Antichrist Fix

Antichrist Fix

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Nije bog zna kako kompleksna infekcija u pitanju, no obzirom da izmeni priličan broj setovanja koje naši standardni alati neće pokazati, odlučih da napišem fix za ovo (i usput da se malo zabavim).

Možda nekad i zatreba.


-------------------------------------------------------------------------------------


Arrow Naziv infekcije:

Worm.Win32.AutoRun.cix [Kaspersky Lab]
W32/Autorun.worm.at [McAfee]
WORM_AUTORUN.YN [Trend Micro]

aka AntiChrist


Arrow Tip infekcije: mrežni crv (USB infektor)


Arrow Neki od vizuelnih simptoma:

. . . . . Nakon boot-a.








+ pop-upovi prilikom boot-a.


-------------------------------------------------------------------------------------


Arrow HijackThis log:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:07:32, on 25.7.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal

Running processes:
...
C:\WINDOWS\system32\sys.exe
...

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = C:\WINDOWS\system32\blank.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = C:\WINDOWS\system32\blank.htm

...
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer [Day of judgment]
F2 - REG:system.ini: Shell=Explorer.exe shell.exe
F3 - REG:win.ini: load=C:\WINDOWS\media\wma.exe
F2 - REG:system.ini: UserInit=userinit.exe,sys.exe

...
O4 - HKLM\..\Run: [blank] C:\WINDOWS\system32\blank.htm
O4 - HKLM\..\Run: [vxds] C:\WINDOWS\vxds.exe

O4 - HKCU\..\Run: [blank] C:\WINDOWS\system32\blank.htm
O4 - HKCU\..\Run: [hlps] C:\WINDOWS\Help\hlps.exe

...


-------------------------------------------------------------------------------------


Arrow Fix:

- Dvoklikom pokrenuti AC-FIX.exe

- Pojaviće se upit:



- Kliknuti OK

- Kompjuter će se restartovati

- Nakon ponovnog pokretanja sistema, pojaviće se obaveštenje o završetku procesa; kliknuti OK

- Logfile %HOMEDRIVE%\AC-FIX\AC-FIX log.txt će se otvoriti u Notepadu.

AC-FIX Log ::
> > > ANTICHRIST FIX < < <


Fix started @ 6:22:00 PM, 7/26/2008
Running on Microsoft Windows XP 5.1.2600 Service Pack 3

-------------------------------------------------------

|»»» Cleaning registry... Done!

|»»» Preparing second part of the fix... Done!

|»»» Rebooting...

|»»» Continuing fix @ 6:23:06 PM

|»»» Scanning for malicious files:

Found C:\WINDOWS\shell.exe »»» Deleted!
Found C:\WINDOWS\vxds.exe »»» Deleted!
Found C:\WINDOWS\Help\hlps.exe »»» Deleted!
Found C:\WINDOWS\Media\wma.exe »»» Deleted!
Found C:\WINDOWS\system32\sys.exe »»» Deleted!
Found C:\WINDOWS\system32\oeminfo.ini »»» Deleted!
Found C:\WINDOWS\system32\oemlogo.bmp »»» Deleted!

|»»» Checking blank.htm... Infected! »»» Deleted!

|»»» Checking root directories...

Found autorun.inf on fixed drive C »»» Deleted!

Found C:\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
Files:
»»»»»» sys.exe . . . 74240 bytes
»»» Deleting Recycler.{645FF040-5081-101B-9F08-00AA002F954E} »»» Deleted!

Found autorun.inf on fixed drive D »»» Deleted!

Found D:\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
Files:
»»»»»» sys.exe . . . 74240 bytes
»»» Deleting Recycler.{645FF040-5081-101B-9F08-00AA002F954E} »»» Deleted!


Found E:\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
Files:
»»»»»» sys.exe . . . 74240 bytes
»»» Deleting Recycler.{645FF040-5081-101B-9F08-00AA002F954E} »»» Deleted!

Found autorun.inf on fixed drive F »»» Deleted!

Found F:\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
Files:
»»»»»» sys.exe . . . 74240 bytes
»»» Deleting Recycler.{645FF040-5081-101B-9F08-00AA002F954E} »»» Deleted!


Found autorun.inf on removable drive H »»» Deleted!

Found H:\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
Files:
»»»»»» sys.exe . . . 74240 bytes
»»» Deleting Recycler.{645FF040-5081-101B-9F08-00AA002F954E} »»» Deleted!


-------------------------------------------------------

Finished!





-------------------------------------------------------------------------------------


Nazovimo ovo beta verzijom (do not run in a nuclear power plant Razz ):

http://amf.mycity.rs/personal/dr_Bora/AC-FIX/

Eto, da ne bude da sam proveo godinu i dva dana kao AMF a da ništa korisno nisam uradio. Razz



Edit:

- program je vremenom doživeo više ažuriranja i predstavlja stabilnu verziju;
- obtirom da nije bilo potrebe za daljim ažuriranjima, vrlo je moguće da sada određeni broj antivirusa pravi false positive za AC-FIX.exe;
- ovo nije av skener opšte namene - ne koristiti fix bez potrebe.



Registruj se da bi učestvovao u diskusiji. Registrovanim korisnicima se NE prikazuju reklame unutar poruka.
offline
  • Pridružio: 10 Avg 2008
  • Poruke: 1

> > > ANTICHRIST FIX < < <


Fix started @ 19:22:35, 10.Aug.08
Running on Microsoft Windows XP 5.1.2600 Service Pack 2

-------------------------------------------------------

|»»» Cleaning registry... Done!

|»»» Preparing for reboot... Done!

|»»» Rebooting...

|»»» Continuing fix @ 19:26:14

|»»» Scanning for malicious files:

Found C:\WINDOWS\system32\oeminfo.ini »»» Deleted!
Found C:\WINDOWS\system32\oemlogo.bmp »»» Deleted!

|»»» Checking root directories...






Found autorun.inf on removable drive G »»» Deleted!

Found G:\Recycler.{645FF040-5081-101B-9F08-00AA002F954E}
Files:
»»»»»» G.exe . . . 73216 bytes
»»» Deleting Recycler.{645FF040-5081-101B-9F08-00AA002F954E} »»» Deleted!



-------------------------------------------------------

»»»»»» Finished!

»»»»»» Antichrist Fix v1.0 by dr_Bora






a na ekranu:


All Done!!!




Ovo je logfile programa AC-FIX.EXE.
Kao sto vidite, problem je resen, cestitam autoru i predlazem da ga unapredimo u prof_dr_Bora.
Ovo sam odradio na osnovu vase arhive ambulante, iako sam nasao i upozorenje dr. Bore da se ne primenjuju uputstva data drugim ljudima, ali mi je ovo izgledalo kao genericki pristup problemu.
Ispostavilo se da nije pristup, nego resenje istog.
Hvala.
Kale



offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Autor se samozadovoljno smeška... Smile

Drago mi je da je problem rešen. Poz...

offline
  • Piksi  Male
  • Elitni građanin
  • Pridružio: 13 Nov 2003
  • Poruke: 2435

Ihh, bre... Pa znas ti sta je nas dr_Bora (treba, bre, da bude 'zmaj_Bora'... Smile
Cak sam Antichrist Fix nasao medju programima mog brata od tetke. A decko jedva da dolazi na net.
Lep je osecaj poznavati autora nekog programa...

offline
  • Pridružio: 02 Feb 2008
  • Poruke: 14018
  • Gde živiš: Nish

Jel moze download page za taj fix???

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

@goran9888 (a i ostali), ovaj program (AC-FIX) je predviđen za korišćenje na forumima specijalizovanim za uklanjanje malware-a uz nadzor ljudi upućenih u problematiku.

Preporučio bih tebi, kao i svima ostalima koji budu imali probleme sa ovom infekcijom, da ipak otvore temu u forumu Ambulanta kako bi uz korišćenje fix-a bile izvršene i dodatne provere.

Ukoliko se pak odlučiš na samostalno rešavanje problema, link je:

http://amf.mycity.rs/personal/dr_Bora/AC-FIX/AC-FIX.EXE

Potrebno je isključiti zaštitni softver i sve programe za blokiranje promena u registru (npr. TeaTimer) prilikom korišćenja fix-a.

Verujem da program neće napraviti nikakvu štetu, no to nije moguće garantovati. Stoga, korišćenje je na vlastitu odgovornost.
Podržani operativni sistemi: Windows 2000, Windows XP i Vista.
Napomena: detaljna testiranja su vršena samo na Windows XP.

Ko je trenutno na forumu
 

Ukupno su 1190 korisnika na forumu :: 27 registrovanih, 6 sakrivenih i 1157 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: amaterSRB, babaroga2, Bobrock1, bojan_t, bojank, Boris90, dankisha, Denaya, djboj, Dogma21, Duh sa sekirom, FileFinder, havoc995, ladro, lcc, Milometer, milos97, opt1, pirke96, sasakrajina, savaskytec, Sirius, Stoilkovic, voja64, Volkhov-M, W123, Zoca