logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Skróty zamiast plików na pendrive - infekcja na Windows XP SP3

Wolan89 13 Lip 2013 17:46 3660 16
REKLAMA
  • #1 12517697
    Wolan89
    Poziom 10  
    Posty: 35
    Ocena: 4
    Witam, zapewne było już kilka podobnych wątków, ale niestety nie pomogły mi.

    Problem jest jak zawsze ten sam - skrót zamiast plików. W domu posiadam 3 laptopy, każdy z nich ma innego windowsa (xp, vista, 7) na każdym dzieje się tak samo. Po włożeniu pendrive'a widoczny jest jedynie skrót do niego a nie pliki.

    Zajmijmy się jednym komputerem aby nie mącić wszystkimi trzema bez przerwy.

    Windows XP SP3 (chyba wszystkie aktualizacje)
    Zainstalowałem AVG Internet Security 2013 jednak to nie pomaga. Skanując zarażony pendrive nie wynajduje zagrożeń. Po przeskanowanie całego systemu czasami coś znajdzie i usunie, ale problem nadal pozostaje.

    Ściągnąłem USBfix i faktycznie pozwala zabezpieczyć pendrive'a. Mogę wyciągać i wkładać ile razy chcę i skrót nie pojawia się. Niestety po sformatowaniu i ponownym podłączeniu skróty wracają. Wnioskuję, że infekcja nadal jest na komputerze.

    Czytałem również, że pomocny jest OTL ale nie bardzo wiem co mam z nim zrobić. Uruchomiłem raz skan, trochę czasu mu to zajęło ale wypluł jakieś logi. Nie znam się na tym więc wiele mi nie mówią. Nie bardzo też wiem jakie opcje w OTL pozaznaczać aby były w logu jakieś pożyteczne informacje. Bardzo proszę o podanie co powinienem zmienić w opcjach by było ok.

    Nie jestem zbytnio zaawansowanym użytkownikiem więc proszę o możliwie proste instrukcje.
    Jaki antyvirus będzie lepszy od AVG? Jak widać ten nie daje sobie rady.

    W załącznikach umieszczam log z USBfix'a, dwa logi z OTL oraz zdjęcie opcji OTL które miałem zaznaczone podczas skanowania.

    Nie bardzo też wiem, jak ustwić abym pendriva nie odpalał się automatycznie. Zaznaczam te opcje w windowsie ale to nic nie zmienia.
    Załączniki:
    • Skróty zamiast plików na pendrive - infekcja na Windows XP SP3 otl.JPG (72.88 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • UsbFix [Clean 3] DOM-85C16EC4757.txt (7.29 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Extras.Txt (31.99 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL.Txt (334.8 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 12517742
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Musisz dać logi ze wszystkich komputerów. W OTL zaznacz dodatkowy: wszyscy użytkownicy, lop oraz purity. Przed wykonaniem logów użyj AdwCleaner, opcja "Delete".

    Wykonaj skrypt w OTL:

    :OTL
    SRV - File not found [Auto | Stopped] -- C:\Documents and Settings\All Users\Dane aplikacji\eSafe\eGdpSvc.exe -- (eSafeSvc)
    IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Secondary Start Pages = Reg Error: Value error.
    O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 11030 = C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\ccfvch.scr (House)

    :Files
    G:\4#IJBYDXNHCGIFFSZMXJKQ.ini
    C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\ccfvch.scr

    :Commands
    [emptytemp]
  • #3 12517911
    Wolan89
    Poziom 10  
    Posty: 35
    Ocena: 4
    Zrobiłem jak mówiłeś.

    Najpierw użyłem AdwCleaner.
    Uruchomiłem skan OTL.
    Uruchomiłem skrypt.

    Otrzymane pliki w załącznikach

    Jeszcze raz powinienem czymś przeskanować czy już powinno być teoretycznie czysto?

    Logi z innych komputerów dam jak tu wszystko będzie ok. Wolę najpierw na moim sprawdzić czy wszystko się udało.
    Załączniki:
    • OTL1.Txt (348.56 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • AdwCleaner[S1].txt (1.43 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #4 12517933
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Nie wykonales skryptu. Zgaduje, ze skopiowales bez :OTL na poczatku. Wykonaj jeszcze raz tym razem poprawnie.
  • REKLAMA
  • #5 12517955
    Wolan89
    Poziom 10  
    Posty: 35
    Ocena: 4
    Skrypt wykonałem, widać jednego pliku nie dodałem.

    Wszystko wykonałem w takiej kolejności jak napisałem. Jeżeli najpierw powinien być skrypt a potem skan to zaraz odpalę od nowa.

    Nie bardzo wiem jak dodać jeden plik bo wyskakuje komunikat na forum "Rozszerzenie log jest zabronione". Przesyłem w .rar. Mam nadzieję, że to nic złego.
    Załączniki:
    • 07132013_182402.rar (1.06 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #6 12517962
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Skrypt i dopiero log. Ale juz widze, ze jest ok. To wszystko jezeli chodzi o ten komputer.
  • #7 12517970
    Wolan89
    Poziom 10  
    Posty: 35
    Ocena: 4
    Czy jak teraz zrobię format pendrive'a, i włożę ponownie do komputera to powinno być ok i skróty już się nie pojawią?

    A co z AVG? Dlaczego nie wynajduje zagrożeń? Jakiś lepszy program polecisz?
  • Pomocny post
    #8 12517979
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Nie ma juz infekcji, nie utworza sie.

    Na przyszlosc jezeli spotkasz sie z ta infekcja to nie klikaj na skrot, ktory tworzy tylko wlacz pokazywanie plikow chronionych oraz ukrytych i usun recznie infekcje z nosnika.

    Wszystkie programy sa bezuzyteczne, wiec nie moge Ci nic polecic. Zostaw AVG skoro juz masz.
  • #9 12518119
    Wolan89
    Poziom 10  
    Posty: 35
    Ocena: 4
    Z windowsa 7, do visty niestety nie mam teraz dostępu.

    Na XP wygląda, że pomogło, dzięki ;)
    Załączniki:
    • Extras.Txt (89.35 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL.Txt (94.69 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • AdwCleaner[S1].txt (1.22 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • UsbFix [Clean 1] KOMPUTER.txt (15.17 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #10 12518210
    mandrake13
    Poziom 27  
    Posty: 860
    Pomógł: 107
    Ocena: 77
    Na przyszłość: problem związany jest z jakąś odmianą wirusa NIL. Pomaga przeskanowanie programem Malwarebytes Anti-Malware, a następnie spod IE programem ESET Online.
    Jeśli zależy Ci na danych z pendrive, uruchom dowolną dystrybucję Live Linuxa i pod nim podłącz pendrive. Usuwasz plik autorun.inf, wchodzisz w folder bez nazwy, wycinasz pliki które chcesz ocalić i wklejasz do folderu głównego pendrive. Na koniec usuwasz pusty już folder bez nazwy.
    Zalecane jest skopiowanie pod Linuksem danych z pustego folderu na dysk, a potem już format nośnika z poziomu Windowsa i przeniesienie plików na pendrive.
    Trochę to brzmi skomplikowanie, ale to chyba najszybsza procedura.
  • #11 12518229
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    :arrow: mandrake13
    Ta infekcja sklada sie z paru plikow i najszybciej mozna usunac ja recznie:
    O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: 11030 = C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\ccfvch.scr (House)
    + pliki z zainfekowanego nosnika. Nie trzeba niczym skanowac co zreszta moze przyniesc rozne efekty.

    Formatowanie nosnika tez nie ma sensu.
  • REKLAMA
  • #12 12518252
    mandrake13
    Poziom 27  
    Posty: 860
    Pomógł: 107
    Ocena: 77
    Kolobos napisał:
    + pliki z zainfekowanego nosnika.
    Masz na myśli pliki z folderu głównego, czy wszystkie z pendrive?
    A co do formatowania to zauważyłem, że część plików jest niewidoczna pod Windowsem, a widoczna pod Linuksem, a kilka było widzianych przez Win, a pod Linuksem już nie. Dlatego dla pewności zalecałbym jednak formatowanie.
  • #13 12518281
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Tylko pliki.

    Wszystkie sa widoczne pod windows:
    x:\autorun.inf
    x:\4#*losoweznaki*.ini
    x:\desktop.ini
    x:\Thumbs.db
    x:\Removable Disk (xGB).lnk

    Wystarczy wlaczyc pokazywanie plikow ukrytych oraz wylaczyc ukrywanie chronionych i wszystko widac. Trzeba to zrobic juz po otwarciu nosnika w przeciwnym razie uruchomi sie autorun.inf (o ile opcja jest wlaczona) i ponownie ukryje pliki przestawiajac opcje. Mozna tez uzyc: attrib -S -H x:\*
    Po kliknieciu na x:\Removable Disk (xGB).lnk instaluje sie plik C:\DOCUME~1\ALLUSE~1\LOCALS~1\Temp\losweznaki.scr/.exe na komputerze, ktory infekuje kolejne nosniki.

    Warto pozniej sprawdzic czy w katalogu bez nazwy z plikami z nosnika nie ma plikow (zazwyczaj exe) wchodzacych w sklad infekcji.
  • #14 12518283
    Wolan89
    Poziom 10  
    Posty: 35
    Ocena: 4
    Kolobos, a czy mógłbym prosić skrypt do OTL, tak jak w poprzednim przypadku?
  • #15 12518294
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Odinstaluj Bing Bar.

    Wykonaj skrypt w OTL:

    :OTL
    O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
    F3:64bit: - HKU\S-1-5-21-321097869-1989068128-67020608-1000 WinNT: Load - (C:\Users\Renata\LOCALS~1\Temp\ccvlgwwyt.exe) - File not found
    F3 - HKU\S-1-5-21-321097869-1989068128-67020608-1000 WinNT: Load - (C:\Users\Renata\LOCALS~1\Temp\ccvlgwwyt.exe) - File not found
  • #16 12522405
    Pete_O
    Poziom 32  
    Posty: 1467
    Pomógł: 163
    Ocena: 24
    Wolan89 napisał:
    A co z AVG? Dlaczego nie wynajduje zagrożeń? Jakiś lepszy program polecisz?

    Kolobos napisał:
    Na przyszlosc jezeli spotkasz sie z ta infekcja to nie klikaj na skrot, ktory tworzy tylko wlacz pokazywanie plikow chronionych oraz ukrytych i usun recznie infekcje z nosnika.

    Wszystkie programy sa bezuzyteczne, wiec nie moge Ci nic polecic. Zostaw AVG skoro juz masz.

    Pod pierwszym podpisuję się obiema rękami, ale z tym drugim zdaniem to nie do końca się zgodzę. Np. Avira praktycznie zawsze wychwytuje takie zainfekowane pendrive'y, poza tym ma bardzo przydatną funkcję blokady plików autostart z nośników wymiennych i to domyślnie włączoną - z tego, co pamiętam. Mankamentem dla niektórych jest to, że jest tylko w angielskiej i niemieckiej wersji.
  • #17 12524155
    Kolobos
    Spec od komputerów
    Posty: 85182
    Pomógł: 17174
    Ocena: 10460
    Jak juz pisalem, ta infekcja tylko czesciowo korzysta z autorun, wiec blokowanie nic nie da.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłasza problem z infekcją na systemie Windows XP SP3, gdzie po podłączeniu pendrive'a widoczne są jedynie skróty do plików, a nie same pliki. Po zainstalowaniu AVG Internet Security 2013 i skanowaniu pendrive'a nie znaleziono zagrożeń. Użytkownik próbował użyć USBfix, który zabezpieczał pendrive'a, ale po sformatowaniu problem powracał. W odpowiedziach zasugerowano użycie OTL do skanowania oraz AdwCleaner do usunięcia złośliwego oprogramowania. Użytkownik został poinformowany, że infekcja jest związana z wirusem NIL i zalecano skanowanie programem Malwarebytes Anti-Malware oraz ESET Online. Podano również instrukcje dotyczące ręcznego usuwania plików infekcji oraz korzystania z dystrybucji Live Linux do odzyskiwania danych. Ostatecznie użytkownik potwierdził, że problem został rozwiązany na komputerze z Windows XP.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA