Jak usunąć trojana Rootkit.AgentODG?

Witam. “Złapałem” trojana Rootkit.AgentODG w pamięci operacyjnej. Zrobiłem wg Waszej instrukcji i zamieszczam poniżej kod. Tylko co ja mam teraz usunąć z tego to nie wiem. Nie mam zielonego pojęcia, czy wszystko? Proszę o pomoc. :o

Link do strony z kodem:

http://wklej.eu/index.php?id=76e9f0a762

Na innym forum wyczytałem, że powinno tych punktów być 50 a tu są tylko 23. Czy to wystarczy?

Ponieważ jadę zaraz do pracy dziś mogę już nie być na forum.

I jeszcze jedno, kiedy mam wyłączyć przywracanie systemu w menadżer urządzeń i czy później je włączać bo i tak z niego nie korzystam bo chyba nie działa jak chciałem przywrócić system. I co po wyłączeniu zrobić, czym zeskanować?

Po wszystkim Combofix/ui jeszcze OTC ?

Jest Trojan oraz jest Rootkit.

Z powodu tego Rootkita chyba najlepiej będzie, jeśli dasz log z ComboFix

Przy ściąganiu zapisz go pod jakąś inną nazwą, z rozszerzeniem “.com” (np. “ghjkl.com”).

jessi

Logi wklejasz na http://wklej.eu lub na http://wklej.org,

a w poście dajesz tylko link

Log musi być kompletny

Proszę zastosować się do tego Tematu i edytować własnego posta

w celu zmiany jego tytułu na konkretny .

W przeciwnym razie topic wyląduje w Śmietniku.

OK. Źle zrozumiałem z tymi kodami i wpisami. Już poprawiłem. (Taki sposób jest podany na filmikach w tym dziale). Ale poprawione i chyba teraz jest prawidłowo?

Natomiast do “jessi” . Jestem zielony w tym temacie i nie wiem co mam zrobić z tym co tam jest. Prosiłbym o wytłumaczenie łopatologicznie. Oraz czy z tym Combofix to mam zrobić wg tej strony?: http://www.bleepingcomputer.com/combofi … a-combofix . To aż mnie ciarki przechodzą. Proszę o wytłumaczenie , bo jestem kompletnie zielony i jeszcze te wirusy… ![-o<

Wcale się nie dziwię. Ja często u siebie używam ComboFixa, ale za każdym razem skóra mi cierpnie z obawy, że ComboFix coś “narozrabia”.

Tak, trzeba postępować wg podanego opisu.

A na dobry począte daj log z OTL oraz ze >SRENG. (niżej na stronie linku)

Może się uda usunąć bez ComboFixa.

jessi

Mam problem z netem.

Dodane 15.10.2009 (Cz) 8:04

Właśnie wróciłem z pracy.

Jak pisałem wczoraj przez wiatr mam problem z netem (radiówka).

Dodam jeszcze, że kłopoty z wirusami zaczęły się jak zacząłem szukać przyczyny , że Nero przestało widzieć nagrywarkę.Wgrywałem różne Nera, następnie Ashampoo. Bez zmian.Później pojawiło się info o brakującym pliku advrcntr2.dll. Więc zrobiłem tak : post1027775.html?hilit=brakuj%C4%85cy%20plik%20advrcntr2.dll#p1027775.

Potem wgrałem ASPI. Później zaczęły pojawiać się komunikat o odwoływaniu się do pamięci a ona nie może być “read”. Piszę to wszystko, bo to może być przyczyną zainfekowania i ułatwi lokalizację i usunięcie wirusów. Jeśli nie to opiszę to w innym poście. A teraz link. Nie wiem, czy dobrze zrozumiałem Cię i wkleiłem wszystkie (HijThis, OTL i SRENG) w nowy link bo nie wiedziałem jak tam dodać:

http://www.wklej.eu/index.php?id=05770773ca

Przy wklejaniu wszystkich zawsze obcina mi końcówkę wpisu dlatego dodam ją oddzielnie.(prawdopodobnie przez g… internet lub wirus spowalnia a w biurze netu mają mnie już dosyć):

http://www.wklej.eu/index.php?id=26bfc4a6f3

Lub po kolei :

HijackThis:

http://wklej.eu/index.php?id=76e9f0a762

OTL:

http://www.wklej.eu/index.php?id=cf0338efa5

SRENG:

http://www.wklej.eu/index.php?id=0f0d38d1ec

Myślę, że może tak być. Aha jak otwierałem SRENG-a to pojawił się jakiś komunikat, chyba ściągnęło nowe szczepionki a potem przekierowało mnie na stronę k- coś tam i chyba chciało nową wersję. Piszę chyba bo nie znam anglika.

I to by było na tyle. Oby udało Ci się wyleczyć mojego kompa. Idę się przespać. Nie wiem czy będzie później net? Pozdro.

O!, SRENG widzi plik jednego z Rootkitów, a nie widzi jego usługi. W tej sytuacji usuwanie może się nie udać.

Uruchom OTL i w oknie Custom Scans/Fixes wklej to:

Kliknij w Run Fix. Zatwierdź restart komputera.

Następnie uruchom OTL ponownie, tym razem wywołaj opcję Run Scan.

Pokaż nowy log OTL.txt oraz log z czyszczenia.

jessi

Tutaj jest b. ciężka infekcja rootkitem i OTL nawet jej nie zauważy.

Combofix tutaj jest obowiązkowy…

Wkleiłem wszystko pod przecinkami w dół. Wyskoczył komunikat, że jakiś błąd OTL i zostanie zamknięty > zawiesił się. Zresetowałem i był komunikat o aplikacji drwtsn32.exe ale notatnik z wpisem skopiowałem. Internet się zawiesił albo awaria. Nie mogłem wejść na stronę. Cały czas jest jeszcze gorzej z netem. Tak jakby brak połączenia. Podaję pierwszy link:

http://wklej.eu/index.php?id=4378c967ec

Straszne ten net działa (?) i drugi już ponownie:

http://www.wklej.eu/index.php?id=299b116402

Około 21.30 wyjeżdżam do pracy i boję się o połączenia netu. Dlatego jeżeli się nie odezwę to nie z niechęci tylko z w/w przyczyn.

Jeżeli będzie taka potrzeba to z combofixem powalczę ale jutro o ile będzie net. Teraz już nie wiem czy to jest wina dostawcy netu czy kompa.?

Aha jeszcze jedno. Te programy otwierają się w Moje Dokumenty > Pobieranie (nie mogę ustawić na pulpit tak jak było), tak jakoś się pomieszało ostatnio oraz powstało po tych skanowaniach sporo folderów, katalogów czy plików (nie znam się na tym) bezpośrednio na dysku C. To później można będzie usunąć.?

mark132

Ma rację @deFco247 - tutaj najlepszy byłby ComboFix.

No cóż, skoro nie ma ComboFixa, to ciągniemy dalej:

Uruchom OTL i w oknie Custom Scans/Fixes wklej to:

Kliknij w Run Fix. Zatwierdź restart komputera.

Następnie uruchom OTL ponownie, tym razem wywołaj opcję Run Scan.

Pokaż nowy log OTL.txt oraz log z czyszczenia.

Oraz log z SRENG.

jessi

Witam ponownie. Już po pracy. Wczoraj w RunFix też zaznaczyłem z boku te pozycje z prawej strony Use…,skip…,Lop…,purity…(nie wiem czy dobrze?. Przy uruchamianiu OTL znowu poinformował mnie o bibliotece coś tam…Oto linki:

OTL:

http://www.wklej.eu/index.php?id=570de92861

Później pokazało się to “OTL by OldTimer - Version 3.0.21.0 log created on 10152009_213139” i skan:

http://www.wklej.eu/index.php?id=af4ba92b7d

Teraz SRENG:

http://www.wklej.eu/index.php?id=ea0300d062

Po włączeni SRENG-a pojawił się komunikat o konieczności wejścia na stronę KZTechs.com i chyba pobraniu nowych szczepionek, po rozszerzeniu opisu tej treści : API Hook Detection Reports:

RVA Error …NtCreate Thread…High…Unknown mdule.Destination adress

‘’ - ‘’ …NtQuery DirectoryFile …""… “” - “” - “” - “”

" - " …Translate Mersage … “”… " - " - " - "

To było w takiej tabelce. Nie wiem czy to istotne?.

To Twoje “dzieła”?

Uruchom OTL i w oknie Custom Scans/Fixes wklej to:

Kliknij w Run Fix. Zatwierdź restart komputera.

Następnie uruchom OTL ponownie, tym razem wywołaj opcję Run Scan.

Pokaż nowy log OTL.txt oraz log z czyszczenia.

Daj też log ze SRENG.

Daj też dwa logi z GMER na ustawieniach:

  1. >>gmer>>Rootkit>>Szukaj>

  2. >>gmer>>Rootkit>>zaznacz tylko “Usługi” i “Pokaż wszystko”>>Szukaj>

Logi oczywiście dasz na na “wklejto”, a tu tylko linki.

jessi

Nie wiem już co pisałem bo mi po Gmer-ze wyłącza system. Po dwukliku uruchamia się automatycznie, skanuje i po chwili jest info, że Rotkit dokonał zmian w systemie, czy chcę dokładnie przeskanować komputer? Naciskam TAK i po chwili wyłącza system a teraz przestawiło klawiaturę.

OTL http://wklej.eu/index.php?id=5ab3f841ad

OTL po http://www.wklej.eu/index.php?id=9badfa8e07

SRENG http://www.wklej.eu/index.php?id=4ee169f244

Co mam robić dalej

Skoro GMER nie działa, to niewiele już można zrobić.

Masz do wyboru:

  1. sformatować dysk

  2. dalej próbować - w tym przypadku dasz log z ComboFix

jessi

:frowning: Spróbuję RSIT i Combofix ale najpierw się prześpię, żeby mieć pojęcie co robię (jeszcze nie spałem po nocy)- co mam do stracenia. W razie czego reinstalka systemowego C wystarczy czy C,D,E (mam akurat 3 partycje)?

Mam jeszcze tylko pytanie , czy internet po tych restartach nie chce chodzić przez te wirusy czy z winy operatora?. Bo oni twierdzą, że u nich jest wszystko OK. Teraz “chodzi” dobrze powiedziałbym nawet bdb.(chwilami)

Jeszcze raz uruchomiłem Gmera ale nie naciskałem Skanuj wszystko i skopiowałem to a potem zeskanowałem usługi i też zeskanowałem i otrzymałem info, że Gmer zlokalizował Rootkita. Może jeszcze to coś da? Jak masz jeszcze ochotę i czas to zerknij.

http://www.wklej.eu/index.php?id=3e0d5d7737

usługi:

http://www.wklej.eu/index.php?id=69ba397939

mark132 :x

GMER widzi tego Rootkita. To już coś!

Uruchom >gmer.exe

Rozwiń>>>zakładka CMD >>zaznacz CMD —w górne czarne pole wklej to:

Kliknij „Uruchom” z prawej strony. Komputer powinien się samoczynnie wyłączyć i włączyć.

Znów Gmer >>> tym razem zakładka CMD i zaznaczyć w niej opcję REGEDIT a do okna wkleić:

Windows Registry Editor Version 5.00


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]

"Userinit"="C:\\WINDOWS\\system32\\userinit.exe,"

Kliknąć na Uruchom.

Potem nowe logi:

  1. GMER na ustawieniu:>>gmer>>Rootkit>>zaznacz tylko “Usługi” i “Pokaż wszystko”>>Szukaj>

  2. OTL

jessi

Po wklejeniu i zaznaczeniu CMD exe w dolnej części pojawia się komunikat:

"Nazwa ‘gmer’ nie jest rozpoznawana jako polecenie wewn©trzne lub zewn©trzne,

program wykonywalny lub plik wsadowy.

Nazwa ‘gmer’ nie jest rozpoznawana jako polecenie wewn©trzne lub zewn©trzne,

program wykonywalny lub plik wsadowy.

Nazwa ‘gmer’ nie jest rozpoznawana jako polecenie wewn©trzne lub zewn©trzne,

program wykonywalny lub plik wsadowy.

Nazwa ‘gmer’ nie jest rozpoznawana jako polecenie wewn©trzne lub zewn©trzne,

program wykonywalny lub plik wsadowy."

To nie wiem czy dalej mam robić część drugą/

No to jest beznadziejna sytuacja: Rootkita widzi tylko GMER, inne narzędzia nie mogą go zobaczyć, a więc nie mogą go usunąc. A GMER nie jest postrzegany przez System, więc też nie może usunąć.

Spróbujemy przy pomocy >Avenger.

wklej do niego ten tekst:

Files to delete:

C:\WINDOWS\system32\drivers\gasfkyduyulrmt.sys

C:\WINDOWS\System32\sdra64.exe


Drivers to delete:

gasfkyxsaqojtq

Kliknij w " Execute" i zatwierdź restart komputera.

Zrestartuj komputer.

Daj Raport z Avengera z C:\avenger.txt.

Raczej, na 99%, to się nie uda, bo pewnie Avenger też nie będzie potrafił zobaczyć tego Rootkita.

jessi

No bo nie zmieniłeś nazwy GMER-a na tą właściwą.

GMER pobierany jest pod losową nazwą (np. 58d39idm.exe) więc w twoim przypadku zamiast gmer należało wpisać nazwę pliku GMER-a.

w tym przypadku. @jessi , od czasu przydzielania nazwy losowej gmerowi należy podawać nazwę dla komend z raportu (loga). :slight_smile: