בקשר לתוצאת סריקה עם HIJACKTHIS

alona2003

New member
בקשר לתוצאת סריקה עם HIJACKTHIS

לאחר בדיקה באתר ,יש לי הרבה מאוד סימני X אדומים.
אשמח לקבל את הקישור לבדיקת וירוסים בכל קובץ DLL שברשימה (פעם היה לי ☺).
 

Piav

New member
האתר מיושן ואינו מותאם למערכות הפעלה "חדשות"

ריבוי
עלול להצביע על אי תאימות הניתוח למערכת ההפעלה.

לרוב, הבעיה צצה כאשר אלגוריתם הניתוח מזהה קבצי מערכת בנתיבים השונים מנתיבי ברירת המחדל המוגדרים לו. אי התאמה אכן עשויה להצביע על נוזקה המתחזה לקובץ מערכת, אך ריבוי קיצוני של אי התאמות מצביע, בדרך כלל, על בעיה בניתוח עצמו.

הפתרון הוא ניתוח עצמאי וזהיר של הרשומות שסומנו. אני לא מכיר את רשימת הdll המדוברת, אך גם אם תסתייעי באחת כזו, יעילותה חלקית ומוטלת בספק. מכיוון שנוזקות נוטות להיטמע ע"י התחזות, יש לערוך הצלבות נתונים ולא רק ניתוח שמי. בהינתן קובץ dll, עליך לבדוק את שמו ונתיבו ולהצליב עם מידע באשר לשייכותו (ראי דוגמה מטה).

חשוב להבהיר שגם אם תפעלי לפי שיטת ניתוח זו, התוצאה אינה מובהקת. ישנן נוזקות המבצעות מניפולציות מתוחכמות, וללא שינוי הניכר לעין בלתי מנוסה, משנות קבצים לגיטימיים ע"י הזרקת קוד זדוני. לכן, HijackThis אינו כלי מיטבי ומספק ניתוח שטחי למדי. ניתוח מתקדם יותר תוכלי להשיג ע"י השוואה מתקדמת יותר של מפתחות MD5 המתאימים באופן חד חד ערכי לקובץ. מכיוון שזו עבודת פרך בחתך רוחבי, ניתן להיעזר בתוכנות יעודיות לשם כך (Hitman Pro, מצב EWS).

ובכל זאת, שאלת לגבי HijackThis אז אדגים ניתוח שטחי:

שתי דוגמאות:

1. consrv.dll (כאשר החיפוש אינו מניב שייכות לתוכנה לגיטימית, המקרה הפשוט): מחיפוש קצר עולה כי הקובץ אינו שייך לשום תוכנה לגיטימית; יש לשים לב שכל תוצאות עמוד החיפוש הראשון, ללא יוצא מן הכלל, מכתימות את מוניטין הקובץ. חיפוש מעמיק יותר חושף כי הקובץ הינו רכיב של הנוזקה ZeroAccess.

2. steam.dll (כאשר החיפוש מניב שייכות לתוכנה לגיטימית, המקרה המאתגר): מחיפוש קצר עולה כי הקובץ שייך לתוכנה לגיטימית, פלטפורמת משחקים שנקראת Steam. נצליב עם מידע לגבי שייכותו: האם במערכת מותקנת (או הותקנה בעבר) התוכנה Steam? אם ענינו בשלילה, הרי שהקובץ חשוד. נצליב עם מידע לגבי נתיבו: מהחיפוש עולה כי נתיב ברירת המחדל של הקובץ הינו C:\Windows\System, אולם הנתיב בו אנחנו מצאנו את הקובץ הינו %AppData%\microsoft\windows. אי תאימות שכזו הינה סיבה נוספת להאמין כי הקובץ חשוד.

אני אחתום את הנושא בכך שמחיקת קבצים לגיטימיים מסוכנת מאוד ועלולה לפגוע במערכת, החל מחוסר יציבות ועד לקריסה מוחלטת. לכן חשוב להיות מדויקים, ואם יש ספק ולו הקל ביותר, להימנע ממחיקה.
 

alona2003

New member
תודה על תשובתך המושקעת והמקצעוית

הכל מובן ושוב לדעת .
אשמח לדעת איפה אפשר לחפש שייכות של קבצי DLL לצורך הצלבה .
הורדתי את התכנה המומלצת HITMAN PRO מהאתר CNET ומאז אני נלחמת להחזיר את היציבות למחשבי .הסריקה עם AVIRA מצאה טרויאן GEN2 (בצילום המצורף ).
הסריקה עם CCLEANER מצאה את הרישומים שבצילום המצורף בתגובה הבאה ( לא מצליחה לשלוח יותר מקובץ אחד בכל תגובה)
לאחר מכן , הופיע לי הודעה שאף פעם לא ראיתי אותה קודם ,לשחזור קבצים (הצילום בתגובתי הבאה ).
מאפה להוריד את HITMAN PRO ואיך אפשר לבדוק האם מכיל רוגלות ?
תודה מראש על כל עזרה
 

Piav

New member
Cnet אינו אתר מהימן להורדות

האתר מטעה ומבלבל, מבוך של פרסומות על גבי פרסומות. אם לא די בכך, האתר אורז תוכנות לגיטימיות מחדש ודוחף למשתמשים תוכנות אחרות שלא היו מעוניינים בהם במעמד ההתקנה. מעט חוסר תשומת לב ותמצאי אצלך תוכנות מוזרות ושכוחות אל, חלקן מאוד לא רצויות (PUP).

זהו בדיוק המקרה אצלך וההודעה החשודה שייכת לתוכנה שהותקנה כדרך אגב. מצאי אותה בלוח הבקרה ובצעי הסרה. ההודעה מAntiVir גם היא נוגעת לקובץ Adware (הסיווג של AntiVir שגוי) שהסתנן ככל הנראה דרך Cnet. מכיוון שטופל, אין עוד צעדים שעליך לנקוט.

שימי לב שבהודעתי הקודמת ישנה הפניה להורדת Hitman Pro דרך אתר החברה, surfright.nl; וודאי שההורדה אכן מתבצעת משם.

לא מזמן פרסמתי כאן מידע באשר לשרתי ההורדות שמשתמשים בתחבולות שכאלו על גולשים. אמנם בדרך כלל אין סכנה ממשית מלבד מטרד, אך רצוי להימנע ככל הניתן מהורדות שלא דרך אתר היצרן.
 

alona2003

New member
מצאתי תכנה הקשורה להודעה המוזרה

איך עדיף להסירה : דרך לוח הבקרה ,לדרך ה-UNINSTALLER השייך לתכנה ,או בעזרת REVO UNINSTALLER?
תודה ,תודה מראש
 
למעלה