logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Wirus - nie daję mu rady. Zablokowany antywirus i spybot.

tatakuby 10 Lut 2007 17:05 2409 7
REKLAMA
  • #1 3552942
    tatakuby
    Poziom 20  
    Posty: 402
    Pomógł: 34
    Ocena: 12
    Zablokował mi antywirusa i spybota. Nie mogę ich ponownie zainstalować - system po instalacji nie znajduje plików _exe_ tych programów i się nie uruchamiają.
    Usunąłem killboxem wszystkie nowo utworzone pliki. (bez efektu)
    Po podłaczeniu do internetu pobiera mi do _tempa pliki wykonywalne w rodzaju ~4, ~6 itd i je uruchamia. Usuwam w Hijackthis, ale po restarcie powracają.
    W tej chwili jedyne, co mi działa z programów zabezpieczających, to Lavasoft Ad-aware - nic nie wykrywa.


    Logfile of HijackThis v1.99.1
    Scan saved at 16:56:25, on 2007-02-10
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\Common Files\LightScribe\LSSrvc.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\Program Files\D-Tools\daemon.exe
    C:\Program Files\Winamp\winampa.exe
    C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
    C:\Program Files\Alcohol Soft\Alcohol 120\Alcohol.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\WINDOWS\system32\devldr32.exe
    C:\Program Files\Messenger\msmsgs.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Adobe\Acrobat 6.0 CE\Distillr\acrotray.exe
    C:\DOCUME~1\K&K\USTAWI~1\Temp\~2.exe
    C:\Program Files\Internet Explorer\IEXPLORE.EXE
    C:\Documents and Settings\K&K\Pulpit\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.pl/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Adobe\Acrobat 6.0 CE\Acrobat\AcroIEFavClient.dll
    O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Adobe\Acrobat 6.0 CE\Acrobat\AcroIEFavClient.dll
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1045
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
    O4 - HKLM\..\Run: [Alcohol.exe Autorun] C:\Program Files\Alcohol Soft\Alcohol 120\Alcohol.exe /startup
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKCU\..\Run: [AutoConnect] C:\Program Files\AutoConnect\AutoConnect.exe
    O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O4 - Global Startup: Acrobat Assistant.lnk = C:\Program Files\Adobe\Acrobat 6.0 CE\Distillr\acrotray.exe
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v...ls/en/x86/client/muweb_site.cab?1144703358031
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
    O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
    O23 - Service: WinFast(R) Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
    O23 - Service: StarWind iSCSI Service (StarWindService) - Rocket Division Software - C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindService.exe
  • REKLAMA
  • #2 3552965
    Jerzy Węglorz
    Poziom 39  
    Posty: 3447
    Pomógł: 501
    Ocena: 451
    Wypnij ten dysk z kompa i podłącz inny, czysty. Załaduj system na dysk i skonfiguruj internet. Uruchom bezpłatny MKS-vir. Podłącz dysk z wirusem i przeskanuj go MKS-em.
    Jezeli po powrocie na poprzedni dysk znów się będzie coś paskudzić, to przenieś na inny dysk to, co jest wartościowe dla Ciebie, a dysk dokładnie wyczyść (włącznie z Killhdd), załóż na nowo partycje, sformatuj i wgraj system.
  • REKLAMA
  • #4 3553087
    Jerzy Węglorz
    Poziom 39  
    Posty: 3447
    Pomógł: 501
    Ocena: 451
    Zgrywanie z zawirusowanego dysku na płytke też może przenosić wirusy, dlatego warto go najpierw wyczyścić programami antywirusowymi, a potem dopiero ratować to, co wartościowe.
    Dla systemu (np. W98SE) wystarczy nawet 0,5 GB.
  • REKLAMA
  • #5 3554014
    Kolobos
    Spec od komputerów
    Posty: 85183
    Pomógł: 17174
    Ocena: 10461
    :arrow: Jerzy Węglorz oraz Marcinzabrze
    Nie wiecie to nie piszcie, zasmiecacie tylko forum swoimi "swietnymi" radami.

    :arrow: tatakuby
    Zlapales rootkita, zapewne tego, ktorego instaluje beagle. Wklej na forum (w zalaczniku), log z gmera z zakladki rootkit, log z combofix.

    http://download.bleepingcomputer.com/sUBs/combofix.exe
    http://www.gmer.net/gmer.zip (tworzenie loga jest bardzo proste wybieramy zakładke Rootkit -> Szukaj . Czekamy aż gmer skończy i następnie Kopiuj -> Ctrl + V (do posta wklejamy).)
  • REKLAMA
  • #6 3555535
    tatakuby
    Poziom 20  
    Posty: 402
    Pomógł: 34
    Ocena: 12
    Combofix na tym komputerze się nie uruchamia.
    Gmer znalazł:

    Process C:\WINDOWS\system32\hldrrr.exe (*** hidden *** ) 1864
    Process C:\WINDOWS\system32\hldrrr.exe (*** hidden *** ) 1892

    Pełny log: (spakowałem, bo zajmuje w trybie txt 17MB)
    Załączniki:
    • Gmer log.rar (276.39 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #7 3555888
    Kolobos
    Spec od komputerów
    Posty: 85183
    Pomógł: 17174
    Ocena: 10461
    Log jest taki duzy przez KAV i jego strumienie, ktore widac w log'u.

    W menadzerze zadan zakoncz:
    C:\DOCUME~1\K&K\USTAWI~1\Temp\~2.exe

    - uzyj: http://www.atribune.org/content/view/25/2/ i wyczysc przy pomocy tego programu katalogi temp itd.

    - W gmerze w zakladce Uslugi kasujesz ta usluge: m_hook.

    - W zakladce rootkit klikasz prawym przyciskiem myszy na wpisach i przywracasz SSDT wszystkich dotyczacych m_hook.sys (innych nie ruszaj):
    SSDT \??\C:\Documents and Settings\K&K\Dane aplikacji\hidires\m_hook.sys ZwCreateFile

    - w zakaldce procesy zakoncz:
    Process C:\WINDOWS\system32\hldrrr.exe

    - w zakladce CMD wklejasz:

    RD /S /Q "C:\Documents and Settings\K&K\Dane aplikacji\hidires"
    DEL C:\WINDOWS\system32\hldrrr.exe


    - pozniej wybierasz REGEDIT i wklejasz tam:

    Windows Registry Editor Version 5.00
    
    [-HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\UserAssist\{75048700-EF1F-11D0-9888-006097DEACF9}]
    

    - Nastepnie zakladka procesy i tam wybierasz zabij wszytko, przechodzisz znowu do CMD i tam przy obu wybierasz uruchom i reset.

    Po resecie sprawdz w gmerze czy jeszcze sa wpisy, ktore wymienilem, jezeli nie to jest juz ok.
  • #8 3584787
    tatakuby
    Poziom 20  
    Posty: 402
    Pomógł: 34
    Ocena: 12
    Serdeczne podziękowania dla Kolobosa.
    Pomogło.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłasza infekcję rootkitem, który blokuje działanie antywirusa i Spybot, uniemożliwiając ich reinstalację oraz uruchomienie plików .exe. Połączenie z internetem powoduje pobieranie i automatyczne uruchamianie podejrzanych plików tymczasowych, które po usunięciu w HijackThis powracają po restarcie systemu Windows XP SP2. Zainstalowany Lavasoft Ad-aware nie wykrywa zagrożeń. Wskazano, że infekcja to prawdopodobnie rootkit instalowany przez złośliwe oprogramowanie Beagle. Zalecane jest użycie narzędzi GMER do wykrycia rootkita oraz Combofix, choć Combofix nie uruchamia się na zainfekowanym komputerze. W GMER wykryto ukryty proces hldrrr.exe. Rekomendowano zakończenie procesu, usunięcie złośliwych plików i wpisów rejestru związanych z rootkitem, przywrócenie SSDT do stanu pierwotnego oraz oczyszczenie katalogów tymczasowych za pomocą dedykowanych narzędzi. W przypadku powtarzających się infekcji sugerowano przeniesienie ważnych danych na czysty nośnik, całkowite wyczyszczenie dysku (np. Killhdd), ponowną instalację systemu i skanowanie dysku zewnętrznego programem MKS-vir. Po zastosowaniu tych kroków problem został rozwiązany.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA