logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Windows XP – wyskakujące okna, wyłączony menedżer zadań, przekierowania stron

Mercia 12 Kwi 2008 20:02 2757 10
REKLAMA
  • #1 5023299
    Mercia
    Poziom 2  
    Posty: 4
    Nie bardzo się znam na tych sprawach. Otóż mam jakiegoś wirusa, który zaśmieca mi kompa. Wyskakują różne witryny internetowe z programami antywirusowymi, co chwile wyskakują okienka o wirusie, menadżer zadań został wyłączony (komunikat: menadżer zadań został wyłączony przez administratora), przekierowuje strony.

    Załączam logi:
    Załączniki:
    • main.txt (19.07 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • hijackthis.txt (5.63 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 5023308
    Bushmen_DZ
    Poziom 14  
    Posty: 98
    Pomógł: 6
    Ocena: 6
    www.kaspersky.pl
  • REKLAMA
  • REKLAMA
  • #5 5023345
    Mercia
    Poziom 2  
    Posty: 4
    jankolo, a o co konkretnie Ci chodzi. Przecież są zamieszczone logi z hijackthis. Mówisz do laika, więc proszę łopatologicznie :)


    main88 to nie pomaga, wciąż mam ten sam komunikat. A nie jednak działa :D

    Zaraz dołączę brakujący log^^
  • #6 5023376
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 587
    Cytuję za wspomnianym przeze mnie linkiem:
    Następnie przedstawić logi z:
    W przypadku Windows XP, 2000:
    - Hijackthis
    - Dss (tworzy log) lub Combofix (automatycznie usuwa część infekcji i tworzy log)
    opcjonalnie:
    -Silent Runners

    Kolega zapomniał o logu z DSS.
  • REKLAMA
  • Pomocny post
    #7 5023384
    main88
    Poziom 12  
    Posty: 102
    Pomógł: 3
    Ocena: 5
    Wybierz Start nastepnie Uruchom wpisz gpedit.msc. Po pojawieniu sie okna wybierasz konfiguracja użytkownika -> Szablony administracyjne -> System » Opcje klawiszy » Ctrl+Alt+Del » Usun menadżera zadań, i klikasz podwójnie, po czym wybierasz: Nieskonfigurowano bądź Wyłączone.
    To musi działać, prosze spróbuj, i daj odpowiedź

    Moderowany przez jankolo:

    Za wyjątkowo szkodliwą poradę karzę kolegę ostrzeżeniem

  • #8 5023416
    Mercia
    Poziom 2  
    Posty: 4
    main88 menadżer już działa :)

    Ale jak się pozbyć całego szkodnika?

    Dss dodany
  • #9 5023453
    main88
    Poziom 12  
    Posty: 102
    Pomógł: 3
    Ocena: 5
    nie wiem, szkodnika to mozna chyba tylko poprzez programy przeskanowac, w razie uszkodzeń usunąc zarażony plik, no a jesli systemowe pliki to chyba tylko format, ja innych wyjsc nie widze
  • #10 5023463
    Mercia
    Poziom 2  
    Posty: 4
    Mhy, a czy mogę zrzucić na płytkę dane typu filmy, grafikę? Wy się znacie na tych logach to może możecie mi powiedzieć.
  • Pomocny post
    #11 5023703
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Zamknij porty przy pomocy wwdc.exe, zmien przegladarke na Opere lub Firefox, po wszystkim zainstaluj SP2 oraz inne aktualizacjie.

    Uzyj fixwareout.
    Sciagnij combofix, utworz na Pulpicie plik CFScript.txt i wklej do niego:

    File::
    C:\WINDOWS\System32\oagwdpvc.dll
    C:\WINDOWS\System32\oqadrvpg.dll
    C:\WINDOWS\System32\bdfNonmp.ini2
    C:\WINDOWS\System32\pmnoNfdb.dll
    C:\WINDOWS\System32\hgGyyaxx.dll
    C:\WINDOWS\System32\yaywTLbc.dll
    C:\WINDOWS\System32\jkkJbywu.dll
    C:\WINDOWS\System32\rqRJDtTL.dll
    C:\WINDOWS\System32\jkkLffDS.dll
    C:\WINDOWS\dsktbwfe.dll
    C:\WINDOWS\System32\tyjgdahk.exe
    C:\WINDOWS\spnkfwad.exe
    C:\WINDOWS\sgoblxtm.dll
    C:\WINDOWS\ogxtsepr.dll
    C:\WINDOWS\nslbvxpgbrg.dll
    C:\WINDOWS\System32\opnoPIxu.dll
    C:\redir.sys
    C:\Documents and Settings\xx\Dane aplikacji\desktop.ini

    Folder::
    C:\WINDOWS\page files
    C:\Program Files\PC-Cleaner
    C:\WINDOWS\privacy_danger

    Registry::
    [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{02715E47-5A8E-495B-8F63-0D30470B8E72}]

    [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{5952AA77-8433-486C-AD93-19B52BC0E965}]

    [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{69C54F1E-7576-48F9-B816-5E37F0B89F5C}]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "30d64a13"=-

    [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
    "Magentic"=-
    "rprgbovq"=-

    [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
    "DisableTaskMgr"=-

    [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer\Run]
    "6F1VMwbRgc"=-

    [-HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\0]

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
    "{02715E47-5A8E-495B-8F63-0D30470B8E72}"=-

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
    "dsktbwfe"=-
    "ogxtsepr"=-

    [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
    "System"=-
    "System"=""

    [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\opnoPIxu]

    Zapisz i przeciagnij go na ikone combofix.exe
    Po uzyciu combofix daj log z combofix.

    Wklej tez do notatnika:
    Windows Registry Editor Version 5.00

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
    "Authentication Packages"=-
    "Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\
    00

    Zapisz jako fix.reg i uruchom.

    W hijackthis usun:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
    O2 - BHO: (no name) - {02715E47-5A8E-495B-8F63-0D30470B8E72} - C:\WINDOWS\System32\opnoPIxu.dll
    O2 - BHO: DVA Storm - {5952AA77-8433-486C-AD93-19B52BC0E965} - C:\WINDOWS\nslbvxpgbrg.dll
    O2 - BHO: (no name) - {69C54F1E-7576-48F9-B816-5E37F0B89F5C} - C:\WINDOWS\System32\pmnoNfdb.dll
    O3 - Toolbar: sgoblxtm - {216C06BF-DC1D-49CD-AF0B-934FCA155DAF} - C:\DOCUME~1\xx\USTAWI~1\Temp\ac8zt2\sgoblxtm.dll (file missing)
    O4 - HKLM\..\Run: [30d64a13] rundll32.exe "C:\WINDOWS\System32\oagwdpvc.dll",b
    O4 - HKCU\..\Run: [Magentic] C:\PROGRA~1\Magentic\bin\Magentic.exe /c
    O4 - HKCU\..\Run: [rprgbovq] C:\WINDOWS\system32\tyjgdahk.exe
    O4 - HKLM\..\Policies\Explorer\Run: [6F1VMwbRgc] C:\Documents and Settings\All Users\Dane aplikacji\fcnqtgvy\hwtencpa.exe
    O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
    O17 - HKLM\System\CCS\Services\Tcpip\..\{9399B5C9-2BA1-4A2C-91B6-963C3BFFF2CA}: NameServer = 85.255.116.151,85.255.112.127
    O17 - HKLM\System\CCS\Services\Tcpip\..\{ACDC9F71-25A3-4C20-9A06-9314B4FEEBA0}: NameServer = 85.255.116.151,85.255.112.127
    O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 85.255.116.151 85.255.112.127
    O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 85.255.116.151 85.255.112.127
    O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 85.255.116.151 85.255.112.127
    O20 - Winlogon Notify: opnoPIxu - C:\WINDOWS\SYSTEM32\opnoPIxu.dll
    O21 - SSODL: dsktbwfe - {906566AF-AFC4-40C0-949D-1AA213270F11} - C:\WINDOWS\dsktbwfe.dll
    O21 - SSODL: ogxtsepr - {27C1CDA2-2275-4409-9DCD-5F6D31A9BB5B} - C:\WINDOWS\ogxtsepr.dll
    O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłasza infekcję wirusową na systemie Windows XP objawiającą się wyskakującymi oknami z fałszywymi komunikatami o wirusach, wyłączonym Menedżerem zadań (komunikat o wyłączeniu przez administratora) oraz przekierowaniami stron internetowych. W dyskusji zalecane jest użycie narzędzi diagnostycznych i usuwających infekcje, takich jak HijackThis, DSS, Combofix oraz fixwareout. Podano instrukcję przywrócenia dostępu do Menedżera zadań poprzez edycję zasad grupy (gpedit.msc). Rekomendowane jest także zamknięcie portów za pomocą wwdc.exe, zmiana przeglądarki na Opera lub Firefox, instalacja Service Pack 2 oraz aktualizacji systemowych. Wskazano na konieczność skanowania systemu programami antywirusowymi i usuwania zainfekowanych plików, a w przypadku uszkodzenia plików systemowych – rozważenie reinstalacji systemu. Do usunięcia szkodliwych plików sugerowano przygotowanie skryptu CFScript.txt dla Combofix z listą konkretnych plików i folderów do usunięcia oraz modyfikacje rejestru. Użytkownik potwierdził przywrócenie działania Menedżera zadań i dołączył brakujące logi DSS.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA