Załapałem trojana

Witam. zalapalem jakiegos trojana, moja zdolna matka odpalila jakiegos maila z tym shitem. i teraz co nastepuje, ZoneAlarm wylapal ze services.exe chce powysylac kilka maili :slight_smile: ok. 5 na sec. i go blokuje, ale co chwila jak staram sie uruchomic jakis program (Opera, Norton, Mks, AdAware) robi mi restarty… jedyny moj ratunek na tym forum… udalo mi sie loga strzelic:

wiem ze mam nasmiecone troche :slight_smile: ale priorytetowo musze wywalic tego bydlaka, tylko nie wiem gdzie on siedzi …

help needet

Więc te pliki są według hijackthis podejrzane (najprawdopodibneij jakis wirus):

C:\Program Files\ISTsvc\istsvc.exe

C:\Program Files\SurfAccuracy\SAcc.exe

C:\Program Files\Internet Optimizer\optimize.exe

C:\WINDOWS\logon.exe

C:\Program Files\Internet Optimizer\actalert.exe

O2 - BHO: BHObj Class - {8F4E5661-F99E-4B3E-8D85-0EA71C0748E4} - C:\WINDOWS\wsem303.dll

O2 - BHO: LBBHO - {EFD84954-6B46-42f4-81F3-94CE9A77052D} - C:\WINDOWS\lbbho.dll

O3 - Toolbar: YourSiteBar - {86227D9C-0EFE-4f8a-AA55-30386A3F5686} - C:\Program Files\YourSiteBar\ysb.dll

O4 - HKLM\..\Run: [IST Service] C:\Program Files\ISTsvc\istsvc.exe

O4 - HKLM\..\Run: [HHhF] C:\WINDOWS\hgsndkto.exe

O4 - HKLM\..\Run: [SurfAccuracy] C:\Program Files\SurfAccuracy\SAcc.exe

O4 - HKLM\..\Run: [Internet Optimizer] "C:\Program Files\Internet Optimizer\optimize.exe"

O4 - HKLM\..\Run: [ReJf5vH] C:\WINDOWS\vedrtcs.exe

O4 - HKLM\..\Run: [HHh$vůőš/‚˛ĆßfĎNbC:\Program Files\ISTsvc\istsvc.exe] C:\WINDOWS\hgsndkto.exe

O4 - HKLM\..\Run: [WinLogon] C:\WINDOWS\logon.exe

O16 - DPF: {00000000-0709-0000-0000-000330050660} - http://207.234.185.217/aboxinst_int21.exe

Jeśli wiesz, że coś nie jest wirusem to nie fixuj.

Jeżeli nie uda się wszywstkiego skasować, to wejdź w tryb awarjny i skaskuj to.

Możesz jeszcze przeskanować kompa AVG Anti-Spyware po aktualizacji i ComboFix’em i daj logi.

Możesz jeszcze przeskanować Spybot - Search & Destroy.

W logach:

Zastosuj na początek SmitFraudFix z opcji nr 2 w trybie awaryjnym,pokaż z niego raport(C:\raport.txt )

Następnie zastosuj ComboFix

Pokaż następnie logi z HijackThis,Silentrunners,ComboFix.

jak odpalam ComboFixa to mi robi resa odrazu… a :slight_smile: co do tego pierwszego to jeszcze sie nim nigdy nie bawilem… . mam tam kilka plików ale nie czaje narazie jak sie tego uzywa… :slight_smile: poczytam zaraz.

Wykonaj to co napisałem,sama “fixacja” tych wpisów nic nie da…

ehh… niemoge tego Combofixa odpalic … :frowning: resty mi smiga odrazu

Złączono Posta : 17.07.2007 (Wto) 15:14

SmitFraudFix v2.204

w tym logu co pokazałeś zostały do zeskanowania 2 pliki:

skanujesz je na http://www.virustotal.com

Do wyrzucenia plik zaznaczony na czerwono

C:\WINDOWS\ lbbho.dll

Dodatkowo otwórz notatnik i wklej w nim:

Plik>>zapisz jako>>zmien rozszerzenie z TXT na wszystkie pliki i zapisz pod nazwa FIX.REG dwuklik na powstały plik i dodaj go do rejestru.

Nie wiem od czego jest ten sterownik:

Miałes dac wszystkie logi Hijackthis,Silentrunners i ComboFix a nie tylko ComboFix :?

Dajesz nowe logi z Hijackthis,Silentrunners,ComboFix +

Ściągasz Gmer-a

* Rootkit >>> zaznaczone Pokaż wszystko >>> wskazane tylko Usługi >>> Szukaj >>> Kopiuj >>> CTRL+V na http://www.wklej.org

* Rootkit >>> odznaczone Pokaż wszystko >>> wskazane wszystkie obiekty do skanu >>> Szukaj>>> Kopiuj >>> CTRL+V na http://www.wklej.org

Dostaniesz 2 logi.

POdsumowując wracasz z Hijackthis,Silentrunners,ComboFix,2 logi z Gmer-a,raport ze skanów z tych 2 plików co Ci podałem.

:slight_smile: dobra kierowniku :slight_smile:

Złączono Posta : 17.07.2007 (Wto) 16:24

pytanko… nie wiem skad ten plik wyszukac co na czerwono mi dales… nie mam go tam :slight_smile: mam lbbho.ini ale .dll nie ma

ide robic teraz logi, zaraz powklejam,

GMER 1)log. http://wklej.org/id/73e8aa0688

2)log. http://www.wklej.org/id/6df57dc57c

Złączono Posta : 17.07.2007 (Wto) 17:07

Co do SilentRunners to nie czaje czemu ale tylko cos takiego mam:

(pewnie cos nie tak zrobilem … )

Teraz musisz wyłączyc przywracanie systemu i wejsc w tryb awaryjny

Kasujesz zaznaczone na czerwono pliki:

C:\ sysqkxx.exe

C:\ sysagcy.exe

Dodtakowo w HijackThis “fixujesz” poniższe wpis,a pliki zaznaczone na czerwono usuwasz ręcznie z dysku.(włącz wcześniej pokazywanie ukrytych plików)

Gmer 1 czysty

Gmer 2 niepełny…

Silentrunners nie pełny.

ComboFix-a nie dałeś :?

Uważam , że to jest ster od BT

Złączono Posta : 17.07.2007 (Wto) 17:33

Wiem ze to troche trwa w moim przypadku… ale caly czas mam te resy , i latam pomiedzy tymi trybami… dlatego troszkje mi to zajmuje… a pokazywanie ukrytych plików mam wlaczone, mimo to nie moge tego pliku odnalezc…

Użyj TrendMicro - http://pl.trendmicro-europe.com/consume … launch.php i powiedz co znalazł. Daj log z Combofix

Uwaga: Jak wklejasz loga to obejmuj go znacznikiem (tagiem) CODE lub QUOTE

i ComboFix

Pobierz program SDFix

Złączono Posta : 17.07.2007 (Wto) 18:26

Nowy Log z ComboFixa

narazie sie jeszcze nie zrestartowal :slight_smile:

Prosze o podanie mi na PW adresów korespondencyjnych Panów: Kuba1 i Gutek2222 , wysyłam browary :smiley:

DZIEKUJE PANOM

Log z Combo jest czysty.

Tzn, że to nie był ster od BT

Tylko syf.

Opróżnij kosz.

Przeskanuj ten plik na http://www.virustotal.com ,chodz nie wiem czy to bedzie miarodajne :? i wklej raport.

spoko, nic w nim nie znalazl.

i wszystko narazie chodzi jak malynka

Złączono Posta : 17.07.2007 (Wto) 19:52

jak sobie sledzilem te logi pierwsze i przeczytalem o ostatnoi stworzonych plikach

to juz potem wiedzialem ze to nie stery do BT :smiley: bo stery do niego insatlowalem z rok temu :smiley:

Kuba dziekufka wielka dla Ciebie i Gutka … uratowaliscie mi dupe przed stawianiem nowego XP …

To wiedziałem, ze jest syfem.

Tu mój błąd nie zwróciłem uwagi ze weszło w tym samym czasie co syf :-x

Ogólnie ten plik uważam za czysty,wszedł wtedy kiedy podobny sterownik od Divx.

ogólnie to niezle zakrzaczony mam ten system … i przydalby sie jakis reinstal :slight_smile: ale duzo roboty a czasu malo :smiley:

ironbutt byleś proszony o coś. Popraw posty z logami. Za chwilę temat wyleci.

Daj nowy log do kontroli z Combo