logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak usunąć trojana remon.sys z folderu system32?

xray007 07 Paź 2005 15:12 2165 25
REKLAMA
  • #1 1880221
    xray007
    Poziom 14  
    Posty: 164
    Nie moge niczym usunac tego pliku "remon.sys" znajduje sie w folderze "system32", wiem ze to trojan bo moj antywirus wykrywa go jednak nie daje rady z usunieciem. Poczytalem troche o nim na necie i jest jest on zbyt "przyjazny" :P Uzywalem tez KillBox'a ale rozniez bez rezultatow :-(

    Czy moglby mi ktos pomoc?

    Zgory dziekuje


    POZDRAWIAM
  • REKLAMA
  • #2 1880229
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 788
    Wyłącz przywracanie systemu i usuwaj wirusa w trybie awaryjnym
  • #3 1880234
    xray007
    Poziom 14  
    Posty: 164
    Uzywalem tez programu Ad-Aware i nic...

    Dodano po 2 [minuty]:

    Jak uruchomic w trybie awaryjnym kompa?
  • #4 1880246
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 788
    Podczas włączania komputera wciskasz klawisz F8 (najlepiej cyklicznie np. co 1 sekundę uderzasz w ten klawisz, wtedy łatwiej trafisz w odpowiedni moment)
  • REKLAMA
  • #5 1880464
    xray007
    Poziom 14  
    Posty: 164
    Jednak nadal to nic nie pomoglo :-(
    Plik niby zostal usuniety ale po uruchomieniu systemu w trybie normalnbym znowu sie pojawil eh
  • #6 1880490
    tronic1
    Spec od komputerów
    Posty: 22250
    Pomógł: 2640
    Ocena: 1105
    Uruchom normalnie kompa,ubij proces w menadżerze zadań,usuń plik,przeskanuj rejestr pod kątem tego pliku,wykasuj wszystko co z nim związane (na wszelki wypadek zró kopię rejestru),przeskanuj dysk w poszukiwaniu tego pliku i ewentualnie wykasuj,wyczyść cache przegladarki.Jak będą problemy z usunięciem użyj Killbox.exe.
  • REKLAMA
  • #8 1880790
    xray007
    Poziom 14  
    Posty: 164
    Walka z tym trojanem nie bedzie latwa :-(
    Wynokalem wiekszosc rzeczy z tego opisu i nic nie pomoglo eh
    Zrobilem tez skan... znalazl mi tego trojana jednak nie bylo opcji aby go usunal :-(

    Wie ktos moz ejak nzywa sie program microsoftu do usuwania zlosliwego oprogramowania?

    Wszelkie inne sugestie mile widziane, prosze help ;-)
  • REKLAMA
  • #9 1880823
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Przeskanuj sobie tymi dwoma:
    http://download.microsoft.com/download/8/1/5/...-fca2f2c6f0cc/MicrosoftAntiSpywareInstall.exe
    oraz:
    http://download.ewido.net/ewido-setup.exe <- zrob update przed skanowaniem, po przeskanowaniu odinstaluj.

    Ale to i tak nic nie pomoze, lepiej poczytaj sobie:
    http://www.searchengines.pl/phpbb203/index.php?showtopic=46984
  • #11 1880876
    xray007
    Poziom 14  
    Posty: 164
    Wielkie dzienki za Wasza pomoc, zabiore sie za to wszystko jutro bo dzisiaj juz nie mam czasu...
    Dam oczywiscie znac jak mi poszlo.
    Podac na forum log z programu HJT?

    Dodano po 31 [minuty]:

    Zauwazylem rowniez ze instaluje sie on jako urzadzenie plug&play...
    Po uruchomieniu MEnadzera urzadzen kiedy daje aby pokazal tez ukryte urzadzenia znajduje tam "remon" wylanczanie i odinstalowywanie nic nie daje :-(

    Moze to da komus jakis pomysl...


    POZDRAWIAM

    Dodano po 24 [minuty]:

    Oto moj log moze bedzie dla kogos pomocny:


    Logfile of HijackThis v1.99.1
    Scan saved at 20:43:02, on 2005-10-07
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\System32\Ati2evxx.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\Ati2evxx.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\WINDOWS\system32\kxmixer.exe
    C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    C:\WINDOWS\system32\ctfmon.exe
    C:\WINDOWS\msstl.exe
    C:\WINDOWS\system32\ZoneLabs\vsmon.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\WINDOWS\system32\wuauclt.exe
    D:\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O4 - HKLM\..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
    O4 - HKLM\..\Run: [Zone Labs Client] C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [kX Mixer] C:\WINDOWS\system32\kxmixer.exe --startup
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_03\bin\jusched.exe
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [Anti Trojan Elite] C:\Programy\Anti Trojan Elite\TJEnder.exe :NO
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_03\bin\npjpi142_03.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {04E214E5-63AF-4236-83C6-A7ADCBF9BD02} (HouseCall Control) - http://housecall60.trendmicro.com/housecall/xscan60.cab
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - Unknown owner - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: BusinessC (BusinessContinuity) - Unknown owner - C:\WINDOWS\msstl.exe
    O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe
  • #12 1881133
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Wylacz ta usluge:
    O23 - Service: BusinessC (BusinessContinuity) - Unknown owner - C:\WINDOWS\msstl.exe
    Plik usun i nie pisz wiecej tylko zrob to co Ci podalem i dopiero napisz o wynikach.
  • #13 1881813
    xray007
    Poziom 14  
    Posty: 164
    Usluga wylaczona ale pliku takiego nie ma w folderze Windowsa...

    Dodano po 32 [minuty]:

    Wykonalem zalecenia pewnej osoby odnosnie "zabawy" w konsoli odzyskiwania i chyba udalo mi sie pozbyc tego trojana bo juz go nie ma tzn pliku "remon.sys" zobaczymy jak bedzie dalej ;P

    Jednak wydaje mi sie ze narobil on troche "bigosu" w moim kompuetrze...mianowicie mam win xp + SP2 a w centrum zabezpieczen znajduje sie tylko "opcje internetowe", "zapora systemu windows" oraz "aktualizacje automatyczne". Wydaje mi sie ze powinno byc cos jeszcze jak ochrona przed wirusami czy cos... Innym problemem jest to ze po kazdym restarcie "aktualizacje automatyczne" przelanczaja sie na wyl mimo to ze wczesniej sa zalaczone. Kolejnym jest to iz "zapora systemu windows" jest kompletnie nieaktywna nie moge nic tam zmienic tzn zal lub wyl jej. Czy moze miec to jakis zwiazek przez to iz mam zainstalowanego Zone Alarma?
  • #14 1882040
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Uruchom sobie regedit i napisz co masz w:
    HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\

    Uruchom sobie tez gpedit.msc w konfiguracji uzytkownika poszukaj opcji o ktorych piszesz i zobacz czy sa wylaczone.
  • #15 1882136
    xray007
    Poziom 14  
    Posty: 164
    W zalaczniku jest screen mojego rejestru. Uruchomilem gpedit.msc jednak nie moge znalesc nic poza "automatyczna aktualizacja" tzn nie ma systemowego firewall'a oraz ochrony przed wirusami :-(
    Załączniki:
    • Jak usunąć trojana remon.sys z folderu system32? screen.GIF (24.31 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #16 1882139
    xray007
    Poziom 14  
    Posty: 164
    Teraz zorientowalem sie ze nawet automatyczne aktualizacje nie sa aktywne tzn nic tam nie moge zmienic eh
  • #17 1882166
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 788
    Niewiele tak zdziałasz, to robactwo ukrywa uruchomione przez siebie procesy, więc na nic narzędzia typu Hijackthis. Zainstaluj sobie wersję demo ArcaVir, tam masz narzędzie "Raport o elementach systemowych", użyj go, to zobaczysz wiele więcej niż w Hijackthis (na rysunku). Poza tym, ArcaVir rozprawi się z backdoorem w trybie awaryjnym. http://www.arcabit.pl/products_arcavir_for_windows.html
    Załączniki:
    • Jak usunąć trojana remon.sys z folderu system32? avir raport.gif (3.7 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #18 1882169
    Kolobos
    Spec od komputerów
    Posty: 85164
    Pomógł: 17165
    Ocena: 10438
    Nie latwiej bylo zapisac galaz rejestru i wkleic te pare linijek?
    Usun te piec wpisow.
  • #19 1882256
    xray007
    Poziom 14  
    Posty: 164
    Usuniecie tych 5'ciu wpisow nie przynioslo rezultatow. Zaraz zianstaluje ArcaVir i zobaczymy... Czyli mam uruchomic go w trybie awaryjnym? I wtedy rozpoczac skanowanie?
  • #20 1882872
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 788
    W tego typu sytuacjach najpierw wyłączamy przywracanie systemu. Program uruchom normalnie i przeskanuj wszystkie dyski - obowiązkowo przeskanuj również dysk C logując się jako inny użytkownik - jeżeli masz kilku użytkowników. Powinno wystarczyć, ale może się zdarzyć, że backdoor już od dawna gości u Ciebie i solidnie się zakorzenił, więc trzeba będzie go usunąć w trybie awaryjnym. Jeżeli przez niedopatrzenie masz dysk z systemem plików FAT32, to możesz również wystartować z bootowalnej płyty CD i użyć programu w wersji DOSowej - będzie łatwiej, bo wirus jest wtedy nieaktywny.
  • #21 1883380
    maromarecki
    Poziom 14  
    Posty: 87
    Pomógł: 9
    Ocena: 19
    Miałem podobną historyjkę z jakimś trojanem w SYSTEM32 i ani Avast ani Kasperski nie potrafiły go usunąć ( znaleźć to dużo programów potrafi). Poświęciłem się.... posadziłem od podstaw XP zrobiłem Ghost'a na DVD i teraz te całe trojany mogą mi....... W ciągu 10 min mam wszystko od podstaw nowe i świeże...

    Ps. Tylko że ja mam troszkę inaczej dyski posadzone i Ghost'em przywracam tylko system...
  • #22 1884126
    xray007
    Poziom 14  
    Posty: 164
    Poradzilem sobie juz ze wszystkim bez instalowania tego programu...

    Komputer jest czysty ;-)
    Jedynym problemem jest to iz "aktualizacje automatyczne" nie sa aktywne :-(
    Ma ktos jakies sugestie?
    Bawilem sie rejestrem i wydaje mi sie ze wszystko tam jest ok...
  • #23 1884178
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 788
    Jesteś nie w porządku, powinieneś opisać jak sobie poradziłeś. Forum jest wymianą doświadczeń i niegrzecznie jest korzystać z pomocy wyłącznie dla siebie. Taka sytuacja może się każdemu przytrafić i wtedy na forum będzie gotowe rozwiązanie.
  • #24 1884414
    xray007
    Poziom 14  
    Posty: 164
    Racja, moj blad ;-)

    Pierwsze wszedlem do konsoli odzyskiwania i:

    disable remon
    disable rdriv
    disable IpFilterDriver
    ATTRIB -R -S -H C:\WINDOWS\system32\remon.sys
    ATTRIB -R -S -H C:\WINDOWS\system32\rdriv.sys
    DEL C:\WINDOWS\system32\remon.sys
    DEL C:\WINDOWS\system32\rdriv.sys

    Pozniej wykonalem zalecenia (wszystko) z http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=WORM%5FSDBOT%2ECGL&VSect=Sn

    I tak oto poradzilem sobie z tym trojanem ;-)


    Wie ktos moze jak zrobic aktywna "automatyczna aktualizacje"?
    Bo aktualnie nic mi nie sciaga a ja sam nie moge zupelnie nic tam zmieniac.
    Help ;-)
  • #25 1884598
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 788
    Teraz to ja też wiem i nawet napiszę ;)
    Aktualizacje automatyczne
    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceswuauserv]
    "Start"=dword:00000002

    Centrum Zabezpieczeń
    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceswscsvc]
    "Start"=dword:00000002

    Dodano po 46 [sekundy]:

    md napisał:
    Teraz to ja też wiem i nawet napiszę ;)
    Aktualizacje automatyczne
    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceswuauserv]
    "Start"=dword:00000002

    Centrum Zabezpieczeń
    [HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServiceswscsvc]
    "Start"=dword:00000002


    Wpisy te niepotrzebnie usuwałeś walcząc z wirusem.
  • #26 1884785
    xray007
    Poziom 14  
    Posty: 164
    Dziwne bo te wszystkie wpisy o ktorych napisales mam w rejestrze...
    W zalaczniku oba klucze do wgladu.

    Dodano po 2 [minuty]:

    Oto te klucze ;-)
    Załączniki:
    • klucze.rar (1.91 KB) Musisz być zalogowany, aby pobrać ten załącznik.

Podsumowanie tematu

✨ Problem dotyczył usunięcia trojana remon.sys z folderu system32, który był wykrywany przez antywirusa, lecz nie dało się go usunąć standardowymi metodami, w tym programem KillBox. Zalecano wyłączenie przywracania systemu i usuwanie pliku w trybie awaryjnym. Podano instrukcję uruchomienia trybu awaryjnego przez klawisz F8. Po próbach usunięcia pliku i zabicia procesu w menadżerze zadań, trojan nadal się pojawiał. Sugerowano skanowanie rejestru i dysku, użycie programów Microsoft Antispyware oraz Ewido po aktualizacji. Wskazano na możliwość ukrywania procesów przez trojana, co utrudniało wykrycie i usunięcie. Zaproponowano użycie narzędzia ArcaVir w trybie awaryjnym do usunięcia backdoora. Ostatecznie skuteczne okazało się użycie konsoli odzyskiwania z poleceniami disable dla sterowników remon i rdriv, zmiana atrybutów plików remon.sys i rdriv.sys oraz ich usunięcie, a następnie wykonanie zaleceń z bazy Trend Micro dotyczących WORM_SDBOT.CGL. Po usunięciu trojana pojawiły się problemy z nieaktywnymi automatycznymi aktualizacjami i zaporą systemu Windows, co mogło być związane z wcześniejszym działaniem trojana lub zainstalowanym ZoneAlarm. Podano wpisy rejestru odpowiedzialne za uruchamianie usług Windows Update i Centrum Zabezpieczeń, które mogły zostać zmodyfikowane. Dyskusja zawierała także sugestie dotyczące ręcznej edycji rejestru i użycia narzędzi do skanowania i usuwania złośliwego oprogramowania.
Wygenerowane przez model językowy.
REKLAMA