MarekBBB
(Mbaloon)
18 Listopad 2010 12:37
#1
Po włożeniu dysku wymiennego mój system (XP) został zaatakowany z dysku wymiennego, informację mi podał antywirus Avira… Pomimo błyskawicznej reakcji (wyjąłem go po prostu), teraz co jakiś czas Avira wykrywa w systemie Malware
Proszę o pomoc!
Zgodnie z instrukcją dokonałem skanu OTLem, poniżej wyniki:
http://wklej.to/Njj1
http://wklej.to/33Rk
jessica
(jessica)
18 Listopad 2010 13:07
#2
Użyj USBFix , >http://www.bezpieczenstwosystemow.pl/index.php?topic=7405.0
Kliknij w nim na: DELETION .
Daj raport z tego usuwania.
Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:
Kliknij w Wykonaj Script . Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
Następnie uruchom OTL ponownie, tym razem kliknij Skanuj .
Pokaż nowy log OTL.txt oraz raport z usuwania.
jessi
MarekBBB
(Mbaloon)
19 Listopad 2010 09:37
#3
Niestety chyba nie udało się rozwiązać problemu, może po kolei
Podczas deletion, zgodnie z prośbą podpiąłem zainfekowany dysk wymienny, usbfix zadziałał, natomiast zaraz po nim, jak dysk został wpięty antyvir quard znowu wykrył infekcję, tym razem komunikat, że blokuje C:\autorun.inf
Więc wyjąłem ten dysk, zrobiłem od nowa deletion już bez wpisania dysku, to wynik:
http://wklej.to/2kMj
Wynik z OTL przed restartem:
http://wklej.to/N5iJ
Nowy wynik z OTL:
http://wklej.to/JvUO
Niestety, ale obecnie avira regularnie daje mi do zrozumienia, że blokuje autorun.inf na dysku C
jessica
(jessica)
19 Listopad 2010 10:21
#4
SRV - [2010-11-19 10:29:45 | 000,017,408 | ---- | M] () [unknown | Running] – C:\WINDOWS\System32\rpcnetp.dll – (rpcnetp) PRC - [2010-11-19 10:29:04 | 000,017,408 | ---- | M] () – C:\WINDOWS\system32\rpcnetp.exe
Nie wiem, co to za pliki.
Sprawdź je na --> JOTTI/ albo na VIRUSTOTAL albo na VIRSCAN
Któryś z tych Koszy jest fałszywy.
Usuniemy oba, ale poczekamy z usuwaniem do czasu sprawdzenia tych plików podanych wyżej.
Dodaj to do wyjątków, bo to jest folder postawiony przez USBFix:
jessi
MarekBBB
(Mbaloon)
19 Listopad 2010 11:25
#5
Nie widzę tych plików i nie da się ich wczytać do żadnego skanera, ogólnie też nie widać ich Total Commanderem, ani przez mój komputer (po ujawnieniu plików ukrytych).
Infekcja mnie naszła z dysku pomocniczego F:, który cały czas jest odpięty, i mam też prośbę o pomoc z bezpiecznym usunięciem tego dziadostwa stamtąd, bo zależy mi na danych tam zawartych…
jessica
(jessica)
19 Listopad 2010 11:38
#6
Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:
:OTL SRV - [2010-11-19 10:29:45 | 000,017,408 | ---- | M] () [unknown | Running] – C:\WINDOWS\System32\rpcnetp.dll – (rpcnetp) :Files C:\WINDOWS\system32\rpcnetp.exe Recycled /alldrives RECYCLER /alldrives :Commands [emptytemp] [Reboot]
Kliknij w Wykonaj Script . Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
Następnie uruchom OTL ponownie, tym razem kliknij Skanuj .
Pokaż nowy log OTL.txt oraz raport z usuwania.
Użyj USBFix z tym podpiętym dyskiem.
jessi
MarekBBB
(Mbaloon)
19 Listopad 2010 12:34
#7
Raport po restarcie:
http://wklej.to/4lgT
Raport z usuwania z dysku wymiennego usbfix
http://wklej.to/kjhP
Raport z OTL po wszystkim:
http://wklej.to/yqyN
To jeszcze poproszę o informację, w jaki sposób w avirze dodać do wyjątków, bo jakoś nie mogę tego znaleźć I czy ewentualnie nie mogę po prostu usunąć tych stworzonych przez usbfix autorunów, skoro i tak są blokowane przez antyvir? Bo już mam 2 takowe, na dysku C i E
I jeszcze z tymi koszami, to nie wiem, czy już je usunęliśmy, w międzyczasie czy nie
Naprawdę strasznie dziękuję za wsparcie!
Marek
jessica
(jessica)
19 Listopad 2010 13:25
#8
Z raportu USBFix wynika, że na dysku “F” nie ma nic, jest zupełnie pusty, nie ma ani jednego pliku, ani jednego folderu. Nic.
Uruchom OTL i w oknie Własne opcje skanowania/Script wklej to:
Kliknij w Wykonaj Script . Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.
Następnie uruchom OTL ponownie, tym razem kliknij Skanuj .
Pokaż nowy log OTL.txt oraz raport z usuwania.
Nie mam Aviry, więc nie jestem w stanie tego wyjaśnić.
Popatrz na rysunek “Exception” na tej stronie >http://brodziu3.ovh.org/?p=p_17
One zostały stworzone po to, by utrudnić infekcji przedostawanie się z pena na dysk twardy.
Zresztą, nie sądzę, by udało Ci się usunąć te foldery, są specjalnie zabezpieczone przed usunięciem.
Tak, usunięte.
Prawidłowy KOSZ natychmiast się oczywiście odrodził, a fałszywy już nie istnieje.
jessi
MarekBBB
(Mbaloon)
19 Listopad 2010 13:52
#9
Ok, zamieszczam logi raz jeszcze
http://wklej.to/cjBc
I nowy po wszystkim:
http://wklej.to/oO0w
jessica
(jessica)
19 Listopad 2010 13:56
#10
Powtórz usuwanie, tylko tym razem nie zapomnij o wklejeniu także dwukropka znajdującego się na samym początku Scriptu. ( : OTL )
MarekBBB
(Mbaloon)
19 Listopad 2010 14:14
#11
jessica
(jessica)
19 Listopad 2010 14:18
#12
Okazuje się, że OTL nie jest w stanie tego usunąć.
Ściągnij -->Avenger .
wklej do niego ten tekst:
Files to delete:
C:\WINDOWS\System32\agremove.exe
Kliknij w " Execute " i zatwierdź restart komputera.
Zrestartuj komputer.
Daj Raport z Avengera z C:\avenger.txt .
Oraz nowy log z OTL.
jessi
MarekBBB
(Mbaloon)
19 Listopad 2010 15:03
#13
Zamieszczam:
http://wklej.to/pxkE
http://wklej.to/UnZE
– Dodane 19.11.2010 (Pt) 16:24 –
Przepraszam, ale do niedzieli mnie nie będzie, bo uciekam od komputera na weekend, co nie zmienia faktu, że wciąż jestem zainteresowany końcówką rozwiązania problemu
Jeszcze raz dziękuję!
jessica
(jessica)
19 Listopad 2010 16:59
#14
Jak widać, nawet Avenger sobie z tym nie poradził.
Dawałam to do usuwania na podstawie >http://www.prevx.com/filenames/2757524582838765900-X1/AGREMOVE.EXE.html
Ale sprawdzimy, czy nie ma tu jakiejś pomyłki, skoro to się nie daje usuwać.
Sprawdź ten plik > JOTTI/ albo na VIRUSTOTAL albo na VIRSCAN
jessi
MarekBBB
(Mbaloon)
21 Listopad 2010 17:40
#15
jessica
(jessica)
21 Listopad 2010 17:43
#16
W takim razie zostawiamy go w spokoju.
Gdyby był szkodliwy, to przynajmniej kilka Antivirusów by to wykryło.
W USBFix kliknij na przycisk UNINSTALL
W OTL kliknij na przycisk Sprzątanie - to go usunie razem z jego Kwarantanną.
jessi
MarekBBB
(Mbaloon)
22 Listopad 2010 12:48
#17
Bardzo dziękuję za pomoc!
Pozdrawiam!