Stránka 7 z 8

Napsal: 19 črc 2024, 15:45
od matahari
Neříkej, že ti policajti jsou tak naivní.
Jakýkoliv keylogger musí zachytit i ten základní MS antivir a kdyby ho dali do výjimek, tak ho tam musíš najít.

Napsal: 19 črc 2024, 16:30
od samponek
Bohužel, mají to ošetřené tak, že ho nevidí, ani placený antivir od jižanů z Alabamy.

Napsal: 19 črc 2024, 17:44
od Ruprecht
A tak já si koupil tablet Xiaomi a nemůžu ho připojit na síť: v obchodních podmínkách (nebo v ochraně soukromí či co), bez jejichž odsouhlasení se ani nespustí stálo, že systém může kdykoli dělat screenshot obrazovky a snímat klávesnici (z důvodu zvalitňování a ochrany a bla bla). Tak to používám jen jako offline čtečku pdf z karty.
Kdo z vás čte ty podmínky použití drobným písmem při každé aktualizaci?

Napsal: 19 črc 2024, 17:56
od rnbw
Necita to nikto, inak by nikto nepouzival sluzby googlu, facebooku ci microsoftu.

Napsal: 19 črc 2024, 18:20
od DukeNuke
matahari píše:Jakýkoliv keylogger musí zachytit i ten základní MS antivir a kdyby ho dali do výjimek, tak ho tam musíš najít.

To bohužel není pravda. Z vlastní zkušenosti.

Napsal: 19 črc 2024, 19:02
od samponek
V tomto ho mají schovanej
Trojan.Siggen26.56419 ( nechal jsem ho vstoupit, je tam adresa cloudu, je neškodný, jenom nahrává audio, ovládá kameru, odečítá klávesnici, dělá screenshot obrazovky, čte knihovny, sbírá hesla, informace o poloze, Url, čte USB zařízení a odesílá na mivocloud)

Vyhledává větve registru, kde aplikace třetích stran ukládají hesla
Upravuje klíče registru [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] 'Puabmqcz' = 'C:\Users\Public\Puabmqcz.url'
vkládá kód do systémoveho registru
C:\users\public\libraries\truesight.sys
:D

Napsal: 19 črc 2024, 22:01
od matahari
DukeNuke píše:
matahari píše:Jakýkoliv keylogger musí zachytit i ten základní MS antivir a kdyby ho dali do výjimek, tak ho tam musíš najít.

To bohužel není pravda. Z vlastní zkušenosti.

A to máš vyzkoušené s poslední virovou databází Defendera? Můj screenshot je z dneška.

Trojan Siggen má Defender v databázi, včetně jeho aliasů z dřívějška.

Napsal: 20 črc 2024, 13:36
od samponek
26.56419 ne

Napsal: 20 črc 2024, 15:15
od matahari
Když si já vymyslím trojana Draggon128.12348.66548, tak ho najdeš jenom tady, až to Google naindexuje.

Napsal: 20 črc 2024, 19:41
od samponek
Přeinstalováním NTB mivocloud zmizí, ale po cca 24 hodinách, kdy je počítač přopojený k síti je mivocloud zpět ( doba, než si to všimnou a obnoví ho)

Tvrdý format trvá hodinu a přeinstalace trvá cca 45 minut + zbytek, dohromady cca 2 hodiny.
Je možné Trojan.Siggen26.56419 dočasně umlčet například odstraněním driveru v system32 truesight.sys ? kde je Trojan.Siggen26.56419 obsažen ?
Nebo té knihovny C:\users\public\libraries\truesight.sys ?
Případně některého klíče registru, kde je Trojan.Siggen26.56419 obsažen ?
Tak, aby zároveň NTB fungoval chvíli bez Trojan a bez mivocloud bez nutnosti tvrdého format C ? a toho zbytku ?
Defender ho nenajde a tím ho nemůžu dát do karantény, proto mě zajímá, jestli může fungovat alternativní postup s dočasným umlčením.

Napsal: 20 črc 2024, 22:40
od matahari
Můžeš tady připojit link na analýzu z https://www.virustotal.com/gui/home/upload toho truesight.sys

Napsal: 21 črc 2024, 08:04
od samponek
Aplikoval jsem opět tvrdý format, teď Siggen opět není, musím chvíli počkat než si toho všimnou a vrátí ho, potom dám poslední verzi. truesight.sys se mění často, když je počítač zapojený do sítě.

Napsal: 21 črc 2024, 09:10
od matahari
Když v té 1¼ hodině instaluješ zbytek, po tom tvrdém formátu, tak nemáš tam i Darkside.exe?
Zde https://github.com/ph4nt0mbyt3/Darkside ... file#steps je nástroj, který tvůrce nazval This is a C# AV/EDR Killer using Rogue Anti-Malware Driver 3.3 a např. truesight.sys používá.

Napsal: 21 črc 2024, 09:58
od samponek
Darkside nemám, po tvrdém formátu tam nemivam vůbec nic, nestojí to zato, když za chvíli musím zmáčknout opět formatC.

Napsal: 21 črc 2024, 10:48
od matahari
Když už nezkusíš něco jiného než Windows, tak pokud se to děje pod tvým účtem, tak proč si neomezíš práva. Dal bych si schválně pouze Usera a účet Administrátor, Guest, DefaultAccount a WDAGUtilityAccount bych smazal. Tím, že jsi to nezmínil, tak doufám nenapíšeš, že už to děláš.
Taky bych nasadil VPNku nebo aspoň Tor Browser a nechal bych hostující Windows napospas a jiné bych si virtualizoval. Do nich bych nic nenasdílel a případnou VPNku rozjel až na nich. Nedělal bych to přes Hyper-V, ale např. přes VBox nebo VMware.
To tvé pokaždé stejné "skoro nic nedělání", je divné.