• Ogłoszenie:

Conficker lub podobne zagrożenie, nie usunięte do końca

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez Hellfire 11 Sie 2012, 22:57

reklama
Witam państwa. Mam problem z pozbyciem się czegoś co wygląda jak Conficker (http://pl.wikipedia.org/wiki/Conficker). Problem głównie polegał na tym, że svchost.exe zużywał 100% procesora, co zważywszy na brak czasu i pilność sprawy zostało doraźnie zlikwidowane za pomocą ComboFix'a, ale niestety wirus dalej jest obecny w systemie. Nie można wejść na microsoft.com i strony z antywirusami. Przy próbie zastosowania narzędzia-skanera do usuwania wirusa (anti-Downadup-EN.zip) komputer niemal odrazu wyrzuca BSOD (sekunde wcześniej program wskazuje iż podejrzanym plikiem jest C:/Windows/system32/rvlorfs.dll).

Proszę o sugestię, nadmieniam że system na komputerze w żadnym wypadku nie może zostać "wywalony". Z góry dzięki za pomoc!
Załączniki
OTL.Txt
(58.48 KiB) Ściągnięto 75 razy
Extras.Txt
(30.84 KiB) Ściągnięto 71 razy
GMER.txt
(2.88 KiB) Ściągnięto 71 razy
Ostatnio edytowany przez Hellfire 12 Sie 2012, 14:59, edytowano w sumie 3 razy
<rotfl>
Awatar użytkownika
Hellfire
~user
 
Posty: 2753
Dołączenie: 04 Sty 2006, 18:24
Miejscowość: Kluszkowce
Pochwały: 162



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez wojtas 12 Sie 2012, 11:16

Proszę Combofixa nie używać na własną rękę, jest to poważny program, który może uszkodzić system :)

Proszę jeszcze raz wygenerować logi z OTL, coś poszło nie tak :)
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez Hellfire 12 Sie 2012, 11:56

Ponowne logi z OTL wrzucone ;)
<rotfl>
Awatar użytkownika
Hellfire
~user
 
Posty: 2753
Dołączenie: 04 Sty 2006, 18:24
Miejscowość: Kluszkowce
Pochwały: 162



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez wojtas 12 Sie 2012, 13:25

dalej to samo. zobacz jak w innym temacie wyglądają prawidłowo logi :)
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez Hellfire 12 Sie 2012, 13:43

No, teraz musi być już OK :D Nie zaznaczylem opcji "Wszyscy użytkownicy".
<rotfl>
Awatar użytkownika
Hellfire
~user
 
Posty: 2753
Dołączenie: 04 Sty 2006, 18:24
Miejscowość: Kluszkowce
Pochwały: 162



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez wojtas 12 Sie 2012, 15:16

Uruchom OTL i w sekcji własne opcje skanowania / skrypt wklej:

:OTL
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found

:Files
C:\WINDOWS\system32\rvlorfs.dll

:Commands
[emptytemp]


Kliknij wykonaj skrypt. I potwierdź reset komputera .

Następnie uruchamiasz OTL z opcją skanuj. Pokazujesz nowy log OTL.txt oraz raport z czyszczenia (zawartość notatnika, która otworzy się po restarcie). Oraz nowy raport z Gmera
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez Hellfire 12 Sie 2012, 15:48

Nowe logi.
Załączniki
GMER.txt
(1.64 KiB) Ściągnięto 66 razy
OTL.Txt
(59 KiB) Ściągnięto 60 razy
Extras.Txt
(30.84 KiB) Ściągnięto 64 razy
raport.txt
(3.24 KiB) Ściągnięto 65 razy
<rotfl>
Awatar użytkownika
Hellfire
~user
 
Posty: 2753
Dołączenie: 04 Sty 2006, 18:24
Miejscowość: Kluszkowce
Pochwały: 162



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez wojtas 12 Sie 2012, 16:05

Uruchom BlitzBlank w karcie Script wklej :

DeleteFile:
C:\WINDOWS\system32\rvlorfs.dll


Klik w Execute Now. Zatwierdź restart komputera.
Pokaż nowy log z OTL i raport z pracy BlitzBlank (C:\blitzblank.log )
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez Hellfire 12 Sie 2012, 16:24

Strony już działają jak należy :)
Załączniki
OTL.Txt
(59.44 KiB) Ściągnięto 63 razy
Extras.Txt
(30.84 KiB) Ściągnięto 64 razy
Blitzblank.txt
(400 Bajty) Ściągnięto 63 razy
<rotfl>
Awatar użytkownika
Hellfire
~user
 
Posty: 2753
Dołączenie: 04 Sty 2006, 18:24
Miejscowość: Kluszkowce
Pochwały: 162



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez wojtas 12 Sie 2012, 17:31

*Uruchom OTL z opcji sprzątanie.
* wykonaj optymalizację Windowsa ( instrukcja dla Windowsa XP, lecz w innych systemach jest podobnie )
* zrób pełny skan Malwarebytes Anti-Malware (zaktualizuj, gdy coś znajdzie pokaż raport, i usuń wszystko za pomocą tego programu )
* Skasuj stan przywracania systemu


Zaktualizuj zabezpieczenia:
>>> Internet Explorer 8
>>> Service Pack 3
>>> Java™

Autor postu otrzymał pochwałę
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Conficker lub podobne zagrożenie, nie usunięte do końca

Postprzez Hellfire 13 Sie 2012, 17:25

Wielkie dzięki za pomoc! :) Ekipa programosów trzyma poziom :)
<rotfl>
Awatar użytkownika
Hellfire
~user
 
Posty: 2753
Dołączenie: 04 Sty 2006, 18:24
Miejscowość: Kluszkowce
Pochwały: 162




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 17 gości