Poslao: 11 Dec 2011 17:57
|
offline
- cinoeye
- Zaslužni građanin
- MyCity Military Forum Chaplain~Verska služba Mycity foruma
- Pridružio: 12 Jan 2006
- Poruke: 513
- Gde živiš: Gde ja zivim...
|
Od pre par sati imam problem da mi non stop iskace prozor sa 2012 WIndows XP security prozorom i navodnim upozorenjem da mi je kompijuter inficiran.
Prozor se pojavljuje svaki put kada probam da otvorim bilo koj program ili internet pretrazivac i jedva sam nekako uspeo da otovrim firefox da napisem ovu poruku. Browser mi ne da da otovrim micorsof stranicu, vec me salje na neke lazne stranice. Hvala
|
|
|
|
|
Poslao: 11 Dec 2011 18:08
|
offline
- cinoeye
- Zaslužni građanin
- MyCity Military Forum Chaplain~Verska služba Mycity foruma
- Pridružio: 12 Jan 2006
- Poruke: 513
- Gde živiš: Gde ja zivim...
|
Zahvaljuje. Imam problem da otovrim DDS i Gmer, jer izlgleda da ga virus blokira i kaze da su gmer i DDS virusi!
|
|
|
|
Poslao: 11 Dec 2011 18:09
|
offline
- Sass Drake
- Anti Malware Fighter
Rank 2
- Pridružio: 26 Avg 2010
- Poruke: 10622
- Gde živiš: Hypnos Control Room, Tokyo Metropolitan Government Building
|
Preimenuj DDS i GMER u iexplore.exe i firefox.exe pa probaj opet.
|
|
|
|
|
Poslao: 11 Dec 2011 20:39
|
offline
- Sass Drake
- Anti Malware Fighter
Rank 2
- Pridružio: 26 Avg 2010
- Poruke: 10622
- Gde živiš: Hypnos Control Room, Tokyo Metropolitan Government Building
|
U toku riješavanja slučaja, zamolio bih te da se pridržavaš sledećeg:
Detaljno čitati moja uputstva ( ili uputstva kolega koji će me zamjenjivati) i raditi isključivo po njima;
Ne tražiti istovremeno pomoć na drugom mestu;
Nemoj koristiti druge programe za uklanjanje malware-a, osim onih za koje budeš dobio uputstvo;
U toku intervencije ne koristiti USB memorijske uređaje, dok to ne budem zatražio;
Ukoliko ne odgovorim u roku od 48h, osveži temu novim post-om;
Ukoliko se ne javiš u roku od 5 dana, zatvorićemo slučaj.
Za više informacija o pravilima Ambulante MyCity foruma: LINK
Preuzmi sUBs-ov ComboFix sa sledeće adrese na Desktop:
Bleeping Computer
Klikni desnim tasterom na link i odaberi opciju Save Target As... (Save Link As..., Save Linked Content As... ili sličnu);
Kada se otvori dijalog za izbor lokacije na kojoj treba sačuvati file, odaberi Desktop i klikni Save.
Preimenuj ga u iexplore.exe.
Kada preuzimanje programa bude završeno:
deaktiviraj zaštitni softver (uputstvo);
zatvori pokrenute programe;
dvoklikom pokreni program ComboFix;
u prozoru koji se otvori klikni "I Agree".
U toku rada, ComboFix će:proveriti postoji li novija verzija programa:
klikni Yes ako bude ponuđeno preuzimanje iste.ako Recovery Console nije instalirana, ponuditi instalaciju:
obavezno prihvati klikom na Yes i isprati postupak.postaviti/dati određeni broj upita/obaveštenja:
prihvati klikom na Yes ili OK.po potrebi, restartovati Windows (više puta);
na kraju rada, otvoriti Notepad sa izveštajem o skeniranju.
Iskopiraj izveštaj koji je ComboFix napravio u temu na forumu:
klikni desnim tasterom miša u prozor Notepad-a i izaberi Select All;
klikni desnim tasterom miša na obeleženi tekst i izaberi Copy;
klikni desnim tasterom miša u polje za pisanje poruke i izaberi Paste.
Napomena:Izveštaj će biti sačuvan pod nazivom ComboFix.txt na sistemskoj particiji (tipična lokacija: C:\ComboFix.txt);
Ukoliko nakon slanja poruke primetiš da izveštaj nije kompletan, iskoristi opciju Prikači fajl za prilaganje file-a C:\ComboFix.txt uz poruku.
|
|
|
|
Poslao: 11 Dec 2011 22:39
|
offline
- cinoeye
- Zaslužni građanin
- MyCity Military Forum Chaplain~Verska služba Mycity foruma
- Pridružio: 12 Jan 2006
- Poruke: 513
- Gde živiš: Gde ja zivim...
|
Napisano: 11 Dec 2011 22:25
Hvala.
Uspeo sam da pokrenem gmer i uradim samo prvi sken, pre nego sto se program iskljucio.
Ne da mi da postavim attachemnt, pa cu iskopiorati izvestaj ovde-
GMER 1.0.15.15641 - http://www.gmer.net
Rootkit scan 2011-12-11 16:19:57
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-5 ST3160815AS rev.4.AAB
Running: firefox.exe.exe; Driver: C:\DOCUME~1\Balas\LOCALS~1\Temp\kwaorpob.sys
---- System - GMER 1.0.15 ----
SSDT 8997D468 ZwAlertResumeThread
SSDT 8997AB20 ZwAlertThread
SSDT 899DC988 ZwAllocateVirtualMemory
SSDT 89A4E0D0 ZwAssignProcessToJobObject
SSDT 897DFC10 ZwConnectPort
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwCreateKey [0xA8037710]
SSDT 89510280 ZwCreateMutant
SSDT 897C3BB8 ZwCreateSymbolicLinkObject
SSDT 89A616B0 ZwCreateThread
SSDT 899A40B0 ZwDebugActiveProcess
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteKey [0xA8037990]
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwDeleteValueKey [0xA8037EF0]
SSDT 89A20220 ZwDuplicateObject
SSDT 89A0A1C0 ZwFreeVirtualMemory
SSDT 8997F6F0 ZwImpersonateAnonymousToken
SSDT 8997F0C8 ZwImpersonateThread
SSDT 89695090 ZwLoadDriver
SSDT 89A5C390 ZwMapViewOfSection
SSDT 8998F0D0 ZwOpenEvent
SSDT 899A0D00 ZwOpenProcess
SSDT 8994E7B0 ZwOpenProcessToken
SSDT 899B0780 ZwOpenSection
SSDT 89A565E0 ZwOpenThread
SSDT 894FD1A8 ZwProtectVirtualMemory
SSDT 8996BBE0 ZwResumeThread
SSDT 89953E68 ZwSetContextThread
SSDT 89DE95F0 ZwSetInformationProcess
SSDT 89A4E098 ZwSetSystemInformation
SSDT \??\C:\WINDOWS\system32\Drivers\SYMEVENT.SYS (Symantec Event Library/Symantec Corporation) ZwSetValueKey [0xA8038140]
SSDT 8998B950 ZwSuspendProcess
SSDT 8996B198 ZwSuspendThread
SSDT \??\C:\Program Files\SUPERAntiSpyware\SASKUTIL.SYS (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xA7F9B640]
SSDT 89960268 ZwTerminateThread
SSDT 89950CB0 ZwUnmapViewOfSection
SSDT 899FC8B8 ZwWriteVirtualMemory
---- Kernel code sections - GMER 1.0.15 ----
? SYMDS.SYS The system cannot find the file specified. !
? SYMEFA.SYS The system cannot find the file specified. !
.text mrxsmb.sys A7BB2000 32 Bytes JMP A7BB2C0D \SystemRoot\system32\DRIVERS\mrxsmb.sys (Windows NT SMB Minirdr/Microsoft Corporation)
.text mrxsmb.sys A7BB2021 18 Bytes [6A, 04, 5B, 39, 1D, 44, 01, ...]
.text mrxsmb.sys A7BB2034 99 Bytes [00, 90, 90, 90, 90, 90, 8B, ...]
.text mrxsmb.sys A7BB2099 24 Bytes [90, 64, 3A, 5C, 6E, 74, 5C, ...]
.text mrxsmb.sys A7BB20B2 86 Bytes [5C, 73, 6D, 62, 2E, 6D, 72, ...]
.text ...
? C:\WINDOWS\system32\DRIVERS\mrxsmb.sys suspicious PE modification
---- User code sections - GMER 1.0.15 ----
.text C:\Program Files\Mozilla Firefox\firefox.exe[292] ntdll.dll!NtProtectVirtualMemory 7C90D6EE 5 Bytes JMP 02DE000A
.text C:\Program Files\Mozilla Firefox\firefox.exe[292] ntdll.dll!NtWriteVirtualMemory 7C90DFAE 5 Bytes JMP 02DF000A
.text C:\Program Files\Mozilla Firefox\firefox.exe[292] ntdll.dll!KiUserExceptionDispatcher 7C90E47C 5 Bytes JMP 02DD000C
.text C:\WINDOWS\System32\svchost.exe[1080] ntdll.dll!NtProtectVirtualMemory 7C90D6EE 5 Bytes JMP 0182000A
.text C:\WINDOWS\System32\svchost.exe[1080] ntdll.dll!NtWriteVirtualMemory 7C90DFAE 5 Bytes JMP 0183000A
.text C:\WINDOWS\System32\svchost.exe[1080] ntdll.dll!KiUserExceptionDispatcher 7C90E47C 5 Bytes JMP 0181000C
.text C:\Program Files\Mozilla Firefox\plugin-container.exe[3956] USER32.dll!SetWindowLongA 7E42C29D 5 Bytes JMP 106AC350 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text C:\Program Files\Mozilla Firefox\plugin-container.exe[3956] USER32.dll!SetWindowLongW 7E42C2BB 5 Bytes JMP 106AC2E2 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text C:\Program Files\Mozilla Firefox\plugin-container.exe[3956] USER32.dll!GetWindowInfo 7E42C49C 5 Bytes JMP 1045E363 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text C:\Program Files\Mozilla Firefox\plugin-container.exe[3956] USER32.dll!TrackPopupMenu 7E46531E 5 Bytes JMP 1045E91C C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
---- Devices - GMER 1.0.15 ----
AttachedDevice \Driver\Tcpip \Device\Ip SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Tcp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\Udp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
AttachedDevice \Driver\Tcpip \Device\RawIp SYMTDI.SYS (Network Dispatch Driver/Symantec Corporation)
---- Modules - GMER 1.0.15 ----
Module (noname) (*** hidden *** ) A7EB0000-A7EC6000 (90112 bytes)
---- Files - GMER 1.0.15 ----
File C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\75UMBU51\InternetGatewayDevice[1].xml 4460 bytes
File C:\Documents and Settings\LocalService\Local Settings\Temporary Internet Files\Content.IE5\8HWBYFG8\WFADevice[1].xml 1000 bytes
File C:\WINDOWS\$NtUninstallKB19512$\348042483 0 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821 0 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\@ 2048 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\bckfg.tmp 851 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\cfg.ini 199 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\Desktop.ini 4608 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\keywords 257 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\kwrd.dll 223744 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\L 0 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\L\enntorkd 456320 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\lsflt7.ver 5176 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U 0 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U\00000001.@ 2048 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U\00000002.@ 224768 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U\00000004.@ 1024 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U\80000000.@ 1024 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U\80000004.@ 12800 bytes
File C:\WINDOWS\$NtUninstallKB19512$\3676673821\U\80000032.@ 98304 bytes
---- EOF - GMER 1.0.15 ----
Dopuna: 11 Dec 2011 22:39
Kad probam da downloadujem combofix, ne da mi da ga sacuvam. I posle jedno 30 pukusaja, uspeo sam da ga sacuvam na desktop i preimenujem, ali mi ne da da ga otvorim.
Gmer sam uspeo da pokrenem tek kada sam scenirao sa superantispyware i restartovao. Tih prvih nekoliko minuta posle restarta sve radi normalno , pa onda pocne da zapinje opet. Tako cu probati opet comofix i 2 i treci gmer sken.
|
|
|
|
Poslao: 11 Dec 2011 23:00
|
offline
- Sass Drake
- Anti Malware Fighter
Rank 2
- Pridružio: 26 Avg 2010
- Poruke: 10622
- Gde živiš: Hypnos Control Room, Tokyo Metropolitan Government Building
|
Prikači uz poruku izvještaj od SuperAntispyware, za kojeg se ne sjećam da sam ti rekao da koristiš.
Otvori Super Anti-Spyware -> View scan logs i okači log poslednjeg skena (ne kpiraj u poruku već ga korsiti opciju prikači fajl).
Pokreni samo ComboFix, GMER nam trenutno nije potreban.
|
|
|
|
Poslao: 11 Dec 2011 23:28
|
offline
- cinoeye
- Zaslužni građanin
- MyCity Military Forum Chaplain~Verska služba Mycity foruma
- Pridružio: 12 Jan 2006
- Poruke: 513
- Gde živiš: Gde ja zivim...
|
Napisano: 11 Dec 2011 23:13
Znam da mi niste rekli da ga koristim, ali je to jedini nacin bio da pokrenem combofix. Virus jednostavno ne da da otovrim bilo sta. Jedino radi prvih par sekundi posle pokretanja restartovanja, a posle superantispayware. Izvinjavam se.
https://www.mycity.rs/must-login.png
Combofix pokusava da uradi nesto, mada se ne vidi, osim ako ne kliknem na njega. onda se pojavi crno rpzor sa zelin slovima (dosta extract redova), pa onda se otovri na sekund plavi prozor i kome pise, please stand by. coombofix is preparing to run. Ali se posle toga nista ne desava.
Dopuna: 11 Dec 2011 23:28
Nasao ovo rootkit.zeroaccess, rekao da restartujem
|
|
|
|
Poslao: 11 Dec 2011 23:29
|
offline
- Sass Drake
- Anti Malware Fighter
Rank 2
- Pridružio: 26 Avg 2010
- Poruke: 10622
- Gde živiš: Hypnos Control Room, Tokyo Metropolitan Government Building
|
Restartuj.
|
|
|
|