Komputer Świat Ekspert - Forum: Prośba o pokierowanie, jak bezpiecznie pozbyć się wirusów. - Komputer Świat Ekspert - Forum

Skocz do zawartości

Strona 1 z 1

Prośba o pokierowanie, jak bezpiecznie pozbyć się wirusów. TR/Crypt.ZPACK.Gen i przyjaciele :)

#1 Użytkownik nie jest zalogowany   Zwierzak 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 8
  • Rejestracja: 11-sierpień 09

Napisano 17 sierpień 2009, 19:53

Witam.

Zazwyczaj sobie radzę sam ze swoim piecykiem, ale z wirusami do czynienia jeszcze nie miałem...ale ostatnio zaczęły dziać się dziwne rzeczy. Najpierw zauważyłem, że zepsuł mi się boot.ini - przy uruchamianiu systemu pojawia się napis "Nieprawidłowy boot.ini, rozruch z C:\Windows\". Gdy chciałem samemu zajrzeć co z tym pliczkiem okazało się, że mi się wyłączył podgląd plików ukrytych i systemowych. Gdy chciałem to zmienić w opcjach folderów, okazało się, że się nie da, tzn. zaraz po zatwierdzeniu z powrotem wyłącza się podgląd ukrytych plików. Kilka dni zostawiłem to w spokoju, jednak dzisiaj po włożeniu pendrive'a kolegi, gdzieś po minucie nie dało się uruchomić z eksploratora okienka pendrive'a. Uruchamiał się tylko DOS-owy program "wbj.exe", od razu się zamykał jak to zwykle bywa, a okno z plikami z pendrive się nie uruchamiało. Oprócz tego zauważyłem też, że nie mogę zaktualizować Aviry...niby miała się automatycznie uaktualniać, ale mimo to pojawiło się okienko upominające się o aktualizację. Kliknąłem "Update", a wtedy pojawił się komunikat z informacją o jakimś problemie z uruchomieniem programu...nie pamiętam, po reinstalacji Aviry było OK. Później, jeszcze przed ponowną jej instalacją (wywaliłem chyba Avirę i miałem restartować, ale w tym czasie skanowałem coś dla kolegi i zeszło mi z godzinę), problem z dyskiem osiągnął następny poziom - nie dało się w ogóle uruchomić dysku - pojawiało się okienko wyboru programu do otwarcia pliku C:\. Z resztą - jest tak do tej pory.

Po ponownej instalacji Aviry zrobiłem całogodzinny skan systemu, i oto log:
http://wklej.org/hash/5feb9cd561/ (jest dość długi)
Ponoć przydadzą się też logi z Hijacka i SilentRunners:
http://wklej.org/hash/596dc4bb4e/ - Hijack
http://wklej.org/hash/826bd08cdd/ - Log z Silenta

Oczywiście, Avirze kazałem wszystkie błędy naprawić, i - oczywiście - nie podziałało :-) Ja się już w tym wszystkim gubię, a i logów nie umiem czytać, poza tym na malware się nie znam, więc mógłby mi ktoś powiedzieć co zrobić, żeby wyleczyć swój komputer? Format nie odpada, ale chyba można go uniknąć Tongue

Pozdrawiam.
0

#2 Użytkownik nie jest zalogowany   mati8898 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 262
  • Rejestracja: 07-czerwiec 09

Napisano 17 sierpień 2009, 20:29

Uruchom Hijackthis :arrow: Do a system scan only :arrow: w okienku programu pokaże się log :arrow: zaznacz kratki przy podanych wpisach :arrow: klikasz Fix checked
O4 - HKLM\..\Run: [nwiz] C:\Program Files\NVIDIA Corporation\nView\nwiz.exe /install
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\QTTask.exe" -atboottime
O4 - HKCU\..\Run: [cdoosoft] C:\DOCUME~1\Ja\USTAWI~1\Temp\herss.exe


Wylecz pamięci przenośne Flash Disinfector lub sformatuj

Pobierz Combofix ale nie uruchamiaj (podczas pobierania i skanu Combofixem wyłącz wszelkie antywirusy i firewalle)
Wklej do notatnika:
File::
C:\DOCUME~1\Ja\USTAWI~1\Temp\herss.exe

Plik -> zapisz jako -> CFScript.txt
Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe

Dołączona grafika
Rozpocznie się usuwanie i powstanie log, który dajesz na forum.

Użytkownik mati8898 edytował ten post 17 sierpień 2009, 20:31

0

#3 Użytkownik nie jest zalogowany   morys 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 154
  • Rejestracja: 21-luty 05

Napisano 17 sierpień 2009, 20:29

Z terminologii jakiej używasz wyglada na to, że znasz się dość dobrze na windowsie.
Jeśli nie radzisz sobie z Avira AntiVir (darmowym - jak sądze) to przesiądż sie na Avasta :)
System masz chyba tak spaprany ( nie wiadomo czy tylko przez wirusa czy jest po prostu już "zamulony"), ze chyba nie ma sensu go ratować.
Debian testing / KDE
AMD Duron 1200 MHz / 512 MB RAM / 20 KB/s
0

#4 Użytkownik nie jest zalogowany   mati8898 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 262
  • Rejestracja: 07-czerwiec 09

Napisano 17 sierpień 2009, 20:38

Cytat

System masz chyba tak spaprany ( nie wiadomo czy tylko przez wirusa czy jest po prostu już "zamulony"), ze chyba nie ma sensu go ratować.


No daj spokój, tu jest tylko prosta infekcja z pendrive, więc nie opyla się robić z takiego powodu formata (a nawet jakby go zrobił to podpiąłby zainfekowaną pamięć przenośną i wirus by wrócił, trochę bez sensu, nie?)
0

#5 Użytkownik nie jest zalogowany   Zwierzak 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 8
  • Rejestracja: 11-sierpień 09

Napisano 17 sierpień 2009, 20:50

Wyświetl postUżytkownik morys dnia 17.08.2009 21:29 napisał

Z terminologii jakiej używasz wyglada na to, że znasz się dość dobrze na windowsie.
Jeśli nie radzisz sobie z Avira AntiVir (darmowym - jak sądze) to przesiądż sie na Avasta :)
System masz chyba tak spaprany ( nie wiadomo czy tylko przez wirusa czy jest po prostu już "zamulony"), ze chyba nie ma sensu go ratować.

Heh :) No co nieco się znam, kiedyś z nudów jak nie miałem internetu, a gry na blaszaka z 32 MB RAM i Celeronem 300 MHZ ciężko było znaleźć, grzebałem sobie w Windowsie ME, ScanDisc'em się bawiłem itd ;D

Nie wiem z czym miałbym sobie nie radzić w Avirze - sądziłem, że to normalne, po antywirusie zawsze trzeba poprawiać, bo wirusy się podłączają pod autorun.

Swoją drogą - z dyskami problem wiem skąd był już, i się tym już właśnie ComboFix zajął. Na obu dyskach był...autorun.inf ;D Poza tym, widzę już ukryty pliki i foldery. A co do tego, że wina pamięci - bardzo możliwe, bo mi Avira piszczała zawsze jak wkładałem pamięć kolegi..wtedy jeszcze widziałem ukryte pliki. Miał sformatować tego Pendrive, ale chyba tego nie zrobił...mam w sumie nadal u siebie tą pamięć, nie wiem, może mu ją sformatować? Nic się chyba nie stanie od samego włożenia? (wyświetla się opcja wyboru akcji - przeglądaj, odtwórz itd)

mati8898 - usunąłem te a nawet więcej, bo spytałem na paru forach żeby mieć szybszą odpowiedź. A teraz w sumie nie nadążam... :P Zrobiłem z CF jak kazałeś, a oto log: http://wklej.org/id/136356/

Pozdrawiam.

EDIT: Zrobić restarta, czy jeszcze poczekać, zrobić coś, żeby zło nie wróciło? :] Przeszukam jeszcze ręcznie AutoStart w rejestrze...można coś jeszcze zrobić?
0

#6 Użytkownik nie jest zalogowany   morys 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 154
  • Rejestracja: 21-luty 05

Napisano 17 sierpień 2009, 20:54

No to chyba coś ten jego Avira AntiVir sobie nie radzi.
Spali obaj jak podpinany był pendrive ?

Z problemów jakie ma z systemem nie wyglada to na taki sobie "drobiazg" :)
Debian testing / KDE
AMD Duron 1200 MHz / 512 MB RAM / 20 KB/s
0

#7 Użytkownik nie jest zalogowany   Zwierzak 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 8
  • Rejestracja: 11-sierpień 09

Napisano 17 sierpień 2009, 21:08

Komputer mój, pendrive kolegi :) On nie wiem co za syf ma u siebie, pewnie nie ma antywirusa, jak wielu ostatnio (moda jakaś).

Spać nie spali, a Avira darmowa przynajmniej. Wyświetlała się informacja o jakimś wirusie na Pendrive, brałem "deny access" bodaj, i kazałem koledze u siebie sformatować, bo mu się śpieszyło. Teraz, drugi raz mam ten pendrive, i czy tego chce czy nie, sformatuję mu go i ponownie skopiuję pliki.

A co masz na myśli pisząc o tych problemach? Te są/były spowodowane wirusem/ami, i chwilowo objawy zlikwidowane :] Jeśli chodzi o syf to ja zawsze mam syf, format był miesiąc temu gdzieś, więc chyba tak tragicznie nie jest.

Pozdro.
0

#8 Użytkownik nie jest zalogowany   mati8898 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 262
  • Rejestracja: 07-czerwiec 09

Napisano 17 sierpień 2009, 21:34

Nic tu więcej nie widzę.

Pobierz OTC uruchom i wciśnij CleanUp

Przeczyść system oraz rejestr CCleaner

Wyłącz i włącz przywracanie systemu na wszystkich dyskach Instrukcja

Wykonaj pełne skanowanie Dr. Web CureIt - jeśli coś znajdzie usuń i daj raport
(Plik :arrow: Zapisz Listę Raportu)

Cytat

Najpierw zauważyłem, że zepsuł mi się boot.ini - przy uruchamianiu systemu pojawia się napis "Nieprawidłowy boot.ini, rozruch z C:\Windows\"

Zobacz: http://www.searchengines.pl/lofiversion/in...php/t95541.html
0

#9 Użytkownik nie jest zalogowany   spodek 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 4
  • Rejestracja: 18-listopad 09

Napisano 18 listopad 2009, 09:47

Pozwolicie że się podepnę pod temat bo mam ten sam problem z trojanem tr/crypt.zpack.gen

http://wklej.org/id/208981/ log hijack
http://wklej.org/id/208982/ log combofix

Użytkownik spodek edytował ten post 18 listopad 2009, 09:49

0

#10 Użytkownik nie jest zalogowany   mati8898 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 262
  • Rejestracja: 07-czerwiec 09

Napisano 18 listopad 2009, 15:47

Uruchom HijackThis -> Do a system scan only -> w okienku programu pokaże się log -> zaznacz kratki przy podanych wpisach -> klikasz Fix checked
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\MSMSGS.EXE" /background


Combofix usunął infekcję, więcej nic nie widać.

Pobierz OTC uruchom i kliknij CleanUp

Przeczyść dysk oraz rejestr CCleaner

Wyłącz i włącz przywracanie systemu na wszystkich dyskach :arrow: Instrukcja

Wykonaj pełne skanowanie Dr.Web CureIt - jeśli coś znajdzie usuń i daj raport (Plik :arrow: Zapisz Listę Raportu)
0

#11 Użytkownik nie jest zalogowany   Zwierzak 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 8
  • Rejestracja: 11-sierpień 09

Napisano 18 listopad 2009, 16:42

Witam.
Temat dałem na kilku forach, tu akurat zapomniałem odpisać. Ale użyłem tylu fajnych programów ile się dało do usuwania świństw i się udało :) Nazw już nie pamiętam dokładnie, bo było to dawno.

Pozdrawiam.

edit: Użyłem chyba OTC, z Hijackiem i ComboFixem chyba dały radę, nie kojarzę nic więcej.

Użytkownik Zwierzak edytował ten post 18 listopad 2009, 17:45

0

#12 Użytkownik nie jest zalogowany   spodek 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 4
  • Rejestracja: 18-listopad 09

Napisano 18 listopad 2009, 23:04

mati8898 dzięki za podpowiedź zrobię to co napisałeś,

Czy to możliwe żeby od tego trojan pozmieniało mi coś w ustawieniach? Np. 1) jak klikam "mój komputer" potem obojętnie jaki dysk chce otworzyć to pyta mnie jakim programem otworzyć - na szczęście po combofixie przeszło. 2) jak chcę otworzyć jakikolwiek folder to wyskakuje mi okno do wyszukiwania plików czy folderów, jak kliknę prawym to pierwsze polecenie jest wyszukaj, na trzeciej dopiero otwórz i w ten sposób mogę otworzyć. Przed wykryciem infekcji avirą było dobrze, avira wrzuciła to do kwarantanny i zaczęły się te problemy.

Zrobiłem co mi podałeś, HJ, OTC i CCleaner poszło ok,
drweb znalazł coś:
ComboFix.exe\32788R22FWJFW\FIND3M.bat;C:\Documents and Settings\PAXPOL\Pulpit\ComboFix.exe;Prawdopodobnie BATCH.Virus;;
ComboFix.exe\32788R22FWJFW\List-C.bat;C:\Documents and Settings\PAXPOL\Pulpit\ComboFix.exe;Prawdopodobnie BATCH.Virus;;
ComboFix.exe;C:\Documents and Settings\PAXPOL\Pulpit;Archiwum zawierające zainfekowane obiekty;;
ComboFix.exe\32788R22FWJFW\FIND3M.bat;D:\instalki\ComboFix.exe;Prawdopodobnie BATCH.Virus;;
ComboFix.exe\32788R22FWJFW\List-C.bat;D:\instalki\ComboFix.exe;Prawdopodobnie BATCH.Virus;;
ComboFix.exe;D:\instalki;Archiwum zawierające zainfekowane obiekty;;
e2demo2(stomatologia).exe\data014;D:\instalki\instalki stomatologiczne\e2demo2(stomatologia).exe;Program.RemoteAdmin;;
e2demo2(stomatologia).exe;D:\instalki\instalki stomatologiczne;Archiwum zawierające zainfekowane obiekty;Przeniesiony.;
A0044193.exe\data014;D:\System Volume Information\_restore{A5A268BB-08EC-48BD-A976-1CFAA0C178B8}\RP378\A0044193.exe;Program.
RemoteAdmin;;
A0044193.exe;D:\System Volume Information\_restore{A5A268BB-08EC-48BD-A976-1CFAA0C178B8}\RP378;Archiwum zawierające zainfekowane obiekty;Przeniesiony.;


wywaliłem wszystko oprócz combofix'a.
0

#13 Użytkownik nie jest zalogowany   Zwierzak 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 8
  • Rejestracja: 11-sierpień 09

Napisano 19 listopad 2009, 14:57

Masz tego dziada co ja :D Też dyski psuł. Jeszcze usunął boot.ini po pewnym czasie, ale rozruch szedł i tak domyślnie z C:\Windows, więc nie było problemu.

Nie chce mi się szukać dokładnie tamtych tematów, ale użyłem OTC, ComboFixa i Hijacka chyba. Nie pamiętam, żeby czegoś jeszcze.

Zdrówko.
0

#14 Użytkownik nie jest zalogowany   mati8898 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 262
  • Rejestracja: 07-czerwiec 09

Napisano 19 listopad 2009, 16:34

Dr.Web znalazł tylko resztki Combofixa i w punktach przywracania, jeśli usunięte to ok
0

#15 Użytkownik nie jest zalogowany   spodek 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 4
  • Rejestracja: 18-listopad 09

Napisano 19 listopad 2009, 17:09

Wielkie dzięki mati8898
a na to miał byś jakąś radę, stało się to po zainfekowaniu i nie mogę se z tym poradzić:
Jak chcę otworzyć jakikolwiek folder 2 x LPM to wyskakuje mi okno do wyszukiwania plików czy folderów, jak kliknę prawym to pierwsze polecenie jest wyszukaj, na trzeciej dopiero otwórz i w ten sposób mogę otworzyć, no ale wydłuża to czas.
0

#16 Użytkownik nie jest zalogowany   mati8898 

  • Początkujący Uczestnik
  • Pip
  • Grupa: Czytelnicy
  • Postów 262
  • Rejestracja: 07-czerwiec 09

Napisano 19 listopad 2009, 18:45

Spróbuj tak:
start -> uruchom ->wpisz: regsvr32 /i shell32.dll i kliknij OK
0

#17 Użytkownik nie jest zalogowany   spodek 

  • Nowy Uczestnik
  • Grupa: Czytelnicy
  • Postów 4
  • Rejestracja: 18-listopad 09

Napisano 23 listopad 2009, 11:41

Wyświetl postUżytkownik mati8898 dnia 19.11.2009 19:45 napisał

Spróbuj tak:
start -> uruchom ->wpisz: regsvr32 /i shell32.dll i kliknij OK


Dzięki wielkie za pomoc - pomogło.
0

Strona 1 z 1


Szybka odpowiedź

  

Użytkownicy przeglądający ten temat: 1
0 użytkowników, 1 gości, 0 anonimowych


Zmień widoczność shoutboxa Shoutbox

emikyou  : (16 kwiecień 2012 - 13:26) @Ferrari: Na PŁ korzystają z "OpenGL SuperBible: Comprehensive Tutorial and Reference" i "OpenGL Programming Guide: The Official Guide to Learning OpenGL, Versions 3.0 and 3.1"
wtomczak  : (10 kwiecień 2012 - 09:27) masz problem z komputerem napisz na facebooku na stronie WT654, na pewno pomoże
Maciej :)  : (08 kwiecień 2012 - 09:36) A co do reklam, to mi na operze adBlock coś nie służy, szczególnie z postami bota redakcji :( od kiedy go dali, to zaczęło się walić..
Maciej :)  : (08 kwiecień 2012 - 09:35) Hej witam :) no, jak przestałem kupować Eksperta to wzięli i wstrzymali ;| także nie mam tylko numeru pierwszego i ostatniego :p trochę szkoda, parę lat się było...
neo5628  : (05 kwiecień 2012 - 21:57) Help http://forum.ks-ekspert.pl/topic/140746-problem-z-dzwiekiem/ Proszę
PiKey  : (21 marzec 2012 - 18:24) ludzie, pomóżcie :) http://forum.ks-ekspert.pl/topic/140418-jak-dziala-sprawdzanie-wykonania-zadania-na-stronach-typu-doladujse/
PiKey  : (21 marzec 2012 - 18:24) ds
A:-)Brunuś  : (17 marzec 2012 - 19:17) jest tu ktoś? http://forum.ks-ekspert.pl/topic/140400-firewire-obudowa-do-dysku-25-—-200-zlo/
Ferrari  : (16 marzec 2012 - 11:12) Polećcie dobrą książkę do OpenGL albo kurs w sieci :)
lisz55  : (15 marzec 2012 - 21:44) przez ktore reklamy? nie widze zeby jakies nowe byly
Pretender  : (15 marzec 2012 - 18:22) :/
Pretender  : (15 marzec 2012 - 18:22) az sie nie chce czytac tego forum przez te parszywe reklamy...ale dzidostwo zrobili...
yojo2  : (12 marzec 2012 - 13:26) wchodz na forum przez lynxa :P
Ferrari  : (10 marzec 2012 - 21:21) Jak tu nie korzystać z AdBlocka, kiedy Forum Eksperta wywala reklamę na całą stronę?
lisz55  : (09 marzec 2012 - 21:41) siedze i czytam calkiem niezle ale mogl by ktos wytlumaczyc o co chodzi z dark knightem nie widzialem tego filmu
lisz55  : (09 marzec 2012 - 21:40) to moze rozruszam troche czat http://moviesascode.net/
Pretender  : (06 marzec 2012 - 16:43) rozmowy tak jak Enty prowadziły w powieści Tolkiena :P
dawido90  : (05 marzec 2012 - 15:03) to już poprostu przyzwyczajenie
yojo2  : (04 marzec 2012 - 22:25) mailem przestac tu wchodzic, ale stwierdzilem ze skoro i tak zwykle tu tylko wchodze i wychodze, to wszystko jedno :P
Ferrari  : (04 marzec 2012 - 21:16) Już myślałem, że ruch na forum spada zera, a jednak pochodna zmieniła znak :)
Rozszerz pole shoutboxa