logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Log z avastu. Usunięte pliki. Czy coś może działać niepoprawnie?

mita 25 Wrz 2006 20:20 2019 10
REKLAMA
  • #1 3056424
    mita
    Poziom 16  
    Posty: 306
    Pomógł: 4
    Ocena: 61
    Cześć od pewnego czasu przy włączeiu "pokazują mi sie wirusy".
    Usunąc ich nie idzie wyskakuje ze nie mozna uzyskać dostępu a wtedy usówam je podczas rozruchu kompa.
    Log z takiej operacji wygląda następująco:

    09/25/2006 19:33
    Skanowanie C:\
    Plik C:\Documents and Settings\XXXX\Ustawienia lokalne\Temporary Internet Files\Content.IE5\WLE3YJ0H\rx[1].exe\[Upack] jest zarażony przez Win32:Lineage-318 [Trj], Usunięto
    Plik C:\System Volume Information\_restore{C5E174A4-F261-4D48-BA36-32CA1B5725E1}\RP23\A0018431.exe\[ASPack] jest zarażony przez Win32:Lineage-318 [Trj], Usunięto
    Plik C:\System Volume Information\_restore{C5E174A4-F261-4D48-BA36-32CA1B5725E1}\RP24\A0019347.exe jest zarażony przez Win32:WOW-BG [Trj], Usunięto
    Plik C:\System Volume Information\_restore{C5E174A4-F261-4D48-BA36-32CA1B5725E1}\RP24\A0026263.exe\[ASPack] jest zarażony przez Win32:Lineage-318 [Trj], Usunięto
    Plik C:\System Volume Information\_restore{C5E174A4-F261-4D48-BA36-32CA1B5725E1}\RP24\A0027610.exe\[UPX] jest zarażony przez Win32:QQpass-X [Trj], Usunięto
    Plik C:\System Volume Information\_restore{C5E174A4-F261-4D48-BA36-32CA1B5725E1}\RP24\A0027646.exe\[UPX] jest zarażony przez Win32:QQpass-X [Trj], Usunięto
    Plik C:\WINDOWS\1Sy.exe\[Upack] jest zarażony przez Win32:Lineage-318 [Trj], Usunięto
    Plik C:\WINDOWS\system32\cs.exe jest zarażony przez Win32:WOW-BG [Trj], Usunięto

    Liczba przeszukanych katalogów: 1952
    Liczba przetestowanych plików: 86124
    Liczba zarażonych plików: 8



    Co to są za pliki czy słusznie zrobiłem ze jes usunołem , czy coś może działać niepoprawnie w związku z tym.
    Dlaczego po raz kolejny łapię te wirusy.?
    Z góry dzięki.
  • REKLAMA
  • #2 3056516
    Redgy
    Poziom 33  
    Posty: 1939
    Pomógł: 227
    Ocena: 825
    Prawidłowo usunąłeś. Tylko masz taki rodzaj wirusa tzw downloader. Ściągnąłeś jakiś plik z neta zarażony który zapisał ci się w Temporary Internet Files. Czyli miejscu gdzie znajdują się tymczasowe pliki internetowe. Potem to dopisało ci się do rejestru startowego i zaczęło pobierać następne które wkomponowały się w system XP w katalog windows i rozsiewały się dalej.

    Dlaczego łapiesz ?

    A dlatego że downloader zapisał się gdzieś i stale się ściąga co go usuniesz (to jest gdzieś w rejestrze)

    daj start ->> uruchom ->> msconfig
    i tam uruchamianie.

    Po czym sprawdz dziwne wpisy typu 23929bcxbxa coś tam najczęściej w ten sposób się zapisuje

    odznacz dziadostwo a nie będzie się więcej ściągało. lub poszukaj modyfikacji rejestru ale to już troszke trudniejsze :)
  • REKLAMA
  • #3 3056709
    mita
    Poziom 16  
    Posty: 306
    Pomógł: 4
    Ocena: 61
    W ustawieniach znalazlemcoś takiego.:
    Log z avastu. Usunięte pliki. Czy coś może działać niepoprawnie?
    I oczywiście na końcu listy Gadu-gadu.
    Za program logger mogę ręczyć miałem go wczesniej i nie było żadnych problemów.
    A co do tego rejestru to jestem troche ciemny. :(
  • #4 3056754
    max_gg
    Poziom 26  
    Posty: 631
    Pomógł: 83
    Ocena: 26
    Usuń rundl132, Windows Uptime (chyba, że potrzebny) i Keylogger...

    Przeskanuj system HiJack This i wklej log...
  • REKLAMA
  • #5 3056823
    mita
    Poziom 16  
    Posty: 306
    Pomógł: 4
    Ocena: 61
    Uptime i Keylogger zostają a oto log:
    Logfile of HijackThis v1.99.1
    Scan saved at 21:34:58, on 06-09-25
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\rundl132.exe
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
    D:\PROGRAM FILES\keylogger\logger.exe
    C:\WINDOWS\Intel\rundll32.exe
    C:\Program Files\Windows Uptime\Windows Uptime.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\WINDOWS\explorer.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Program Files\WinRAR\WinRAR.exe
    C:\DOCUME~1\Mita\USTAWI~1\Temp\Rar$EX00.656\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.pl/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    F3 - REG:win.ini: load=C:\WINDOWS\rundl132.exe
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
    O4 - HKLM\..\Run: [watch] "D:\PROGRAM FILES\keylogger\logger.exe" /ukryj /lbl:SYSTEM
    O4 - HKLM\..\Run: [zt] C:\WINDOWS\Intel\rundll32.exe
    O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
    O4 - HKCU\..\Run: [WindowsUptime] "C:\Program Files\Windows Uptime\Windows Uptime.exe" /i
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {5A09E43F-A0A7-4ABF-AF80-11367CF1DC8F} (MainControl Class) - http://mks.com.pl/skaner/SkanerOnline.cab
    O17 - HKLM\System\CCS\Services\Tcpip\..\{0D6AC4D4-37AE-4068-840C-28EBE78CCF2B}: NameServer = 194.204.152.34,194.204.159.1
    O17 - HKLM\System\CS1\Services\Tcpip\..\{0D6AC4D4-37AE-4068-840C-28EBE78CCF2B}: NameServer = 194.204.152.34,194.204.159.1
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
  • #6 3057055
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Podczas usuwania robactwa z komputera, skanowania programami antywirusowymi itp. zawsze wyłączamy przywracanie systemu i usuwamy wszystkie pliki tymczasowe (także internetowe). To najbardziej "podatne" miejsca "przechowujące" ewentualne robactwo lub jego kopie.

    Uruchom komputer w trybie awaryjnym
    Fix w hijackthis:
    F3 - REG:win.ini: load=C:\WINDOWS\rundl132.exe <- plik usuń
    Nie jestem pewien na 100 % poniższego wpisu (brak informacji w internecie). Jeżeli nie masz żadnych aplikacji/sprzętu Intela to bym wywalił. Zresztą wywaliłbym tak i tak (ewentualnie zrobił kopię).
    O4 - HKLM\..\Run: [zt] C:\WINDOWS\Intel\rundll32.exe <- plik usuń

    Użyj Windows Worms Doors Cleanera http://www.firewallleaktester.com/wwdc.htm i zamknij nim porty (zmień znaczki z disable na enable) i reset komputera.

    Radzę też przeskanować system scanerem on-line Bitdefender-a (wolny ale dokładny) http://www.bitdefender.com/scan8/ie.html

    Masz ponado wiele programów uruchamianych przy starcie systemu, zupełnie zbędnych w tym momencie i obciążających dodatkowo system (zbędnie uruchomione procesy), zastanów się czy Ci wszystkie potrzebne (zawsze można je włączyć) np:.
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
    O4 - HKLM\..\Run: [MSConfig] C:\WINDOWS\PCHealth\HelpCtr\Binaries\MSConfig.exe /auto
    O4 - HKCU\..\Run: [WindowsUptime] "C:\Program Files\Windows Uptime\Windows Uptime.exe" /i
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE
  • #7 3057682
    mita
    Poziom 16  
    Posty: 306
    Pomógł: 4
    Ocena: 61
    Rano po włączeniu znowu coś "złapałem" :| . Pozamykałem porty tak jak radziłeś pousuwałem zbedne wpisy. I zapuściłem Bitdefender-a zobaczymy. Chociaż do tych skanerów no-line nie jestem zbyt pewien -ostatno MKS-on-line stwierdziłe ze excel.exe noze być grożny i radził zeby go usunąć. Co wy nato. Może tedy trop.?:D
    Uciekam do pracy reszte doświadczeń wieczorem.
  • #8 3057749
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Polecane przeze mnie skanery on-line jeszcze mnie nie zawiodły, natomiast co do mks-vira to mam mieszane uczucia odkąd nie ma już między nami jego Twórcy ...
  • #9 3058919
    mita
    Poziom 16  
    Posty: 306
    Pomógł: 4
    Ocena: 61
    A oto co znalazł skaner on-line http://www.bitdefender.com/scan8/ie.html
    Zna sie ktos na tym już by było po wszystkim ?
    Załączniki:
    • kkkk.rar (2.91 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #10 3059198
    dexi
    Poziom 29  
    Posty: 1232
    Pomógł: 102
    Ocena: 37
    zainstaluj sobie antivir personal - lub inny darmowy antivirus. Prawdopodobnie nigdy nie używałeś skanera antywirusowego. I masz jakiś spyware (nie pokazuje ci się nic niepotrzebnego w zasobniku systemowym - np czerwona ikonka z iksem "x"?). Tego nie będzie łatwo usunąć. niektóre usługi ukrywają się przed użytkownikiem i jedyne, co pokazuje, że działają w tle, to właśnie ikonki w trayu, podmiana strony startowej, czy niepotrzebne paski wyszukiwania w IE.

    Dodano po 2 [minuty]:

    Nie jest to doskonały program, ale zainstaluj sobie i też sprawdź:
    http://www.microsoft.com/poland/security/spyware/default.mspx
    Nie rezygnuj oczywiście z antywirusa. Nie popuść żadnemu plikowi (choćby wyświetlało, że są to ważne dane) - i tak pewnie są spisane na straty, a najczęściej w całości są wirusami.

    Dodano po 4 [minuty]:

    Co do AntiVira: http://www.free-av.com/
  • REKLAMA
  • #11 3059881
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    mita :arrow:

    Ten log świadczy głównie o tym, że nie stosujesz się do rad, które udzieliłem wcześniej !
    Nie wyłączyłeś przywracania systemu, nie usunąłeś plików tymczasowych (także internetowych), mimo że wyraźnie napisałem w jakim celu się to robi !

    Jeżeli w ten sposób chcesz się pozbyć robactwa z komputera to daj sobie spokój od razu i odłącz kabel od internetu - przynajmniej jedno źródło potencjalnego robactwa Ci odpadnie.

    Skoro Twój antywirus nie radzi sobie z robactwem to go zmień (dobrym pomysłem jest np. ten, który proponuje dexi), zainstaluj firewall (tylko nie pytaj jaki, użyj SZUKAJ), zmień przeglądarkę na inną (Opera, Firefox itp.) lub używaj nakładki na IE (polecam Avant Browser), nie klikaj w podejrzane linki, często używaj skanerów on-line (listę znajdziesz w linkach przyklejonych na tym forum) i programów anty ...ware (np. Ewido), instaluj wszystkie łatki krytyczne dla XP ...

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłasza problem z wirusami typu Win32:Lineage-318 i Win32:WOW-BG, które pojawiają się przy uruchamianiu systemu Windows XP SP2. Wirusy te są usuwane podczas rozruchu, jednak ponownie się pojawiają, co wskazuje na obecność downloadera zapisującego się w rejestrze i automatycznie pobierającego kolejne złośliwe pliki. Zalecane jest wyłączenie przywracania systemu oraz usunięcie wszystkich plików tymczasowych, w tym internetowych, aby wyeliminować kopie wirusów. Wskazano na konieczność sprawdzenia i usunięcia podejrzanych wpisów w msconfig (uruchamianie) oraz w rejestrze, zwłaszcza plików rundl132.exe i rundll32.exe z podejrzanych lokalizacji. Rekomendowano użycie narzędzi takich jak HijackThis do identyfikacji i usuwania złośliwych wpisów, Windows Worms Doors Cleaner do zamknięcia otwartych portów oraz skanery on-line, np. Bitdefender, do dokładnego sprawdzenia systemu. Sugerowano także instalację darmowego antywirusa, np. AntiVir Personal, oraz programów antyspyware, np. Microsoft AntiSpyware i Ewido. Podkreślono konieczność zmiany przeglądarki na bezpieczniejszą (Opera, Firefox) lub używania nakładek na IE (Avant Browser) oraz stosowania firewalla. Wskazano, że nieusunięcie przywracania systemu i plików tymczasowych uniemożliwia skuteczne pozbycie się infekcji.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA