Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Инфектирани компютри в мрежа

Featured Replies

В петък вечер ти/ Maniac/ писах относно Win32/Conficker.

Описвам пак случая: Има 10 компютъра в мрежа, които са заразени от горепосочения вирус, възможно е и от още нещо, и след като поработят определено време, м/у 10-30 мин., губят връзка помежду си и звука.

Тук давам лога от МВАМ. След това ще дам и другия лог, защото ми иска рестарт.

Malwarebytes' Anti-Malware 1.41

Database version: 2983

Windows 5.1.2600 Service Pack 1

10/19/2009 09:46:13

mbam-log-2009-10-19 (09-46-13).txt

Scan type: Full Scan (C:\|D:\|)

Objects scanned: 225932

Time elapsed: 8 minute(s), 44 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 1

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 0

Files Infected: 7

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

C:\Program Files\Radmin\AdmDll.dll (PUP.RemoteAdmin) -> Delete on reboot.

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

(No malicious items detected)

Files Infected:

C:\Program Files\Radmin\AdmDll.dll (PUP.RemoteAdmin) -> Delete on reboot.

C:\WINDOWS\system32\admdll.dll (PUP.RemoteAdmin) -> Quarantined and deleted successfully.

C:\WINDOWS\system32\raddrv.dll (PUP.RemoteAdmin) -> Quarantined and deleted successfully.

C:\Program Files\Radmin\raddrv.dll (PUP.RemoteAdmin) -> Quarantined and deleted successfully.

C:\Program Files\mIRC\mirc.exe (Trojan.Downloader) -> Quarantined and deleted successfully.

D:\Games\starcraft\loader.exe (Backdoor.Hupigon) -> Quarantined and deleted successfully.

D:\Games\NfSCarbon\Keygen.exe (Trojan.Downloader) -> Quarantined and deleted successfully.

Ето и другия лог

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 09:54:21, on 10/19/2009

Platform: Windows XP SP1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\D-Tools\daemon.exe

C:\WINDOWS\System32\nvsvc32.exe

C:\Program Files\Internet Explorer\iexplore.exe

C:\WINDOWS\System32\wuauclt.exe

C:\HiJack\Kaldata.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.toxxclub.com

O1 - Hosts: 195.214.255.150 L2authd.lineage2.com

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: UberButton Class - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll

O2 - BHO: YahooTaggedBM Class - {65D886A2-7CA7-479B-BB95-14D1EFB7946A} - C:\Program Files\Yahoo!\Common\YIeTagBm.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\windows\googletoolbar1.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\windows\googletoolbar1.dll

O4 - HKLM\..\Run: [DAEMON Tools-1033] "C:\Program Files\D-Tools\daemon.exe" -lang 1033

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript

O4 - Startup: Shortcut to Bginfo.exe.lnk = C:\Program Files\bginfo\Bginfo.exe

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

O8 - Extra context menu item: &Google Search - res://c:\windows\GoogleToolbar1.dll/cmsearch.html

O8 - Extra context menu item: &Translate English Word - res://c:\windows\GoogleToolbar1.dll/cmwordtrans.html

O8 - Extra context menu item: &Yahoo! Search - file:///C:\Program Files\Yahoo!\Common/ycsrch.htm

O8 - Extra context menu item: Backward Links - res://c:\windows\GoogleToolbar1.dll/cmbacklinks.html

O8 - Extra context menu item: Cached Snapshot of Page - res://c:\windows\GoogleToolbar1.dll/cmcache.html

O8 - Extra context menu item: Similar Pages - res://c:\windows\GoogleToolbar1.dll/cmsimilar.html

O8 - Extra context menu item: Translate Page into English - res://c:\windows\GoogleToolbar1.dll/cmtrans.html

O8 - Extra context menu item: Yahoo! &Dictionary - file:///C:\Program Files\Yahoo!\Common/ycdict.htm

O8 - Extra context menu item: Yahoo! &Maps - file:///C:\Program Files\Yahoo!\Common/ycmap.htm

O8 - Extra context menu item: Yahoo! &SMS - file:///C:\Program Files\Yahoo!\Common/ycsms.htm

O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll

O9 - Extra button: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Program Files\ICQ\ICQ.exe

O9 - Extra 'Tools' menuitem: ICQ - {6224f700-cba3-4071-b251-47cb894244cd} - C:\Program Files\ICQ\ICQ.exe

O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\Program Files\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll

O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Program Files\AIM\aim.exe

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE

O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204

O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/SharedContent/vc/bin/AvSniff.cab

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Program Files\Yahoo!\Common\yinsthelper.dll

O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1254484831296

O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class) - http://security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab

O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class) - http://acs.pandasoftware.com/activescan/as5free/asinst.cab

O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{26480EE8-9FFA-46CE-BB07-0BDA76F14F09}: NameServer = 80.246.198.136,80.246.198.130

O17 - HKLM\System\CCS\Services\Tcpip\..\{551FA88F-E724-4B0A-A3AC-77827D557A6C}: NameServer = 10.10.10.1,80.72.64.4

O17 - HKLM\System\CCS\Services\Tcpip\..\{D40DA652-1FC6-4FE3-8B0D-3F2BA23E0D98}: NameServer = 88.203.224.18,212.50.0.10

O17 - HKLM\System\CCS\Services\Tcpip\..\{FA28F188-425C-42B1-A771-58BC0F7C4C74}: NameServer = 80.72.80.60,80.72.64.4

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 80.246.198.136 80.246.198.130

O17 - HKLM\System\CS1\Services\Tcpip\..\{26480EE8-9FFA-46CE-BB07-0BDA76F14F09}: NameServer = 80.246.198.136,80.246.198.130

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 80.246.198.136 80.246.198.130

O17 - HKLM\System\CS2\Services\Tcpip\..\{26480EE8-9FFA-46CE-BB07-0BDA76F14F09}: NameServer = 80.246.198.136,80.246.198.130

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 80.246.198.136 80.246.198.130

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

O23 - Service: Remote Administrator Service (r_server) - Unknown owner - C:\Program Files\Radmin\r_server.exe

--

End of file - 6539 bytes

Уточнявам, че Уиндоуса е ХР Номе SP1 и нямам място за ъпдейт.

Редактирано от pataran (преглед на промените)

Здравейте <ник>!

Аз съм Maniac и ще Ви помагам да почистите вашата система от зловреден софтуер. Анализа на логовете, както и премахването на зловредния софтуер, може да отнеме време, затова моля бъдете търпеливи. Моля, имайте предвид следното:

  • Аз ще Ви помагам само за почистването на вашата система от зловреден софтуер. За всякакви други проблеми, моля създайте нова тема в съответния форум и опишете детайлно проблема Ви.
  • Решението се отнася само за този проблем и само на този компютър.
  • Задължително трябва да разполагате с администраторски привилегии, за да получим възможността успешно да почистим вашата системата.
  • Следвайте инструкциите ми стриктно, докато не Ви кажа, че системата Ви е напълно чиста. Това, че симптомите са изчезнали, не значи че всичко е наред.
  • Ако не разбирате нещо, моля Ви попитайте ме, а не рискувайте. По-добре е малко да се позабавим, отколкото да усложним нещата.
  • При наличие на руткит, аз не гарантирам 100% почистване.
  • Проявете търпение, защото процедурата по почистването на вашата система може да отнеме известно време, в зависимост от вида на зловредния софтуер.
  • Цялата кореспонденция минава през тази тема, не създавайте нова тема и не използвайте друга тема за тази цел.

За съжаление, една от откритите инфекции е троянски кон от вида Backdoor.

Той дава възможност на хакерите да управляват от разстояние вашия компютър. Най-често тяхната цел е да крадат личната информация на потребителите, като понякога тя бива продавана на т.нар. черен пазар.

Поради тази причина Ви съветвам да преустановите всякаква работа с банкови сметки през тази система и след като приключим с почистването й да промените всички пароли, които са въведени през този компютър, защото те вече са достъпни и за хакерите.

Стъпка 1:

Моля, отворете HijackThis, и изберете Do a system scan only.

Сложете отметки на следните редове:

O17 - HKLM\System\CS1\Services\Tcpip\Parameters: NameServer = 80.246.198.136 80.246.198.130

O17 - HKLM\System\CS2\Services\Tcpip\Parameters: NameServer = 80.246.198.136 80.246.198.130

O17 - HKLM\System\CCS\Services\Tcpip\Parameters: NameServer = 80.246.198.136 80.246.198.130

Ако не сте налагали някакви ограничения на Internet Explorer, сложете отметка на и на следния ред:

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

След това, затворете всички отворени прозорци, освен този на HiJackThis, и изберете Fix checked.

Стъпка 2:

Отново от главното меню на HiJackThis, отворете Open the Misc Tools section, след това Open Uninstall Manager... и накрая Save list.... Запазете лог файла на вашия десктоп, като накрая чрез Copy/Paste публикувате съдържанието му в следващия Ви коментар в тази тема.

Стъпка 3:

Изтеглете ComboFix от някой от следните линкове:

Линк 1

Линк 2

* ВАЖНО !!! Запазете ComboFix.exe на вашия десктоп

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs

  • Преименувайте ComboFix.exe на Tool.exe

  • Стартирайте Tool.exe и следвайте инструкциите.

Бележка: ComboFix ще се стартира без инсталирана Recovery Console.

  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.

  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.

** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

RcAuto1.gif

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

whatnext.png

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  1. Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  2. ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  3. ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  4. ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  5. В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.

Работата на ComboFix, може да отнеме до 20-30 минути, за да завърши, моля имайте търпение.

Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.

  • Автор

Резултат от Стъпка 1 и 2:

602PC SUITE

Adobe Download Manager 2.0 (Remove Only)

Adobe Flash Player 10 ActiveX

Adobe Reader 7.0.5

Advanced Networking Pack for Windows XP

Age of Mythology

AOL Instant Messenger

BulgarianPhonetic XP by G. Atanasov

C-Media WDM Audio Driver

DAEMON Tools

DivX Codec 3.1alpha release

DivXG400

Eco?ee BFL 2003

Electronic Arts Game Updater

ffdshow (remove only)

Google Toolbar for Internet Explorer

HijackThis 2.0.2

ICQ

IrfanView (remove only)

Logitech MouseWare 9.79.1

Malwarebytes' Anti-Malware

Microsoft .NET Framework 1.1

Microsoft .NET Framework 1.1

Microsoft .NET Framework 1.1 Hotfix (KB886903)

Microsoft .NET Framework 2.0

Microsoft Data Access Components KB870669

Microsoft Excel Viewer 97

Microsoft Word Viewer 97

mIRC

Mplayer.com

MSN Gaming Zone

MSN Messenger 7.0

MSXML 4.0 SP2 Parser and SDK

MSXML4 Parser

Need For Speed - Porsche Unleashed

NVIDIA Drivers

Odigo

PDF-XChange 3.0

Realtek AC'97 Audio

Remote Administrator v2.1

Security Update for Windows XP (KB890046)

Security Update for Windows XP (KB893756)

Security Update for Windows XP (KB896358)

Security Update for Windows XP (KB896422)

Security Update for Windows XP (KB896423)

Security Update for Windows XP (KB896426)

Security Update for Windows XP (KB896428)

Security Update for Windows XP (KB899587)

Security Update for Windows XP (KB899591)

Security Update for Windows XP (KB900725)

Security Update for Windows XP (KB901017)

Security Update for Windows XP (KB901214)

Security Update for Windows XP (KB902400)

Security Update for Windows XP (KB904706)

Security Update for Windows XP (KB905414)

Security Update for Windows XP (KB905495)

Security Update for Windows XP (KB905749)

Shockwave

Skype™ 3.5

Spybot - Search & Destroy 1.4

SpywareBlaster v3.4

Starcraft

Steam Platform 1.1.2.5 i6

TimeShield v.10.50

Total Commander (Remove or Repair)

Update for Windows XP (KB898461)

Viewpoint Media Player

Winamp (remove only)

Windows Genuine Advantage v1.3.0254.0

Windows Installer 3.1 (KB893803)

Windows Media Format Runtime

Windows Media Player 10

Windows Media Player 9 Hotfix [see KB885492 for more information]

Windows Media Player Hotfix [see wm828026 for more information]

Windows XP Hotfix - KB821253

Windows XP Hotfix - KB822603

Windows XP Hotfix - KB823182

Windows XP Hotfix - KB824105

Windows XP Hotfix - KB824141

Windows XP Hotfix - KB825119

Windows XP Hotfix - KB826939

Windows XP Hotfix - KB828028

Windows XP Hotfix - KB828035

Windows XP Hotfix - KB828741

Windows XP Hotfix - KB833987

Windows XP Hotfix - KB835732

Windows XP Hotfix - KB837001

Windows XP Hotfix - KB839645

Windows XP Hotfix - KB840315

Windows XP Hotfix - KB840374

Windows XP Hotfix - KB840987

Windows XP Hotfix - KB841356

Windows XP Hotfix - KB841533

Windows XP Hotfix - KB841873

Windows XP Hotfix - KB842773

Windows XP Hotfix - KB871250

Windows XP Hotfix - KB873333

Windows XP Hotfix - KB873339

Windows XP Hotfix - KB873376

Windows XP Hotfix - KB885250

Windows XP Hotfix - KB885835

Windows XP Hotfix - KB885836

Windows XP Hotfix - KB887472

Windows XP Hotfix - KB888113

Windows XP Hotfix - KB888302

Windows XP Hotfix - KB890175

Windows XP Hotfix - KB890859

Windows XP Hotfix - KB890923

Windows XP Hotfix - KB891781

Windows XP Hotfix - KB893066

Windows XP Hotfix - KB893086

Windows XP Hotfix - KB896688

Windows XP Hotfix - KB897715

Windows XP Hotfix (SP2) Q327979

Windows XP Hotfix (SP2) Q814995

XviD Video Codec 24062003-1 (Koepi's developer build)

Yahoo! extras

Yahoo! Install Manager

Yahoo! Internet Mail

Yahoo! Messenger

Това е стъпка 3

ComboFix 09-10-18.04 - Owner 10/19/2009 14:02.1.1 - FAT32x86

Microsoft Windows XP Home Edition 5.1.2600.1.1251.359.1033.18.511.366 [GMT 3:00]

Running from: c:\documents and settings\Owner\Desktop\Tool.exe

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

C:\a.bat

c:\windows\system32\klipxm32.dll

c:\windows\system32\open.ico

Infected copy of c:\windows\system32\winlogon.exe was found and disinfected

Restored copy from - c:\windows\system32\A45E.tmp

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_FILEMON

-------\Legacy_R_SERVER

-------\Service_FILEMON

-------\Service_r_server

((((((((((((((((((((((((( Files Created from 2009-09-19 to 2009-10-19 )))))))))))))))))))))))))))))))

.

2009-10-19 06:53 . 2009-10-19 06:53 -------- d-----w- C:\HiJack

2009-10-19 06:31 . 2009-10-19 06:31 -------- d-----w- c:\documents and settings\Owner\Application Data\Malwarebytes

2009-10-19 06:31 . 2009-09-10 11:53 18520 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 06:31 . 2009-10-19 06:31 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-19 06:31 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-19 06:31 . 2009-10-19 06:31 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-17 16:44 . 2009-10-17 16:44 -------- d-----w- C:\FOUND.010

2009-10-17 16:36 . 2009-10-17 16:36 -------- d-----w- C:\FOUND.009

2009-10-10 16:38 . 2009-10-10 16:38 -------- d-----w- c:\documents and settings\All Users\Application Data\McAfee

2009-10-09 07:01 . 2009-10-09 07:01 -------- d-----w- C:\FOUND.008

2009-10-07 12:09 . 2009-10-07 12:09 -------- d-----w- c:\documents and settings\All Users\Application Data\McAfee Security Scan

2009-10-07 06:21 . 2009-10-07 06:21 -------- d-----w- C:\FOUND.007

2009-10-04 12:02 . 2009-10-04 12:02 -------- d-----w- c:\program files\Flex Anticheat

2009-09-28 12:54 . 2009-09-28 12:54 -------- d-----w- C:\FOUND.006

2009-09-27 16:04 . 2009-09-27 16:04 -------- d-----w- c:\documents and settings\Owner\Local Settings\Application Data\Identities

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-08-20 12:32 . 2009-08-20 12:32 -------- d-----w- c:\program files\NOS

2009-08-20 12:32 . 2009-08-20 12:32 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"DAEMON Tools-1033"="c:\program files\D-Tools\daemon.exe" [2004-08-22 81920]

"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2005-10-10 7286784]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

c:\documents and settings\Owner\Start Menu\Programs\Startup\

Shortcut to Bginfo.exe.lnk - c:\program files\bginfo\Bginfo.exe [2003-5-1 368685]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, zwebauth.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]

path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk

backup=c:\windows\pss\Adobe Reader Speed Launch.lnkCommon Startup

R0 AFPAnsi;Alfa File Protector Ansi;c:\windows\system32\drivers\AFPAnsi.sys [6/9/2005 17:56 44800]

R2 AlfaFP;Alfa File Protector;c:\windows\system32\AlfaFP.sys [5/1/2003 00:14 76800]

S3 Ip6FwHlp;IPv6 Internet Connection Firewall;c:\windows\System32\svchost.exe -k netsvcs [8/29/2002 12:00 12800]

S3 REGMON;REGMON;\??\c:\windows\system32\drivers\REGSYS.SYS --> c:\windows\system32\drivers\REGSYS.SYS [?]

--- Other Services/Drivers In Memory ---

*NewlyCreated* - ALG

*NewlyCreated* - IPNAT

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.toxxclub.com

IE: &Google Search - c:\windows\GoogleToolbar1.dll/cmsearch.html

IE: &Translate English Word - c:\windows\GoogleToolbar1.dll/cmwordtrans.html

IE: &Yahoo! Search - file:///c:\program files\Yahoo!\Common/ycsrch.htm

IE: Backward Links - c:\windows\GoogleToolbar1.dll/cmbacklinks.html

IE: Cached Snapshot of Page - c:\windows\GoogleToolbar1.dll/cmcache.html

IE: Similar Pages - c:\windows\GoogleToolbar1.dll/cmsimilar.html

IE: Translate Page into English - c:\windows\GoogleToolbar1.dll/cmtrans.html

IE: Yahoo! &Dictionary - file:///c:\program files\Yahoo!\Common/ycdict.htm

IE: Yahoo! &Maps - file:///c:\program files\Yahoo!\Common/ycmap.htm

IE: Yahoo! &SMS - file:///c:\program files\Yahoo!\Common/ycsms.htm

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

Trusted Zone: aol.com\free

TCP: {551FA88F-E724-4B0A-A3AC-77827D557A6C} = 10.10.10.1,80.72.64.4

TCP: {D40DA652-1FC6-4FE3-8B0D-3F2BA23E0D98} = 88.203.224.18,212.50.0.10

TCP: {FA28F188-425C-42B1-A771-58BC0F7C4C74} = 80.72.80.60,80.72.64.4

DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab

DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab

.

- - - - ORPHANS REMOVED - - - -

AddRemove-Age of Mythology 1.0 - d:\games\age_of_mythology\UNINSTAL.EXE

AddRemove-HijackThis - f:\usb_mitko\Windows_Tools\Antivirus\HijackThis 2.0.2\HijackThis.exe

AddRemove-mIRC - c:\program files\mIRC\mirc.exe

AddRemove-Starcraft - d:\windows\SCunin.exe

AddRemove-Изтрий BFL 2003 - d:\games\fifa2003\uninstallBFL

**************************************************************************

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files:

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(484)

c:\windows\System32\ODBC32.dll

- - - - - - - > 'lsass.exe'(548)

c:\windows\System32\dssenh.dll

- - - - - - - > 'explorer.exe'(304)

c:\windows\System32\msi.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\SYSTEM32\NVSVC32.EXE

c:\windows\SYSTEM32\WDFMGR.EXE

c:\tool\CF16516.exe

.

**************************************************************************

.

Completion time: 2009-10-19 14:08 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-19 11:08

Pre-Run: 1.073.606.656 bytes free

Post-Run: 1.488.732.160 bytes free

- - End Of File - - 9E447E10F43E66B57C219BA1E80B3A18

Интересуваме сега, тъй като компютъра, от който изпращам е все още в мрежата, дали тези стъпки не трябва да се изпълнят без достъп до другите компютри , за да се почисти или е без значение?

Редактирано от pataran (преглед на промените)

Да, спрете достъпа на този компютър до мрежата, защото в противен случай ще се инфектира отново. Съжалявам, че забравих да го уточня!

Стъпка 1:

Моля, отидете на Start --> Settings --> Control Panel --> Add or Remove Programs, и деинсталирайте следните програми (Ако присъстват в списъка):

Adobe Reader 7.0.5

Google Toolbar for Internet Explorer

Spybot - Search & Destroy 1.4

Viewpoint Media Player

Adobe Reader 7.0.5 е изключително стара и уязвима версия. Ако желаете и за напред да използвате този pdf четец, изтеглете го от тук:

http://www.kaldata.com/comments.php?id=50513&catid=1&highlight=adobe

В противен случай, насочете се към негова алтернатива - Foxit Reader. По-малка е по размер, което е важно за вашия случай, по-лека е, което също е много важно за вашата машина, по-бърза и по-сигурна.

Google Toolbar for Internet Explorer е по-избор, но Ви препоръчвам да го махнете, защото заема излишни ресурси, все пак ги нямате в изобилие.

Spybot - Search & Destroy 1.4 е също твърде стара версия. Горещо Ви съветвам за напред да се насочите към MalwareBytes' Anti-Malware, която е по-лека, по-бърза, по-малка и засича повече.

Viewpoint Media Player е също излишен софтуер, ако не го използвате, не виждам причина да се задържа още на вашия компютър.

Стъпка 2:

Отворете Notepad и чрез комбинацията copy/paste поставете следния текст:

Killall::


Folder::

C:\FOUND.010

C:\FOUND.009

C:\FOUND.008

C:\FOUND.007

C:\FOUND.006

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

CFScriptB-4.gif

След като, програмата приключи ще Ви изведе лог файла. Отново чрез комбинацията от Copy/Paste поставете информацията тук.

Стъпка 3:

Изтеглете RootRepeal от тук и го запазете на вашия десктоп. След това, разархивирайте го на вашия десктоп, отново.

  • Кликнете два пъти върху RootRepeal.exe , за да стартирате програмата
  • Кликнете на таба Report в долната част на прозореца
  • Кликнете на бутона Scan
  • Сложете отметки пред следното:


  • Drivers

  • Processes

  • SSDT

  • Hidden Services

  • Кликнете на бутона OK
  • На следващия диалогов прозорец, сложете отметки преди всички дялове (C:\ , D:\ ....)
  • Кликнете на OK, за да започне процеса на сканиране

Бележка: Процеса на сканиране може да отнеме време. Моля,
не стартирайте
никакви програми, докато програмата сканира.

  • Когато сканирането завърши успешно ще се появи бутона Save Report
  • Кликнете върху Save Report и запишете лог файла на вашия десктоп, с име RootRepeal.txt
  • Отворете File, след което Exit , за да затворите програмата.

Копирайте и поставете съдържанието на RootRepeal.txt в следващия си пост.

  • Автор

ComboFix 09-10-18.04 - Owner 10/19/2009 14:42.2.1 - FAT32x86

Microsoft Windows XP Home Edition 5.1.2600.1.1251.359.1033.18.511.355 [GMT 3:00]

Running from: c:\documents and settings\Owner\Desktop\Tool.exe

Command switches used :: c:\documents and settings\Owner\Desktop\CFScript.txt

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

C:\FOUND.006

c:\found.006\FILE0000.CHK

c:\found.006\FILE0001.CHK

c:\found.006\FILE0002.CHK

c:\found.006\FILE0003.CHK

c:\found.006\FILE0004.CHK

c:\found.006\FILE0005.CHK

c:\found.006\FILE0006.CHK

c:\found.006\FILE0007.CHK

c:\found.006\FILE0008.CHK

c:\found.006\FILE0009.CHK

c:\found.006\FILE0010.CHK

c:\found.006\FILE0011.CHK

c:\found.006\FILE0012.CHK

c:\found.006\FILE0013.CHK

c:\found.006\FILE0014.CHK

c:\found.006\FILE0015.CHK

c:\found.006\FILE0016.CHK

c:\found.006\FILE0017.CHK

c:\found.006\FILE0018.CHK

c:\found.006\FILE0019.CHK

c:\found.006\FILE0020.CHK

c:\found.006\FILE0021.CHK

c:\found.006\FILE0022.CHK

c:\found.006\FILE0023.CHK

c:\found.006\FILE0024.CHK

c:\found.006\FILE0025.CHK

c:\found.006\FILE0026.CHK

c:\found.006\FILE0027.CHK

c:\found.006\FILE0028.CHK

c:\found.006\FILE0029.CHK

c:\found.006\FILE0030.CHK

c:\found.006\FILE0031.CHK

c:\found.006\FILE0032.CHK

c:\found.006\FILE0033.CHK

c:\found.006\FILE0034.CHK

c:\found.006\FILE0035.CHK

c:\found.006\FILE0036.CHK

c:\found.006\FILE0037.CHK

c:\found.006\FILE0038.CHK

c:\found.006\FILE0039.CHK

c:\found.006\FILE0040.CHK

c:\found.006\FILE0041.CHK

c:\found.006\FILE0042.CHK

c:\found.006\FILE0043.CHK

c:\found.006\FILE0044.CHK

c:\found.006\FILE0045.CHK

c:\found.006\FILE0046.CHK

c:\found.006\FILE0047.CHK

c:\found.006\FILE0048.CHK

c:\found.006\FILE0049.CHK

c:\found.006\FILE0050.CHK

c:\found.006\FILE0051.CHK

c:\found.006\FILE0052.CHK

c:\found.006\FILE0053.CHK

c:\found.006\FILE0054.CHK

c:\found.006\FILE0055.CHK

c:\found.006\FILE0056.CHK

c:\found.006\FILE0057.CHK

c:\found.006\FILE0058.CHK

c:\found.006\FILE0059.CHK

c:\found.006\FILE0060.CHK

c:\found.006\FILE0061.CHK

c:\found.006\FILE0062.CHK

c:\found.006\FILE0063.CHK

c:\found.006\FILE0064.CHK

c:\found.006\FILE0065.CHK

c:\found.006\FILE0066.CHK

c:\found.006\FILE0067.CHK

c:\found.006\FILE0068.CHK

c:\found.006\FILE0069.CHK

c:\found.006\FILE0070.CHK

c:\found.006\FILE0071.CHK

c:\found.006\FILE0072.CHK

c:\found.006\FILE0073.CHK

c:\found.006\FILE0074.CHK

c:\found.006\FILE0075.CHK

c:\found.006\FILE0076.CHK

c:\found.006\FILE0077.CHK

c:\found.006\FILE0078.CHK

c:\found.006\FILE0079.CHK

c:\found.006\FILE0080.CHK

c:\found.006\FILE0081.CHK

c:\found.006\FILE0082.CHK

c:\found.006\FILE0083.CHK

c:\found.006\FILE0084.CHK

c:\found.006\FILE0085.CHK

c:\found.006\FILE0086.CHK

c:\found.006\FILE0087.CHK

c:\found.006\FILE0088.CHK

c:\found.006\FILE0089.CHK

c:\found.006\FILE0090.CHK

c:\found.006\FILE0091.CHK

c:\found.006\FILE0092.CHK

c:\found.006\FILE0093.CHK

c:\found.006\FILE0094.CHK

c:\found.006\FILE0095.CHK

c:\found.006\FILE0096.CHK

c:\found.006\FILE0097.CHK

c:\found.006\FILE0098.CHK

c:\found.006\FILE0099.CHK

c:\found.006\FILE0100.CHK

c:\found.006\FILE0101.CHK

c:\found.006\FILE0102.CHK

c:\found.006\FILE0103.CHK

c:\found.006\FILE0104.CHK

c:\found.006\FILE0105.CHK

c:\found.006\FILE0106.CHK

c:\found.006\FILE0107.CHK

c:\found.006\FILE0108.CHK

c:\found.006\FILE0109.CHK

c:\found.006\FILE0110.CHK

c:\found.006\FILE0111.CHK

c:\found.006\FILE0112.CHK

c:\found.006\FILE0113.CHK

c:\found.006\FILE0114.CHK

c:\found.006\FILE0115.CHK

c:\found.006\FILE0116.CHK

c:\found.006\FILE0117.CHK

C:\FOUND.007

c:\found.007\FILE0000.CHK

C:\FOUND.008

c:\found.008\FILE0000.CHK

c:\found.008\FILE0001.CHK

c:\found.008\FILE0002.CHK

c:\found.008\FILE0003.CHK

c:\found.008\FILE0004.CHK

c:\found.008\FILE0005.CHK

c:\found.008\FILE0006.CHK

c:\found.008\FILE0007.CHK

c:\found.008\FILE0008.CHK

c:\found.008\FILE0009.CHK

c:\found.008\FILE0010.CHK

c:\found.008\FILE0011.CHK

C:\FOUND.009

c:\found.009\FILE0000.CHK

c:\found.009\FILE0001.CHK

c:\found.009\FILE0002.CHK

c:\found.009\FILE0003.CHK

c:\found.009\FILE0004.CHK

c:\found.009\FILE0005.CHK

c:\found.009\FILE0006.CHK

c:\found.009\FILE0007.CHK

c:\found.009\FILE0008.CHK

c:\found.009\FILE0009.CHK

c:\found.009\FILE0010.CHK

c:\found.009\FILE0011.CHK

c:\found.009\FILE0012.CHK

c:\found.009\FILE0013.CHK

c:\found.009\FILE0014.CHK

c:\found.009\FILE0015.CHK

c:\found.009\FILE0016.CHK

c:\found.009\FILE0017.CHK

c:\found.009\FILE0018.CHK

c:\found.009\FILE0019.CHK

c:\found.009\FILE0020.CHK

c:\found.009\FILE0021.CHK

c:\found.009\FILE0022.CHK

c:\found.009\FILE0023.CHK

c:\found.009\FILE0024.CHK

c:\found.009\FILE0025.CHK

c:\found.009\FILE0026.CHK

c:\found.009\FILE0027.CHK

c:\found.009\FILE0028.CHK

c:\found.009\FILE0029.CHK

c:\found.009\FILE0030.CHK

c:\found.009\FILE0031.CHK

c:\found.009\FILE0032.CHK

c:\found.009\FILE0033.CHK

c:\found.009\FILE0034.CHK

c:\found.009\FILE0035.CHK

c:\found.009\FILE0036.CHK

c:\found.009\FILE0037.CHK

c:\found.009\FILE0038.CHK

c:\found.009\FILE0039.CHK

c:\found.009\FILE0040.CHK

c:\found.009\FILE0041.CHK

c:\found.009\FILE0042.CHK

c:\found.009\FILE0043.CHK

c:\found.009\FILE0044.CHK

c:\found.009\FILE0045.CHK

c:\found.009\FILE0046.CHK

c:\found.009\FILE0047.CHK

c:\found.009\FILE0048.CHK

c:\found.009\FILE0049.CHK

c:\found.009\FILE0050.CHK

c:\found.009\FILE0051.CHK

c:\found.009\FILE0052.CHK

c:\found.009\FILE0053.CHK

c:\found.009\FILE0054.CHK

c:\found.009\FILE0055.CHK

c:\found.009\FILE0056.CHK

c:\found.009\FILE0057.CHK

c:\found.009\FILE0058.CHK

c:\found.009\FILE0059.CHK

c:\found.009\FILE0060.CHK

c:\found.009\FILE0061.CHK

c:\found.009\FILE0062.CHK

c:\found.009\FILE0063.CHK

c:\found.009\FILE0064.CHK

c:\found.009\FILE0065.CHK

c:\found.009\FILE0066.CHK

c:\found.009\FILE0067.CHK

c:\found.009\FILE0068.CHK

c:\found.009\FILE0069.CHK

c:\found.009\FILE0070.CHK

c:\found.009\FILE0071.CHK

c:\found.009\FILE0072.CHK

c:\found.009\FILE0073.CHK

c:\found.009\FILE0074.CHK

c:\found.009\FILE0075.CHK

c:\found.009\FILE0076.CHK

c:\found.009\FILE0077.CHK

c:\found.009\FILE0078.CHK

c:\found.009\FILE0079.CHK

c:\found.009\FILE0080.CHK

c:\found.009\FILE0081.CHK

c:\found.009\FILE0082.CHK

c:\found.009\FILE0083.CHK

c:\found.009\FILE0084.CHK

c:\found.009\FILE0085.CHK

c:\found.009\FILE0086.CHK

c:\found.009\FILE0087.CHK

c:\found.009\FILE0088.CHK

c:\found.009\FILE0089.CHK

c:\found.009\FILE0090.CHK

c:\found.009\FILE0091.CHK

c:\found.009\FILE0092.CHK

c:\found.009\FILE0093.CHK

c:\found.009\FILE0094.CHK

c:\found.009\FILE0095.CHK

c:\found.009\FILE0096.CHK

c:\found.009\FILE0097.CHK

c:\found.009\FILE0098.CHK

c:\found.009\FILE0099.CHK

c:\found.009\FILE0100.CHK

c:\found.009\FILE0101.CHK

c:\found.009\FILE0102.CHK

c:\found.009\FILE0103.CHK

c:\found.009\FILE0104.CHK

c:\found.009\FILE0105.CHK

c:\found.009\FILE0106.CHK

c:\found.009\FILE0107.CHK

c:\found.009\FILE0108.CHK

c:\found.009\FILE0109.CHK

c:\found.009\FILE0110.CHK

c:\found.009\FILE0111.CHK

c:\found.009\FILE0112.CHK

c:\found.009\FILE0113.CHK

c:\found.009\FILE0114.CHK

c:\found.009\FILE0115.CHK

c:\found.009\FILE0116.CHK

c:\found.009\FILE0117.CHK

c:\found.009\FILE0118.CHK

c:\found.009\FILE0119.CHK

c:\found.009\FILE0120.CHK

c:\found.009\FILE0121.CHK

c:\found.009\FILE0122.CHK

c:\found.009\FILE0123.CHK

c:\found.009\FILE0124.CHK

c:\found.009\FILE0125.CHK

c:\found.009\FILE0126.CHK

c:\found.009\FILE0127.CHK

c:\found.009\FILE0128.CHK

c:\found.009\FILE0129.CHK

c:\found.009\FILE0130.CHK

c:\found.009\FILE0131.CHK

c:\found.009\FILE0132.CHK

c:\found.009\FILE0133.CHK

c:\found.009\FILE0134.CHK

c:\found.009\FILE0135.CHK

c:\found.009\FILE0136.CHK

c:\found.009\FILE0137.CHK

c:\found.009\FILE0138.CHK

c:\found.009\FILE0139.CHK

c:\found.009\FILE0140.CHK

c:\found.009\FILE0141.CHK

c:\found.009\FILE0142.CHK

c:\found.009\FILE0143.CHK

c:\found.009\FILE0144.CHK

c:\found.009\FILE0145.CHK

c:\found.009\FILE0146.CHK

c:\found.009\FILE0147.CHK

c:\found.009\FILE0148.CHK

c:\found.009\FILE0149.CHK

c:\found.009\FILE0150.CHK

c:\found.009\FILE0151.CHK

c:\found.009\FILE0152.CHK

c:\found.009\FILE0153.CHK

c:\found.009\FILE0154.CHK

c:\found.009\FILE0155.CHK

c:\found.009\FILE0156.CHK

c:\found.009\FILE0157.CHK

c:\found.009\FILE0158.CHK

c:\found.009\FILE0159.CHK

c:\found.009\FILE0160.CHK

c:\found.009\FILE0161.CHK

c:\found.009\FILE0162.CHK

c:\found.009\FILE0163.CHK

c:\found.009\FILE0164.CHK

c:\found.009\FILE0165.CHK

c:\found.009\FILE0166.CHK

c:\found.009\FILE0167.CHK

c:\found.009\FILE0168.CHK

c:\found.009\FILE0169.CHK

c:\found.009\FILE0170.CHK

c:\found.009\FILE0171.CHK

c:\found.009\FILE0172.CHK

c:\found.009\FILE0173.CHK

c:\found.009\FILE0174.CHK

c:\found.009\FILE0175.CHK

c:\found.009\FILE0176.CHK

c:\found.009\FILE0177.CHK

c:\found.009\FILE0178.CHK

c:\found.009\FILE0179.CHK

c:\found.009\FILE0180.CHK

c:\found.009\FILE0181.CHK

c:\found.009\FILE0182.CHK

c:\found.009\FILE0183.CHK

c:\found.009\FILE0184.CHK

c:\found.009\FILE0185.CHK

c:\found.009\FILE0186.CHK

c:\found.009\FILE0187.CHK

c:\found.009\FILE0188.CHK

c:\found.009\FILE0189.CHK

c:\found.009\FILE0190.CHK

c:\found.009\FILE0191.CHK

c:\found.009\FILE0192.CHK

c:\found.009\FILE0193.CHK

c:\found.009\FILE0194.CHK

c:\found.009\FILE0195.CHK

c:\found.009\FILE0196.CHK

c:\found.009\FILE0197.CHK

c:\found.009\FILE0198.CHK

c:\found.009\FILE0199.CHK

c:\found.009\FILE0200.CHK

c:\found.009\FILE0201.CHK

c:\found.009\FILE0202.CHK

c:\found.009\FILE0203.CHK

c:\found.009\FILE0204.CHK

c:\found.009\FILE0205.CHK

c:\found.009\FILE0206.CHK

c:\found.009\FILE0207.CHK

c:\found.009\FILE0208.CHK

c:\found.009\FILE0209.CHK

c:\found.009\FILE0210.CHK

c:\found.009\FILE0211.CHK

c:\found.009\FILE0212.CHK

c:\found.009\FILE0213.CHK

c:\found.009\FILE0214.CHK

c:\found.009\FILE0215.CHK

c:\found.009\FILE0216.CHK

c:\found.009\FILE0217.CHK

c:\found.009\FILE0218.CHK

c:\found.009\FILE0219.CHK

c:\found.009\FILE0220.CHK

c:\found.009\FILE0221.CHK

c:\found.009\FILE0222.CHK

c:\found.009\FILE0223.CHK

c:\found.009\FILE0224.CHK

c:\found.009\FILE0225.CHK

c:\found.009\FILE0226.CHK

c:\found.009\FILE0227.CHK

c:\found.009\FILE0228.CHK

c:\found.009\FILE0229.CHK

c:\found.009\FILE0230.CHK

c:\found.009\FILE0231.CHK

c:\found.009\FILE0232.CHK

c:\found.009\FILE0233.CHK

c:\found.009\FILE0234.CHK

c:\found.009\FILE0235.CHK

c:\found.009\FILE0236.CHK

c:\found.009\FILE0237.CHK

c:\found.009\FILE0238.CHK

c:\found.009\FILE0239.CHK

c:\found.009\FILE0240.CHK

c:\found.009\FILE0241.CHK

c:\found.009\FILE0242.CHK

c:\found.009\FILE0243.CHK

c:\found.009\FILE0244.CHK

c:\found.009\FILE0245.CHK

c:\found.009\FILE0246.CHK

c:\found.009\FILE0247.CHK

c:\found.009\FILE0248.CHK

c:\found.009\FILE0249.CHK

c:\found.009\FILE0250.CHK

c:\found.009\FILE0251.CHK

c:\found.009\FILE0252.CHK

c:\found.009\FILE0253.CHK

c:\found.009\FILE0254.CHK

c:\found.009\FILE0255.CHK

c:\found.009\FILE0256.CHK

c:\found.009\FILE0257.CHK

c:\found.009\FILE0258.CHK

c:\found.009\FILE0259.CHK

c:\found.009\FILE0260.CHK

c:\found.009\FILE0261.CHK

c:\found.009\FILE0262.CHK

c:\found.009\FILE0263.CHK

c:\found.009\FILE0264.CHK

c:\found.009\FILE0265.CHK

c:\found.009\FILE0266.CHK

c:\found.009\FILE0267.CHK

c:\found.009\FILE0268.CHK

c:\found.009\FILE0269.CHK

c:\found.009\FILE0270.CHK

c:\found.009\FILE0271.CHK

c:\found.009\FILE0272.CHK

c:\found.009\FILE0273.CHK

c:\found.009\FILE0274.CHK

c:\found.009\FILE0275.CHK

c:\found.009\FILE0276.CHK

c:\found.009\FILE0277.CHK

c:\found.009\FILE0278.CHK

c:\found.009\FILE0279.CHK

c:\found.009\FILE0280.CHK

c:\found.009\FILE0281.CHK

c:\found.009\FILE0282.CHK

c:\found.009\FILE0283.CHK

c:\found.009\FILE0284.CHK

c:\found.009\FILE0285.CHK

c:\found.009\FILE0286.CHK

c:\found.009\FILE0287.CHK

c:\found.009\FILE0288.CHK

c:\found.009\FILE0289.CHK

c:\found.009\FILE0290.CHK

c:\found.009\FILE0291.CHK

c:\found.009\FILE0292.CHK

c:\found.009\FILE0293.CHK

c:\found.009\FILE0294.CHK

c:\found.009\FILE0295.CHK

c:\found.009\FILE0296.CHK

c:\found.009\FILE0297.CHK

c:\found.009\FILE0298.CHK

c:\found.009\FILE0299.CHK

c:\found.009\FILE0300.CHK

c:\found.009\FILE0301.CHK

c:\found.009\FILE0302.CHK

c:\found.009\FILE0303.CHK

c:\found.009\FILE0304.CHK

c:\found.009\FILE0305.CHK

c:\found.009\FILE0306.CHK

c:\found.009\FILE0307.CHK

c:\found.009\FILE0308.CHK

c:\found.009\FILE0309.CHK

c:\found.009\FILE0310.CHK

C:\FOUND.010

c:\found.010\FILE0000.CHK

c:\found.010\FILE0001.CHK

c:\found.010\FILE0002.CHK

c:\found.010\FILE0003.CHK

c:\found.010\FILE0004.CHK

c:\found.010\FILE0005.CHK

c:\found.010\FILE0006.CHK

c:\found.010\FILE0007.CHK

.

((((((((((((((((((((((((( Files Created from 2009-09-19 to 2009-10-19 )))))))))))))))))))))))))))))))

.

2009-10-19 06:53 . 2009-10-19 06:53 -------- d-----w- C:\HiJack

2009-10-19 06:31 . 2009-10-19 06:31 -------- d-----w- c:\documents and settings\Owner\Application Data\Malwarebytes

2009-10-19 06:31 . 2009-09-10 11:53 18520 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 06:31 . 2009-10-19 06:31 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-19 06:31 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-19 06:31 . 2009-10-19 06:31 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-10 16:38 . 2009-10-10 16:38 -------- d-----w- c:\documents and settings\All Users\Application Data\McAfee

2009-10-07 12:09 . 2009-10-07 12:09 -------- d-----w- c:\documents and settings\All Users\Application Data\McAfee Security Scan

2009-10-04 12:02 . 2009-10-04 12:02 -------- d-----w- c:\program files\Flex Anticheat

2009-09-27 16:04 . 2009-09-27 16:04 -------- d-----w- c:\documents and settings\Owner\Local Settings\Application Data\Identities

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-08-20 12:32 . 2009-08-20 12:32 -------- d-----w- c:\program files\NOS

2009-08-20 12:32 . 2009-08-20 12:32 -------- d-----w- c:\documents and settings\All Users\Application Data\NOS

.

((((((((((((((((((((((((((((( SnapShot@2009-10-19_11.07.41 )))))))))))))))))))))))))))))))))))))))))

.

- 2002-08-29 09:00 . 2009-10-19 11:06 60112 c:\windows\system32\perfc009.dat

+ 2002-08-29 09:00 . 2009-10-19 11:29 60112 c:\windows\system32\perfc009.dat

+ 2002-08-29 09:00 . 2009-10-19 11:29 394778 c:\windows\system32\perfh009.dat

- 2002-08-29 09:00 . 2009-10-19 11:06 394778 c:\windows\system32\perfh009.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"DAEMON Tools-1033"="c:\program files\D-Tools\daemon.exe" [2004-08-22 81920]

"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2005-10-10 7286784]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

c:\documents and settings\Owner\Start Menu\Programs\Startup\

Shortcut to Bginfo.exe.lnk - c:\program files\bginfo\Bginfo.exe [2003-5-1 368685]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, zwebauth.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]

path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk

backup=c:\windows\pss\Adobe Reader Speed Launch.lnkCommon Startup

R0 AFPAnsi;Alfa File Protector Ansi;c:\windows\system32\drivers\AFPAnsi.sys [6/9/2005 17:56 44800]

R2 AlfaFP;Alfa File Protector;c:\windows\system32\AlfaFP.sys [5/1/2003 00:14 76800]

S3 Ip6FwHlp;IPv6 Internet Connection Firewall;c:\windows\System32\svchost.exe -k netsvcs [8/29/2002 12:00 12800]

S3 REGMON;REGMON;\??\c:\windows\system32\drivers\REGSYS.SYS --> c:\windows\system32\drivers\REGSYS.SYS [?]

.

.

------- Supplementary Scan -------

.

uStart Page = hxxp://www.toxxclub.com/

IE: &Yahoo! Search - file:///c:\program files\Yahoo!\Common/ycsrch.htm

IE: Yahoo! &Dictionary - file:///c:\program files\Yahoo!\Common/ycdict.htm

IE: Yahoo! &Maps - file:///c:\program files\Yahoo!\Common/ycmap.htm

IE: Yahoo! &SMS - file:///c:\program files\Yahoo!\Common/ycsms.htm

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

Trusted Zone: aol.com\free

TCP: {551FA88F-E724-4B0A-A3AC-77827D557A6C} = 10.10.10.1,80.72.64.4

TCP: {D40DA652-1FC6-4FE3-8B0D-3F2BA23E0D98} = 88.203.224.18,212.50.0.10

TCP: {FA28F188-425C-42B1-A771-58BC0F7C4C74} = 80.72.80.60,80.72.64.4

DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab

DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab

.

**************************************************************************

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(512)

c:\windows\System32\ODBC32.dll

- - - - - - - > 'lsass.exe'(568)

c:\windows\System32\dssenh.dll

- - - - - - - > 'explorer.exe'(1092)

c:\windows\System32\msi.dll

c:\docume~1\Owner\LOCALS~1\Temp\catchme.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\SYSTEM32\NVSVC32.EXE

c:\windows\SYSTEM32\WDFMGR.EXE

c:\tool\CF7776.exe

c:\tool\hidec.exe

c:\windows\System32\dwwin.exe

c:\tool\Catchme.tmp

c:\windows\System32\dwwin.exe

.

**************************************************************************

.

Completion time: 2009-10-19 14:48 - machine was rebooted

ComboFix-quarantined-files.txt 2009-10-19 11:47

ComboFix2.txt 2009-10-19 11:08

Pre-Run: 1.553.240.064 bytes free

Post-Run: 1.529.618.432 bytes free

- - End Of File - - 2320725E039BDC157BC99A49C584AB7D

Това е към стъпка 2

Ще изпратя и другия лог, но проблема е, че няма как да не съм в мрежата, защото ми трябва достъп до интернет /за да пращам логовете и съответно свързвам се с мрежата. Ако после, след всички процедури, дали не мога да повторя всички стъпки и чрез флашка да сваля логовете и да ти ги пратя от друг компютър?

Стъпка 3 засега не мога да изпълня, след правенето на отметките, ми забива компютъра. Ще се опитам още няколко пъти и ще пратя ако успея.

Редактирано от pataran (преглед на промените)

Добре така да е, да видим какво ще се получи.

Ако не се получи с ComboFix, използвайте GMER:

gmer_zip.gif

Изтеглете GMER Rootkit Scanner. Разархивирайте го на вашия десктоп.

Преди да сканирате се уверете, че всички останали работещи програми в момента са изключени и вашия антивирусен софтуер няма да предприема никакви действия по време на сканирането на Gmer. Не използвайте компютъра си, докато трае сканирането.

Преименувайте GMER.exe на Tool.exe и кликнете два пъти пъти върху Tool.exe , за да стартирате програмата.

Внимание: Сканирането може да доведе до грешки, затова не предприемайте никакви действия върху редовете маркирани с "<--- ROOKIT" без да съм Ви посочил да го направите.

Ако е открита активност на rootkit ще бъдете попитани дали желаете да бъде направено пълно сканиране на системата.

  • Изберете NO.
  • В десния панел ще видите какво е било проверено, нека всичко си остане така. Необходимо е само да се уверите, че пред "Show All" няма отметка.
  • Сега кликнете върху бутона Scan .

След като сканирането приключи е възможно да получите информация за друга rootkit активност.

  • Изберете OK .
  • Gmer ще Ви отвори лог файла. Кликнете на бутона Save... и в полето за име на файла, напишете Gmer.txt .
  • Запишете лог файла на вашия десктоп.

  • Автор

GMER 1.0.15.15163 - http://www.gmer.net

Rootkit scan 2009-10-19 15:44:44

Windows 5.1.2600 Service Pack 1

Running: Tool.exe; Driver: C:\DOCUME~1\Owner\LOCALS~1\Temp\ugldapog.sys

---- System - GMER 1.0.15 ----

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwClose [0xF84FC818]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwCreateKey [0xF84FC7D0]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwCreatePagingFile [0xF84F0A20]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwEnumerateKey [0xF84F12A8]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwEnumerateValueKey [0xF84FC910]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwOpenKey [0xF84FC794]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwQueryKey [0xF84F12C8]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwQueryValueKey [0xF84FC866]

SSDT d347bus.sys (PnP BIOS Extension/ ) ZwSetSystemPowerState [0xF84FC0B0]

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Fastfat \FatCdrom 82347688

Device \Driver\Cdrom \Device\CdRom0 8231D980

Device \FileSystem\Rdbss \Device\FsWrap 81619FB0

Device \FileSystem\Srv \Device\LanmanServer 81A86658

Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 81FA1BE8

Device \FileSystem\MRxSmb \Device\LanmanRedirector 81FA1BE8

Device \FileSystem\Npfs \Device\NamedPipe 82061B80

Device \FileSystem\Msfs \Device\Mailslot 81C227B0

Device \Driver\d347prt \Device\Scsi\d347prt1Port3Path0Target0Lun0 82073208

Device \Driver\d347prt \Device\Scsi\d347prt1 82073208

Device \FileSystem\Fastfat \Fat 82347688

AttachedDevice \FileSystem\Fastfat \Fat AFPAnsi.sys (Windows NT File System Protector Network Edition/Alfa Corporation)

AttachedDevice \FileSystem\Fastfat \Fat AlfaFP.sys (Windows NT File System Protector Network Edition/Alfa Corporation)

Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 8203B6C0

Device \FileSystem\Fs_Rec \FileSystem\NtfsRecognizer 8203B6C0

Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 8203B6C0

Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 8203B6C0

Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 8203B6C0

Device \FileSystem\Cdfs \Cdfs 81F8C808

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\d347prt\Cfg\0Jf40

Reg HKLM\SYSTEM\CurrentControlSet\Services\d347prt\Cfg\0Jf40@khjeh 0x20 0x02 0x00 0x00 ...

Reg HKLM\SYSTEM\CurrentControlSet\Services\d347prt\Cfg\0Jf40@hj34z0 0x15 0xC8 0x1E 0xAA ...

---- EOF - GMER 1.0.15 ----

Стъпка 1:

Деинсталирайте ComboFix и всички резервни копия на файлове, които той премахва:

  • * Кликнете върху бутона Start и изберете Run
    * Въведете ComboFix /u в полето и изберете OK

914250f.jpg

Бележка: Забележете, че има разстояние между ComboFix и /u, което задължително трябва да има.

Тази процедура ще:

Изтрие следното:

  • ComboFix и всички свързани с нея файлове и папки.
  • Backup на VundoFix (ако съществува).
  • Папката Deckard (ако съществува).
  • Папката _OtMoveIt (ако съществува).

  • Нулира настройките на часовника.

  • Скрива файлови разширения, ако е необходимо.

  • Скрива системни файлове, ако е необходимо.

  • Нулира
    System Restore
    .


Стъпка 2:

1) Изтеглете: ESET Online Scanner

2) Стартирайте esetsmartinstaller_enu.exe

3) Сложете отметка на YES, I accept the Terms of Use и изберете Start

4) Скенерът ще започне да изтегля компонентите, които са му необходими.

5) Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:


  • Remove found threats
  • Scan archives
  • Scan for potentially unwanted applications
  • Scan for potentially unsafe applications
  • Enable Anti-Stealth technology

И накрая изберете Start

6) Скенерът ще започне да изтегля последните дефиниции.

7) След, като сканирането завърши изберете Finish.

8) Отидете в:

C:\Program Files\ESET\ESET Online Scanner

Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си пост тук.

  • Автор

ESETSmartInstaller@High as downloader log:

all ok

# version=6

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6050

# api_version=3.0.2

# EOSSerial=46e766980684a84cba55a1aa0a52028d

# end=finished

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2009-10-19 01:55:04

# local_time=2009-10-19 04:55:04 (+0200, FLE Standard Time)

# country="United States"

# lang=1033

# osver=5.1.2600 NT Service Pack 1

# scanned=121265

# found=6

# cleaned=6

# scan_time=1258

C:\WINDOWS\system32\r_server.exe Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Program Files\Radmin\radmin.exe Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Program Files\Radmin\r_server.exe Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

D:\Games\BirdieShoot\setup\gendel32.ex_ Win32/HackTool.Gendel.A trojan (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

D:\Games\Half-Life\hlnocd.exe probably a variant of Win32/Hupigon trojan (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

D:\Games\WOW\190.exe probably a variant of Win32/Genetik trojan (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

Как е системата сега? Аз така и не открих наличие на Win32/Conficker на тази машина. Инсталирайте и антивирусна програма и пуснете пълно сканиране за всеки случай. Накрая, ако всичко е наред, променете всички запаметени пароли на въпросния компютър.

  • Автор

Как е системата сега? Аз така и не открих наличие на Win32/Conficker на тази машина. Инсталирайте и антивирусна програма и пуснете пълно сканиране за всеки случай. Накрая, ако всичко е наред, променете всички запаметени пароли на въпросния компютър.

За системата ще ти отговоря след определено време или утре сутринта, защото искам да разбера дали ще изчезне звука. Ако действително всичко е "избито" ще преинсталирам с имиджа всички други компютри, така ще елиминирам инфекцията върху тях и тогава ще пусна лекувания компютър и ще видя дали ще е всичко наред.

Благодаря за усилията и търпението. Ще пиша скоро пак за резултата.

  • Автор

Надявам се всичко да е наред! Ако има проблем, пишете пак.

След като поработи известно време, компютъра не загуби звука, но след обстоен преглед, забелязах, че много от важните файлове са изтрити. Т.е. Уиндоуса си работи перфектно, но някои файлове, които ми са необходими за работата при стартиране на Тайм шилда бяха изтрити. Тъй като не знам от коя точно процедура е станало това, ти изпращам лог от онлайн скенера на есет, след като наново преинсталирах системата. Докато се сканираше, компютъра загуби звука!?!

Ето и самия лог. Сега файловете, които ми трябват, все още са "живи". Не е спешно, гледам, че и други оправяш, така, че когато можеш...

ESETSmartInstaller@High as downloader log:

all ok

# version=6

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6050

# api_version=3.0.2

# EOSSerial=e55a2eab8a28494d80b607e3a2586934

# end=finished

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2009-10-19 04:34:46

# local_time=2009-10-19 07:34:46 (+0200, FLE Daylight Time)

# country="United States"

# lang=1033

# osver=5.1.2600 NT Service Pack 1

# scanned=120767

# found=7

# cleaned=7

# scan_time=103996275

C:\WINDOWS\system32\r_server.exe Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\WINDOWS\system32\admdll.dll Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\WINDOWS\system32\raddrv.dll Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Program Files\Radmin\AdmDll.dll Win32/RemoteAdmin application (cleaned by deleting (after the next restart) - quarantined) 00000000000000000000000000000000 C

C:\Program Files\Radmin\raddrv.dll Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Program Files\Radmin\radmin.exe Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

C:\Program Files\Radmin\r_server.exe Win32/RemoteAdmin application (cleaned by deleting - quarantined) 00000000000000000000000000000000 C

Вероятно ще продължа процедурите в обратен ред, но си мисля, че сега съм инфектиран, защото загубата на звука стана много бързо.

Здравей,

Май всичко се оправи, но още не съм сигурен до колко дълго, но признаците са добри.

Снощи ти писах, че изчезна звука, докато сканираше, но след това рестартирах компютъра и го оставих до сутринта и като дойдох имаше все още звук. Тогава пуснах на всички компютри едновременно сканиране със онлайн скенера на ЕСЕТ и всеки вадеше троянци и най-различни неща, но след края на всяко сканиране давах да трие файловете и го изключвах от мрежата. След като завърши цялата процедура , т.е. и последния компютър завърши чистенето, започнах да ги пускам един по един и ги въведох в системата. Обикновено до половин един час губех връзка с тях, но сега все още имам, а е минало повече от час. Надявам се всичко да се е оправило. Ще те информирам за резултата, може би днес, по-късно, но определено ефекта е огромен. Преди това ми изкачаше едно съобщение, сега го няма. Вероятно, причината за него е отстранена. Огромна благодарност и дерзай и за напред. Ти си Велик!!!

Редактирано от pataran (преглед на промените)

Прекрасна новина! Цяла сутрин си мислих за различни варианти как да се оправим. Понякога решението е просто... :blink:

Дръж ме в течение и за напред, ако има някакъв проблем пиши отново!

  • Автор

Прекрасна новина! Цяла сутрин си мислих за различни варианти как да се оправим. Понякога решението е просто... :cool:

Дръж ме в течение и за напред, ако има някакъв проблем пиши отново!

Както ти писах сутринта, всичко беше прекрасно, но уви... След около час и половина се появи отново проблема. Пак изчезна връзката. Повторих операцията с ЕСЕТ скенера на всеки компютър, после дори включих на помощ и мвам и хайджак, като след ъпдейта на мвам, извадих всички кабели и сканирах всеки компютър поотделно. На всички компютри излизаха по два вредитела, но на един от тях изведнъж се явиха над 400. Тогава го преинсталирах и пак повторих сканиранията и тогава извади както при останалите. След това пуснах таймшилда и чак тогава включих кабелите. Рестартирах компютрите, за да приемат интернет настройките си и започнах да чакам. Отоново след час и половина системата беше неуправляема. Т.е. аз командвам компютрите през шилда /така си беше и преди/, но с програмата Тотал Командер, с която понякога им прехвърлям или изтеглям по нещо, не мога да ги видя. Помежду си те могат да играят в мрежа, но ако искам да направя трансфер между два от тях не мога. Всичко се оправя само след рестарт. Напредъка за сега е, че по-дълго време има пълноценна работа, но не е постоянна. Този backdoоr е унищожен от мвам-а, и вече не знам какъв е основния вредител, който прекъсва нещата. Ако ти се занимава все още може да опитаме нещо пак...

Стъпка 1:

Моля, изтеглете mbr.exe и го запазете C:\ . Това обикновено е C:\ (Важно е да го направите!).

  • Отворете Start -> Run и напишете: cmd.exe
  • Потвърдете с OK.
  • В Command Prompt, напишете: C:\mbr.exe>>"C:\mbr.log"
  • Потвърдете с клавишния бутон Enter
  • Процесът е автоматизиран... черния DOS процорец бързо ще се отвори и затвори. Това е нормално.
  • Лог файлът, наречен mbr.log ще бъде създаден в диск C:\ .
  • Копирайте и поставете резултата от mbr.log в следващия Ви пост в тази тема.

Ако имате проблем с използването на Command Prompt, Вие можете да кликнете два пъти върху mbr.exe , за да стартирате инструмента.

Стъпка 2:

Изтеглете този файл и го запазете на вашия десктоп.

RC1-4.gif

Затворете всички отворени прозорци и програми, след това вземете изтегления файл и го поставете върху ComboFix. Това ще стартира ComboFix, след което е необходимо да примете лицензното споразумение, за да продължите с инсталирането на Microsoft Recovery Console. Когато приключи ще бедете попитани дали желаете да продължите със сканирането на зловреден софтуер. Изберете Yes. Накрая, публикувайте в следващия Ви пост лога от ComboFix.

  • Автор

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.6 by Gmer, http://www.gmer.net

device: opened successfully

user: MBR read successfully

kernel: MBR read successfully

user & kernel MBR OK

ComboFix 09-10-19.02 - Owner 10/20/2009 16:27.1.1 - FAT32x86

Microsoft Windows XP Home Edition 5.1.2600.1.1251.359.1033.18.511.352 [GMT 3:00]

Running from: c:\documents and settings\Owner\Desktop\ComboFix.exe

Command switches used :: c:\documents and settings\Owner\Desktop\WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

C:\a.bat

c:\windows\system32\open.ico

c:\windows\system32\winlogon.exe . . . is infected!! . . .Failed to restore. Attempting to replace on reboot

Infected copy of c:\windows\system32\winlogon.exe was found and disinfected

Restored copy from - c:\windows\system32\A45E.tmp

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_FILEMON

-------\Service_FILEMON

((((((((((((((((((((((((( Files Created from 2009-09-20 to 2009-10-20 )))))))))))))))))))))))))))))))

.

2009-10-20 11:54 . 2009-10-20 11:54 -------- d-----w- c:\documents and settings\Owner\Application Data\Malwarebytes

2009-10-20 11:54 . 2009-09-10 11:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys

2009-10-20 11:54 . 2009-10-20 11:54 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware

2009-10-20 11:54 . 2009-10-20 11:54 -------- d-----w- c:\documents and settings\All Users\Application Data\Malwarebytes

2009-10-20 11:54 . 2009-09-10 11:53 18520 ----a-w- c:\windows\system32\drivers\mbam.sys

2009-10-19 18:09 . 2009-10-19 18:09 -------- d-----w- c:\program files\ESET

2009-10-19 18:05 . 2009-10-19 18:05 50792 ----a-w- c:\windows\googletoolbar2user.exe

2009-10-19 18:05 . 2009-10-19 18:05 -------- d-----w- c:\program files\Google

2009-10-19 18:05 . 2008-04-21 10:43 2549368 ----a-r- c:\windows\GoogleToolbar2.dll

2009-10-19 18:05 . 2009-10-19 18:05 -------- d-----w- c:\program files\Skype

2009-10-19 18:05 . 2009-10-19 18:05 -------- d-----w- c:\program files\Common Files\Skype

2009-10-19 18:05 . 2009-10-19 18:05 -------- d-----w- c:\documents and settings\All Users\Application Data\Skype

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"DAEMON Tools-1033"="c:\program files\D-Tools\daemon.exe" [2004-08-22 81920]

"NvCplDaemon"="c:\windows\System32\NvCpl.dll" [2005-10-10 7286784]

"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1312080]

c:\documents and settings\Owner\Start Menu\Programs\Startup\

Shortcut to Bginfo.exe.lnk - c:\program files\bginfo\Bginfo.exe [2003-5-1 368685]

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders]

SecurityProviders msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, zwebauth.dll

[HKLM\~\startupfolder\C:^Documents and Settings^All Users^Start Menu^Programs^Startup^Adobe Reader Speed Launch.lnk]

path=c:\documents and settings\All Users\Start Menu\Programs\Startup\Adobe Reader Speed Launch.lnk

backup=c:\windows\pss\Adobe Reader Speed Launch.lnkCommon Startup

R0 AFPAnsi;Alfa File Protector Ansi;c:\windows\system32\drivers\AFPAnsi.sys [6/9/2005 17:56 44800]

R2 AlfaFP;Alfa File Protector;c:\windows\system32\AlfaFP.sys [5/1/2003 00:14 76800]

S3 Ip6FwHlp;IPv6 Internet Connection Firewall;c:\windows\System32\svchost.exe -k netsvcs [8/29/2002 12:00 12800]

S3 REGMON;REGMON;\??\c:\windows\system32\drivers\REGSYS.SYS --> c:\windows\system32\drivers\REGSYS.SYS [?]

--- Other Services/Drivers In Memory ---

*NewlyCreated* - ALG

*NewlyCreated* - IPNAT

.

.

------- Supplementary Scan -------

.

uStart Page = about:blank

IE: &Yahoo! Search - file:///c:\program files\Yahoo!\Common/ycsrch.htm

IE: Yahoo! &Dictionary - file:///c:\program files\Yahoo!\Common/ycdict.htm

IE: Yahoo! &Maps - file:///c:\program files\Yahoo!\Common/ycmap.htm

IE: Yahoo! &SMS - file:///c:\program files\Yahoo!\Common/ycsms.htm

IE: {{c95fe080-8f5d-11d2-a20b-00aa003c157a} - %SystemRoot%\web\related.htm

Trusted Zone: aol.com\free

TCP: {26480EE8-9FFA-46CE-BB07-0BDA76F14F09} = 80.246.198.136,80.246.198.130

TCP: {551FA88F-E724-4B0A-A3AC-77827D557A6C} = 10.10.10.1,80.72.64.4

TCP: {D40DA652-1FC6-4FE3-8B0D-3F2BA23E0D98} = 88.203.224.18,212.50.0.10

TCP: {FA28F188-425C-42B1-A771-58BC0F7C4C74} = 80.72.80.60,80.72.64.4

DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab

DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab

.

- - - - ORPHANS REMOVED - - - -

AddRemove-Age of Mythology 1.0 - d:\games\age_of_mythology\UNINSTAL.EXE

AddRemove-mIRC - c:\program files\mIRC\mirc.exe

AddRemove-Starcraft - d:\windows\SCunin.exe

AddRemove-Изтрий BFL 2003 - d:\games\fifa2003\uninstallBFL

**************************************************************************

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files:

**************************************************************************

.

--------------------- DLLs Loaded Under Running Processes ---------------------

- - - - - - - > 'winlogon.exe'(492)

c:\windows\System32\ODBC32.dll

- - - - - - - > 'lsass.exe'(548)

c:\windows\System32\dssenh.dll

- - - - - - - > 'explorer.exe'(1888)

c:\windows\System32\msi.dll

c:\docume~1\Owner\LOCALS~1\Temp\catchme.dll

c:\program files\WinRAR\rarext.dll

c:\program files\Malwarebytes' Anti-Malware\mbamext.dll

c:\program files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

c:\progra~1\SPYBOT~1\SDHelper.dll

c:\program files\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll

.

------------------------ Other Running Processes ------------------------

.

c:\windows\System32\nvsvc32.exe

c:\windows\System32\wdfmgr.exe

c:\combofix\CF12132.exe

c:\combofix\PEV.cfxxe

.

**************************************************************************

.

Completion time: ~,10time:~,-3machine was rebootedCombobatch-by

ComboFix-quarantined-files.txt 2009-10-20 13:32

Pre-Run: 1.550.962.688 bytes free

Post-Run: 1.521.094.656 bytes free

WindowsXP-KB310994-SP2-Pro-BootDisk-ENU.exe

[boot loader]

timeout=2

default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS

[operating systems]

c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons

multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect

- - End Of File - - 59201F93F89BBF945D8D37C5694380DA

Не съм сигурен че първия лог е това, което очакваш. Нещо ми малее...

Всичко е точно изпълнено!

Нека опитаме по следния начин: Явно работата няма да стане по този начин. Затова реших да опитаме със т.нар. спасителен диск. Ще използваме този на Avira. Бързо се изтегля, записва, има висок detection rate, само не знам дали ще успее да премахне това, което открие (да се надяваме, че ще успее), така че този вариант ми изглежда най-добър в този случай. Той е Линукс базиран, така че няма да става почистването му ще става отдалечено, а не както до момента.

Ето как става цялата процедура:

http://forum.avira.com/wbb/index.php?page=Thread&threadID=82163

С тази разлика, че е необходимо да маркираш следните неща:

Select Scan all files

Select Try to repair infected files and Rename files, if they cannot be removed

Select Scan for dialers

Select Scan for joke programs (Jokes)

Select Scan for games

Select Scan for spyware (SPR)

Това меню се извиква, след избиране на бутона Configuration.

Спасителния диск (Rescue disk) не поддържа генериране на лог файлове, което означава, че на теб разчитам да обърнеш внимание на това какво е открито и колко.

Ето някои неща, с които е необходимо да си запознат преди да започнеш:

http://forum.avira.com/wbb/index.php?page=Thread&threadID=82578

http://forum.avira.com/wbb/index.php?page=Thread&threadID=83897

http://forum.avira.com/wbb/index.php?page=Thread&postID=737024#post737024

Много добре се запознай с тях, защото са важни. Мисля, че можеш да се справиш с превода им.

  • Автор

Всичко това ще направя, но вероятно утре сутринта ще започна, защото в къщи имам доста добра преводачка /за да съм сигурен какво трябва да се прави/ , ще врътна ЦД-то и ще видя какво става. Ще се опитам да запиша всичко по-важно, пък дано помогне. Отново благодаря за съдейсвието.

Това вече трябва даде положителни резултати. Да, аз същото бих Ви препоръчал, а именно на спокойствие да прочетете всичко и на другия ден да го изпробвате.

  • Автор

Това вече трябва даде положителни резултати. Да, аз същото бих Ви препоръчал, а именно на спокойствие да прочетете всичко и на другия ден да го изпробвате.

Интересното е, че звука днес не спира, а само връзката през командера. В крайна сметка и така да остане, пак е добре, защото звука е по-важно да не прекъсва, а връзката с командера витаги мога да си я предизвикам с рестарт. Преди да изключи указаната връзка на екрана на всички компютри изкача едно съобщение, което не мога да видя, защото бързо минава, но е нещо Generic Host W32 ...

Редактирано от pataran (преглед на промените)

  • Автор

Днес започнах процедурата с диска на Авира, но има проблем. Пробвах го първо на един компютър с IDE диск и си тръгна и сканира. Но моите дискове на заразените компютри са САТА и не може да ги разпознае след бутването, съответно не може и да се сканира. Гледах във форума, ама точно този проблем не видях. Дали нещо бъркам или нещо трябва да се донастрои?

Редактирано от pataran (преглед на промените)

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.