picasso Opublikowano 17 Lutego 2012 Zgłoś Udostępnij Opublikowano 17 Lutego 2012 W normalnym. Odnośnik do komentarza
stanleyp Opublikowano 17 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 17 Lutego 2012 1. Unlock operation completed. 2. Odmowa dostepu po pierwszej komendzie. Odnośnik do komentarza
picasso Opublikowano 17 Lutego 2012 Zgłoś Udostępnij Opublikowano 17 Lutego 2012 Spróbuj uruchomić ComboFix po raz drugi, tym razem nie ma już przeszkód, wszystkie czynne elementy rootkit zdegradowane. ComboFix zajmuje się kasowaniem tego punktu łączenia. Zobaczymy czy da radę. Przedstaw raport z jego pracy. . Odnośnik do komentarza
stanleyp Opublikowano 17 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 17 Lutego 2012 Jak na razie dotarl do tego samego momentu, co poprzednio: "Skanowanie w poszukiwaniu zainfekowanych plików . . . Zwykle operacja ta nie zajmuje więcej niż 10 minut W przypadku mocno zainfekowanych komputerów czas skanowania może się nieznacznie przedłużyć" i od 20 minut nic dalej sie nie dzieje. Odnośnik do komentarza
picasso Opublikowano 17 Lutego 2012 Zgłoś Udostępnij Opublikowano 17 Lutego 2012 Poczekaj jeszcze. Jeżeli nic z tego, napocznij ComboFix z poziomu Trybu awaryjnego. A gdy to zawiedzie, trzeba będzie obmyślić inną metodę likwidacji tego łącza ... Odnośnik do komentarza
stanleyp Opublikowano 17 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 17 Lutego 2012 Nadal bez zmian. Jak dlugo poczekac, aby przejsc do proby w trybie awaryjnym? Odnośnik do komentarza
picasso Opublikowano 17 Lutego 2012 Zgłoś Udostępnij Opublikowano 17 Lutego 2012 Tego nie wiem, ale objawy sugerują, że ComboFix ma zawias. Przerwij jego działanie. Odinstaluj aktualne wystąpienie, klawisz z flagą Windows + R i w Uruchom wklej: "C:\Users\Aga i Piotr\Desktop\ComboFix.exe" /uninstall Następnie pobierz nową kopię, wejdź w Tryb awaryjny i ponów próbę. . Odnośnik do komentarza
stanleyp Opublikowano 18 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Utknal w tym samym punkcie. Nic sie nie dzieje od ponad 20 minut. Odnośnik do komentarza
picasso Opublikowano 18 Lutego 2012 Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Dobra, przerwij mu i porzućmy już tego ComboFixa. Odinstaluj go po raz drugi. Na początek powierdź mi czy obiekt C:\Windows\$NtUninstallKB33617$ posiada ikonę strzałki definiującą, że jest to nadal link symboliczny a nie folder. Odnośnik do komentarza
stanleyp Opublikowano 18 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Nie widze w ogole takiego obiektu w katalogu Windows. Odnośnik do komentarza
picasso Opublikowano 18 Lutego 2012 Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Zapewne nie masz włączonych wcale wszystkich opcji widoku. W Windows Explorer > Organizuj > Opcje folderów i wyszukiwania > Widok: zaznacz Pokaż ukryte pliki i foldery + odptaszkuj Ukryj chronione pliki systemu operacyjnego. Odnośnik do komentarza
stanleyp Opublikowano 18 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Ukryte pliki wczesniej odznaczylem, ale pliki systemu operacyjnego mialem zaptaszkowane. Jest symbol folderu ze strzalka. Odnośnik do komentarza
picasso Opublikowano 18 Lutego 2012 Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Z innej strony spróbujmy zresetować uprawnienia. 1. Pobierz SetACL, ze środka z katalogu x86 wypakuj SetACL.exe i umieść w C:\Windows. Do Notatnika wklej: "\\?\C:\Windows\$NtUninstallKB33617$",1,"O:BAD:AI" Zapisz jako fix.txt. Plik przekopiuj wprost na C:\. Start > w polu szukania cmd > z prawokliku Uruchom jako Administrator, wpisz komendę: SetACL -on "C:\Windows\$NtUninstallKB33617$" -ot file -actn restore -bckp C:\fix.txt Jeżeli komenda będzie pomyślna: 2. W cmd uruchomionym jako Administrator ponów: fsutil reparsepoint delete C:\Windows\$NtUninstallKB33617$ . Odnośnik do komentarza
stanleyp Opublikowano 18 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Chyba sie udalo tym razem. Po ostatniej komendzie jest po prostu znak zachety i nie bylo zadnego komunikatu. Obiekt C:\Windows\$NtUninstallKB33617$ ma ikone folderu. Odnośnik do komentarza
picasso Opublikowano 18 Lutego 2012 Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Tak, łącze symboliczne rootkita znokautowane. Przez SHIFT+DEL skasuj C:\Windows\$NtUninstallKB33617$ z dysku. Przechodzimy do dalszych działań: 1. Rekonstrukcja skasowanego układu Zapory: KLIK. Odtwarzasz dwie usługi, czyli BFE + MpsSvc. Wykonaj także ponownie sfc /scannow i zrób log filtrowany. 2. Restart systemu. Prezentujesz: nowy log z Farbar Service Scanner oraz wyniki z sfc /scannow. . Odnośnik do komentarza
stanleyp Opublikowano 18 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Operacje bede mogl przeprowadzic za kilka godzin. Czy na ten czas zostawic komputer wlaczony, czy moge go wylaczyc? Odnośnik do komentarza
picasso Opublikowano 18 Lutego 2012 Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Oczywiście możesz go wyłączyć. Odnośnik do komentarza
stanleyp Opublikowano 18 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 18 Lutego 2012 Operacje przebiegly bez bledow. Zalaczam logi. FSS.txt sfc.txt Odnośnik do komentarza
picasso Opublikowano 19 Lutego 2012 Zgłoś Udostępnij Opublikowano 19 Lutego 2012 Usługi odtworzone. Pozostał nam problem uszkodzonej sieci, który nadal oznajmia mi log z Farbar Service Scanner ("There is no connection to network."). Na początek: 1. Panel sterowania > Sieć i Internet > Centrum sieci i udostępniania > Zmień ustawienia karty sieciowej > dla połączenia pobierz Właściwości i w karcie Ogólne sprawdź jakie komponenty są używane przez połączenie. Standardowy zestaw to: Klient sieci MS Networks, Harmonogram pakietów QoS, Udostępnianie plików i drukarek, Protokół internetowy w wersji 6 oraz 4, Sterownik We/Wy mapowania z odnajdowaniem topologii warstwy łącza, Responder odnajdywania topologii warstwy łącza. Jeżeli widnieje tu cokolwiek innego, np. od AVG, podświetl i odinstaluj. Restart systemu. 2. Start > w polu szukania wpisz devmgmt.msc > z prawokliku Uruchom jako Administrator. W menu Widok włącz pokazywanie ukrytych urządzeń. Przeszukaj sekcje Karty sieciowe oraz Sterowniki niezgodne z Plug and Play. Zweryfikuj czy widnieją obiekty relatywne do AVG i sieci z wykrzyknikami / pytajnikami. Znalezione zaznacz i odinstaluj. Restart systemu. 3. Zresetuj podstawowe parametry sieci. Otwórz Notatnik i wklej w nim: reg delete HKLM\SYSTEM\CurrentControlSet\Control\Network /v Config /f ipconfig /flushdns netsh winhttp reset proxy netsh advfirewall reset netsh winsock reset netsh int ip reset c:\resetlog.txt pause Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.BAT > z prawokliku Uruchom jako Administrator Dokładnie zweryfikuj w oknie na okoliczność błędów przy poleceniach. Zanotuj co ewentualnie odmówiło wykonania. Zresetuj system. 4. Podaj rezultaty działań. . Odnośnik do komentarza
stanleyp Opublikowano 19 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 19 Lutego 2012 1. Po wejsciu w "zmien ustawienia karty sieciowej" wyswietla sie bialy ekran. Wszedlem w menedzera urzadzen. Przy karcie sieciowej jest wykrzyknik. W stanie urzadzenia komunikat "system Windows nie moze zaladowac sterownika urzadzenia dla tego sprzetu. Sterownik moze by uszkodzony lub nieobecny. (kod 39)". Opcja "przywroc sterownik" jest nieaktywna. 2. Nic takiego nie znalazlem. Kolejnych krokow nie wykonywalem. Odnośnik do komentarza
picasso Opublikowano 19 Lutego 2012 Zgłoś Udostępnij Opublikowano 19 Lutego 2012 Po wejsciu w "zmien ustawienia karty sieciowej" wyswietla sie bialy ekran. Na ten defekt może pomóc pierwsza komenda w FIX.BAT czyli kasowanie wartości Config (po restarcie wartość zostanie przebudowana przez Windows). Zanim jednak przejdziesz do akcji z BAT: Przy karcie sieciowej jest wykrzyknik. W stanie urzadzenia komunikat "system Windows nie moze zaladowac sterownika urzadzenia dla tego sprzetu. Sterownik moze by uszkodzony lub nieobecny. (kod 39)". Opcja "przywroc sterownik" jest nieaktywna. Z prawokliku odinstaluj urządzenie + restart systemu. Po restarcie załaduj FIX.BAT i ponowny restart. Opisz wyniki. . Odnośnik do komentarza
stanleyp Opublikowano 19 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 19 Lutego 2012 Karta zainstalowala sie pomyslnie. Powrocilo polaczenie sieciowe. Po zaladowaniu fix.bat wszystkie operacje przebiegly pomyslnie. Dziala IE. Odnośnik do komentarza
picasso Opublikowano 19 Lutego 2012 Zgłoś Udostępnij Opublikowano 19 Lutego 2012 Jesteśmy na prostej. Kolejne operacje do wykonania: 1. Porządki po używanych narzędziach: ComboFix już deinstalowałeś (po tym ostatnim nieudanym podejściu w awaryjnym miałeś to zrobić). W OTL uruchom Sprzątanie, co zlikwiduje z dysku kwarantannę OTL oraz program jako taki. Ręcznie możesz skasować pozostałe użytki marki Farbar. 2. Wyczyść foldery Przywracania systemu: INSTRUKCJE. 3. Wykonaj pełne skanowanie systemu za pomocą kombinacji Kaspersky Virus Removal Tool + Malwarebytes Anti-Malware i przedstaw raporty narzędzi z wykrytymi zagrożeniami, o ile takowe będą. Jeżeli nic nie zostanie znalezione, raporty rzecz jasna zbędne. . Odnośnik do komentarza
stanleyp Opublikowano 19 Lutego 2012 Autor Zgłoś Udostępnij Opublikowano 19 Lutego 2012 Punkty 1,2 wykonane. Kaspersky nie chce sie uruchomic. Probowalem i wersji polskiej i angielskiej. Skanuje teraz Malwarebytes. Odnośnik do komentarza
picasso Opublikowano 19 Lutego 2012 Zgłoś Udostępnij Opublikowano 19 Lutego 2012 Kaspersky nie chce sie uruchomic. Probowalem i wersji polskiej i angielskiej. Nie ma dwóch wersji, to tylko artykuł opisowy jest różnojęzyczny, jest podawany jeden i ten sam plik EN. Czy na pewno mowa o wersji 11 a nie starej 10? I co to oznacza "nie chce się uruchomić"? Opisz objawy. Odnośnik do komentarza
Rekomendowane odpowiedzi