logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Avast na Windows XP - komunikat o nieautoryfikowanej modyfikacji po reinstalacji

TOMI 27 Lis 2007 22:45 4167 18
REKLAMA
  • #1 4528279
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Podłapałem prawdopodobnie jakiegoś śmiecia który powoli zżerał mi system. Na początku powyłączał mi wszelkie zabezpieczenia, zaporę, avasta czy dostęp do Acravira online. System pozornie działał ok. Gdy zaczołem kombinować doszedłem do momentu aż przywróciłem system. Po tym zabiegu został wyłączony dostęp do przywracania, do msinfo, a nawet opcja wyszukiwania plików nie działała. Oczywiście HiJack-kiem skanowałem ale nic nie pokazywał. Więc go w tryb awaryjny. Poszukałem ale nic podejrzanego nie znalazłem, więc odpalam go normalnie komp się zawiesza na planszy. W trybie awaryjnym restartuje się w koło. Przeinstalowałem system, wszystko się podniosło oprócz AVAST-a. Po zainstalowaniu i restarcie mam taki komunikat avast! detected unauthorized modification of this program file ....... continuing can be dangerous i wybór Yes lub No W necie nie wiele znalazłem na ten temat, a najczęściej po hiszpańsku :cry:
    Jest jeszcze jakiś ratunek na mój problem :?:
  • REKLAMA
  • REKLAMA
  • #3 4528544
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Po przeskanowaniu combofix system nie uruchomił sie w ogóle. W momencie uruchamiania zawiesza się na planszy Windows.
    A to log z HiJack



    Poprawiłem loga
    Załączniki:
    • hijackthis.txt (4.58 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #5 4529139
    john_t
    Poziom 29  
    Posty: 1070
    Pomógł: 127
    Ocena: 89
    Witam.
    Nie należy mieszać (instalować) dwóch antywirów ponieważ prawie napewno się "pogryzą" stąd komunikat avasta. Myślę że w Twoim przypadku reinstalka na nic się nie zda i czeka Cię format. Spróbowałbym jeszcze (jeśli na tym etapie jest to możliwe) uruchomić Regcleaner'a i jeszcze raz przeinstalować system. Oczywiście usuń przedtem odinstaluj (usuń) wszystkie antywiry. Awasta należy zainstalować na "zdrowy" system. Jeszcze jedna metoda na Trojany Replikatory (nawet Avast nie wytępi ich całkowicie bo wykrywa i usuwa ich kopie podczas gdy "matka" jest bezpieczna). Wyświetl sobie wszystkie aplikacje *.exe i zwróć uwagę na podejrzane i nieznane nazwy, gdzie się ulokowały i kiedy powstały. Podejrzane rzeczy usuwamy. Jeśli się nie da bo system nie pozwala a jesteś pewien że to intruz, robimy to z poziomu DOS (ale nie Windosowego bo się nie uda) za pomocą np: Nortona. Po tych operacjach reinstalka nakładkowa i powinno być OK.
  • #6 4529178
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    :arrow: TOMI
    Czy system sie w ogole uruchamia? Np. w trybie awaryjnym? Jezeli tak to zobacz czy na C:\ utworzyl sie log z combofix + uzyj SDFix i rowniez daj log w ZALACZNIKU! nie w tresci.
  • REKLAMA
  • #7 4529318
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Po przeskanowaniu kompa combofix -em komputer nie uruchamia się normalnie (zawiesza się w trakcie uruchamiania). Tryb awaryjny działał w którym przywróciłem system i wtedy działał ok.
    Wklejam Loga z SDFix

    Już ok :):)
    Po prostu zły jestem.
    Sorki
    Załączniki:
    • Report.txt (56.66 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #8 4529340
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Czy rozumiesz co to znaczy umiescic plik z logiem w zalaczniku?! Specjalnie napisalem z capslockiem ale to jak widac nic nie dalo..
    Masz rootkita beagle, sdfix usunal juz strumienie ale i tak rootkit dalej jest (ten rootkit psuje tez tryb awaryjny). Sprobuj jeszcze raz uzyc combofix (tym razem w trybie awaryjnym).
    Lub jak boisz sie, ze znowu sie zepsuje to daj log z DSS zamiast combofix.

    :arrow: md
    Skad takie dziwne przypuszczenie, ze autor ma akurat to?
  • #9 4529400
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Załączam loga z DSS. Natomiast wygląda na to że log z combofix nie został utworzony.


    Jeszcze raz sorki złą interpretację waszych uwag.
    Załączniki:
    • main.txt (14.27 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #10 4529605
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    C:\_asda <- co to za katalog?

    Sciagnij:
    http://cybertrash.pl/images/tata/Avenger/Avenger.html

    I wklej do niego taki skrypt:

    Folders to delete:

    C:\WINDOWS\exefld

    Files to delete:

    C:\WINDOWS\system32\lich.dat
    C:\Windows\system32\cshuw.exe
    C:\Windows\system32\svcchost.exe
    C:\WINDOWS\system32\bcdabdabfecff1_g.dll
    C:\WINDOWS\system32\0
    C:\WINDOWS\0
    C:\WINDOWS\system32\drivers\hidr.exe
    C:\WINDOWS\system32\drivers\srosa.sys
    C:\WINDOWS\system32\wintems.exe

    Drivers to unload:

    lich

    Registry keys to delete:

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
    "System"=-

    [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
    "german.exe"=-

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdTools Service]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APVXDWIN]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msvcc25]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SCANINICIO]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WhenUSave]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinWorkBar]


    Po uzyciu daj log z avengera + log z dss oraz zrob skan przy pomocy SuperAntiSpyware.
  • #11 4529731
    md
    Poziom 41  
    Posty: 6237
    Pomógł: 681
    Ocena: 791
    Kolobos napisał:


    :arrow: md
    Skad takie dziwne przypuszczenie, ze autor ma akurat to?

    A skąd u Cibie takie zdziwienie, skoro sam zauważyłeś lich.dat, "kolegę po fachu" lich.exe? To efekt zaglądania na strony porno, usuwam to bez problemu w sposób, jaki opisałem wyżej, z zachowaniem typowych kroków poprzedzających: wyłączenie przywracania systemu, usunięcie wszelkich TEMPów itp.
    Poczytaj: http://www.superadblocker.com/definition/lich/ , bo widać, że nie miałeś z nim do czynienia.
  • #12 4529778
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    :arrow: md
    Ta usluga zostala juz dawno usunieta, zostal tylko plik .dat i nie ma to zwiazku z linkiem, ktory podales. Antywirusy "wylaczyl" rootkit beagle, wiec nic by tu nie pomogl Nod ani tym bardziej Ad-Aware.
  • #13 4535904
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Jestem ponownie :)
    Po odpaleniu combofix-a i restarcie pomimo że system się nie uruchamiał postanowiłem w tym momencie przeinstalować jeszcze raz system. Trwało to znacznie dłużej niż normalnie, ale system się podniósł i wydaje się działać poprawnie (ale wiadomo czas pokaże). Niestety, avast się nie daje dalej zainstalować, a to za sprawą pozostawionych wpisów w rejestrze których nie idzie usunąć ni-jak. Ale teraz są widoczne że są. Nie działa mi jeszcze jedna sprawa która jest trochę ważna. Mianowicie chodzi o outlooka. Po kliknięciu na linka po prostu nic się nie dzieje. To samo się dzieje po zainstalowaniu Firefoxa :cry:
  • #14 4536495
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Sam sobie jestes winien, zamiast zrobic to co napisalem to zepsules jeszcze bardziej.
    Teraz znowu musisz dac logi z DSS, SDFix.
  • #15 4550105
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Sorki że się nie odzywałem ale brak czasu mnie przycisnął.
    Umieszczam ponownie logi z DSS i SDfix
    Acha. Zapora niby działa ale nie mam nad nią jak by pełnej kontroli. W servises.msc "Menadżer konfiguracji: podane dojście wystąpienia urządzenia nie odpowiada obecnemu urządzeniu"
    Załączniki:
    • DSS 4.12.2007.txt (15.11 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • SDfix 4.12.2007.txt (87.46 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #16 4550202
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Uruchomiles SDFix w trybie awaryjnym?
    Widze, ze nie zrobiles nic z tego co napisalem wczesniej (skrypt do avengera), a wiec zrob to teraz.
    Jak juz to zrobisz to daj log z avengera + log z sdfix z trybu awaryjnego oraz dss.
  • #17 4550319
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    No to jeszcze raz
    Załączniki:
    • SDFix 4.12.2007 awaryjny.txt (3.29 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • DSS 4.12.2007 awaryjny.txt (13.23 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • avenger 4.12.2007.txt (8.6 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • Pomocny post
    #18 4551374
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10455
    Wklej do notatnika to:

    REGEDIT4

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
    "System"=-

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdTools Service]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APVXDWIN]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msvcc25]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SCANINICIO]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WhenUSave]

    [-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinWorkBar]

    Zapisz jako fix.reg i uruchom.

    Usun z dysku te pliki:
    C:\MSD0S.SYS <- zero w nazwie.
    C:\WINDOWS\d5w.exe
    C:\WINDOWS\{00000001-00000000-0000000A-00001102-00000008-40041102}.BAK
    C:\WINDOWS\system32\bir_a4_{7A57AD68-22F8-429a-9C51-566B2AFC0DDA}.dll
    C:\WINDOWS\system32\fbcbeb2_s.dll

    Na samym dole strony masz opis naprawy zapory:
    http://forum.centrumxp.pl/default.aspx?g=posts&t=108100
    Zrob wszystko co masz tam napisane i zobacz czy zacznie dzialac poprawnie.
  • #19 4553689
    TOMI
    Serwisant RTV
    Posty: 2278
    Pomógł: 128
    Ocena: 261
    Wszystko zrobiłem jak trzeba, a zapora dalej dziwnie działa. Większość programów blokuje informując wyskakującym oknem, ale np: total comannder blokuje na stałe pomimo że nie jest zablokowany. Wyłączenie zapory powoduje połączenie z FTP za pomocą totalcmd. Komunikat Menadżer konfiguracji......... niestety dalej się powtarza. Chyba tylko format pozostaje. :cry:

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłaszał infekcję systemu Windows XP przez złośliwe oprogramowanie, które wyłączało zabezpieczenia, w tym zaporę i Avast, oraz blokowało dostęp do funkcji systemowych jak przywracanie systemu czy msinfo. Próby skanowania narzędziami ComboFix, HiJackThis, SDFix i DSS wykazały obecność rootkita Beagle oraz trojana Lich, które uszkadzały system i utrudniały normalne uruchomienie, także w trybie awaryjnym. Zalecano usunięcie infekcji za pomocą specjalistycznych narzędzi (ComboFix, SDFix, Avenger) oraz ręczne czyszczenie rejestru i plików systemowych, a także instalację alternatywnego antywirusa NOD32 i Ad-Aware do leczenia systemu. Problem z instalacją Avasta po reinstalacji systemu wynikał z pozostałości po rootkicie i wpisach rejestru, których nie dało się usunąć standardowymi metodami. Pomimo wykonania zaleceń, zapora systemowa działała niestabilnie, a niektóre programy (np. Total Commander) były blokowane. Ostatecznie zasugerowano formatowanie systemu jako ostateczne rozwiązanie. Dodatkowo występowały problemy z działaniem Outlooka i Firefoxa, które nie reagowały na kliknięcia linków, co mogło być skutkiem uszkodzeń systemowych spowodowanych przez malware.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA