Pozdrav, ljudi drug mi je uvalio neki keylogger i dok je pravio taj fajl imao je da čekira dali zeli da žrtvi disejbluje desni klik miša on je to čekirao i dao mi ga je tj. "uvalio" i ja ne mogu da koristim desni klik vise!
U pitanju je ovaj keylogger The Smoke Keylogger....
Probao sam sa raznim programima ali nije uspelo..
Sta da radim?

PS: bez glupih komentara..ispao sam glup :/
Prepotsavljam da mozes da ga "ubijes" iz Task Manager-a.

Preuzmi DDS na Desktop

Dvoklikom pokreni dds,kad zavrsi, otvorice se dva loga:
1. DDS.txt
2. Attach.txt
Oba izvestaja sacuvaj na Desktop i okaci ih u sledecoj poruci.
DDS (Ver_10-12-12.02) - NTFSx86
Run by Owner at 9:24:46,70 on pon 31.01.2011
Internet Explorer: 8.0.6001.18702 BrowserJavaVersion: 1.6.0_22
Microsoft Windows XP Professional 5.1.2600.3.1250.381.1033.18.1023.327 [GMT 1:00]

============== Running Processes ===============

D:\WINDOWS\system32\svchost -k DcomLaunch
D:\WINDOWS\system32\svchost -k rpcss
D:\WINDOWS\System32\svchost.exe -k netsvcs
D:\WINDOWS\system32\svchost.exe -k NetworkService
D:\WINDOWS\system32\svchost.exe -k LocalService
D:\Program Files\IObit\IObit Security 360\IS360tray.exe
D:\Program Files\MSN Messenger\msnmsgr.exe
D:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Update\\GoogleCrashHandler.exe
D:\Program Files\DAEMON Tools Lite\DTLite.exe
D:\Program Files\Skype\Phone\Skype.exe
D:\Program Files\Samsung\Samsung New PC Studio\NPSAgent.exe
D:\WINDOWS\system32\svchost.exe -k LocalService
D:\Program Files\IObit\IObit Security 360\IS360srv.exe
D:\WINDOWS\system32\svchost.exe -k imgsvc
D:\Program Files\Eltima Software\USB to Ethernet Connector\UsbService.exe
D:\Program Files\Skype\Plugin Manager\skypePM.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\Documents and Settings\Owner\Local Settings\Application Data\Google\Chrome\Application\chrome.exe
D:\Documents and Settings\Owner\My Documents\Downloads\dds.com

============== Pseudo HJT Report ===============

uSearch Page = hxxp://downloads.phpnuke.org/en/index.php?rvs=google
uStart Page = hxxp://www.google.rs/
mLocal Page = c:\windows\system32\blank.htm
mStart Page = hxxp://www.msn.com
BHO: {02478D38-C3F9-4efb-9B51-7695ECA05670} - No File
TB: {32099AAC-C132-4136-9E9A-4E364A424E17} - No File
uRun: [msnmsgr] "d:\program files\msn messenger\msnmsgr.exe" /background
uRun: [SUPERAntiSpyware] d:\program files\superantispyware\SUPERAntiSpyware.exe
uRun: [Google Update] "d:\documents and settings\owner\local settings\application data\google\update\GoogleUpdate.exe" /c
uRun: [ctfmon.exe] d:\windows\system32\ctfmon.exe
uRun: [DAEMON Tools Lite] "d:\program files\daemon tools lite\DTLite.exe" -autorun
uRun: [Skype] "d:\program files\skype\phone\Skype.exe" /nosplash /minimized
uRun: [AutoStartNPSAgent] d:\program files\samsung\samsung new pc studio\NPSAgent.exe
mRun: [IObit Security 360] "d:\program files\iobit\iobit security 360\IS360tray.exe" /autostart
mRun: [NPSStartup]
mRun: [DWQueuedReporting] "d:\progra~1\common~1\micros~1\dw\dwtrig20.exe" -t
uPolicies-explorer: NoViewContextMenu = 1 (0x1)
uPolicies-system: DisableRegistryTools = 0
mPolicies-explorer: NoDesktopCleanupWizard = 1 (0x1)
mPolicies-explorer: NoViewContextMenu = 1 (0x1)
mPolicies-system: EnableLUA = 0 (0x0)
IE: E&xport to Microsoft Excel - d:\progra~1\micros~4\office11\EXCEL.EXE/3000
Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - d:\progra~1\common~1\skype\SKYPE4~1.DLL
SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - d:\windows\system32\WPDShServiceObj.dll

================= FIREFOX ===================

FF - ProfilePath - d:\docume~1\owner\applic~1\mozilla\firefox\profiles\33y3rklc.default\
FF - prefs.js: browser.search.selectedEngine - hxxp://downloads.phpnuke.org/en/index.php?rvs=google
FF - prefs.js: browser.startup.homepage - hxxp://downloads.phpnuke.org/en/index.php?rvs=google
FF - plugin: d:\documents and settings\owner\local settings\application data\google\update\\npGoogleOneClick8.dll
FF - plugin: d:\program files\java\jre6\bin\new_plugin\npdeployJava1.dll
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - d:\program files\mozilla firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - d:\program files\mozilla firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: Java Quick Starter: [email protected] - d:\program files\java\jre6\lib\deploy\jqs\ff
FF - Ext: Conduit Engine : [email protected] - %profile%\extensions\[email protected]
FF - Ext: uTorrentBar Community Toolbar: {bf7380fa-e3b4-4db2-af3e-9d8783a45bfc} - %profile%\extensions\{bf7380fa-e3b4-4db2-af3e-9d8783a45bfc}
FF - Ext: KeyScrambler: [email protected] - %profile%\extensions\[email protected]

============= SERVICES / DRIVERS ===============

R0 mv61xx;mv61xx;d:\windows\system32\drivers\mv61xx.sys [2009-4-20 151592]
R1 SASDIFSV;SASDIFSV;d:\program files\superantispyware\sasdifsv.sys [2010-2-17 12872]
R1 SASKUTIL;SASKUTIL;d:\program files\superantispyware\SASKUTIL.SYS [2010-5-10 67656]
R2 FsUsbExService;FsUsbExService;d:\windows\system32\FsUsbExService.Exe [2011-1-8 233472]
R2 IS360service;IS360service;d:\program files\iobit\iobit security 360\is360srv.exe [2010-8-13 312152]
R2 UsbService;Eltima Usb to Ethernet Connector;d:\program files\eltima software\usb to ethernet connector\UsbService.exe [2011-1-8 2349640]
R3 ELTIMA_USB_HUB_FILTER;Eltima usb hub filter;d:\program files\eltima software\usb to ethernet connector\drv\nt5\fusbhub.sys [2011-1-8 56136]
R3 eustub;Usb Stub (Eltima software);d:\windows\system32\drivers\eusbstub.sys [2011-1-8 12488]
R3 FsUsbExDisk;FsUsbExDisk;d:\windows\system32\FsUsbExDisk.Sys [2011-1-8 36608]
R3 vuhub;Virtual Usb Hub;d:\windows\system32\drivers\vuhub.sys [2011-1-8 51400]
S0 TfFsMon;TfFsMon;d:\windows\system32\drivers\tffsmon.sys --> d:\windows\system32\drivers\TfFsMon.sys [?]
S0 TfSysMon;TfSysMon;d:\windows\system32\drivers\tfsysmon.sys --> d:\windows\system32\drivers\TfSysMon.sys [?]
S2 gupdate;Google Update Service (gupdate);d:\program files\google\update\GoogleUpdate.exe [2011-1-18 136176]
S3 MBAMSwissArmy;MBAMSwissArmy; [x]
S3 ss_bbus;SAMSUNG USB Mobile Device (WDM);d:\windows\system32\drivers\ss_bbus.sys [2011-1-8 90112]
S3 ss_bmdfl;SAMSUNG USB Mobile Modem (Filter);d:\windows\system32\drivers\ss_bmdfl.sys [2011-1-8 14976]
S3 ss_bmdm;SAMSUNG USB Mobile Modem;d:\windows\system32\drivers\ss_bmdm.sys [2011-1-8 121856]
S3 TfNetMon;TfNetMon;\??\d:\windows\system32\drivers\tfnetmon.sys --> d:\windows\system32\drivers\TfNetMon.sys [?]

=============== Created Last 30 ================

2011-01-30 12:37:22 -------- d-----w- d:\docume~1\owner\locals~1\applic~1\Adobe
2011-01-29 18:18:21 -------- d-----w- d:\docume~1\owner\locals~1\applic~1\Adobe-BackupByPhotoshopPortable
2011-01-29 18:18:21 -------- d-----w- d:\docume~1\alluse~1\applic~1\Adobe-BackupByPhotoshopPortable
2011-01-29 18:18:20 -------- d-----w- d:\docume~1\owner\applic~1\Adobe-BackupByPhotoshopPortable
2011-01-28 12:11:18 -------- d-----w- D:\PhotoShop CS4
2011-01-24 19:02:42 -------- d-----w- D:\25 to life
2011-01-20 17:01:22 -------- d-----w- d:\program files\NJ Soft
2011-01-15 12:29:18 -------- d-----w- D:\World of Warcraft
2011-01-12 12:45:15 -------- d-----w- d:\docume~1\owner\locals~1\applic~1\ESET
2011-01-12 11:30:55 253952 ------w- d:\windows\system32\dllcache\odbc32.dll
2011-01-12 11:30:55 200704 ------w- d:\windows\system32\dllcache\msadox.dll
2011-01-12 11:30:55 180224 ------w- d:\windows\system32\dllcache\msadomd.dll
2011-01-12 11:30:55 143360 ------w- d:\windows\system32\dllcache\msadco.dll
2011-01-12 11:30:55 102400 ------w- d:\windows\system32\dllcache\msjro.dll
2011-01-11 21:36:53 -------- dc-h--w- d:\docume~1\alluse~1\applic~1\{DE8EABB5-1C85-4410-A68D-79BD8A4518F4}
2011-01-11 21:36:49 -------- d-----w- d:\program files\Uniblue
2011-01-09 11:03:53 -------- d-----w- D:\Marijana
2011-01-09 09:25:29 22328 ----a-w- d:\windows\system32\drivers\PnkBstrK.sys
2011-01-09 09:25:29 22328 ----a-w- d:\docume~1\owner\applic~1\PnkBstrK.sys
2011-01-09 09:25:13 103736 ----a-w- d:\windows\system32\PnkBstrB.exe
2011-01-09 09:25:12 66872 ----a-w- d:\windows\system32\PnkBstrA.exe
2011-01-09 09:25:12 -------- d-----w- d:\windows\system32\LogFiles
2011-01-09 09:14:09 -------- d-sh--w- d:\windows\ftpcache
2011-01-08 18:19:31 -------- d-----w- d:\docume~1\alluse~1\applic~1\AutoUpdate
2011-01-08 18:18:57 12488 ----a-w- d:\windows\system32\drivers\eusbstub.sys
2011-01-08 18:18:52 51400 ----a-w- d:\windows\system32\drivers\vuhub.sys
2011-01-08 18:18:50 -------- d-----w- d:\program files\Eltima Software
2011-01-08 17:38:29 90624 ----a-w- d:\windows\system32\nmwcdcls.dll
2011-01-08 17:38:02 90112 ----a-w- d:\windows\system32\drivers\ss_bbus.sys
2011-01-08 17:38:02 14976 ----a-w- d:\windows\system32\drivers\ss_bmdfl.sys
2011-01-08 17:38:02 121856 ----a-w- d:\windows\system32\drivers\ss_bmdm.sys
2011-01-08 17:38:02 12160 ----a-w- d:\windows\system32\drivers\ss_bwhnt.sys
2011-01-08 17:38:02 12160 ----a-w- d:\windows\system32\drivers\ss_bwh.sys
2011-01-08 17:38:02 12160 ----a-w- d:\windows\system32\drivers\ss_bcmnt.sys
2011-01-08 17:38:02 12160 ----a-w- d:\windows\system32\drivers\ss_bcm.sys
2011-01-08 17:37:56 -------- d-----w- d:\windows\system32\Samsung_USB_Drivers
2011-01-08 17:37:49 36608 ----a-w- d:\windows\system32\FsUsbExDisk.Sys
2011-01-08 17:37:49 233472 ----a-w- d:\windows\system32\FsUsbExService.Exe
2011-01-08 17:37:49 110592 ----a-w- d:\windows\system32\FsUsbExDevice.Dll
2011-01-08 17:37:39 -------- d-----w- d:\docume~1\owner\applic~1\Samsung
2011-01-08 17:37:18 -------- d-----w- d:\program files\MarkAny
2011-01-08 17:37:16 -------- d-----w- d:\program files\PC Connectivity Solution
2011-01-08 17:36:59 -------- d-----w- d:\program files\Samsung
2011-01-05 14:54:00 -------- d-----w- d:\docume~1\alluse~1\applic~1\Trymedia
2011-01-05 14:51:47 -------- d-----w- d:\program files\RealArcade
2011-01-05 12:52:39 -------- d-----w- d:\docume~1\owner\applic~1\Uniblue
2011-01-05 12:52:20 -------- d-----w- d:\docume~1\owner\locals~1\applic~1\PackageAware
2011-01-04 23:17:09 -------- d-----w- d:\documents and settings\all users\Keylogger Detector
2011-01-04 16:42:35 -------- d-----w- d:\program files\Trymedia
2011-01-03 16:54:19 -------- d-----w- d:\docume~1\alluse~1\applic~1\PopCap Games
2011-01-03 16:50:54 -------- d-----w- d:\program files\PopCap Games
2011-01-03 14:41:18 -------- d-----w- d:\program files\common files\Adobe-BackupByPhotoshopPortable

==================== Find3M ====================

2010-12-03 16:49:00 108144 ----a-w- d:\windows\system32\CmdLineExt.dll
2010-11-18 18:12:44 81920 ----a-w- d:\windows\system32\isign32.dll
2010-11-09 14:50:47 253952 ----a-w- d:\windows\system32\odbc32.dll
2010-11-06 00:26:58 916480 ----a-w- d:\windows\system32\wininet.dll
2010-11-06 00:26:58 43520 ----a-w- d:\windows\system32\licmgr10.dll
2010-11-06 00:26:58 1469440 ----a-w- d:\windows\system32\inetcpl.cpl
2010-11-03 12:25:54 385024 ----a-w- d:\windows\system32\html.iec

Nisam ih sacuvao na desktopu :P
Dali je to problem?
Ti nemas instaliran antivirus na racunaru.

SUPERAntiSpyware i IObit Security 360 ne mogu biti zamena za AV. Oni mogu samo da budu "asistenti" AV-u mada moj predlog ti je da ih deisntaliras i instaliras neki (samo jedan) besplatni AV tipa Avast, Avira, AVG, Bit Deffender, Panda Cloud Free, Microsoft Security Essentials, itd.

Moraces da izvrsis skeniranje GMER-om i da mi postavis potrebne log-ove:

Skini GMER i snimi na Desktop:

Pokreni ga dvoklikom ...

Sacekaj da se zavrsi uvodno skeniranje, nakon toga klikni na Scan, sacekaj (skeniranje moze da potraje) da se skeniranje zavrsi pa klikni na Save (izvestaj sacuvaj na Desktop pod nazivom Gmer1).

Nakon toga ...

Klikni desnim tasterom u prozor programa Gmer i odaberite Options > Only non MS files - kliknite Scan.
Nakon kratkog skeniranja, klikni na Save i taj log sacuvaj kao Gmer2 na Desktop.

I jos ...

Klikni taster >>> (u GMER-u) i odaberite Autostart karticu.

Izvrsice se kratkotrajno skeniranje nakon cega trebas da pritisnes Copy, otvoris Notepad i kliknes u Notepad-u Edit -> Paste. Taj log takodje sacuvas na Desktop-u pod nazivom Gmer3.

(slikovit prikaz): http://amf.mycity.rs/pg/images/GMERScan.gif

Sva tri izvestaja okaci u sledecoj poruci.
Instalirao sam anti virus..
Problem je sto kada pokrenem taj tvoj program restartuje mi se kompjuter i prikaze se blue screen of death... :P
Sta da radim?
Nisam mogao da editujem prethodni post da dodam jos txt-a tj. problema :D pa evo ovde sam napisao...

Kada pokusam da pokrenem anti virus tj. kada kliknem da počne skeniranje takodje mi se restartuje kompjuter i pojavi se black screen of death! :/
Ovaj error mi izbaci kada mi se upali kompjuter

Pokusam sam da skeniram sa Avastom ali kao sto sam rekao restartuje se kompjuter i izbaci error...
Sta da radim?
Vidi, taj Windows koji imas nije legalan tj. nije prosao Windows Validation test.

Procitaj ovde vise o tome: http://en.wikipedia.org/wiki/Windows_Genuine_Advantage

Pozdrav goran9888
dok se mokus-mokus ne javi, molim te pogledaj moje reporte
Koji problem ti imas? I tvoj Windows nije prosao Validation test i sada imas WGA instaliran na racunaru, jel da?
Preuzmi Rootkit Unhooker sa sledece adrese na Desktop: http://www.kernelmode.info/ARKs/RKUnhookerLE.EXE

Dvoklikom pokreni program, prebaci se na Report karticu, klikni na Scan i u prozoru stikliraj sve poudjene stavke.

Pocece skeniranje koje moras da sacekas.

Kada skeniranje bude zavrseno, idi na File -> Save Raport i sacuvaj izvestaj.

Taj izvestaj okaci u sledecoj poruci.
Prošao je Validation test . Nego, instalirao sam jedan keyloger pa zatim obrisao.Samo me interesira dali je deinstalacija napravila dobro svoj posao ili su ostali tragovi?
Šta sada da radim Gorane?
Nemas ti malware na racunaru.

Snimi ovaj fix.reg na Desktop:

Nakon toga, klikni desni klik na fajl i izaberi opciju Merge. Ukoliko ne mozes desni klik, onda dvoklikom pokreni .reg fajl i klikni na Yes.

Restartuj racunar i vidi da li sada ima problema?

Hvala, sada radi ;)
Dali mogu da obrisem taj fix sa desktopa ili?
[ dava @ 03.02.2011. 10:40 ] @
Kako ti na osnovu ovog loga možeš biti siguran da on nema malware na racunaru?

Recimo ovaj fajl: d:\windows\system32\PnkBstrB.exe

Kada se provjeri na net-u, izgleda nam da je to fajl koji dolazi uz neke igrice, ali taj fajl takodje može biti i keylogger!
Evo ja sad mogu napraviti virus koji će se tako zvati i koji će se kopirati na tu lokaciju, izvršiti. Onda ti uzmeš log tog računara i kažeš:
Nemas ti malware na racunaru.

Ti mozes napraviti fajl sa istim imenom, ali taj fajl mora nesto da radi. Ako samo stoji na toj lokaciji, nema bojazni od njega. A ako radi nesto (maliciozno), to nesto sto radi cemo sigurno videti u log-ovima ...

ARK (anti rootkit scan-om) sam shvatio da zasigurno ne postoji keylogger na njegovom racunaru, mada da postoji video bi se i u DDS-u najverovatnije.

Inace, istestirah onaj keylogger (The Smokers) koji je spomenut u ovoj temi i mogu da tvrdim da bi taj keylogger videli zasigurno jos u DDS log-u.

Evo ja sad mogu napraviti virus koji će se tako zvati i koji će se kopirati na tu lokaciju, izvršiti. Onda ti uzmeš log tog računara i kažeš:

Nemas ti malware na racunaru.

Ne ide to bas tako kako ti zamisljas. Trebas mnogo vise uci u "vode" koncepcije Windows-a, malware-a, itd da bi shvatio o cemu govorim. A ja, sve sto sam naucio (i ucim) godinama ne mogu ti objasniti u jednoj poruci.
dava: Recimo ovaj fajl: d:\windows\system32\PnkBstrB.exe

Iako je problem resen, cisto da dodam da sam pre par godina imao ovo na kompu i, iz nekog razloga, nijedan antispyware ga nije mogao ocistiti. Uspeo sam samo sa ovim: PunkBuster
Antispyware?! Pa ovo nije Spyware ...

Sada ga detektuje veliki broj antivirusa, sto je naravno dobro. Malwarebytes ga uklanja takodje.

Sta si hteo onim link-om da kazes?
[ anon142305 @ 03.02.2011. 22:16 ] @
Ok, no meni je smetao, a nisam mogao rucno da ga izbrisem.
Hteo sam da kazem da sam ga jedino sa tim linkovanim programom uklonio.
Ti mozes napraviti fajl sa istim imenom, ali taj fajl mora nesto da radi. Ako samo stoji na toj lokaciji, nema bojazni od njega. A ako radi nesto (maliciozno), to nesto sto radi cemo sigurno videti u log-ovima ...

Taj fajl ce da radi upravo ono što i keylogger. Vidiš ova funkcija SetWindowsHookExW koju koristi PnkBstrB.exe. To je API f-ja iz user32.dll-a koja omogućava stvaranje programskog hook-a kojeg stavlja u hook chain. Ako joj se kao parametar proslijedi WH_KEYBOARD tada će preko kreiranog pointa ići poruke poslate sa tastature koje je dalje lako preko RegisterShellHookWindow() prosleđivati svom programu, a on dalje logovati u neki fajl i po potrebi kriptovati.

Mene stvarno zanima na koji ti način to analiziraš? Nemoj da se ljutiš, što ti smeta ako pitam? Da li koristiš neki program u koji učitaš ovaj log fajl, pa on na osnovu putanje, veličine itd fajla (iz loga) uporedi sa svojom bazom pa prikaže potencijalno opasne fajlove. Vjerovatno ne znaš napamet veličine fajlova što od windows-a što od raznih programa.

[ goran9888 @ 04.02.2011. 19:06 ] @
dava: @gorane9888
Taj fajl ce da radi upravo ono što i keylogger. Vidiš ova funkcija SetWindowsHookExW koju koristi PnkBstrB.exe. To je API f-ja iz user32.dll-a koja omogućava stvaranje programskog hook-a kojeg stavlja u hook chain. Ako joj se kao parametar proslijedi WH_KEYBOARD tada će preko kreiranog pointa ići poruke poslate sa tastature koje je dalje lako preko RegisterShellHookWindow() prosleđivati svom programu, a on dalje logovati u neki fajl i po potrebi kriptovati.

Mene stvarno zanima na koji ti način to analiziraš? Nemoj da se ljutiš, što ti smeta ako pitam? Da li koristiš neki program u koji učitaš ovaj log fajl, pa on na osnovu putanje, veličine itd fajla (iz loga) uporedi sa svojom bazom pa prikaže potencijalno opasne fajlove. Vjerovatno ne znaš napamet veličine fajlova što od windows-a što od raznih programa.

Ta funkcija, koju ces ti promeniti, ja mogu videti u ARK log-u ... a video bi najverovatnije i ARK skener i obavestio me o tome. Nesto blizi odgovor ne mogu da ti dam s'obzirom da nisam programer.

Takodje taj log fajl koji pravis bi bio prikazan u Find3M sekciji DDS log-a. Koristio bi neki drajver? Skriveni ili ne, bio bi prikazan.

Analiziram svaku liniju ponasob manuelno, ne koristim nikakve dodatne aplikacije. Ukoliko za neki fajl nisam siguran, potrazim proverene informacije na internetu, ukoliko pak ne postoje, fajl se salje na Virus Total na proveru nakon cega se trazi na upload i vrse testiranja ukoliko ima potrebe. Windows-ovi fajlovi (i ostali legitimni) su digitalno potpisani fajlovi i informacije o njima mozes naci na net-u, tako da ...


Takodje su bitni simptomi koje korisnik ima. Npr konkretno u ovom slucaju, simptomi keylogger-a nisu primeceni (npr usporeni rad tastature tj. odziv bi bio nesto sporiji, jer keylogger mora da presretne i zapamti ono sto je otkucano na tastaturi).

Pozdrav, vidim stara je tema ali da neotvaram drugu, naime pre desetak dana napravim novi mail nalog koji sam koristio par dana i večeras se ubih ali nemogu se setiti lozinke za njega a imam instaliran Keylogger i u njemu nađem stranice koje sam otvarao i između ostalog i taj nalog ali nemogu pronaći šifru za njega, dali tay keylogger uopšte ima tu mogućnost da mi pokaže samu šifru ili samo stranice koje sam otvarao ? U pitanju je Keylogger V3.6.
Iko išta ?
napravi novi nalog za mail, il ipak zelis neciji tudji mail da vidis? :D
[ dado banjaluka @ 30.09.2012. 15:54 ] @
Ma ne, stigle su mi na njega neke ponude pa bi da ih pogledam, to mi je računar u servisu koji samo ja koristim, ako iko ima kakvu ideju neka piše.
Pretrazivao sam forum i mislim da je ovo najbolja tema za ozivljavanje radi mog pitanja. Skinuo sam najnoviju verziju bit defender-a total security, bila je neka promocija za trial od 90 dana. Reaguje na eicar test, ocistio mi je komp od nekoliko gamadi i sve je to ok, ali ne shvatam kako moze da dopusta keylogger programu da potpuno neometano radi i belezi sve sto kucam.
Skinuo sam program refog keylogger i b.d. se uopste nije oglasio prilikom njegove instalacije niti ga je sprecavao da obavlja svoju radnju, a firewall je setovan na "agresivno" a tu i pise da stiti upravo od takvih pokusaja. Kako je ovo moguce za program sa ovakvim zvucnim imenom? I nije on jedini koji ne sprecava, probao sam i dataguard anti keylogger i ni on mu nista ne smeta. Jedini program koji totalno ubije refog je zemana antikeylogger, ali i to se placa naravno.
Postoji li uopste neka pouzdana zastita od takozvanog "remote" instaliranja ovakvih programa i njihovog vrsljanja po kompu i sta bi to bilo?
Objasniće ti ovo neko sigurno stručnije od kolega, al ajde i ja da probam.
Stvar je prosta.
Taj keylogger je komercijalan softver, koji se takođe plaća.
Kao i jedan drugi keylogger da sad ne imenujem, inače moj omiljeni, koji se takođe plaća, i služi za sasvim druge svrhe od neke zloupotrebe.
Mislim da nema razloga da brineš jer remote niko neće da ti instalira komercijalni keylogge,r to bi malo teže išlo jer bi tu firewall sigurno reagovao.
Keylogger koji sam ja koristio na svom ličnom računaru za praćenje samog sebe i svih ostalih radoznalih osoba je čak imao svakodnevni update za registrovane korisnike, koji će da zaštiti sebe od antivirusa.
Ali to su komercijalni keyloggeri, koji nemaju veze sa tamo nekim remote instalacijama.
Moraš ti da ih instaliraš, ili ako ti neko i instalira remote ti moraš da odobriš tako nešto, ili da računar bude nekom mrežom vezan za osobu koja je pokrenula remote instalaciju.
[ Windows2 @ 05.11.2012. 16:35 ] @
Ma koliko vidim to moze i u hardver da se strpa, u samu tastaturu ili negde izmedju, cak i u bios. Moze i bezicno. Ako laze wiki lazem i ja. Sta da ti kazem, paranoja na visokom nivou je kod mene.
Ali ipak mi je mnogo cudno da program bit defender koji je isto komercijalan i koji je pobrao najvece pohvale uopste to ne sprecava? Mozda je ova verzija koju sam skinuo ipak falicna?
Znaci neko moze da dodje i instalira mi na komp taj refog koji se instalira u system 32 i uopste ga nema na listi instaliranih programa i nigde se ne vidi njegova aktivnost. A pomaze li tu ista enkripcija celog diska?
I evo jos nesto interesantno. Skinuo sam trial programa guarded id, i pojavi se prozor sa instalacijom i onda nestane i nista, znaci ne mogu da ga instaliram uopste. Kao da nesto ubije proces?
[ agasoft @ 05.11.2012. 16:42 ] @
Nažalost, neko može da dođe da ti to instalira ako budeš toliko neobazriv.
No, zemana je uvek tu makar i trial da otkloni svaku tvoju sumnju.
[ kristi1 @ 05.11.2012. 18:11 ] @
Avast ima definicije za refog. Prilikom instalacije iskljuci se AV i ceo folder MPK se stavi na ignore, zavrsena prica.
Ne znam na koju foru je kod tebe instaliran, ali kad je u sistemu tu vise ne pomazu antivirusi i njihov scan.

Ne znam napamet listu fajlova ali ovo su neke od lokacija Refog keyloggera

c:\documents and settings\all users\application data\MPK

Otprilike, ima jos ali ne znam napamet. Sad kako je instaliran i to je pitanje ako je na klik na link obavezno ide i Backdoor uz njega.

Goran je gore objasnio kako se cisti ne samo keylogger vec bilo koji malware.
[ Windows2 @ 05.11.2012. 18:38 ] @
Ma ja sam ga sam instalirao, da vidim kako ce moj av da se ponasa. I samo je zemana upozorila nesto tipa program hoce da kontrolise to i to na kompu i dala opcije tipa "allow" ili "block" A kad sam dozvolio instalaciju i pokrenuo refog posle klika u programu samo je zakucao i ugasio se, znaci ta zemana ga je blokirala. A bit defender apsolutno nista.
U principu imam neki otpor prema besplatnim av programima, ne znam zasto, nekako vise cenim placene, ali ajde mozda i probam avast.
E sad ne znam, recimo ovaj program dataguard koji se isto placa, ali besplatna verzija nudi zastitu samo od obicnog snimanja kucanja u tastaturi, dok placena nudi sve ukljucujuci i zasitu od slikanja ekrana. Recimo on je dozvolio instalaciju refoga, ali kada sam ga pokrenuo izbacio mi je obavestenje da ga je dodao na nekakvu automatsku listu, ali i dalje je program snimao sve sto kucam. A na njihovom sajtu se maltene kunu da stiti od toga.
[ valjan @ 06.11.2012. 14:58 ] @
Pre neke dve nedelje kopirao sam na ovom forumu link do bloga MalwareBytes-a, gde se ukratko objašnjava zašto neki AV program ne prepoznaje neki malware, a drugi da (link). Kao što sam već više puta rekao, često mi neki AV obeleži Putty kao maliciozan, a ja od Puttyja zarađujem redovnu platu, i program je daleko od toga da je maliciozan, samo ako dospe u pogrešne ruke može biti zloupotrebljen. Ali tim rezonom i notepad može biti proglašen za maliciozan, jer u njemu može da se napiše jednostavan batch fajl koji može napraviti džumbus po disku.

Baš zbog ovakvih graničnih situacija proizvođači AV rešenja moraju da balansiraju i odluče na koju stranu da svrstaju nešto. Svet nije crno-beli, ima tu puno nijansi sive, jedini problem je što korisnik često ne ume sam da proceni da li je nešto "tamnije" ili "svetlije" sivo, pa onda vendor na osnovu neke svoje procene prelomi u ime korisnika.

Jer postoje četiri vrste detekcije:

Pravi pozitivni Pravi negativni

Lažni pozitivni Lažni negativni

Logično, gornja dva su poželjna, donja dva nikako. E sad, meni je taj tvoj keylogger možda OK program, jer ga koristim u legalne svrhe, a ti se opet bojiš da ti ga neko krišom instalira i koristi u nelegalne svrhe. Čiji je sad glas jači, odnosno u koju kategoriju će ga AV vendor staviti? Hoće li slušati mene ili tebe ili nekog trećeg? Ako imaju previše lažnih detekcija, to će odbiti klijente, e sad verovatno bit defender ima više onih koji su rekli da im taj keyloger treba u legalne svrhe nego onih koji su se bunili što ga imaju na svom sistemu, pa su prevagnuli na drugu stranu...

Ima, naravno, softvera koji se iz aviona vide da su mailiciozni, i tu nema dvojbe i takvi bivaju odmah uvršteni u opise, ali za ovakve granične slučajeve uvek će biti problematično...
[ Windows2 @ 06.11.2012. 15:22 ] @
Evo samo da ispravim nepravdu vezano za ovu besplatnu varijantu dataguard-a. Posle citanja uputstva za program shvatio sam da on dodaje aplikacije na tu automatsku listu i da onda user ima mogucnost da odobri ili totalno zabrani aktivnost tog programa. Znaci doda program na listu i pored njega stoji zelena ili crvena ikona. Crvena znaci da ce totalno blokirati taj softver, a zelena stoji iz dva razloga:
-Ili zato sto je program pokrenut od strane trenutnog korisnika sto je ovde bio slucaj to jest ja sam pokrenuo refog.
-Ili zato sto program ispunjava nekakav digitalni potpis, digital signature?

Kao sto se lepo vidi na ovoj slici:

Samo je bio potreban dvoklik na zelenu ikonicu pored refog-a da bi ona postala crvena i posle toga nije se nista snimalo u programu. Znaci moja greska, ipak obavlja posao.
I jos jedna dobra stvar je da se ne moze ubiti njegov proces iz task menadzera.

A probao sam i keyscrambler i on je isto dobar. Besplatna varijanta radi samo kao addon za firefox ili ie i samo tada je aktivna i sprecava snimanje kucanja u pomenutim pregledacima. Dok placena premium verzija blokira sve zivo u svim mogucim programima gde se nesto moze kucati.
[ Windows2 @ 06.11.2012. 17:56 ] @
U nadi da ce neko analizirati moje logove evo ih:
[ kristi1 @ 07.11.2012. 12:16 ] @
Nemas nista problematicno, jedino pokreni AdwCleaner idi na delete ok do restarta i pobrisi toolbare kojih imas
[ Windows2 @ 07.11.2012. 12:49 ] @
Ok hvala! Ma ti toolbar-i su mi svi iskljuceni to su mozda neki repovi. Tu i tamo skidam neke besplatne programe pa propustim da iskljucim opciju da se instalira i neki toolbar, jesu napast ziva.
[ kristi1 @ 07.11.2012. 13:07 ] @
Uradi ti sta sam ti napisao i sam ces da se uveris sta ce sve da pobrise.
[ Windows2 @ 07.11.2012. 13:53 ] @

# AdwCleaner v2.007 - Logfile created 11/07/2012 at 14:44:41
# Updated 06/11/2012 by Xplode
# Operating system : Windows 7 Ultimate Service Pack 1 (32 bits)
# User : S - S-PC
# Boot Mode : Normal
# Running from : C:\Users\S\Downloads\AdwCleaner.exe
# Option [Delete]

***** [Services] *****

***** [Files / Folders] *****

File Deleted : C:\user.js
Folder Deleted : C:\Program Files\Mozilla Firefox\Extensions\[email protected]
Folder Deleted : C:\ProgramData\Babylon
Folder Deleted : C:\ProgramData\Trymedia

***** [Registry] *****

Key Deleted : HKCU\Software\AppDataLow\Software\SmartBar
Key Deleted : HKCU\Software\Conduit
Key Deleted : HKCU\Software\Google\Chrome\Extensions\bbjciahceamgodcoidkjpchnokgfpphh
Key Deleted : HKCU\Software\Headlight
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{B7971660-A1CE-4FDD-B9E0-2C37D77AFB0B}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{C99FDC39-A1AE-4B24-8D71-E5274F8D7C54}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{97F2FF5B-260C-4CCF-834A-2DDA4E29E39E}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}
Key Deleted : HKCU\Software\Softonic
Key Deleted : HKLM\Software\Babylon
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{960DF771-CFCB-4E53-A5B5-6EF2BBE6E706}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{EA28B360-05E0-4F93-8150-02891F1D8D3C}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\esrv.EXE
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{75A4D144-506D-4BE5-81DB-EC7DA1E7F840}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{E46C8196-B634-44A1-AF6E-957C64278AB1}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}
Key Deleted : HKLM\SOFTWARE\Classes\esrv.funmoodsESrvc
Key Deleted : HKLM\SOFTWARE\Classes\esrv.funmoodsESrvc.1
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{95B92D92-8B7D-4A19-A3F1-43113B4DBCAF}
Key Deleted : HKLM\SOFTWARE\Classes\Prod.cap
Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{5297E905-1DFB-4A9C-9871-A4F95FD58945}
Key Deleted : HKLM\Software\Conduit
Key Deleted : HKLM\Software\Freeze.com
Key Deleted : HKLM\Software\Funmoods
Key Deleted : HKLM\SOFTWARE\Google\Chrome\Extensions\bbjciahceamgodcoidkjpchnokgfpphh
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{C87FC351-A80D-43E9-9A86-CF1E29DC443A}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{B7971660-A1CE-4FDD-B9E0-2C37D77AFB0B}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}

***** [Internet Browsers] *****

-\\ Internet Explorer v9.0.8112.16421

[OK] Registry is clean.

-\\ Mozilla Firefox v13.0.1 (en-US)

-\\ Google Chrome v22.0.1229.94
