Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
Wirus tworzący skrut pendrive • programosy.pl

  • Ogłoszenie:

Wirus tworzący skrut pendrive

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Wirus tworzący skrut pendrive

Postprzez KPRR 23 Cze 2015, 16:45

reklama
Witam

Znajomy przyniósł do mnie pendrive na którym był skrót i od tego czasu zaczęły się moje problem yz pendrivi-ami na których zawsze tworzy się skrót do niego. Czytając różne przypadki zeskanowałem wszystko OTL , USBFix i FRST ale nie jestem pewny czy to pomogło jeśli mógłbym prosić kolegów bardziej doświadczonych o analizę Log i ewentualne wytłumaczenie jak to naprawić to byłbym wdzięczny.
Pozdrawiam
Załączniki
UsbFix.txt
(22.6 KiB) Ściągnięto 42 razy
FRST.txt
(44.03 KiB) Ściągnięto 42 razy
Addition.txt
(39.12 KiB) Ściągnięto 55 razy
OTL.Txt
(144.2 KiB) Ściągnięto 44 razy
KPRR
~user
 
Posty: 6
Dołączenie: 23 Cze 2015, 12:12



Wirus tworzący skrut pendrive

Postprzez ordynat 23 Cze 2015, 16:52

Właściwie niewiele tu pozostało do zrobienia:

Wejdź po kolei na dyski E i F. Na nich są foldery "bez nazwy" do których infekcja przesunęła wszystkie dane.
Przenieś z tych folderów pliki poziom wyżej, a foldery "bez nazwy" przez SHIFT+DEL skasuj.

Otwórz Notatnik i wklej w nim:
HKLM-x32\...\RunOnce: [] => [X]
Reg: reg delete "HKU\.DEFAULT\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-19\Software\Microsoft\Internet Explorer\SearchScopes" /f
Reg: reg delete "HKU\S-1-5-20\Software\Microsoft\Internet Explorer\SearchScopes" /f
S3 GalaxyClientService; "M:\Program Files (x86)\GalaxyClient\GalaxyClientService.exe" [X]
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix.

Potem kończymy:

W USBFix kliknij na przycisk UNINSTALL.

Otwórz Notatnik i wklej w nim:
DeleteQuarantine:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST. Uruchom FRST i kliknij w Fix.
przez SHIFT+DEL usuń pozostały folder C:\FRST
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus tworzący skrut pendrive

Postprzez KPRR 23 Cze 2015, 19:45

ordynat :) wielkie dzięki za pomoc chyba się udało bo na razie jest cisza. Ale wynikł mały problem ponieważ po usunięciu syfu mój antywirus nie chce pracować poprawnie i nie mam powiadomień od Windowsa o tym że można bezpiecznie usunąć sprzęt jak chce wymontować bezpiecznie sprzęt.
KPRR
~user
 
Posty: 6
Dołączenie: 23 Cze 2015, 12:12



Wirus tworzący skrut pendrive

Postprzez ordynat 23 Cze 2015, 20:20

Zrób nowe logi FRST - zobaczymy, czy w logach pojawiło się coś w związku z tymi problemami.
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus tworzący skrut pendrive

Postprzez KPRR 23 Cze 2015, 21:03

logi są z samego systemu bez pamięci masowych
Załączniki
FRST.txt
(46.97 KiB) Ściągnięto 46 razy
KPRR
~user
 
Posty: 6
Dołączenie: 23 Cze 2015, 12:12



Wirus tworzący skrut pendrive

Postprzez ordynat 24 Cze 2015, 07:39

2015-06-23 17:24 - 2015-06-23 17:24 - 1415680 _____ (wj32) C:\Program Files\0249B02P.exe
2015-06-23 17:19 - 2015-06-23 17:19 - 1415680 _____ (wj32) C:\Program Files\2ALT19KF.exe
2015-06-23 17:07 - 2015-06-23 17:07 - 1415680 _____ (wj32) C:\Program Files\6BDFH9B1.exe
2015-06-23 17:08 - 2015-06-23 17:08 - 1415680 _____ (wj32) C:\Program Files\PUWY05GB.exe
2015-06-23 17:27 - 2015-06-23 17:27 - 1415680 _____ (wj32) C:\Program Files\WYXPIBAX.exe

Najwyraźniej coś ściąga do Ciebie te "programy". Podobne już usuwaliśmy, ale pojawiły się nowe.

Uruchom FRST.
W polu SEARCH wklej:
0249B02P.exe;
2ALT19KF.exe;
WYXPIBAX.exe;
6BDFH9B1.exe;
PUWY05GB.exe

kliknij na przycisk "Search Registry".
Raport z tego będzie tam, gdzie jest FRST.

Otwórz Notatnik i wklej w nim:
File: C:\Program Files\WYXPIBAX.exe
File: C:\Program Files\0249B02P.exe
File: C:\Program Files\2ALT19KF.exe
File: C:\Program Files\6BDFH9B1.exe
File: C:\Program Files\PUWY05GB.exe

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.
Uruchom FRST i kliknij przycisk Fix.
Powstanie plik fixlog.txt.
Daj ten log.

Otwórz Notatnik i wklej w nim:
HKLM\...\Policies\Explorer: [TaskbarNoNotification] 1
HKLM\...\Policies\Explorer: [HideSCAHealth] 1
C:\Program Files\0249B02P.exe
C:\Program Files\2ALT19KF.exe
C:\Program Files\6BDFH9B1.exe
C:\Program Files\PUWY05GB.exe
C:\Program Files\WYXPIBAX.exe
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix.
Powstanie plik fixlog.txt.
Daj ten log.

Zrób nowe logi FRST
przed skanem zaznacz: Additional

S2 AntiVirMailService; "C:\Program Files (x86)\Avira\AntiVir Desktop\avmailc7.exe" [X]
S2 AntiVirService; "C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe" [X]
S2 AntiVirWebService; "C:\Program Files (x86)\Avira\AntiVir Desktop\avwebg7.exe" [X]

Avira chyba będzie do przeinstalowania. Ale dopiero po wykryciu i usunięciu źródła ściągającego infekcje.
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus tworzący skrut pendrive

Postprzez KPRR 24 Cze 2015, 08:17

pliki dodane wedle kolejności działania
Załączniki
Search.txt
plik po wyszukaniu w FRST
(300 Bajty) Ściągnięto 30 razy
Fixlog-1.txt
(3.1 KiB) Ściągnięto 39 razy
Fixlog-2.txt
(1.22 KiB) Ściągnięto 30 razy
FRST.txt
(45.88 KiB) Ściągnięto 28 razy
Addition.txt
(45.07 KiB) Ściągnięto 34 razy
KPRR
~user
 
Posty: 6
Dołączenie: 23 Cze 2015, 12:12



Wirus tworzący skrut pendrive

Postprzez ordynat 24 Cze 2015, 09:06

========================= File: C:\Program Files\WYXPIBAX.exe ========================

MD5: CD5E5EB5EBF1524A258684D3EE2DF642
Creation and modification date: 2015-06-23 17:27 - 2015-06-23 17:27
Size: 1415680
Attributes: ----A
Company Name: wj32
Internal Name: Process Hacker
Original Name: ProcessHacker.exe
Product Name: Process Hacker
Description: Process Hacker
File Version: 2.30.0.5267
Product Version: 2.30.0.5267
Copyright$creamod: Licensed under the GNU GPL, v3.

Hmm, to wygląda na legalny proces - kojarzy Ci się z czymś?

Otwórz Notatnik i wklej w nim:
HKLM\...\Policies\Explorer: [TaskbarNoNotification] 1
HKLM\...\Policies\Explorer: [HideSCAHealth] 1
EmptyTemp:

Plik zapisz pod nazwą fixlist.txt i umieść obok FRST.exe
Uruchom FRST i kliknij przycisk Fix.
Powstanie plik fixlog.txt.
Daj ten log.
.
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866



Wirus tworzący skrut pendrive

Postprzez KPRR 24 Cze 2015, 13:59

Co do tych
Internal Name: Process Hacker
Original Name: ProcessHacker.exe
Product Name: Process Hacker
Description: Process Hacker


nic mi nie wiadomo bo komputer jest wykorzystywany do pisania kodów. Ale niestety poprawy nie widzę po wczytaniu nowego pliku fixlist
czy format całkowity dysku usunie niepożądane błędy ?
KPRR
~user
 
Posty: 6
Dołączenie: 23 Cze 2015, 12:12



Wirus tworzący skrut pendrive

Postprzez ordynat 24 Cze 2015, 14:04

Kod: Zaznacz wszystko
czy format całkowity dysku usunie niepożądane błędy ?

teoretycznie powinien usunąć
ordynat
~user
 
Posty: 4765
Dołączenie: 02 Kwi 2010, 11:18
Pochwały: 866




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 12 gości