Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Заразен компютър с TR/Rootkit.Gen2 и/или TR/sirefef.BP.1 [РЕШЕН]

Featured Replies

Мда, но нещо не видях това което исках...

През Normal Mode, не успя да завърши проверката така ли ?

Не сте преименували и Combofix.exe на sVchost.exe както бях казал в предишния си коментар ?

Сега да пробваме следното от Normal Mode (ако не се получи, пробвайте пак от Safe Mode)...

  • Отворете notepad и с copy/paste въведете следната информация:

    KILLALL::
    Folder::
    C:\WINDOWS\$NtUninstallKB55876$
  • Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу).

    Публикувано изображение

  • По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !
  • Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.
  • Отговори 68
  • Прегледи 5k
  • Създадено
  • Последен отговор
  • Автор

Бях го променил, но при рестарта в safe mode се върна старото име. Сега, когато преместя скрипта върху ComboFix програмата започва работа, но след като рестартира компютъра и се стартира отново ComboFix работи няколко секунди, след което отново вади син екран и се рестартира.

Скапаните сини екрани...

Разполагате ли със свободна USB памет (флашка) ?

Моля изтеглете http://unetbootin.so...dows-latest.exe и http://noahdfear.net.../xpud-0.9.2.iso на вашия десктоп.

  • Вкарайте флашката в компютъра и я форматирайте през My Computer => десен бутон на флашката => Format => изберете Quick Format
  • Стартирайте файла unetbootin-xpud-windows-387.exe
  • Сложете отметка пред DiskImage => и от менюто вдясно изберете пътя до image файла.

    Публикувано изображение

  • Уверете се, че в менюто Drive (срещу USB Drive) е посочена правилната буква отговаряща на вашата флашка и натиснете OK.
  • Ще се инсталира малка Операционна Система на нея.
  • След това изтеглете следния файл - http://noahdfear.net/downloads/beta/up-ntfs-3g и го запазете на флашката в свободната директория
  • Когато сте готов с това, оставете флашката включена и рестартирате компютъра.
  • Компютъра трябва да е направен да стартира от USB устройството => натиснете F12 по време на рестарт и изберете да стартирате от USB-то.
  • Ако не стане, пробвайте да влезнете в Биос-а и оттам да промените опциите за първоначално зареждане.
  • Следвайте инструкциите и изберете English за основен език.
  • Ще се появи началния екран на xPud.
  • Натиснете File => разгърнете менюто до mnt => sda1 и sda2 обикновено отговаря на вашия хардиск
  • sdb1 отговаря на флашката ви.

    Публикувано изображение

  • Изберете sdb1 и вижте дали виждате директорията на /флашката/ (ако ли не се върнете и пробвайте с някои от другите папки.
  • Стартирайте с двоен клик на мишката файла up-ntfs-3g
  • Той би трябвало да намери и изтрие лошия Junction. Ако не успее да го намери направете следното:
  • От Tool => Open Terminal => въведете следните команди като натиснете Enter след всяка

    umount -l sda1

    ntfs-3g -o permissions /dev/sda1 /mnt/sda1

    Публикувано изображение

  • Сега стартирайте отново файла up-ntfs-3g
  • След това:
  • изберете бутона Home => restart
  • Премахнете флашката и рестартирайте компютъра в нормален режим.
  • Направете нова проверка с Junction както преди малко и публикувайте резултатите от проверката в следващия си пост.
  • Автор

Когато стартирам up-ntfs-3g изписва, че не може да намери файл или директория libntfs-3g.so за да го преименува. След това прави проверка за junction, но не открива нищо. През терминала казва, че командите са невалидни, защото не може да намери sda1. Прикачвам лога от проверката.

log.txt

Хммм...докато намеря решение (може би трябва да се прекомпилира файла), пробвайте пак тези стъпки, но вижте дали ще сработят от Safe Mode. http://www.kaldata.com/forums/index.php?showtopic=192587&view=findpost&p=2205616

  • Автор

Не може да го kill-не. От подпапка 1505918073 kill-нах и изтрих един файл. Но този 2579806779 не се kill-ва. Въпреки това да въведа ли командата?

Не, не въвеждайте командата докато файла си е там.

Пробвайте да изтеглите нова версия на Combofix

Преименувайте инструмента на winlogon.exe и го стартирайте без никакви скриптове.

Пишете за резултата.

  • Автор

Завършва успешно, но когато създава log файла се появява проклет син екран. След рестарта лог файл няма.

Изтеглете и инсталирайте Junction Link Magic

Натиснете бутона Scan и направете снимки на резултатите (не виждам опция за създаване на лог файлове)...

Не, той не вижда въобще това което ми трябваше...

Изтеглете Combofix на десктопа (без да го преименувате).

След това от Нормален режим изпълнете командата:

Start => run =>

"%userprofile%\desktop\combofix.exe" /nombr

Натиснете Enter

Архивирайте файловете в папката C:\Windows\Minidump и ги качете на адрес file.bg

Публикувайте линк към архива.

Изтеглете и направете една проверка с yorkyt.exe

Стартирайте файла и рестартирайте за да се инсталира драйвъра.

След края на проверката може да се наложи нов рестарт за завършване на почистването.

Направете нова проверка с Junction.

Преди да продължим с по-сложните процедури да опитаме така:

Изтеглете inherit.exe от sUBs и я запазете на десктопа.

Отворете Start => Run => въведете командата с copy/paste "%userprofile%\desktop\inherit.exe" "c:\WINDOWS\$NtUninstallKB55876$\2579806779"

И натиснете ОК.

Повторете командата с тази: "%userprofile%\desktop\inherit.exe" "c:\WINDOWS\$NtUninstallKB55876$"

След това изпълнете тази команда:

fsutil reparsepoint delete c:\WINDOWS\$NtUninstallKB55876$

Натиснете Enter

Ако всичко мине без грешка после въведете тази команда:

rmdir /s c:\WINDOWS\$NtUninstallKB55876$

Натиснете Enter

След това:

Моля, изтеглете aswMBR и го запазете на вашия десктоп.

  • Кликнете с двоен клин на мишката върху файла aswMBR.exe за да го стартирате.
  • Изчакайте да изтегли дефинициите на avast!
  • От падащото меню посочете дял C:\ както е на снимката:
Публикувано изображение
  • Изберете Scan бутона, за да започне проверката.
  • Когато проверката завърши, натиснете бутона save log, запазете съдържанието на лог файла на десктопа и публикувайте съдържанието му в следващия си коментар.

1.Изтеглете Hitman Pro.

  • За 32-битова система - Публикувано изображение
2.Стартирайте програмата.

3.След като сте стартирали програмата ще ви се появи следния прозорец.

Публикувано изображение

4.Натиснете бутона „Напред“.

5.Сложете отметка пред "Не, искам да завърша еднократно сканиране на компютъра".

6.Натиснете бутона „Напред“.

7.Програмата ще започне да сканира. Времето за сканиране е около 2 минути.

8.След завършване на сканирането натиснете "Изнеси резултата в XML file".

9.Архивирайте файла и го прикачете в следващия си коментар.

Рестартирайте системата и направете нова проверка с Junction.

  • Автор

Колкото и да е странно на последната команда уиндоуса ми казва, че не може да намери rmdir...

  • Автор

Да, останалите минаха успешно. Но и с тази не става. Отново, изписва, че не може да намери RD.

  • Стартирайте файла Публикувано изображение с двукратен клик на мишката.
  • Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):
:files
rd /s/q c:\WINDOWS\$NtUninstallKB55876$ /c
:commands
[reboot]
След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix

Windows ще се рестартира и ще се създаде лог файл - OTL fix log. Публикувайте съдържанието му с Copy/Paste в следващия си коментар.

  • Автор

========== FILES ==========

< rd /s/q c:\WINDOWS\$NtUninstallKB55876$ /c >

C:\Documents and Settings\Juliana\Desktop\cmd.bat deleted successfully.

C:\Documents and Settings\Juliana\Desktop\cmd.txt deleted successfully.

========== COMMANDS ==========

OTL by OldTimer - Version 3.2.39.1 log created on 03202012_180744

  • Автор

Докато работи, сега вече не дава съобщение на открит Rootkit, не се рестартира, за да довърши процеса. Всичко е наред, но отново докато създава лог крашва със син екран и рестарт. Ще бъда онлайн отново към осем.

Редактирано от Strabonac (преглед на промените)

Инструмента на Panda създаде ли лог файл - yorkyt.exe ?

Ако има, можете ли да го публикувате ?

Иначе сините екрани са дело на драйвъра на Combofix: catchme.sys

Те се използват и в Gmer, което обяснява защо забива и той...

Може ли да публикувате и нов линк от Junction ?

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    25%
    Дарени 252.69 EUR от нужните 1,000.00 EUR

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.