logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak przywrócić tryb awaryjny po zablokowaniu przez wirusa winupgro, wintems, srosa2?

Robert H 28 Gru 2008 22:55 3954 6
REKLAMA
  • #1 5916233
    Robert H
    Poziom 20  
    Posty: 546
    Pomógł: 35
    Ocena: 46
    Znalazłem wirusa który tworzy pliki winupgro, wintems, srosa2, i niestety zablokował mi tryb awaryjny, program antywirusowy go znajduje i likwiduje ale niestety pojawia sie po drugim włączeniu (likwidacja odbywa się w trybie normalnym), niestety po przez zablokowany tryb awaryjny (resetuje się komp. gdy wchodzę w tryb awaryjny). Jak można przywrócić tryb awaryjny żeby zlikwidować wirusa
  • REKLAMA
  • #2 5916365
    Tomek331
    Poziom 26  
    Posty: 1065
    Pomógł: 48
    Ocena: 72
    Przeskanuj kompa ComboFixem i daj loga.
  • REKLAMA
  • #3 5916660
    Robert H
    Poziom 20  
    Posty: 546
    Pomógł: 35
    Ocena: 46
    Tomek331 napisał:
    Przeskanuj kompa ComboFixem i daj loga.
    Killing 'Nircmd.com'
    "C:\32788R22FWJFW\nircmd.com" cmdwait 1500 exec hide "~$folder.system$\cmd.execf" /c 32788R22FWJFW\prep.cmd (1668)

    PUSHD "C:\32788R22FWJFW\"

    IF NOT EXIST C:\WINDOWS\system32\cmd.exe GOTO Not_NT

    VER 1>OsVer

    "C:\WINDOWS\system32\Find.exe" "5.2." OsVer

    ---------- OSVER

    IF 1 == 0 GOTO Not_NT

    "C:\WINDOWS\system32\Find.exe" "5.1.2" OsVer

    ---------- OSVER
    Microsoft Windows XP [Wersja 5.1.2600]

    IF 0 == 0 GOTO NT

    =============================================

    ALLUSERSPROFILE=C:\Documents and Settings\All Users
    APPDATA=C:\Documents and Settings\JACK\Dane aplikacji
    CFLDR=32788R22FWJFW
    CLASSPATH=.;C:\Program Files\QuickTime\QTSystem\QTJava.zip
    CLIENTNAME=Console
    CommonProgramFiles=C:\Program Files\Common Files
    COMPUTERNAME=TROJA
    ComSpec=C:\WINDOWS\system32\cmd.execf
    FP_NO_HOST_CHECK=NO
    HOMEDRIVE=C:
    HOMEPATH=\Documents and Settings\JACK
    KMD=CF10048.exe
    LOGONSERVER=\\TROJA
    NUMBER_OF_PROCESSORS=1
    OS=Windows_NT
    Path=C:\32788R22FWJFW;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\System32\Wbem;C:\Program Files\QuickTime\QTSystem\
    PATHEXT=.CFEXE;.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
    PROCESSOR_ARCHITECTURE=x86
    PROCESSOR_IDENTIFIER=x86 Family 15 Model 2 Stepping 4, GenuineIntel
    PROCESSOR_LEVEL=15
    PROCESSOR_REVISION=0204
    ProgramFiles=C:\Program Files
    PROMPT=$
    QTJAVA=C:\Program Files\QuickTime\QTSystem\QTJava.zip
    RKEY_=hklm\software\microsoft\windows nt\currentversion\windows
    SESSIONNAME=Console
    sfxcmd="C:\Documents and Settings\JACK\Ustawienia lokalne\Temporary Internet Files\Content.IE5\ONFZA0DD\ComboFix[1].exe" /u
    sfxname=C:\Documents and Settings\JACK\Ustawienia lokalne\Temporary Internet Files\Content.IE5\ONFZA0DD\ComboFix[1].exe
    SYSTEM=C:\WINDOWS\system32
    SystemDrive=C:
    SystemRoot=C:\WINDOWS
    TEMP=C:\DOCUME~1\JACK\USTAWI~1\Temp
    TMP=C:\DOCUME~1\JACK\USTAWI~1\Temp
    USERDOMAIN=TROJA
    USERNAME=JACK
    USERPROFILE=C:\Documents and Settings\JACK
    windir=C:\WINDOWS

    =============================================


    IF NOT DEFINED sfxname GOTO END

    CALL sfx.cmd

    IF EXIST OsVer00 CALL :Vista

    IF /I "C:\32788R22FWJFW" NEQ "C:\32788R22FWJFW" GOTO Abort

    IF EXIST "C:\DOCUME~1\JACK\USTAWI~1\Temp\32788R22FWJFW32788R22FWJFW.log" DEL "C:\DOCUME~1\JACK\USTAWI~1\Temp\32788R22FWJFW32788R22FWJFW.log"

    (
    SET "FileName=ComboFix[1]"
    SET "FilePath=C:\Documents and Settings\JACK\Ustawienia lokalne\Temporary Internet Files\Content.IE5\ONFZA0DD\"
    )

    SET FileName 1>FileName

    GREP -isqx "FileName=[-[]@.]*" FileName || (
    CALL NIRCMD infobox "Nie możesz zmienić nazwy ComboFix na %FileName%~n~nProszę użyć innej nazwy, najlepiej składającej się z kilku liter i cyfr" ""
    GOTO END
    )

    IF EXIST "C:\WINDOWS\system32\cmd.execf" MOVE /Y "C:\WINDOWS\system32\cmd.execf" "C:\DOCUME~1\JACK\USTAWI~1\Temp"

    CD ..

    IF DEFINED cfldr RD /S/Q "32788R22FWJFW"

    Dodano po 1 [minuty]:

    Tomek331 napisał:
    Przeskanuj kompa ComboFixem i daj loga.
    Killing 'Nircmd.com'
    "C:\32788R22FWJFW\nircmd.com" cmdwait 1500 exec hide "~$folder.system$\cmd.execf" /c 32788R22FWJFW\prep.cmd (1668)

    PUSHD "C:\32788R22FWJFW\"

    IF NOT EXIST C:\WINDOWS\system32\cmd.exe GOTO Not_NT

    VER 1>OsVer

    "C:\WINDOWS\system32\Find.exe" "5.2." OsVer

    ---------- OSVER

    IF 1 == 0 GOTO Not_NT

    "C:\WINDOWS\system32\Find.exe" "5.1.2" OsVer

    ---------- OSVER
    Microsoft Windows XP [Wersja 5.1.2600]

    IF 0 == 0 GOTO NT

    =============================================

    ALLUSERSPROFILE=C:\Documents and Settings\All Users
    APPDATA=C:\Documents and Settings\JACK\Dane aplikacji
    CFLDR=32788R22FWJFW
    CLASSPATH=.;C:\Program Files\QuickTime\QTSystem\QTJava.zip
    CLIENTNAME=Console
    CommonProgramFiles=C:\Program Files\Common Files
    COMPUTERNAME=TROJA
    ComSpec=C:\WINDOWS\system32\cmd.execf
    FP_NO_HOST_CHECK=NO
    HOMEDRIVE=C:
    HOMEPATH=\Documents and Settings\JACK
    KMD=CF10048.exe
    LOGONSERVER=\\TROJA
    NUMBER_OF_PROCESSORS=1
    OS=Windows_NT
    Path=C:\32788R22FWJFW;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\system32\wbem;C:\WINDOWS\system32;C:\WINDOWS;C:\WINDOWS\System32\Wbem;C:\Program Files\QuickTime\QTSystem\
    PATHEXT=.CFEXE;.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH
    PROCESSOR_ARCHITECTURE=x86
    PROCESSOR_IDENTIFIER=x86 Family 15 Model 2 Stepping 4, GenuineIntel
    PROCESSOR_LEVEL=15
    PROCESSOR_REVISION=0204
    ProgramFiles=C:\Program Files
    PROMPT=$
    QTJAVA=C:\Program Files\QuickTime\QTSystem\QTJava.zip
    RKEY_=hklm\software\microsoft\windows nt\currentversion\windows
    SESSIONNAME=Console
    sfxcmd="C:\Documents and Settings\JACK\Ustawienia lokalne\Temporary Internet Files\Content.IE5\ONFZA0DD\ComboFix[1].exe" /u
    sfxname=C:\Documents and Settings\JACK\Ustawienia lokalne\Temporary Internet Files\Content.IE5\ONFZA0DD\ComboFix[1].exe
    SYSTEM=C:\WINDOWS\system32
    SystemDrive=C:
    SystemRoot=C:\WINDOWS
    TEMP=C:\DOCUME~1\JACK\USTAWI~1\Temp
    TMP=C:\DOCUME~1\JACK\USTAWI~1\Temp
    USERDOMAIN=TROJA
    USERNAME=JACK
    USERPROFILE=C:\Documents and Settings\JACK
    windir=C:\WINDOWS

    =============================================


    IF NOT DEFINED sfxname GOTO END

    CALL sfx.cmd

    IF EXIST OsVer00 CALL :Vista

    IF /I "C:\32788R22FWJFW" NEQ "C:\32788R22FWJFW" GOTO Abort

    IF EXIST "C:\DOCUME~1\JACK\USTAWI~1\Temp\32788R22FWJFW32788R22FWJFW.log" DEL "C:\DOCUME~1\JACK\USTAWI~1\Temp\32788R22FWJFW32788R22FWJFW.log"

    (
    SET "FileName=ComboFix[1]"
    SET "FilePath=C:\Documents and Settings\JACK\Ustawienia lokalne\Temporary Internet Files\Content.IE5\ONFZA0DD\"
    )

    SET FileName 1>FileName

    GREP -isqx "FileName=[-[:alnum:]@.]*" FileName || (
    CALL NIRCMD infobox "Nie możesz zmienić nazwy ComboFix na %FileName%~n~nProszę użyć innej nazwy, najlepiej składającej się z kilku liter i cyfr" ""
    GOTO END
    )

    IF EXIST "C:\WINDOWS\system32\cmd.execf" MOVE /Y "C:\WINDOWS\system32\cmd.execf" "C:\DOCUME~1\JACK\USTAWI~1\Temp"

    CD ..

    IF DEFINED cfldr RD /S/Q "32788R22FWJFW"
  • REKLAMA
  • #4 5916728
    Tomek331
    Poziom 26  
    Posty: 1065
    Pomógł: 48
    Ocena: 72
    Pobierz program SmitFraudFix i użyj 2-giej opcji - Clean. Potem dasz loga, ale jako załącznik w formie notatnika jak możesz.
  • REKLAMA
  • #5 5916825
    Robert H
    Poziom 20  
    Posty: 546
    Pomógł: 35
    Ocena: 46
    Tomek331 napisał:
    Pobierz program SmitFraudFix i użyj 2-giej opcji - Clean. Potem dasz loga, ale jako załącznik w formie notatnika jak możesz.
    Załączniki:
    • Bug.txt (2.89 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #6 5916838
    Tomek331
    Poziom 26  
    Posty: 1065
    Pomógł: 48
    Ocena: 72
    C:\WINDOWS\system32\cmd.execf
    C:\WINDOWS\system32\cmd.exe
    C:\WINDOWS\system32\find.exe
    usun z autostartu

    Dodano po 10 [minuty]:

    Jaki posiadasz antywirus?
  • #7 5916953
    Kolobos
    Spec od komputerów
    Posty: 85163
    Pomógł: 17164
    Ocena: 10435
    Sciagnij combofix, zapisz pod zmieniona nazwa np. qwrq121.com i uruchom, nastepnie daj log z combofix zamiast tych zbednych smieci, ktore wklejales do tej pory. Mozesz tez uzyc:
    http://www.searchengines.pl/index.php?showtopic=118740

    Tutaj masz opis jak naprawic tryb awaryjny:
    http://www.searchengines.pl/index.php?showtopic=79791&st=0&p=394788&#entry394788

Podsumowanie tematu

✨ Użytkownik zgłasza infekcję wirusem tworzącym pliki winupgro, wintems, srosa2, który blokuje tryb awaryjny systemu Windows XP, powodując reset komputera przy próbie uruchomienia trybu awaryjnego. Antywirus wykrywa i usuwa wirusa w trybie normalnym, jednak po restarcie infekcja powraca. W odpowiedziach zalecane jest użycie narzędzi ComboFix oraz SmitFraudFix (opcja Clean) do usunięcia złośliwego oprogramowania oraz przesłanie logów diagnostycznych. Wskazano także na konieczność usunięcia podejrzanych plików z autostartu, takich jak cmd.execf, cmd.exe i find.exe w katalogu system32. Podano linki do instrukcji naprawy trybu awaryjnego w systemie Windows XP. Zalecane jest wykonanie skanowania i czyszczenia systemu za pomocą dedykowanych narzędzi antywirusowych i antymalware, a następnie analiza logów w celu potwierdzenia usunięcia wirusa i przywrócenia funkcjonalności trybu awaryjnego.
Wygenerowane przez model językowy.
REKLAMA