Browser hijacked (probala Ad-Aware i Spybot al ne pomaze)

2

Browser hijacked (probala Ad-Aware i Spybot al ne pomaze)

offline
  • Kat  Female
  • Građanin
  • Pridružio: 03 Jan 2004
  • Poruke: 250
  • Gde živiš: Novi Sad

Napisano: 15 Dec 2009 20:36

Ok, odradila sam to sa OTM, ovoga puta je normalno trazio da rebootuje, kliknula sam na yes, evo ga log

========== FILES ==========
File move failed. c:\recycler\s-1-5-21-3049192351-4739056589-042722909-4416\nissan.exe scheduled to be moved on reboot.
========== REGISTRY ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\\Taskman deleted successfully.
 
OTM by OldTimer - Version 3.1.2.2 log created on 12152009_202528

Files moved on Reboot...
File move failed. c:\recycler\s-1-5-21-3049192351-4739056589-042722909-4416\nissan.exe scheduled to be moved on reboot.

Registry entries deleted on Reboot...


Sad cu da uradim i ovo drugo sa USBnoRisk... tacno moze to da bude, jutros kad se to desilo ponovo sam prikacila bila eksterni hdd na komp... Javljam se kad odradim to dodatno skeniranje sa tim logom.

Hvala jos jednom na svoj pomoci do sad!

Dopuna: 15 Dec 2009 21:18

Evo ovako. Probala sam dva puta tako kako si rekao. Da prvo odradi skeniranje kompa pa posle ove sto idu na USB. Prvo sam naravno nakacila taj eksterni Hdd za koji sumnjam da nesto ima na njemu, ali se oba puta USBNoRisk blokirao... naprosto krene da ga skenira i zaglavi, ja cekam cekam.. ali se na kraju pojavi gore "Program Not Responding" i sta cu, ja ga zatovrim.

Onda sam probala da ostavim taj eksterni Hdd u USB slotu (to je ovaj sto pise JSmile i da sa tako ukljucenim startujem USBNoRisk... to je izgleda upalilo.

Onda sam redom ubacivala:

USB flash disk 2 gb
USB flash disk 512 mb
USB flahs disk 1128mb

Log evo ga u attachmentu

https://www.mycity.rs/must-login.png

Dopuna: 15 Dec 2009 21:20

neznam sto ispade onaj smajli al znaci to J je bio eksterni hdd (500gb) sa raznim nekim backupima

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Ti drive-ovi su izvor infekcije; sredićemo samo da nešto proverimo prvo.


Iz gornjeg OTM loga se čini kao da jedan file nije obrisan.

Ponovi postupak sa OTM sa ovom skriptom:


:files
c:\recycler\s-1-5-21-3049192351-4739056589-042722909-4416\nissan.exe

offline
  • Kat  Female
  • Građanin
  • Pridružio: 03 Jan 2004
  • Poruke: 250
  • Gde živiš: Novi Sad

Evo ponovila

========== FILES ==========
File move failed. c:\recycler\s-1-5-21-3049192351-4739056589-042722909-4416\nissan.exe scheduled to be moved on reboot.
 
OTM by OldTimer - Version 3.1.2.2 log created on 12152009_212953

Files moved on Reboot...
File c:\recycler\s-1-5-21-3049192351-4739056589-042722909-4416\nissan.exe not found!

Registry entries deleted on Reboot...


Izgleda da je sada ok? Pa i meni je bilo cudno sto mi to prvi put kad sam radila nije trazio da rebootujem. Sad jeste.

Znaci ti USB flashevi su nesto pokupili.... uh moguce, njih sam koristila da prebacim neke fajlove sa posla na ovaj kucni racunar... Sad vala od sad ima samo saljem emailom GUZ - Glavom U Zid

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Pokreni USBNoRisk, pređi na Script tab i tamo iskopiraj sledeće:


{c51c433c-6615-11de-ac45-00064f300101}
copy: %DRIVE%pozuda\malena.exe > C:\malena.vir
folder_delete: %DRIVE%pozuda
delete_blocked:
f_delete: c:\recycler\s-1-5-21-3049192351-4739056589-042722909-4416\nissan.exe

{381aa2bb-3b78-11dc-aa5e-8c2f32591cc0}
folder_delete: %DRIVE%pozuda
delete_blocked:



Ako ti je HDD već priključen, klikni Run script. Zatim redom priključuj i ostale uređaje (sačekaj 15-20 s između priključivanja).


Na kraju sačuvaj log i iskopiraj ga ovde.

offline
  • Kat  Female
  • Građanin
  • Pridružio: 03 Jan 2004
  • Poruke: 250
  • Gde živiš: Novi Sad

Iz tvog opisa zvuci prilicno jednostavno, ali evo probam vec deseti put i nikako ne mogu da ga nateram da radi jer mi se USBNoRisk stalno blokira, i pise "Not Responding"... zatvorim ga.. otvorim.. probam opet iz pocetka.. i opet isto.

Kada sam prvi put pokusala da skeniram J (taj eksterni hdd) dobila sam sledeci log (ovo sam sacuvala pre nego sto sam ga iskljucila i ubacila te USB flashove)

https://www.mycity.rs/must-login.png

Onda sam probala da zatvorim, iskljucim taj eksterni hdd J, pa da pojedinacno prikljucujem samo USB flash-ove... evo ga log i od toga, al nesto mi se cini da ja to ne radim kako treba. Sad

https://www.mycity.rs/must-login.png

jako me boli glava, odo da legnem, probacu sutra ujutru ovo sve ponovo ako treba. Neutral

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Mislim da je malware još uvek / opet aktivan na PC-ju.

Kad stigneš, uploaduj file C:\malena.vir

preko ovog linka: http://www.mycity.rs/ambulanta-upload.php



I sutra postavi svež DDS.txt.

offline
  • Kat  Female
  • Građanin
  • Pridružio: 03 Jan 2004
  • Poruke: 250
  • Gde živiš: Novi Sad

Evo ga svez DDS

https://www.mycity.rs/must-login.png
https://www.mycity.rs/must-login.png

(ostavila sam prikacen i eksterni hdd, mozda je bolje da ga ne skidam dok ne razresimo ovo sve?)

ali ne mogu nikako da nadjem taj fajl malena.vir da uploadujem. Sad kad otvorim C ne vidi se. ukljucila sam da se vide hidden files and folder, al opet ga ne vidim. Kad otvorim prozorce za upload pa probam browse ni tada se ne vidi... probala sam cak i sa search "ukljucila i opciju hidden files and folders" pretrazila C, i nisam ga nasla (nasao je samo neke malena.exe.pf u windows/Prefetch folderu. Question Kako da iscackam taj fajl kad ga ne vidim... a vidim da ga je u DDS logu opet nasao Question

Sta mislis da li ima potrebe da skeniram i svoj mali Eee notebook? Ako se ovo prenosi preko usb portova, a usb flashovi su mi zarazeni onda je mozda i on pokupio?? Doduse, za sad nista ne iskace u browseru, samo se desava da se u sred rada zamrzne na par sekundi i odmrzne. Pre toga je imao ozbiljan problem sa adsl modemom koj se iskljucivao sam od sebe a antivirus nije nista nalazio pa sam na tom malom Eee formatirala hdd sad skoro i reinstalirala sve ponovo... al nakon toga jesam koristila usb flashove na njemu Neutral

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Uradi ovako pa će malena.vir da se vidi: http://www.mycity.rs/Uputstva/Kako-videti-skrivene-fajlove.html



HDD neka ostane priključen , ostalo ne priključuj.



Preuzmi The Avenger na Desktop.
Raspakuj arhivu u neki folder

Dvoklikom pokreni avenger.exe

Iskopiraj tekst koji se nalazi unutar Kod polja u (beli) prozor programa:


Files to delete:
c:\recycler\s-1-5-21-6968694818-9171699060-454268648-4137\nissan.exe
C:\autorun.inf
D:\autorun.inf
F:\autorun.inf
G:\autorun.inf
J:\autorun.inf
J:\autorun.inf.blocked

Folders to delete:
J:\pozuda

Registry values to delete:
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Taskman



Klikni Execute, a zatim Yes u sledeća dva prozora koji će se otvoriti

Kompjuter će se restartovati (u određenim slučajevima: dva puta) i započeti će proces čišćenja/skeniranja

Kada proces bude završen, logfile C:\avenger.txt će se otvoriti u Notepad-u

Iskopiraj sadržaj dobijenog loga u temu na forumu.




Nakon ovoga nemoj da otvaraš eksterni HDD (dok ne vidim šta je u logovima).

Takođe, odmah nakon ovoga postavi i DDS.txt (samo prvi log je potreban, attach.txt nije).

offline
  • Kat  Female
  • Građanin
  • Pridružio: 03 Jan 2004
  • Poruke: 250
  • Gde živiš: Novi Sad

OK, uradila sve kako si rekao. Pronasla sam fajl malena.vir i uploadovala sam ga na dati link. Nisam dobila nikakav link dalje samo poruku:
Citat:Vas fajl je uspesno uploadovan.
Molimo Vas da u temi u kojoj je od Vas zahtevano da uploadujete fajl, obavestite lice koje Vam pomaze da ste to uspesno uradili.
Hvala Vam.


Evo ga avenger log

https://www.mycity.rs/must-login.png

Nisam otvarala eksterni hdd (ali sam sa njega jos juce obrisala onaj blokirani autorun rucno.. mozda nisam trebala da diram?)

Evo ga i najnoviji DDS
https://www.mycity.rs/must-login.png

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Ovako... Sama ćeš da obrišeš maliciozne file-ove i foldere sa svih USB drive-ova.

Da pri tome ne bi došlo do reinfekcije, treba da koristiš ili neki drugi file manager (npr. Total Commander) ili USBNoRisk.

Ekst. HDD je priključen; tačno?

Pokreni USBNoRisk i sačekaj da završi uvodno skeniranje.

Nakon toga možeš otvoriti taj drive. Isto važi i za sve ostale.

USBNoRisk mora biti aktivan ili pre priključivanja, ili ako ga startuješ posle uključivanja, drive-u ne smeš pristupati dok ne pokreneš USBNoRisk.

Ti izaberi opciju koja radi stabilnije.

Ono što treba da brišeš sa tih uređaja:

*.blocked file-ove (sve sa blocked ekstenzijom)

i sledeće foldere:

pozuda

STOBOM

(verovatno na svakom drive-u postoji po jedan od tih)

Ti folderi mogu imati ikonice kao Recycle Bin.

Takođe, vidiš li i neki drugi file/folder koji ti nije poznat, ukloni ga.

Ko je trenutno na forumu
 

Ukupno su 885 korisnika na forumu :: 14 registrovanih, 1 sakriven i 870 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: Bickoooo, DejanSt, Denaya, Haris, havoc995, ILGromovnik, Jakov01, Mercury, milenko crazy north, Parker, rovac, sap, wolverined4, Zoca