• Ogłoszenie:

Firmowy komputer - problem z www/nowy użytkownik

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Firmowy komputer - problem z www/nowy użytkownik

Postprzez kajtekjr 18 Sty 2016, 09:59

reklama
Witam po dłuższej przerwie! :) Na kompie w pracy zaczęły dziać się cudawianki. Nie działają niektóre programy, bo panda antywirus zafixowała i usuwała praktycznie wszystko ;]
Przed zainstalowaniem pandy padła też sieć częściowo, bo z serwerem sql do WF-Mag łączyłem się lokalnie bez problemu, z allegro bez problemu ale z np. http://www.mann-hummel.com/ albo innymi katalogami online nie. Po skanie pandą 13 infekcji i 4300 zagrożeń.
Dodatkowo mam nowego użytkownika w systemie windows xp
W załączniku logi.
Załączniki
OTL.Txt
(252.14 KiB) Ściągnięto 107 razy
FRST.txt
(118.33 KiB) Ściągnięto 109 razy
Extras.Txt
(58.24 KiB) Ściągnięto 106 razy
Addition.txt
(85.96 KiB) Ściągnięto 103 razy
Fotografia motoryzacyjna ---> WWW
Awatar użytkownika
kajtekjr
~user
 
Posty: 8079
Dołączenie: 06 Paź 2005, 15:39
Miejscowość: Września
Pochwały: 306



Firmowy komputer - problem z www/nowy użytkownik

Postprzez ordynat 18 Sty 2016, 11:37

W logach nic nie wskazuje na istnienie jakiejkolwiek infekcji.

Kosmetyka:
Otwórz Notatnik i wklej w nim:
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\PEVSystemStart => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\procexp90.Sys => ""="Driver"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\PEVSystemStart => ""="Service"
HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\procexp90.Sys => ""="Driver"
HKLM\...\Run: [NPSStartup] => [X]
HKLM\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia <======= UWAGA
HKU\S-1-5-21-299502267-1580818891-1417001333-1003\SOFTWARE\Policies\Microsoft\Internet Explorer: Ograniczenia <======= UWAGA
SearchScopes: HKU\S-1-5-21-299502267-1580818891-1417001333-1003 -> {171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E} URL =
DeleteKey: HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes
DeleteKey: HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes
FF HKLM\...\Firefox\Extensions: [jqs@sun.com] - C:\Program Files\Java\jre1.6.0_13\lib\deploy\jqs\ff => nie znaleziono
S2 FTSafeNetRockey4NDService; K:\Programy_TIR\RVI_2011\Rockey\Server\Win32\nrSvr.exe -dispatch [X]
S3 catchme; \??\C:\DOCUME~1\User\USTAWI~1\Temp\catchme.sys [X]
S3 GMSIPCI; \??\E:\INSTALL\GMSIPCI.SYS [X]
S4 IntelIde; Brak ImagePath
S3 NTACCESS; \??\E:\NTACCESS.sys [X]
S3 SetupNTGLM7X; \??\E:\NTGLM7X.sys [X]
C:\Documents and Settings\User\dl.exe
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix (NAPRAW).
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Firmowy komputer - problem z www/nowy użytkownik

Postprzez kajtekjr 22 Sty 2016, 09:21

Już wiem co siedzi w moim kompie firmowym - wirus związany z plikiem dl.exe
Jakieś pomysły jak to usunąć ?
Fotografia motoryzacyjna ---> WWW
Awatar użytkownika
kajtekjr
~user
 
Posty: 8079
Dołączenie: 06 Paź 2005, 15:39
Miejscowość: Września
Pochwały: 306



Firmowy komputer - problem z www/nowy użytkownik

Postprzez ordynat 22 Sty 2016, 11:40

to już usunięte
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Firmowy komputer - problem z www/nowy użytkownik

Postprzez kajtekjr 22 Sty 2016, 11:45

Niestety nie, bo jak system startuje to włącza się okienko dos z odpalonym plikiem dl.exe... :/
Fotografia motoryzacyjna ---> WWW
Awatar użytkownika
kajtekjr
~user
 
Posty: 8079
Dołączenie: 06 Paź 2005, 15:39
Miejscowość: Września
Pochwały: 306



Firmowy komputer - problem z www/nowy użytkownik

Postprzez ordynat 22 Sty 2016, 12:14

Uruchom FRST.
W polu SEARCH (SZUKAJ) wklej:
dl.exe

kliknij na przycisk "Search Files (Szukaj Plików)".
Raport z tego będzie tam, gdzie jest FRST.

Uruchom FRST.
W polu SEARCH (SZUKAJ) wklej:
dl.exe

kliknij na przycisk "Search Registry" (Szukaj w Rejestrze).
Raport z tego będzie tam, gdzie jest FRST.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Firmowy komputer - problem z www/nowy użytkownik

Postprzez kajtekjr 22 Sty 2016, 15:28

Kod: Zaznacz wszystko
Farbar Recovery Scan Tool (x86) Wersja:10-01-2015 01
Uruchomiony przez User (2016-01-22 14:23:15)
Uruchomiony z C:\Documents and Settings\User\Pulpit
Tryb startu: Normal

================== Szukaj plików: "dl.exe" =============

C:\WINDOWS\system32\dl.exe
[2016-01-22 09:48][2016-01-22 13:17] 0000243 ____A () 1371E838BDEA97428DF3B8D64540B7CC [Brak podpisu cyfrowego]

C:\Program Files\Mozilla Firefox\dl.exe
[2016-01-22 10:01][2016-01-22 10:01] 0000243 ____A () 1371E838BDEA97428DF3B8D64540B7CC [Brak podpisu cyfrowego]

C:\Documents and Settings\User\Ustawienia lokalne\Dane aplikacji\GG\dl.exe
[2016-01-13 12:51][2016-01-13 12:51] 0000243 ____A () 1371E838BDEA97428DF3B8D64540B7CC [Brak podpisu cyfrowego]

C:\ComboFix\dl.exe
[2016-01-22 09:42][2016-01-22 09:42] 0000243 ____A () 1371E838BDEA97428DF3B8D64540B7CC [Brak podpisu cyfrowego]

====== Koniec  Szukaj ======


Kod: Zaznacz wszystko
Farbar Recovery Scan Tool (x86) Wersja:10-01-2015 01
Uruchomiony przez User (2016-01-22 14:26:46)
Uruchomiony z C:\Documents and Settings\User\Pulpit
Tryb startu: Normal

================== Szukaj w rejestrze: "dl.exe" ===========

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers]
"C:\Program Files\HP\Digital Imaging\{C8A37F1F-E13B-48ae-93F8-4669264969F9}\setup\AutoFwDl.exe"="VISTARTM"
[HKEY_USERS\S-1-5-18\Software\Microsoft\Windows NT\CurrentVersion\AppCompatFlags\Layers]
"C:\Program Files\HP\Digital Imaging\{C8A37F1F-E13B-48ae-93F8-4669264969F9}\setup\AutoFwDl.exe"="VISTARTM"

====== Koniec  Szukaj ======
Fotografia motoryzacyjna ---> WWW
Awatar użytkownika
kajtekjr
~user
 
Posty: 8079
Dołączenie: 06 Paź 2005, 15:39
Miejscowość: Września
Pochwały: 306



Firmowy komputer - problem z www/nowy użytkownik

Postprzez ordynat 22 Sty 2016, 15:59

Otwórz Notatnik i wklej w nim:
C:\ComboFix\dl.exe
C:\Documents and Settings\User\Ustawienia lokalne\Dane aplikacji\GG\dl.exe
C:\Program Files\Mozilla Firefox\dl.exe
C:\WINDOWS\system32\dl.exe
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix (NAPRAW).
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: qumar oraz 21 gości