logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Usuwanie trojana Sasser/Blaster – skuteczne metody bez formatowania dysku

tqmeh 01 Mar 2007 20:56 2114 8
REKLAMA
  • #1 3632912
    tqmeh
    Poziom 19  
    Posty: 408
    Pomógł: 23
    Ocena: 87
    Witajcie!

    Prosze o pomoc w pozbyciu sie tego paskudztwa, przeczytalem posty na ten temat, i w necie tez szukalem, wszyscy wiedza o co chodzi ale nikt nie daje konkretnej odpowiedzi (poza format c )


    Pozdrawiam
  • REKLAMA
  • #2 3632927
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Napisz coś konkretniej bo ja nie wiem o co chodzi.
    Svchost.exe to plik systemowy Windowsa.

    Wklej log z hijackthis na forum. Zobaczymy co Ci się uruchamia w autostarcie i czy Ci się jakieś robactwo nie zalęgło. Uruchom program i wykonaj: "Do a system scan and save a logfile". Log wklej w treść wiadomości, nie jako załącznik.
  • REKLAMA
  • #3 3632931
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 587
    tqmeh napisał:
    wszyscy wiedza o co chodzi ale nikt nie daje konkretnej odpowiedzi

    Jak będzie konkretny problem do rozwiązania, to będzie konkretna odpowiedź.
    PS: http://www.google.pl/search?hl=pl&q=svchost&lr=
  • REKLAMA
  • #5 3633007
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Użyj Windows Worms Doors Cleanera i zamknij nim porty (zmień znaczki z disable na enable) i reset komputera.

    Czekamy na log z hijackthis.
  • REKLAMA
  • #6 3633019
    tqmeh
    Poziom 19  
    Posty: 408
    Pomógł: 23
    Ocena: 87
    Znalazlem ten programik w necie i nic, tzn po pierwszym zamknieciu no moze po 3, zrestartowal sie sam teraz ma zamkniete i nic to nie daje

    Dodano po 2 [minuty]:

    Prosze o sprawdzenie, chociaz wklejałem go do str. testowej

    Logfile of HijackThis v1.99.1
    Scan saved at 21:12:49, on 2007-03-01
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    D:\Program Files\Sygate\SPF\smc.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\igfxtray.exe
    C:\WINDOWS\system32\hkcmd.exe
    C:\WINDOWS\system32\igfxpers.exe
    C:\WINDOWS\RTHDCPL.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
    D:\Program Files\DAP\DAP.EXE
    D:\Program Files\Spyware Nuker\swnxt.exe
    D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe
    D:\Program Files\Eset\nod32kui.exe
    C:\WINDOWS\system32\ctfmon.exe
    D:\Program Files\Gadu-Gadu\gg.exe
    D:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    d:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
    d:\Program Files\Eset\nod32krn.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    D:\Program Files\Gadu-Gadu\gg.exe
    D:\Program Files\Opera\Opera.exe
    d:\Program Files\Eset\nod32.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\Documents and Settings\Administrator\Pulpit\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - d:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - d:\PROGRA~1\SPYBOT~1\SDHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
    O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
    O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
    O4 - HKLM\..\Run: [GBB36X Configure] C:\WINDOWS\system32\JMRaidTool.exe boot
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
    O4 - HKLM\..\Run: [SmcService] D:\PROGRA~1\Sygate\SPF\smc.exe -startgui
    O4 - HKLM\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe" /startoptions
    O4 - HKLM\..\Run: [DownloadAccelerator] "D:\Program Files\DAP\DAP.EXE" /STARTUP
    O4 - HKLM\..\Run: [SWN2] D:\Program Files\Spyware Nuker\swnxt.exe /h
    O4 - HKLM\..\Run: [!AVG Anti-Spyware] "D:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe" /minimized
    O4 - HKLM\..\Run: [nod32kui] "d:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [Gadu-Gadu] "D:\Program Files\Gadu-Gadu\gg.exe" /tray
    O4 - HKCU\..\Run: [SpybotSD TeaTimer] d:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
    O4 - Global Startup: BlueSoleil.lnk = C:\Program Files\IVT Corporation\BlueSoleil\BlueSoleil.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
    O8 - Extra context menu item: &Clean Traces - d:\Program Files\DAP\Privacy Package\dapcleanerie.htm
    O8 - Extra context menu item: &Download with &DAP - D:\Program Files\DAP\dapextie.htm
    O8 - Extra context menu item: Download &all with DAP - D:\Program Files\DAP\dapextie2.htm
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O15 - Trusted Zone: http://mks.com.pl
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxdev.dll
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: AVG Anti-Spyware Guard - Anti-Malware Development a.s. - d:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe
    O23 - Service: BlueSoleil Hid Service - Unknown owner - C:\Program Files\IVT Corporation\BlueSoleil\BTNtService.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - d:\Program Files\Eset\nod32krn.exe
    O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - D:\Program Files\Sygate\SPF\smc.exe
  • #7 3633119
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Fix w hijackthis:
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

    Jaki program pokazał Ci, że masz Worm.Win32.Welchia.a ?
    W Twoim logu niczego takiego nie widać. Problem z pingami może dotyczyć dostawcy internetowego.

    Każda próba zakończenia procesów svchost.exe (szczególnie usługi RPC) zakończy się restartem komputera.

    Przeskanuj system tym:
    Skaner online Xscan
    AVG Anti-Spyware-ewido anti-spyware <- zrób update przed skanowaniem, po skanowaniu odinstaluj.

    Radzę też przeskanować system skanerem on-line Bitdefender-a (wolny ale dokładny)
  • #8 3633603
    olfork
    Poziom 23  
    Posty: 719
    Pomógł: 42
    Ocena: 39
    faktycznie klasyczny probelm....

    http://karol.ghost.pl/programy.html

    i zainstaluj sobie ze stronki:
    WindowsXP-KB823980-x86-PLK.exe

    zanim do tego przystapisz uruchom pc z cd/dyskietki starowej i usun plik mblast.
  • #9 3633692
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    olfork :arrow:

    Mylisz pojęcia, problem o którym piszesz dotyczył wirusa Sasser-Blaster (rozwiązanie jest w Odpowiedzi na najczesciej zadawane pytania na tym forum-pkt 5 - wystarczyło poczytać), poprawka którą polecasz autor ma w swoim systemie (SP2) a potrzebna jest tylko dla Windows XP bez SP.

Podsumowanie tematu

LABEL_AI_GENERATED
Dyskusja dotyczy skutecznych metod usuwania trojanów Sasser i Blaster bez konieczności formatowania dysku. Problem objawia się m.in. spowolnieniem sieci i automatycznymi restartami systemu. Zalecane jest wykonanie skanu programem HijackThis w celu identyfikacji podejrzanych wpisów w autostarcie oraz przesłanie logu do analizy. Wskazano na użycie narzędzia Windows Worms Doors Cleaner do zamknięcia otwartych portów wykorzystywanych przez robaki. Podkreślono, że procesy svchost.exe są krytyczne dla systemu i ich zakończenie powoduje restart komputera. Rekomendowane jest także przeskanowanie systemu aktualnymi antywirusami i antyspyware, takimi jak Avast, MKS, NOD, AVG Anti-Spyware (ewido), Bitdefender online scanner oraz Xscan. Wskazano, że poprawka WindowsXP-KB823980-x86-PLK.exe jest przeznaczona dla systemów bez SP2, a w przypadku posiadania SP2 nie jest konieczna. Usunięcie pliku mblast z poziomu trybu awaryjnego lub startowego CD jest sugerowane jako dodatkowy krok. W logu HijackThis wykryto wpis O4 - HKLM..Run: [Alcmtr] ALCMTR.EXE, który może wymagać usunięcia. Problem z pingami może wynikać także z problemów u dostawcy internetu, a niekoniecznie z obecności robaka.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA