Cytat:Pewni sa jakies programiki do zabezpieczania ale ..
Najpierw w "/start/uruchom/ - wpisz:
netstat -a i sprawdz czy nie masz otwartego portu 12345
a prosciej tych liczb ma nie byc w okienku msdosa.
Z tego portu korzysta netbus = v1,6 ; netbus 2.0 z jakiegos innego cos
20xxx
nie pamietam dokladnie ale mozesz sprawdzic na stronach netbusa.
Jesli stwierdzisz ze masz netbusa to najprosciej pousuwaj wszystkie
protokoly
sieciowe
karte sieciowa , modem i wszystko co zwiazane z siecia i zainstaluj od nowa
tak to sie w windowsie robi :)
To moze po kolei.
1. Sa programiki. Najlepszy obecnie to Netbuster, bodajze 1.3. Potrafi on
tez udawac NetBusa i robic w jajo potencjalnych "chackerow". Polecam tez
TheCleaner'a 2.0 i BouffeTroyena. Sa w
sieci.
2. Sposobem na odinstalowanie NetBusa jest wpisanie (po rozpoznaniu, ktory
plik to netbus) netbus.exe /remove. To nie sa jaja, to dziala w 100%.
3. Netstat -a pokazuje otwarte porty. Jesli nie masz Netbustera, to po
wystartowaniu systemu nie powinno sie nic pokazac. To najlepszy test. Co do
numerow portow, to tylko Netbus 1.3 i 1.6 zawsze siedza na 12345. Od v1.7
mozna konfigurowac port dowolnie. Domyslny dla v1.7 to 12345, dla v2.0
20034.
4. Czy mam netbusa - inna droga. Zajrzyj regeditem do rejestru do klucza
HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsCurrentVersionRun oraz trzech
nastepnych i sprawdz, co tam masz. Zostaw antywirusy, antytrojany i te
programy, o ktorych wiesz, ze sam je instalowales. Reszte tnij bez litosci.
Szczegolnie rozne system.dll itp. Netbus to ten, ktory konczy sie poleceniem
/nomsg. Jeszcze wskazowka: serwer niespakowany w wersji v1.6 ma 462kb, v1.7
483, v2.0beta 599kb i instaluje sie w katalogu C:Windows. Moze miec dowolna
nazwe.
5. Jesli pousuwasz wszystko zwiazane z
siecia i zainstalujesz od nowa, to
Netbus bedzie dalej siedzial w systemie. Trzeba wyciac wpis z rejestru i
zrestartowac Windows albo uzyc opcji /remove.
Na koniec: nie uruchamiaj plikow niewiadomego pochodzenia o rozmiarze
wiekszym niz 9kb (happy99 ma 10kb). Trojan moze byc podklejony do normalnego
pliku wykonujacego swoja funkcje. Najmniejszy znany mi funkcjonalny trojan
do "zdalnego zarzadzania" ma 30kb. A spakowany Back Orifice ma 70 :).
To tyle w tym advisory. jesli ktos ma jakies pytania odnosnie trojanow, to
postaram sie odpowiedziec.
Pozdrawiam
Adiemus
PS Tak mi sie jeszcze przypomnialo: domyslnie trojany tego nie uzywaja, ale
jesli ktos podlozyl Ci go osobiscie, to moze sie tez uruchamiac z
HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun,
z netdetecta ICQ i pewnie z kilku innych miejsc. Windows otwiera przed Toba
niezliczone mozliwosci :)