Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

РС- то ми е инфектирано [РЕШЕН]

Featured Replies

Именно с тези екстри се инсталира и Skype4COM протокола..

Темата ми е мнооого интересна и ако имах време бих се почоплил с някоя и друга виртуална машина. Направих цитата, за да направя лека техническа корекция. Skype4COM не е протокол! Колкото WinAPI е протокол, толкова и това. Това са интерфейси, обикновено ги нариачат с имагинерното API.

Skype4COM е интерфейс, който дава възможност с някакъв програмен език (в случая почти без значение с какъв - VB6, VB.Net, C++, C#, VBScript и т.н.) да се достигнат ресурсите на програма, среда или устройство.

Извинявам се, за вметката. Надявам се скоро да се намери сигурен метод за премахване на Chydo-то, но се съмнявам. Като знам колко лесно е да напишеш вирус за Win, просто няма начин за скоростно лечение. Kydo (Downadup, Konfickter) често са бонуси за тоя вирус.

Все пак успех!

  • Отговори 67
  • Прегледи 11,2k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Без глупави коментари! Тук работим с логове! Ако нямате решение, по-добре си замълчете! koisi, аз промените в версиите на MalwareBytes' Anti-Malware ги знам, все пак съм и бета тестър и ги знам още

  • Norton ли, ти чуваш ли се?

  • Че какво му е на нортон?

Публикувани изображения

 Голямо БРАВО и от мен на екипа! Страшни сте ей!  :)  :clap:

Темата ми е мнооого интересна и ако имах време бих се почоплил с някоя и друга виртуална машина. Направих цитата, за да направя лека техническа корекция. Skype4COM не е протокол! Колкото WinAPI е протокол, толкова и това. Това са интерфейси, обикновено ги нариачат с имагинерното API.

Skype4COM е интерфейс, който дава възможност с някакъв програмен език (в случая почти без значение с какъв - VB6, VB.Net, C++, C#, VBScript и т.н.) да се достигнат ресурсите на програма, среда или устройство.

Извинявам се, за вметката. Надявам се скоро да се намери сигурен метод за премахване на Chydo-то, но се съмнявам. Като знам колко лесно е да напишеш вирус за Win, просто няма начин за скоростно лечение. Kydo (Downadup, Konfickter) често са бонуси за тоя вирус.

Все пак успех!

Както съм писал описанието е взето от друг потребител. Иначе ми е ясно, че WinAPI е интерфейс.

Сигурен начин за премахване на този AUTORUN - червей има. Бавен е, но има. Това че морфира постоянно за да остане незасечен е друг въпрос. Но с помощта и на заразените потребители, които ни предоставят проби от заразите и с наша помощ, които си играем да ги пращаме на антивирусните компании, те постоянно ги добавят в дефинициите си.

Сега аз да направя лека поправка...не е KYDO а KIDO и не Konfickter а Conficker. :)

Понякога идва и с Rootkit.Agent.

Здравей, PhrozenCrew!

Предполагам, че забелязваш форума, в който се пишеш: "Премахване на зловреден софтуер - HiJackThis логове". Вероятно вече ти прави впечатление, че има една думичка, която се съдържа в името на форума - това е HiJackThis. А понятието "протокол" в този случай е правилно. Справка - лог за допълнителни протоколи и др. - 018 на HiJackThis:

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

Ако говорим за Skype4Com, то най-доброто описание е следното:

Skype4Com is currently the most used wrapper library for Skype API. The DLL for this wrapper is included in Skype's Windows installation package (installed together with Extras Manager). Skype4Com implements Skype API commands through ActiveX objects. Therefore it can be used from any programming language that can access ActiveX objects. However, it is limited to Windows operating system.
  • Автор

Явно моят Trojan.Chydo не се дава лесно. Помогнете пак, моля.

Не съм правил нищо с компа, само инсталирах NOD 32( признавам, че е кракната),която взе да открива вируса отново и я деинсталирах.

mbam-log-2010-01-05 (23-13-24).txt

OTL.Txt

Extras.Txt

Явно моят Trojan.Chydo не се дава лесно. Помогнете пак, моля.

Не съм правил нищо с компа, само инсталирах NOD 32( признавам, че е кракната),която взе да открива вируса отново и я деинсталирах.

Защо не сте премахнали намерените обекти от Malwarebytes ?

Сканирайте отново и премахнете намерените обекти...

В лог файла на OTL.exe не сте направили следните настройки:

f1a78i.jpg

Направете ги и оуснете нов лог файл.

Не съм правил нищо с компа, само инсталирах NOD 32( признавам, че е кракната)
:)

Какво значи кракната според теб ?

Да и сложиш лиценз бил и той съмнителен...не означава че е кракната, ако е с фикс това е друго нещо.

Колегата е малко зает и ме помоли аз временно да ви помагам.

Стартирайте OTL.exe и copy/paste под колонката "Custom Scans/Fixes" въведете това:

:OTL

O3 - HKLM\..\Toolbar: (no name) - - No CLSID value found.

[2010.01.04 12:59:10 | 00,002,408 | -H-- | M] () -- C:\WINDOWS\thsbmufrvftzsrfnbmvgozlpzntmlzhv.pai

[2010.01.04 12:59:10 | 00,002,408 | -H-- | M] () -- C:\WINDOWS\System32\thsbmufrvftzsrfnbmvgozlpzntmlzhv.pai

[2010.01.04 12:59:10 | 00,002,408 | -H-- | M] () -- C:\Documents and Settings\User\Local Settings\Application Data\thsbmufrvftzsrfnbmvgozlpzntmlzhv.pai

[2010.01.04 12:59:10 | 00,000,280 | -H-- | M] () -- C:\WINDOWS\xbcbcabdxxbxgvzxbcbcab.xxb

[2010.01.04 12:59:10 | 00,000,280 | -H-- | M] () -- C:\WINDOWS\System32\xbcbcabdxxbxgvzxbcbcab.xxb

[2010.01.04 12:59:10 | 00,000,280 | -H-- | M] () -- C:\Documents and Settings\User\Local Settings\Application Data\xbcbcabdxxbxgvzxbcbcab.xxb

[2010.01.04 12:58:44 | 00,000,316 | -H-- | M] () -- C:\WINDOWS\System32\kbpbpaodkxoxtvmxococnbqxkbkgizkbpbp.odk

[2010.01.04 12:58:44 | 00,000,316 | -H-- | M] () -- C:\WINDOWS\kbpbpaodkxoxtvmxococnbqxkbkgizkbpbp.odk

[2010.01.04 12:58:44 | 00,000,316 | -H-- | M] () -- C:\Documents and Settings\User\Local Settings\Application Data\kbpbpaodkxoxtvmxococnbqxkbkgizkbpbp.odk

[2010.01.04 10:42:46 | 00,000,073 | -H-- | M] () -- C:\WINDOWS\System32\ldsfugvlthzjgjbnfuhwixnvjblildphwjyk.pxl

[2010.01.04 10:42:46 | 00,000,073 | -H-- | M] () -- C:\WINDOWS\ldsfugvlthzjgjbnfuhwixnvjblildphwjyk.pxl

[2010.01.04 10:42:46 | 00,000,073 | -H-- | M] () -- C:\Documents and Settings\User\Local Settings\Application Data\ldsfugvlthzjgjbnfuhwixnvjblildphwjyk.pxl

[2010.01.04 10:42:32 | 00,004,248 | -H-- | M] () -- C:\WINDOWS\System32\odpzlugtyjyfzzoxmyiudpchshoiixgvh.dmy

[2010.01.04 10:42:32 | 00,004,248 | -H-- | M] () -- C:\WINDOWS\odpzlugtyjyfzzoxmyiudpchshoiixgvh.dmy

[2010.01.04 10:42:32 | 00,004,248 | -H-- | M] () -- C:\Documents and Settings\User\Local Settings\Application Data\odpzlugtyjyfzzoxmyiudpchshoiixgvh.dmy

:files

C:\WINDOWS\System32\*.tmp

C:\WINDOWS\*.tmp

C:\recycler

D:\recycler

e:\recycler

f:\recycler

g:\recycler

h:\recycler

C:\WINDOWS\62305.ini

C:\WINDOWS\Ascd_tmp.ini

:Commands

[purity]

[emptytemp]

[Reboot]

Натиснете бутона Run Fix

Ще се създаде лог файл. Копирайте го в следващия си пост.

  • Автор

All processes killed

========== OTL ==========

Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\ deleted successfully.

C:\WINDOWS\thsbmufrvftzsrfnbmvgozlpzntmlzhv.pai moved successfully.

C:\WINDOWS\system32\thsbmufrvftzsrfnbmvgozlpzntmlzhv.pai moved successfully.

C:\Documents and Settings\User\Local Settings\Application Data\thsbmufrvftzsrfnbmvgozlpzntmlzhv.pai moved successfully.

C:\WINDOWS\xbcbcabdxxbxgvzxbcbcab.xxb moved successfully.

C:\WINDOWS\system32\xbcbcabdxxbxgvzxbcbcab.xxb moved successfully.

C:\Documents and Settings\User\Local Settings\Application Data\xbcbcabdxxbxgvzxbcbcab.xxb moved successfully.

C:\WINDOWS\system32\kbpbpaodkxoxtvmxococnbqxkbkgizkbpbp.odk moved successfully.

C:\WINDOWS\kbpbpaodkxoxtvmxococnbqxkbkgizkbpbp.odk moved successfully.

C:\Documents and Settings\User\Local Settings\Application Data\kbpbpaodkxoxtvmxococnbqxkbkgizkbpbp.odk moved successfully.

C:\WINDOWS\system32\ldsfugvlthzjgjbnfuhwixnvjblildphwjyk.pxl moved successfully.

C:\WINDOWS\ldsfugvlthzjgjbnfuhwixnvjblildphwjyk.pxl moved successfully.

C:\Documents and Settings\User\Local Settings\Application Data\ldsfugvlthzjgjbnfuhwixnvjblildphwjyk.pxl moved successfully.

C:\WINDOWS\system32\odpzlugtyjyfzzoxmyiudpchshoiixgvh.dmy moved successfully.

C:\WINDOWS\odpzlugtyjyfzzoxmyiudpchshoiixgvh.dmy moved successfully.

C:\Documents and Settings\User\Local Settings\Application Data\odpzlugtyjyfzzoxmyiudpchshoiixgvh.dmy moved successfully.

========== FILES ==========

C:\WINDOWS\System32\PerfStringBackup.TMP moved successfully.

C:\WINDOWS\006115_.tmp moved successfully.

File\Folder C:\recycler not found.

D:\RECYCLER\S-1-5-21-839522115-854245398-2147074499-1003 folder moved successfully.

D:\RECYCLER folder moved successfully.

File\Folder e:\recycler not found.

File\Folder f:\recycler not found.

File\Folder g:\recycler not found.

File\Folder h:\recycler not found.

C:\WINDOWS\62305.ini moved successfully.

C:\WINDOWS\Ascd_tmp.ini moved successfully.

========== COMMANDS ==========

[EMPTYTEMP]

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: All Users

User: NetworkService

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 67 bytes

User: LocalService

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 32902 bytes

User: User

->Temp folder emptied: 81774467 bytes

->Temporary Internet Files folder emptied: 3044334 bytes

->FireFox cache emptied: 79640428 bytes

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 0 bytes

Windows Temp folder emptied: 0 bytes

%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes

%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes

RecycleBin emptied: 0 bytes

Total Files Cleaned = 157,00 mb

OTL by OldTimer - Version 3.1.21.0 log created on 01062010_005918

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Изтеглете TFC.exe от OldTimer

Стартирайте инструмента. Той ще затвори всички активни програми включително и прозорците на браузъра.

Натиснете бутона Start за да започне почистването.

Ако програмата ви попита дали да искате да рестартирате компютъра - съгласете се.

След рестарта, обновете дефинициите на Malwarebytes и направете бърза проверка на системата (Perform Quick Scan).

Публикувайте лог файла.

  • Автор

Malwarebytes' Anti-Malware 1.43

Версия на базата от данни: 3498

Windows 5.1.2600 Service Pack 3

Internet Explorer 7.0.5730.13

06.1.2010 г. 01:35:41

mbam-log-2010-01-06 (01-35-41).txt

Тип сканиране: Бързо сканиране

Сканирани обекти: 110185

Изминало време: 2 minute(s), 48 second(s)

Заразени процеси в паметта: 0

Заразени модули в паметта: 0

Заразени ключове в регистратурата: 0

Заразени стойности в регистратурата: 0

Заразени информационни обекти в регистратурата: 0

Заразени папки: 0

Заразени файлове: 0

Заразени процеси в паметта:

(Не бяха открити заплахи)

Заразени модули в паметта:

(Не бяха открити заплахи)

Заразени ключове в регистратурата:

(Не бяха открити заплахи)

Заразени стойности в регистратурата:

(Не бяха открити заплахи)

Заразени информационни обекти в регистратурата:

(Не бяха открити заплахи)

Заразени папки:

(Не бяха открити заплахи)

Заразени файлове:

(Не бяха открити заплахи)

Стъпка 1

Направете нова проверка с ESET Online Scanner и публикувайте резултатите.

Стъпка 2

Изтеглете Secunia Personal Software Inspector.и проверете и обновете всичките си стари и уязвими програми.

Стартирайте приложението и от INTERFACE MODE (под името Secunia Personal Software Inspector) се придвижете до Advanced Mode => Scan и натиснете Start Scan.

След края на проверката ще видите статистика с резултатите относно програмите които е добре да деинсталирате или обновите.

Дано си се излекувал!

Бих искал да вметна още нещо, което вероятно много хора не го знаят. Лекуването на заразена машина се прави при изключена мрежа! Просто си изключете кабелния модем, рутера или изкарайте мрежовия кабел. Вирусите не си мутират произволно и после да си се самокомпилират. Обикновено за мутацията им е необходима връзка до интернет, от където изтеглят нов вариант. Затова е и грешна практика да се бори вирус при включен интернет. Вируса може да мутира по 15 пъти на ден. Може да се използва мрежата, но под LiveCD с НЕ-Windows ОС! Например Linux или някое BSD ще свършат работа.

Стъпките за борене на такъв вирус от неспециалисти са:

1. Изключете веднага мрежата, ако сте под Windows

2. Ребуут под Windows инсталациционно CD и избор на рековъри конзолата с "R".

3. Напишете fixmbr (и за по-сигурно може да се изпълнят и командите fixboot, DEL C:/Boot.ini, BootCfg /Rebuild)

4. Ребуут под Kaspersky Rescue Disk, може и друго Антивир Rescue CD, но Кашпереца обикновено върши работа.

5. Оставете Кашпереца да си ъпдейтне актуалните дефиниции и да сканира целия хард.

6. Под Live CD-то си изтеглете на харда всичките инструменти с които бихте искали да сканирате по късно (gmer и т.н.).

7. Рестартиране под Windows и сканиране с останалите програми.

8. Включете си мрежата и пийнете една биричка.

ГОТОВО!

Запомнете, че чистенето на вируси под Windows и още повече с включен интернет е меко казано умряла работа и огромна загуба на време и данни. Лично мнение, базирано на опита ми.

  • Автор

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

# version=7

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6211

# api_version=3.0.2

# EOSSerial=1cb20eb9171f7a4192527557d6882005

# end=stopped

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2010-01-06 07:53:48

# local_time=2010-01-05 11:53:48 (-0800, Pacific Standard Time)

# country="Bulgaria"

# lang=1033

# osver=5.1.2600 NT Service Pack 3

# compatibility_mode=768 16777215 100 0 61297230 61297230 0 0

# compatibility_mode=8192 67108863 100 0 85732656 85732656 0 0

# scanned=956

# found=0

# cleaned=0

# scan_time=27

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=1

esets_scanner_update returned -1 esets_gle=1

ESETSmartInstaller@High as downloader log:

all ok

esets_scanner_update returned -1 esets_gle=53251

# version=7

# OnlineScannerApp.exe=1.0.0.1

# OnlineScanner.ocx=1.0.0.6211

# api_version=3.0.2

# EOSSerial=1cb20eb9171f7a4192527557d6882005

# end=finished

# remove_checked=true

# archives_checked=true

# unwanted_checked=true

# unsafe_checked=true

# antistealth_checked=true

# utc_time=2010-01-06 10:47:58

# local_time=2010-01-06 02:47:58 (-0800, Pacific Standard Time)

# country="Bulgaria"

# lang=1033

# osver=5.1.2600 NT Service Pack 3

# compatibility_mode=768 16777215 100 0 61304028 61304028 0 0

# compatibility_mode=8192 67108863 100 0 85739454 85739454 0 0

# scanned=128751

# found=0

# cleaned=0

# scan_time=3678

СТЪПКА 1

Премахване на някои от уязвимите места: (полезни за целта са Windows Worms Doors Cleaner v1.4.1 и Safe XP 1.5.7.14).

Стартирайте инструмента Windows Worms Doors Cleaner и натиснете всички опции с червен цвят.

Ще се наложи рестарт на системата за да влезнат промените в сила.

5fkz5w.gif

Изтеглете и SafeXP от линка по-нагоре и приложете настройките от снимката:

safexpuc9.jpg

След това просто натиснете Apply.

СТЪПКА 2

От настройките на мрежовата карта можете да изключите някои опции:

*Client for Microsoft Networks

*File and Printer Sharing for Microsoft Network

dangerfk9.jpg

СТЪПКА 3

Имунизиране срещу сайтове с печална слава:

1.Изтеглете си тази програма hpHosts и я инсталирайте. На последното прозорче сложете отметка на DISABLE Windows DNS Client (Recommended).

2.Идва ред и на Spyware Blaster 4.2.Oтидeте на Updates и посочете бутона Check for updates.Остава само да отидете в Protection Status и да изберете Enable All Protection.

СТЪПКА 4

Инсталирането и конфигурирането на добра защитна стена винаги е добра идея.

От по-лесните можете да пробвате тази на PC Tools.

СТЪПКА 5

Обновявайте често Операционната си Система, браузъра/ите и използвания софтуер въобще (особено внимание трябва да обърнете на приложения като JAVA, PDF reader-и) и т.н.

ВМЕСТО ДА КАЧВАТЕ КРАКНАТ NOD32, по-добре се насочете към някои от безплатните програми:

Microsoft Security Essentials (стига да минавате проверката за легалност - Genuine System на Microsoft)

http://www.kaldata.com/comments.php?catid=1&id=50050

Avira AntiVir Personal 9.0.0.418

http://www.kaldata.com/comments.php?catid=1&id=49261

avast! Home 4.8.1368 (изисква безплатна регистрация на страницата на производителя).

http://www.kaldata.com/comments.php?catid=1&id=49885

Как се държи сега системата ?

  • Автор

Инсталирах всичко предписано от B-boy.Засега Сом-па се държи добре. Вярно, че стана мъничко тромав с толкова много защити. Утре ще пусна отново скенерите(ESETSmartInstaller и Malwarebytes') да видя, дали няма останала зараза.Ще публикувам и log.

Инсталирах всичко предписано от B-boy.Засега Сом-па се държи добре. Вярно, че стана мъничко тромав с толкова много защити. Утре ще пусна отново скенерите(ESETSmartInstaller и Malwarebytes') да видя, дали няма останала зараза.Ще публикувам и log.

По-тромав е главно заради Hphosts имунизацията и евентуално заради PCTools стената. Просто трябва да се разбере каква е методиката на заразяване с новия вариант и се пробват различни алтернативи за превенция.

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.