Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

И още един заразен с гадния вирус от фейсбук.

Featured Replies

Наско, ще трябва да пробваме един файл: del.zip ........

Редактирано от nologo
Премахнат файл от съображения за сигурност (преглед на промените)

Сега изтеглете The Avenger и го разархивирайте на десктопа. Стартирайте avenger.exe, копирайте следния текст и го поставете в текстовото поле на програмата:

Files to delete:
C:\Windows\phoenix.rar
C:\Windows\rpcminer.rar
C:\Windows\ufa.rar
C:\Windows\geoiplist.rar
C:\Windows\unrar.exe
C:\Windows\loader2.exe_ok
C:\Windows\sysdriver32.exe
C:\Windows\services32.exe
 
Folders to delete:
C:\Windows\info1
C:\Windows\geoiplist

Уверете се, че Scan for rootkits и Automatically disable any rootkits found имат отметки.

След това изберете Execute и при въпрос от страна на програмата, кликнете върху Yes, при което компютъра ще се рестартира. След рестартта копирайте и поставете съдържанието на лог файла от програмата, намиращ се в C:\avenger.txt в следващия си коментар в тази тема.

  • Автор

Logfile of The Avenger Version 2.0, © by Swandog46

http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.

Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.

No rootkits found!

File "C:\Windows\phoenix.rar" deleted successfully.

File "C:\Windows\rpcminer.rar" deleted successfully.

File "C:\Windows\ufa.rar" deleted successfully.

File "C:\Windows\geoiplist.rar" deleted successfully.

Error: file "C:\Windows\unrar.exe" not found!

Deletion of file "C:\Windows\unrar.exe" failed!

Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)

--> the object does not exist

File "C:\Windows\loader2.exe_ok" deleted successfully.

Error: file "C:\Windows\sysdriver32.exe" not found!

Deletion of file "C:\Windows\sysdriver32.exe" failed!

Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)

--> the object does not exist

Error: file "C:\Windows\services32.exe" not found!

Deletion of file "C:\Windows\services32.exe" failed!

Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)

--> the object does not exist

Error: "C:\Windows\info1" is not a folder! It may instead be a file.

Deletion of folder "C:\Windows\info1" failed!

Status: 0xc0000103 (STATUS_NOT_A_DIRECTORY)

--> use "Files to delete:" instead of "Folders to delete:" to delete an ordinary file

Error: "C:\Windows\geoiplist" is not a folder! It may instead be a file.

Deletion of folder "C:\Windows\geoiplist" failed!

Status: 0xc0000103 (STATUS_NOT_A_DIRECTORY)

--> use "Files to delete:" instead of "Folders to delete:" to delete an ordinary file

Completed script processing.

*******************

Finished! Terminate.

@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@

Трябва да спомена, че преди това бях изпълнил .bat файла за изтриване на файловете, които са описани в него.

Ето и резултатите от DDS.scr след рестартиране на машината.

DDS.txt

Attach.txt

Остана още малко за чистене. Стартирайте отново OTL, копирайте (Copy) и поставете (Paste) скриптовия текст от текстовото поле по-долу под колонката Custom Scans/Fixes, като не забравяте да копирате скрипта 1 към 1, както и двете точки преди първия ред на скрипта.

:otl
O32 - AutoRun File - [2009.12.08 15:36:49 | 000,000,000 | ---- | M] () - Z:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk /p \??\V:) - File not found
O34 - HKLM BootExecute: (autocheck autochk *) - File not found
[2011.08.20 14:37:43 | 004,636,907 | ---- | C] () -- C:\Windows\geoiplist
[2011.08.20 14:01:47 | 000,000,178 | ---- | C] () -- C:\Windows\info1
@Alternate Data Stream - 229 bytes -> C:\ProgramData\TEMP:8FF81EB0
@Alternate Data Stream - 202 bytes -> C:\ProgramData\TEMP:8927A071
@Alternate Data Stream - 122 bytes -> C:\ProgramData\TEMP:6152D44C
:files
recycler /alldrives
ipconfig /flushdns /c
:reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirewallDisableNotify" = 0
"DisableThumbnailCache" = 0
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
"EnableFirewall" = 1
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile]
"EnableFirewall" = 1
:commands
[purity]
[emptytemp]
[emptyflash]
[clearallrestorepoints]
[Reboot]
  • Автор

All processes killed

========== OTL ==========

Z:\AUTOEXEC.BAT moved successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session manager\\BootExecute:autocheck autochk /p \??\V: deleted successfully.

Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session manager\\BootExecute:autocheck autochk * deleted successfully.

C:\Windows\geoiplist moved successfully.

C:\Windows\info1 moved successfully.

ADS C:\ProgramData\TEMP:8FF81EB0 deleted successfully.

ADS C:\ProgramData\TEMP:8927A071 deleted successfully.

ADS C:\ProgramData\TEMP:6152D44C deleted successfully.

========== FILES ==========

recycler not found in C:\

D:\RECYCLER\S-1-5-21-9008629162-1159038846-248914059-6680 folder moved successfully.

D:\RECYCLER\S-1-5-21-1886847840-8115993136-071051760-8805 folder moved successfully.

D:\RECYCLER\S-1-5-21-1229272821-1677128483-1606980848-1003 folder moved successfully.

D:\RECYCLER folder moved successfully.

recycler not found in I:\

recycler not found in X:\

Z:\RECYCLER\S-1-5-21-527237240-2147216713-1606980848-1003 folder moved successfully.

Z:\RECYCLER\S-1-5-21-1659004503-2052111302-725345543-1000 folder moved successfully.

Z:\RECYCLER\S-1-5-18 folder moved successfully.

Z:\RECYCLER folder moved successfully.

< ipconfig /flushdns /c >

Windows IP Configuration

Successfully flushed the DNS Resolver Cache.

C:\Users\Nasko\Desktop\cmd.bat deleted successfully.

C:\Users\Nasko\Desktop\cmd.txt deleted successfully.

========== REGISTRY ==========

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\\"FirewallDisableNotify" | 0 /E : value set successfully!

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\\"DisableThumbnailCache" | 0 /E : value set successfully!

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\\"EnableFirewall" | 1 /E : value set successfully!

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile\\"EnableFirewall" | 1 /E : value set successfully!

========== COMMANDS ==========

[EMPTYTEMP]

User: Administrator

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 67 bytes

User: All Users

User: Default

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Nasko

->Temp folder emptied: 1067029 bytes

->Temporary Internet Files folder emptied: 10730903 bytes

->Java cache emptied: 43521473 bytes

->Opera cache emptied: 0 bytes

->Flash cache emptied: 917 bytes

User: psp

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 67 bytes

->Flash cache emptied: 456 bytes

User: Public

->Temp folder emptied: 0 bytes

User: rosi

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 330770 bytes

->Java cache emptied: 0 bytes

->FireFox cache emptied: 44084164 bytes

->Google Chrome cache emptied: 292502938 bytes

->Flash cache emptied: 127970 bytes

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 943752 bytes

%systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 0 bytes

RecycleBin emptied: 0 bytes

Total Files Cleaned = 375,00 mb

[EMPTYFLASH]

User: Administrator

User: All Users

User: Default

User: Default User

User: Nasko

->Flash cache emptied: 0 bytes

User: psp

->Flash cache emptied: 0 bytes

User: Public

User: rosi

->Flash cache emptied: 0 bytes

Total Flash Files Cleaned = 0,00 mb

OTL by OldTimer - Version 3.2.26.5 log created on 08222011_000625

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Добре, сега искам да проверите дали работи антивирусната програма. Ако не работи, просто я преинсталирайте. Не ми трябват повече логове. Пишете дали Windows работи нормално.

  • Автор

Нямаше проблеми с Avast по-рано през деня, но пречеше на работата на OTL ина DSS и за това я премахнах докато тече работата по отстраняване на вирусите. Сега се инсталира на ново Avast. Ще ви уведомя за резултата.

О.К. Сега може да деинсталирате OTL, както в коментар 18 от тази тема. Ако след това има други програми и файлове, които използвахме в темата, можа да ги изтриете.

  • Автор

Хмм. От Avira до сега не бяха чували нищо за това "животно". Вчера им пуснах Flash-Player.exe-то за анализ и днес са ми върнали писмо. Дали са му и име "BDS/Bafruz.B.3". Хубаво е, че са си обновили дефинициите и вече го засичат :wink12:

За съжаление не успях да открия подобна възможност за качаване на файл през интернет при производителите на други антивирусни програми.

Ето и съдържанието на отговора от Avira:

Message body

Dear Sir or Madam,

Thank you for your email to Avira's virus lab.

Tracking number: INC00806478.

A listing of files alongside their results can be found below: File ID Filename Size (Byte) Result 26261378 Flash-Player.exe 1.13 MB MALWARE

Please find a detailed report concerning each individual sample below: Filename Result Flash-Player.exe MALWARE

The file 'Flash-Player.exe' has been determined to be 'MALWARE'.Our analysts named the threat BDS/Bafruz.B.3.The term "BDS/" denotes a Backdoor-Server program. Backdoor-Server programs are used to spy out, modify or delete data.Detection is added to our virus definition file (VDF) starting with version 7.11.13.155.

Alternatively you can see the analysis result here:

http://analysis.avira.com/samples/details.php?uniqueid=1cIVEVGvJ7dBbvrbvvdPdN5rtjDvRcUR&incidentid=806478

An overview of all your submissions can be found here:

http://analysis.avira.com/samples/details.php?uniqueid=1cIVEVGvJ7dBbvrbvvdPdN5rtjDvRcUR

Please note: If you have specific questions please address them to [email protected]

Kind regards

Avira Virus Lab

---------------------------------------------

Avira GmbH

Kaplaneiweg 1, 88069 Tettnang, Germany

Phone: +49 (0) 7542-500 0

Fax: +49 (0) 7542-500 3000

Internet: http://www.avira.com

CEO: Tjark Auerbach

Headquarter: Tettnang

Commercial register: AG Ulm HRB 630992

---------------------------------------------

  • Автор

Пълното сканиране на Avast не откри никакви заплахи. Но има друг проблем: Не може да се стартира Firewall-а на Windows. The Windows Firewall service terminated with service-specific error The data is invalid..

post-76785-0-27497000-1314006641_thumb.j

Сега ще проверим. Следвайте инструкцията за работа със SystemLook:

  • Изтеглете SystemLook и запазете програмата на десктопа.
  • Кликнете два пъти върху SystemLook.exe, за да стартирате програмата.
  • Копирайте съдържанието, което е по-долу в текстовото поле на програмата
:reg
HKEY_LOCAL_MACHINE\software\microsoft\security center /s
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\DomainProfile /s
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\PublicProfile /s
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\StandardProfile /s
  • Щракнете на бутона Look, за да започне сканирането.
  • Когато сканирането завърши ще се отвори Notepad с резултата от сканирането. После публикувайте лог файла в следващия си коментар.
  • Автор

SystemLook 30.07.11 by jpshortstuff Log created at 06:22 on 23/08/2011 by Nasko Administrator - Elevation successful ========== reg ========== [HKEY_LOCAL_MACHINE\software\microsoft\security center] "cval"= 0x0000000001 (1) "FirewallOverride"= 0x0000000001 (1) "DisableThumbnailCache"="0" "FirewallDisableNotify"="0" "UpdatesDisableNotify"= 0x0000000000 (0) "AntiVirusDisableNotify"= 0x0000000000 (0) [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring] (No values found) [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] "VistaSp1"=19 0d da 5d 3f 04 ca 01 (REG_QWORD) "AntiVirusOverride"= 0x0000000000 (0) "AntiSpywareOverride"= 0x0000000000 (0) "FirewallOverride"= 0x0000000000 (0) [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc\Vol] (No values found) [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\DomainProfile] "DisableNotifications"= 0x0000000000 (0) "EnableFirewall"= 0x0000000001 (1) [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\DomainProfile\Logging] "LogFileSize"= 0x0000001000 (4096) "LogFilePath"="%systemroot%\system32\LogFiles\Firewall\pfirewall.log" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\PublicProfile] "DisableNotifications"= 0x0000000000 (0) "EnableFirewall"= 0x0000000001 (1) [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\PublicProfile\Logging] "LogFileSize"= 0x0000001000 (4096) "LogFilePath"="%systemroot%\system32\LogFiles\Firewall\pfirewall.log" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\StandardProfile] "DisableNotifications"= 0x0000000000 (0) "EnableFirewall"= 0x0000000001 (1) [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Defaults\FirewallPolicy\StandardProfile\Logging] "LogFileSize"= 0x0000001000 (4096) "LogFilePath"="%systemroot%\system32\LogFiles\Firewall\pfirewall.log" -= EOF =-

Написах едни REG файл, който се намира в ето този архив: Разархивирайте и стартирайте fix.reg. След това пишете дали има проблеми със защитната стена.

  • Автор

Пак същото. Пусках и sfc /SCANNOW но без резултат. Мисля да инсталирам Zone Alarm и ще видим какво ще стане. Все пак не е толко фатално, защото интернета ми минава през NAT рутер. Интересното е, че в момента всички портове са блокирани. Явно при Win 7 правилото по подразбиране е да се блокира всичко. Starting Nmap 5.59BETA1 ( http://nmap.org ) at 2011-08-23 11:46 EEST Nmap scan report for nasko-pc (192.168.1.116) Host is up (0.00061s latency). Not shown: 985 closed ports PORT STATE SERVICE 80/tcp filtered http 135/tcp filtered msrpc 139/tcp filtered netbios-ssn 443/tcp filtered https 445/tcp filtered microsoft-ds 554/tcp filtered rtsp 2869/tcp filtered icslap 3389/tcp filtered ms-term-serv 5357/tcp filtered wsdapi 10243/tcp filtered unknown 49152/tcp filtered unknown 49153/tcp filtered unknown 49155/tcp filtered unknown 49156/tcp filtered unknown 49157/tcp filtered unknown

Редактирано от nasko_blg (преглед на промените)

За всеки случай направете Startup Repair. След това пробвайте Fixit от тази страница: Автоматична диагностика и поправяне на проблеми с услугата за защитна стена на Windows.

Пишете за резултата.

  • Автор

За всеки случай направете Startup Repair. След това пробвайте Fixit от тази страница: Автоматична диагностика и поправяне на проблеми с услугата за защитна стена на Windows.

Пишете за резултата.

Zone Alarm Free ... няма експерт настройки. Не можеш да си отвориш портове. Много съм разочарован.

Startup Repair вече го пробвах: Не помага.

Чудя се дали при премахването на Microsoft Security Essentials не се е затрило и нещо което да използва Windows Firewall. Или пък Network Shield на Avast да прави номера?

Другият вариянт е все още да имаме някое backdoor-че което да се грижи за firewall-a.

Все пак мисля да пробвам този метод: http://www.sevenforu...ir-install.html

Но чак довечера.

post-76785-0-14716900-1314098875_thumb.j

Редактирано от nasko_blg (преглед на промените)

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.