Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Помощ за откриване и премахване на вируси, троянски коне и..

Featured Replies

П.П.: Софтуерът, който си използвал, за да решиш проблемите си е възможно най-големия боклук с изключение на NOD32 и Avast, но NOD32 си му сложил и Fix, което го е провалило. Не разчитай на тези програми.

е хайде пък сега :P

само защото сте предтавители на есет за БГ,не е нужно да заблуждавате хората...

  • Отговори 2,6k
  • Прегледи 174,8k
  • Създадено
  • Последен отговор

Потребители с най-много отговори

Най-популярни публикации

  • Логът вече беше искан, чети преди да пишеш. От HiJackThis, можеш да получиш само най-основната информация. Освен това ComboFix в случая е подходящ, затова вземи да прочетеш нещичко.

  • Avira те е почистила много добре. Вече може да се каже, че си чист. Браво на B-Boy

  • Благодаря б-бой :Р Сложих и WoT

Публикувани изображения

http://4storing.com/6v6z0/3c53ea2dd54f9865...a5e644d422.html

Не знам как да ти благодаря!

Няма го, излязох от дупката (стигнах я до сини екрани и грешки в паметта при всяко пускане на ехе файлове) !

Много, много, мнооого благодаря !

Дано да си (не е проблем 2-рото лице, нали)прекараш чудесно купона довечера :P .

B-boy[styLe]

Да проверих за отметката за скрити файлове, първо там проверих.

Благодаря на всички !

(пускам Spyware doctor и reg cure да оправят пораженията , нали това е добра идея ?)

Не е добра идея. Следвай съветите на Fixer и изпълни скрипта с The_Avenger.

След това дай лога от него, защото имам едно наум. Дори и да се провали с чистенето дава добра информация за следващите ни стъпки.

Няма да е лошо да опиташ да го намериш този файл (e:\windows\system32\drivers\ati8bhxx.sys) с Gmer. Не е трудно, щом потребителя в посочената от мен тема в предишния ми пост се е оправил.

Вместо да действаш на своя глава по-добре публикувай следните логове : (+ лога на The_Avenger)

http://www.kaldata.com/forums/index.php?s=...t&p=1225522

Редактирано от B-boy[StyLe] (преглед на промените)

само защото сте предтавители на есет за БГ,не е нужно да заблуждавате хората...

Ако още някой ми каже, че съм представител на ESET в България ще взема да му повярвам.

Не заблуждавам в никакъв случай хората. Това не е стойностен софтуер, това е боклук. Ето например:

Ad-Aware Pro - Какви не проблеми имаха тези хора - проблеми със сървърите, false positives, отгоре на всичкото ограничава достъпа на NOD32 до регистрите. Не засича кой знае колко, за да си заслужава.

Spy Hunter - Няма много добра слава, а и някои продукти я засичат, като rogue, като цяло специалистите не я препоръчват. Самата компания, която я разработва има доста странна политика, особено маркетинговата част.

Spyware Terminator - Може да се окаже най-добрата сред изброените от nitr0o. Нямам впечатления от нея.

Simple Machine Protect - Мисля, че и двата ще се съгласим на факта, че не може да ти осигури кой знае каква защита.

Това е.

Лога от The Avenger съм го дал.

Махнах отметката, пробвах с програмата на ББой и пак не го намери ?

А колкото до сканирането с Malwarbytes - 20 намерени проблема...

Колкото до жнзи драйвер - някакви други идеи ?

1. Влез в MalwareBytes -> Дневници

2. Маркирай лога

3. Избери "Отвори"

4. Избери File -> Save As

5. Запамети го някъде, копирай всичко и го постави тук, за да прегледаме.

Лога от The Avenger съм го дал.

Махнах отметката, пробвах с програмата на ББой и пак не го намери ?

А колкото до сканирането с Malwarbytes - 20 намерени проблема...

Колкото до жнзи драйвер - някакви други идеи ?

Добре, не го търси. Ще го изтрием.

Следвай следните стъпки:

http://www.kaldata.com/forums/index.php?sh...p;#entry1055496

Искам лог от Combofix. :)

Опаа ! Съжалявам ! Направих малък пропуск ....

Ето го лог файл-а.

http://4storing.com/7w03k/d422eeda6255dff5...54857aae28.html

Сега пускам програмата и на ББой.

(Досега се вживявах с прахусмукачката biggrin.gif )

Здравей,

Имаме още работа.

1. Трябва да спреш System Restore и да почистиш стартите точки за възстановяване:

Десен бутон на My Computer => Properties => System Restore => слагаш отметка пред Turn Off System Restore


Start => run => cleanmgr => More Options => System Restore => Clean UP
DisableSystemRestore.png 2. Докато изпълниш сканирането с Combofix ще се опитам да изтрия този драйвер: Отвори Notepad и въведи:
KillAll::


Driver::

ati8bhxx.sys


File::

e:\windows\system32\drivers\ati8bhxx.sys


Registry::

[-HKEY_LOCAL_MACHINE\SYSTEM\Controlset001\Services\ati8bhxx]

[-HKEY_LOCAL_MACHINE\SYSTEM\Controlset003\Services\ati8bhxx]

[-HKEY_LOCAL_MACHINE\SYSTEM\Controlset004\Services\ati8bhxx]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlset\Services\ati8bhxx]


sysrst::

Запази файла с име CFScript.txt и го провлачи с мишката в иконата на Combofix:

cfscriptyr1.gif

Ако не няма по-късно Весело посрещане на Новата Година.

Утре като изтрезнея ще го анализирам (ако колегите не са го сторили вече).

Доста труден за изтриване rootkit си лепнал. Повечето спецове вдигат ръце от него и действат направо с формат.

Ние обаче ще се опитаме да го преборим.

Поздрави !

Редактирано от B-boy[StyLe] (преглед на промените)

http://4storing.com/lx0jv/75cd7ed9d8149e04...5d01927eda.html

Ето го лога на Комбото.

Изкараха ми се ангелите докато сканира всичко :speak:

Сега ще следвам стъпките на ББой (нали след скана да направя това,че тази програма май е бая опасна).

log2.txt

По стъпките на ББой - дай Боже най-сетне ада да свърши !

Редактирано от nitr0o (преглед на промените)

http://4storing.com/lx0jv/75cd7ed9d8149e04...5d01927eda.html

Ето го лога на Комбото.

Изкараха ми се ангелите докато сканира всичко :speak:

Сега ще следвам стъпките на ББой (нали след скана да направя това,че тази програма май е бая опасна).

log2.txt

По стъпките на ББой - дай Боже най-сетне ада да свърши !

Толкова замърсен лог скоро не бях преглеждал.

Със сигурност съм изтървал някоя подробност, но бързам.

Старирай Notepad и въведи:

File::

e:\windows\Lic.xxx

e:\windows\R.COM

e:\windows\system32\T.COM

e:\windows\system32\eEmpty.exe

e:\WINDOWS\QTFont.qfn

e:\WINDOWS\QTFont.for

e:\windows\system32\spmsg2.dll

e:\windows\system32\drivers\ggsemc.sys

e:\windows\system32\drivers\ggflt.sys

e:\windows\system32\drivers\pmmd.sys


Folder::

e:\windows\zts2.exe

e:\windows\system32\iifgfgf.dll

e:\windows\rundl132.dll


Driver::

ggsemc.sys

ggflt.sys

ati8bhxx.sys

pmmd.sys


Rootkit::

e:\windows\system32\drivers\pmmd.sys


DirLook::

E:\post

e:\windows\system32\en

e:\windows\system32\bits


Registry::

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ati8bhxx.sys]

[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ati8bhxx]

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]


sysrst::

Запази файла с име CFScript.txt и го провлачи с мишката в иконата на Combofix:

cfscriptyr1.gif

Имаш тонове излишен софтуер и още доста боклуци, но както и да е.

Няма да е зле да си сложиш една Avira AntiVir Personal 8.2.0.337, направи и следните настройки и пусни една ПЪЛНА проверка на компютъра си. След това пак можеш да се върнеш на NOD32 ако си решил, но стига да не е кракнат !

Искам да провериш и почистиш с SUPERAntispyware и RemoveIT Pro

И за финал един лог от HijackThis:

http://www.kaldata.com/forums/index.php?showtopic=102469

PS: Да, Combofix е мощна програма, която не е за всекидневна употреба. Само в краен случай се използва и то никога не на своя глава. Винаги трябва да се следват указанията на хора имащи опит с нейните възможности. ;)

Редактирано от B-boy[StyLe] (преглед на промените)

http://4storing.com/mgybn/26f4bcd247615190...8b435ae447.html

Така, дано това вече е края !

Весело посрещане на всички на Новата година !

И благодаря за помощта ! :)

http://4storing.com/7wadk/b22e4702155da909...e1c758f5cc.html

От Комбо-то след 3тото пускане

Редактирано от nitr0o (преглед на промените)

Моля ви се помогнете вече 10000 пати преинстал ОС-то и не мое се спася .. Се грешки на ехе-тата и т.н. плс Кажете как да го махна. Нито 1 антивирусна не помага

Моля ви се помогнете вече 10000 пати преинстал ОС-то и не мое се спася .. Се грешки на ехе-тата и т.н. плс Кажете как да го махна. Нито 1 антивирусна не помага

Дай повече информация,като за начало за да се ориентираме в обстановката HiJackThis дай лога там,но преди това наблегни в/у ==Препоръчителни действия, преди да анализирате с HiJackThis ==

Редактирано от mihnev_sz (преглед на промените)

а от къде знаеш че наистина не са повредени , как минава инсталацията на програмите???

форматираш целият диск, за по сигурно можеш да изтриеш партишъните и пак да ги създадеш и форматираш, след това инсталираш уиндоус и слагаш свястна антивирусна. Преди да направиш горното задължително извади кабела по който идва интернета

http://img162.imageshack.us/img162/3064/38820440qy4.png

Преинстала беше направен точно 3 пъти с издърпан кабел. Резултата е все същия след малко ще ви дам и лог...\

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 21:38:46, on 01.1.2009 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.20583)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\rundll32.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\Datecs\Flex2K.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Skype\Plugin Manager\SkypePM.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\system32\rundll32.exe

C:\Post\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.microsoft.com/fwlink/?LinkId=74005

R3 - URLSearchHook: (no name) - - (no file)

O4 - HKLM\..\Run: [soundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [68655dd3] rundll32.exe "C:\WINDOWS\system32\pteqfqqs.dll",b

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

O4 - Global Startup: FlexType 2K.lnk = C:\WINDOWS\Datecs\Flex2K.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{764BD578-13C9-40B8-8E5D-B7B1858F0BED}: NameServer = 172.12.12.1,88.87.17.254

O17 - HKLM\System\CCS\Services\Tcpip\..\{7A1C4359-676A-4D39-BF8F-5621B28D15F9}: NameServer = 88.87.17.254 88.87.0.2

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

--

End of file - 3859 bytes

Редактирано от nexusbg (преглед на промените)

1.Преименуваш HijackThis.exe на post.exe ,а не папката в която си го свалил.

2.Много бързо даде лога,изпълни ли Препоръчителни действия, преди да анализирате с HiJackThis ?

1.Спиране на System Restore

Десен бутон на My Computer => Properties => System Restore => слагате отметка пред Turn Off System Restore ,потвърждавате .

2.Да се почисти системата,за целта, инструменти като: CCleaner / ATF Cleaner

3.Да се направи сканиране преди това с някой програми ,като Malwarebytes Anti-Malware 1.31 SUPERAntiSpyware 4.23.1006 Final

4.Стартирането да става от дял C:\post.exe - (името на преименуван HijackThis) ,навсякъде се задава това местоположение против Vundo.

3.Маркирай следните неща и дай Fix Checked,на:

R3 - URLSearchHook: (no name) - - (no file)

O4 - HKLM\..\Run: [68655dd3] rundll32.exe "C:\WINDOWS\system32\pteqfqqs.dll",b

Рестартирай!

За сега това,но ще те помоля да изпълниш препоръчителните действия,след което дай отново лог в съответната тема HiJackThis/Log : Дискусия/анализ

Може да имаш проблем на хардуерно ниво,ще стане ясно!

Редактирано от mihnev_sz (преглед на промените)

Win32/Parite съм махал с това тулче (като поправя инфектираните файлове):

download100s.gif

Парите съвсем не е единствения вирус, който поразява *.exe файловете...

Worm.IM.Sohanad

http://www.kaldata.com/forums/index.php?sh...3&hl=sality

Win32/Sality

http://www.kaldata.com/forums/index.php?s=...st&p=405989

YAHA:

http://www.sophos-zone.com/support/cleaners/yahagui.com

ftp://ftp.europe.f-secure.com/anti-virus/tools/yahatool.zip

ftp://ftp.europe.f-secure.com/anti-virus/tools/yaha_fix.reg

Добавено:

Не бях видял, че си avast! И тои настина се справя с Win32/Paritе...Или е нов вариант на вируса, или просто не е Win32/Parite, а някои друг (като тези за които съм дал линк)...Sality, Sohanad, YAHA...

В лога на HijackThis могат да се поправят и следните редове:

O4 - HKUS\S-1-5-19\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

Редактирано от B-boy[StyLe] (преглед на промените)

Би трябвало Avast! да се справя с Parite.b. Провери дали не използваш стара версия на антивирусната, ако е така деинсталирай я, изтегли актуална от kaldata.com, инсталирай я, обнови я и сканирай в Safe Mode. Не е нужно да теглиш техния tool.

Здравейте! Имам голям проблем. Зарази ми се Флаш паметта с BV:AutoRun-H [Wrm] и не мога да го изчистя. Avast само алармира и ..........

Чакам помощ! Благодаря предварително!

Гост
Тази тема е заключена за нови отговори.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.