• Ogłoszenie:

Wirus ukash ponownie

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Wirus ukash ponownie

Postprzez PiotrU 02 Paź 2012, 17:57

reklama
Witam. Znów mam problem z wirusem ukash ( tutaj wczesniejszy temat: jak-odblokowac-komputer-i-usunac-wirus-ukash-vt132528.html ). Tym razem jest chyba gorzej bo:
1. nie działa tryb awaryjny w żadnej formie, ani z obslugą sieci ani wierszem poleceń tzn po kliknięciu po jakiś 3- 4 sekundach następuje restart komputera.
2. próbując samemu rozwiazać temat, postapiłem zgodnie z instrukcją z tego artykułu ( http://www.cert.pl/news/5707 ), wykonałem płytę ratunkową z antywirusem Kaspersky Rescue Disk 10 i postapiłem według zaleceń. Efekt jest taki, że komputer włącza się normalnie, ale przy próbie połączenia z internetem pojawia sie komunikat UKASH i komp jest zablokowany. Tryb awaryjny nadal nie działa.
3. Próbowalem wykonać logi OTL oraz DDS. Oba programy nie działają poprawnie. Przy probie właczenia i skanowania w OTL pojawia mi się komunikat ( zdjecia w załączniku ) po czym nie działa żadna z opcji. DDS natomiast nie dziala wogóle tj po kliknięciu w ikonę program wogóle sie nie uruchamia i nie ma żadnych komunikatów. Zrobiłem więc logi w RSIT oraz AdwCleaner - oba w załączniku. Nie wiem już co robić, więc proszę ponownie o pomoc...

Oczywiście dostep do netu jest z pożyczonego laptopa.
Załączniki
log RSIT.txt
(21 KiB) Ściągnięto 68 razy
AdwCleaner[R1].txt
(1.42 KiB) Ściągnięto 62 razy
otl nie dziala 2.JPG
otl nie działa 1.JPG
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez ordynat 02 Paź 2012, 21:05

Do Notatnika wklej:
Kod: Zaznacz wszystko
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"cabccdfsacfsfdsf"=-
""=-


Z Menu Notatnika >> Plik >> Zapisz jako >> Ustaw rozszerzenie na Wszystkie pliki >> Zapisz jako> FIX.REG >>
plik uruchom (dwuklik i OK).

Ściągnij -->Avenger.
wklej do niego ten tekst:
Kod: Zaznacz wszystko
Files to delete:
D:\Documents and Settings\All Users\Dane aplikacji\cabccdfsacfsfdsf.exe
D:\Documents and Settings\All Users\Dane aplikacji\F804.exe

Kliknij w "Execute" i zatwierdź restart komputera.
Zrestartuj komputer.
Daj Raport z Avengera z D:\avenger.txt.

Spróbuj teraz zrobić logi z OTL.

.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus ukash ponownie

Postprzez PiotrU 02 Paź 2012, 23:10

Zrobione. W załączniku raport z Avengera. Nadal OTL nie działa poprawnie i pojawia się ten sam komunikat, którego zdjecie wrzucilem w pierwszym poście. Natomiast zaczął działać DDS i jeżeli to coś pomoże, zalączam oba pliki ze skanowania.
Załączniki
attach.txt
(20.85 KiB) Ściągnięto 53 razy
dds.txt
(9.79 KiB) Ściągnięto 50 razy
avenger.txt
(1.24 KiB) Ściągnięto 53 razy
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez ordynat 02 Paź 2012, 23:35

Aj, gapa ze mnie - nie zwróciłem uwagi na rodzaj erroru wyskakującego przy OTL: to nowa wersja OTL jest wadliwa.
Na razie zrób logi ze starej wersji >http://www.mediafire.com/download.php?5sso9fkwga98ovv, albo http://www.mediafire.com/download.php?lt90qaro6recszw, albo http://www.mediafire.com/?lnvivludl2hj62i
Ale przedtem powtórz usuwanie, zarówno Fix.Reg, jak i Avenger, bo w logu DDS widać dalej to samo, pomimo usuwania.

.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus ukash ponownie

Postprzez PiotrU 02 Paź 2012, 23:46

To ja jeszcze dopytam w sprawie tego FIX.REG bo zastanawiam się czy zrobiłem to dobrze?
Mam otworzyć notatnik, wkleić tam tekst:

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"cabccdfsacfsfdsf"=-
""=-

Ustawić rozszerzenie na Wszystkie pliki i zapisać jako FIX.REG a po zapisaniu dwukrotnie na niego kliknąć, tak?
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez ordynat 03 Paź 2012, 00:00

Tak
ten fix.reg daję dlatego, że Avenger nie reaguje na klucze HKEY_CURRENT_USER
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus ukash ponownie

Postprzez PiotrU 03 Paź 2012, 00:12

Zrobione. Stara wersja OTL działa:) W załączniku logi. Był natomiast jakiś error w Avengerze.
Załączniki
OTL.Txt
(110.59 KiB) Ściągnięto 56 razy
Extras.Txt
(38.11 KiB) Ściągnięto 56 razy
avenger 2.txt
(2.79 KiB) Ściągnięto 52 razy
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez ordynat 03 Paź 2012, 00:19

Avenger nie znalazł tych plików - czyżbyś logi DDS robił przed poprzednim użyciem Avengera?

zaraz przejrzę logi z OTL ...
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus ukash ponownie

Postprzez PiotrU 03 Paź 2012, 00:25

Nie. Najpierw zrobiłem FIX.REG, potem Avenger, później OLT, a gdy nie działał dopiero DDS. Później zgodnie z Twoimi zaleceniami powtórzyłem wszystko tzn FIX.REg, Avenger i stara wersja OTL. Taka byla kolejość.

Czy mógł tutaj namieszać mój antywirus ( Avira ) bo coś pokazywał gdy działalem w Avengerze, ale nie zrobiłem screena tylko kliknąłem na restart...
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez ordynat 03 Paź 2012, 00:29

Ale w logach OTL wcale już nie widzę tej infekcji, więc w jakiś sposób musiałeś ją usunąć przed drugim uruchomieniem Avengera.
Ale to już nieważne, ważne, że infekcji już nie ma.
Kosmetyka:
Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej to:
:OTL
DRV - File not found [Kernel | Auto | Stopped] -- System32\Drivers\Scutum50.sys -- (Scutum50)
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689: "URL" = http://startsear.ch/?aff=1&src=sp&cf=3473b918-421b-11e1-a9b7-000ee8e30408&q={searchTerms}
IE - HKU\S-1-5-21-1202660629-1284227242-682003330-1003\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = http://search.babylon.com/?q={searchTerms}&affID=112555&tt=3512_4&babsrc=SP_ss&mntrId=b89a5a91000000000000000ee8e30408
IE - HKU\S-1-5-21-1202660629-1284227242-682003330-1003\..\SearchScopes\{6A1806CD-94D4-4689: "URL" = http://startsear.ch/?aff=1&src=sp&cf=3473b918-421b-11e1-a9b7-000ee8e30408&q={searchTerms}
FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)"
FF - prefs.js..browser.search.order.1: "Search the web (Babylon)"
FF - prefs.js..keyword.URL: "http://search.babylon.com/?affID=112555&tt=3512_4&babsrc=KW_ss&mntrId=b89a5a91000000000000000ee8e30408&q="
[2012-08-30 01:01:53 | 000,002,349 | ---- | M] () -- D:\Program Files\mozilla firefox\searchplugins\babylon.xml
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {472734EA-242A-422B-ADF8-83D1E48CC825} - No CLSID value found.
O3 - HKU\.DEFAULT\..\Toolbar\WebBrowser: (no name) - {7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} - No CLSID value found.
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {472734EA-242A-422B-ADF8-83D1E48CC825} - No CLSID value found.
O3 - HKU\S-1-5-18\..\Toolbar\WebBrowser: (no name) - {7AC3E13B-3BCA-4158-B330-F66DBB03C1B5} - No CLSID value found.
O3 - HKU\S-1-5-21-1202660629-1284227242-682003330-1003\..\Toolbar\WebBrowser: (no name) - {472734EA-242A-422B-ADF8-83D1E48CC825} - No CLSID value found.
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.7.0/jinstall-1_7_0_04-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-0017-0000-0004-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_04-windows-i586.cab (Reg Error: Key error.)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.7.0/jinstall-1_7_0_04-windows-i586.cab (Reg Error: Key error.)

:Commands
[emptytemp]

Kliknij w Wykonaj Skrypt. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
Następnie uruchom OTL ponownie, tym razem kliknij Skanuj.
Pokaż nowy log OTL.txt oraz raport z usuwania Skryptem.

.EDIT:
Avira mogła tylko przeszkadzać w działaniu Avengera - należało ją wyłączyć na czas działania Avengera.

EDIT2:
Adw Cleaner użyj z opcji DELETE.
Pokaż raport z niego C:\AdwCleaner[S1].txt
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus ukash ponownie

Postprzez PiotrU 03 Paź 2012, 00:53

Zrobione. Czy to już wszystko, czy jeszcze gdzieś siedzi ta zaraza ukash?
Załączniki
AdwCleaner[S2].txt
(1.29 KiB) Ściągnięto 48 razy
OTL.Txt nowy.txt
(106.6 KiB) Ściągnięto 48 razy
10032012_003606 raport po restarcie.txt
(13.91 KiB) Ściągnięto 47 razy
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez ordynat 03 Paź 2012, 00:58

Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej to:
:OTL
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689: "URL" = http://startsear.ch/?aff=1&src=sp&cf=3473b918-421b-11e1-a9b7-000ee8e30408&q={searchTerms}
IE - HKU\S-1-5-21-1202660629-1284227242-682003330-1003\..\SearchScopes\{6A1806CD-94D4-4689: "URL" = http://startsear.ch/?aff=1&src=sp&cf=3473b918-421b-11e1-a9b7-000ee8e30408&q={searchTerms}


Kliknij w Wykonaj Skrypt. Tym razem restartu raczej nie będzie.
Wg mnie jest już OK, więc kończymy:
W Adw-Cleaner kliknij na przycisk Uninstall
W OTL kliknij na przycisk Sprzątanie - to go usunie razem z jego Kwarantanną.
Jednocześnie zniknie Avenger.
Użyty Fix.Reg usuń ręcznie.
.

Autor postu otrzymał pochwałę
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus ukash ponownie

Postprzez PiotrU 03 Paź 2012, 01:13

Zrobiłem wszystko jak napisałeś. Czy są potrzebne jeszcze jakieś logi, żeby się upewnić, że wszystko ok? Drugie pytanie - jak zabezpieczyć komputer, żeby nie mieć takich niespodzianek?
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41



Wirus ukash ponownie

Postprzez wojtas 08 Paź 2012, 16:44

powinno byc ok :) aktualizuj wszystkie programy, flasha jave itp
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Wirus ukash ponownie

Postprzez PiotrU 10 Paź 2012, 02:30

Ok. Zatem dziękuję bardzo za pomoc:)
PiotrU
~user
 
Posty: 13
Dołączenie: 05 Sie 2012, 21:41




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 9 gości