Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Реална заплаха ли е Rootkit.Win32.TDSS, открита от a-squared?

Featured Replies

a-squared Free намери Rootkit.Win32.TDSS.u!A2 реална ли е тази заплаха ?? и ако да как да постъпя потърсих в уиндоуса за iastor.sys но нищо не намерих.

----------------------------------------------------

a-squared Free - Версия 4.5

Последно обновяване: 20.3.2010 г. 11:23:18

Настройки на проверката:

Scan type: smart

Обекти: Памет, Следи, Бисквитки, C:\WINDOWS\, C:\Program Files

Проверка на архиви: Включено

Евристика: Изключено

ADS Проверка: Включено

Начало на проверката: 20.3.2010 г. 11:27:16

C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\ctvdrjlg.default\cookies.sqlite:1268682244218000 Открити: Trace.TrackingCookie.cnt.tyxo.bg!A2

C:\Documents and Settings\User\Application Data\Mozilla\Firefox\Profiles\ctvdrjlg.default\cookies.sqlite:1268682257203000 Открити: Trace.TrackingCookie.count!A2

C:\WINDOWS\NLDRV\001\iastor.sys Открити: Rootkit.Win32.TDSS.u!A2

Проверени

Файлове: 65768

Следи: 669285

Бисквитки: 93

Процеси: 28

Открити

Файлове: 1

Следи: 0

Бисквитки: 3

Процеси: 0

Записи в регистъра: 0

Край на проверката: 20.3.2010 г. 12:52:38

Време за проверката: 1:25:22

Изтрити

Файлове: 0

Следи: 0

Бисквитки: 2

Под карантина

Файлове: 0

Следи: 0

Бисквитки: 2

--------------------------------------------------------

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 13:09:53, on 20.3.2010 г.

Platform: Windows XP SP3 (WinNT 5.01.2600)

MSIE: Internet Explorer v8.00 (8.00.6001.18702)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe

C:\Program Files\Common Files\Java\Java Update\jusched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\Sandboxie\SbieCtrl.exe

C:\Program Files\Java\jre6\bin\jqs.exe

C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe

C:\Program Files\Norton Internet Security\Engine\17.5.0.127\ccSvcHst.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Sandboxie\SbieSvc.exe

C:\Program Files\Norton Internet Security\Engine\17.5.0.127\ccSvcHst.exe

C:\Program Files\uTorrent\uTorrent.exe

C:\Program Files\a-squared Free\a2service.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\explorer.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe

C:\WINDOWS\explorer.exe

C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft....k/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft....k/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft....k/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft....k/?LinkId=69157

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =

O2 - BHO: Symantec NCO BHO - {602ADB0E-4AFF-4217-8AA1-95DAC4DFA408} - C:\Program Files\Norton Internet Security\Engine\17.5.0.127\coIEPlg.dll

O2 - BHO: Symantec Intrusion Prevention - {6D53EC84-6AAE-4787-AEEE-F4628F01010C} - C:\Program Files\Norton Internet Security\Engine\17.5.0.127\IPSBHO.DLL

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL

O2 - BHO: Java™ Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll

O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

O3 - Toolbar: Norton Toolbar - {7FEBEFE3-6B19-4349-98D2-FFB09D4B49CA} - C:\Program Files\Norton Internet Security\Engine\17.5.0.127\coIEPlg.dll

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [VirtualCloneDrive] "C:\Program Files\Elaborate Bytes\VirtualCloneDrive\VCDDaemon.exe" /s

O4 - HKLM\..\Run: [sunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"

O4 - HKLM\..\Run: [Malwarebytes' Anti-Malware] "C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [sandboxieControl] "C:\Program Files\Sandboxie\SbieCtrl.exe"

O4 - HKCU\..\Run: [Google Update] "C:\Documents and Settings\User\Local Settings\Application Data\Google\Update\GoogleUpdate.exe" /c

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [_nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'Default user')

O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201

O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204

O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203

O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000

O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe

O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.m...ash/swflash.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{CC0EE366-DEBE-4736-A32C-FF0C10E7FC44}: NameServer = 213.16.56.1 213.16.56.9

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll

O23 - Service: a-squared Free Service (a2free) - Emsi Software GmbH - C:\Program Files\a-squared Free\a2service.exe

O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe

O23 - Service: MBAMService - Malwarebytes Corporation - C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe

O23 - Service: Norton Internet Security (NIS) - Symantec Corporation - C:\Program Files\Norton Internet Security\Engine\17.5.0.127\ccSvcHst.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: Sandboxie Service (SbieSvc) - tzuk - C:\Program Files\Sandboxie\SbieSvc.exe

--

Редактирано от nologo
Корекция на заглавието (преглед на промените)

Унинсталирай a-squared тя е единствения троянец който виждам в системата ти.

Унинсталирай и МБАМ също,ако е на компютъра ти.

IAStor.sys Intel® Matrix Storage Manager

http://www.intel.com/support/chipsets/imst/sb/CS-020825.htm

Страхотни предложения! Този подфорум заприлича министерството на финансите - пълен хаус!

Изтеглете ComboFix от някой от следните линкове:

Линк 1

Линк 2

* ВАЖНО !!! Запазете ComboFix.exe на вашия десктоп

  • Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to Disable your Security Programs

  • Преименувайте ComboFix.exe на Tool.exe

  • Стартирайте Tool.exe и следвайте инструкциите.

Бележка: ComboFix ще се стартира без инсталирана Recovery Console.

  • Като част от неговата работа, ComboFix ще провери дали Microsoft Windows Recovery Console е инсталирана. Предвид бързо развиващия се зловреден софтуер е силно препоръчително да бъде инсталирана преди премахването на зловредния софтуер. Това ще Ви позволи да влезете в специален recovery/repair режим, който ще ни позволи по-лесно да решите проблем, който би могъл да възникне при премахване на зловредния софтуер.

  • Следвайте инструкциите, за да позволите на ComboFix да изтегли и инсталира Microsoft Windows Recovery Console. В един момент ще бъдете попитани дали сте съгласни с лицензното споразумение. Необходимо е да потвърдите, че сте съгласни, за да инсталирате Microsoft Windows Recovery Console.

** Забележете: Ако Microsoft Windows Recovery Console е вече инсталирана, ComboFix ще продължи към процеса по премахване на зловредния софтуер.

RcAuto1.gif

След като Microsoft Windows Recovery Console е инсталирана, използвайки ComboFix, Вие ще видите следното съобщение:

whatnext.png

Изберете Yes, за да продължи сканирането за зловреден софтуер.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:\ComboFix.txt в следващия Ви коментар в тази тема.

Бележка:

  1. Моля, не движете мишката, докато ComboFix работи. Това може да наруши процеса на работа.
  2. ComboFix ще нулира всички настройки на Microsoft Internet Explorer, включително да направи IE браузър по подразбиране.
  3. ComboFix ще изключи autorun функцията на ВСИЧКИ CD, Floppy и USB устройства, за да помогне при премахването на зловредния софтуер и Ви защити от бъдещи вируси/заплахи, които поразяват чрез autorun. Ако това е проблем за вас - моля, уведомете ме.
  4. ComboFix ще изключи вашата интернет връзка. Интернет връзката ще се възстанови автоматично, преди ComboFix да завърши процеса на работа. При проблем, той ще прекрати интернет връзката. За да възстановите интернет връзката си, рестартирайте компютъра си.
  5. В случай на проблем с ComboFix, той може да създаде лог файл. Моля, включете съдържанието на C:\BUG.txt в следващия Ви коментар в тази тема.

Работата на ComboFix, може да отнеме до 20-30 минути, за да завърши, моля имайте търпение.

Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема

2.8 Не са желателни безсъдържателните мнения,нека подобни мнения бъдат придружавани с обосновка.

mihnev_sz

лога на ComboFix

Няма нищо съмнително в лога ти от ComboFix,трябваше да ме послушаш и да не го инсталираш,ама то си е твоя работа.Също така не ти трябва всичкия този анти-спауер и анти-вирусен софт.

Нямаш вируси.

Нали знаеш ...българите разбираме най-много от политика,футбол иии вече от компютри и борба с зловреден софтуер!Както и да е ..този подфорум е типичен за всяко нещо в България!!!

Аз никога не съм казал, че разбирам всичко, но разбирам повече отколкото повечето хора тук, с едно, максимум две изключения. Например, аз като човек, който нищо не разбира по вашите думи, видях следния ред:

[-] 2009-02-25 . 362BC5AF8EAF712832C58CC13AE05750 . 1614848 . . [5.1.2600.5512] . . c:\windows\system32\sfcfiles.dll

Това означава, че файла: sfcfiles.dll е модифициран, което означава, че трябва да се замени с чисто копие.

За целта:

1. Изтегли този файл:

http://rapidshare.com/files/365982466/sfcfiles.dll.html

2. Влизаш в Safe Mode

3. Взимаш изтегления файл и го заместваш с твоя файл, намиращ се в:

c:\windows\system32

Накрая рестартираш и ми казваш дали има някакви промени, каквито и да е.

Stonit не го прави това което ти казва Maniac,ще те докара до син екран.

Той вижда,че файла бил пачнат,но не знае защо и кой го е пачнал.

Пачнал го е "nLite" за да може да отстрани някои компоненти на Уиндоус,файла не е заплаха може

да го качиш в ВирусТотал и да дадеш резултат от сканирането!!!

sfcfiles.dll е библиотека съдържаща списък със защитените файлове на Уиндоус.Ако си правил нещо с

"nLite" по системата от нея е.Все пак качи файла във ВирусТотал и дай резултат.

  • Автор

nLite никога не съм имал на моя компютър а относно sfcfiles.dll

http://www.virustota...8fc4-1268744561

нортон намира разлика в sfcfiles.dll

58cdb719bafef231.png

a942b4141945ac38.png

Редактирано от stonit (преглед на промените)

Ако бяхте прочели, моето мнение, нямаше да правите всичко това. Вече казах, че руткита, не може да бъде премахнат.

Вие дори, не знае, какво представлява този руткит.

@ultrahacker: Ще обясниш ли с подробности какъв е този рууткит и защо не може да се премахне.

За подробности, нямам време. Но в общи линии е това:

Първо вируса се инжектира в с-мите процеси на Windows, след което разбива защитните стени (пренебрегва ги) и инсталира незасичаем драйвър.

След това, руткита търси IDE интерфейси, за да разположи драйвера си на тях. Той се казва винаги: iastor.sys или atapy.sys. След което вкарва в ядрото на Windows, троянец. Прави няколко скрити файла - tdlcmd.dll , tdlwsp.dll , config.ini.

Структурата на вируса на твърдия диск е такава:

---

HDD

---

-

tdlcmd.dll

-

tdlwsp.dll

-

config.ini

-

Руткит

-

Вируална директория

---

Край на твърдия диск

---

По принцип може да бъде изчистен, аз съм го чистил.

Но не може да бъде премахнат, докато Windows е пуснат, нито в нормален режим нито в Safemode.

За целта, трябва да му намерите файловете. Но пак ви казвам, изгубих доста време по него, а той вече беше увредил с-мата.

По-добре направи преинсталация.

Ако го имаш този звяр под ръка , можеш ли да го качиш някъде , искам да го побъзикам с няколко инструмента за борба с масови безредици.

Stonit не го прави това което ти казва Maniac,ще те докара до син екран.

Той вижда,че файла бил пачнат,но не знае защо и кой го е пачнал.

Пачнал го е "nLite" за да може да отстрани някои компоненти на Уиндоус,файла не е заплаха може

да го качиш в ВирусТотал и да дадеш резултат от сканирането!!!

sfcfiles.dll е библиотека съдържаща списък със защитените файлове на Уиндоус.Ако си правил нещо с

"nLite" по системата от нея е.Все пак качи файла във ВирусТотал и дай резултат.

Защо да не го прави?Обоснови се ,а не пускай неаргуминтирани изказвания?

Стига сте лъгали човека,с вашата параноя друга работа нямате ли си?

Има фалшиво засичане на a-squared и няколко Tracking-кукита.

Хайде дайте го този руткит,да го видим.Луда работа :)

Stonit Файла можеш да го смениш като бутнеш Live-СD но аз смисъл от смяна не виждам...

uXtheme.dll като го пачнеш пак става good и какво от това?

п.п. Stonit превено е нещо с nLITE може да не си ти,а автора на .iso файла с уиндоуса.

Влез в настройките на Network - settings и направи това което виждаш на снимката.

Ако има нещо ще го хванем. Пиши за всичко което иска да се свърже с интернет.

alg.exe го блокирай ако иска достъп.

aSyjiYDf.png

Редактирано от D00FY (преглед на промените)

2.13 Забранява се употребата на заплахи, вулгарни думи, цинизми и обиди, както в коментари по темите, така и в лични съобщения. Ако подобни неща станат чрез лични съобщения, трябва само да се уведоми член на администрацията и ще бъдат взети съответните мерки за предотвратяването им.

mihnev_sz

Ултрахамстера ,

Преди да пишеш необосновани и много идиотски постове , разгледай малко форума "Сигурност и антивирусна защита",

защото maniac и B-boy[styLe] , са колегите , отделящи изключително много време и внимание , даже на хора , които са абсолютно боси в общуването с компютъра.

Толкова отделено време и нерви , е нещо заслужаващо респект , не критика и обиди .

:speak:

Редактирано от mihnev_sz
цитатa (преглед на промените)

В тази тема се получи страшен спам, а следа от stonit няма! Когато се върне, ако има все още нужда от помощ да ми драсне ЛС да отворя темата.

Нямам намерение да споря с човек, като основните знания му липсват!

Гост
Тази тема е заключена за нови отговори.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.