Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Съмнение за зловреден софтуер

Featured Replies

Ще се създаде архив KL_syscure.zip в същата папка където е разархивирана програмата.

Изтеглете програмата AVZ 4.39 и разархивирайте avz4.zip например в папка (c:antivir).Търсете архива в тази разархивираната папка..!

Вече имам решение на случая ви....! :)

Suspicion for service/driver reg key masking "c182e0791be3b74"

Ще ми необходим резултат от следното сканиране:

Изтеглете Gmer или от тук.

* Временно спрете Интернета си,всички работещи програми,както и антивирусната си програма.

* Стартирате програмата.

* След завършването на автомаичната експрес-проверка,махнете отметките от следните позиции:

- Sections

- IAT/EAT

- Show all

* От всички локални дискове маркирайте само системния дял (обикновенно това е C:\ )

Публикувано изображение

* Изчакайте програмата да завърши сканирането,след което натиснете бутона Save и запишете (save as) резултатите на десктопа с име Gmer.log.

* Включете Интернета си и прикачете Gmer.log в следващия си коментар.

Забележка:

* Ако бъде открит Rootkit, ще последва въпрос дали желаете пълно сканиране на системата. Изберете NO.

* Не предприемайте никакви действия върху редовете маркирани с "<--- ROOТKIT" ,защото това може да доведе до грешки.

* В десния панел на програмата ще видите какво е ще се провери от програмата, не променяйте нищо. Убедете се, че на Show All няма отметка.

Внимание:

Ако имате проблем с използването на GMER по по-горе описания начин,моля изпълнете сканирането,като маркирате следните позиции:

Публикувано изображение

  • Автор

Готов е файла : http://dox.bg/files/dw?a=58d3f38398

PS - повечето от бутоните в програмата бяха неактивни, не знам защо, но със сигурност нямаше отметки на указаните от Вас места:

- Sections

- IAT/EAT

- Show all

C:/ имаше отметка :)

ако е проблем ще сканирам отново

Редактирано от aMoPe (преглед на промените)

Такааа....:

От анализа заразата е: Bootkit (Rootkit.Agent, Bubnix, ...)

Драйвер: c182e0791be3b743

Копирайте текста в карето на notepad и го запазвате с име CFScript.txt на десктопа си:

KILLALL::

Driver::
c182e0791be3b743

След съхранението преместете CFScript.txt на иконата на ComboFix.exe

Публикувано изображение

Генерирания рапорт прикачете в следващия си пост..!

  • Автор

ComboFix 12-05-28.05 - aMoPe 05.2012 г. 23:41:31.8.2 - x64 Microsoft Windows 7 Ultimate 6.1.7600.0.1251.359.1033.18.4026.2944 [GMT 3:00] Running from: c:usersaMoPeDesktopComboFix.exe Command switches used :: c:usersaMoPeDesktopCFScript.txt SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . . ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------Legacy_C182E0791BE3B743 -------Service_c182e0791be3b743 . . ((((((((((((((((((((((((( Files Created from 2012-04-28 to 2012-05-28 ))))))))))))))))))))))))))))))) . . 2012-05-28 20:45 . 2012-05-28 20:45 -------- d-----w- c:usersDefaultAppDataLocal emp 2012-05-28 18:11 . 2012-05-28 18:11 -------- d-----w- C:antivir 2012-05-28 17:30 . 2012-05-28 17:30 -------- d-----w- C:rsit 2012-05-28 17:30 . 2012-05-28 17:30 -------- d-----w- c:program files rend micro 2012-05-28 17:18 . 2012-05-28 18:12 7168 ----a-w- c:windowsSysWow64driversute3nta0.sys 2012-05-27 11:20 . 2012-05-27 11:20 -------- d-----w- c:program files (x86)Malwarebytes' Anti-Malware 2012-05-27 11:20 . 2012-04-04 12:56 24904 ----a-w- c:windowssystem32driversmbam.sys 2012-05-27 09:35 . 2012-05-27 09:35 61440 ----a-w- c:windowsSysWow64driverskrix.sys 2012-05-27 09:29 . 2012-05-27 09:29 61440 ----a-w- c:windowsSysWow64driversfuigre.sys 2012-05-27 06:47 . 2012-05-28 20:46 -------- d-----w- c:usersaMoPeAppDataLocal emp 2012-05-26 19:00 . 2012-05-26 19:00 -------- d-----w- c:usersaMoPeAppDataRoamingMalwarebytes 2012-05-26 19:00 . 2012-05-26 19:00 -------- d-----w- c:programdataMalwarebytes 2012-05-26 12:13 . 2012-05-26 12:12 27760 ----a-w- c:windowssystem32driversavkmgr.sys 2012-05-26 12:12 . 2012-05-26 12:12 132832 ----a-w- c:windowssystem32driversavipbb.sys 2012-05-25 13:30 . 2012-05-25 13:30 -------- d-sh--w- c:windowssystem32%APPDATA% 2012-05-25 13:27 . 2012-05-25 13:27 52224 ----a-w- c:usersaMoPe3cel21f1px.exe 2012-05-17 20:40 . 2012-05-17 20:40 -------- d-----w- C:vcs5BGEffects . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-05-24 13:39 . 2012-04-17 05:50 419488 ----a-w- c:windowsSysWow64FlashPlayerApp.exe 2012-05-24 13:39 . 2011-11-11 12:57 70304 ----a-w- c:windowsSysWow64FlashPlayerCPLApp.cpl 2012-03-22 19:12 . 2012-03-22 19:12 4435968 ----a-w- c:windowsSysWow64GPhotos.scr . . ((((((((((((((((((((((((((((( SnapShot@2012-05-28_20.37.18 ))))))))))))))))))))))))))))))))))))))))) . - 2009-07-14 05:10 . 2012-05-28 18:22 38774 c:windowssystem32wdiBootPerformanceDiagnostics_SystemData.bin + 2009-07-14 05:10 . 2012-05-28 20:38 38774 c:windowssystem32wdiBootPerformanceDiagnostics_SystemData.bin + 2011-11-11 10:59 . 2012-05-28 20:38 12984 c:windowssystem32wdi{86432a0b-3c7d-4ddf-a89c-172faa90485d}S-1-5-21-1116964764-13628222-1227214414-1000_UserData.bin - 2011-11-11 11:07 . 2012-05-28 20:37 16384 c:windowsServiceProfilesNetworkServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat + 2011-11-11 11:07 . 2012-05-28 20:46 16384 c:windowsServiceProfilesNetworkServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat + 2011-11-11 11:07 . 2012-05-28 20:46 32768 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsTemporary Internet FilesContent.IE5index.dat - 2011-11-11 11:07 . 2012-05-28 20:37 32768 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsTemporary Internet FilesContent.IE5index.dat + 2011-11-11 11:07 . 2012-05-28 20:46 16384 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat - 2011-11-11 11:07 . 2012-05-28 20:37 16384 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat + 2011-11-12 11:39 . 2012-05-28 20:46 16384 c:windowsServiceProfilesLocalServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat - 2011-11-12 11:39 . 2012-05-28 20:37 16384 c:windowsServiceProfilesLocalServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat - 2011-11-12 11:39 . 2012-05-28 20:37 16384 c:windowsServiceProfilesLocalServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat + 2011-11-12 11:39 . 2012-05-28 20:46 16384 c:windowsServiceProfilesLocalServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat + 2012-05-28 20:46 . 2012-05-28 20:46 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive1.dat - 2012-05-28 20:36 . 2012-05-28 20:36 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive1.dat - 2012-05-28 20:36 . 2012-05-28 20:36 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive0.dat + 2012-05-28 20:46 . 2012-05-28 20:46 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive0.dat - 2009-07-14 02:36 . 2012-05-28 20:25 617602 c:windowssystem32perfh009.dat + 2009-07-14 02:36 . 2012-05-28 20:41 617602 c:windowssystem32perfh009.dat + 2009-07-14 02:36 . 2012-05-28 20:41 106784 c:windowssystem32perfc009.dat - 2009-07-14 02:36 . 2012-05-28 20:25 106784 c:windowssystem32perfc009.dat . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "DAEMON Tools Lite"="c:program files (x86)DAEMON Tools LiteDTLite.exe" [2011-11-10 3514176] . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowscurrentversionpoliciessystem] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableLUA"= 0 (0x0) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINEsoftwarewow6432nodemicrosoftwindows ntcurrentversiondrivers32] "aux1"=wdmaud.drv . R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:windowsMicrosoft.NETFrameworkv4.0.30319mscorsvw.exe [2010-03-18 130384] R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:windowsMicrosoft.NETFramework64v4.0.30319mscorsvw.exe [2010-03-18 138576] R3 MozillaMaintenance;Mozilla Maintenance Service;c:program files (x86)Mozilla Maintenance Servicemaintenanceservice.exe [2012-04-25 129976] S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:windowssystem32DRIVERSdtsoftbus01.sys [x] S1 vwififlt;Virtual WiFi Filter Driver;c:windowssystem32DRIVERSvwififlt.sys [x] S2 {FE4C91E7-22C2-4D0C-9F6B-82F1B7742054};{FE4C91E7-22C2-4D0C-9F6B-82F1B7742054};c:program files (x86)CyberLinkPowerDVD8000.fcl [2008-10-07 32240] S2 TeamViewer7;TeamViewer 7;c:program files (x86)TeamViewerVersion7TeamViewer_Service.exe [2011-12-14 2984832] S3 IntcHdmiAddService;Intel® High Definition Audio HDMI;c:windowssystem32driversIntcHdmi.sys [x] S3 k57nd60a;Broadcom NetLink Gigabit Ethernet - NDIS 6.0;c:windowssystem32DRIVERSk57nd60a.sys [x] . . --- Other Services/Drivers In Memory --- . *NewlyCreated* - C182E0791BE3B743 *Deregistered* - c182e0791be3b743 . . --------- x86-64 ----------- . . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "RtHDVCpl"="c:program filesRealtekAudioHDARAVCpl64.exe" [2010-07-06 11057768] "IgfxTray"="c:windowssystem32igfxtray.exe" [2010-06-14 165912] "combofix"="c:combofixCF16696.3XE" [2009-07-14 344576] . ------- Supplementary Scan ------- . uLocal Page = c:windowssystem32blank.htm uStart Page = hxxp://eu.ask.com/?l=dis&o=14597 mLocal Page = c:windowsSysWOW64blank.htm IE: &Експортиране към Microsoft Excel - c:progra~2MICROS~1Office12EXCEL.EXE/3000 IE: Add to Google Photos Screensa&ver - c:windowssystem32GPhotos.scr/200 TCP: DhcpNameServer = 192.168.1.1 . - - - - ORPHANS REMOVED - - - - . WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) . . . [HKEY_LOCAL_MACHINESYSTEMControlSet001services{FE4C91E7-22C2-4D0C-9F6B-82F1B7742054}] "ImagePath"="??c:program files (x86)CyberLinkPowerDVD8000.fcl" . [HKEY_LOCAL_MACHINESYSTEMControlSet001servicesc182e0791be3b743] "ImagePath"="SystemRootSystem32Driversc182e0791be3b743.sys" . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:WindowsSysWOW64MacromedFlashFlashUtil10l_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}LocalServer32] @="c:WindowsSysWOW64MacromedFlashFlashUtil10l_ActiveX.exe" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}InprocServer32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}MiscStatus] @="0" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}ProgID] @="ShockwaveFlash.ShockwaveFlash.10" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}ToolboxBitmap32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx, 1" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}Version] @="1.0" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}InprocServer32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}ToolboxBitmap32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx, 1" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}Version] @="1.0" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeInterface{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeInterface{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeInterface{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlPCWSecurity] @Denied: (Full) (Everyone) . Completion time: 2012-05-28 23:49:39 - machine was rebooted ComboFix-quarantined-files.txt 2012-05-28 20:49 ComboFix2.txt 2012-05-28 20:40 . Pre-Run: 64 877 154 304 bytes free Post-Run: 64 455 716 864 bytes free . - - End Of File - - 7B819C770620A39BE9C497F39C5C3DCB

Запазете текста в карето във файл cleanup.bat и го поставете там където се намира gmer.exe:

 -del service c182e0791be3b743
 -del file "C:\C:\SystemRoot\System32\Drivers\c182e0791be3b743.sys"
 -del reg "HKLM\SYSTEM\CurrentControlSet\services\c182e0791be3b743"
 -del reg "HKLM\SYSTEM\ControlSet002\services\c182e0791be3b743"
 -reboot

Стартирате с двоен клик съхранения пакетен файл cleanup.bat.

Внимание!!! Компютъра ви ще се рестартира!!!

Изгответе нов лог с Gmer...!

Добре разбирам:

Копирайте текста в карето на notepad и го запазвате с име CFScript.txt на десктопа си:

KILLALL::

Driver::
C182E0791BE3B743

Rootkit::
c:\users\aMoPe\3cel21f1px.exe
c:\WIndows\System32\Drivers\c182e0791be3b743.sys

Registry::
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver\Parameters]
"AutoShareServer"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanworkstation\Parameters]
"AutoShareWks"=dword:00000000
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\lanmanserver]
"Start"=dword:00000004

След съхранението преместете CFScript.txt на иконата на ComboFix.exe

Публикувано изображение

Генерирания рапорт прикачете в следващия си пост..!

  • Автор

нищо и под safe mod ComboFix 12-05-28.05 - aMoPe 05.2012 г. 11:12:11.9.2 - x64 Microsoft Windows 7 Ultimate 6.1.7600.0.1251.359.1033.18.4026.2967 [GMT 3:00] Running from: c:usersaMoPeDesktopComboFix.exe Command switches used :: c:usersaMoPeDesktopCFScript.txt SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((((((((((((((((((( Other Deletions ))))))))))))))))))))))))))))))))))))))))))))))))) . . . ((((((((((((((((((((((((((((((((((((((( Drivers/Services ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------Legacy_C182E0791BE3B743 -------Service_c182e0791be3b743 . . ((((((((((((((((((((((((( Files Created from 2012-04-28 to 2012-05-29 ))))))))))))))))))))))))))))))) . . 2012-05-29 08:16 . 2012-05-29 08:16 -------- d-----w- c:usersDefaultAppDataLocal emp 2012-05-28 18:11 . 2012-05-28 18:11 -------- d-----w- C:antivir 2012-05-28 17:30 . 2012-05-28 17:30 -------- d-----w- C:rsit 2012-05-28 17:30 . 2012-05-28 17:30 -------- d-----w- c:program files rend micro 2012-05-28 17:18 . 2012-05-28 18:12 7168 ----a-w- c:windowsSysWow64driversute3nta0.sys 2012-05-27 11:20 . 2012-05-27 11:20 -------- d-----w- c:program files (x86)Malwarebytes' Anti-Malware 2012-05-27 11:20 . 2012-04-04 12:56 24904 ----a-w- c:windowssystem32driversmbam.sys 2012-05-27 09:35 . 2012-05-27 09:35 61440 ----a-w- c:windowsSysWow64driverskrix.sys 2012-05-27 09:29 . 2012-05-27 09:29 61440 ----a-w- c:windowsSysWow64driversfuigre.sys 2012-05-27 06:47 . 2012-05-29 08:16 -------- d-----w- c:usersaMoPeAppDataLocal emp 2012-05-26 19:00 . 2012-05-26 19:00 -------- d-----w- c:usersaMoPeAppDataRoamingMalwarebytes 2012-05-26 19:00 . 2012-05-26 19:00 -------- d-----w- c:programdataMalwarebytes 2012-05-26 12:13 . 2012-05-26 12:12 27760 ----a-w- c:windowssystem32driversavkmgr.sys 2012-05-26 12:12 . 2012-05-26 12:12 132832 ----a-w- c:windowssystem32driversavipbb.sys 2012-05-25 13:30 . 2012-05-25 13:30 -------- d-sh--w- c:windowssystem32%APPDATA% 2012-05-25 13:27 . 2012-05-25 13:27 52224 ----a-w- c:usersaMoPe3cel21f1px.exe 2012-05-17 20:40 . 2012-05-17 20:40 -------- d-----w- C:vcs5BGEffects . . . (((((((((((((((((((((((((((((((((((((((( Find3M Report )))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-05-24 13:39 . 2012-04-17 05:50 419488 ----a-w- c:windowsSysWow64FlashPlayerApp.exe 2012-05-24 13:39 . 2011-11-11 12:57 70304 ----a-w- c:windowsSysWow64FlashPlayerCPLApp.cpl 2012-03-22 19:12 . 2012-03-22 19:12 4435968 ----a-w- c:windowsSysWow64GPhotos.scr . . ((((((((((((((((((((((((((((( SnapShot@2012-05-28_20.37.18 ))))))))))))))))))))))))))))))))))))))))) . + 2011-11-11 11:22 . 2012-05-29 08:10 32068 c:windowssystem32wdiShutdownPerformanceDiagnostics_SystemData.bin + 2009-07-14 05:10 . 2012-05-29 08:10 38912 c:windowssystem32wdiBootPerformanceDiagnostics_SystemData.bin + 2011-11-11 10:59 . 2012-05-29 08:10 13150 c:windowssystem32wdi{86432a0b-3c7d-4ddf-a89c-172faa90485d}S-1-5-21-1116964764-13628222-1227214414-1000_UserData.bin - 2011-11-11 11:07 . 2012-05-28 20:37 16384 c:windowsServiceProfilesNetworkServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat + 2011-11-11 11:07 . 2012-05-29 08:19 16384 c:windowsServiceProfilesNetworkServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat + 2011-11-11 11:07 . 2012-05-29 08:19 32768 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsTemporary Internet FilesContent.IE5index.dat - 2011-11-11 11:07 . 2012-05-28 20:37 32768 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsTemporary Internet FilesContent.IE5index.dat + 2011-11-11 11:07 . 2012-05-29 08:19 16384 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat - 2011-11-11 11:07 . 2012-05-28 20:37 16384 c:windowsServiceProfilesNetworkServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat + 2011-11-12 11:39 . 2012-05-29 08:19 16384 c:windowsServiceProfilesLocalServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat - 2011-11-12 11:39 . 2012-05-28 20:37 16384 c:windowsServiceProfilesLocalServiceAppDataRoamingMicrosoftWindowsCookiesindex.dat + 2011-11-12 11:39 . 2012-05-29 08:19 16384 c:windowsServiceProfilesLocalServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat - 2011-11-12 11:39 . 2012-05-28 20:37 16384 c:windowsServiceProfilesLocalServiceAppDataLocalMicrosoftWindowsHistoryHistory.IE5index.dat - 2012-05-28 20:36 . 2012-05-28 20:36 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive1.dat + 2012-05-29 08:17 . 2012-05-29 08:17 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive1.dat - 2012-05-28 20:36 . 2012-05-28 20:36 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive0.dat + 2012-05-29 08:17 . 2012-05-29 08:17 2048 c:windowsServiceProfilesLocalServiceAppDataLocallastalive0.dat - 2009-07-14 02:36 . 2012-05-28 20:25 617602 c:windowssystem32perfh009.dat + 2009-07-14 02:36 . 2012-05-29 08:21 617602 c:windowssystem32perfh009.dat - 2009-07-14 02:36 . 2012-05-28 20:25 106784 c:windowssystem32perfc009.dat + 2009-07-14 02:36 . 2012-05-29 08:21 106784 c:windowssystem32perfc009.dat - 2009-07-14 05:01 . 2012-05-28 20:36 457688 c:windowsServiceProfilesLocalServiceAppDataLocalFontCache-System.dat + 2009-07-14 05:01 . 2012-05-29 08:16 457688 c:windowsServiceProfilesLocalServiceAppDataLocalFontCache-System.dat + 2009-07-14 02:34 . 2012-05-28 23:19 9961472 c:windowssystem32SMIStoreMachineSCHEMA.DAT - 2009-07-14 02:34 . 2012-05-26 15:52 9961472 c:windowssystem32SMIStoreMachineSCHEMA.DAT - 2011-11-11 11:44 . 2012-05-28 20:36 6915144 c:windowsServiceProfilesLocalServiceAppDataLocalFontCache-S-1-5-21-1116964764-13628222-1227214414-1000-12288.dat + 2011-11-11 11:44 . 2012-05-29 08:16 6915144 c:windowsServiceProfilesLocalServiceAppDataLocalFontCache-S-1-5-21-1116964764-13628222-1227214414-1000-12288.dat . ((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) . . *Note* empty entries & legit default entries are not shown REGEDIT4 . [HKEY_CURRENT_USERSOFTWAREMicrosoftWindowsCurrentVersionRun] "DAEMON Tools Lite"="c:program files (x86)DAEMON Tools LiteDTLite.exe" [2011-11-10 3514176] . [HKEY_LOCAL_MACHINEsoftwaremicrosoftwindowscurrentversionpoliciessystem] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableLUA"= 0 (0x0) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINEsoftwarewow6432nodemicrosoftwindows ntcurrentversiondrivers32] "aux1"=wdmaud.drv . R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:windowsMicrosoft.NETFrameworkv4.0.30319mscorsvw.exe [2010-03-18 130384] R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:windowsMicrosoft.NETFramework64v4.0.30319mscorsvw.exe [2010-03-18 138576] R3 MozillaMaintenance;Mozilla Maintenance Service;c:program files (x86)Mozilla Maintenance Servicemaintenanceservice.exe [2012-04-25 129976] S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:windowssystem32DRIVERSdtsoftbus01.sys [x] S1 vwififlt;Virtual WiFi Filter Driver;c:windowssystem32DRIVERSvwififlt.sys [x] S2 {FE4C91E7-22C2-4D0C-9F6B-82F1B7742054};{FE4C91E7-22C2-4D0C-9F6B-82F1B7742054};c:program files (x86)CyberLinkPowerDVD8000.fcl [2008-10-07 32240] S2 TeamViewer7;TeamViewer 7;c:program files (x86)TeamViewerVersion7TeamViewer_Service.exe [2011-12-14 2984832] S3 IntcHdmiAddService;Intel® High Definition Audio HDMI;c:windowssystem32driversIntcHdmi.sys [x] S3 k57nd60a;Broadcom NetLink Gigabit Ethernet - NDIS 6.0;c:windowssystem32DRIVERSk57nd60a.sys [x] . . --- Other Services/Drivers In Memory --- . *NewlyCreated* - C182E0791BE3B743 *Deregistered* - c182e0791be3b743 . . --------- x86-64 ----------- . . [HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRun] "RtHDVCpl"="c:program filesRealtekAudioHDARAVCpl64.exe" [2010-07-06 11057768] "IgfxTray"="c:windowssystem32igfxtray.exe" [2010-06-14 165912] "combofix"="c:combofixCF20884.3XE" [2009-07-14 344576] . ------- Supplementary Scan ------- . uLocal Page = c:windowssystem32blank.htm uStart Page = hxxp://eu.ask.com/?l=dis&o=14597 mLocal Page = c:windowsSysWOW64blank.htm IE: &Експортиране към Microsoft Excel - c:progra~2MICROS~1Office12EXCEL.EXE/3000 IE: Add to Google Photos Screensa&ver - c:windowssystem32GPhotos.scr/200 TCP: DhcpNameServer = 192.168.1.1 . - - - - ORPHANS REMOVED - - - - . WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) . . . [HKEY_LOCAL_MACHINESYSTEMControlSet001services{FE4C91E7-22C2-4D0C-9F6B-82F1B7742054}] "ImagePath"="??c:program files (x86)CyberLinkPowerDVD8000.fcl" . [HKEY_LOCAL_MACHINESYSTEMControlSet001servicesc182e0791be3b743] "ImagePath"="SystemRootSystem32Driversc182e0791be3b743.sys" . --------------------- LOCKED REGISTRY KEYS --------------------- . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:WindowsSysWOW64MacromedFlashFlashUtil10l_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}LocalServer32] @="c:WindowsSysWOW64MacromedFlashFlashUtil10l_ActiveX.exe" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{A483C63A-CDBC-426E-BF93-872502E8144E}TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}InprocServer32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}MiscStatus] @="0" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}ProgID] @="ShockwaveFlash.ShockwaveFlash.10" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}ToolboxBitmap32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx, 1" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}Version] @="1.0" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB6E-AE6D-11cf-96B8-444553540000}VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}InprocServer32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}ToolboxBitmap32] @="c:WindowsSysWOW64MacromedFlashFlash10l.ocx, 1" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}Version] @="1.0" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeCLSID{D27CDB70-AE6D-11cf-96B8-444553540000}VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeInterface{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeInterface{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINESOFTWAREClassesWow6432NodeInterface{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINESYSTEMControlSet001ControlPCWSecurity] @Denied: (Full) (Everyone) . Completion time: 2012-05-29 11:27:38 - machine was rebooted ComboFix-quarantined-files.txt 2012-05-29 08:27 ComboFix2.txt 2012-05-28 20:49 ComboFix3.txt 2012-05-28 20:40 . Pre-Run: 64 524 677 120 bytes free Post-Run: 64 410 116 096 bytes free . - - End Of File - - DB698C1B0BA9669A613E5B67FD00336F

Цццццц...не не не и не.....! :(

Изключете временно антивирусната си програма и защитната стена.

Изпълнете следния скрипт : Как да изпълним скрипт с AVZ

begin
SearchRootkit(true, true);
SetAVZGuardStatus(True);
ExecuteFile('net.exe', 'stop tcpip /y', 0, 15000, true);
 QuarantineFile('C:WindowsSystem32Driversc182e0791be3b743.sys','');
 QuarantineFile('c:usersaMoPe3cel21f1px.exe','');
 DeleteFile('c:usersaMoPe3cel21f1px.exe');
 DeleteFile('C:WindowsSystem32Driversc182e0791be3b743.sys');
BC_ImportALL;
ExecuteSysClean;
BC_DeleteFile('C:WindowsSystem32Driversc182e0791be3b743.sys');
BC_Activate;
RebootWindows(true);
end.

След изпълнение на скрипта компютъра ви ще се рестартира..!

След процедурата изпълнете следния скрипт Как да изпълним скрипт с AVZ

begin
CreateQurantineArchive(GetAVZDirectory+'quarantine.zip');
end.

В резултат на изпълнението на втория скрипт ще се генерира карантина quarantine.zip.Изпратете получения файл quarantine.zip,който се намира в папката на АВЗ, на адрес: [email protected]

Ако и така не се получи минаваме към супертежката артилерия...! :(

Повтори сканирането с АВЗ по същата инструкция (пост 24),за да видим какво е станало..! Архивирайте папката C:Qoobox качете я на някой сървър и публикувайте линк за да я изтегля за анализ..!

Здравей...!Предполагам разбирате че при вас се касае за нов вид "бацил"....По случая ви работим и са се включили много експерти....такива случаи за нас са предизвикателство...Виждате че инструментите които използваме не успяват да се справят на 100% ..затова мислим по какъв начин да противодействаме и да спрем заразата...!Просто не искам да оставате с убеждението че едва ли не правим опити с вашата система....!:)Днес съм на работа и не мога да пиша повече ..използвам обедната почивка за да хвърля един бърз поглед...!Утре ще бъда онлайн и ще продължим....!Поздрави и лек ден...!И още веднъж благодаря за разбирането..!:)

Благодаря за разбирането..!:) Повторете сканирането с АВЗ по същата инструкция (пост 24),за да видим какво е станало..!

Така време е за супертежката артилерия..!

Ще ви е необходима USB флашка (за предпочитане - празна)...

  • Моля изтеглете Farbar Recovery Scan Tool и го запазете на вашата флашка.
  • Сложете вашата флашка в заразения компютър.
  • Рестартирайте компютъра натискайки F8 и изберете Repair Your Computer. (дано да е налично - иначе ще е необходим инсталационен диск с Windows 7 за достигане до това меню).
  • Изберете английски език и натиснете Next.
  • Изберете потребителския си акаунт и въведете администраторската си парола (ако имате такава) и натиснете ОK. (ако нямате просто натиснете OK).
  • Изберете Command Prompt категорията.

    Публикувано изображение

  • Когато се появи графата за команди въведете командата notepad и натиснете Enter
  • В notepad от менютo File => изберете Open => посочете My Computer => и намерете буквата на вашата флашка и затворете notepad-a.
  • От менюто за команди напишете e:frst64.exe (заменете буквата на e: с тази на вашата флашка).
  • Програмата ще се стартира. Натиснете YES за да се съгласите с лицензионното споразумение.
  • Натиснете бутона SCAN
  • Ще се създаде лог файл с името - FRST.txt на флашката.
  • Копирайте текста в следващия си пост.

aMoPe ако не сте изпълнили сканирането с Farbar Recovery Scan Tool изчакайте и първо направете това сканиране:

Публикувано изображение Моля, изтеглете последната версия на TDSSKiller - оттук и я запазете на вашия декстоп.

  • Стартирайте TDSSKiller.exe за да стартирате приложението. След това кликнете върху бутона Change parameters.

    Публикувано изображение

  • Сложете отметки пред Verify Driver Digital Signature и Detect TDLFS file system и натиснете ОК.

    Публикувано изображение

  • Натиснете бутона Start Scan.

    Публикувано изображение

  • Ако подозрителен обект бъде засечен, действието по подразбиране ще бъде Skip, кликнете върху Continue.

    Публикувано изображение

  • Ако зловредни обекти бъдат намерени, тогава от падащото меню ще имате три възможности.

    Бъдете сигурни, че избраното действие е Cure и натиснете върху Continue > Рестартирайте за да бъде завършена поправката.

    Публикувано изображение

    Забележка: Ако Cure бутона не е наличен от възможностите, тогава моля изберете Skip бутона, не избирайте Delete освен ако не сте инструктирани затова.

  • Лог файл ще бъде създаден в свободната директория на дял C: . Потърсете за лог с името "TDSSKiller.[Version]_[Date]_[Time]_log.txt" и копирайте съдържанието му в следващия си пост.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.