Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
Przekierowania na strone abnow.com • programosy.pl

  • Ogłoszenie:

Przekierowania na strone abnow.com

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Przekierowania na strone abnow.com

Postprzez natalia2356 07 Lut 2012, 21:24

reklama
Co zrobić??? pomocy!!:D
natalia2356
~user
 
Posty: 5
Dołączenie: 07 Lut 2012, 21:19



Przekierowania na strone abnow.com

Postprzez wojtas 07 Lut 2012, 21:27

Proszę zastosować się do obowiązkowych zasad w dziale bezpieczeństwo
- wstaw wymagane logi zgodnie ze swoim systemem
- wrzuć logi na forum w formie załącznika,
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Przekierowania na strone abnow.com

Postprzez natalia2356 07 Lut 2012, 21:34

OTL

edit. daj jeszcze drugi log OTL.txt bo to jest extras.txt
Załączniki
otl2.txt
(218.75 KiB) Ściągnięto 25 razy
otl.Txt
(72.78 KiB) Ściągnięto 26 razy
natalia2356
~user
 
Posty: 5
Dołączenie: 07 Lut 2012, 21:19



Przekierowania na strone abnow.com

Postprzez wojtas 07 Lut 2012, 21:59

z uwagi na ten wpis:
SRV:64bit: - [2009-07-14 02:39:46 | 000,005,120 | ---- | M] (Iomega) [Auto | Running] -- C:\Windows\SysNative\IntelC52.dll -- (dpti2o)

będziemy walczyć inaczej, normalnie w systemach 64 bitowych z tą infekcją radzi sobie Combofix..

Uruchom OTL wklej do niego:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems /s
c:\Windows\system32\consrv.dll /64
C:\Windows\assembly\GAC_64\*.*
C:\Windows\assembly\GAC_32\*.*
C:\Windows\*. /RP /s
dir /s /a C:\Windows\assembly\tmp /C


i wybierz opcję Skanuj . Przedstaw wynikowy log

Uruchom Farbar Service Scanner , zaznacz wszystkie opcje i klik w Scan. Przedstaw log
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Przekierowania na strone abnow.com

Postprzez natalia2356 07 Lut 2012, 22:13

log.txt to jest wynik pierwszego skanowania
FSS.txt wynik drugiego skanowania:)
Załączniki
FSS.txt
(2.92 KiB) Ściągnięto 13 razy
log.Txt
(442.66 KiB) Ściągnięto 21 razy
natalia2356
~user
 
Posty: 5
Dołączenie: 07 Lut 2012, 21:19



Przekierowania na strone abnow.com

Postprzez wojtas 07 Lut 2012, 22:23

pobierz FRST x64 i zapisz na pendrivie.

wklej do notatnika systemowego:

SubSystems: [Windows] ==> ZeroAccess
NETSVC: dpti2o
2 dpti2o; C:\Windows\System32\IntelC52.dll [5120 2009-07-14] (Iomega)
C:\Windows\System32\consrv.dll
C:\Windows\System32\IntelC52.dll
C:\Windows\assembly\GAC_64\Desktop.ini
C:\Windows\assembly\GAC_32\Desktop.ini
C:\Windows\assembly\tmp\loader.tlb
C:\Windows\assembly\tmp\{1B372133-BFFA-4dba-9CCF-5474BED6A9F6}
C:\WINDOWS\ASSEMBLY\TMP\U
C:\Windows\ERDNT
C:\Qoobox
C:\Windows\Tasks\McDefragTask.job
C:\Windows\Tasks\McQcTask.job
C:\Windows\Tasks\RMSchedule.job
C:\Windows\System32\%APPDATA%


zapisz pod nazwą fixlist.txt i umieść też na pendrivie :)

uruchamiasz ponownie komputer naciskając na samym starcie F8, dajesz opcje napraw komputer. Uruchamiasz FRSTx64 (poprzez linie komend) z opcji fix. Na pendrive powstanie plik fixlog.txt. Resetujesz komputer.

Daj loga z Combofixa pamiętaj o skasowaniu emulacji,

następnie robisz nowe logi z OTL'a, Farbar Service Scanner, pokazujesz też zawartość fixlog.txt + raport z Combofixa
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Przekierowania na strone abnow.com

Postprzez natalia2356 08 Lut 2012, 09:37

nowe logi z OTL FSS combofix i fixlog
natalia2356
~user
 
Posty: 5
Dołączenie: 07 Lut 2012, 21:19



Przekierowania na strone abnow.com

Postprzez wojtas 09 Lut 2012, 23:13

ponów skrypt, bo miał błąd : skasowały mi się przez przypadek raporty Twoje wcześniejsze. sorry :)

wklej do notatnika systemowego:

SubSystems: [Windows] ==> ZeroAccess
NETSVC: dpti2o
2 dpti2o; C:\Windows\System32\IntelC52.dll [5120 2009-07-14] (Iomega)
C:\Windows\System32\consrv.dll
C:\Windows\System32\IntelC52.dll
C:\Windows\assembly\GAC_64\Desktop.ini
C:\Windows\assembly\GAC_32\Desktop.ini
C:\Windows\assembly\tmp\loader.tlb
C:\Windows\assembly\tmp\{1B372133-BFFA-4dba-9CCF-5474BED6A9F6}
C:\WINDOWS\ASSEMBLY\TMP\U
C:\Windows\System32\%APPDATA%


zapisz pod nazwą fixlist.txt i umieść też na pendrivie :)

uruchamiasz ponownie komputer naciskając na samym starcie F8, dajesz opcje napraw komputer. Uruchamiasz FRSTx64 ( z opcji fix. Na pendrive powstanie plik fixlog.txt. Resetujesz komputer.

następnie robisz nowe logi z OTL'a, Farbar Service Scanner, pokazujesz też zawartość fixlog.txt + raport z Combofixa
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Przekierowania na strone abnow.com

Postprzez natalia2356 10 Lut 2012, 00:41

ok:) to są nowe logi.
Załączniki
combofix.txt
(44.71 KiB) Ściągnięto 20 razy
FSS.txt
(2.21 KiB) Ściągnięto 16 razy
Fixlog.txt
(869 Bajty) Ściągnięto 21 razy
Extras.Txt
(75.99 KiB) Ściągnięto 16 razy
OTL.Txt
(434.58 KiB) Ściągnięto 11 razy
natalia2356
~user
 
Posty: 5
Dołączenie: 07 Lut 2012, 21:19



Przekierowania na strone abnow.com

Postprzez wojtas 10 Lut 2012, 19:27

odinstaluj ;

Ask Toolbar, Babylon toolbar, Facemoods Toolbar, MediaBar, myBabylon English Toolbar, Softonic-Polska Toolbar

wyłącz na czas pracy całkowicie antywirusa firewalla ( najlepiej zakończ ich procesy w menadżerze zadań


Otworz notatnik i wklej w nim to:

File::
C:\Windows\assembly\GAC_64\Desktop.ini
C:\Windows\assembly\GAC_32\Desktop.ini
C:\Users\Natalia\AppData\Local\Temp*.html
C:\Windows\tasks\*.job

Driver::
dpti2o

NetSvc::
dpti2o



>>Plik>>Zapisz jako... >>> CFScript
Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe
-->Image
Rozpocznie się usuwanie i powstanie log daj go w następnym poście:

potem dajesz start > w polu szukania wpisz cmd ( prawym przyciskiem myszy i uruchom jako administrator)> wpisz komendę netsh winsock reset i daj enter

2. Reset części NameSpace: Otwórz Notatnik i wklej w nim:
Windows Registry Editor Version 5.00

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5]
"Num_Catalog_Entries"=dword:00000006
"Serial_Access_Num"=dword:00000020
"Num_Catalog_Entries64"=dword:00000006

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000001]
"LibraryPath"="%SystemRoot%\\system32\\NLAapi.dll"
"DisplayString"="@%SystemRoot%\\system32\\nlasvc.dll,-1000"
"ProviderId"=hex:3a,24,42,66,a8,3b,a6,4a,ba,a5,2e,0b,d7,1f,dd,83
"SupportedNameSpace"=dword:0000000f
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000002]
"LibraryPath"="%SystemRoot%\\System32\\mswsock.dll"
"DisplayString"="@%SystemRoot%\\system32\\wshtcpip.dll,-60103"
"ProviderId"=hex:40,9d,05,22,9e,7e,cf,11,ae,5a,00,aa,00,a7,11,2b
"SupportedNameSpace"=dword:0000000c
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000003]
"LibraryPath"="%SystemRoot%\\System32\\winrnr.dll"
"DisplayString"="NTDS"
"ProviderId"=hex:ee,37,26,3b,80,e5,cf,11,a5,55,00,c0,4f,d8,d4,ac
"SupportedNameSpace"=dword:00000020
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000000
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000004]
"LibraryPath"="%SystemRoot%\\system32\\napinsp.dll"
"DisplayString"="@%SystemRoot%\\system32\\napinsp.dll,-1000"
"ProviderId"=hex:a2,cb,4a,96,bc,b2,eb,40,8c,6a,a6,db,40,16,1c,ae
"SupportedNameSpace"=dword:00000025
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000005]
"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"
"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1000"
"ProviderId"=hex:ce,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d
"SupportedNameSpace"=dword:00000027
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries\000000000006]
"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"
"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1001"
"ProviderId"=hex:cd,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d
"SupportedNameSpace"=dword:00000026
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000001]
"LibraryPath"="%SystemRoot%\\system32\\NLAapi.dll"
"DisplayString"="@%SystemRoot%\\system32\\nlasvc.dll,-1000"
"ProviderId"=hex:3a,24,42,66,a8,3b,a6,4a,ba,a5,2e,0b,d7,1f,dd,83
"SupportedNameSpace"=dword:0000000f
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000002]
"LibraryPath"="%SystemRoot%\\System32\\mswsock.dll"
"DisplayString"="@%SystemRoot%\\system32\\wshtcpip.dll,-60103"
"ProviderId"=hex:40,9d,05,22,9e,7e,cf,11,ae,5a,00,aa,00,a7,11,2b
"SupportedNameSpace"=dword:0000000c
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000003]
"LibraryPath"="%SystemRoot%\\System32\\winrnr.dll"
"DisplayString"="NTDS"
"ProviderId"=hex:ee,37,26,3b,80,e5,cf,11,a5,55,00,c0,4f,d8,d4,ac
"SupportedNameSpace"=dword:00000020
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000000
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000004]
"LibraryPath"="%SystemRoot%\\system32\\napinsp.dll"
"DisplayString"="@%SystemRoot%\\system32\\napinsp.dll,-1000"
"ProviderId"=hex:a2,cb,4a,96,bc,b2,eb,40,8c,6a,a6,db,40,16,1c,ae
"SupportedNameSpace"=dword:00000025
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000005]
"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"
"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1000"
"ProviderId"=hex:ce,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d
"SupportedNameSpace"=dword:00000027
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries64\000000000006]
"LibraryPath"="%SystemRoot%\\system32\\pnrpnsp.dll"
"DisplayString"="@%SystemRoot%\\system32\\pnrpnsp.dll,-1001"
"ProviderId"=hex:cd,89,fe,03,6d,76,76,49,b9,c1,bb,9b,c4,2c,7b,4d
"SupportedNameSpace"=dword:00000026
"Enabled"=dword:00000001
"Version"=dword:00000000
"StoresServiceClassInfo"=dword:00000001
"ProviderInfo"=hex:

Z menu Notatnika > Plik > Zapisz jako > Ustaw rozszerzenie na Wszystkie pliki > Zapisz jako FIX.REG, uruchom powstały plik
reset kompa


Użyj >Ad-Remover i kliknij w nim Clean (uruchom z prawokliku "jako Administrator)
Pokaż raport z niego

napraw [url=http://www.fixitpc.pl/topic/6855-rekonstrukcja-zapory-systemu-windows/]
Sterownik uwierzytelniania Zapory systemu Windowsi Zapore systemu Windows[/url], zresetuj kompa :)

potem cały zestaw logów :)
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 9 gości