Wirus na życzenie


(Trevorrk) #1

Witam.

Proszę o pomoc w usunięciu infekcji, którą zafundowałem sam sobie. Przy próbie instalacji pewnego zainfekowanego programu zadziałał Spybot i NOD32. Pomimo usunięcia zainfekowanego pliku i zablokowania zmian w rejestrze poprzez Spybota wirus lub trojan, a może kilka naraz zaczęły szaleć w systemie. Spróbowałem przywracania systemu - niestety zniknęły wszystkie punkty kontrolne. Zacząłem działać na oślep, ściągnąłem kilka programów (ComboFix, SDFix i kilka innych) i odpaliłem je. Ze ściągnięciem niektórych były problemy, bo NOD32 blokował mi dostęp, nawet pomimo próby wyłączenia NOD-a (nieudanej), nie dało się ściągnąć z tego kompa. Po dwudniowej walce komp jakoś chodzi ale nie wszystko działa poprawnie. Połączenie z drukarką nie działa, menedżer pobierania plików także, są zmiany w konfiguracji systemu (np. kolor tapety pulpitu), na stronach internetowych (również dobreprogramy) są zmiany w zakładkach (po najechaniu wskaźnikiem na np. artykuły, ukazuje się inny napis - forum, wszystkie pozmieniane) i parę innych. Wyrzuciłem kilka razy następujące pliki: urqOHYSL.dll i geBrrrSK.dll. Pojawiły się w autostarcie wpisy, których wcześniej nie było: DWQueuedReporting i coś zostało dopisane do Winlogon Notifiers. Proszę o przejrzenie kilku logów i pomoc w wybrnięciu z kłopotu:

http://www.wklej.org/id/9e302b4d56


(Gutek) #2

Zrób skan http://www.kaspersky.pl/virusscanner.html


(Trevorrk) #3

Przeskanowałem tym skanerem on-line i nic nie wykrył. Może to jakieś trojany, rootkity lub inna gadzina. Wprawdzie z tego, co pamiętam SpyBot blokował zmiany w dziesiątkach natychmiast pojawiających się okien, NOD32 też raz (!) jakoś tam zareagował ale coś jednak pozmieniało mi konfiguracje wielu programów i systemu. Podczas akcji ratunkowej Hijackiem, SDFixem, ComboFixem, SmitfraudFixem, Dr. Webem, DSS-em parę rzeczy zostało znalezione i usunięte (mój kolejny błąd, że skasowałem te logi, bo puszczałem te programy kilka razy i nie zapisałem chociaż nazw tych usuniętych rzeczy). Dwa pliki z system32: geBrrrrSK.dll i urqOHYSL.dll fizycznie usunąłem. Przeskanowałem także partycję systemową VundoFixem i VirtumundoBeGone - nic nie znalazły. Programy z którymi były problemy: Firefox, FlashGet, NOD32, SpyBot, wtyczkę FlashGot przeinstalowałem i skonfigurowałem od nowa. Nazwy zakładek na DobreProgramy już są poprawne. Mam przeskanować kompa jakimś jeszcze programem (trojany, rootkity?) czy można uznać, że sytuacja została opanowana?

W dniu 18.06.2008 , o godzinie 22:37 został dopisany post przez trevor1959

Za wcześnie się ucieszyłem. Coś się jeszcze dzieje. Zrobiła się jakby podwójna strona internetowa ze zdublowanymi zakładkami. Ki czort?


(huber2t) #4

Daj log z combofix na forum


(Trevorrk) #5

Wykonałem skan ComboFix i dodatkowo SDFix:

http://www.wklej.org/id/0532e0243c

Na marginesie chciałem spytać czy to normalne, że po tych obydwu skanach wyłączone przywracanie systemu samo się włączyło i w przeglądarce Firefox 3 ustawionej, jako domyślna po skanach pyta mnie, czy ma być domyślną (czyli zniknęło zaznaczenie jej, jako domyślnej)?


(huber2t) #6

Log ok

Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar mojego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum

lub

Dr.WEB CureIt!


(Trevorrk) #7

W folderze Program Files/xxx zgromadziłem narzędzia antyspy i inne.

Oto log po skanie Dr. Web-em:

RegUBP2b-Robert.reg E:\Documents and Settings\All Users\Dane aplikacji\Spybot - Search & Destroy\Snapshots2 Trojan.StartPage.1505 Usunięty.

Silent Runners.vbs E:\Program Files Prawdopodobnie BATCH.Virus

ComboFix.exe\327882R2FWJFW\FIND3M.bat E:\Program Files\xxx\ComboFix.exe Prawdopodobnie SCRIPT.Virus

ComboFix.exe\327882R2FWJFW\psexec.cfexe E:\Program Files\xxx\ComboFix.exe Program.PsExec.171

ComboFix.exe E:\Program Files\xxx Archiwum zawierające zainfekowane obiekty

SDFix.exe\SDFix\apps\Process.exe E:\Program Files\xxx\SDFix.exe Tool.Prockill

SDFix.exe E:\Program Files\xxx Archiwum zawierające zainfekowane obiekty

VirtumundoBeGone.exe\data005 E:\Program Files\xxx\VirtumundoBeGone.exe Tool.Prockill

VirtumundoBeGone.exe E:\Program Files\xxx Archiwum zawierające zainfekowane obiekty

Process.exe E:\SDFix\apps Tool.Prockill

A0000021.reg E:\System Volume Information_restore{009F2A94-BAB3-443D-98DB-4662685873DC}\RP1 Trojan.StartPage.1505 Usunięty.