Skocz do zawartości

Wirus Live Security Platinum


Rekomendowane odpowiedzi

Witam serdecznie, wirusa złapałam przedwczoraj wieczorem, wczoraj z pomoca google próbowałam sama sobie poradzić, ale chyba nieskutecznie =/ dzięki wersji testowej Grindin Soft Trojan Killer niby wirus został usuniety ale dalej jest obecny kiedy sprawdzam w start-panel sterowania-dodaj/usun programy, poza tym mam probolemy z wyszukiwarka IE, Firefox działa. Dzukając pomocy natknełam sie na wasze forum i byłabym wdzięczna za sprawdzenie logów i ewentualne rady co robic dalej i jak naprawić szkody wyrządzone przez wirus, zgodnie z instrukcją zrobiłam logi, w przypadku Gmer odinstalowałam Alcohol 120%- w czasie skanowania program wykazał obecnośc wirusa. Poza tym zauważyłam, że w brakowało mi w start opcji "Uruchom", a z tego co przeczytałam na forum jest ona niezbędna, więc zrobiłam tak: prawoklik na pasku zadań-właściwości-menustart-dostosuj-zaawansowane opcje menu start-odznaczyłam "wyświetl polecenie Uruchom" - i juz te opcję posiadam. Będę wdzięczna za pomoc i z góry dziękuję.

OTL.Txt

Extras.Txt

Gmer.txt.txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Mamy infekcję ZeroAccess. Tu system XP więc powinno pójść gładko.

 

Uruchom SystemLook i w oknie wklej:

 

:reg
HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /s
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /s
HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /s
 
:filefind
services.exe

 

Klik w Look. Przedstaw wynikowy skan.

Odnośnik do komentarza

Serdecznie dziekuję za odpowiedz, załączam wynikowy skan:

 

SystemLook 30.07.11 by jpshortstuff

Log created at 22:35 on 02/08/2012 by dom

Administrator - Elevation successful

 

========== reg ==========

 

[HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}]

(No values found)

 

[HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InprocServer32]

"ThreadingModel"="Both"

@="C:\Documents and Settings\dom\Ustawienia lokalne\Dane aplikacji\{6145be00-5f9a-7c3e-1a67-c6f8220cef30}\n."

 

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}]

@="Microsoft WBEM New Event Subsystem"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32]

@="\\.\globalroot\systemroot\Installer\{6145be00-5f9a-7c3e-1a67-c6f8220cef30}\n."

"ThreadingModel"="Both"

 

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}]

@="MruPidlList"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]

@="%SystemRoot%\system32\shdocvw.dll"

"ThreadingModel"="Apartment"

 

 

========== filefind ==========

 

Searching for "services.exe"

C:\WINDOWS\ERDNT\cache\services.exe --a---- 109056 bytes [18:28 04/03/2012] [20:51 14/04/2008] 3E3AE424E27C4CEFE4CAB368C7B570EA

C:\WINDOWS\system32\services.exe --a---- 109056 bytes [20:51 14/04/2008] [20:51 14/04/2008] 3E3AE424E27C4CEFE4CAB368C7B570EA

C:\WINDOWS\system32\dllcache\services.exe --a--c- 109056 bytes [20:51 14/04/2008] [20:51 14/04/2008] 3E3AE424E27C4CEFE4CAB368C7B570EA

 

-= EOF =-

Odnośnik do komentarza

1. Start > Uruchom > cmd i wklep kolejno te polecenia:

 

reg delete HKCU\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /f

 

reg add HKLM\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32 /ve /t REG_SZ /d C:\WINDOWS\system32\wbem\wbemess.dll /f

 

2. Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst:

 

:OTL
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOCUME~1\dom\USTAWI~1\Temp\catchme.sys -- (catchme)
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = "http://pl.v9.com/?utm_source=b&utm_medium=ins"
[2012-06-29 14:05:04 | 000,000,000 | ---D | M] (uTorrentControl Community Toolbar) -- C:\Documents and Settings\dom\Dane aplikacji\Mozilla\Firefox\Profiles\7yo32zqa.default\extensions\{e9df9360-97f8-4690-afe6-996c80790da4}
[2012-06-15 14:13:46 | 000,002,415 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\v9.xml
 
:Files
C:\Documents and Settings\All Users\Dane aplikacji\xacgqjzvhbdortx
C:\Documents and Settings\All Users\Dane aplikacji\036DFF86000143B8B9E19E3D81CB3EF3
C:\WINDOWS\Installer\{6145be00-5f9a-7c3e-1a67-c6f8220cef30}
C:\Documents and Settings\dom\Ustawienia lokalne\Dane aplikacji\{6145be00-5f9a-7c3e-1a67-c6f8220cef30}
 
:Commands
[emptytemp]

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Kliknij w Wykonaj skrypt. Zatwierdź restart komputera.

 

3. Przez Panel sterowania odinstaluj: Deinstalator Strony V9 / Live Security Platinum oraz Spybot - Search & Destroy (program przestarzały)

 

4. Uruchom AdwCleaner z opcji Delete

 

5. Uruchamiasz OTL ponownie, tym razem wywołujesz opcję Skanuj. Pokazujesz nowy log z OTL (bez extras) oraz z SystemLook.

Odnośnik do komentarza

Logi:

 

SystemLook 30.07.11 by jpshortstuff

Log created at 11:14 on 03/08/2012 by dom

Administrator - Elevation successful

 

========== reg ==========

 

[HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}]

(Unable to open key - key not found)

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}]

@="Microsoft WBEM New Event Subsystem"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InprocServer32]

@="C:\WINDOWS\system32\wbem\wbemess.dll"

"ThreadingModel"="Both"

 

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}]

@="MruPidlList"

 

[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32]

@="%SystemRoot%\system32\shdocvw.dll"

"ThreadingModel"="Apartment"

 

 

========== filefind ==========

 

Searching for "services.exe"

C:\WINDOWS\ERDNT\cache\services.exe --a---- 109056 bytes [18:28 04/03/2012] [20:51 14/04/2008] 3E3AE424E27C4CEFE4CAB368C7B570EA

C:\WINDOWS\system32\services.exe --a---- 109056 bytes [20:51 14/04/2008] [20:51 14/04/2008] 3E3AE424E27C4CEFE4CAB368C7B570EA

C:\WINDOWS\system32\dllcache\services.exe --a--c- 109056 bytes [20:51 14/04/2008] [20:51 14/04/2008] 3E3AE424E27C4CEFE4CAB368C7B570EA

 

-= EOF =-

OTL.Txt

Odnośnik do komentarza

Wszystko usunięte. Problemy powinny minąć.

 

Przejdź do finalizacji tematu:

 

1. Użyj opcji Sprzątanie z OTL.

 

2. Opróżnij przywracanie systemu: KLIK

 

3. Zaktualizuj wymienione programy do najnowszych wersji:

 

Internet Explorer (Version = 6.0.2900.5512)

"{26A24AE4-039D-4CA4-87B4-2F83216033FF}" = Java 6 Update 31

"Mozilla Firefox 13.0.1 (x86 pl)" = Mozilla Firefox 13.0.1 (x86 pl)

 

Szczegóły aktualizacyjne: KLIK

 

4. Dla bezpieczeństwa zmień hasła logowania do serwisów w sieci.

Odnośnik do komentarza
  • 2 tygodnie później...

Uzupełnię. Na pewno są szkody po trojanie w postaci usuniętych usług Windows. Świadczy o tym chociażby log OTL Extras, który w ogóle nie pokazuje skanu kluczy Zapory SharedAccess. Poproszę o log z Farbar Service Scanner (wszystkie opcje zaznaczone).

Edytowane przez picasso
18.09.2012 - Temat zostaje zamknięty z powodu braku odpowiedzi. //picasso
Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...