logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Nie mogę usunąć rootkita. Gmer go ciągle wykrywa. Windows 7.

Zbigniew77 15 Maj 2011 23:15 4158 9
REKLAMA
  • #1 9510639
    Zbigniew77
    Poziom 10  
    Posty: 6
    Witam.
    Jestem kompletnie zielony w tym temacie. Niedawno pojawił mi się komunikat avasta o wykryciu zagrożenia w postaci pliku: system32\DRIVERS\tm i coś dalej. Nie podał pełnej ścieżki, tylko od "system", bez dysku. Prosił o zgodę na przekazanie do laboratorium. Opcja usuń niczym nie skutkowała. Znalazłem w necie informację, że to może być rootkit. Ściągnąłem Gmera i przeszukałem komputer. Znalazło rootkita, loga załączam. Próbowałem to usunąć avengerem, ale po restarcie w gmerze jest to samo, a w avengerze pojawia się informacja, że ścieżka jest zła i plik nie istnieje. Niedawno pojawił mi się nowy dysk Q nie mam pojęcia skąd. Nie mogę go otworzyć, "odmowa dostępu". Nie ma żadnych innych objawów coby cokolwiek się z systemem działo.

    Znalazłem w plikach w gmerze lokalizację tego pliku system32\... który podawał avast i usunąłem (był na dysku c, przy czym DRIVERS było tam napisane małymi literami, to wygląda tak, jakbym na Q miał kopię c i d, bo są tam programy z tych dysków, ale tylko w gmerze, w moim komputrze pokazuje mi, że Q jest pusty). Od tej pory avast siedzi cicho, a pliku nie ma w gmerze w możliwych do usunięcia, tak samo zresztą jak tych dwóch z folderu 140061 z loga, które usunąłem a gmer nadal je wykrywa. Skanowanie avastem niczego nie wykryło. Mam Windowsa 7.

    Proszę o pomoc i sugestie krok po kroku co z tym fantem zrobić, bo nie mam pojęcia...
    Załączniki:
    • gmer.txt (744.59 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 9510672
    Kolobos
    Spec od komputerów
    Posty: 85152
    Pomógł: 17160
    Ocena: 10422
    Zrob skan przy pomocy mbam oraz cureit. Daj w zalaczniku logi z OTL.
  • REKLAMA
  • #3 9510826
    Zbigniew77
    Poziom 10  
    Posty: 6
    Mbam nic nie wykryło. Może to istotne, przy skanowaniu avast informował, że nie może przeskanować wszystkich plików. Przesyłam log z otl. Cureit jeszcze skanuje. Napiszę jak skończy (za jakieś 2h).
    Załączniki:
    • OTL.Txt (228.24 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras.Txt (34.47 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #4 9510914
    Zbigniew77
    Poziom 10  
    Posty: 6
    Cureit też nic nie znalazł. Przynajmniej w szybkim skanowaniu. Włączyłem na noc pełne. Rano napiszę o wynikach.
  • REKLAMA
  • #5 9510943
    Kolobos
    Spec od komputerów
    Posty: 85152
    Pomógł: 17160
    Ocena: 10422
    Nie wiesz, ze nie nalezy instalowac wiecej niz jednego programu antywirusowego?

    Odinstaluj:
    Trend Micro Internet Security
    Bing Bar

    Wszystko wyglada ok.

    Wykonaj taki skrypt w OTL:

    :OTL
    O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {21FA44EF-376D-4D53-9B0F-8A89D3229068} - No CLSID value found.


    Dyskiem q:\ sie nie przejmuj, tworzy go np. Office 2010.
  • #6 9511047
    Zbigniew77
    Poziom 10  
    Posty: 6
    Wyinstalowałem.
    Pełne skanowanie w cureit wykazało:
    C:\Documents and Settings\Asus\AppData\Local\Dane aplikacji\Opera\Opera\cache\g_0032\opr00UA5.tmp
    zainfekowany wirusem Trojan.Siggen2.25631 i nie może być wyleczony.

    Po wykonaniu skryptu otrzymałem loga:
    ========== OTL ==========
    Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
    Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{21FA44EF-376D-4D53-9B0F-8A89D3229068} deleted successfully.
    Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{21FA44EF-376D-4D53-9B0F-8A89D3229068}\ not found.

    OTL by OldTimer - Version 3.2.22.3 log created on 05162011_065553
  • #7 9511697
    Kolobos
    Spec od komputerów
    Posty: 85152
    Pomógł: 17160
    Ocena: 10422
    Wybierz w OTL Sprzatanie i to wszystko.
  • #8 9512336
    Zbigniew77
    Poziom 10  
    Posty: 6
    Avast znowu po włączeniu komputera komunikuje infekcję, tym razem pliku o innej nazwie, ale też w system32\drivers\ Zignorować?
  • Pomocny post
    #9 9512344
    Kolobos
    Spec od komputerów
    Posty: 85152
    Pomógł: 17160
    Ocena: 10422
    Mozesz podac nazwe pliku?
  • REKLAMA
  • #10 9512554
    Zbigniew77
    Poziom 10  
    Posty: 6
    Kliknąłem polecenie usuń w avaście i chyba usunęło, bo na razie (już 3 razy restartowałem, wcześniej krótko po restarcie wyskakiwało okno) nic się już nie pojawia. Jeżeli te ukryte procesy w Q (w gmerze nadal się pojawiają) nie są zagrożeniem, to chyba wszystko. Jakby się coś działo to napiszę. Dzięki serdeczne za poświęcony czas. Pozdrawiam.

Podsumowanie tematu

✨ Użytkownik zgłosił problem z wykryciem rootkita przez program Avast na systemie Windows 7, który nie mógł być usunięty. Po skanowaniu za pomocą Gmera, użytkownik znalazł zainfekowany plik w lokalizacji system32DRIVERStm. Próby usunięcia rootkita za pomocą Avengera i CureIt nie przyniosły rezultatów. Użytkownik zainstalował dodatkowe oprogramowanie antywirusowe, co mogło powodować konflikty. Po wykonaniu skryptu w OTL, zarejestrowano usunięcie niektórych wartości rejestru. Po kilku restartach, Avast ponownie zgłosił infekcję, ale po kliknięciu opcji usunięcia, problem wydaje się być rozwiązany. Użytkownik zauważył również nowy dysk Q, który nie był dostępny, ale został zidentyfikowany jako potencjalny efekt działania Office 2010.
Wygenerowane przez model językowy.
REKLAMA