Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с вирус Trojan:Win32/Sirefef.AH и Sirefef.AC [РЕШЕН]

Featured Replies

Много по-добре...още един скрипт и няколко задължителни проверки и сме готови:

  • Стартирайте файла Публикувано изображение с двукратен клик на мишката.
  • Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):
:files
rd /s/q c:\windows\$NtUninstallKB23659$ /c
ipconfig /flushdns /c
netsh winsock reset catalog /c
netsh interface ipv4 reset /c
netsh interface ipv6 reset /c
:commands
[resethosts]
[emptytemp]
След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix

Windows ще се рестартира и ще се създаде лог файл - OTL fix log. Публикувайте съдържанието му с Copy/Paste в следващия си коментар.

След това:

СТЪПКА 1

  • Изтеглете Malwarebytes' Anti-Malware Free от тук
  • Кликнете два пъти върху mbam-setup.exe, за да инсталирате програмата.
  • Уверете се, че са поставени отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware. След това кликнете на Finish.
  • Ако има намерени обновявания, тя ще ги изтегли и инсталира.
  • Стартирайте програмата и изберете "Perform Quick Scan", след това кликнете на Scan.
  • Сканирането ще отнеме малко време, затова моля да бъдете търпеливи.
  • Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата.
  • Уверете се, че на всички редове има отметки, и кликнете на Remove Selected.
  • Когато всичко бъде премахнато, в Notepad ще бъде отворен лог. Копирайте този лог и го публикувайте в следващия си коментар по темата.
Забележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемните вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.

СТЪПКА 2

Моля изтеглете последната версия на TDSSKiller оттук и я запазете на вашия декстоп.

  • Стартирайте TDSSKiller.exe за да стартирате приложението. След това кликнете върху бутона Change parameters.

    Публикувано изображение

  • Сложете отметки пред Verify Driver Digital Signature и Detect TDLFS file system и натиснете ОК.

    Публикувано изображение

  • Натиснете бутона Start Scan.

    Публикувано изображение

  • Ако подозрителен обект бъде засечен, действието по подразбиране ще бъде Skip, кликнете върху Continue.

    Публикувано изображение

  • Ако зловредни обекти бъдат намерени, тогава от падащото меню ще имате три възможности.

    Бъдете сигурни, че избраното действие е Cure и натиснете върху Continue > Рестартирайте за да бъде завършена поправката.

    Публикувано изображение

    Забележка: Ако Cure бутона не е наличен от възможностите, тогава моля изберете Skip бутона, не избирайте Delete освен ако не сте инструктирани затова.

  • Лог файл ще бъде създаден в свободната директория на дял C:\ . Потърсете за лог с името "TDSSKiller.[Version]_[Date]_[Time]_log.txt" и копирайте съдържанието му в следващия си пост.

СТЪПКА 3

Моля, изтеглете aswMBR и го запазете на вашия десктоп.

  • Кликнете с двоен клин на мишката върху файла aswMBR.exe за да го стартирате.
  • Изчакайте да изтегли дефинициите на avast!
  • От падащото меню посочете дял C:\ както е на снимката:
Публикувано изображение
  • Изберете Scan бутона, за да започне проверката.
  • Когато проверката завърши, натиснете бутона save log, запазете съдържанието на лог файла на десктопа и публикувайте съдържанието му в следващия си коментар.

СТЪПКА 4

Моля изтеглете Farbar Service Scanner и я стартирайте.

  • Сложете всички отметки и натиснете бутона "Scan".
  • Ще се създаде лог файл с името (FSS.txt) в папката откъдето стартирате инструмента.
  • Копирайте съдържанието на лог файла в следващия си пост.
  • Автор

OTL файла:

All processes killed

========== FILES ==========

< rd /s/q c:\windows\$NtUninstallKB23659$ /c >

C:\Users\Ina\Desktop\cmd.bat deleted successfully.

C:\Users\Ina\Desktop\cmd.txt deleted successfully.

< ipconfig /flushdns /c >

Windows IP Configuration

Successfully flushed the DNS Resolver Cache.

C:\Users\Ina\Desktop\cmd.bat deleted successfully.

C:\Users\Ina\Desktop\cmd.txt deleted successfully.

< netsh winsock reset catalog /c >

Sucessfully reset the Winsock Catalog.

You must restart the computer in order to complete the reset.

C:\Users\Ina\Desktop\cmd.bat deleted successfully.

C:\Users\Ina\Desktop\cmd.txt deleted successfully.

< netsh interface ipv4 reset /c >

Reseting Global, OK!

Reseting Interface, OK!

Reseting Unicast Address, OK!

Reseting Route, OK!

Restart the computer to complete this action.

C:\Users\Ina\Desktop\cmd.bat deleted successfully.

C:\Users\Ina\Desktop\cmd.txt deleted successfully.

< netsh interface ipv6 reset /c >

Reseting Interface, OK!

Restart the computer to complete this action.

C:\Users\Ina\Desktop\cmd.bat deleted successfully.

C:\Users\Ina\Desktop\cmd.txt deleted successfully.

========== COMMANDS ==========

C:\Windows\System32\drivers\etc\Hosts moved successfully.

HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Default

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Default User

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 0 bytes

User: Ina

->Temp folder emptied: 0 bytes

->Temporary Internet Files folder emptied: 5570981 bytes

->FireFox cache emptied: 16124166 bytes

->Google Chrome cache emptied: 0 bytes

->Opera cache emptied: 17274858 bytes

->Flash cache emptied: 1395 bytes

User: Public

->Temp folder emptied: 0 bytes

%systemdrive% .tmp files removed: 0 bytes

%systemroot% .tmp files removed: 0 bytes

%systemroot%\System32 .tmp files removed: 0 bytes

%systemroot%\System32\drivers .tmp files removed: 0 bytes

Windows Temp folder emptied: 844 bytes

RecycleBin emptied: 0 bytes

Total Files Cleaned = 37,00 mb

OTL by OldTimer - Version 3.2.39.2 log created on 04082012_161213

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Malwarebytes Anti-Malware файл:

Malwarebytes Anti-Malware (Trial) 1.60.1.1000

www.malwarebytes.org

Database version: v2012.04.08.02

Windows 7 Service Pack 1 x86 NTFS

Internet Explorer 9.0.8112.16421

Ina :: INA-PC [administrator]

Protection: Enabled

8.4.2012 г. 16:18:04 ч.

mbam-log-2012-04-08 (16-18-04).txt

Scan type: Quick scan

Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM

Scan options disabled: P2P

Objects scanned: 192477

Time elapsed: 3 minute(s), 50 second(s)

Memory Processes Detected: 0

(No malicious items detected)

Memory Modules Detected: 0

(No malicious items detected)

Registry Keys Detected: 0

(No malicious items detected)

Registry Values Detected: 0

(No malicious items detected)

Registry Data Items Detected: 0

(No malicious items detected)

Folders Detected: 0

(No malicious items detected)

Files Detected: 0

(No malicious items detected)

(end)

Аvast:

aswMBR version 0.9.9.1665 Copyright© 2011 AVAST Software

Run date: 2012-04-08 16:31:01

-----------------------------

16:31:01.328 OS Version: Windows 6.1.7601 Service Pack 1

16:31:01.328 Number of processors: 2 586 0x170A

16:31:01.331 ComputerName: INA-PC UserName: Ina

16:31:01.743 Initialize success

16:32:16.256 AVAST engine defs: 12040800

16:32:35.256 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1

16:32:35.261 Disk 0 Vendor: WDC_WD32 12.0 Size: 305245MB BusType: 3

16:32:35.306 Disk 0 MBR read successfully

16:32:35.309 Disk 0 MBR scan

16:32:35.314 Disk 0 Windows 7 default MBR code

16:32:35.324 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 199 MB offset 2048

16:32:35.331 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 76893 MB offset 409600

16:32:35.361 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 13045 MB offset 598423552

16:32:35.366 Disk 0 Partition - 00 0F Extended LBA 215104 MB offset 157886820

16:32:35.391 Disk 0 Partition 4 00 07 HPFS/NTFS NTFS 215104 MB offset 157886883

16:32:35.399 Disk 0 scanning sectors +625139712

16:32:35.454 Disk 0 scanning C:\Windows\system32\drivers

16:32:37.171 File: C:\Windows\system32\drivers\dfsc.sys **INFECTED** Win32:Alureon-ASC [Rtk]

16:32:43.651 Disk 0 trace - called modules:

16:32:43.676 ntkrnlpa.exe CLASSPNP.SYS disk.sys hpdskflt.sys halmacpi.dll iaStor.sys

16:32:43.681 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x87705030]

16:32:43.689 3 CLASSPNP.SYS[8c1b859e] -> nt!IofCallDriver -> [0x877045b0]

16:32:43.694 5 hpdskflt.sys[8c3f10be] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x86cd6028]

16:32:44.534 AVAST engine scan C:\

16:40:32.811 File: C:\Qoobox\Quarantine\C\Windows\System32\stac97.dll.vir **INFECTED** Win32:Sirefef-SM [Trj]

16:57:09.166 File: C:\Windows\System32\DBBK\947D3742504E40E9E1DF231E6C865D8B **INFECTED** Win32:Malware-gen

16:57:25.087 File: C:\Windows\System32\DBBK\EA302CB93740D89F17E1E8F0AF1B90BF **INFECTED** Win32:Alureon-ASC [Rtk]

16:57:47.807 File: C:\Windows\System32\drivers\dfsc.sys **INFECTED** Win32:Alureon-ASC [Rtk]

17:11:55.315 File: C:\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9\dfsc.sys **INFECTED** Win32:Alureon-ASC [Rtk]

17:29:21.272 Scan finished successfully

17:30:14.387 Disk 0 MBR has been saved successfully to "C:\Users\Ina\Desktop\MBR.dat"

17:30:14.394 The log file has been saved successfully to "C:\Users\Ina\Desktop\aswMBR.txt"

FFS файл:

Farbar Service Scanner Version: 01-03-2012

Ran by Ina (administrator) on 08-04-2012 at 17:31:04

Running from "C:\Users\Ina\Desktop"

Microsoft Windows 7 Home Premium Service Pack 1 (X86)

Boot Mode: Normal

****************************************************************

Internet Services:

============

Connection Status:

==============

Localhost is accessible.

LAN connected.

Google IP is accessible.

Yahoo IP is accessible.

Windows Firewall:

=============

Firewall Disabled Policy:

==================

System Restore:

============

System Restore Disabled Policy:

========================

Action Center:

============

Windows Update:

============

Windows Defender:

==============

File Check:

========

C:\Windows\system32\nsisvc.dll => MD5 is legit

C:\Windows\system32\Drivers\nsiproxy.sys => MD5 is legit

C:\Windows\system32\dhcpcore.dll => MD5 is legit

C:\Windows\system32\Drivers\afd.sys => MD5 is legit

C:\Windows\system32\Drivers\tdx.sys => MD5 is legit

C:\Windows\system32\Drivers\tcpip.sys => MD5 is legit

C:\Windows\system32\dnsrslvr.dll => MD5 is legit

C:\Windows\system32\mpssvc.dll => MD5 is legit

C:\Windows\system32\bfe.dll => MD5 is legit

C:\Windows\system32\Drivers\mpsdrv.sys => MD5 is legit

C:\Windows\system32\SDRSVC.dll => MD5 is legit

C:\Windows\system32\vssvc.exe => MD5 is legit

C:\Windows\system32\wscsvc.dll => MD5 is legit

C:\Windows\system32\wbem\WMIsvc.dll => MD5 is legit

C:\Windows\system32\wuaueng.dll => MD5 is legit

C:\Windows\system32\qmgr.dll => MD5 is legit

C:\Windows\system32\es.dll => MD5 is legit

C:\Windows\system32\cryptsvc.dll => MD5 is legit

C:\Program Files\Windows Defender\MpSvc.dll => MD5 is legit

C:\Windows\system32\svchost.exe => MD5 is legit

C:\Windows\system32\rpcss.dll => MD5 is legit

**** End of log ****

След работа с ComboFix нямам връзка с интернет(и кабелен и през Wireless).Какво трябва да направя?Мерси предварително.

TDSSKiller.2.7.26.0_08.04.2012_16.25.02_log.txt

Имаме още работа по-почистването...

  • Стартирайте файла Публикувано изображение с двукратен клик на мишката.
  • Под Публикувано изображение с Copy/ Paste въведете изцяло следната текстова информация (само това, което е поставено в карето):
:files
C:\Windows\System32\DBBK\947D3742504E40E9E1DF231E6C865D8B
C:\Windows\System32\DBBK\EA302CB93740D89F17E1E8F0AF1B90BF
C:\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9\dfsc.sys
:commands
[emptytemp]
След като въведете скрипта от цитата по-горе натиснете бутона, маркиран в червено: Run Fix

Windows ще се рестартира и ще се създаде лог файл - OTL fix log. Публикувайте съдържанието му с Copy/Paste в следващия си коментар.

Следвайте следната инструкция за работа със SystemLook:

Изтеглете SystemLook и запазете програмата на десктопа.

  • Кликнете два пъти върху SystemLook.exe, за да стартирате програмата.
  • Копирайте съдържанието от цитата по-долу в текстовото поле на програмата:

    :filefind
    dfsc.sys
  • Кликнете на бутона Look, за да започне сканирането.
  • Когато сканирането завърши ще се отвори Notepad с резултата от сканирането. После публикувайте лог файла в следващия си коментар.

После ще видим какво става с интернета....Рестартирахте ли компютъра след работата с Combofix ? Обикновено това помага.

Налага се да излезна за няколко часа - на имен ден съм. Днес нали е Цветница.

Ще продължим вечерта.

Поздрави ! :)

  • Автор

Интернет имам вече,не съм рестартирал,просто настройките му се бяха изстрили. OTL файл: All processes killed ========== FILES ========== C:\Windows\System32\DBBK\947D3742504E40E9E1DF231E6C865D8B moved successfully. C:\Windows\System32\DBBK\EA302CB93740D89F17E1E8F0AF1B90BF moved successfully. File move failed. C:\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9\dfsc.sys scheduled to be moved on reboot. ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Ina ->Temp folder emptied: 54414682 bytes ->Temporary Internet Files folder emptied: 61420790 bytes ->FireFox cache emptied: 6957833 bytes ->Google Chrome cache emptied: 0 bytes ->Opera cache emptied: 8490115 bytes ->Flash cache emptied: 1549 bytes User: Public ->Temp folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 6852 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 125,00 mb OTL by OldTimer - Version 3.2.39.2 log created on 04082012_184123 Files\Folders moved on Reboot... File move failed. C:\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9\dfsc.sys scheduled to be moved on reboot. Registry entries deleted on Reboot... SystemLook файл: SystemLook 30.07.11 by jpshortstuff Log created at 18:44 on 08/04/2012 by Ina Administrator - Elevation successful ========== filefind ========== Searching for "dfsc.sys" C:\Windows\System32\drivers\dfsc.sys --a---- 78336 bytes [01:16 07/06/2011] [08:42 20/11/2010] EA302CB93740D89F17E1E8F0AF1B90BF C:\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7600.16385_none_87708401476f7a4f\dfsc.sys --a---- 78336 bytes [23:14 13/07/2009] [23:14 13/07/2009] 8E09E52EE2E3CEB199EF3DD99CF9E3FB C:\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9\dfsc.sys --a---- 78336 bytes [01:16 07/06/2011] [08:42 20/11/2010] EA302CB93740D89F17E1E8F0AF1B90BF -= EOF =- Приятно изкарване! :)

Тук съм вече.

Да, извинявам се за настройките.

Мисля, че аз ги занулих с OTL скрипта, но това бе нужно, защото ZeroAccess заразява TCP/IP stack-a на връзката.

Преди да почистим може ли да копирате този файл C:WindowsSystem32driversdfsc.sys на C:

След това го архивирайте и качете на този адрес => http://file.bg/

Публикувайте линк за да го изтегля.

След това го изтрийте (файла от C:) заедно с архива...

След това

  • Отворете notepad и с copy/paste въведете следната информация:

    Fcopy::
    C:Windowswinsxsx86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7600.16385_none_87708401476f7a4fdfsc.sys | C:WindowsSystem32driversdfsc.sys
    C:Windowswinsxsx86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7600.16385_none_87708401476f7a4fdfsc.sys | C:Windowswinsxsx86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9dfsc.sys
    
  • Запазете файла с име CFScript и го провлачете и пуснете в Combofix (както е показано на картинката отдолу).

    Публикувано изображение

  • По време на сканиране от страна на ComboFix не стартирайте никакви други приложения, не натискайте клавиши от клавиатурата и не местете мишката !
  • Публикувайте лог файла, който ще се създаде след рестарта на компютъра в следващия си пост.
  • Автор
http://file.bg/c157300sxcCn ComboFix 12-04-07.03 - Ina 04.2012 г. 22:11:15.4.2 - x86 Microsoft Windows 7 Home Premium 6.1.7601.1.1251.359.1033.18.3069.2380 [GMT 3:00] Running from: c:\users\Ina\Desktop\ComboFix.exe Command switches used :: c:\users\Ina\Desktop\CFScript.txt SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\system32\drivers\etc\hosts.ics . . --------------- FCopy --------------- . c:\windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7600.16385_none_87708401476f7a4f\dfsc.sys --> c:\windows\System32\drivers\dfsc.sys . ((((((((((((((((((((((((( Files Created from 2012-03-08 to 2012-04-08 ))))))))))))))))))))))))))))))) . . 2012-04-08 19:17 . 2012-04-08 19:17 -------- d-----w- c:\users\Ina\AppData\Local\temp 2012-04-08 19:17 . 2012-04-08 19:17 -------- d-----w- c:\users\Default\AppData\Local\temp 2012-04-08 15:36 . 2012-03-20 00:53 6582328 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{32207B58-943E-443B-8C59-133722A1E147}\mpengine.dll 2012-04-08 13:16 . 2012-04-08 13:16 -------- d-----w- c:\users\Ina\AppData\Roaming\Malwarebytes 2012-04-08 13:16 . 2012-04-08 13:16 -------- d-----w- c:\programdata\Malwarebytes 2012-04-08 13:16 . 2012-04-08 13:16 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2012-04-08 13:16 . 2011-12-10 12:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-04-07 20:15 . 2012-04-07 20:15 -------- d-----w- C:\_OTL 2012-04-06 11:05 . 2012-04-08 15:41 -------- d-----w- c:\windows\system32\DBBK 2012-04-04 18:32 . 2012-04-04 18:32 -------- d-----w- C:\TDSSKiller_Quarantine 2012-03-30 11:20 . 2012-03-30 11:20 -------- d-----w- c:\users\Ina\AppData\Roaming\PCToolsFirewallPlus 2012-03-30 11:20 . 2012-03-30 11:20 -------- d-----w- c:\users\Ina\AppData\Roaming\Spam Monitor 2012-03-30 00:11 . 2009-11-10 07:26 767952 ----a-w- c:\windows\BDTSupport.dll0343.old 2012-03-30 00:11 . 2009-11-10 07:28 149456 ----a-w- c:\windows\SGDetectionTool.dll0343.old 2012-03-30 00:11 . 2009-11-10 07:28 1640400 ----a-w- c:\windows\PCTBDCore.dll0343.old 2012-03-30 00:09 . 2012-04-04 20:33 -------- d-----w- c:\program files\Common Files\PC Tools 2012-03-30 00:09 . 2012-04-04 20:32 -------- d-----w- c:\programdata\PC Tools 2012-03-28 23:57 . 2012-03-29 11:21 418464 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-03-17 11:54 . 2012-03-17 11:54 592824 ----a-w- c:\program files\Mozilla Firefox\gkmedias.dll 2012-03-17 11:54 . 2012-03-17 11:54 44472 ----a-w- c:\program files\Mozilla Firefox\mozglue.dll 2012-03-14 01:00 . 2011-11-19 14:50 3968368 ----a-w- c:\windows\system32\ntkrnlpa.exe 2012-03-14 01:00 . 2011-11-19 14:50 3913584 ----a-w- c:\windows\system32\ntoskrnl.exe 2012-03-13 22:54 . 2012-02-03 03:54 2343424 ----a-w- c:\windows\system32\win32k.sys 2012-03-13 22:54 . 2012-02-10 05:38 1077248 ----a-w- c:\windows\system32\DWrite.dll 2012-03-13 22:51 . 2012-01-25 05:32 129536 ----a-w- c:\windows\system32\rdpcorekmts.dll 2012-03-13 22:51 . 2012-01-25 05:27 8192 ----a-w- c:\windows\system32\rdrmemptylst.exe 2012-03-13 22:51 . 2012-02-17 05:34 826880 ----a-w- c:\windows\system32\rdpcore.dll 2012-03-13 22:51 . 2012-01-25 05:32 58880 ----a-w- c:\windows\system32\rdpwsx.dll 2012-03-13 22:51 . 2012-02-17 04:14 183808 ----a-w- c:\windows\system32\drivers\rdpwd.sys 2012-03-13 22:51 . 2012-02-17 04:13 24576 ----a-w- c:\windows\system32\drivers\tdtcp.sys . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-03-29 11:21 . 2011-05-14 09:38 70304 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-02-23 07:18 . 2010-08-09 08:27 237072 ------w- c:\windows\system32\MpSigStub.exe 2012-03-17 11:54 . 2011-07-08 15:52 97208 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll 2007-03-09 08:12 27648 --sha-w- c:\windows\System32\AVSredirect.dll . . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "LightScribe Control Panel"="c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe" [2009-08-20 2363392] "DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2010-04-01 357696] "Facebook Update"="c:\users\Ina\AppData\Local\Facebook\Update\FacebookUpdate.exe" [2011-07-14 137536] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2009-07-02 98304] "WirelessAssistant"="c:\program files\Hewlett-Packard\HP Wireless Assistant\HPWAMain.exe" [2009-09-01 499768] "SysTrayApp"="c:\program files\IDT\WDM\sttray.exe" [2009-08-12 467036] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-08-14 1549608] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2009-06-04 186904] "HPCam_Menu"="c:\program files\Hewlett-Packard\Media\Webcam\MUITransfer\MUIStartMenu.exe" [2009-02-25 218408] "QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2009-11-24 323640] "NeroFilterCheck"="c:\program files\Common Files\Ahead\Lib\NeroCheck.exe" [2006-01-12 155648] "GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2009-02-26 30040] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712] "Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872] . c:\users\Ina\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OneNote 2007 Screen Clipper and Launcher.lnk - c:\program files\Microsoft Office\Office12\ONENOTEM.EXE [2009-2-26 97680] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ WinZip Quick Pick.lnk - c:\program files\WinZip\WZQKPICK.EXE [2010-8-31 118784] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableLUA"= 0 (0x0) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "mixer"=wdmaud.drv . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Security Packages REG_MULTI_SZ kerberos msv1_0 schannel wdigest tspkg pku2u livessp . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . R0 TfFsMon;TfFsMon;c:\windows\system32\drivers\TfFsMon.sys [x] R0 TFSysMon;TFSysMon;c:\windows\system32\drivers\TfSysMon.sys [x] R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384] R3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service;c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-29 253600] R3 BBSvc;Bing Bar Update Service;c:\program files\Microsoft\BingBar\BBSvc.EXE [2011-02-28 183560] R3 Com4QLBEx;Com4QLBEx;c:\program files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [2009-05-05 228408] R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\system32\Drivers\RtsUStor.sys [x] R3 RtsUIR;Realtek IR Driver;c:\windows\system32\DRIVERS\Rts516xIR.sys [x] R3 TfNetMon;TfNetMon;c:\windows\system32\drivers\TfNetMon.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [2010-11-20 52224] R3 WatAdminSvc;Windows Activation Technologies Service;c:\windows\system32\Wat\WatAdminSvc.exe [2010-08-09 1343400] R4 wlcrasvc;Windows Live Mesh remote connections service;c:\program files\Windows Live\Mesh\wlcrasvc.exe [2010-09-22 51040] S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128] S2 AdobeARMservice;Adobe Acrobat Update Service;c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe [2012-01-03 63928] S2 AESTFilters;Andrea ST Filters Service;c:\windows\System32\DriverStore\FileRepository\stwrt.inf_x86_neutral_fa0513b7754bf240\aestsrv.exe [2009-03-01 81920] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2009-07-01 176128] S2 HP Support Assistant Service;HP Support Assistant Service;c:\program files\Hewlett-Packard\HP Support Framework\hpsa_service.exe [2011-09-09 86072] S2 HPDrvMntSvc.exe;HP Quick Synchronization Service;c:\program files\Hewlett-Packard\Shared\HPDrvMntSvc.exe [2011-03-28 94264] S2 hpsrv;HP Service;c:\windows\system32\Hpservice.exe [2010-07-16 26168] S2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [2012-01-13 652360] S2 TeamViewer7;TeamViewer 7;c:\program files\TeamViewer\Version7\TeamViewer_Service.exe [2012-01-19 3027840] S3 enecir;ENE CIR Receiver;c:\windows\system32\DRIVERS\enecir.sys [2009-06-28 59904] S3 JMCR;JMCR;c:\windows\system32\DRIVERS\jmcr.sys [2009-07-20 116136] S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [2011-12-10 20464] S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [2010-08-30 185344] . . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2009-08-20 10:24 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe . Contents of the 'Scheduled Tasks' folder . 2012-04-08 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-03-28 11:21] . 2012-04-07 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1564037643-687805771-1575459821-1000Core.job - c:\users\Ina\AppData\Local\Facebook\Update\FacebookUpdate.exe [2011-07-08 10:06] . 2012-04-08 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1564037643-687805771-1575459821-1000UA.job - c:\users\Ina\AppData\Local\Facebook\Update\FacebookUpdate.exe [2011-07-08 10:06] . 2012-04-08 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1564037643-687805771-1575459821-1000Core.job - c:\users\Ina\AppData\Local\Google\Update\GoogleUpdate.exe [2011-02-16 10:25] . 2012-04-08 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1564037643-687805771-1575459821-1000UA.job - c:\users\Ina\AppData\Local\Google\Update\GoogleUpdate.exe [2011-02-16 10:25] . 2012-04-03 c:\windows\Tasks\HPCeeScheduleForIna.job - c:\program files\Hewlett-Packard\HP Ceement\HPCEE.exe [2010-09-13 20:15] . . ------- Supplementary Scan ------- . uStart Page = hxxp://www.facebook.com/home.php? IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 Trusted Zone: ubb.bg\ebb TCP: Interfaces\{3C55B9A2-C4EF-4B76-8436-F8130EE446A9}: NameServer = 77.71.0.1,77.71.1.1 FF - ProfilePath - c:\users\Ina\AppData\Roaming\Mozilla\Firefox\Profiles\fmzc5fft.default\ FF - prefs.js: browser.startup.homepage - hxxps://www.facebook.com/ . . Completion time: 2012-04-08 22:19:14 ComboFix-quarantined-files.txt 2012-04-08 19:19 ComboFix2.txt 2012-04-08 12:34 ComboFix3.txt 2012-04-08 11:08 . Pre-Run: 44 648 505 344 bytes free Post-Run: 44 343 320 576 bytes free . - - End Of File - - 7F42BB40F5B2A494D8E15AD08A1DD0F4

Само единия файл се е заместил... Ако другия не се е - ще се наложи да го изтрием. Бихте ли повторили проверката с aswMBR, както е описано по-нагоре. Мерси за точното спазване на инструкциите. На финалната права сме. :)

  • Автор

Извинявам се за забавянето. aswMBR version 0.9.9.1665 Copyright© 2011 AVAST Software Run date: 2012-04-08 23:38:40 ----------------------------- 23:38:40.785 OS Version: Windows 6.1.7601 Service Pack 1 23:38:40.785 Number of processors: 2 586 0x170A 23:38:40.788 ComputerName: INA-PC UserName: Ina 23:38:59.308 Initialize success 23:39:06.600 AVAST engine defs: 12040801 23:39:19.548 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 23:39:19.553 Disk 0 Vendor: WDC_WD32 12.0 Size: 305245MB BusType: 3 23:39:19.598 Disk 0 MBR read successfully 23:39:19.601 Disk 0 MBR scan 23:39:19.608 Disk 0 Windows 7 default MBR code 23:39:19.616 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 199 MB offset 2048 23:39:19.633 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 76893 MB offset 409600 23:39:19.668 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 13045 MB offset 598423552 23:39:19.678 Disk 0 Partition - 00 0F Extended LBA 215104 MB offset 157886820 23:39:19.706 Disk 0 Partition 4 00 07 HPFS/NTFS NTFS 215104 MB offset 157886883 23:39:19.718 Disk 0 scanning sectors +625139712 23:39:19.786 Disk 0 scanning C:\Windows\system32\drivers 23:39:28.003 Service scanning 23:39:47.036 Modules scanning 23:39:53.224 Disk 0 trace - called modules: 23:39:53.264 ntkrnlpa.exe CLASSPNP.SYS disk.sys hpdskflt.sys halmacpi.dll iaStor.sys 23:39:53.269 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x87705030] 23:39:53.276 3 CLASSPNP.SYS[8c18959e] -> nt!IofCallDriver -> [0x87704840] 23:39:53.281 5 hpdskflt.sys[8c13b0be] -> nt!IofCallDriver -> \Device\Ide\IAAStorageDevice-1[0x86cd8028] 23:39:54.456 AVAST engine scan C:\ 23:49:15.662 File: C:\Qoobox\Quarantine\C\Windows\System32\drivers\dfsc.sys.vir **INFECTED** Win32:Alureon-ASC [Rtk] 23:49:16.312 File: C:\Qoobox\Quarantine\C\Windows\System32\stac97.dll.vir **INFECTED** Win32:Sirefef-SM [Trj] 23:49:16.527 File: C:\Qoobox\Quarantine\C\Windows\winsxs\x86_microsoft-windows-dfsclient_31bf3856ad364e35_6.1.7601.17514_none_89a197c9445dfde9\dfsc.sys.vir **INFECTED** Win32:Alureon-ASC [Rtk] 00:28:42.532 File: C:\_OTL\MovedFiles\04082012_184123\C_Windows\System32\DBBK\947D3742504E40E9E1DF231E6C865D8B **INFECTED** Win32:Malware-gen 00:28:42.590 File: C:\_OTL\MovedFiles\04082012_184123\C_Windows\System32\DBBK\EA302CB93740D89F17E1E8F0AF1B90BF **INFECTED** Win32:Alureon-ASC [Rtk] 00:28:42.627 Scan finished successfully 00:28:51.665 Disk 0 MBR has been saved successfully to "C:\Users\Ina\Desktop\MBR.dat" 00:28:51.673 The log file has been saved successfully to "C:\Users\Ina\Desktop\aswMBR.txt"

Много добре...

Може ли да архивирате следните папки - C:\Qoobox и C:\_OTL

Качете ги на адрес => http://file.bg/ и пуснете линк към тях за да ги изтегля.

След това изтрийте създадените архиви.

Да почистим:

СТЪПКА 1

ГОЛЯМОТО ПОЧИСТВАНЕ:

Деинсталирайте Combofix:

Натиснете Start => в полето за търсене въведете командата Combofix /Uninstall (има празно място между Combofix и /Uninstall) и натиснете Enter.

Публикувано изображение

Деинсталирайте OTL:

Стартирайте OTL още веднъж и натиснете бутона CleanUp.

Публикувано изображение

Ще последва рестарт на Windows.

Изтрийте ръчно всички инструменти и логове, които не са се изтрили при гореспоменатите процедури.

СТЪПКА 2

ОБНОВЯВАНЕ НА ПРОГРАМИТЕ

  • Изтеглете Security Check (от screen317) от тук и го запишете на десктопа.
  • Кликнете два пъти върху SecurityCheck.exe и следвайте инструкциите.
  • Когато програмата завърши работата си, ще се отвори текстов документ: checkup.txt.
  • Копирайте съдържанието на checkup.txt сCopy и Paste и го поставете в следващия си коментар.
  • Автор

http://file.bg/c157324ckMxm

При архивирането на Qoobox,WinRAR излиза със следното съобщение:

Cannot read contents of C:\Qoobox\BackEnv\*

C:\Qoobox.rar:Cannot open C:\Qoobox\Quarantine\C\Windows\$NtUninstallKB23659$\2841339295.vir

Access is denied.

Results of screen317's Security Check version 0.99.32

Windows 7 Service Pack 1 x86 (UAC is disabled!)

Internet Explorer 9

``````````````````````````````

Antivirus/Firewall Check:

Windows Firewall Enabled!

WMI entry may not exist for antivirus; attempting automatic update.

```````````````````````````````

Anti-malware/Other Utilities Check:

Adobe Flash Player 11.2.202.228

Adobe Reader X (10.1.2)

Mozilla Firefox (11.0.)

````````````````````````````````

Process Check:

objlist.exe by Laurent

Malwarebytes' Anti-Malware mbamservice.exe

Malwarebytes' Anti-Malware mbamgui.exe

``````````End of Log````````````

Благодаря за папките...не забравяйте да изтрийте архивите които създадохте. Бтв, папките трябва да са се самоизтрили след деинсталацията на Combofix и OTL. Потвърдете че ги няма вече. :) Всичко изглежда наред в лога на SecurityCheck. Можете да изтриете и securitycheck.exe + лог файла създаден от него. Как е сега положението ?

  • Автор

Потвърждавам :) ,папките са изтрити. По-рано през деня си изтрих антивирусната(когато заради нея не можехме да извършим някоя операция),и сега отново я инсталирах и не намира вируси(поне за сега),по принцип до сега трябваше да се появи съобщението за Sirefef.AC и Sirefef.AH,така че..... Много съм доволен от свършената работа и МНОГО БЛАГОДАРЯ :)

Няма за какво.

Някои от файловете получени от вас бяха доста нови и ще ги разпратя до някои антивирусни лаборатории за да ги добавят в дефинициите си.

За финал можете да направите и една проверка с Eset Online Scanner за да сте напълно спокойни.

След това ще маркирам случаш като решен.

След като видя и последния лог файл, ще ви кажа дали е време да смените всички пароли (които може би са били компрометирани от инфекцията).

1) Изтеглете: ESET Online Scanner

2) Стартирайте esetsmartinstaller_enu.exe

3) Сложете отметка на YES, I accept the Terms of Use и изберете Start

4) Скенерът ще започне да изтегля компонентите, които са му необходими.

5) Уверете се, че има отметки на следните редове, включително и тези от менюто Advanced Settings:

  • Scan archives
  • Scan for potentially unwanted applications
  • Scan for potentially unsafe applications
  • Enable Anti-Stealth technology

Забележка: Не слагайте отметка пред Remove found threats

И накрая изберете Start

6) Скенерът ще започне да изтегля последните дефиниции.

7) След, като сканирането завърши изберете Finish.

8) Отидете в:

C:\Program Files\ESET\ESET Online Scanner

Отворете файла log.txt , копирайте съдържанието му и го поставете в следващия си пост тук.

Лека вечер ! :)

  • Автор

Ето Log файла: ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=db60d87b0e8ce844b12f5501027873fd # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=true # antistealth_checked=true # utc_time=2012-04-09 05:02:06 # local_time=2012-04-09 08:02:06 (+0200, FLE Daylight Time) # country="Bulgaria" # lang=1033 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode=5893 16776574 100 94 1260 85561063 0 0 # compatibility_mode=8192 67108863 100 0 0 0 0 0 # scanned=190069 # found=5 # cleaned=0 # scan_time=17854 C:\Program Files\InhatchTeam\Inhatch\plugins\libstream_out_description_plugin.dll probably a variant of Win32/Agent.KWNOVQP trojan (unable to clean) 00000000000000000000000000000000 I C:\Program Files\InhatchTeam\Inhatch\plugins\libstream_out_display_plugin.dll probably a variant of Win32/Agent.LYFCBNF trojan (unable to clean) 00000000000000000000000000000000 I D:\software\Programs\mp4tovideo_install.exe Win32/Adware.MarketScore.A application (unable to clean) 00000000000000000000000000000000 I D:\software\Programs\SoftonicDownloader_for_youtube-downloader-hd.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I D:\software\Programs\WinRAR 3.93 Final\Keygen\Keygen.exe a variant of Win32/Keygen.AI application (unable to clean) 00000000000000000000000000000000 I

Само някакви остатъци, но е добре да изтрием и тях.

Отворете notepad и с copy/paste копирайте следната информация:

@echo off
if exist "%temp%\log.txt" del "%temp%\log.txt"

for %%g in (

"C:\Program Files\InhatchTeam\Inhatch\plugins\libstream_out_description_plugin.dll"
"C:\Program Files\InhatchTeam\Inhatch\plugins\libstream_out_display_plugin.dll"
"D:\software\Programs\mp4tovideo_install.exe"
"D:\software\Programs\SoftonicDownloader_for_youtube-downloader-hd.exe"
"D:\software\Programs\WinRAR 3.93 Final\Keygen\Keygen.exe"

) do (
del /a/f/q %%g >nul 2>&1
if exist %%g echo.%%~g>>"%temp%\log.txt"
)


if exist "%temp%\log.txt" ( start notepad "%temp%\log.txt"
) else echo.Deleted Successfully !!

pause
del %0

Запазете документа като fix.bat

Трябва да изглежда ето така - Публикувано изображение

Натиснете който и да е клавиш от клавиатурата.

Това трябва да изтрие зададените файлове и след това самия bat файл да се самоизтрие.

Деинсталирайте Eset Online Scanner.

Време да смените всичките си пароли за всеки случай.

Поздрави и безопасно сърфиране ! :bye1:

  • Автор

Последни указания....ИЗПЪЛНЕНИ :) Благодаря още веднъж за помощта ! :bye1:

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.