Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Unknown.Rootkit.VBR проблем

Featured Replies

Addition.txt

Редактирано от icotonev (преглед на промените)

  • Автор

Съжалявам, моля темата да се премести. При сканиране с MBAM ми изкарва, че са заразени сектор 2048 от диск 0, диск 1, а заразата е Unknown.Rootkit.VBR.  Давах му да го премахне, рестартира, но при следващото сканиране пак го има. Сканирах и с MBAR, но резултата е същия. Открива го, иска рестарт и при следващо сканиране пак го има. Поздрави.

 

Добавям лог от MBAM.

MBAM.txt

Редактирано от vankata83 (преглед на промените)

Здравейте..! :)

 

Публикувано изображение

  • [*]Отворете
следния сайт и изтеглете RKill.exe и ги запазете на вашия десктоп. [*]Стартирате програмата с двоен клик върху файла и изчакайте търпеливо. [*]След приключване на проверката ще се генерира лог файл с извършените процедури. [*]Прикачете лог файла в следващия си пост.

 

 

Публикувано изображениеМоля, изтеглете и стартирайте програмата AdwCleaner(by Xplode):

  • [*]Затворете всички стартирани програми и браузъри [*]Кликнете два пъти върху
adwcleaner.exe за да стартирате инструмента. [*]Натиснете OK, за да потвърдите, че всички стартирани програми ще бъдат затворени. [*]Маркирайте Clean [*]Вашият компютър ще се рестартира автоматично. Текстовия файл ще се отвори след рестарта. [*]Моля, да публикувате съдържанието на този лог в отговора си [*]Можете да намерите лога,който автоматично се запомня тук C:AdwCleaner[s0].txt

 

 

 

Публикувано изображение Моля, изтеглете Junkware Removal Tool (by Thisisu ) и запазете на вашия десктоп.

  • [*]Спрете временно работата на защитните програми. [*]Стартирайте инструмента
JRT.exe [*]Ще се отвори ДОС прозорец. Натиснете което и да е копче от клавиатурата. [*]Затворете излишните приложения и всички браузъри и изчакайте проверката да завърши. [*]Ще се появи лог файл (който можете да намерите и ръчно на десктопа с името JRT.txt). [*]Моля копирайте съдържанието на лог файла в следващия си пост.

Публикувано изображение

 

 

Моля, изтеглете последната (3.0.0.34) версия на TDSSKiller оттук и я запазете на вашия декстоп.
Стартирайте TDSSKiller.exe за да стартирате приложението. След това кликнете върху бутона Change parameters.

  • [*]
Публикувано изображение

Сложете отметка през Loaded Modules.

Публикувано изображение

  • [*]Необходим е рестарт за осъществяване на промените. Направете го! [*]TDSSKiller ще стартира автоматично след рестарта. Важно е да се отбележи, че вашия компютър може да изглежда по-бавен, на моменти неизползваем и с по-ниска производителност. Това е нормално и ще трае само един рестарт. Дайте му достатъчно време да зареди приложенията стартиращи с Операционната Система във фонов режим. [*]След това натиснете
Change parameters в TDSSKiller отново. [*]Сложете всички отметки (този път рестарт не се изисква).

Натиснете бутона Start Scan.

Публикувано изображение

  • [*]Проверката не би трябвало да отмене повече от
2 minutes.

Ако подозрителен обект бъде засечен, действието по подразбиране ще бъде Skip, кликнете върху Continue.

Публикувано изображение

Ако зловредни обекти бъдат намерени, тогава от падащото меню ще имате три възможности.
Бъдете сигурни, че избраното действие е Cure и натиснете върху Continue > Рестартирайте за да бъде завършена поправката.

Публикувано изображение

Забележка: Ако Cure бутона не е наличен от възможностите, тогава моля изберете Skip бутона, не избирайте Delete освен ако не сте инструктирани затова.

  • [*]Лог файл ще бъде създаден в свободната директория на дял C: . Потърсете за лог с името "
TDSSKiller.[Version]_[Date]_[Time]_log.txt" и копирайте съдържанието му в следващия си пост.

  • Автор

Rkill лог, продължавам с другите.

 

# AdwCleaner v3.208 - Създаден отчет 12/05/2014 на 21:41:01# Актуализиран 11/05/2014 от Xplode# Операционна система : Windows 7 Ultimate Service Pack 1 (64 bits)# Потребителско име : Иван - IVAN-PC# Стартиран от : D:Временниadwcleaner.exe# Настройка : Почистване***** [ Услуги ] ********** [ Файлове / Папки ] ********** [ Преки пътища ] ********** [ Системен регистър ] ********** [ Браузъри ] *****- Internet Explorer v11.0.9600.17041- Mozilla Firefox v29.0.1 (bg)[ Файл : C:UsersИванAppDataRoamingMozillaFirefoxProfileskl4o85si.defaultprefs.js ]*************************AdwCleaner[R0].txt - [1356 octets] - [10/04/2014 22:08:52]AdwCleaner[R1].txt - [884 octets] - [10/04/2014 22:11:44]AdwCleaner[R2].txt - [1092 octets] - [11/04/2014 09:29:50]AdwCleaner[R3].txt - [1086 octets] - [11/05/2014 22:29:24]AdwCleaner[R4].txt - [1146 octets] - [11/05/2014 22:31:50]AdwCleaner[R5].txt - [1266 octets] - [11/05/2014 22:33:33]AdwCleaner[R6].txt - [1327 octets] - [12/05/2014 21:40:00]AdwCleaner[s0].txt - [1435 octets] - [10/04/2014 22:09:33]AdwCleaner[s1].txt - [944 octets] - [10/04/2014 22:12:35]AdwCleaner[s2].txt - [1208 octets] - [11/05/2014 22:32:11]AdwCleaner[s3].txt - [1248 octets] - [12/05/2014 21:41:01]########## EOF - C:AdwCleanerAdwCleaner[s3].txt - [1308 octets] ########## 

~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~Junkware Removal Tool (JRT) by ThisisuVersion: 6.1.4 (04.06.2014:1)OS: Windows 7 Ultimate x64Ran by €ў ­ on Ї®­ 12.05.2014 Ј. at 21:43:41,19~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Services~~~ Registry Values~~~ Registry Keys~~~ Files~~~ Folders~~~ Event Viewer Logs were cleared~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~Scan was completed on Ї®­ 12.05.2014 Ј. at 21:47:28,86End of JRT log~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ 

21:48:53.0774 0x023c  TDSS rootkit removing tool 3.0.0.34 Apr 29 2014 18:20:1021:48:57.0409 0x023c  ============================================================21:48:57.0409 0x023c  Current date / time: 2014/05/12 21:48:57.040921:48:57.0409 0x023c  SystemInfo:21:48:57.0409 0x023c  21:48:57.0409 0x023c  OS Version: 6.1.7601 ServicePack: 1.021:48:57.0409 0x023c  Product type: Workstation21:48:57.0409 0x023c  ComputerName: IVAN-PC21:48:57.0409 0x023c  UserName: Иван21:48:57.0409 0x023c  Windows directory: C:Windows21:48:57.0409 0x023c  System windows directory: C:Windows21:48:57.0409 0x023c  Running under WOW6421:48:57.0409 0x023c  Processor architecture: Intel x6421:48:57.0409 0x023c  Number of processors: 421:48:57.0409 0x023c  Page size: 0x100021:48:57.0409 0x023c  Boot type: Normal boot21:48:57.0409 0x023c  ============================================================21:48:57.0846 0x023c  KLMD registered as C:Windowssystem32drivers95667310.sys21:48:57.0908 0x023c  System UUID: {9A8D638D-AB39-B8A0-AE09-08EE6457AE7B}21:48:58.0189 0x023c  Drive DeviceHarddisk0DR0 - Size: 0x1DCF856000 (119.24 Gb), SectorSize: 0x200, Cylinders: 0x3CCE, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x0000004021:48:58.0220 0x023c  Drive DeviceHarddisk1DR1 - Size: 0xE8E0DB6000 (931.51 Gb), SectorSize: 0x200, Cylinders: 0x700FC, SectorsPerTrack: 0x13, TracksPerCylinder: 0xE0, Type 'K0', Flags 0x0000004021:48:58.0220 0x023c  ============================================================21:48:58.0220 0x023c  DeviceHarddisk0DR0:21:48:58.0220 0x023c  MBR partitions:21:48:58.0220 0x023c  DeviceHarddisk0DR0Partition1: MBR, Type 0x7, StartLBA 0x32800, BlocksNum 0xD67034E21:48:58.0220 0x023c  DeviceHarddisk1DR1:21:48:58.0220 0x023c  MBR partitions:21:48:58.0220 0x023c  DeviceHarddisk1DR1Partition1: MBR, Type 0x7, StartLBA 0x32800, BlocksNum 0xC31D80021:48:58.0220 0x023c  DeviceHarddisk1DR1Partition2: MBR, Type 0x7, StartLBA 0xC350000, BlocksNum 0x683B600021:48:58.0220 0x023c  ============================================================21:48:58.0220 0x023c  C: <-> DeviceHarddisk0DR0Partition121:48:58.0236 0x023c  D: <-> DeviceHarddisk1DR1Partition221:48:58.0267 0x023c  H: <-> DeviceHarddisk1DR1Partition121:48:58.0267 0x023c  ============================================================21:48:58.0267 0x023c  Initialize success21:48:58.0267 0x023c  ============================================================21:50:29.0767 0x0c04  KLMD registered as C:Windowssystem32drivers07140018.sys21:50:30.0346 0x0c04  Deinitialize success 

Лог от МБАР,  При рестартиране продължава да си стои там.

Rkill.txt

TDSSKiller.3.0.0.34_12.05.2014_21.51.38_log.txt

mbar-log-2014-05-12 (21-57-13).txt

Редактирано от vankata83 (преглед на промените)

Публикувано изображение Изтеглете ComboFix Публикувано изображение от тук и го запазете на десктопа си.
How to use ComboFix
Публикувано изображение Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.
Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to disable your security applications by amateur
Публикувано изображение Стартирайте Combo-Fix.com Публикувано изображение и следвайте инструкциите.
Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:ComboFix.txt в следващия Ви коментар в тази тема.
Публикувано изображение Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.

  • Автор

Публикувано изображение Изтеглете ComboFix Публикувано изображение от тук и го запазете на десктопа си.

How to use ComboFix

Публикувано изображение Изключете вашата антивирусна и антишпионска програма, обикновено това става чрез натискане на десния бутон на мишката върху иконата на програма в системния трей.

Бележка: Ако не можете я спрете или не сте сигурни коя програма да изключите, моля прегледайте информацията от този линк: How to disable your security applications by amateur

Публикувано изображение Стартирайте Combo-Fix.com Публикувано изображение и следвайте инструкциите.

Когато процесът приключи успешно, инструментът ще създаде лог файл. Моля, включете съдържанието на C:ComboFix.txt в следващия Ви коментар в тази тема.

Публикувано изображение Моля, не прикачвайте лог файла/овете от програмата, а го/ги копирайте и поставете в следващия Ви коментар в тази тема.

 

Здравейте, довечера ще сканирам с комбофикс, защото съм на работа и нямам физическата възможност. Имам известни подозрения, относно този MBR rootkit, но не знам до колко са основателни. Наскоро добавих нов SSD диск, който е конфигуриран за системен, а на стария ми диск все още има операционна система и се чудя дали заради това не ми изкарва този т. нар. Rootkit. Поздрави, довечера ще прикача лог.

Здравейте,

 

Да...в момента новата версия на MBAR има леки проблеми и е доста параноична в това отношение и за да проверим дали наистина има проблеми с MBR-то моля направете следното:

 

Уверете се, че TDSSKiller.exe се намира на десктопа преди да продължите.

 

Натиснете Windows key + R и в Run менюто въведете следната команда:

 

"%userprofile%DesktopTDSSKiller.exe" -qmbr

 

Ще се появи папка в C: с името TDSSKiller_Quarantine

 

Архивирайте папката и качете архива тук => http://file.bg/ и публикувайте линк за изтегляне на архива в следващия си коментар.

 

PS: След това продължете с инструкциите на колегата! :)

 

Поздрави!

  • Автор

Здравейте, има малко развитие по проблема ми. Вчера, след сканирането с комбо фикс, забелязах, че ми липсва статуса на активацията. Пуснах сканираме с MBAR и изписа, че системата е чиста и не намери т. нар. rootkit в бут сектора. Излиза, че МБАР е разпознавал една програма, която инсталира особен вид сертификат, така да го нарека в бутващия сектор като зловредна. Намерих по-нова версия на тази програма и след манипулацията и, вече ми изписва, че няма никакъв руткит. Много Ви благодаря за търпението и  помощта. Дълго време се чудех какво съм лепнал, а се оказа много просто.

Така...анализа на MBR-то показва, че няма активни зарази загнездени в сектора за начало зареждане. Автора на TDSSKiller ме помоли да ви поискам логове от MBR-то при офлайн среда, когато Windows не е активен, за да види дали не е нов бууткит, но щом сте се оправли явно няма място за притеснение. Все пак ще докладваме ситуацията и на MBAM.

 

За протокола бихте ли споменали името на тази програма? Може би е активатор за Windows?

 

Поздрави! :)

  • Автор

Здравейте, премахната е "заразата", в началото на темата имаше лог от MBAR, а името на програмата е Windows 7 loader by Daz, версия 2.1.8, с новата версия 2.2 няма никакви проблеми. Благодаря за отзивчивостта, бяхте много любезни и отзивчиви!

Прекрасно..радвам се че проблема ви се реши..!Наистина нещата не са толкова страшни както изглеждат..! :)

Остана само да премахнем инструментите които използвахме и приключваме..!

 

Деинсталирайте ComboFix така:

  • [*]Натиснете Start ==> Run ==> въведете командата
Combofix /Uninstall ==> OK

  • [*]
Публикувано изображение

  • [*]Моля, следвайте инструкциите, за да деинсталирате ComboFix. Ще получите съобщение, в което се казва ComboFix е деинсталиран успешно.

 

Изтеглете следния файл и го запазете в папката от която стартирахте FRST.exe.
Стартирайте FRST.exe и натиснете бутона Fix веднъж!
След като приключи публикувайте лог файла - fixlog.txt, който ще се създаде след работата. Той трябва да изтрие карантинната папка на инструмента разположена в C:FRSTQuarantine.

 

Изтеглете Delfix.exe и го стартирайте. Сложете отметка пред Remove disinfection tools и след това натиснете бутона Run
Инструмента ще се самоизтрие след като приключи своята задача!

 

 

Препоръчвам програмата Malwarebytes' Anti-Malware да остане на вашия компютър и периодично да сканирате системата си с нея (поне един -два пъти в седмицата),като не забравяйте да обновите дефинициите и преди всяко сканиране..!

 

Ако има инструменти, папки или логове от използваните от нас неща и те не са се изтрили при горе-споменатите процедури, ги изтрийте ръчно.

 

Ако няма друго,маркиран случая за РЕШЕН. Лека вечер и безопасен интернет ви пожелавам..! :)

  • Автор

Благодаря Ви, маркирайте случая за решен! Поздрави и хиляди благодарности!

Fixlog.txt

Редактирано от vankata83 (преглед на промените)

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.