Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
Logi do sprawdzenia po wirusie polizja • programosy.pl

  • Ogłoszenie:

Logi do sprawdzenia po wirusie polizja

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Logi do sprawdzenia po wirusie polizja

Postprzez emarti 17 Maj 2014, 22:38

reklama
2-3 tygodnie temu złapałem wirusa "Polizja" poprzez Chrome. Udało mi się go usunąć jak i również odinstalowałem Chrome z której i tak korzystałem jako "zapasowej". Teraz zastanawiam się czy nie pozostało coś po tym wirusie. Zauważyłem skromne zawieszanie, spowolnienie komputera (także przeglądarki FF) co jakiś czas oraz rozłączanie internetu przez WiFi. Nie wydaje mi się że może być to przypadek. Proszę o przegląd logów z FRST. Dzięki!

FRST:

http://wklej.org/id/1364247/

Addition:

http://wklej.org/id/1364248/

Log po przeskanowaniu winlogon.exe :

http://wklej.org/id/1364611/


System to "Ósemka" 64-bit.
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 17 Maj 2014, 23:06

Cześć!
na prośbę Andrzeja będę ja się zajmował Twoją sprawą :)

Ponieważ mam podejrzenia podstawienia poprawnego pliku systemowego, zatem muszę mieć parę dodatkowych skanów żeby dokładniej przyjrzeć się problemowi.

Pobierz OTL na pulpit.
Uruchom jako administrator.
Upewnij się, że zaznaczone są opcje:
- Wszyscy użytkownicy
- 64-bitowa część systemu
- sprawdzenie LOP
- sprawdzenie Purity
- wszystkie sekcje ustawione są na "użyj filtrowania"
W oknie na dole wklej:
Kod: Zaznacz wszystko
createrestorepoint
baseservices
drivers32
/md5start
winlogon.exe
/md5stop
c:\windows\system32\winlogon.exe /verifysig
c:\windows\system32\winlogon.exe /64 /verifysig

Wciśnij Skanuj i poczekaj.
Program wygeneruje dwa logi - OTL.txt i Extras.txt. Potrzebuję je obydwa :)
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 18 Maj 2014, 21:48

Wypadła mi zajęta niedziela ale przed chwilą wykonałem Twoje zalecenia. OTL miałem już w komputerze. Przeniosłem go na pulpit.

Dzięki serdeczne za pomoc :)


Extras:

http://wklej.org/id/1365721/

OTL:

http://wklej.org/id/1365722/
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 19 Maj 2014, 10:00

Dostaję sprzeczne sygnały.

Przeczytaj uważnie instrukcję uruchomienia programu ComboFix i zastosuj się do niej.
Załącz raport z działania programu.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 19 Maj 2014, 10:45

Aktualnie, program ComboFix może być uruchamiany tylko i wyłącznie na następujących wersjach systemu Windows:

Windows XP (tylko 32-bit)
Windows Vista (32-bit/64-bit)
Windows 7 (32-bit/64-bit)


Ja mam Win 8. Czy mogę bezpiecznie pobrać?
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 19 Maj 2014, 10:50

Jeśli jest to Windows 8 (ale nie 8.1) to możesz. Na 8 pójdzie, na 8.1 już nie.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 19 Maj 2014, 11:24

Jest to Windows 8

Log z ComboFix
Załączniki
combo.txt
(22.4 KiB) Ściągnięto 104 razy
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 19 Maj 2014, 11:28

ComboFix twierdzi, że nic mu do winlogona, więc ja mu wierzę.

Wygeneruj nowe raporty z programu FRST z zaznaczoną opcją addition.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 19 Maj 2014, 11:39

A może ComboFix w jakimś sensie "przeocza" infekcję w Winlogon? Nie wiem... To takie moje amatorskie podejrzenia bazując na doświadczeniach z antywirami które przepuszczają różnego rodzaju infekcje. Może być też tak z ComboFix?
Załączniki
Addition.txt
(27.49 KiB) Ściągnięto 129 razy
FRST.txt
(45.02 KiB) Ściągnięto 97 razy
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 19 Maj 2014, 11:48

ComboFix nie jest programem AV i zasada jego działania jest zupełnie inna. Nie będę wchodził w szczegóły, ponieważ nie są to publicznie dostępne informacje, ale CF jest najlepszym narzędziem, rozpoznającym patchowane pliki nawet przy mutujących szybko infekcjach.
Antywirusy podchodzą do sprawy zupełnie od innej strony niż CF.

Powiedz mi jakie objawy aktualnie są widoczne.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 19 Maj 2014, 15:41

Ogólnie sprzęt chodzi poprawnie. Niekiedy zauważam jednak lekkie "zawiechy" komputera w przypadku wykonywania jakiejś komendy np. próby otwarcia folderu itp. Czasami kursor myszy potrafi się zawiesić lecz po chwili wszystko wraca do normy. Także czasami dochodzi do zrywania połączenia internetu. (Spotkałem się z identycznym problemem zamieszczonym na jakimś forum przez inną osobę! Również miał wirusa "Polizja".) Połączenie WiFi jest wówczas jako "ograniczone". Czasami nie muszę nic robić i połączenie wraca ale czasami muszę się rozłączyć i na nowo połączyć. Wszystko to co opisałem pojawiło się po wyeliminowaniu wirusa "Polizja". No chyba że to przypadek... :roll:

Kolega @Andrzej skierował mnie na to forum bo podejrzewał podmieniony plik Winlogon.

Czy według Ciebie wszystko jest OK? Logi są czyste? ComboFix usunął coś jak widać było w raporcie, co to takiego?

A... I jeszcze przypomniało mi się... Dziś rano jak włączyłem komputer pojawił się komunikat na charakterystycznym kolorowym tle Windows 8 ze smutnym emotikonem o problemie który system napotkał. "Komputer zostanie uruchomiony ponownie. Czy chcesz wysłać informację o problemie do Microsoft." Była oczywiście szczegółowa informacja o problemie ale nie zapamiętałem go. Chyba że można w jakiś sposób dojść do tego. Wcześniej nigdy nie spotkałem się z podobnym komunikatem.
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 19 Maj 2014, 19:49

Powiedz mi jak rzeczona "polizja" była usuwana.

Oprócz tego:

Pobierz TDSSKiller
Uruchom jako administrator.
Kliknij Start scan.
Gdy narzędzie ukończy kliknij Report.
Przeklej otrzymany wynik.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 19 Maj 2014, 22:19

Złapałem ją w przeglądarce Chrome której nie używałem na co dzień. Nie można było nic zrobić bo otwierając nowe okno zawsze pojawiał się ten komunikat. Nie można było otworzyć innej przeglądarki. Była jakby blokada. Można było zminimalizować. Wszedłem do panelu sterowania i odinstalowałem Chrome. Później przeskanowałem system antywirusem, Malwarebytes, ADw-Cleaner. Z tego co pamiętam programy te coś znalazły ale nie jestem w stanie sobie przypomnieć co to były za infekcje. Po tym całym zdarzeniu zaobserwowałem objawy które opisałem w poprzednim poście. Jednak siedząc dziś przy komputerze póki co wszystko wydaje się poprawnie. I proszę o odpowiedź zawartą w moim poprzednim poście Czy według Ciebie wszystko jest OK? Logi są czyste?

Gdy narzędzie ukończy kliknij Report.
Przeklej otrzymany wynik.


Nie mogę w żaden sposób skopiować raportu. Nie ma opcji "zaznacz wszystko" a gdy zaznaczam ręcznie nie mogę skopiować klikając prawym przyciskiem myszy :(
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 19 Maj 2014, 23:08

Widzisz, analiza loga to nie tylko patrzeie w literki i cyferki, ale umiejętność wiązania tego co widzę z konkretnymi rzeczami, któe na komputerze się dzieją. Widzę w tym momencie do usunięcia tylko jakieś odpadki, które są wtyczkami do przeglądarek i niczym więcej, przekierowującymi wyszukiwania przez serwisy o wątpliwej reputacji.

CF usunął plik od programu o wątpliwej reputacji, związanego z taką właśnie fałszywą wyszukiwarką od Ask.com.

Co zaś do czystości to powiem tak, według nich nie dzieje się nic złego. Jutro podam skrypt usuwający to, co jeszcze zostało. Ale muszę znać objawy, żeby wiedzieć cego szukać i stąd moje pytanie. To się zawsze rozpatruje w kontekście tego, w jakim stanie jest system.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 20 Maj 2014, 19:34

No ja Ci przedstawiłem objawy takie jakie widzę korzystając z komputera. Nie jest to tak że odbywa się to w sposób ciągły. Momentami komputer, internet chodzi jak oszalały (nadzwyczaj szybko) w innym czasie korzystanie jest normalne ale przychodzi taki moment że wszystko zaczyna mulić. Tak jak pisałem zauważyłem to po złapaniu wirusa. Wcześniej nawet nie myślałem aby szukać pomocy bo "coś tam spowalnia". Wszystko było należycie. Być może te odpadki które wyglądają na "niczego sobie" w jakiś sposób wpływają na działanie sprzętu.

Dziękuję Ci za zaangażowanie i pomoc oraz czekam na skrypty. Później pozostanie obserwacja bo wszystko się już wykona...
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 21 Maj 2014, 08:49

Widzę też że zarzuciłeś system różnymi programami skanującymi. Odradzam korzystanie z Hitman Pro na własną rękę, bo znane są przypadki gdy powodował niebootowalność systemu. Hitmanem można skanować, ale tylko tyle, usuwać trzeba ręcznie / skryptami.

Kwestia odpowiedzi na pytanie o czystość logów: nie widzę w nich bezpośrednio nic szkodliwego. Nie widzę także nic, co by mogło mieć wpływ na prędkość internetu i te jego zacinki.

Musisz wyłączyć program AV na czas trwania tego skanowania.
Pobierz ZOEK.
Uruchom jako administrator.
W oknie programu wklej następujący skrypt:
Kod: Zaznacz wszystko
autoclean;
process;
systemspecs;
startupall;
services-list;
filescrm;
firefoxlook;
chromelook;
skipfix-iedefaults;
installedprogs;
uninstall-list;
installer-list;

Upewnij się, że opcja Scan All Users jest zaznaczona.
Wciśnij Run Script i poczekaj na wynikowy raport. Przeklej go.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 22 Maj 2014, 18:01

Czy już ponad 2 godzinne skanowanie to normalne? :-|

W oknie mam ciągle komunikat:

Zoek.exe v5.0.0.0 Updated 22-05-2014
Tool run by Marcin on 2014-05-22 at 15:44:57,23.
Microsoft Windows 8 6.2.9200 x64
Running in: Normal Mode Internet Access Detected
Launched: C:\Users\Marcin\Downloads\zoek.exe [Scan all users] [Script inserted]

===== Runcheck 15:46:37,65 =====

--- Create Environment Variables 15:46:38,51
--- Create System Restore Point 15:46:43,36
--- Checking Input 15:47:10,15
--- AU AppData Check 15:47:13,96
--- Windows Installer List 15:47:16,56
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 22 Maj 2014, 18:38

Nie, niezbyt przynajmniej.
Zresetuj komputer i spróbuj jeszcze raz.
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171



Logi do sprawdzenia po wirusie polizja

Postprzez emarti 22 Maj 2014, 19:02

Nie mogłem wyłączyć skanowania dlatego jedynym rozwiązaniem było ponowne uruchomienie. Teraz będę potrzebował komputera dlatego spróbuję raz jeszcze skanowania w najbliższym możliwym czasie. Ile średnio powinien skanować? Jaką w ogóle operację przeprowadza ten program?
emarti
~user
 
Posty: 12
Dołączenie: 17 Maj 2014, 22:15



Logi do sprawdzenia po wirusie polizja

Postprzez NieWiem 22 Maj 2014, 19:06

Daje mi ogólny raport, podobny nieco do FRST tylko z innej pespektywy, a także ma wbudowane w siebie skrypty autoczyszczące pewne zbędniki.

Spróbuj jeszcze raz, jak nie da rady to innymi metodami podejdziemy do sprawy :)
1. Pomocy udzielam wyłącznie na licencji beerware!
2. Jeśli nie odpowiadam od razu w temacie, to znaczy że mam życie poza internetem. Uszanuj mój dobrowolnie poświęcony czas i nie oczekuj wszystkiego natychmiast. Jeśli nie odpowiadam przez 48 godzin, przyślij PW.

STOP ++> trollom, dzieciom neostrady, emo, Forestom, kotożercom i nienawiści [ nie dotyczy wymienionych wcześniej ]
Image
Awatar użytkownika
NieWiem
~user
 
Posty: 2183
Dołączenie: 19 Cze 2009, 17:01
Miejscowość: Okolice Okolic
Pochwały: 171




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 31 gości