Rootkit Win32:Qandr [Rtk]


(Counter07) #1

Witam,

Proszę o pomoc w naprawie systemu. W dniu wczorajszym Avast wykrył mi kilkadziesiąt zainfekowanych plików .sys rootkitem o nazwie Win32:Qandr [Rtk].

Po usunięciu błędów i restarcie komputera, system działa strasznie wolno. Nie uruchamiają się strony internetowe, programy (np. DVBDream, Allplayter, GG) i menu start. Co jakiś czas zwiesza się obraz Explorera (znika pulpit i zostaje tylko tapeta).

W trybie awaryjnym można przynajmniej otworzyć strony internetowe.

Poniżej wklejam logi robione w trybie awaryjnym.

Log z Avasta http://www.wklej.org/id/329959/

Log z OTL http://www.wklej.org/id/330077/

Log Extras http://www.wklej.org/id/330078/

Log z GMER http://www.wklej.org/id/330076/

z góry dziękuję za pomoc!


(Leon$) #2

Wyłącz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl

OTL w oknie Custom Scans-Fixes wklej następujący skrypt:

Kliknij w Run Fix. Zatwierdź restart komputera.

potem nowy log OTL robiony opcją Run Scan

:slight_smile:


(Counter07) #3

Log po Fixie z OTL http://www.wklej.org/id/330097/

Nowy Log z OTL http://www.wklej.org/id/330106/

Log Extras http://www.wklej.org/id/330108/


(Leon$) #4

stosowałeś Combofix pokaż log

Start >> wyszukaj >> ComboFix.txt

potem Usuń Combofix i pozostałości po nim tym http://oldtimer.geekstogo.com/OTC.exe

Log wygląda na czysty

Pobierz CCleaner http://www.filehippo.com/download_ccleaner/

przeskanuj nim i wyczyść rejestr.

zrób optymalizacje uruchamiania

http://cybertrash.netarteria.pl/cyber/i ... 378.0.html

W OTL kilknij CleanUp

przeskanuj

Dr.WEB CureIt! http://www.dobreprogramy.pl/DrWEB-CureI ... 12976.html

możesz włączyć przywracanie

zainstaluj nową javę http://java.com/pl/download/

:slight_smile:


(jessica) #5

Wcale się nie dziwię, bo AVAST usunął pliki Systemowe, zamiast je wyleczyć.

Być może System sam je zrekonstruował?

Sprawdź, czy w folderze C:\WINDOWS\system32\ drivers

są te pliki:

, a jeśli nie ma, to ściągnij je stąd:

http://www.speedyshare.com/files/22327392/asyncmac.sys

http://www.speedyshare.com/files/22327441/cdaudio.sys

http://www.speedyshare.com/files/22327459/dmusic.sys

http://www.speedyshare.com/files/22327474/drmkaud.sys

http://www.speedyshare.com/files/22327744/secdrv.sys

i umieść w folderze C:\WINDOWS\system32\ drivers \

Avast usunął też m.in sterownik Twojej karty sieciowej, sterownik NOKII, sterownik SONY (chyba kamerka?), itd, ale ja tych plików nie mam, więc Ci nie podeślę.

jessi


(deFco247) #6

Start -> Uruchom... -> devmgmt.msc -> odszukaj urządzenia z wykrzyknikami i nam je tutaj podaj.


(Counter07) #7

Wiec tak,

Wgralem nowe pliki systemowe.

Log z ComboFixa: http://www.wklej.org/id/330260/

Urzadzenia z wykrzyknikami to:

Microsoft Kernel Acoustic Echo Canceller

Microsoft Kernel Audio Splitter

Microsoft Kernel DRM Audio Desrambler

Syntezator tablicy dźwięków WAVE Microsoft Kernel GS

Log z OTL: http://www.wklej.org/id/330254/

Log Extras: http://www.wklej.org/id/330258/


(deFco247) #8

Z prawokliku je odinstaluj i zrestartuj system.

W logach nic nie ma. W OTL kliknij CleanUp.

Obowiązkowo zaktualizuj system:

XP Service Pack 3


(Counter07) #9

Zrobione!

Dzieki wielkie za pomoc!