Trojan Virtumonde, NOD32 się nie włącza


(Kicior) #1

Witam,

potrzebuję od Was pomocy.

Wczoraj TeaTimer Spybot'a wykrył coś takiego: virtumonde.

Myślałem, że nie będzie żadnych problemów i nie było do tej pory. Otóż dzisiaj włączam komputer, a NOD32 nie chce się włączyć (komunikat: "Błąd połączenia z jądrem" lub coś w tym stylu).

Po czym komputer bardzo wolno działał, włączyłem Menedżera zadań i zauważyłem, że proces ekrn.exe co chwilę jakby próbował się włączyć i wyłączyć (tzn. na tej liście uruchomionych procesów pół sekundy był, potem znikał na pół sekundy i znowu się pojawiał), następnie po kilkunastu minutach pojawił się jeszcze windowsowski komunikat dotyczący NODa32: "Wystąpił problem z aplikacją i zostanie ona zamknięta". Więc nacisnąłem, żeby nie wysyłał raportu i już po tym ten proces ekrn.exe ustatkował się - tzn. jest na liście Procesy w Menedżerze zadań (nie miga, ani nie znika).

Udało mi się przeprowadzić skanowanie program SPybot-SD, ale o dziwo nic nie wykrył.

Aha, jeszcze jedno - na liście procesy przez kilka sekund widniał proces o bardzo dziwnej nazwie, ale nie zdążyłem, niestety, zapamiętać tej nazwy.

Poniżej wklejam loga z HijackThis i proszę o sprawdzenie:

http://www.wklej.org/id/185654/

Kicior.

EDIT: Jeszcze jedna rzecz. Nie pamiętam, jak jest normalnie, ale jak sprawdzałem priorytet (PPM --> Ustaw priorytet) TeaTimer.exe, to był ustawiony na niski. Potem, gdy włączyłem spybotSD.exe także było ustawione na 'niski'. Coś mi tu nie pasuje, czy czasem domyślnym ustawieniem nie jest 'normalny'?


(izok1980) #2

http://antyvir.blogspot.com/2007/01/usuwanie-trojana-vundo-virtumonde.html


(Kicior) #3

Wiem, wiem, bo już to czytałem, ale.. nie mam żadnych z podanych tam objawów tego trojana.

Jednak póki co, to sobie za chwilę ściągnę i przeskanuję system programem Prevx CSI i zreinstaluję NODa.


(system) #4

Na tego trojana zastosuj Combofix .

Instrukcja użycia + download : http://www.bleepingcomputer.com/combofi ... a-combofix

Uruchom, po skanowaniu wygenerowanego loga wrzuć na na forum.


(Ziomek Zemsty) #5

Te powyższe mi się nie podobają, ale co do tego wpisu "KernelFault... i niżej PnkBstrB... to mam pewność, że to jest jakiś wirus, z resztą skopiuj sobie to:

, wklep do google.pl i tam ci wyskoczy coś o tym. Podobno combofix pomoże.


(xeth) #6

PnkBstr jest to program do wykrywania oszustw w grach online więc nie kasuj

dumprep to jest zrzut pamięci pojawia się to jak są błędy w systemie


(Ziomek Zemsty) #7

No w sumie tak. Doczytałem i przepraszam. :oops:


(Kicior) #8

Nic nie szkodzi, akurat wiedziałem po co te procesy (PnkBstrA.exe) ; )

Ale teraz powiem Wam - sytuacja jest tragiczna.

Piszę teraz z innego komputera.

Otóż, po kolei. Próbowałem reinstalować NODa, jednak już podczas instalacji wyskoczył mi windowsowski komunikat i mi zamknęło program. Toteż zainstalowałem Avasta, jednak na końcu należało zrestartować komputer (czyli wszystko normalnie), więc przy okazji zdezaktywowałem TeaTimera (aby od ponownego włączenia PCeta się nie włączał w celu przeprowadzenia skanu ComboFixem). To był koniec. Uruchamiam komputer ponownie - niby wszystko ok, wyświetlił mi się pulpit, próbuję coś włączyć (klikam myszką na Firefoxa), a ikonka tylko się podświetla i zero akcji. Potem kursor myszki ruszał się po ekranie, ale cokolwiek bym nie nacisnął, to nic nie reagowało (aha, i ten pasek na dole gdzie jest Zegar, Start także zniknął).

Resetuję komputer i ładuje mi się do momentu tapety, poza tapetą nie ma NIC - żadnych ikon, pasków.. Jedynie co działa to CTRL + ALT + DELETE, to używam tych przycisków, ale to by było na tyle. Jest tam opcja 'Menedżer zadań', ale nie działa. Wielokrotne kliknięcie CTRL+ALT+DEL w celu reseta kompa nic nie daje.

Także to jest obecna sytuacja, na dysku są różne informacje (w tym też, niestety, te bardzo ważne). Jest mi bardzo potrzebna pomoc.

(Nie próbowałem, czy się da wejść do systemu poprzez tryb awaryjny, ale nawet choćby, to co bym zrobił.)


(Katalonczyk97) #9

Zostają ci dwa wyjścia zrobić format lub ściągnąć bootowalnego skanera antywirusowego np. Dr.Web Boot CD lub Kapsersky Rescue Disk lecz jeśli nie masz płytki z Windowsem lepiej tego nie robić. http://www.dobreprogramy.pl/Kaspersky-R ... 12771.html


(Kicior) #10

Yhy.., czyli nie poprawiłeś mi humoru na wieczór. Format.. nie może wejść w grę, głównie przez niektóre pliki tam zapisane. Może przynajmniej drugi dysk nie jest zainfekowany, chociaż ten jest dużo mniej ważny.

A sposób nr2 jest już dużo bardziej skomplikowany.

Wezmę to zostawię, jutro pomyślę co robić.


(system) #11

No to prawdopodobnie combofix usunął pliki systemowe możliwe że były zainfekowane .

Wykonaj skan z bootowalnej płyty AV Lista tutaj : http://www.searchengines.pl/Bootowalne- ... 12329.html Lecz co się da resztę usuń.

Po skanie wykonaj instalację nakładkową windows : http://helpc.eu/instalacja-nakladkowa-t2198.html

Po wykonaniu tych czynności system powinien się normalnie uruchomić więc od nowa uruchom ComboFix

i wrzuć log na forum.


(Jane Vicodin) #12

ej to po co drugi raz combofix skoro tamtym razem zepsuł kompa ??


(system) #13

Ponieważ gdy pliki będą czyste po skanie z płytki bootowalnej combofix nie powinien ich usuwać.


(Kicior) #14
[...] więc przy okazji zdezaktywowałem TeaTimera (aby od ponownego włączenia PCeta się nie włączał w celu przeprowadzenia skanu ComboFixem). To był koniec. Uruchamiam komputer ponownie - niby wszystko ok, wyświetlił mi się pulpit, [...]

O sorry, w tym miejscu trochę mnie źle zrozumieliście.

ComboFix nic nie zepsuł. Nie zdążyłem go nawet włączyć. Deaktywacja TeaTimera okazała się 'końcem', bo go wyłączyłem i uruchomiłem ponownie komputer - czyli żadnej ochrony nie miałem. Co było potem, to wyżej dokładnie opisałem.


(system) #15

Rozumiem ale dla pewności wykonaj wszystkie czynności które wymieniłem w poprzednim swoim poście.