logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak usunąć BDS/IRCBot.CBV? Logi OTL do analizy i instrukcje usuwania

pet1230 14 Maj 2012 00:56 1895 5
REKLAMA
  • #1 10894014
    pet1230
    Poziom 9  
    Posty: 41
    Dziendobry,

    Zlapalem dzisiaj 'BDS/IRCBot.CBV backdoor' wykonalem scan za pomoca Avira Antivirus nastepnie usunalem ta infekcje dla pewnosci wykonalem jeszcze scan za pomoca Ad-Aware Antivirus niestety on znow wykryl ta infekcje ktora nastepnie usunal po nastepnym scanie juz nic nie wykrylo(niestety znow mam ta infekcje 'BDS/IRCBot.CBV' alarm od Avira jak i Ad-Aware. Czy jest duze zagrozenie? Czesto uzywam platnosci internetowych itd...
    Bardzo prosze o pomoc jak pozbyc sie tej infekcji :(

    Log z otl

    http://wklej.to/IWjyL
    http://wklej.to/Ij6yV

    Prosze o pomoc i jasne instrukcje musze przyznac ze jestem zielony w tych sprawach :D
  • REKLAMA
  • Pomocny post
    #2 10894301
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Odinstaluj MediaBar,DAEMON Tools Toolbar,HijackThis 2.0.2,uTorrentBar Toolbar.Uruchom OTL i w okno (Własne opcje skanowania/Script)wklej:

    Cytat:
    :OTL

    SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\system32\GameMon.des -- (npggsvc)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\XDva392.sys -- (XDva392)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\XDva391.sys -- (XDva391)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\XDva326.sys -- (XDva326)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\XDva321.sys -- (XDva321)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\XDva317.sys -- (XDva317)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\XDva310.sys -- (XDva310)
    DRV - File not found [Kernel | Disabled | Stopped] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)
    DRV - File not found [Kernel | On_Demand | Stopped] -- I:\EVEREST Ultimate Edition\kerneld.wnt -- (EverestDriver)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\System32\Drivers\dtscsi.sys -- (dtscsi)
    DRV - File not found [Kernel | On_Demand | Stopped] -- C:\Program Files\Plax Network Suite\DrvFltIp.sys -- (DrvFltIp)
    IE - HKU\S-1-5-21-1390067357-1123561945-725345543-1004\..\SearchScopes\${searchCLSID}: "URL" = http://search.yahoo.com/search?ei=ISO-8859-1&fr=megaup&q={searchTerms}
    IE - HKU\S-1-5-21-1390067357-1123561945-725345543-1004\..\SearchScopes\{AD22EBAF-0D18-4fc7-90CC-5EA0ABBE9EB9}: "URL" = http://www.daemon-search.com/search/web?q={searchTerms}
    IE - HKU\S-1-5-21-1390067357-1123561945-725345543-1004\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = http://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT1055551
    O3 - HKU\S-1-5-21-1390067357-1123561945-725345543-1004\..\Toolbar\WebBrowser: (DAEMON Tools Toolbar) - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll File not found
    O4 - HKLM..\Run: [] File not found
    O4 - HKU\S-1-5-21-1390067357-1123561945-725345543-1004..\Run: [Komunikator] C:\Program Files\Tlen.pl\tlen.exe File not found
    O16 - DPF: {00000055-9980-0010-8000-00AA00389B71} http://codecs.microsoft.com/codecs/i386/fhg.CAB (Reg Error: Key error.)
    O16 - DPF: {31435657-9980-0010-8000-00AA00389B71} http://download.microsoft.com/download/e/2/f/e2fcec4b-6c8b-48b7-adab-ab9c403a978f/wvc1dmo.cab (Reg Error: Key error.)
    O16 - DPF: {33564D57-0000-0010-8000-00AA00389B71} http://download.microsoft.com/download/F/6/E/F6E491A6-77E1-4E20-9F5F-94901338C922/wmv9VCM.CAB (Reg Error: Key error.)

    :Reg
    [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]

    :Commands
    [emptytemp]


    Kliknij Wykonaj skrypt.Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie. Następnie uruchom OTL ponownie, tym razem kliknij (Skanuj).
    Pokaż nowy log OTL.txt oraz raport z usuwania.
    Zdecyduj się na jednego antywirusa i usuń tą starożytną zaporę Sygate.
    Przeskanuj progr.Malwarebytes Anti-Malware
    http://www.malwarebytes.org/products/malwarebytes_free
    Przed skanowaniem wykonaj RĘCZNĄ AKTUALIZACJĘ BAZY SYGNATUR WIRUSÓW Malwarebytesa "Uruchom Malwarebytes, przejdź do zakładki Aktualizacja, Sprawdź aktualizacje."

    Przeskanuj programem Dr.WEB CureIt http://www.dobreprogramy.pl/Dr.WEB-CureIt,Program,Windows,12976.html
  • REKLAMA
  • #3 10894607
    pet1230
    Poziom 9  
    Posty: 41
    Krok 1. Odinstalowalem MediaBar,DAEMON Tools Toolbar,HijackThis 2.0.2 niestety uTorrentBar Toolbar nie moglem odinstalowac ani recznie ani za pomoca panel sterowania wyskakuje ze brakuje czegos tam w jakims folderze i nie mozna usunac.

    Krok 2. Kliknij Wykonaj skrypt.Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie. Następnie uruchom OTL ponownie, tym razem kliknij (Skanuj). Pokaż nowy log OTL.txt oraz raport z usuwania.

    raport z usuwania http://wklej.to/yw4hz
    raport po skanowaniu http://wklej.to/QZ8Rn // http://wklej.to/F3KtE

    Krok 3. Zaraz wykonam scany za pomoca Malwarebytes Anti-Malware a nastepnie Dr.WEB CureIt po zakonczeniu odrazu wrzuce logi + wykonam jeszcze raz scan za pomoca OTL i dolacze logi.

    Logi z Malwaarebytes Anti-Malware http://wklej.to/231hC

    Logi z Dr.WEb CureIt http://speedy.sh/rN7ju/CureIt.log (sa to logi z dwoch scanow po pierwszym byly jakies trojany po drugim juz czysto).

    Niestety moja Avira wciaz informuje o infekcji (BDS/IRCBot.CBV) ktora znajduje sie na Dysku E w System Volume. Bardzo prosze o pomoc juz nie wiem co mam robic a nie chce robic formata :(

    Mam jeszcze jedno pytanie czy to jakas powazna infekcja czytalem troche na google ale ciezko sie polapac najbardziej chodzi mi o hasła zabezpieczajace do bankow/kont internetowych/gier itd..
  • REKLAMA
  • Pomocny post
    #4 10896464
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Wyłącz i włącz przywracanie systemu.
    http://www.searchengines.pl/Czyszczenie-punktow-przywracania-systemu-t141981.html
    Uruchom OTL i w okno (Własne opcje skanowania/Script)wklej:

    Cytat:
    :OTL

    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {37B85A29-692B-4205-9CAD-2626E4993404} - No CLSID value found.
    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {4E7BD74F-2B8D-469E-CCB0-B130EEDBE97C} - No CLSID value found.
    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
    O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {DA30EFF8-CCC6-4162-A20D-67402A26A215} - No CLSID value found.

    :Commands
    [emptytemp]


    Kliknij Wykonaj skrypt.W OTL użyj opcji Sprzątanie.Decyduj się na jednego antywirusa.Działa Avira i Ad-Aware Antivirus.
    Do usunięcia stara zapora Sygate.
  • REKLAMA
  • #5 10899981
    pet1230
    Poziom 9  
    Posty: 41
    Acorus 20 wielkie dzieki za pomoc :)

    Wciaz jednak wystepuja jakies warnings po wykonaniu scanow czy jest to cos niebezpiecznego czy tylko jakies smieci? Skanery pokazuja to jako warningi nie virusy czy infekcje. Jak mozesz rzuc na to okiem bardzo prosze :)
    Nawet ta infekcja BDS/IRCBot.CBV backdoor juz nie wystepuje wiec mam nadzieje ze jestem bezpieczny?

    C:\Documents and Settings\User\Dane aplikacji\OpenFM\CacheDir\HttpPartialResponses\12d680c7358ab7132bcfec35387caeaffbd590aa\.content.bin
    [WARNING] Invalid end of file
    C:\Program Files\Skype\Phone\Onet-SkypeSetup.exe
    [WARNING] Unsupported archive version
    C:\Program Files\WinRAR\rarnew.dat
    [WARNING] Error no files to extract
    C:\WINDOWS\system32\Macromed\Flash\uninstall_activeX.exe
    [WARNING] Invalid end of file
    Begin scan in 'E:\'
    E:\Filmy\Fight Night Round 3\FightNight_Round3_PS2_Final.7z
    [WARNING] Possible archive bomb: the maximum unpack size has been reached.
  • #6 10900008
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    To nic szkodliwego.
REKLAMA