; FacbookUpdate.exe ktery je soucasti toho viru; Rs - textovy soubor, ve kterem jsou ulozeny zaznamy z keyloggeru. Dale, v C:\Users\<User> jsou tyto soubory: .recently-used.xbel, lbymkqnm.exe, zwopyq.exe. Ten prvni netusim co dela, mozna je systemovy, ale ty druhe dva vytvori aplikaci FacbookUpdate.exe (ktera smazat jde) a novy proces ktery se jmenuje "login".
Bohuzel jsem do te doby nez jsem zjistil pritomnost keyloggeru zadal nekolik dulezitych hesel, takze bych potreboval abych se ho co nejdrive zbavil a hesla zmenil.
Zkousel jsem proskenovat system pres eset smart security, nenaslo to nic, ani kdyz jsem dal skenovat pouze tyto podezrele soubory.
Pridavam jeste log z HJT (s pustenymi procesy "login"): http://pastebin.com/swcX5hYN
Dekuji
EDIT: A ten soubor z tempu (service.exe) by k tomu mel patrit take
vcera jsem, jako kazdy vecer, koukal na stream na twitch.tv (nepodstatne), a protoze spousta lidi do chatu linkuje obrazky (nekdy docela vtipne), tak se na ne obcas kouknu. Kliknul jsem na nejaky na imageshacku, ale ukazalo se ze to nebyl obrazek ale nejaky java programek (?), vypadalo to ze se nic nedeje tak jsem to rychle ukoncil. Jenze od te dobe se zacaly dit divne veci, samy od sebe vyskakuji reklamy, PC je cely zpomaleny, ...
Snazil jsem se tomu prijit na kloub, a zjistil jsem nekolik veci:
1) Neustale mi bezi proces "vbc.exe" - visual basic script. Kdyz ho ukoncim, pusti se znovu
2) Mel by to byt trojan "facbookupdate.exe"
3) V Appdata\roaming je nekolik souboru - ..net ktery kdyz smazu tak se obnovi znovu; FacbookUpdate.exe ktery je soucasti toho viru; Rs - textovy soubor, ve kterem jsou ulozeny zaznamy z keyloggeru. Dale, v C:\Users\<User> jsou tyto soubory: .recently-used.xbel, lbymkqnm.exe, zwopyq.exe. Ten prvni netusim co dela, mozna je systemovy, ale ty druhe dva vytvori aplikaci FacbookUpdate.exe (ktera smazat jde) a novy proces ktery se jmenuje "login".
Bohuzel jsem do te doby nez jsem zjistil pritomnost keyloggeru zadal nekolik dulezitych hesel, takze bych potreboval abych se ho co nejdrive zbavil a hesla zmenil.
Zkousel jsem proskenovat system pres eset smart security, nenaslo to nic, ani kdyz jsem dal skenovat pouze tyto podezrele soubory.
Pridavam jeste log z HJT (s pustenymi procesy "login"): http://pastebin.com/swcX5hYN
Dekuji
EDIT: A ten soubor z tempu (service.exe) by k tomu mel patrit take