Trojan TR/Rootkit.L, problem z usunieciem klucza


(Arundhatii) #1

Mam problem z Trojanem TR?Rootkit.L. Znalazłam taki sposób na jego usunięcie:

W celu usunięcia szkodnika z systemu należy wykonać następujące operacje:

* Uruchomić komputer w trybie awaryjnym (podczas sekwencji startowej należy wcisnąć i przytrzymać klawisz F8, a następnie wybrać "tryb awaryjny" z menu tekstowego, które pojawi się na ekranie)

* Usunąć z dysku następujący plik:

%system%\rdriv.sys

* Usunąć z rejestru następujące klucze:

o [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\rdriv]

o [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_RDRIV]

* Przeprowadzić pełne skanowanie komputera (w tym celu można skorzystać z wersji testowej programu Kaspersky Anti-Virus).

Wszystko szło dobrze. Problem pokazał się przy usuwaniu drugiego klucza

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_RDRIV]

Pokazuje mi się BŁĄD PRZY USUWANIU KLUCZA. Jak się domyslam, klucz ten ma jakies zabezpieczenia przed usunieciem. Czy ktoś wie jak je obejść i usunąć wirusa?


(adam9870) #2

Pokaż dwa logi z Gmer'a wykonane przy takich ustawieniach:

  1. Zakładka Rootkit >>> zaznaczone wszystko oprócz Pokazuj wszystko >>> kliknij Szukaj >>> czekaj cierpliwie aż skończy >>> Kopiuj >>> wklej do posta

  2. Zakładka Rootkit >>> zaznaczone tylko Usługi i Pokazuj wszystko >>> kliknij Szukaj >>> czekaj cierpliwie aż skończy >>> Kopiuj >>> wklej do posta

Dodatkowo proszę o log z HijackThis i SilentRunners:

http://forum.dobreprogramy.pl/viewtopic.php?t=36654

Jeśli wszystkie logi nie wejdą bezpośrednio do posta, to umieść je w jakimś serwisie hostingowym i zlinkuj w poście.

http://forum.dobreprogramy.pl/viewtopic.php?t=96929


(Arundhatii) #3

GMER 1.0.12.12011 - http://www.gmer.net

Rootkit scan 2007-01-28 18:34:39

Windows 5.1.2600

---- Processes - GMER 1.0.12 ----

Process ukryty proces (*** hidden *** ) 1768

Process ukryty proces (*** hidden *** ) 9292

Process ukryty proces (*** hidden *** ) 47844

Process ukryty proces (*** hidden *** ) 60924

Process ukryty proces (*** hidden *** ) 62684

Process ukryty proces (*** hidden *** ) 63308

---- EOF - GMER 1.0.12 ----

W 2. Gmer nie znalazl zadnych modyfikacji systemu

Logfile of HijackThis v1.99.1

Scan saved at 18:53:16, on 2007-01-28

Platform: Windows XP (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\zacrw.exe

C:\WINDOWS\System32\tijdsdf.exe

C:\WINDOWS\System32\ctfmon.exe

C:\Program Files\Messenger\msmsgs.exe

C:\Program Files\Gadu-Gadu\gg.exe

C:\Program Files\AVPersonal\AVWUPSRV.EXE

C:\WINDOWS\System32\dllcache\msds.exe

C:\WINDOWS\System32\cmd.exe

C:\WINDOWS\system32\ftp.exe

C:\WINDOWS\System32\winf454jhgfgk.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\System32\fix.exe

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\ARUNDH~1\USTAWI~1\Temp\Rar$EX10.214\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKLM..\Run: [Windows Servicer Agents] zacrw.exe

O4 - HKLM..\Run: [Fire Well servicex] tijdsdf.exe

O4 - HKLM..\Run: [Microsoft.data] fix.exe

O4 - HKLM..\Run: [Routingdsfdsfs] winf454jhgfgk.exe

O4 - HKLM..\RunServices: [Windows Servicer Agents] zacrw.exe

O4 - HKLM..\RunServices: [Fire Well servicex] tijdsdf.exe

O4 - HKLM..\RunServices: [Microsoft.data] fix.exe

O4 - HKLM..\RunServices: [Routingdsfdsfs] winf454jhgfgk.exe

O4 - HKLM..\RunOnce: [Routingdsfdsfs] winf454jhgfgk.exe

O4 - HKCU..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - HKCU..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background

O4 - HKCU..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray

O4 - HKCU..\Run: [Windows Servicer Agents] zacrw.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm

O17 - HKLM\System\CCS\Services\Tcpip..{C1E2524E-E3FA-4CFB-B1C2-E5C8A6CBDABE}: NameServer = 149.156.67.227,149.156.89.30

O23 - Service: AntiVir Update (AVWUpSrv) - H+BEDV Datentechnik GmbH, Germany - C:\Program Files\AVPersonal\AVWUPSRV.EXE

O23 - Service: Microsoft Display Service - Unknown owner - C:\WINDOWS\System32\dllcache\msds.exe

O23 - Service: end task (Taskend) - Unknown owner - C:\WINDOWS\Taskend.exe

Złączono Posty : 28.01.2007 (Nie) 18:51

musze sie przyznac ze jestem laikiem w tych sprawach,dlatego zajelo mi to troche czasu. dziekuje za pomoc

Złączono Posty : 28.01.2007 (Nie) 19:21

zdaje sie że nie wkleilam loga zgodnie z regula,wiec teraz sie poprawiam. prosze o pomoc,jesli ktos wie o co chodzi..


(Joan Sunshine) #4

Spróbuj przeskanować system tym > http://www.sophos.com/products/free-too ... otkit.html

Bo możliwe że to co GMER pokazał to są ukryte procesy systemowe.

W Gmerze CMD > CMD wklejasz:

gmer -killall

gmer -del service rdriv

gmer -del service Taskend

gmer -del service Microsoft Display Service

gmer -del file C:\WINDOWS\System32\dllcache\msds.exe

gmer -del file C:\WINDOWS\system32\rdriv.sys

gmer -del file C:\WINDOWS\Taskend.exe

gmer -del file C:\WINDOWS\System32\zacrw.exe

gmer -del file C:\WINDOWS\System32\tijdsdf.exe

gmer -del file C:\WINDOWS\System32\winf454jhgfgk.exe

gmer -del file C:\WINDOWS\System32\fix.exe

gmer -reboot

Klikasz "Uruchom"

Uzyj potem SDFix

Zafixuj, dajesz komplet logów: HJT + Silent + SDFix + GMER.