Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki... • programosy.pl

  • Ogłoszenie:

Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez mic3hal 19 Sie 2011, 21:18

reklama
... przy starcie systemu

EXTRAS OTLhttp://www.wklej.org/id/579402/

OTLhttp://www.wklej.org/id/579405/

Combofix nie wygenerował logu. Śmierdząca sprawa.
Przy włączeniu gmera komputer się zrestartował. Zaraz spróbuję jeszcze raz. Wkleję jednak najpierw ten post. Zaraz będzie edit
Przy włączeniu gmera komputer zrestartował się po raz kolejny, wolę nie próbować po raz trzeci. Pliku sptd nie było, a programu emulującego nie znalazłem (nie mój komputer).
Komputer może być 64 bitowy, bo to HP T5720, ale za cholerę nie mogę tego znaleźć w tym win xp. Nie wiem jaki jest też system. Może to tutaj tkwi przyczyna źle działającego combofixa i gmera.
mic3hal
~user
 
Posty: 10
Dołączenie: 30 Lis 2010, 15:47



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez kominekl 20 Sie 2011, 13:18

Combofix`a nie używaj. Nie ma takiej potrzeby. GMER -> programy-emulujace-napedy-wazne-vt117886.html.

Odinstaluj toolbary -> My Global Search Bar i SweetIM Toolbar for Internet Explorer.

Następnie uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:Processes
killallprocesses

:OTL

MOD - [2008-08-10 21:19:08 | 000,382,464 | RHS- | M] () -- C:\WINDOWS\wks5vr.exe
IE - HKU\S-1-5-21-1801674531-764733703-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
IE - HKU\S-1-5-21-1801674531-764733703-839522115-1003\..\URLSearchHook: {EEE6C35D-6118-11DC-9C72-001320C79847} - C:\Program Files\SweetIM\Toolbars\Internet Explorer\mgHelper.dll (SweetIM Technologies Ltd.)
FF - prefs.js..browser.search.defaultenginename: "SweetIM Search"
FF - prefs.js..keyword.URL: "http://search.sweetim.com/search.asp?src=2&q="
FF - prefs.js..sweetim.toolbar.previous.browser.search.defaultenginename: "SweetIM Search"
FF - prefs.js..sweetim.toolbar.previous.browser.search.defaulturl: ""
FF - prefs.js..sweetim.toolbar.previous.browser.search.selectedEngine: "SweetIM Search"
FF - prefs.js..browser.startup.homepage: "http://home.sweetim.com"
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: File not found
[2011-08-17 19:10:40 | 000,003,915 | ---- | M] () -- C:\Documents and Settings\Mariolcia\Dane aplikacji\Mozilla\Firefox\Profiles\dhy03nfl.default\searchplugins\SweetIM Search.xml
[2011-08-17 19:10:56 | 000,003,915 | ---- | M] () -- C:\Documents and Settings\Mariolcia\Dane aplikacji\Mozilla\Firefox\Profiles\dhy03nfl.default\searchplugins\sweetim.xml
O2 - BHO: (IEPluginBHO Class) - {F5CC7F02-6F4E-4462-B5B1-394A57FD3E0D} - File not found
O4 - HKLM..\Run: [BearShare] File not found
O4 - HKLM..\Run: [esexi] C:\WINDOWS\system32\IENet.exe (SuKr CO. LTD.)
O4 - HKLM..\Run: [KernelFaultCheck] File not found
O4 - HKLM..\Run: [MSN] C:\WINDOWS\wks5vr.exe ()
O4 - HKLM..\Run: [NPSStartup] File not found
O4 - HKLM..\Run: [upwin] C:\WINDOWS\system32\fonts\IEcNet.exe (SuKr CO. LTD.)
O4 - HKLM..\Run: [UserFaultCheck] File not found
O4 - HKLM..\Run: [Windows Update System] C:\Documents and Settings\Mariolcia\Dane aplikacji\svchost.exe ()
O4 - HKLM..\Run: [WinXPService] c:\Program Files\MSN\MSNCoreFiles\ODBE\winup.exe (updata)
O4 - HKU\S-1-5-21-1801674531-764733703-839522115-1003..\Run: [Windows Update System] C:\Documents and Settings\Mariolcia\Dane aplikacji\svchost.exe ()
O4 - Startup: C:\Documents and Settings\All Users\Menu Start\Programy\Autostart\$McRebootA5E6DEAA56$.lnk = File not found

:Files
C:\Documents and Settings\All Users\Menu Start\Programy\Autostart\$McRebootA5E6DEAA56$.lnk
C:\g3.exe
C:\WINDOWS\UC.PIF
C:\WINDOWS\RAR.PIF
C:\WINDOWS\PKZIP.PIF
C:\WINDOWS\PKUNZIP.PIF
C:\WINDOWS\NOCLOSE.PIF
C:\WINDOWS\LHA.PIF
C:\WINDOWS\ARJ.PIF
C:\WINDOWS\PEV.exe
C:\WINDOWS\sed.exe
C:\WINDOWS\grep.exe
C:\WINDOWS\zip.exe
C:\Documents and Settings\Mariolcia\Dane aplikacji\svchost.exe
C:\WINDOWS\wks5vr.exe

:Reg
[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
"DiskeeperSystray"=-
"NeroFilterCheck"=-
[HKEY_USERS\S-1-5-21-1801674531-764733703-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Run]
"AutoStartNPSAgent"=-
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"=-
"IPLA!"=-

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podajesz nowe logi z OTL.
kominekl
~user
 
Posty: 85
Dołączenie: 20 Sie 2011, 12:43
Pochwały: 2



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez mic3hal 20 Sie 2011, 13:53

LOG ze skryptu:

http://www.wklej.org/id/579781/

LOG OTL nowy:

http://www.wklej.org/id/579789/

Tym razem nie wygenerował drugiego pliku. Wkurzające dźwięki zniknęły. Co to było? Dzięki. :-)

EDIT:
jeszcze coś w nim siedzi, bo ładuje na pendrive'a plik autorun.inf i folder recycler. W tym folderze nie ma żadnego "exe".
Ostatnio edytowany przez mic3hal, 20 Sie 2011, 14:05, edytowano w sumie 1 raz
mic3hal
~user
 
Posty: 10
Dołączenie: 30 Lis 2010, 15:47



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez kominekl 20 Sie 2011, 14:04

Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://home.sweetim.com
O3 - HKU\S-1-5-21-1801674531-764733703-839522115-1003\..\Toolbar\WebBrowser: (no name) - {EEE6C35B-6118-11DC-9C72-001320C79847} - No CLSID value found.

:Files
C:\Program Files\Uninstall My Global Search Bar.dll

:Reg
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Main]
"Start Page"="http://www.google.pl/"

:Commands
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. W OTL -> Sprzątanie.

Zainstaluj SP3 -> http://www.programosy.pl/program,windows-xp-service-pack-3.html.
Zaktualizuj IE (nawet, jesli Go nie używasz) -> http://www.programosy.pl/program,internet-explorer-8.html.
Przeczyść dysk i rejestr CCleaner`em -> http://www.programosy.pl/program,ccleaner.html.
Wykonaj pełne skanowanie Malwarebytes`em Anti-Malware -> http://www.programosy.pl/program,malwarebytes-anti-malware.html, jeśli coś znajdzie usuń i daj raport.
Zaktualizuj Firefoksa do najnowszej wersji (Firefox -> Pomoc -> Sprawdź dostępność aktualizacji..).

To była infekcja, która dostała się dziurami z aktualizacji (dziury zapełni SP3).
kominekl
~user
 
Posty: 85
Dołączenie: 20 Sie 2011, 12:43
Pochwały: 2



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez mic3hal 20 Sie 2011, 14:12

http://www.wklej.org/id/579814/

no to robię całą resztę. :-)

LOG z tego antymalwere'a

http://www.wklej.org/id/579830/

po usunięciu malware'ów

http://www.wklej.org/id/579835/
mic3hal
~user
 
Posty: 10
Dołączenie: 30 Lis 2010, 15:47



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez kominekl 20 Sie 2011, 14:49

Nie wykonałeś tego zbyt dobrze :) . Opróżnij kwarantannę Malwarebytes. A następnie wykonaj PEŁNE SKANOWANIE (nie szybkie, jak poprzednio) Malwarebytes Anti-Malware, a na pewno jeszcze znajdzie malware. Po wykonaniu wszystkich kroków, komputer powinien wrócić do normy: ).
kominekl
~user
 
Posty: 85
Dołączenie: 20 Sie 2011, 12:43
Pochwały: 2



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez mic3hal 20 Sie 2011, 16:01

http://www.wklej.org/id/579932/

zaraz usunę je z tej kwarantanny.

Mogę zainstalować avasta obok tego Anty-Malware?
mic3hal
~user
 
Posty: 10
Dołączenie: 30 Lis 2010, 15:47



Wirusy w89e85t5.exe autorunyu.exe i wkurzające dźwięki...

Postprzez kominekl 20 Sie 2011, 20:41

Możesz zainstalować.

e:\Instalki\WinRar\crack\Patch.exe (Trojan.Downloader) -> Quarantined and deleted successfully.


To możesz przywrócić, jeśli pochodzi z pewnego źródła.

Co do reszty opróżnij kwarantannę Malwarebytes. Nie użyłeś opcji Sprzątanie w OTL.
kominekl
~user
 
Posty: 85
Dołączenie: 20 Sie 2011, 12:43
Pochwały: 2




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 16 gości