Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Заразена машина! [РЕШЕН]

Featured Replies

Блъскам се тука с една заразена машина. Системата не е ъпдейтвана от много време тъй като няма дпстъп до интернет и се ползва за друго. Сега реших да я поизчистя малко като й сложих Microsoft Security Essentials, но тя за да работи иска с-мата да е ъпдейтвна. Тук идва проблемът - не може да се ъпдейтне защото няма достъп до сървърите на Майкрософт, както и не отваря нито един сайт за антивирусни програми. Махнах я и изтеглих Аваст (не от официалния сайт) - с нея сканира и премахна една заплаха. После сложих и Malwarebytes - премахна 3 заплахи, но проблемът си остана. Пробвах под Safe Mode with Networking - там си отваря всичко. Пуснах едно онлайнм сканиране с ESET - не откри нищо, после пак пробвах Malwarebytes - премахна пак 3 мисля! После рестартирах, но проблемът си седи. Сега се сещам, че не пуснах Аваст-а под Сейв мод, но не мисля, че ще направи нещо. Та ето и логове:

Първото сканиране на Malwarebytes:

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

Database version: 4412

Windows 5.1.2600 Service Pack 3

Internet Explorer 6.0.2900.5512

8/10/2010 5:01:52 PM

mbam-log-2010-08-10 (17-01-52).txt

Scan type: Full scan (C:\|D:\|)

Objects scanned: 177357

Time elapsed: 22 minute(s), 42 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 4

Folders Infected: 0

Files Infected: 0

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Folders Infected:

(No malicious items detected)

Files Infected:

(No malicious items detected)

Второ сканиране под Safe mode:

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

Database version: 4412

Windows 5.1.2600 Service Pack 3 (Safe Mode)

Internet Explorer 6.0.2900.5512

8/11/2010 8:18:09 AM

mbam-log-2010-08-11 (08-18-09).txt

Scan type: Full scan (C:\|D:\|)

Objects scanned: 171381

Time elapsed: 25 minute(s), 6 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 3

Folders Infected: 0

Files Infected: 0

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully.

Folders Infected:

(No malicious items detected)

Files Infected:

(No malicious items detected)

Прикачам и логовете от DDS.

DDS.txtAttach.txt

Редактирано от nologo (преглед на промените)

Привет, icemans!

Ето какво предлагам:

Стъпка 1

Следвайте следната инструкция за работа с Security Check:

  • Изтеглете Security Check (автор: screen317) от тук или от тук и го запишете на десктопа.
  • Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.
  • Когато програмата завърши работата си, ще се отвори един текстов документ: checkup.txt.
  • Копирайте съдържанието с Копирай (Copy) на checkup.txt и с Постави (Paste) го поставете в следващия си коментар.

Стъпка 2

Следвайте следната инструкция за работа с RKUnHooker:

  • Изтеглете този файл на десктопа.
  • Стартирайте RKUnhookerLE.exe, отидете на Report и маркирайте Drivers, Stealth Code, Files и Code Hooks. Демаркирайте останалите и натиснете ОК. Снимка:
    1eb6cc90177042cd.png
  • Изчакайте програмата да завърши работа. След това кликнете на File, после Save Report. Запазете (Save as) файла с име report.txt на десктопа. Прикачете го в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение).

Стъпка 3

Следвайте следната инструкция за работа с OTL:

  • Изтеглете OTL.exe или OTL.scr го запазете на десктопа.
  • Стартирайте файла otlDesktopIcon.png с двукратен клик на мишката.
  • Направете следните настройки:

7518fd045e0fd482.png

  • Под c814d031472c0ac1.png с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):


netsvcs

drivers32 /all

%SYSTEMDRIVE%\*.*

%systemroot%\Fonts\*.com

%systemroot%\Fonts\*.dll

%systemroot%\Fonts\*.ini

%systemroot%\Fonts\*.ini2

%systemroot%\*.scr

%systemroot%\*._sy

%systemroot%\REPAIR\*.bak1

%systemroot%\REPAIR\*.ini

%systemroot%\system32\*.wt

%systemroot%\system32\*.ruy

%systemroot%\system32\*.jpg

%systemroot%\system32\spool\prtprocs\w32x86\*.*

%APPDATA%\Update\*.*

%APPDATA%\Microsoft\*.*

%APPDATA%\Adobe\Update\*.*

%ALLUSERSPROFILE%\Favorites\*.*

%PROGRAMFILES%\*.*

%systemroot%\*. /mp /s

CREATERESTOREPOINT

%systemroot%\system32\*.dll /lockedfiles

%systemroot%\Tasks\*.job /lockedfiles

%systemroot%\System32\config\*.sav

%systemroot%\system32\user32.dll /md5

%systemroot%\system32\ws2_32.dll /md5

%systemroot%\system32\ws2help.dll /md5

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\WindowsUpdate\AU

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update\Results\Install|LastSuccessTime /rs

  • Натиснете маркираният в синьо бутон: 30rn2na.jpg.
  • Като приключи проверката, ще се създадат два файла - OTL.Txt и Extras.Txt.
  • Публикувайте или прикачете в следващия си коментар (погледнете опцията "прикачени файлове", когато публикувате мнение) логовете от OTL: OTL.Txt, Extras.Txt. Може да качите файловете нa rapidshare.com и да дадете линк за изтегляне.

Стъпка 4

Качете (Upload a file) на Virus Total последователно за сканиране следните файлове:

C:\Program Files\MV36Ghost_1.2.2\mv36runghost.exe

C:\Program Files\MV36Ghost_1.2.2\mv36ghost.exe

Копирайте (copy) адреса на файла, маркиран по-горе в зелено и отидете в текстовото поле с надпис "Разглеждане". Поставете поставете (paste) в полето File Name адреса на файла, после Open. След това на Virustotal натиснете Send File. Изчакайте да завърши сканирането и публикувайте линка с резултатите от сканирането в следващия си коментар.

P.S. Може да архивирате всички логове в един ZIP файл, да го качите файловете нa rapidshare.com и да дадете линк за изтегляне.

  • Автор

Благодаря ти за съвета. Само да прибавя нещо - сега пуснах Аваст да сканира под Сейв мод, откри две зарази и ги премахна. След рестарт вече отваряше всички сайтове. Сега смятам да сложа Microsoft Security Essentials и да пробвам да я подкарам. Как мислиш, има ли смисъл да направя предложените от теб неща?

Даже е наложително. След като махнеш Avast и инсталираш MSE (обнови я и направи скан) може да направиш само стъпки 1 и 3. Няма да отнеме време и става лесно.

Имаш остатъци от Conficker. Хубаво е, че антивирусите затриха една гадина: mlfrxdjw.dll

Затова следва:

Стартирайте пак OTL.exe и с Copy/ Paste под колонката Custom Scans/Fixes въведете скриптовия текст от цитата по-долу, като не забравяте да копирате скрипта 1 към 1, както и двете точки преди първия ред на скрипта!

:OTL

O33 - MountPoints2\{1b742b74-33ff-11de-be05-001617a47789}\Shell - "" = AutoRun

O33 - MountPoints2\{1b742b74-33ff-11de-be05-001617a47789}\Shell\AutoRun - "" = Auto&Play

O33 - MountPoints2\{2d5660ec-c79b-11de-be17-001617a47789}\Shell - "" = AutoRun

O33 - MountPoints2\{2d5660ec-c79b-11de-be17-001617a47789}\Shell\AutoRun - "" = Auto&Play

O33 - MountPoints2\{37ec10a8-2aa4-11df-be28-001617a47789}\Shell - "" = AutoRun

O33 - MountPoints2\{37ec10a8-2aa4-11df-be28-001617a47789}\Shell\AutoRun - "" = Auto&Play

O33 - MountPoints2\{4b8c974b-efa3-11de-be1c-001617a47789}\Shell - "" = AutoRun

O33 - MountPoints2\{4b8c974b-efa3-11de-be1c-001617a47789}\Shell\AutoRun - "" = Auto&Play

O33 - MountPoints2\{7fd8723f-9c12-11dd-bdf8-001617a47789}\Shell - "" = AutoRun

O33 - MountPoints2\{7fd8723f-9c12-11dd-bdf8-001617a47789}\Shell\AutoRun - "" = Auto&Play

O33 - MountPoints2\{f398d931-e505-11dc-bde6-001617a47789}\Shell\AutoRun\command - "" = F:\PortableApps\PortableAppsMenu\PortableAppsMenu.exe -- File not found

:Files

recycler /alldrives

ipconfig /flushdns /c

:Services

bgnwtgx

:Reg

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]

"7317:TCP" =-

:Commands

[purity]

[resethosts]

[emptytemp]

[emptyflash]

[Reboot]

След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: 045f5994a44b310e.png

Ще се създаде лог файл. Копирайте и поставете този файл в следващия си коментар.

  • Автор

All processes killed

========== OTL ==========

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1b742b74-33ff-11de-be05-001617a47789}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1b742b74-33ff-11de-be05-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{1b742b74-33ff-11de-be05-001617a47789}\ not found.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{1b742b74-33ff-11de-be05-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2d5660ec-c79b-11de-be17-001617a47789}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2d5660ec-c79b-11de-be17-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{2d5660ec-c79b-11de-be17-001617a47789}\ not found.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2d5660ec-c79b-11de-be17-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{37ec10a8-2aa4-11df-be28-001617a47789}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{37ec10a8-2aa4-11df-be28-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{37ec10a8-2aa4-11df-be28-001617a47789}\ not found.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{37ec10a8-2aa4-11df-be28-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4b8c974b-efa3-11de-be1c-001617a47789}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4b8c974b-efa3-11de-be1c-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4b8c974b-efa3-11de-be1c-001617a47789}\ not found.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4b8c974b-efa3-11de-be1c-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7fd8723f-9c12-11dd-bdf8-001617a47789}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7fd8723f-9c12-11dd-bdf8-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{7fd8723f-9c12-11dd-bdf8-001617a47789}\ not found.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{7fd8723f-9c12-11dd-bdf8-001617a47789}\ not found.

Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{f398d931-e505-11dc-bde6-001617a47789}\ deleted successfully.

Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{f398d931-e505-11dc-bde6-001617a47789}\ not found.

File F:\PortableApps\PortableAppsMenu\PortableAppsMenu.exe not found.

========== FILES ==========

C:\RECYCLER\S-1-5-21-909841435-1806456524-3186333584-500 folder moved successfully.

C:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-500 folder moved successfully.

C:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-1003\Dc20 folder moved successfully.

C:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-1003\Dc19 folder moved successfully.

C:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-1003\Dc14 folder moved successfully.

C:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-1003 folder moved successfully.

C:\RECYCLER\S-1-5-21-3950265831-1568585089-2057760032-500 folder moved successfully.

C:\RECYCLER\S-1-5-21-3500569471-3631712887-1751719713-500 folder moved successfully.

C:\RECYCLER\S-1-5-21-1177238915-1078145449-682003330-500 folder moved successfully.

C:\RECYCLER folder moved successfully.

D:\RECYCLER\S-1-5-21-909841435-1806456524-3186333584-500 folder moved successfully.

D:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-500 folder moved successfully.

D:\RECYCLER\S-1-5-21-3975694247-1768659688-280910079-1003 folder moved successfully.

D:\RECYCLER\S-1-5-21-3950265831-1568585089-2057760032-500 folder moved successfully.

D:\RECYCLER\S-1-5-21-3500569471-3631712887-1751719713-500 folder moved successfully.

D:\RECYCLER\S-1-5-21-1177238915-1078145449-682003330-500 folder moved successfully.

D:\RECYCLER folder moved successfully.

< ipconfig /flushdns /c >

Windows IP Configuration

Successfully flushed the DNS Resolver Cache.

C:\Documents and Settings\Administrator\Desktop\cmd.bat deleted successfully.

C:\Documents and Settings\Administrator\Desktop\cmd.txt deleted successfully.

========== SERVICES/DRIVERS ==========

Service bgnwtgx stopped successfully!

Service bgnwtgx deleted successfully!

========== REGISTRY ==========

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List\\7317:TCP deleted successfully.

========== COMMANDS ==========

C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.

HOSTS file reset successfully

[EMPTYTEMP]

User: Administrator

->Temp folder emptied: 8384943 bytes

->Temporary Internet Files folder emptied: 54527978 bytes

->Java cache emptied: 37311049 bytes

->Flash cache emptied: 456 bytes

User: All Users

User: btc

->Temp folder emptied: 638661 bytes

->Temporary Internet Files folder emptied: 2787820 bytes

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 376832 bytes

->Java cache emptied: 0 bytes

User: LocalService

->Temp folder emptied: 65984 bytes

->Temporary Internet Files folder emptied: 32902 bytes

User: NetworkService

->Temp folder emptied: 478062 bytes

->Temporary Internet Files folder emptied: 33170 bytes

User: New Folder

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 2162283 bytes

%systemroot%\System32 .tmp files removed: 2577 bytes

%systemroot%\System32\dllcache .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 469526 bytes

%systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 0 bytes

%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes

RecycleBin emptied: 0 bytes

Total Files Cleaned = 102.00 mb

[EMPTYFLASH]

User: Administrator

->Flash cache emptied: 0 bytes

User: All Users

User: btc

User: Default User

User: LocalService

User: NetworkService

User: New Folder

Total Flash Files Cleaned = 0.00 mb

OTL by OldTimer - Version 3.2.9.1 log created on 08122010_135059

Files\Folders moved on Reboot...

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\YTPMBMHC\CADNNTBP.com moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\YTPMBMHC\CAKARL5C.php moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\FYWBJHOL\CAU3M1Y1.com moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\FYWBJHOL\xd_proxy[1].php moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\1NRJPLSE\CA85GN8N.com moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\1NRJPLSE\index[3].php moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\0JHFYQR9\afr[1].htm moved successfully.

C:\Documents and Settings\Administrator\Local Settings\Temporary Internet Files\Content.IE5\0JHFYQR9\CAD5NBB7.com moved successfully.

Registry entries deleted on Reboot...

Стъпка 1

  • Отворете Start -> run -> напишете -> services.msc -> намерете от списъка -> Server -> двукратен клик -> Stop -> и от Startup type -> посочете -> Disabled.
  • Така ще се спре вторият начин за разпространение на червея, но със спирането на тази услуга няма да можете да използвате споделените (shared) принтери в мрежата.

Стъпка 2

  • Изтеглете и инсталирайте Service Pack 3, както и следните три кръпки: KB958687, KB957097, KB958644.
  • Рестартирайте компютъра.

Стъпка 3

  • Изтеглете Flash Disinfector и го запишете на десктопа.
  • Стартирайте Flash_Disinfector.exe с двоен клик. Програмата ще поиска да поставите флаш памети или подобни преносими устройства, включително мобилни телефони и камери. Следвайте инструкциите на Flash Disinfector, за да сканира и да почисти тези устройства.
  • След това рестартирайте компютъра.

Стъпка 4

  • Изтеглете програмата - SvcQuery и я запазете на десктопа.
  • Стартирайте файла - SvcQuery.exe
  • С Copy/ Paste въведете следният текст, който е маркиран в червено:
    bgnwtgx
    и натиснете [ENTER].
  • Натиснете клавиш Y, за да се съгласите с условията.
  • След като програмата завърши сканирането, ще се създаде лог файл. Публикувайте съдържанието му или го прикачете в следващия си коментар.

Хм, би трябвало Conficker да е утрепан. ;)

Ето твоят лог от SvcQuery:

- - - - - - - - - - - BEFORE - - - - - - - - - - -

netsvcs REG_MULTI_SZ 6to4\0AppMgmt\0AudioSrv\0Browser\0CryptSvc\0DMServer\0DHCP\0ERSvc\0EventSystem\0FastUserSwitchingCompatibility\0HidServ\0Ias\0Iprip\0Irmon\0LanmanServer\0LanmanWorkstation\0Messenger\0Netman\0Nla\0Ntmssvc\0NWCWorkstation\0Nwsapagent\0Rasauto\0Rasman\0Remoteaccess\0Schedule\0Seclogon\0SENS\0Sharedaccess\0SRService\0Tapisrv\0Themes\0TrkWks\0W32Time\0WZCSVC\0Wmi\0WmdmPmSp\0winmgmt\0wscsvc\0xmlprov\0BITS\0wuauserv\0ShellHWDetection\0helpsvc\0WmdmPmSN\0bgnwtgx\0napagent\0hkmsvc\0\0

- - - - - - - - - - - AFTER - - - - - - - - - - -

netsvcs REG_MULTI_SZ 6to4\0AppMgmt\0AudioSrv\0Browser\0CryptSvc\0DMServer\0DHCP\0ERSvc\0EventSystem\0FastUserSwitchingCompatibility\0HidServ\0Ias\0Iprip\0Irmon\0LanmanServer\0LanmanWorkstation\0Messenger\0Netman\0Nla\0Ntmssvc\0NWCWorkstation\0Nwsapagent\0Rasauto\0Rasman\0Remoteaccess\0Schedule\0Seclogon\0SENS\0Sharedaccess\0SRService\0Tapisrv\0Themes\0TrkWks\0W32Time\0WZCSVC\0Wmi\0WmdmPmSp\0winmgmt\0wscsvc\0xmlprov\0BITS\0wuauserv\0ShellHWDetection\0helpsvc\0WmdmPmSN\0napagent\0hkmsvc\0\0

Маркирал съм в червено отстранената услуга (service) на Conficker - bgnwtgx.

Сега ще пуснеш ли един лог от бързо сканиране с MBAM?

Редактирано от nologo (преглед на промените)

  • Автор

nologo, достъп до машината ще имам вече чак в Понеделник. Тогава и ще направя сканиране с MBAM. Благодаря ти за всичко за сега. Приятен уикенд ;)

И аз ти благодаря. Справяш се перфектно с инструкциите и със скриптовите инструменти, както и с обяснението на проблема.

Приятен уикенд и на теб.

  • Автор

Мисля, че вече всичко е чисто. Благодаря!

Malwarebytes' Anti-Malware 1.46

www.malwarebytes.org

Database version: 4412

Windows 5.1.2600 Service Pack 3

Internet Explorer 6.0.2900.5512

8/16/2010 10:19:52 AM

mbam-log-2010-08-16 (10-19-52).txt

Scan type: Quick scan

Objects scanned: 136910

Time elapsed: 22 minute(s), 25 second(s)

Memory Processes Infected: 0

Memory Modules Infected: 0

Registry Keys Infected: 0

Registry Values Infected: 0

Registry Data Items Infected: 0

Folders Infected: 0

Files Infected: 0

Memory Processes Infected:

(No malicious items detected)

Memory Modules Infected:

(No malicious items detected)

Registry Keys Infected:

(No malicious items detected)

Registry Values Infected:

(No malicious items detected)

Registry Data Items Infected:

(No malicious items detected)

Folders Infected:

(No malicious items detected)

Files Infected:

(No malicious items detected)

След като няма проблеми с Windows маркирам проблема като решен.

Деинсталирай OTL. Ето как:

Стартирай OTL.exe още веднъж и натисни бутона CleanUp!

35hfp21.jpg

При дeинсталацията на OTL ще бъдат почистени инструменти и файлове, които използвахме в темата. Ще последва рестарт на Windows. След това може да деинсталираш (ако има такива програми) или направо да изтриеш останалите файлове, логове и инструменти.

Успех!

  • Автор

Абе аз пак се обаждам, но дали е възможно всичко направено по-горе да е свързано с това, че Windows-а нещо не се обръща към hosts файла? Както бях писал машините се ползват във вътрешна мрежа и се налага описването на 1-2 сайта в hosts файла. Сега след изчистването на машината, направих и пълен ъпдейт. Видях обаче, че в hosts файла ми липсват описаните преди това неща. Написах ги наново, но пак без ефект. Иначе при търсене с IP address се отварят, но е необходимо и описването в hosts файл, за да може да се ползва след влизането в сайта. Може би не бях много ясен!

Заради онази гадина профилактично нулирах хост файла (resethosts). Нямах представа, че е модифициран от теб. Пробвай да оправиш хоста файла с HostsMan. Програмата е безплатна.

Например аз използвам MVPS HOSTS и ако трябва да редактирам хост файла го правя на ръка или с HostsMan. Но засега остави MVPS HOSTS.

P.S.

1. Може ли да видим хост файла ти, само че преди да си го редактирал. Ето как: Start -> Run -> cmd и въведи с Copy/Paste:

notepad C:\windows\system32\drivers\etc\hosts

после натисни ENTER. Ще се отвори Notepad. Пусни съдържанието му в следващия си коментар.

2. Oтново: Start -> Run -> cmd и въведи с Copy/Paste:

tasklist /svc /fi "imagename eq svchost.exe" >> C:\log.txt

натисни ENTER. Пусни съдържанието на C:\log.txt в следващия си коментар.

  • Автор

Hosts:

127.0.0.1 localhost

::1 localhost

svchost:

Image Name PID Services

========================= ====== =============================================

svchost.exe 800 DcomLaunch, TermService

svchost.exe 856 RpcSs

svchost.exe 1028 AudioSrv, CryptSvc, Dhcp, dmserver, ERSvc,

EventSystem, helpsvc, HidServ,

lanmanworkstation, Netman, Nla, RasMan,

Schedule, seclogon, SENS, SharedAccess,

ShellHWDetection, TapiSrv, Themes, TrkWks,

W32Time, winmgmt, wscsvc, wuauserv, WZCSVC

svchost.exe 1112 Dnscache

svchost.exe 1148 LmHosts, RemoteRegistry, SSDPSRV

svchost.exe 1352 WebClient

svchost.exe 1484 HTTPFilter

Привет!

Виж в папката C:\windows\system32\drivers\etc\ дали файлът HOSTS не е с атрибут: Read Only. Ако е Read Only - махни отметката. За да може правиш промени на хост файла (HOSTS), в Notepad трябва да не се маркира за запис като Text (по подразбиране), а да е тип All Files.

Ако искаш, пробвай това: Как да възстановя файла с хостове в положението по подразбиране?.

P.S. Пиши дали има резултат.

  • Автор

Проблемът се оправи след като изтрих hosts файла и го създадох наново! Благодаря!

Регистрирайте се или влезете в профила си за да коментирате

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.