bpm Opublikowano 3 Maja 2015 Zgłoś Udostępnij Opublikowano 3 Maja 2015 Dobry wieczór, system mocno zainfekowany, baaardzo powolny. Skan MBAM wykazał infekcję wirusem brontok, trojan.dropper. Brak jest dostępu do partycji D:\ - odmowa dostępu Open(0), zapewne przez jakieś malware. Bardzo proszę o analizę logów. Addition.txt FRST.txt gmer.txt mbam log.txt Shortcut.txt Odnośnik do komentarza
picasso Opublikowano 5 Maja 2015 Zgłoś Udostępnij Opublikowano 5 Maja 2015 Brak oznak czynnej infekcji. Są tylko jej pozostałości (zmodyfikowany plik HOSTS oraz historia podpinanych zainfekowanych urządzeń USB w MountPoints2) oraz drobne adware/PUP, ale to wszystko nie ma związku ze zgłaszanymi problemami. I tragiczny stan aktualizacji: Platform: Microsoft Windows XP Home Edition Dodatek Service Pack 2 (X86) OS Language: Polski Internet Explorer Version 6 (Default browser: FF) Brak jest dostępu do partycji D:\ - odmowa dostępu Open(0), zapewne przez jakieś malware. Nic tu nie wskazuje na ingerencje malware, a jedyne co mi się kojarzy w korelacji z Brontok, to plik autorun.inf zlokalizowany na tej partycji i zablokowany przez program antywirusowy (tylko, że tu brak AV...). Wg raportu D wygląda na partycję Recovery. Czy na pewno był dostęp do tej partycji wcześniej? Czy z poziomu Trybu awaryjnego można się dostać na ten dysk? ==================== Drives ================================ Drive c: () (Fixed) (Total:26.28 GB) (Free:11.01 GB) NTFS ==>[Drive with boot components (Windows XP)] Drive d: (ACERDATA) (Fixed) (Total:26.66 GB) (Free:25.18 GB) FAT32 ==================== MBR & Partition Table ================== Disk: 0 (Size: 55.9 GB) (Disk ID: 34FE34FD) Partition 1: (Not Active) - (Size=2.9 GB) - (Type=12) Partition 2: (Active) - (Size=26.3 GB) - (Type=07 NTFS) Partition 3: (Not Active) - (Size=26.7 GB) - (Type=OF Extended) Na razie działania "kosmetyczne": 1. Bardzo wolny system: był uruchamiany GMER i jest w Dzienniku zdarzeń poniższy błąd związany z brakiewm odpowiedzi od kontrolera dysków. Skutki uboczne skanu GMER (dyski w trybie IDE, głównie system XP): KLIK. System errors: ============= Error: (05/03/2015 11:49:12 PM) (Source: 0) (EventID: 9) (User: ) Description: \Device\Ide\IdePort0 2. Przez Dodaj/Usuń programy odinstaluj śmieci i stare wersje: Adobe Flash Player 10 ActiveX, Adobe Flash Player 10 Plugin, Adobe Reader 8 - Polish, Adobe Reader 8.1.2 Security Update 1 (KB403742), Chinese Traditional Fonts Support For Adobe Reader 8, Google Toolbar for Internet Explorer, Java 6 Update 5, Java 6 Update 7, MediaBar 2.0, Microsoft Silverlight, Mozilla Firefox (3.0.19), OpenOffice.org 3.0 Beta, Winamp Toolbar for Firefox, Winamp Toolbar for Internet Explorer. Ten Firefox jest tak stary, że aż szok. Jeśli jest używany, przed usunięciem posłuż się MozBackup, by skopiować zakładki + hasła (ale nic więcej). 3. Otwórz Notatnik i wklej w nim: CloseProcesses: CreateRestorePoint: HKLM\...\Run: [] => [X] HKU\S-1-5-21-57989841-329068152-725345543-1004\Software\Microsoft\Internet Explorer\Main,Start Page = http://search.bearshare.com/ CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{0000002F-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{00020420-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{00020421-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{00020422-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{00020423-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{00020424-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{00020425-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{0002E005-0000-0000-C000-000000000046}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{0BE35203-8F91-11CE-9DE3-00AA004BB851}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{0BE35204-8F91-11CE-9DE3-00AA004BB851}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{1EFB6596-857C-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{2C247F23-8591-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{35053A22-8589-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{46763EE0-CAB2-11CE-8C20-00AA0051E5D4}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{66833FE6-8583-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{8E3867A3-8586-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{B196B286-BAB4-101A-B69C-00AA00341D07}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{BDD1F04B-858B-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE32-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE33-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE34-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE35-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE36-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE37-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE38-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE39-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE3A-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE3B-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE3C-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE3D-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE3E-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE3F-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE40-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE41-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C27CCE42-8596-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{C74190B6-8589-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{DD9DA666-8594-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path CustomCLSID: HKU\S-1-5-21-57989841-329068152-725345543-1004_Classes\CLSID\{F08DF954-8592-11D1-B16A-00C0F0283628}\InprocServer32 -> No File Path S2 AVUpdate; C:\PROGRA~1\ArcaBit\ARCAUP~1\update.exe [X] U2 CertPropSvc; No ImagePath S1 mailKmd; No ImagePath S1 Wbutton; \SystemRoot\system32\drivers\Wbutton.sys [X] U1 WS2IFSL; No ImagePath DeleteKey: HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\mountpoints2 C:\Documents and Settings\Edytka\Dane aplikacji\Smiley.ico C:\Documents and Settings\Edytka\Ustawienia lokalne\Dane aplikacji\Kosong.Bron.Tok.txt C:\Documents and Settings\Edytka\Ustawienia lokalne\Dane aplikacji\ListHost9.txt RemoveDirectory: C:\Recycler RemoveDirectory: D:\Recycled CMD: netsh firewall reset CMD: dir /a C:\ CMD: dir /a D:\ Hosts: EmptyTemp: Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach. Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Czekaj cierpliwie, nie przerywaj działania. Gdy Fix ukończy pracę, system zostanie zresetowany. W tym samym katalogu skąd uruchamiano FRST powstanie plik fixlog.txt. 4. Zrób nowy log FRST z opcji Scan (bez Addition i Shortcut). Dołącz też plik fixlog.txt. Odnośnik do komentarza
bpm Opublikowano 5 Maja 2015 Autor Zgłoś Udostępnij Opublikowano 5 Maja 2015 Nic tu nie wskazuje na ingerencje malware, a jedyne co mi się kojarzy w korelacji z Brontok, to plik autorun.inf zlokalizowany na tej partycji i zablokowany przez program antywirusowy (tylko, że tu brak AV...). Wg raportu D wygląda na partycję Recovery. Czy na pewno był dostęp do tej partycji wcześniej? Czy z poziomu Trybu awaryjnego można się dostać na ten dysk? Czy był dostęp wcześniej tego nie wiem, ale można wejść na nią poprzez "Eskploruj" i faktycznie jest tam plik autorun.inf: [autorun] shellexecute=Recycled\ctfmon.exe shell\Open(0)\command=Recycled\ctfmon.exe shell=Open(0) D nie jest partycją Recovery. Fixlog.txt FRST.txt Odnośnik do komentarza
picasso Opublikowano 6 Maja 2015 Zgłoś Udostępnij Opublikowano 6 Maja 2015 W skrypcie i tak pobierałam informacje o tym co leży w root dysków. Pliki autorun.inf są na obu partycjach, C i D, na dodatek na C jest powiązany folder "Recycled". Otwórz Notatnik i wklej w nim: HKLM\...\Run: [KernelFaultCheck] => %systemroot%\system32\dumprep 0 -k Toolbar: HKU\S-1-5-21-57989841-329068152-725345543-1004 -> No Name - {D3DEE18F-DB64-4BEB-9FF1-E1F0A5033E4A} - No File C:\Documents and Settings\All Users\Dane aplikacji\Adobe C:\Documents and Settings\All Users\Dane aplikacji\Google C:\Documents and Settings\All Users\Menu Start\Programy\OpenOffice.org 3.0 C:\Documents and Settings\Edytka\Dane aplikacji\OpenOffice.org3 C:\Documents and Settings\Edytka\Ustawienia lokalne\Dane aplikacji\Adobe C:\Documents and Settings\Edytka\Ustawienia lokalne\Dane aplikacji\Google C:\Program Files\Adobe C:\Program Files\Google C:\Program Files\Mozilla Firefox C:\Program Files\OpenOffice.org 3 RemoveDirectory: C:\found.000 RemoveDirectory: C:\Recycled CMD: attrib -r -s -h C:\autorun.inf CMD: attrib -r -s -h D:\autorun.inf CMD: del /q C:\autorun.inf CMD: del /q D:\autorun.inf Plik zapisz pod nazwą fixlist.txt i umieść obok narzędzia FRST. Uruchom FRST i kliknij w Fix. Pokaż fixlog.txt. I wypowiedź się jakie nadal są problemy w systemie. Odnośnik do komentarza
bpm Opublikowano 6 Maja 2015 Autor Zgłoś Udostępnij Opublikowano 6 Maja 2015 Wykonane. System działa przyzwoicie w porównaniu do tego co było na początku, to demon szybkości Nadal jednak na D:\ jest odmowa dostępu. Czy to, że to partycja Fat32 ma to jakieś znaczenie? W Autoruns jest kilka wpisów "File not found". Kiedy odhaczyłem je, wówczas pojawił się BSOD. W awaryjnym je przywróciłem, wklejam poniżej co to było: Logon:{c6dc5466-785a-11d2-84d0-00c04fb169f7}; File not found: appmgmts.dll Everything:AppMgmt; Zapewnia usługi związane z instalacją oprogramowania, takie jak Przypisz, Opublikuj i Usuń; File not found: C:\WINDOWS\System32\appmgmts.dllACS; Atheros Wireless LAN; File not found: C:\WINDOWS\system32\athgina.dll Fixlog.txt Odnośnik do komentarza
picasso Opublikowano 7 Maja 2015 Zgłoś Udostępnij Opublikowano 7 Maja 2015 adal jednak na D:\ jest odmowa dostępu. Czy to, że to partycja Fat32 ma to jakieś znaczenie? Fix FRST w ogóle nie wykonany i autorun.inf z obu partycji nie zostały skasowane. Otwórz plik Fixlog i porównaj z moim postem. Przy przeklejaniu skleiły się wszystkie linie. Skrypt w Notatniku musi mieć identyczne przejścia do nowej linii jak w moim poście. Powtarzaj zadanie. W Autoruns jest kilka wpisów "File not found". Kiedy odhaczyłem je, wówczas pojawił się BSOD. W awaryjnym je przywróciłem, wklejam poniżej co to było BSOD prawdopodobnie był związany z próbą usunięcia athgina.dll Atherosa. Zaś odnośniki appmgmts.dll w stanie "not found" to normalne na edycji XP Home: KLIK. Nie usuwaj tych wpisów, usługę AppMgmt tylko wyłącz i tyle. Odnośnik do komentarza
bpm Opublikowano 7 Maja 2015 Autor Zgłoś Udostępnij Opublikowano 7 Maja 2015 Fix FRST w ogóle nie wykonany i autorun.inf z obu partycji nie zostały skasowane. Otwórz plik Fixlog i porównaj z moim postem. Przy przeklejaniu skleiły się wszystkie linie. Skrypt w Notatniku musi mieć identyczne przejścia do nowej linii jak w moim poście. Powtarzaj zadanie. Mój błąd, kopiowałem to z IE i pewnie dlatego się skleiły linie. Tym razem wykonane prawidłowo, na D:\ można już wejść i myślę że czas przekonwertować system plików na NTFS. Fixlog.txt Odnośnik do komentarza
picasso Opublikowano 7 Maja 2015 Zgłoś Udostępnij Opublikowano 7 Maja 2015 Konwersję na NTFS jak najbardziej popieram. Ostatni skrypt FRST pomyślnie wykonany. Skan MBAM już był prowadzony. Myślę, że możemy kończyć. Do wykonania znajome kroki (DelFix, czyszczenie folderów Przywracania systemu i aktualizacje): KLIK. Oczywiście aktualizacja całego Windows, bo jest tu dramatyczny poziom: Platform: Microsoft Windows XP Home Edition Dodatek Service Pack 2 (X86) OS Language: Polski Internet Explorer Version 6 (Default browser: IE) Odnośnik do komentarza
bpm Opublikowano 7 Maja 2015 Autor Zgłoś Udostępnij Opublikowano 7 Maja 2015 Oczywiście aktualizacja całego Windows, bo jest tu dramatyczny poziom:Platform: Microsoft Windows XP Home Edition Dodatek Service Pack 2 (X86) OS Language: PolskiInternet Explorer Version 6 (Default browser: IE) Tak wiem, to widziałem, że trzeba zaktualizować do SP3. Dziękuję serdecznie za pomoc i myślę, że temat już można zamknąć. Miłego dnia. Odnośnik do komentarza
Rekomendowane odpowiedzi
Jeśli chcesz dodać odpowiedź, zaloguj się lub zarejestruj nowe konto
Jedynie zarejestrowani użytkownicy mogą komentować zawartość tej strony.
Zarejestruj nowe konto
Załóż nowe konto. To bardzo proste!
Zarejestruj sięZaloguj się
Posiadasz już konto? Zaloguj się poniżej.
Zaloguj się