Imzdx Opublikowano 25 Listopada 2014 Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Witam, jestem na jakimś pc który złapał to z tematu, chciałem się na szybko combofix'em pozbyć, ale jak go odpalam to wirusek wyłącza PC. W załącznikach logi z OTL. Jestem pewny że to to, regedit zablokowany, w msconfig same się dodają do uruchamiania. Extras.Txt OTL.Txt Odnośnik do komentarza
picasso Opublikowano 25 Listopada 2014 Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Proszę dostosuj się do zasad działu w kwestii obowiązkowych raportów: KLIK. OTL to przestarzałe narzędzie weryfikowane tylko pobocznie, proszę o dostarczenie logów z FRST i GMER. Wszystko opisane w linku. chciałem się na szybko combofix'em pozbyć Na temat używania ComboFix: KLIK. Odnośnik do komentarza
Imzdx Opublikowano 25 Listopada 2014 Autor Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Witam, niestety ale uruchomienie programu FRST i GMER kończy się natychmiastowym restartem systemu, tak samo jak przy uruchomieniu combofix'a lub otworzeniu jakiejkolwiek strony w firefoxie. Odnośnik do komentarza
picasso Opublikowano 25 Listopada 2014 Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Przejdź w Tryb awaryjny Windows i ponów próbę z FRST i GMER. Odnośnik do komentarza
Imzdx Opublikowano 25 Listopada 2014 Autor Zgłoś Udostępnij Opublikowano 25 Listopada 2014 W awaryjce FRST dalej powoduje restart win, GMER wstał, w załączniku log. Edit: Jednak FRST również wstał, włączyłem go bez ręczego włączana explorera, wtedy poszło. gmer.txt Addition.txt Shortcut.txt FRST.txt Odnośnik do komentarza
picasso Opublikowano 25 Listopada 2014 Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Prócz robaka Brontok są jeszcze odpadki adware. Akcja: 1. W Notatniku przygotuj skrypt do FRST o treści: CloseProcesses: HKLM\...\Run: [bron-Spizaetus] => C:\Windows\ShellNew\bronstab.exe [47697 2010-08-13] () HKLM\...\Winlogon: [shell] Explorer.exe "C:\Windows\eksplorasi.exe" [x ] () HKU\S-1-5-21-2181966677-460633389-2470704602-1000\...\Run: [Tok-Cirrhatus] => C:\Users\Szkola\AppData\Local\smss.exe [47697 2010-08-13] () HKU\S-1-5-21-2181966677-460633389-2470704602-1000\...\Policies\system: [DisableRegistryTools] 1 HKU\S-1-5-21-2181966677-460633389-2470704602-1000\...\Policies\system: [DisableCMD] 0 HKU\S-1-5-21-2181966677-460633389-2470704602-1000\...\Policies\Explorer: [NoFolderOptions] 1 Startup: C:\Users\Szkola\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Empty.pif () S2 WebCake Desktop Updater; C:\Program Files\WBDesktop.Updater.1.0.0.16.exe [51992 2013-08-29] (cake bake) S2 Updater Service for StartNow Toolbar; C:\Program Files\StartNow Toolbar\ToolbarUpdaterService.exe [X] Task: {0923F066-1448-4230-AC37-301736557386} - System32\Tasks\QtraxPlayer => 2982869494.portal.qtrax.com SearchScopes: HKLM -> {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = SearchScopes: HKU\S-1-5-21-2181966677-460633389-2470704602-1000 -> DefaultScope {B224AA02-F7C8-3A2B-859F-560B80767E4A} URL = http://kl.startnow.com/s/?q={searchTerms}&src=defsearch&provider=&provider_name=yahoo&provider_code=&partner_id=693&product_id=876&affiliate_id=&channel=&toolbar_id=200&toolbar_version=2.5.0&install_country=PL&install_date=20130410&user_guid=F8119AAAEE254BDB8BCF5A34C9BA0A4D&machine_id=d33ffeb22ac337a48bdb644c92cb162a&browser=IE&os=win&os_version=6.1-x86-SP1&iesrc={referrer:source} SearchScopes: HKU\S-1-5-21-2181966677-460633389-2470704602-1000 -> {B224AA02-F7C8-3A2B-859F-560B80767E4A} URL = http://kl.startnow.com/s/?q={searchTerms}&src=defsearch&provider=&provider_name=yahoo&provider_code=&partner_id=693&product_id=876&affiliate_id=&channel=&toolbar_id=200&toolbar_version=2.5.0&install_country=PL&install_date=20130410&user_guid=F8119AAAEE254BDB8BCF5A34C9BA0A4D&machine_id=d33ffeb22ac337a48bdb644c92cb162a&browser=IE&os=win&os_version=6.1-x86-SP1&iesrc={referrer:source} C:\Users\Szkola\AppData\Local\*.bin C:\Users\Szkola\AppData\Local\*.exe C:\Users\Szkola\AppData\Local\*.txt C:\Users\Szkola\AppData\Roaming\Systweak C:\Users\Szkola\Downloads\Niepotwierdzony*.crdownload C:\Windows\eksplorasi.exe C:\Windows\ShellNew\bronstab.exe C:\Windows\pss\Empty.pif.Startup C:\Windows\pss\McAfee Security Scan Plus.lnk.CommonStartup CMD: for /d %f in (C:\Users\Szkola\AppData\Local\*bron*) do rd /s /q "%f" Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^McAfee Security Scan Plus.lnk" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupfolder\C:^Users^Szkola^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Empty.pif" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Adobe Reader Speed Launcher" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Bron-Spizaetus" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\SunJavaUpdateSched" /f Reg: reg delete "HKLM\SOFTWARE\Microsoft\Shared Tools\MSConfig\startupreg\Tok-Cirrhatus" /f Hosts: EmptyTemp: Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach. Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. 2. Przejdź do Trybu awaryjnego, uruchom FRST i kliknij w Fix. Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, nastąpi restart, opuść Tryb awaryjny. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt. 3. Przez Panel sterowania odinstaluj śmieci Qtrax Player, WebCake 3.00, od razu też stare wersje Adobe Reader 8 - Polish, Java 7 Update 51. 4. Zrób nowy log FRST z opcji Scan, zaznacz ponownie pole Addition, by powstały dwa logi. Dołącz też plik fixlog.txt. . Odnośnik do komentarza
Imzdx Opublikowano 25 Listopada 2014 Autor Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Polecenie wykonane, na oko wszystko jest dobrze. Dziękuje za bardzo dobrą i szybką pomoc oraz przepraszam za chaotycznie napisany wątek, ale warunki nie pozwalają mi na więcej. W załączniku powstałe logi po ponownym skanie. FRST.txt Fixlog.txt Addition.txt Odnośnik do komentarza
picasso Opublikowano 25 Listopada 2014 Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Tu jeszcze nie koniec. W systemie są na pewno re-infektory Brontok. Robak przelatuje po wielu katalogach i dorabia w nich pliki mające nazwę folderu w którym siedzą i ikonkę folderu - te falsyfikaty mają w zamiarze sprowokować omyłkowe kliknięcie (wydaje się, że jest otwierany folder, a to plik) i infekcja startuje od nowa. Takich plików Brontok dorabia ogromną ilość, ale logi są już zbyt ograniczone, by to wykryć. Wymagany pełny skan systemu. Kolejna porcja czynności: 1. Otwórz Notatnik i wklej w nim: Reg: reg query "HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes" /s ListPermissions: HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes ListPermissions: HKLM\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{38C8F117-18A0-4921-8814-69158DBC5A52} RemoveDirectory: C:\32788R22FWJFW RemoveDirectory: C:\_OTL RemoveDirectory: C:\AdwCleaner DeleteQuarantine: Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Pokaż wynikowy fixlog.txt. 2. Uruchom Malwarebytes Anti-Malware - przy instalacji odznacz trial. Wybierz skan pełny a nie szybki. MBAM wykrywa Brontok pod nazwą kodową Trojan.Dropper. . Odnośnik do komentarza
Imzdx Opublikowano 25 Listopada 2014 Autor Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Skrypt puszczony, skan wykrył kilka Trojan.Dropper wszyskie do kwarantanny + jeszcze jakiś jeden się znalazł. Log w załączniku. Fixlog.txt Odnośnik do komentarza
picasso Opublikowano 25 Listopada 2014 Zgłoś Udostępnij Opublikowano 25 Listopada 2014 Zaprezentuj log MBAM pokazujący te detekcje. Natomiast jest jeszcze drobnostka z jednym kluczem - w trakcie przetwarzania Fix został zablokowany i nie wiem dlaczego, może to blokada na poziomie procesów. Proszę zresetuj system, następnie zrób nowy log FRST z opcji Scan (bez Addition i Shortcut). Odnośnik do komentarza
Rekomendowane odpowiedzi
Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto
Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.
Zarejestruj nowe konto
Załóż nowe konto. To bardzo proste!
Zarejestruj sięZaloguj się
Posiadasz już konto? Zaloguj się poniżej.
Zaloguj się