Koristim Windows 7 ultimate 64 bit verziju, Avira free mi na nekih 5 minuta pokazuje kako imam ova dva TR/ATRAPS.Gen2" & TR/Sirefef.16896 virusa ali kad ih posaljem u quarantine i izbrisem oni se opet javljaju, pokusao sam sa avirom i rename i delete ali nista ne pomaze opet se javljaju, inace za sad komp mi radi normalno da kazem ali juce nikako nisam mogo na net. Sve se desilo mislim pre dve veceri dok sam gledao film zonealarm mi je prijavio dali da propusti dva neka objekta za koje je stajao znak pitanja a ja sam oba stiklirao i kliknuo na deny ali sutra dan nisam mogo da se povezem na net pa danas spustim zonealarm sa high na medium i povezem se ali sve vreme mi avira realtime protection izbacuje ova dva virusa koja nikako da obrisem. Inace koristim sbb net 6 m/bs preko vajerlesa. Inace pored Avire pokusao sam i TDSSKiller i Panda Cloud Cleaner ali nista nisu nasli.

OTL logfile created on: 18-Oct-12 14:30:01 - Run 1
OTL by OldTimer - Version Folder = C:\Users\Gile\Desktop
64bit- Ultimate Edition (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000409 | Country: United States | Language: ENU | Date Format: dd-MMM-yy

4.00 Gb Total Physical Memory | 2.47 Gb Available Physical Memory | 61.82% Memory free
9.99 Gb Paging File | 8.15 Gb Available in Paging File | 81.53% Paging File free
Paging file location(s): c:\pagefile.sys 6141 6141 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 73.08 Gb Total Space | 40.50 Gb Free Space | 55.42% Space Free | Partition Type: NTFS
Drive D: | 392.58 Gb Total Space | 205.67 Gb Free Space | 52.39% Space Free | Partition Type: NTFS

Computer Name: GILE-PC | User Name: Gile | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days

[Link mogu videti samo ulogovani korisnici]

Dobrodosao u Ambulantu MyCity foruma. Wink

U toku resavanja slucaja, zamolio bih te da se pridrzavas sledeceg:
Detaljno citati moja uputstva ( ili uputstva kolega koji ce me zamenjivati) i raditi iskljucivo po njima;
Ne traziti istovremeno pomoc na drugom mestu;
Nemoj koristiti druge programe za uklanjanje malware-a, osim onih za koje budes dobio uputstvo;
U toku intervencije ne koristiti USB memorijske uredjaje, dok to ne budem zatrazio;
Ukoliko ne odgovorim u roku od 48h, osvezi temu novim post-om;

Za vise informacija o pravilima Ambulante MyCity foruma: LINK


Arrow Po logovima vidim da si pokretao Combofix. Proveri da li imas log Combofix-a.

Ako je tamo, okaci ga uz poruku.

Napisano: 18 Okt 2012 15:39

Da greskom sam ga porkenuo, mislio sam da treba da se instalira i dva put kliknuo i on je poceo da radi a ja ga odmah ugasio ali nemam ComboFix.txt u

Dopuna: 18 Okt 2012 15:41

Da greskom sam ga porkenuo, mislio sam da treba da se instalira i dva put kliknuo i on je poceo da radi a ja ga odmah ugasio ali nemam ComboFix.txt u C:\

U redu. Isprati sledece:

Arrow Obrisi trenutnu kopiju ComboFix-a. Koristicemo novu, svezu kopiju.

Arrow Korak #1

Ponovo pokreni program OTL dvoklikom na ikonicu;

U beli okvir prozora gde piše Custom Scans/Fixes iskopirati sledeći tekst:

ipconfig /flushdns /c
netsh int ip reset c:\resetlog.txt /c
ipconfig /release /c
ipconfig /renew /c


Klikni taster Run Fix;
Napomena: Kompjuter ce se restartovati

Log koji dobiješ iskopiraj ovde u poruci.


Arrow Korak #2

Arrow Preuzmi sUBs-ov ComboFix sa sledeće adrese na Desktop:

Bleeping Computer
Klikni desnim tasterom na link i odaberi opciju Save Target As... (Save Link As..., Save Linked Content As... ili sličnu);
Kada se otvori dijalog za izbor lokacije na kojoj treba sačuvati file, odaberi Desktop i klikni Save.

Kada preuzimanje programa bude završeno:
deaktiviraj zaštitni softver (uputstvo);
zatvori pokrenute programe;
dvoklikom pokreni program ComboFix;
u prozoru koji se otvori klikni "I Agree".

U toku rada, ComboFix će:proveriti postoji li novija verzija programa:
klikni Yes ako bude ponuđeno preuzimanje iste.
ako Recovery Console nije instalirana, ponuditi instalaciju:
obavezno prihvati klikom na Yes i isprati postupak.
postaviti/dati određeni broj upita/obaveštenja:
prihvati klikom na Yes ili OK.
po potrebi, restartovati Windows (više puta);
na kraju rada, otvoriti Notepad sa izveštajem o skeniranju.

Iskopiraj izveštaj koji je ComboFix napravio u temu na forumu:
klikni desnim tasterom miša u prozor Notepad-a i izaberi Select All;
klikni desnim tasterom miša na obeleženi tekst i izaberi Copy;
klikni desnim tasterom miša u polje za pisanje poruke i izaberi Paste.

Napomena:Izveštaj će biti sačuvan pod nazivom ComboFix.txt na sistemskoj particiji (tipična lokacija: C:\ComboFix.txt);
Ukoliko nakon slanja poruke primetiš da izveštaj nije kompletan, iskoristi opciju Prikači fajl za prilaganje file-a C:\ComboFix.txt uz poruku;
Nemoj kliktati u okviru ComboFix prozora dok radi jer to može usporiti rad alata;
Nemoj ponovo pokretati ComboFix na svoju ruku - javi se u temi bilo kakav problem da imaš tokom prvog pokretanja alata;
Ako nakon restarta dobijaš grešku prilikom startovanja pojedinih programa da su označeni za brisanje (Illegal operation attempted on a registry key that has been marked for deletion), onda ponovo restartuj sistem i to ce rešiti problem.

Napisano: 18 Okt 2012 16:18

Evo ga ComboFix text, iso sam korak po korak kao sto si mi reko ali me nije pitao da apdejtujem ni za recovery console.

ComboFix 12-10-18.03 - Gile 18-Oct-12 16:08:09.1.2 - x64
Microsoft Windows 7 Ultimate 6.1.7600.0.1252.1.1033.18.4094.2843 [GMT 2:00]
Running from: c:\users\Gile\Desktop\ComboFix.exe
AV: Avira Desktop *Enabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
FW: ZoneAlarm Firewall *Enabled* {D17DF357-CFF5-F001-D1C1-FCD21DFE3D5E}
SP: Avira Desktop *Enabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
SP: Windows Defender *Disabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
[Link mogu videti samo ulogovani korisnici]

A evo ga i log za Custom Scans/Fixes ako sam dobro shvatio da je to sto si trazio za OTL
Dopuna: 18 Okt 2012 16:25

Taze OTL scan

OTL logfile created on: 18-Oct-12 16:20:54 - Run 2
OTL by OldTimer - Version Folder = C:\Users\Gile\Desktop
64bit- Ultimate Edition (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000409 | Country: United States | Language: ENU | Date Format: dd-MMM-yy

4.00 Gb Total Physical Memory | 2.63 Gb Available Physical Memory | 65.87% Memory free
9.99 Gb Paging File | 8.51 Gb Available in Paging File | 85.11% Paging File free
Paging file location(s): c:\pagefile.sys 6141 6141 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 73.08 Gb Total Space | 40.33 Gb Free Space | 55.18% Space Free | Partition Type: NTFS
Drive D: | 392.58 Gb Total Space | 205.67 Gb Free Space | 52.39% Space Free | Partition Type: NTFS

Computer Name: GILE-PC | User Name: Gile | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days

========== Processes (SafeList) ==========

PRC - [2012-10-18 14:27:44 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Gile\Desktop\OTL.exe
PRC - [2012-09-07 16:35:37 | 000,917,984 | ---- | M] (Mozilla Corporation) -- C:\Program Files (x86)\Mozilla Firefox 4.0 Beta 9\firefox.exe
PRC - [2012-08-08 17:23:17 | 000,348,664 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avgnt.exe
PRC - [2012-05-08 23:45:43 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\sched.exe
PRC - [2012-05-08 23:45:42 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Program Files (x86)\Avira\AntiVir Desktop\avguard.exe
PRC - [2011-11-03 19:11:03 | 008,281,600 | ---- | M] (MediaGet LLC) -- C:\Users\Gile\AppData\Local\MediaGet2\mediaget.exe
PRC - [2010-11-16 18:47:56 | 002,435,592 | ---- | M] (Check Point Software Technologies LTD) -- C:\Windows\SysWOW64\ZoneLabs\vsmon.exe
PRC - [2010-11-16 18:46:04 | 001,043,968 | ---- | M] (Check Point Software Technologies LTD) -- C:\Program Files (x86)\Zone Labs\ZoneAlarm\zlclient.exe
PRC - [2010-04-01 19:00:16 | 000,603,472 | ---- | M] (ACD Systems International Inc.) -- C:\Program Files (x86)\Common Files\ACD Systems\EN\DevDetect.exe
PRC - [2010-01-15 14:49:20 | 000,255,536 | ---- | M] (McAfee, Inc.) -- C:\Program Files (x86)\McAfee Security Scan\2.0.181\SSScheduler.exe

Manojlo, malo si mi poremetio logove.

Idemo na dodatne provere:


Preuzmi aswMBR i sacuvaj ga na Desktop.

Dvoklikom pokreni aswMBR.

Ukoliko dobijes sledecu poruku:
Would you like to download latest Avast! virus definitions?
Klikni na dugme Yes i pricekaj da se proces preuzimanja definicija zavrsi.

Proveri da je pod AV Scan: izabrana opcija QuickScan

Klikni na Scan.

Kada zavrsi skeniranje ( Scan finished successfully ) klikni Save log.
Sacuvaj aswMBR log na Desktop.
Sadrzaj tog loga iskopiraj u temi.



Ponovo pokreni program OTL dvoklikom na ikonicu;

Klikni taster

U beli okvir prozora gde piše Custom Scans/Fixes iskopirati sledeći tekst:

dir /s /a "C:\Windows\Installer\{f4788b42-496a-dc46-0196-9468ffe7ff13}" /c
dir /s /a "C:\Users\Gile\AppData\Local\{f4788b42-496a-dc46-0196-9468ffe7ff13}" /c
%systemroot%\assembly\GAC_32\*.ini /S /MD5
%systemroot%\assembly\GAC_64\*.ini /S /MD5

Klikni taster RunScan;

Log koji dobiješ iskopiraj ovde u poruci.

Za sad nemam vise problema, nista mi vise ne iskace radim normalno na netu a ovaj mi trazi da skinem avast s tim sto mi ZA prijavljuje nesto znak pitanja i pominje mi rootkit pa i delovao sumnjivo. Ako mislis da definitivno trebam to da skinem i odradim scan onda ok ako ne mozda mogu i bez njega da picim.

  • magna86  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 21 Jun 2008
  • Poruke: 6104

Znam, uskoro zavrsavamo, odradi ova dva koraka cisto da spavas mirne glave. Wink
Zone Alarm te obavestava na moguc sumnjiv program a aswMBR je samo AntiRootkit alat ( potpisan od avasta). Uveravam te da su svi linkovi i alati koje ti ja dajem ispravni, legitimni i predhodno testirani i provereni.

Ok uradio sam, nego pre nego da postavim da te pitam da li mi preporucujes da Aviru zamenim nekim drugim besplatnim antivirusom i da li mozes da mi kazes kako da se zastitim od peer2peer napasti kao sto su ti novi ZeroAccess virusi, kako da zastitim torent?

Evo ga aswMBR log:

aswMBR version Copyright(c) 2011 AVAST Software
Run date: 2012-10-18 22:50:20
22:50:20.131 OS Version: Windows x64 6.1.7600
22:50:20.132 Number of processors: 2 586 0x170A
22:50:20.132 ComputerName: GILE-PC UserName: Gile
22:50:20.704 Initialize success
22:52:02.217 AVAST engine defs: 12101801
22:52:10.022 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T1L0-6
22:52:10.024 Disk 0 Vendor: WDC_WD5000AAKS-00A7B2 01.03B01 Size: 476940MB BusType: 3
22:52:10.038 Disk 0 MBR read successfully
22:52:10.040 Disk 0 MBR scan
22:52:10.045 Disk 0 Windows 7 default MBR code
22:52:10.056 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 100 MB offset 2048
22:52:10.067 Disk 0 Partition 2 00 07 HPFS/NTFS NTFS 74835 MB offset 206848
22:52:10.072 Disk 0 Partition - 00 05 Extended 402001 MB offset 153468945
22:52:10.087 Disk 0 Partition 3 00 07 HPFS/NTFS NTFS 402001 MB offset 153469008
22:52:10.108 Disk 0 scanning C:\Windows\system32\drivers
22:52:18.135 Service scanning
22:52:31.035 Modules scanning
22:52:31.043 Disk 0 trace - called modules:
22:52:31.056 ntoskrnl.exe CLASSPNP.SYS disk.sys ACPI.sys ataport.SYS pciide.sys PCIIDEX.SYS hal.dll atapi.sys
22:52:31.061 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0xfffffa8004c152e0]
22:52:31.066 3 CLASSPNP.SYS[fffff8800186943f] -> nt!IofCallDriver -> [0xfffffa8004ae1520]
22:52:31.070 5 ACPI.sys[fffff88000fa1781] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T1L0-6[0xfffffa8004ad0060]
22:52:31.799 AVAST engine scan C:\Windows
22:52:33.651 AVAST engine scan C:\Windows\system32
22:55:03.747 AVAST engine scan C:\Windows\system32\drivers
22:55:11.366 AVAST engine scan C:\Users\Gile
22:56:47.074 AVAST engine scan C:\ProgramData
22:57:42.530 Scan finished successfully
22:58:32.502 Disk 0 MBR has been saved successfully to "C:\Users\Gile\Desktop\MBR.dat"
22:58:32.506 The log file has been saved successfully to "C:\Users\Gile\Desktop\aswMBR.txt"

I Korak#2 OTL log:

OTL logfile created on: 18-Oct-12 22:59:19 - Run 3
OTL by OldTimer - Version Folder = C:\Users\Gile\Desktop
64bit- Ultimate Edition (Version = 6.1.7600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7600.16385)
Locale: 00000409 | Country: United States | Language: ENU | Date Format: dd-MMM-yy

4.00 Gb Total Physical Memory | 2.33 Gb Available Physical Memory | 58.24% Memory free
9.99 Gb Paging File | 8.02 Gb Available in Paging File | 80.24% Paging File free
Paging file location(s): c:\pagefile.sys 6141 6141 [binary data]

%SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files (x86)
Drive C: | 73.08 Gb Total Space | 39.14 Gb Free Space | 53.56% Space Free | Partition Type: NTFS
Drive D: | 392.58 Gb Total Space | 203.69 Gb Free Space | 51.89% Space Free | Partition Type: NTFS

Computer Name: GILE-PC | User Name: Gile | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: Current user | Include 64bit Scans
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: Off | File Age = 30 Days

========== Custom Scans ==========

< C:\*.* >
[2012-10-17 16:39:43 | 000,006,608 | ---- | M] () -- C:\bootsqm.dat
[2012-10-09 16:44:10 | 000,000,074 | ---- | M] () -- C:\CMLoader.log
[2012-10-18 16:14:49 | 000,030,068 | ---- | M] () -- C:\ComboFix.txt
[2012-10-18 21:18:57 | 3219,791,872 | -HS- | M] () -- C:\hiberfil.sys
[2012-10-18 21:19:00 | 2144,337,919 | -HS- | M] () -- C:\pagefile.sys
[2012-10-18 12:45:16 | 000,241,934 | ---- | M] () -- C:\TDSSKiller.

[2009-07-14 03:39:37 | 000,328,704 | ---- | M] (Microsoft Corporation) MD5=24ACB7E5BE595468E3B9AA488B9B4FCB -- C:\Windows\erdnt\cache64\services.exe
[2009-07-14 03:39:37 | 000,328,704 | ---- | M] (Microsoft Corporation) MD5=24ACB7E5BE595468E3B9AA488B9B4FCB -- C:\Windows\SysNative\services.exe
[2009-07-14 03:39:37 | 000,328,704 | ---- | M] (Microsoft Corporation) MD5=24ACB7E5BE595468E3B9AA488B9B4FCB -- C:\Windows\winsxs\amd64_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.1.7600.16385_none_2b54b20ee6fa07b1\services.exe

< dir /s /a "C:\Windows\Installer\{f4788b42-496a-dc46-0196-9468ffe7ff13}" /c >
Volume in drive C has no label.
Volume Serial Number is DC74-AC26

< dir /s /a "C:\Users\Gile\AppData\Local\{f4788b42-496a-dc46-0196-9468ffe7ff13}" /c >
Volume in drive C has no label.
Volume Serial Number is DC74-AC26

< %systemroot%\assembly\GAC_32\*.ini /S /MD5 >

< %systemroot%\assembly\GAC_64\*.ini /S /MD5 >

< End of report >

U redu, to je to. Logovi su cisti i nema znakova aktivnog malware-a. Ovo je sad cist sistem.

- Uklonimo koriscene alate.

Potrebno je deinstalirati ComboFix:
klikni start (ili ), a zatim RUN.

Na Visti koristiti Start Search polje ukoliko Run nije dostupan.

U liniju za unos teksta ukucaj (iskopiraj) sledeće:

ComboFix /Uninstall

Primeti da postoji razmak između "ComboFix" i "/Uninstall".

a zatim klikni OK (ili pritisni Enter).

Sačekaj da se proces deinstalacije završi.


Arrow Ponovo pokreni OTL i klikni na dugme CleanUp!.

Napomena: OTL ce zatraziti restart sistema. Nakon restarta svi korisceni alati i logovi bi trebali biti uklonjeni. Ukoliko nesto bude zaostalo, slobodno obrisi rucno.


Jos par saveta koje bih ti preporucio ...

Idea Imaš sistem koji nije ažuriran. Preporučujem da instaliraš Service Pack 1, koji će doprineti boljoj sigurnosti i stabilnosti operativnog sistema . Potrebno je da klikneš na sledeći link:
[Link mogu videti samo ulogovani korisnici]
... i preuzmeš ovu datoteku. Nakon preuzimanja, pokreni je dvostrukim klikom i prati dalja uputstva na ekranu.

Idea Preporučujem ti da koristiš program MCShield za zaštitu USB memorijskih uređaja.

Program možeš preuzeti sa OVOG linka. Nakon instalacije programa, priključi USB memorijske uređaje, i oni će biti skenirani. Na kraju skeniranja ćeš dobiti izveštaj da je uređaj čist ili obaveštenje o uklonjenom malware-u.

Idea Takođe, poseti ovu temu da vidiš da li ti je pretraživač ranjiv i instaliraš ažurirane komponente
[Link mogu videti samo ulogovani korisnici]

To bi bilo to. Pozz Wink

