KIS vrstao - mozda lazna uzbuna - savet


KIS vrstao - mozda lazna uzbuna - savet

Jutros oko 8 kasper javio da je karantin stavio neka dva file.... kad otvorim lokaciju tog foldera nema - vide se skriveni folderi. Kasper kaze da su u karantinu i nisu opasne.

Da li vas taj detektovani exe podseca na neku infekciju?
Postijuci vas rad, trud i vreme necu davati logove, jer sam nedavno radio rutinsku kontroli i bio negativan na viruse. Cudno je da u temporaly internet files nema tog foldera......

Mnogo malware-a postavlja svoje fajlove privremeno u %temp% foldere dok se ne izvrsi ... ili zasta je vec napisan, te je svaki AV sada paranoican kada vidi tako neki izvrsni file u tempu. Po prici rekao bih da je tu AV nista drugo nego odradio svoj posao.

Mozes isprazni temp koristeci ovaj alat:

Preuzmi TFC (Temp File Cleaner) i sacuvaj ga na Desktop.
Dvoklikom pokreni program i klikni na dugme Start da bi dozvolio programu da otpocne skeniranje.
Kada program zavrsi skeniranje,mozda ce zatraziti da restartujes racunar. Dozvoli mu.

Napomena: Kada zavrsis sa ciscenjem temp fajlova,program mozes obrisati ili ga sacuvati za kasniju upotrebu.

A ti ako zelis, budi slobodan pa postavi nam DDS log bez ustrucavanja ako zelis proveru. Wink
[Link mogu videti samo ulogovani korisnici]

DDS (Ver_2012-11-20.01) - NTFS_AMD64
Internet Explorer: 9.0.8112.16448
Run by Brksi at 15:50:51 on 2013-05-13
Microsoft Windows 7 Ultimate 6.1.7601.1.1250.381.1033.18.16283.13843 [GMT 2:00]
AV: Kaspersky Internet Security *Enabled/Updated* {2EAA32A5-1EE1-1B22-95DA-337730C6E984}
SP: Kaspersky Internet Security *Enabled/Updated* {95CBD341-38DB-14AC-AF6A-08054B41A339}
SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
FW: Kaspersky Internet Security *Enabled* {1691B380-548E-1A7A-BE85-9A42CE15AEFF}
[Link mogu videti samo ulogovani korisnici]

Preuzmi RogueKiller i sačuvaj ga na Desktop

32bit verzija: [Link mogu videti samo ulogovani korisnici]
64bit verzija: [Link mogu videti samo ulogovani korisnici]

Dvoklikom pokreni RogueKiller i pričekaj da se inicijalno skeniranje završi.
Klikni na dugme Scan.
Po završenom skeniranju, biće kreiran izveštaj na desktopu pod nazivom RKreport.txt
Sadržaj tog loga iskopiraj u temi..
Zatvori RogueKiller

RogueKiller V8.5.4 _x64_ [Mar 18 2013] by Tigzy
mail : tigzyRK<at>gmail<dot>com
Feedback : [Link mogu videti samo ulogovani korisnici]
Website : [Link mogu videti samo ulogovani korisnici]
Blog : [Link mogu videti samo ulogovani korisnici]

Operating System : Windows 7 (6.1.7601 Service Pack 1) 64 bits version
Started in : Normal mode
User : Brksi [Admin rights]
Mode : Scan -- Date : 05/13/2013 17:34:29
| ARK || FAK || MBR |

¤¤¤ Bad processes : 1 ¤¤¤
[SUSP PATH] vcheck.exe -- C:\Users\BrksiAppData\Local\Temp\vcheck.exe [-] -> KILLED [TermProc]

¤¤¤ Registry Entries : 6 ¤¤¤
[RUN][SUSP PATH] HKCU\[...]\Run : vcheck (C:\Users\BrksiAppData\Local\Temp\vcheck.exe) [-] -> FOUND
[RUN][SUSP PATH] HKUS\S-1-5-21-1479331576-3048224127-1960789526-1000[...]\Run : vcheck (C:\Users\BrksiAppData\Local\Temp\vcheck.exe) [-] -> FOUND
[RUN][SUSP PATH] HKLM\[...]\Wow6432Node\Run : TV Card Remote Control Device Monitor (C:\Windows\9205RMTMon.exe) [x] -> FOUND
[HJ SMENU] HKCU\[...]\Advanced : Start_TrackProgs (0) -> FOUND
[HJ DESK] HKLM\[...]\NewStartPanel : {59031a47-3f72-44a7-89c5-5595fe6b30ee} (1) -> FOUND
[HJ DESK] HKLM\[...]\NewStartPanel : {20D04FE0-3AEA-1069-A2D8-08002B30309D} (1) -> FOUND

¤¤¤ Particular Files / Folders: ¤¤¤

¤¤¤ Driver : [NOT LOADED] ¤¤¤

¤¤¤ HOSTS File: ¤¤¤
--> C:\Windows\system32\drivers\etc\hosts

¤¤¤ MBR Check: ¤¤¤

+++++ PhysicalDrive0: SAMSUNG HD204UI ATA Device +++++
--- User ---
[MBR] 702e88cdaa959c2dd4f9b63e83e96a1a
[BSP] cdb6e58bb822d6dbeefe9f97021f7c2d : Windows 7/8 MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 63 | Size: 1586128 Mo
1 - [XXXXXX] EXTEN (0x05) [VISIBLE] Offset (sectors): 3417057630 | Size: 239241 Mo
2 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 3248391195 | Size: 82356 Mo
User = LL1 ... OK!
User = LL2 ... OK!

+++++ PhysicalDrive1: KINGSTON SH103S3120G ATA Device +++++
--- User ---
[MBR] b258087d0c96f6d9507fdcac29dee48d
[BSP] 5be1689d0148e1388ac5481e9c8ea7f4 : Windows 7/8 MBR Code
Partition table:
0 - [ACTIVE] NTFS (0x07) [VISIBLE] Offset (sectors): 2048 | Size: 100 Mo
1 - [XXXXXX] NTFS (0x07) [VISIBLE] Offset (sectors): 206848 | Size: 114371 Mo
User = LL1 ... OK!
User = LL2 ... OK!

Finished : << RKreport[1]_S_05132013_02d1734.txt >>

Hajde jos jednu malu proveru;

Preuzmi zoek.exe sa ovog ili ovog linka i sačuvaj ga na Desktop.

zatvori browser i ostale pokrenute programe;
deaktiviraj zaštitni softver ( po potrebi ) Uputstvo ;
dvoklikom pokreni zoek.exe;
pričekaj da se alat startuje ...

U beli okvir prozora iskopiraj sledeći tekst:


Klikni na dugme i pričekaj da se skeniranje završi.

zoek ce po potrebi, restartovati Windows a na kraju rada, otvoriti Notepad sa izveštajem o skeniranju.

Napomena:Izveštaj će biti sačuvan pod nazivom zoek-results.log na sistemskoj particiji (tipična lokacija: C:\zoek-results.log)

Arrow Kopiraj sadrzaj tog loga u poruku.


Zoek ce mozda startovati default browser sa virustotal sajtom. Ne zatvaraj browser dok zoek ne zavrsi rad.

Uradicu za par minuta, dok skinem neki rar. Mada mislim da je taj checker cist (nije mi namera da te ucim tvom poslu, nemoj to tako shvatiti)

Opusteno ( Very Happy ), ovo je vise radjeno za istrazivacke svrhe. Razz

Zoek.exe Version Updated 12-May-2013
Tool run by Brksi on pon 13.05.2013 at 18:25:03,49.
Microsoft Windows 7 Ultimate 6.1.7601 Service Pack 1 x64
Running in: Normal Mode Internet Access Detected

Brksi, to je to. Kao sto vidis i sam, RK je izlistao te fajlove koristeci svoju heuristic detekciju a fajlovi su legitimni. Isti slucaj je i sa Dr.Web-om.
Sistem je cist, nema tragova malware-a.

Mozes ukloniti koriscene alate.

Preuzmi "Xplode"-ov DelFix i sačuvaj ga na Desktop

Dvoklikom pokreni program.

Štikliraj sledeće opcije:
Remove disinfection tools
Purge System Restore
Reset system settings

Klikni na dugme "Run" i pričekaj da program završi rad.
Kada alat završi, otvoriće izvestaj u notepadu.

Napomena: Izvestaj ce takodje biti sacuvan na C:\DelFix.txt

Nemoras da kacis DelFix log.

Pozdrav Wink

