Zainfekowany komputer, logi z HJT i OTLI


(Jeremanu) #1

Witam,

mam zainfekowany komputer kilkoma wirusami/robakami/trojanami - to jest pewne. Trochę wirusów teoretycznie udało mi się usunąć NOD'em32, ale sporo pozostało. Objawy to m.in. wyłączanie się firewalla Windowsa, wyskakiwanie stron www w IE7 i tym podobne.

Wpierw podam logi ze skanowań NOD'a32, który pisze, że usuwa, ale chyba niedokońca:

http://wklej.org/id/101078/

Obecne logi z HijackThis:

http://wklej.org/id/101068/

(linijka 38 i 39 pokazuje proces na pewno trojana, o którym wiem, że go mam - cały folder jest nim zapakowany, co rusz tworzy nowe litery alfabetu jako procesy w Windows. nie daje się usunąć tych wszystkich plików - siedzi pewnie w rejestrze odnawiania ich czy coś).

AbsoluteStartUp pokazował wcześniej obecność wielu wirów uruchamianych przy załadowywaniu się systemu. Obecnie jest tam tylko ten trojan - odnosi się do j.exe (proces systemowy), a nazwę ma: Cognac

Logi z OTListIt:

http://wklej.org/id/101075/

Logi z SilentRunners:

http://wklej.org/id/101077/

Dodam jeszcze, że przy włączaniu WWDC.exe mam komunikaty:

Windows Worms Doors Cleaner :

Your system seems to be infected by a virus, your SVCHOST virtual memory usage 28384Ko is beyond usual values. It is strongly advised to check your system with an AntiVirus up to date and an AntiTrojans.

Windows Worms Doors Cleaner :

Error while calling GetTcpTable API with the lenght required. The program so cannot see what ports are opened and closed, and will so only rely on the registry to check what services are enabled on your system.

W każdym razie udało mi się zablokować niezabezpieczone, wg programu, porty.

Bardzo proszę o wszelką pomoc i rady.

Pozdrawiam,


(Dagome1) #2

proponuje użyć programu HITMAN PRO 3 . Rewelacyjny program po przeskanowaniu wysyła dane do swojego centrum .Tam po przeanalizowaniu ,przychodzi odpowiednie narzędzie i wirusy zostają usunięte .


(Henio Mazurek) #3

Na razie to tutaj kupa śmieci jest. W okienko OtListIt wklejasz

Klikasz Run Fix. Restart. Log z usuwania wklejasz. Robisz nowy log OtListIt2 i też wklejasz. Poza tym powstały dwa logi, drugi też masz wkleić.


(Hindol) #4

wow, w praktycznie każdym mechanizmie uruchamiania czegoś masz nasyfione... bho, schedule, services, run, sterowniki...

bardzo prawdopodobne że masz rootkita i to z nim powinieneś rozpocząć walkę, on ukrywa i rozsiewa resztę syfu

przeskanuj ComboFix -em oraz dodatkowo GMER http://www2.gmer.net/gmer.zip oraz http://www2.gmer.net/catchme.exe

i http://download.sysinternals.com/Files/ ... vealer.zip


(Henio Mazurek) #5

To są zwykłe robaki, żaden rootkit. Z ComboFix'em się wstrzymaj, zresztą i tak był robiony. Z gmer'a można wkleić.


(Dagome1) #6

spróbuj tym programem korzysta z baz wielu antywirusów .Umnie usunął confickera .dał się pobrac na zainfekowany komputer odpalił i usunął


(Hindol) #7

NOD32 wykrywa rootkita Win32/Rootkit.Agent.ODG w pamięci, raz za razem, więc raczej ma rootkita


(Henio Mazurek) #8

To nie koniecznie musi być rootkit. W pamięci są trzy szkodliwe procesy których NOD nie potrafi zabić i nie są to żadne rootkity, rootkita może nawet nie wykryć jeśli ten startuje pierwszy.

Log z gmer'a też konieczny.


(Jeremanu) #9

ciemnowidz ,

zrobiłem tak, jak mi powiedziałeś, niestety po poprawnym wykonaniu komend i restarcie, komputer sam się wyłączył (zresztą jak zwykle przy większym obciążeniu, a słabą maszyną to on raczej nie jest).

Log wcześniejszy, o którym mi wspomniałeś (z pierwszego skanu, teraz mi już go nie generuje, nie wiem dlaczego): http://wklej.org/id/101153/

Log podstawowy: http://wklej.org/id/101146/

Log chyba z usuwania (znalazłem go w folderze otlistit na hdd): http://wklej.org/id/101151/

ComboFix'a wcześniej próbowałem robić, ale przy generowaniu raportu zawieszał się przez te wirusy.

Log z RootkitRevealer:

http://wklej.org/id/101156/

Uff, wreszcie wyszedł log z GMER'a: http://wklej.org/id/101181/

Pozdrawiam,


(Henio Mazurek) #10

Trochę się usunęło, ale rootkit faktycznie jest.

Przenosisz gmer'a bezpośrednio na C: (spisz sobie jego nazwę, bo teraz jest losowa a to będzie potrzebne).

Otwierasz gmer, przechodzisz do zakładki cmd i wklejasz tam taki tekst. Chciałem zabić procesy przez komendę killall ale wygląda na to, ze wtedy gmer też jest zamykany lub jego komendy nie są wykonywane razem z komendami Windows (przynajmniej u mnie). Procesy musisz zabić ręcznie (zakładka procesy, podświetlasz, klikasz Zabij proces, czterech procesów nie zabijasz - zostają csrss , system , system idle , numerkowy proces gmera )

Klikasz Uruchom. Komputer powinien się zresetować, jeśli tego nie zrobi to dajesz twardy reset. Robisz nowy log z gmer. Spróbuj jeszcze raz uruchomić ComboFix.

W OtListIt2 wklejasz (na wszelki wypadek powtarzam to co w gmerze)

Robisz to samo co poprzednio. Log Extras generowany jest tylko przy pierwszym użyciu OtListIt.


(Dagome1) #11

Szukajcie a znajdziecie .tylko dlaczego nie najprostrzymi metodami


(Jeremanu) #12

ciemnowidz ,

uruchomiłem te pierwsze komendy w gmer'ze, komputer się zrestartował i zrobiłem nowy log z gmer'a. Oto i on: http://wklej.org/id/101366/

Nie rozumiem tylko jakie procesy mam zabić, czyżby wszystkie prócz "csrss, system, system idle, numerkowy proces gmera"? Razem z explorer.exe i tym podobnymi?

ComboFix'a i OtListIt2 zaraz na nowo uruchomię i zapodam logi.

Pozdrawiam,


(Henio Mazurek) #13

Specjalnie kazałem je zabić. Tak, tylko te cztery miałeś zostawić.

Nic się nie wykonało, bo nie mogło. Inaczej. Pobierz Avenger

http://swandog46.geekstogo.com/avenger.exe

Wklej do niego tekst

Klikasz Execute. Restart. Do wglądu log z kasacji.

No i do wykonania to co wcześniej.


(Jeremanu) #14

Przy próbie zabicia wszystkich procesów prócz tychże czterech, komputer automatycznie się restartuje, niestety.

Avenger'em próbowałem 3 razy i niby wszystko ok, restartuje komputer, ale po restarcie nic się nie dzieje.


(Henio Mazurek) #15

Gmera już zostaw. Avenger żadnego loga nie wyrzucił? Powinien to spokojnie usunąć. Spróbuj jeszcze tym (usunąłem wpis o wyłaczeniu sterownika)

Jeszcze raz. No i spróbuj uruchomić ComboFix, pobierz od nowa, zmień mu nazwę i uruchom. Jeśli Avenger dalej nic nie będzie robił to usuń w skrypcie linijki

Bo na tym może się też wieszać.


(Jeremanu) #16

Avenger znowu nic nie wyrzucił, a próbowałem dwa razy, usuwając te kawałki skryptu.

ComboFix'a pobrałem na nowo, ten najpierw wyrzucił błędy z WinNT:

"OTListIt2.exe - Zły obraz

Aplikacja lub biblioteka DLL c:\windows\system32\bvsbrod.dll nie jest poprawnym obrazem systemu Windows NT. Sprawdź to z dyskietką instalacyjną."

Coś jakby z wirusem powiązane, bo on dużo śladów pozostawił z dot. WinNT. A po uruchumieniu ComboFix'a najpierw: "Za mało pamięci głównej aby zakończyć sortowanie raportu" (coś w ten deseń), a po restarcie "Za mało pamięci głównej aby zakończyć generowanie raportu".

Zużycie RAMu na poziomie 200mb (na 2gb dostępne). Trochę dziwne.

Dodam aktualny raport z OTListIt, może się przyda: http://wklej.org/id/101435/

Pozdrawiam,


(Leon$) #17

Zastosuj Malwarebytes' Anti-Malware http://cybertrash.pl/Tata/MBAM/Malwarebytes_%20Anti-Malware.html pełny skan - jak coś znajdzie to usuń zaznaczone - pokaż log

Pobierz System Repair Engineer

http://www.cybertrash.pl/images/tata/System%20Repair/System%20Repair%20Engineer.html

przeskanuj daj log

:slight_smile: