logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza logów GMER OTL - podejrzenie infekcji systemu

Cpunkowski 13 Cze 2010 20:18 2065 24
REKLAMA
  • #1 8186697
    Cpunkowski
    Poziom 10  
    Posty: 26
    W załączniku. Bardzo proszę o pomoc.
    Załączniki:
    • GMER.OTL.rar (18.58 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • Pomocny post
    #2 8187405
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Cytat:
    DRV - [2010-06-11 22:01:42 | 000,098,240 | ---- | M] () [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\cdrom.sys -- (Cdrom)

    Ma nieprawidłowy rozmiar, więc jest podstawiony przez infekcję.
    Trzeba go będzie podmienić.
    Ściągnij ten plik stąd>http://www.speedyshare.com/files/22944367/cdrom.sys, i umieść bezpośrednio na dysku C:\
    Potem:
    Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
    Cytat:

    :OTL
    O4 - HKLM..\Run: [Regedit32] C:\WINDOWS\System32\regedit.exe File not found
    O20 - Winlogon\Notify\LogonInit: DllName - logonInit.dll - C:\Program Files\Common Files\logonInit.dll ()
    O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found.
    [2010-06-13 13:32:00 | 000,000,040 | ---- | M] () -- C:\Program Files\Common Files\userInit.dll
    [2010-06-13 13:03:00 | 000,000,274 | -H-- | M] () -- C:\WINDOWS\tasks\{8C3FDD81-7AE0-4605-A46A-2488B179F2A3}.job
    [2010-06-13 12:55:00 | 000,000,242 | -H-- | M] () -- C:\WINDOWS\tasks\{35DC3473-A719-4d14-B7C1-FD326CA84A0C}.job
    [2010-06-13 12:52:03 | 000,000,308 | -HS- | M] () -- C:\WINDOWS\tasks\pmnzwk.job
    [2010-06-11 13:35:03 | 000,060,416 | RHS- | M] () -- C:\WINDOWS\System32\c_1258A.dll
    [2010-06-11 13:35:00 | 000,000,001 | ---- | M] () -- C:\Documents and Settings\CmK\oashdihasidhasuidhiasdhiashdiuasdhasd
    [2010-06-11 13:34:26 | 000,000,010 | ---- | M] () -- C:\WINDOWS\System32\kr_done1
    [2010-05-18 21:24:47 | 000,027,958 | ---- | M] () -- C:\Program Files\Common Files\logonInit.dll
    [2010-06-11 19:06:46 | 000,000,000 | ---- | C] () -- C:\Documents and Settings\CmK\Dane aplikacji\chrtmp
    @Alternate Data Stream - 24 bytes -> C:\WINDOWS:0F1350D4EB1D54B4

    :Files
    C:\Windows\System32\drivers\cdrom.sys|C:\cdrom.sys /replace

    :Commands
    [emptytemp]


    Kliknij w Run Fix. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
    Następnie zrób nowy log z OTL, ale na dodatkowym ustawieniu:
    W pole Custom Scans/Fixes wklej:
    Cytat:

    %systemdrive%\cdrom.* /s /md5
    netsvcs

    i dopiero wtedy kliknij "Run Scan".
    Pokaż nowy log OTL.txt oraz raport z usuwania.
    .
  • REKLAMA
  • #3 8188698
    Cpunkowski
    Poziom 10  
    Posty: 26
    Wkleiłem wdłg instrukcji usunąłem. Potem wkleiłem i przeskanowałem 2 raz. raport i log poniżej.
    Załączniki:
    • logi2.rar (10.26 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #4 8188763
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Cytat:
    O4 - HKLM..\Run: [Regedit32] C:\WINDOWS\System32\regedit.exe File not found

    Z raportu wynika, że ta wartość Rejestru została usunięta, ale w nowym logu to dalej jes.
    Więc:
    Do Notatnika wklej:
    Windows Registry Editor Version 5.00
    
    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Regedit32"=-
    

    Z Menu Notatnika >> Plik >> Zapisz jako >> Ustaw rozszerzenie na Wszystkie pliki >> Zapisz jako> FIX.REG >>
    plik uruchom (dwuklik i OK).
    Zrestartuj komputer.
    Zrób nowy log i zobacz, czy to zniknęło. Jeśli dalej to będzie, to dasz tu znać.

    Poza tym: plik "cdrom.sys" jest podmieniony i OK, i nic więcej szkodliwego nie widać.
    .
  • #5 8188997
    Cpunkowski
    Poziom 10  
    Posty: 26
    nowy log po uprzednim utworzeniu pliku .red i restarcie komputera.

    ale itak już widzę poprawę. Nod32 nie wyrzuca mi okienka z wirusem no i komputer działa jak dawniej. Wcześniej co chwile go muliło a internet chodził tylko 5-10 minut potem zanikał.
    Załączniki:
    • OTL.Txt (73.26 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #6 8189551
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Niezbyt to mi się podoba, bo znowu jest "logoninit.dll".
    Uruchom OTL i w oknie Custom Scans/Fixes wklej to:
    Cytat:

    :OTL
    O20 - Winlogon\Notify\LogonInit: DllName - logonInit.dll - C:\Program Files\Common Files\logonInit.dll ()
    O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoFind = 01 00 00 00 [binary data]
    [2010-06-14 13:45:06 | 000,027,958 | ---- | M] () -- C:\Program Files\Common Files\logonInit.dll

    :Commands
    [emptytemp]


    Kliknij w Run Fix. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
    Następnie uruchom OTL ponownie, tym razem kliknij "Run Scan".
    Pokaż nowy log OTL.txt oraz raport z usuwania.
    .
  • #7 8189983
    Cpunkowski
    Poziom 10  
    Posty: 26
    raport z usuwania oraz nowy log skanowania
    Załączniki:
    • new.rar (9.41 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #8 8190046
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Ależ to uparte świństwo.
    Ściągnij -->Avenger.
    wklej do niego ten tekst:
    Files to delete:
    C:\Program Files\Common Files\userInit.dll
    
    

    Kliknij w "Execute" i zatwierdź restart komputera.
    Zrestartuj komputer.
    Daj Raport z Avengera z C:\avenger.txt.
    I nowy log.
    .
  • #9 8190125
    Cpunkowski
    Poziom 10  
    Posty: 26
    log z avengera + log OTL
    Załączniki:
    • avenger.rar (7.88 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #10 8190299
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Cytat:
    O20 - Winlogon\Notify\LogonInit: DllName - logonInit.dll - C:\Program Files\Common Files\logonInit.dll ()

    A to dalej siedzi sobie spokojniutko. Zaczyna to mnie wk...ć.
    Użyj ComboFix >https://www.elektroda.pl/rtvforum/topic1044160.html
    Może on sobie z tym poradzi.

    .
  • #11 8190437
    Cpunkowski
    Poziom 10  
    Posty: 26
    Cytat:
    Pmiętajcie o tym że to nie zabawka !!! należy się nim posługiwać pod nadzorem osoby która ma o tym pojęcie inaczej może się to źle skończyć!!!


    wolałbym żebyś mi powiedział jak to zrobić..
  • #12 8190521
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Jeśli masz obawy, to ja nie będę Cię do tego namawiał.
    W takim razie używaj po kolei tradycyjnych skanerów, może któryś z nich to usunie na dobre: najpierw MBAM, potem Dr.Webcureit, >https://www.elektroda.pl/rtvforum/topic1044160.html,
    potem jakiś skaner online:
    http://www.bitdefender.com/scanner/online/free.html (Internet Explorer)
    http://support.f-secure.com/enu/home/ols.shtml (Firefox 3.0 oraz Internet Explorer 6-7.)
    http://www.arcabit.pl/content/view/124/145/lang,polish/ (Internet Explorer. By uruchomić narzędzie w iE, należy w przeglądarce dodać adres arcaonline do Zaufanych Witryn)
    http://www.mks.com.pl/skaner/ (Internet Explorer)
    http://www[url]http://www.emsisoft.com/en/software/ax/
    .
  • #13 8191221
    Cpunkowski
    Poziom 10  
    Posty: 26
    Ze skanerów online 2 pierwsze oraz ostatni nie wykryły nic.

    f-secure wykrył ale nie usunął wszystkicgo chyba niżej raport.

    Wykryto następującą liczbę elementów złośliwego oprogramowania: 6
    Gen:Trojan.Heur.PT (oprogramowanie szpiegujące)
    
        * System (Nie oczyszczono) 
    
    Gen:Win32.Malware.aaW@aGET@Sl (oprogramowanie szpiegujące)
    
        * System (Wyleczono) 
    
    Gen:Trojan.Heur.PT.bmQfb4RXjFd (wirus)
    
        * C:\_OTL\MOVEDFILES\06142010_124351\C_PROGRAM FILES\COMMON FILES\LOGONINIT.DLL (Zmieniono nazwę & Przesłano) 
    
    Gen:Trojan.Heur.PT.bmQfb4RXjFd (wirus)
    
        * C:\_OTL\MOVEDFILES\06142010_184444\C_PROGRAM FILES\COMMON FILES\LOGONINIT.DLL (Zmieniono nazwę & Przesłano) 
    
    Gen:Win32.Malware.aaW@aGET@Sl (wirus)
    
        * C:\WINDOWS\ICON_TMP\SETUP.BAT (Nie oczyszczono) 
    
    Gen:Trojan.Heur.PT.bmQfb4RXjFd (wirus)
    
        * C:\PROGRAM FILES\COMMON FILES\LOGONINIT.DLL (Nie oczyszczono) 
    
    
  • Pomocny post
    #14 8191283
    ordynat1
    Poziom 25  
    Posty: 394
    Pomógł: 109
    Ocena: 15
    Cytat:
    Gen:Trojan.Heur.PT.bmQfb4RXjFd (wirus)

    * C:\PROGRAM FILES\COMMON FILES\LOGONINIT.DLL (Nie oczyszczono)

    Czyli dalej jesteśmy w punkcie wyjścia. Pozostała tylko nadzieja w MBAM oraz w Dr.Webcureit.
    .
  • #15 8191444
    Cpunkowski
    Poziom 10  
    Posty: 26
    właśnię robię skanowanie Dr.webcureit.

    Czy wiesz może co to za robal i jakie on ma swoje zadanie w moim systemie?

    EDIT Dr. nic nie wykrył przy pełnym skanowaniu.

    MBAM wykrył kolejnych 8 zagrożen nie wiem czy usunął bo nie zdążyłem zapisać loga przed restartem PC
    więc wykonałem scan OTL.

    log ponizej
    Załączniki:
    • OTL.Txt (64.12 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #16 8191587
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Daj log z combofix.
  • #17 8192572
    Cpunkowski
    Poziom 10  
    Posty: 26
    no więc sprobuję z tym Combofix. Nigdy go na oczy nie widziałem więc mam nadzieje że zrobie to poprawnie.
  • #18 8192631
    Paweł_S
    Poziom 18  
    Posty: 216
    Pomógł: 27
    Ocena: 20
    Cytat:
    Ależ to uparte świństwo.

    Cytat:
    A to dalej siedzi sobie spokojniutko. Zaczyna to mnie wk...ć.

    Cpunkowski - usuń scrackowanego ElfBota do Tibii...
  • #19 8192639
    Cpunkowski
    Poziom 10  
    Posty: 26
    oto log z combofix
    Załączniki:
    • ComboFix.txt (20.66 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #20 8192773
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Uzyj CFScript.txt z combofix:

    File::
    c:\program files\Common Files\logonInit.dll
    c:\program files\Common Files\userInit.dll

    Registry::
    [-HKLM\~\startupfolder\C:^Documents and Settings^CmK^Menu Start^Programy^Autostart^lsass.exe]
  • #21 8192828
    Cpunkowski
    Poziom 10  
    Posty: 26
    a jaśniej można? jak już wspomniałem jestem w tym zielony.

    i tak jeszcze nawiasem czy ktoś powie mi jak to potem odinstalować z komputera?

    Cytat:
    Start>>>uruchom i w okienku wklepujecie ComboFix /u i naciskacie Enter. Nie wolno Wam o tym zapominać !!!


    Gdy robię tak jak wyżej to Combofix mi się uruchami azamiast usuwać. I skanuje mi komputer ponownie.
  • Pomocny post
    #22 8192943
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Utworz plik CFScript.txt, wklej do niego co podalem, zapisz i przeciagnijgo na ikone combofix.exe. Po wykonaniu daj log, ktory sie utworzy.
  • #23 8193277
    Cpunkowski
    Poziom 10  
    Posty: 26
    oto i log
    Załączniki:
    • ComboFix.txt (19.99 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #24 8193402
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Wyglada ok, kliknij w OTL CleanUp.
  • #25 8193507
    Cpunkowski
    Poziom 10  
    Posty: 26
    no i super;] Wielki szacun dla Was i wielkie podzękowania że obeszło się bez formatowania dysku no i za poświęcony czas. Oczywiście w pełni zasłużone "Pomógł" lecą;] Pozdrawiam i jeszcze raz DZIĘKI!

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłosił podejrzenie infekcji systemu, przesyłając logi z GMER i OTL. Odpowiedzi wskazywały na złośliwe pliki, takie jak "cdrom.sys" i "logoninit.dll", które wymagały usunięcia. Użytkownik otrzymał instrukcje dotyczące podmiany plików oraz użycia narzędzi takich jak OTL, Avenger i ComboFix do skanowania i usuwania złośliwego oprogramowania. Po kilku próbach i skanowaniach, w tym z użyciem MBAM i Dr.Webcureit, użytkownik zauważył poprawę w działaniu systemu, a ostatecznie udało się usunąć zagrożenie bez konieczności formatowania dysku.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA