logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Zawirusowane 3 komputery poprzez nośnik danych na USB.

Repro2015 17 Cze 2015 07:31 1137 11
REKLAMA
  • #1 14778051
    Repro2015
    Poziom 8  
    Posty: 6
    Witam serdecznie!
    U naszej małej drukarni padliśmy ofiarą robaków roznoszonych przez pendrive'y, tworzących skrót Removable Drive. Zgodnie z instrukcjami załączam skan z USBFIX oraz FRST i proszę o pomoc. Po południu załączę logi dwóch kolejnych komputerów.

    Mam przy okazji pytanie: jak zabezpieczyć się przed takimi robakami? Używamy MSSE oraz McShield, który skanuje pendrive'y, a mimo to nie okazało się to skuteczne. Czy można się jakoś zabezpieczyć? Infekcje są na koncie użytkownika, może po prostu usunąć to konto i z pozycji admina zrobić nowe? Nie wiem, głośno myślę.
    Załączniki:
    • FRST_17-06-2015_06-57-55.txt (129.36 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition_17-06-2015_06-57-55.txt (17.29 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • UsbFix_Report.txt (286.96 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 14778090
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Użycie USBFix z funkcji Clean czyści, zabezpiecza komputer i pendriva przed ponowną infekcją. Otwórz notatnik systemowy i wklej:

    Cytat:
    CloseProcesses:
    HKLM-x32\...\RunOnce: [] => [X]
    Startup: C:\Users\Repro\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\x.lnk [2015-06-11]
    ShortcutTarget: x.lnk -> C:\Users\Repro\AppData\Roaming\obsdnozjku.exe (Kareo)
    2015-06-11 10:23 - 2015-06-11 10:23 - 69242880 __RSH (Kareo) C:\Users\Repro\AppData\Roaming\obsdnozjku.exe


    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom jako administrator FRST i kliknij w Fix.
  • #3 14778517
    Kroovka
    Poziom 23  
    Posty: 572
    Pomógł: 46
    Ocena: 83
    Repro2015 napisał:
    Witam serdecznie!
    Używamy MSSE oraz McShield, który skanuje pendrive'y, a mimo to nie okazało się to skuteczne. Czy można się jakoś zabezpieczyć?


    Można stosując właściwą profilaktykę. Jedyną drogą aby zainfekować komputer pod Windowsami z użyciem pendrive jest zezwolenie na automatyczne startowanie pliku autorun.inf na pendrivie - innej metody infekcji automatycznej nie ma.
    W WinXP startowanie autorun.inf jest domyślnie włączone dla wszystkich nośników, w Viście i Win7 chyba też. Jak nie znajdziesz w google metody jak to wyłączyć to postaram się wieczorem dać mały tutorial.
  • REKLAMA
  • #4 14779479
    Repro2015
    Poziom 8  
    Posty: 6
    Wykonałem pożądane czynności, na razie przesyłam jeszcze logi z dwóch innych komputerów. Pierwszy nie był dzisiaj użytkowany, by móc wykonać to działanie. Dwa pozostałe były skanowane bez podłączonych pendrive'ów.
    Załączniki:
    • UsbFix__Scan_1__SKLEP3.txt (4.87 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (24.9 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (22.92 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #5 14779484
    Repro2015
    Poziom 8  
    Posty: 6
    I trzeci komputer.

    Dziękuję za pomoc.
    Załączniki:
    • UsbFix__Scan_1__SKLEP2.txt (3.69 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (18.45 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • FRST.txt (40.16 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #6 14779678
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Drugi.
    Otwórz notatnik systemowy i wklej:
    Cytat:
    CloseProcesses:
    Startup: C:\Users\student\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\i.lnk [2015-06-08]
    ShortcutTarget: i.lnk -> C:\Users\student\AppData\Roaming\obloprtvxh.exe ()
    URLSearchHook: [S-1-5-21-1668390990-2693116749-3062202487-1000] ATTENTION ==> Default URLSearchHook is missing
    2015-06-08 15:15 - 2015-06-08 15:15 - 103882752 __RSH C:\Users\student\AppData\Roaming\obloprtvxh.exe
    C:\ProgramData\LaunchURL.bat
    EmptyTemp:


    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom jako administrator FRST i kliknij w Fix.
    Trzeci.
    Otwórz notatnik systemowy i wklej:
    Cytat:
    CloseProcesses:
    HKU\S-1-5-21-390620945-1789028701-2134742640-1002\...\RunOnce: [Adobe Speed Launcher] => 1434522118
    Startup: C:\Users\Repro2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\u.lnk [2015-05-20]
    ShortcutTarget: u.lnk -> C:\Users\Repro2\AppData\Roaming\obczvspmjr.exe (Lextech Global Services)
    URLSearchHook: [S-1-5-21-390620945-1789028701-2134742640-1001] ATTENTION ==> Default URLSearchHook is missing
    2015-05-20 09:01 - 2015-05-20 09:01 - 72232960 __RSH (Lextech Global Services) C:\Users\Repro2\AppData\Roaming\obczvspmjr.exe
    EmptyTemp:

    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom jako administrator FRST i kliknij w Fix. W obu komputerach użyj opcji Vaccinate z USBFixa.
  • REKLAMA
  • #7 14795443
    Repro2015
    Poziom 8  
    Posty: 6
    Przesyłam jeszcze raz log jednego z komputerów, który wydaje mi się, że znów zaraża.
    Załączniki:
    • FRST.txt (39.4 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (16 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #8 14795492
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Włącz przywracanie systemu. Otwórz notatnik systemowy i wklej:
    Cytat:
    CloseProcesses:
    HKLM-x32\...\RunOnce: [] => [X]
    Startup: C:\Users\Repro2\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\u.lnk [2015-05-20]
    ShortcutTarget: u.lnk -> C:\Users\Repro2\AppData\Roaming\obczvspmjr.exe (Lextech Global Services)
    URLSearchHook: [S-1-5-21-390620945-1789028701-2134742640-1001] ATTENTION ==> Default URLSearchHook is missing
    2015-05-20 09:01 - 2015-05-20 09:01 - 72232960 __RSH (Lextech Global Services) C:\Users\Repro2\AppData\Roaming\obczvspmjr.exe
    EmptyTemp:


    Plik zapisz pod nazwą fixlist.txt i umieść obok FRST w tym samym folderze.
    Uruchom jako administrator FRST i kliknij w Fix.
  • #9 14795617
    Repro2015
    Poziom 8  
    Posty: 6
    Fix zrobić po przywróceniu systemu? Czy przed?
  • #10 14795632
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Przed wykonaniem fixa.
  • #11 14795913
    Repro2015
    Poziom 8  
    Posty: 6
    Ok, cofnąłem system przy czym ostatni stan był z 29 maja czyli chyba po infekcji.
    Oczyściłem.

    Oto logi, w tym z czyszczenia:
    Załączniki:
    • FRST.txt (39.01 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Addition.txt (15.99 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • Fixlog.txt (1.39 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #12 14796094
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Po co wyłączasz przywracanie systemu? Skasuj folder C:\FRST.

Podsumowanie tematu

✨ W dyskusji poruszono problem infekcji trzech komputerów w drukarni przez robaki przenoszone za pomocą pendrive'ów, które tworzą skrót Removable Drive. Użytkownik prosi o pomoc w usunięciu infekcji oraz o porady dotyczące zabezpieczeń. Odpowiedzi sugerują użycie narzędzi USBFix i FRST do oczyszczenia systemu oraz zapobiegania przyszłym infekcjom, w tym wyłączenie automatycznego uruchamiania plików autorun.inf. Użytkownik przesyła logi z kolejnych komputerów oraz wykonuje zalecane czynności, takie jak przywracanie systemu i czyszczenie. Wskazówki obejmują również użycie opcji Vaccinate w USBFix oraz konieczność wykonania fixlist.txt przed przywróceniem systemu.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA