Skocz do zawartości

Walka z Trojan:WIN32/Sirefef.AL(AQ)


Rekomendowane odpowiedzi

Witam

mam od wczoraj trojana na komputerze. Najpiew zachowal sie tak, ze zablokowal system wiec z pod awaryjnego skorzystalam z combofixa. Ni to nie dalo. usunelo live antiwir i tyle. Przeszlam do normalnego trybu pracy WIN XP i tu Microsoft Security Essential wykrywa mi ciagle wirusy dwa. Usuwa a za chwila sa na nowo. Zaden antywirus sobie z tym nie radzi.

Z gory dziekuje za odpowiedz i ew. podpowiedz.

 

http://www.wklej.org/id/800977/ OTL

oraz

http://www.wklej.org/id/800978/ Extras

Extras.Txt

OTL.Txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

raport w zalaczniku.

 

SystemLook 30.07.11 by jpshortstuff

Log created at 12:39 on 31/07/2012 by Ona

Administrator - Elevation successful

 

========== reg ==========

 

[HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}]

(No values found)

 

[HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32]

"ThreadingModel"="Both"

@="C:\Dokumente und Einstellungen\Ona\Lokale Einstellungen\Anwendungsdaten\{0202b1f8-1ad4-52b8-9184-c2bda005bc31}\n."

 

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}]

@="Microsoft WBEM New Event Subsystem"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32]

@="%systemroot%\system32\wbem\wbemess.dll"

"ThreadingModel"="Both"

 

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}]

@="MruPidlList"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]

@="%SystemRoot%\system32\shdocvw.dll"

"ThreadingModel"="Apartment"

 

 

========== filefind ==========

 

Searching for "services.exe"

C:\WINDOWS\$hf_mig$\KB956572\SP3QFE\services.exe --a--c- 111104 bytes [21:11 02/11/2009] [11:14 09/02/2009] F0A7D59AF279326528715B206669B86C

C:\WINDOWS\$NtUninstallKB956572$\services.exe --a--c- 109056 bytes [21:11 02/11/2009] [12:00 14/04/2008] 4BB6A83640F1D1792AD21CE767B621C6

C:\WINDOWS\ERDNT\cache\services.exe --a---- 111104 bytes [12:31 12/10/2010] [11:21 09/02/2009] A3EDBE9053889FB24AB22492472B39DC

C:\WINDOWS\system32\services.exe --a---- 111104 bytes [04:34 03/11/2009] [11:21 09/02/2009] A3EDBE9053889FB24AB22492472B39DC

C:\WINDOWS\system32\dllcache\services.exe --a--c- 111104 bytes [04:34 03/11/2009] [11:21 09/02/2009] A3EDBE9053889FB24AB22492472B39DC

 

-= EOF =-

Odnośnik do komentarza

1. Start > uruchom > cmd i wklep:

 

reg delete HKCU\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /f

 

2. Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst:

 

:OTL
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ZTEusbser6k.sys -- (ZTEusbser6k)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ZTEusbnmea.sys -- (ZTEusbnmea)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ZTEusbmdm6k.sys -- (ZTEusbmdm6k)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\Rts5161ccid.sys -- (USBCCID)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\ukbjcgzu.sys -- (ukbjcgzu)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\thnbddmv.sys -- (thnbddmv)
DRV - File not found [Kernel | Disabled | Stopped] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\Rts516xIR.sys -- (Rts516xIR)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\prxfzipp.sys -- (prxfzipp)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\drivers\massfilter.sys -- (massfilter)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\lfpkwyfd.sys -- (lfpkwyfd)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Programme\Lavasoft\Ad-Aware\KernExplorer.sys -- (Lavasoft Kernexplorer)
DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\ewusbmdm.sys -- (hwdatacard)
DRV - File not found [Kernel | System | Stopped] -- C:\PROGRA~1\LAUNCH~1\DPortIO.sys -- (DritekPortIO)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\cbivibix.sys -- (cbivibix)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\bsqbhsgo.sys -- (bsqbhsgo)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\bmtwxprk.sys -- (bmtwxprk)
O2 - BHO: (no name) - {5C255C8A-E604-49b4-9D64-90988571CECB} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {0EBBBE48-BAD4-4B4C-8E5A-516ABECAE064} - No CLSID value found.
O3 - HKU\S-1-5-21-3588590466-2587936551-2969962186-1006\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O4 - HKLM..\Run: []  File not found
O4 - HKLM..\Run: [borim] C:\WINDOWS\system32\duquek.exe File not found
O4 - HKLM..\Run: [snp2uvc] C:\WINDOWS\System32\csnp2uvc.dll ( )
O4 - HKLM..\Run: [soocofow] C:\WINDOWS\system32\dovil.exe File not found
O4 - HKU\S-1-5-21-3588590466-2587936551-2969962186-1006..\Run: [PCSpeedUp] "C:\Programme\Przyspiesz Komputer\PCSpeedUp.exe" File not found
 
:Files
C:\WINDOWS\Installer\{0202b1f8-1ad4-52b8-9184-c2bda005bc31}
C:\Dokumente und Einstellungen\Ona\Lokale Einstellungen\Anwendungsdaten\{0202b1f8-1ad4-52b8-9184-c2bda005bc31}
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\036DFF420001072E9D8A47E57B07D329
 
:Commands
[reboot]

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Kliknij w Wykonaj skrypt. Zatwierdź restart komputera.

 

3. Uruchamiasz OTL ponownie, tym razem wywołujesz opcję Skanuj. Pokazujesz nowy log z OTL (bez extras)

Odnośnik do komentarza

Infekcje masz usuniętą. Przejdź do finalizacji tematu:

 

1. Użyj opcji Sprzątanie z OTL.

 

2. Opróżnij przywracanie systemu: KLIK

 

3. Zaktualizuj wymienione programy do najnowszych wersji:

 

"{26A24AE4-039D-4CA4-87B4-2F83216031FF}" = Java 6 Update 31

"{AC76BA86-7AD7-FFFF-7B44-A91000000001}" = Adobe Reader 9.5.1 MUI

 

Szczegóły aktualizacyjne: KLIK

 

4. Dla bezpieczeństwa zmień hasła logowania do serwisów w sieci.

Odnośnik do komentarza

Ja juz sie balam go usuwac spod panelu sterowania bo juz wczesniej byl i jak go tknelam to sie wszystko zablokowalo ale sobie poradzilam, to bylo pare dni temu, niby pozniejgo nieb ylo a teraz sie pojawil. Juz usunelam. Sprawdzilam tez syzbkosc pracy na awaryjnym- zdecydowanie chodzi duzo szybciej- choc tez ciut inaczej. Widze jak dysk pracuje, jakos niestabilnie. Na normalnym, administratora mogl zwolnic przez avast (wczesniej nie mialam) ale nie do tego stopnia.... Co jakis czas dziwne procesy mi sie wlaczaja. Czy moglam miec wczesniej wirusa i on zrobil jakies szkody?

Odnośnik do komentarza

Niby nie bo jak juz poszedl screen to cos zniknelo...ale i tak mimo wszystko troche za duzo ich :naraz pracuje moim zdaniem. Czasem te, ktore sa wylaczone. OK.ten komp to taki dla wszystkich.Jak przyjdzie niedlugo moj tylko dla mnie to wtedy bede sie bawic ;) tutaj na 10 calach sie mecze hihi a monitor w PL zostal :D Chcialabym sie troche poduczyc w dziedzinie jakiej tutaj pomagacie, Polecasz jakas ksiazke?itp? Co do tego wirusa, ze niby policja....taki sam panowal niedawno w Niemczech, blokowal wszystko i"kazal na stacje isc" :D Wystarczylo po wlaczeniu komputera kilka razy wcisnac szybko ctr alt del i wlaczyc antywirusa- od razu tamto usuwal :)

Co do walki z tym czyms co tu mi przedwczoraj wskoczylo to bardzo Tobie dziekuje! Wielki uklon w Twe strone.

p.s. a jesli jeszcze "jestes w klimacie" swego awatara to podwojny uklon!

Odnośnik do komentarza
  • 3 tygodnie później...
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...