Infekcja Rootkit zeroaccess + Antivirus Protection 2012

Witam. Mam podobny problem do kolegi - Antivirus Protection 2012. Proszę o pomoc…

OTL:

http://wklej.to/PXVsI

http://wklej.to/DjhQf

http://wklej.to/JjIVJ

Zawsze zakładaj własny temat w dziale Bezpieczeństwo. Zasady działu. Podpięcia lądują w śmietniku. Ze względu na rodzaj infekcji temat wydzielam. Dodatkowo ładujesz jakieś skrypty w ogóle nie przeznaczone dla Ciebie.

Proszę pobrać i użyć combofixa. Instrukcja http://www.fixitpc.pl/topic/7-dezynfekc … -combofix/ Uruchom program dwuklikiem, jak wszystko pójdzie dobrze i narzędzie skończy pracę powstanie raport, który pokażesz na forum.

Sytuacja jest taka, że ściągam Combofixa, odpalam dwuklikiem i on jakby rozpakowuje ale później nic się nie dzieje - program się nie uruchamia (wyłączyłem ochrony, odinstalowałem wirtualne dyski - zgodnie ze wskazówkami)…

A to co dałem wcześniej to na podstawie tego co czytałem w innych postach - raport z OTL przed usuwaniem, dwa następne po restarcie i wciśnięciu “skanuj”.

Dobra będziemy usuwać po kawałku. Najpierw fałszywy antywirus itp.

W okno Własne opcje skanowania / skrypt w OTL wklej:

Klikasz na Wykonaj skrypt. Zgadzasz się na restart komputera. Log z usuwania na forum

Następnie pobierz ponownie Combofixa (to konieczne gdyż ta kopia którą masz pewno została już uszkodzona) wejdź w tryb awaryjny windows i spróbuj uruchomić dwuklikiem. Jak się uda i narzędzie skończy pracę pokaż raport na forum

Log z usuwania OTL poniżej, natomiast tym razem po rozpakowaniu Combofixa (w trybie awaryjnym) pojawił się komunikat: Warning!! Do not run ComboFix in Compatibility Mode. Doing so may damage the machine.

http://wklej.to/cjLK9

W takim razie proszę o raport Gmera instrukcja http://www.fixitpc.pl/topic/60-diagnost … u-rootkit/

oraz nowy raport OTL Uruchom OTL klikasz Skanuj pokaż nowy raport na forum

Raporty poniżej:

http://wklej.to/rhGQv

http://wklej.to/WVOg9

W okno Własne opcje skanowania / skrypt w OTL wklej:

Klikasz na Wykonaj skrypt. Zgadzasz się na restart komputera. Log z usuwania na forum

Teraz rootkit zeroaccess

Proszę użyć Kasperski TDSSKiller instrukcja [http://www.fixitpc.pl/topic/8-dezynfekc … entry33542](http://www.fixitpc.pl/topic/8-dezynfekcja-zbior-narzedzi-usuwajacych/page p 33542#entry33542) Jak program coś wykryje wybierz Skip i zaprezentuj raport na forum

Przygotuj sobie dodatkowo płytkę OTLPe będziemy usuwać z zewnątrz instrukcja http://www.fixitpc.pl/topic/4414-diagno … h-windows/

Log z usuwania:

http://wklej.to/B6Rtu

A co do rootkit zeroaccess to nie do końca rozumiem… Miałem to gdzieś wkleić ?

Skan z Kasperskiego poniżej.

http://wklej.to/Ipe99

A co do płytki OTLPe to też się pojawia problem bo w moim komputerze nie działa CD…

Uruchom ponownie Kasperskiego jak znajdzie

Wybierasz opcje Cure

Jak znajdzie

wybierasz Skip

Jak znajdzie

Wybierasz Delete

Pobierz GrantPerms http://download.bleepingcomputer.com/fa … tPerms.zip wypakuj uruchom, wklej do niego

Klikasz Unlock Jak narzędzie skończy pracę

Pobierz ponownie OTL

W okno Własne opcje skanowania / skrypt w OTL wklej:

Klikasz na Wykonaj skrypt. Zgadzasz się na restart komputera. Log z usuwania na forum

Następnie ponownie uruchamiasz OTL wklej do niego

klikasz raz jeszcze Skanuj i dajesz nowy log na forum Czyli dwa logi jeden z usuwania drugi z nowego skanowania po usuwaniu.

Z usuwania:

http://wklej.to/EjskK

Ze skanowania

http://wklej.to/0b8Uz

Dobrze pomału do przodu. Odinstaluj BabylonToolbar Panel sterowania - Dodaj usuń programy

W okno Własne opcje skanowania / skrypt w OTL wklej:

Klikasz na Wykonaj skrypt. Zgadzasz się na restart komputera. Log z usuwania na forum

Następnie ponownie uruchamiasz OTL klikasz raz jeszcze Skanuj i dajesz nowy log na forum Czyli dwa logi jeden z usuwania drugi z nowego skanowania po usuwaniu.

z usuwania:

http://wklej.to/j1JYY

ze skanowania:

http://wklej.to/9QJvH

Wykonaj pełny skan KVRT http://www.dobreprogramy.pl/Kaspersky-V … 12768.html Jak coś wykryje nic nie usuwaj tylko pokaż raport z wykrytych infekcji na forum. jak nic nie wykryje odinstaluj go http://support.kaspersky.com/pl/faq/?qid=208284189

Nie zresetowano winsock

Spróbujemy tak Start - Uruchom - wpisujesz cmd i Enter W linii komend wpisz

netsh winsock reset i Enter Po tym restart systemu

Po restarcie uruchom ponownie OTL klikasz Skanuj dla potwierdzenia pokaż nowy raport na forum. Jeśli się nie uda będziemy tworzyć fixa

Co do KVRT niestety wyskakuje jakiś błąd podczas próby skanowania. Sugeruje restart systemu lub skan w trybie awaryjnym (restartu oczywiście próbowałem - nic nie daje).

A co do winsock`a pojawia się komunikat, że nie rozpoznaje komendy ‘netsh’, więc chyba też nic z tego, ale na wszelki wypadek log ze skanu poniżej:

http://wklej.to/5EJDi

Proszę wykonaj pełny skan Malwarebytes http://www.dobreprogramy.pl/Malwarebyte … 13117.html (zainstaluj wersje darmową nie testową) Pokaż raport niego na forum.

http://wklej.to/uCw1g

Cały folder C:\ _OTL usuń z dysku przez Shift+ Del jak się nie będzie dało pisz

Proszę usunąć wszystko co znalazł Malwarebytes

Fix rejestru przygotuje jak będę miał dostęp do XP. Wtedy przejdziemy do końcowych kroków, ale na teraz Czy ten błąd po komendzie w cmd to

Proszę sprawdzić czy masz na dysku plik netsh.exe C:\windows\system32\netsh.exe Jeśli go nie ma to pozostaje ten sposób na reset Winsock poprzez usunięcie kluczy z rejestru http://support.microsoft.com/kb/811259/en-us Windows XP without Service Pack 2 instructions Restart komputera. Wykonaj jednak wcześniej kopię zapasową rejestru.

Następnie pokaż nowy raport OTL

Pliku netsh.exe nie było. Zrobiłem wszystko zgodnie ze wskazówkami i chyba się udało…

http://wklej.to/J711Q

Tak jest dobrze.

Usuniemy Kasperskiego pozostałości po użytych narzędziach itp

W okno Własne opcje skanowania / skrypt w OTL wklej:

Klikasz na Wykonaj skrypt. Zgadzasz się na restart komputera. Log z usuwania na forum.

Uruchom OTL klikasz Sprzątanie to usunie OTL’a wraz z jego kwarantanną. Malwarebytes sobie zostaw. Możesz usunąć wszystko co jest w kwarantannie tego programu

Obowiązkowo do poczytania i zastosowania :slight_smile: http://www.fixitpc.pl/topic/56-zabezpie … zenosnych/

Użyj SecurityCheck [http://www.fixitpc.pl/topic/61-diagnost#entry9515](http://www.fixitpc.pl/topic/61-diagnostyka-ogolne-raporty-systemowe/page p 9515#entry9515) Uaktualnij to co uznasz za stosowne

Z mojej strony to wszystko. Ponieważ był tutaj rootkit zeroaccess proszę zmienić wszystkie hasła logowania.