Strona Główna     FAQFAQ  SzukajSzukaj  UżytkownicyUżytkownicy  GrupyGrupy


Poprzedni temat :: Następny temat
Witam
Autor Wiadomość
bazily 

Skąd: ze wsi
Wysłany: 2011-12-21, 11:24   Witam

Pierwszy raz od początku zabawy z komputerem (a już trochę minęło :) ) poniosło mnie i zainstalowałem sobie jakieś świństwo - byłem po prostu nieostrożny.
oto mój log
Cytat:
file of Trend Micro HijackThis v2.0.4
Scan saved at 11:05:05, on 2011-12-21
Platform: Windows 7 SP1 (WinNT 6.00.3505)
MSIE: Internet Explorer v8.00 (8.00.7601.17514)
Boot mode: Normal

Running processes:
C:\Program Files\Alwil Software\Avast5\AvastUI.exe
C:\Windows\SysWOW64\explorer.exe
C:\Windows\SysWOW64\explorer.exe
C:\Windows\SysWOW64\explorer.exe
C:\Program Files (x86)\Mozilla Firefox\firefox.exe
C:\Program Files (x86)\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bing.com
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bing.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.bing.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bing.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\Windows\SysWOW64\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
F2 - REG:system.ini: UserInit=userinit.exe
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files (x86)\DAEMON Tools Toolbar\DTToolbar.dll
O4 - HKLM\..\Run: [avast] "C:\Program Files\Alwil Software\Avast5\avastUI.exe" /nogui
O4 - HKLM\..\Run: [HKLM] C:\Users\Ania\AppData\Roaming\install\wiindows.exe
O4 - HKCU\..\Run: [HKCU] C:\Users\Ania\AppData\Roaming\install\wiindows.exe
O4 - HKLM\..\Policies\Explorer\Run: [Policies] C:\Users\Ania\AppData\Roaming\install\wiindows.exe
O4 - HKCU\..\Policies\Explorer\Run: [Policies] C:\Users\Ania\AppData\Roaming\install\wiindows.exe

O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (User 'USŁUGA SIECIOWA')
O9 - Extra button: Wpis w blogu - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra 'Tools' menuitem: &Wpis w blogu w Windows Live Writer - {219C3416-8CB2-491a-A3C7-D9FCDDC9D600} - C:\Program Files (x86)\Windows Live\Writer\WriterBrowserExtension.dll
O9 - Extra button: @C:\Windows\WindowsMobile\INetRepl.dll,-222 - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O9 - Extra 'Tools' menuitem: @C:\Windows\WindowsMobile\INetRepl.dll,-223 - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll
O23 - Service: Andrea RT Filters Service (AERTFilters) - Andrea Electronics Corporation - C:\Program Files\Realtek\Audio\HDA\AERTSr64.exe
O23 - Service: @%SystemRoot%\system32\Alg.exe,-112 (ALG) - Unknown owner - C:\Windows\System32\alg.exe (file missing)
O23 - Service: AMD External Events Utility - Unknown owner - C:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: avast! Antivirus - AVAST Software - C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
O23 - Service: @%SystemRoot%\system32\efssvc.dll,-100 (EFS) - Unknown owner - C:\Windows\System32\lsass.exe (file missing)
O23 - Service: Easybits Services for Windows (ezSharedSvc) - EasyBits Software AS - C:\Windows\System32\ezSharedSvcHost.exe
O23 - Service: @%systemroot%\system32\fxsresm.dll,-118 (Fax) - Unknown owner - C:\Windows\system32\fxssvc.exe (file missing)
O23 - Service: GameConsoleService - WildTangent, Inc. - C:\Program Files (x86)\HP Games\HP Game Console\GameConsoleService.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - C:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - C:\Windows\system32\locator.exe (file missing)
O23 - Service: RtVOsdService Installer (RtVOsdService) - Realtek Semiconductor Corp. - C:\Program Files\Realtek\RtVOsd\RtVOsdService.exe
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - C:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%systemroot%\system32\spoolsv.exe,-1 (Spooler) - Unknown owner - C:\Windows\System32\spoolsv.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - C:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - C:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - C:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - C:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - C:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%SystemRoot%\system32\Wat\WatUX.exe,-601 (WatAdminSvc) - Unknown owner - C:\Windows\system32\Wat\WatAdminSvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - C:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - C:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - C:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)
O23 - Service: XAMPP Service (XAMPP) - Unknown owner - c:\xampp\service.exe (file missing)

--
End of file - 7040 bytes


z analizatora na jakiejś stronie i z mojej próby walki z tym bo sam wyłapałem, że ten proces jakiś podejrzany wynika że to co pogrubione jest nie potrzebne. Jednak opcja fix nie załatwia sprawy. to coś dalej siedzi. Kłopot w tym,że nie widać tego pliku w ogóle w eksploratorze.
Da się coś z tym zrobić ??

To coś zainstalowało jakiś program vermacina :shock:
teraz przy uruchamianiu komputera wyskakuje monit,że program przestał działać.
plik wiindows.exe zobaczyłem dopiero przy użyciu Tc, jednak próba jego usuwania kończy się tym, że za chwilę znowu się pojawia.

PZDR :)
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-21, 17:35   

Witaj na forum.PCTown!
Jestem crooleeck i spróbuje Ci pomóc.

Bardzo dobre typy, to są główni podejrzani. Jednakże HiJack This nie zapewnia wsparcia dla Windows7 i ogólnie lata świetności ma już za sobą.

Wszystkie narzędzia uruchamiaj z prawokliku -> Uruchom jako administrator. Przed uruchomieniem wyłącz (jeżeli masz) aktywnego antywirusa.

Proszę o log z OTL, ustaw jak poniżej:

Czyli zaznaczasz:
Wszyscy użytkownicy.
Rejestr - skan dodatkowy - użyj filtrowania.
Infekcja LOP - sprawdzanie.
Infekcja Purity - sprawdzanie.
Ewentualnie Skanuj część 64-bit w przypadku systemu operacyjnego 64-bit.
Wykonaj log -> Przycisk Skanuj.

Log wrzuć na forum. Zawartość Extras wklej na http://wklej.org i podaj linki na forum.

Proszę o log z GMERa -> www.gmer.net .

Zatem w kolejnym poście chcę zobaczyć:
1. Log z pliku Otl.
2. Log z pliku Extras.
3. Log z GMERa.
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-21, 23:44   

Będzie w innej kolejności bo logi nie mieszczą się w poście
Do pobrania logi z OTL i Extras
Logi OTL i Extras

Link z wklej http://wklej.org/id/652589/ z Extras

Log z GMERa

Cytat:
GMER 1.0.15.15641 - http://www.gmer.net
Rootkit scan 2011-12-21 23:37:01
Windows 6.1.7601 Service Pack 1
Running: gmer.exe


---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files (x86)\DAEMON Tools Lite\
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x00 0x00 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0xC8 0xB4 0xC1 0x1F ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0x57 0x72 0x1B 0x71 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0x0C 0xD5 0xFC 0x34 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files (x86)\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x00 0x00 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0xC8 0xB4 0xC1 0x1F ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0x57 0x72 0x1B 0x71 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0x0C 0xD5 0xFC 0x34 ...

---- EOF - GMER 1.0.15 ----


Zaznaczone były tylko usługi, rejestr i pliki skanowało dysk c
Pozostałem opcje do zaznaczenia były nieaktywne
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-22, 00:00   

Można przecież tak - nie wiedziałem - człowiek całe życie sie uczy.

1. Log Otl
http://wklej.org/id/652640/

2. Extras
http://wklej.org/id/652589/

3.Log z GMERa przy zaznaczonej opcji pokaż wszystko
http://wklej.org/id/652641/

PZDR :)
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-22, 10:19   

Witaj ponownie!
Masz głęboko siedzącą w systemie infekcje, oraz co najmniej jedną lżejszą.

W tej chwili jeszcze analizuję log z OTL, dokładne instrukcje podsunę jak najprędzej.

Niestety log z GMER nic nie jest wart. Masz w systemie zainstalowany DeamonTools. Na czas skanowania odinstaluj go lub użyj Defoggera -> http://forum.instalki.pl/...t=13967#p111852

Proszę zatem o nowy log z GMERA wykonany, gdy nie będzie w systemie czynnego sterownika wirtualnego napędu:
DRV:64bit: - [2010-12-10 00:25:54 | 000,834,544 | ---- | M] () [Kernel | Boot | Running] -- C:\Windows\SysNative\drivers\sptd.sys -- (sptd)

Pamiętaj, aby wszystkie narzędzia uruchamiać za pomocą prawokliku -> Uruchom jako Administrator oraz przy wyłączonym Avaście.
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
Ostatnio zmieniony przez crooleeck 2011-12-22, 10:55, w całości zmieniany 2 razy  
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-22, 10:51   

No własnie Otl skanował przy włączonym. Już wywalam deamona i robię logi.
PZDR :)
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-22, 10:57   

OTL sobie daruj - Avast nie zaciemnia go. Zrób co poniżej:

Log przeanalizowany.
Infekcja jest ciężka. OTL może sobie z nią nie poradzić. Sprawdźmy.
W pierwszej kolejności utwórzy punkt przywracania systemu: http://windows.microsoft.com/pl-PL/windows7/Create-a-restore-point

Zrób także kopię rejestru, kliknij:
1. Menu Start -> Uruchom -> wpsiz regedit -> Zaznacz Mój komputer" -> kliknij Plik -> Eksportuj -> wybierz miejsce i nazwę, najlepiej C:\kopiareg20111222, upewnij się, że jest zaznaczone w sekcji Zakres eksportu Wszystko -> Zapisz.

OK. Czas na czyszczenie. Uruchom OTL i wklej w Własne opcje skanowania/skrypt:
Kod:
:OTL
MOD - [2006-01-17 20:34:18 | 000,748,544 | RHS- | M] () -- C:\Users\Ania\AppData\Roaming\install\wiindows.exe
FF - HKLM\Software\MozillaPlugins\@pages.tvunetworks.com/WebPlayer: C:\Program Files (x86)\TVUPlayer\npTVUAx.dll File not found
[2011-05-07 22:11:42 | 000,001,406 | ---- | M] () -- C:\Program Files (x86)\mozilla firefox\searchplugins\fbc-pl.xml
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKLM..\Run: [HKLM] C:\Users\Ania\AppData\Roaming\install\wiindows.exe ()
O4 - HKU\S-1-5-21-1505787929-4175722404-1279124177-1000..\Run: [HKCU] C:\Users\Ania\AppData\Roaming\install\wiindows.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Policies = C:\Users\Ania\AppData\Roaming\install\wiindows.exe ()
O7 - HKU\S-1-5-21-1505787929-4175722404-1279124177-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: Policies = C:\Users\Ania\AppData\Roaming\install\wiindows.exe ()
O33 - MountPoints2\{cfe08acf-03eb-11e0-968c-60eb694cdbdf}\Shell\AutoRun\command - "" = G:\Setup.exe

:Files
C:\Users\Ania\Documents\TP001046239
C:\Users\Ania\AppData\Local\*.html
C:\Windows\Rop12.exe
C:\Windows\Guxbpi.dll

:Commands
[emptytemp]


Kliknij Wykonaj skrypt. W kolejnym poście zaprezentuj log z usuwania (pojawi się po zakończeniu pracy OTL, lub restarcie który może być wymagany - jeżeli zapyta, odpowiedz Tak) oraz nowy log z OTL z opcji Skanuj.

W następnym poście oczekuję na:
1. Log z usuwania OTL.
2. Nowy OTL.
3. Poprawny GMER.
4. Informację jakie masz odczucia z pracy systemu.
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-22, 11:45   

Bedę dawał częściowo bo to długi proces.

1. Log po skrypcie
http://wklej.org/id/652724/

Podejrzewam, że coś jednak dobrego się zrobiło. Bo nie wyskakuje komunikat o tym, ze program vermacina przestał działać, w menedżerze zadań proces wiindows.exe też się nie uruchomił wiec chyba go usunęło.

4. generalnie nie miałem jakichś oznak złej pracy systemu tylko w momencie jak kliknąłem w ściągnięty plik z instancją tego czegoś i przez jakiś czas się nic nie działo, to wiedziałem, że sam sobie jakieś g.... zainstalowałem :) więc zacząłem szukać jakich dziwnych procesów i znalazłem to. Kiedy wyłączyłem i próbowałem usunąć plik z lokalizacji jedna bezskutecznie wiedza moja na ten temat się wyczerpała :)
za chwilę resztę logów (oczywiście dłuższą :) ) - czy GMER ma skanować pliki??

=EDIT=

2. Otl http://wklej.org/id/652738/

Extras http://wklej.org/id/652742/

=EDIT=

3. GMER z plikami http://wklej.org/id/652761/

bez plików z opcją pokaż wszystko http://wklej.org/id/652762/

Jeszcze jedna obserwacja
c:\Users\Ania\AppData\Roaming\ w tej lokalizacji tworzył się plik Anialog.dat - mimo kasowania tworzył się ponownie.
usunąłem ręcznie - juz się nie tworzy.

Pzdr :)
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-22, 14:51   

Wygląda nieźle ;)

GMER zostawiasz na domyślnych ustawieniach. Znowu działał sterownik od wirtualnego napędu, który blokuje GMERA. Proponuje całkowite usunięcie DEAMON Tools - po czyszczeniu zainstalujesz ponownie z opcji zaawansowane, dzięki czemu nie zainstalujesz niepotrzebnych Toolbarów.

Przeanalizuję nowe logi w wolnej chwili...

A Ty w międzyczasie wrzuć plik:
c:\Users\Ania\AppData\Roaming\Anialog.dat
Na Virustotal -> www.virustotal.com i zaprezentuj raport tutaj.

Nie wiem co to jest, a malware ma zazwyczaj bardziej losowe nazwy. Choć taka zbitka może być niezłym kamuflażem....

Czekam na poprawny log z GMERA.
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-22, 20:37   

pousuwałem śmieci cclenerem, użyłem deffoger log wyszedł taki
Cytat:
GMER 1.0.15.15641 - http://www.gmer.net
Rootkit scan 2011-12-22 20:35:17
Windows 6.1.7601 Service Pack 1
Running: gmer.exe


---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x00 0x00 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0xC8 0xB4 0xC1 0x1F ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0x00 0x00 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0xC8 0xB4 0xC1 0x1F ...

---- EOF - GMER 1.0.15 ----


tez chyba coś nie tak.

Pliku nie mam bo usuwam zawsze z Shiftem :)

PZDR :)
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-22, 22:19   

OK, daruj sobie GMERA.

Zrób restart kompa i sprawdź czy plik się nie odrodził. Jeżeli tak, sprawdź go na Virustotal.

W OTL w sekcji Własne opcje skanowania / skrypt wklej:
Kod:
dir /a /s C:\Users\Ania\AppData\Roaming\install /C

Klik w Skanuj - nie Wykonaj skrypt. Log zapodaj.

Zamiast GMERA, pobierz TDSSKiller -> http://support.kaspersky..../tdsskiller.exe
Uruchom jako Administrator -> Start scan -> Jeżeli coś znajdzie wybieraj akcję Skip - a znajdzie zapewne stdp, co będzie fałszywym alarmem. -> Reboot Computer. Po ponowym uruchomieniu zaprezentuj log - wygeneruje się na dysku TDSSKiller.wersja_data_czas_log.txt

Czekam na log z OTL oraz TDSSKillera...
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-22, 23:05   

1. Otl ze skryptem http://wklej.org/id/653141/

Extras http://wklej.org/id/653142/

Następny za chwilę.
PZDR :)

=EDIT=


TDSSKiller ni nie znalazł.

log http://wklej.org/id/653156/ sory ten chyba poprawny http://wklej.org/id/653159/ tamta wklejka jest z okna programu REPORT

Tamten plik się nie odradza.

po wykonaniu scanu tdssKillerem na puplipcie pokazały sie dwa pliki desktop.ini

w jednym:

[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21799

w drugim:

[.ShellClassInfo]
LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21769
IconResource=%SystemRoot%\system32\imageres.dll,-183
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-22, 23:34   

Zatem do aktualizacji (odinstaluj poprzednie wersje z panelu sterowania):
1. Java - pobierz bez OpenOffice-> http://www.java.com/pl/download/
2. Adobe Reader - pobierz bez McAfee -> http://get.adobe.com/reader/?promoid=HTEHP
3. Adobe Flash Player dla IE (otwórz link w IE) - pobierz bez Google Toolbar -> http://get.adobe.com/pl/flashplayer/

W OTL ostatni skrypt:
Kod:
:Commands
[clearallrestorepoints]
[emptytemp]

Wykonaj.

Pobierz, zainstaluj i wykonaj pełne skanowanie Malwarebytes`em Anti-Malware -> http://www.instalki.pl/pr...ti-Malware.html - pokaż raport.
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
 
 
   
bazily 

Skąd: ze wsi
Wysłany: 2011-12-22, 23:43   

log z OTL po skrypcie
Cytat:
All processes killed
========== COMMANDS ==========
Restore point Set: OTL Restore Point

[EMPTYTEMP]

User: Administrator

User: All Users

User: Ania
->Temp folder emptied: 463943 bytes
->Temporary Internet Files folder emptied: 2055475 bytes
->Java cache emptied: 403 bytes
->FireFox cache emptied: 77068425 bytes
->Flash cache emptied: 470 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 15880 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 49554 bytes
%systemroot%\sysnative\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 749 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 76,00 mb


OTL by OldTimer - Version 3.2.31.0 log created on 12232011_000433

Files\Folders moved on Reboot...
C:\Users\Ania\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.
C:\Users\Ania\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\V31HAGPS\background_banner_green_50_v9[1].jpg moved successfully.
C:\Users\Ania\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\V31HAGPS\list-item-plus[1].png moved successfully.
C:\Users\Ania\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\TTFV2YY8\background-banner-middle-v9[1].jpg moved successfully.
C:\Users\Ania\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\PCXL52B1\background-banner-right-v9[1].jpg moved successfully.
C:\Users\Ania\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\I087QCYR\background_button_green_full[1].png moved successfully.
File move failed. C:\Windows\temp\_avast_\Webshlock.txt scheduled to be moved on reboot.

Registry entries deleted on Reboot...


za chwilę cdn.... :)

zasnąem nad kompem

log ze skanowania http://wklej.org/id/653208/

PZDR :)
 
 
   
crooleeck 
Wymiata!


Pomógł: 25 razy
Skąd: Miedziana Dzioora...
Wysłany: 2011-12-23, 07:49   

W OTL do wykończenia jeszcze jeden trojan, oraz utworzenie nowego punktu przywracania:
Kod:
:Reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\JetSwap]

:Files
C:\Program Files (x86)\Common Files\safesurf.exe

:Commands
[emptyflash]
[clearallrestorepoints]
[createrestorepoint]


Resztę wykończy MBAM:
W MBAM jeżeli je znasz i masz zaufanie (to raczej cracki i generatory cd-key) zostaw, jeżeli nie - usuń:
Kod:
c:\Users\Ania\downloads\usbm10\multi_content\wintools\othertools\ProduKey.exe (PUP.PSWTool.ProductKey) -> No action taken.
f:\kopia starego dysku\guitar pro 6.0.1 r7840\Crack\guitarpro6-patch-fixed.exe (Malware.Packer.Gen) -> No action taken.
f:\nawigacje\igo wszystko\igo 8.3.5183522\mioautorun\Programs\ce agenda\mfcce300.dll (Malware.Packer.Gen) -> No action taken.
f:\nawigacje\igo wszystko\igo 8.3.5183522\mioautorun\Programs\ce agenda\olece300.dll (Malware.Packer.Gen) -> No action taken.
f:\nawigacje\igo wszystko\igo 8.3.5183522\mioautorun\Programs\microsoft reader\Dmgr.dll (Malware.Packer.Gen) -> No action taken.
f:\nawigacje\igo wszystko\igo 8.3.5183522\mioautorun\Programs\NetCFCfg\NetCFCfg.exe (Malware.Packer.Gen) -> No action taken.
f:\nawigacje\igo wszystko\igo 8.3.5183522\mioautorun\Programs\NetCFCfg\rtf3_5.dll (Malware.Packer.Gen) -> No action taken.
f:\nawigacje\igo wszystko\igo 8.3.5183522\mioautorun\Programs\Office\RICHED20.DLL (Malware.Packer.Gen) -> No action taken.


Poniższe:
Kod:
c:\program files (x86)\GetData\recover my files v4\armaccess.dll (Malware.Packer) -> No action taken.
c:\program files\windows defender\setup\alkare.fok (Trojan.Agent) -> No action taken.
c:\program files\windows defender\setup\windows desing.exe (Trojan.Agent) -> No action taken.

Koniecznie do usunięcia. Wybacz za przeoczenie, mogłem napisać aby podejrzanych przesunąć do kwarantanny - wystarczyło by z niej przywrócić fałszywe alarmy i opróżnić w celu utylizacji reszty.

Starość nie radość, przeoczyłem podstawę do zaktualizowania:
Internet Explorer do wersji 9 - nawet jeżeli z niego nie korzystasz -> http://www.microsoft.com/...Explorer-9.aspx

Pokaż logi z usuwania.

Aha, masz aktywny skaner Avast, dlatego proponuję wyłączenie Windows Defendera -> http://windows.microsoft....ender-on-or-off
_________________
#pctown.pl @ PolNet
http://crooleeck.jogger.pl/
 
 
   
Wyświetl posty z ostatnich:   
Dodaj do: WypowiedÄ˝ dla Wykop  WypowiedÄ˝ dla Facebook  WypowiedÄ˝ dla Wyczaj.to  WypowiedÄ˝ dla Gwar  WypowiedÄ˝ dla Delicious  WypowiedÄ˝ dla Digg  WypowiedÄ˝ dla Furl  WypowiedÄ˝ dla Google  WypowiedÄ˝ dla Magnolia  WypowiedÄ˝ dla Reddit  WypowiedÄ˝ dla Simpy  WypowiedÄ˝ dla Slashdot  WypowiedÄ˝ dla Technorati  WypowiedÄ˝ dla YahooMyWeb
Odpowiedz do tematu
Możesz pisać nowe tematy
Możesz odpowiadać w tematach
Nie możesz zmieniać swoich postów
Nie możesz usuwać swoich postów
Nie możesz głosować w ankietach
Nie możesz załączać plików na tym forum
Możesz ściągać załączniki na tym forum
Dodaj temat do Ulubionych
Wersja do druku

Skocz do:  

Powered by phpBB modified by Przemo © 2003 phpBB Group
system walidacji dla gości opracował Petermechanic
Forum komputerowe
Strona wygenerowana w 0,89 sekundy. Zapytań do SQL: 9