arthy Opublikowano 2 Października 2012 Zgłoś Udostępnij Opublikowano 2 Października 2012 Witam, Mam problem, ktory nie mam pojecia czy jest powazny - niespecjalnie sie znam. Mianowicie Ad-Aware Antivirus wykryl mi Trojan.Win32.Sirefef.ag (v) w Windows\System32\consrv.dll. Nie podjalem zadnych dzialan, bo nie wiem co robic. Jesli skasuje ten plik systemowy lub dam do kwarantanny jakie to moze miec konsekwencje? Gdzies przeczytalem, ze skasowanie tego pliku nie spowoduje wyzdrowienia systemu, gdyz jakies procesy moga nosic slady infekcji. Przepraszam, ze nie umieszczam zadnych logow, ale musialbym do tego odinstalowac/zablokowac np.: daemona, a do tego potrzebny jest restart, a ja nie wiem czy po restarcie w ogole mi sie komputer uruchomi, a wtedy nie bede mial dostepu do internetu. Co mam dalej robic? Odnośnik do komentarza
picasso Opublikowano 2 Października 2012 Zgłoś Udostępnij Opublikowano 2 Października 2012 Mianowicie Ad-Aware Antivirus wykryl mi Trojan.Win32.Sirefef.ag (v) w Windows\System32\consrv.dll. Nie podjalem zadnych dzialan, bo nie wiem co robic. Jesli skasuje ten plik systemowy lub dam do kwarantanny jakie to moze miec konsekwencje? Nie kasuj tego pliku antywirusem, gdyż konsekwencja to niestartujący Windows i niebieski ekran śmierci w pętli. Ten plik jest ładowany przez określoną wartość rejestru, która musi być skorygowana, a zwykle antywirus tego nie robi. Ten trojan musi być potraktowany narzędziem specjalizowanym pod jego kątem. 1. Uruchom Kaspersky TDSSKiller. Zostaw wszystkie akcje domyślnie przyznane przez narzędzie i zresetuj system w celu zatwierdzenia leczenia infekcji. Na dysku C powstanie log z usuwania. 2. Zrób obowiązkowe tu logi z OTL. Dołącz log z TDSSKiller utworzony w punkcie 1. . Odnośnik do komentarza
arthy Opublikowano 2 Października 2012 Autor Zgłoś Udostępnij Opublikowano 2 Października 2012 W Ad-Aware Antivirus dalem ignore i komputr mi sie zawiesil. Po restarcie wystartowal normalnie, uruchomilem Kaspersky TDSSKiller, ale nic nie znalazl. Co mam zrobic dalej? OTL.Txt Extras.Txt Odnośnik do komentarza
picasso Opublikowano 3 Października 2012 Zgłoś Udostępnij Opublikowano 3 Października 2012 Pusty log z Kasperskiego mi nie jest potrzebny, usuwam. Hmmm, skoro zignorowałeś ten wynik w skanerze, a TDSSKiller jej nie wykrył + tu w logu z OTL nie widać wpisu rejestru przez który ładuje się ten plik, to przychodzi na myśl tylko jedno: ta infekcja nie była czynna lub antywirus zapobiegł pełnemu jej wykonaniu. Czy Ad-aware nadal wykrywa ten plik consrv.dll? Oceniając całościowo logi z OTL: na razie nie ma tu nic do roboty. . Odnośnik do komentarza
arthy Opublikowano 3 Października 2012 Autor Zgłoś Udostępnij Opublikowano 3 Października 2012 Ad-Aware Antivirus nadal wykrywa ten plik jako trojana. Sprobuje teraz poprawnie zalaczyc plik z kasperskiego. Moze sprobowac jakies inne narzedzie dedykowane do tego typu infekcji? Odnośnik do komentarza
picasso Opublikowano 3 Października 2012 Zgłoś Udostępnij Opublikowano 3 Października 2012 Log z Kasperskiego przecież usunęłam celowo, bo raport jest bezużyteczny, a mówiąc "pusty" miałam na myśli = brak wykrytej infekcji. Usuwam ponownie. Nie, ja nie potrzebuję już skanu TDSSKiller. Ad-Aware Antivirus nadal wykrywa ten plik jako trojana. Po prostu usuń ten plik za pomocą antywirusa. OTL i TDSSKiller wykazały, że ten plik nie ma wejścia w rejestrze, czyli można go usuwać. Moze sprobowac jakies inne narzedzie dedykowane do tego typu infekcji? Nie ma takiej potrzeby. . Odnośnik do komentarza
arthy Opublikowano 3 Października 2012 Autor Zgłoś Udostępnij Opublikowano 3 Października 2012 A przepraszam, nie zrozumialem, myslalem, ze wyslalem pusty plik. Czyli po skasowaniu pliku consrv.dll mam sie nie obawiac niestartującego Windowsa i niebieskiego ekranu? Odnośnik do komentarza
picasso Opublikowano 3 Października 2012 Zgłoś Udostępnij Opublikowano 3 Października 2012 Nie mam podstaw, by twierdzić, że to zaowocuje takim zachowaniem. W logach brak widocznej modyfikacji rejestru tworzonej przez tę infekcję. Odnośnik do komentarza
arthy Opublikowano 7 Października 2012 Autor Zgłoś Udostępnij Opublikowano 7 Października 2012 Ok, wyglada na to, ze wszystko jest w porzadku plik consrv.dll usunalem, system uruchomil sie normalnie, Ad-Aware Antivirus juz nic nie wykrywa. Nie wiem czy to moze miec zwiazek, ale rozstawily sie klawisze z polskiego-programisty oraz wyskoczyl komunikat, ze "kosz" jest nieprawidlowym miejscem na dysku. Chcialem jeszcze na koniec zapytac jak to jest, ze skasowanie pliku consrv.dll mogloby spowodowac niestartujacy windows (czyli w domysle bardzo wazny plik), a potem okazuje sie, ze skasowanie go nie ma zadnych konsekwencji. Z gory dziekuje za odpowiedz i temat do zamkniecia. Odnośnik do komentarza
picasso Opublikowano 8 Października 2012 Zgłoś Udostępnij Opublikowano 8 Października 2012 Chcialem jeszcze na koniec zapytac jak to jest, ze skasowanie pliku consrv.dll mogloby spowodowac niestartujacy windows (czyli w domysle bardzo wazny plik), a potem okazuje sie, ze skasowanie go nie ma zadnych konsekwencji. arthy, przecież kilka razy tu już mówiłam: w Twoim rejestrze nie było zapisu punktującego ładowanie tego pliku. Ta infekcja nie wyglądała na czynną, dlatego w Twoim szczególnym przypadku plik można było usunąć od razu. Jeśli ta infekcja jest czynna, wtedy log z OTL pokazuje (przykład z forum: KLIK): O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=consrv:ConServerDllInitialization,2) O38 - SubSystems\\Windows: (ServerDll=sxssrv,4) U Ciebie była wartość domyślna systemowa: O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) O38 - SubSystems\\Windows: (ServerDll=sxssrv,4) Nie wiem czy to moze miec zwiazek, ale rozstawily sie klawisze z polskiego-programisty oraz wyskoczyl komunikat, ze "kosz" jest nieprawidlowym miejscem na dysku. 1. Pod kątem Kosza, Start > w polu szukania wpisz cmd > z prawokliku Uruchom jako Administrator > wpisz te dwie komendy (po każdej ENTER): icacls C:\$Recycle.Bin /grant Wszyscy:F /T rd /s /q C:\$Recycle.Bin 2. Układ klawiaturowy ustaw po prostu w opcjach. . Odnośnik do komentarza
arthy Opublikowano 9 Października 2012 Autor Zgłoś Udostępnij Opublikowano 9 Października 2012 Po wpisaniu "icacls C:\$Recycle.Bin /grant Wszyscy:F /T" inf. zwrotna byla taka: "wszyscy: no mapping between account names and security IDs was done. Successfully processed 0 files; Failed processing 1 files". Tak mialo byc? Odnośnik do komentarza
picasso Opublikowano 9 Października 2012 Zgłoś Udostępnij Opublikowano 9 Października 2012 Czy masz system angielski (z doinstalowanym polskim MUI) czy system natywnie polski? Jeśli to pierwsze, to nazwa grupy jest angielska, czyli Everyone a nie Wszyscy i komenda to: icacls C:\$Recycle.Bin /grant Everyone:F /T . Odnośnik do komentarza
arthy Opublikowano 9 Października 2012 Autor Zgłoś Udostępnij Opublikowano 9 Października 2012 Chyba wszystko ok. Dziekuje za pomoc. Odnośnik do komentarza
picasso Opublikowano 9 Października 2012 Zgłoś Udostępnij Opublikowano 9 Października 2012 Rozumiem, że komunikat o uszkodzonym Koszu ustąpił. Na koniec: 1. Zaktualizuj Adobe Reader i Adobe Flash: KLIK. 2. Wyczyść lokalizacje tymczasowe: TFC - Temp Cleaner 3. Wyczyść foldery Przywracania systemu: KLIK. . Odnośnik do komentarza
Rekomendowane odpowiedzi