Tema za korisnike koji imaju zaražen računar

  • Začetnik teme Začetnik teme clan
  • Datum pokretanja Datum pokretanja
Pretpostavljam da je MBAM sve stavio u karantin, i time rješio problem?Ako ne,briši ih ručno,imaš njihove putanje.
Ништа Malwarebytes није ставио у карантин, нити је обрисао, јер пише -> No action taken.

@daXer.... да би ти Malwarebytes обрисао пронађене заражене фајлове, мораш да кликнеш на дугме Remove Selected, тек тада ће их обрисати.
 
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:08:22, on 16.4.2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Safe mode

Running processes:
D:\Users\Vladimir\Desktop\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.bing.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = http=
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - D:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - D:\Program Files (x86)\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - D:\ProgramData\Real\RealPlayer\BrowserRecordPlugin\IE\rpbrowserrecordplugin.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - D:\PROGRA~2\SPYBOT~1\SDHelper.dll
O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - D:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - D:\Program Files (x86)\Microsoft Office\Office12\GrooveShellExtensions.dll
O2 - BHO: Windows Live pomagač za prijavljivanje - {9030D464-4C02-4ABF-8ECC-5164760863C6} - D:\Program Files (x86)\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Program Files (x86)\Java\jre6\bin\jp2ssv.dll
O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - D:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O2 - BHO: Hotspot Shield Class - {F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - D:\Program Files (x86)\Hotspot Shield\hssie\HssIE.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "D:\Program Files (x86)\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "D:\Program Files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "D:\Program Files (x86)\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [Di dictionary] "D:\Program Files (x86)\Di recnik\Di.exe"
O4 - HKLM\..\Run: [QuickTime Task] "D:\Program Files (x86)\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [TkBellExe] "D:\Program Files (x86)\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [AVP] "D:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe"
O4 - HKCU\..\Run: [Sidebar] D:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\RunOnce: [WebPlatformInstaller] "D:\Program Files\Microsoft\Web Platform Installer\WebPlatformInstaller.exe" "/id" "wpi://ASPNET&NETFramework35&MVC&NETEXTENSIBILITY&ISAPIExtensions&ISAPIFilters&StaticContentCompression&DefaultDocument&DirectoryBrowse&HTTPErrors&HTTPLogging&LoggingTools&RequestMonitor&IISManagementConsole&RequestFiltering&SQLExpress&VWD&StaticContent/?"
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [mctadmin] D:\Windows\System32\mctadmin.exe (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [mctadmin] D:\Windows\System32\mctadmin.exe (User 'NETWORK SERVICE')
O4 - Startup: MagicDisc.lnk = D:\Program Files (x86)\MagicDisc\MagicDisc.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://D:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - D:\PROGRA~2\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: &????????? ????????? - {4248FE82-7FCB-46AC-B270-339F08212110} - D:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: (no name) - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - D:\Program Files (x86)\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra 'Tools' menuitem: Skype add-on for Internet Explorer - {5067A26B-1337-4436-8AFE-EE169C2DA79F} - D:\Program Files (x86)\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - D:\Program Files (x86)\Skype\Toolbars\Internet Explorer\SkypeIEPlugin.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~2\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: ???&???? URL??? - {CCF151D8-D089-449F-A5A4-D9909053F20F} - D:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~2\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - D:\PROGRA~2\SPYBOT~1\SDHelper.dll
O13 - Gopher Prefix:
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - D:\Program Files (x86)\Microsoft Office\Office12\GrooveSystemServices.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - D:\PROGRA~2\COMMON~1\Skype\SKYPE4~1.DLL
O20 - AppInit_DLLs: D:\PROGRA~2\KASPER~1\KASPER~1\mzvkbd3.dll,D:\PROGRA~2\KASPER~1\KASPER~1\sbhook.dll
O23 - Service: AMD External Events Utility - Unknown owner - D:\Windows\system32\atiesrxx.exe (file missing)
O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - D:\Program Files (x86)\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe
O23 - Service: Hotspot Shield Service (HotspotShieldService) - Unknown owner - D:\Program Files (x86)\Hotspot Shield\bin\openvpnas.exe
O23 - Service: Hotspot Shield Tray Service (HssTrayService) - Unknown owner - D:\Program Files (x86)\Hotspot Shield\bin\HssTrayService.EXE
O23 - Service: Hotspot Shield Monitoring Service (HssWd) - Unknown owner - D:\Program Files (x86)\Hotspot Shield\bin\hsswd.exe
O23 - Service: @keyiso.dll,-100 (KeyIso) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @comres.dll,-2797 (MSDTC) - Unknown owner - D:\Windows\System32\msdtc.exe (file missing)
O23 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: NuTCRACKER Service (NuTCRACKERService) - DataFocus, Inc. - D:\Windows\SysWOW64\nutsrv4.exe
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - D:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - D:\Program Files (x86)\Spybot - Search & Destroy\SDWinSec.exe
O23 - Service: @%SystemRoot%\system32\snmptrap.exe,-3 (SNMPTRAP) - Unknown owner - D:\Windows\System32\snmptrap.exe (file missing)
O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - D:\Windows\system32\sppsvc.exe (file missing)
O23 - Service: TeamViewer 4 (TeamViewer4) - TeamViewer GmbH - D:\Program Files (x86)\TeamViewer\Version4\TeamViewer_Service.exe
O23 - Service: @%SystemRoot%\system32\ui0detect.exe,-101 (UI0Detect) - Unknown owner - D:\Windows\system32\UI0Detect.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - D:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - D:\Windows\system32\vssvc.exe (file missing)
O23 - Service: @%systemroot%\system32\wbengine.exe,-104 (wbengine) - Unknown owner - D:\Windows\system32\wbengine.exe (file missing)
O23 - Service: @%Systemroot%\system32\wbem\wmiapsrv.exe,-110 (wmiApSrv) - Unknown owner - D:\Windows\system32\wbem\WmiApSrv.exe (file missing)
O23 - Service: @%PROGRAMFILES%\Windows Media Player\wmpnetwk.exe,-101 (WMPNetworkSvc) - Unknown owner - D:\Program Files (x86)\Windows Media Player\wmpnetwk.exe (file missing)

--
End of file - 9654 bytes
 
023 - Service: @%SystemRoot%\System32\netlogon.dll,-102 (Netlogon) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\psbase.dll,-300 (ProtectedStorage) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%systemroot%\system32\Locator.exe,-2 (RpcLocator) - Unknown owner - D:\Windows\system32\locator.exe (file missing)
O23 - Service: @%SystemRoot%\system32\samsrv.dll,-1 (SamSs) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vaultsvc.dll,-1003 (VaultSvc) - Unknown owner - D:\Windows\system32\lsass.exe (file missing)
O23 - Service: @%SystemRoot%\system32\vds.exe,-100 (vds) - Unknown owner - D:\Windows\System32\vds.exe (file missing)
O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - D:\Windows\system32\vssvc.exe (file missing)

O23 - Service: @%SystemRoot%\system32\sppsvc.exe,-101 (sppsvc) - Unknown owner - D:\Windows\system32\sppsvc.exe (file missing)

Sve ovo možeš čekirati, fixirati..

Neznam broj zakrpe ali potraži je na netu, za Kido Worm. Preskeniraj sistem iz Safe Mode sa Dr. Web...
 
Poslednja izmena:
Pojavio mi se Net worm 32. kido i rekoh ajd da postavim Hijack log pa da vidim da li neko vidi sta sumnjivo u njemu. Obavio sam scan sa Malwarebytes-om i jos nekim programima, za sada vise nema niceg sumnjivog ali ko pita ne skita. :-)
Ево теме о поменутом црву > http://forum.krstarica.com/threads/258830&highlight=kido, а тамо ћеш наћи и неки од алата за уклањање.
 
@hardal
Dao si mu legitiman servis da fixa, to sam odmah uocio bacivsi pogled, a i onako sa HJT nista ne moze da uradi.

http://www.systemlookup.com/O23/3475-vds_exe.html

Nije samo Conficker u pitanju, ima i ffile replikatora, fleska mu je puna crva.

@irizanin

Ugasi KIS i pokreni sa desktopa Combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Isprati uputstvo i sacekaj da ti izbaci log file, bez obzira ako restartuje, sacekaj dok ne izbaci log. Iskopiraj mi log ovde.

btw, i ne ubadaj flesku dok ne zavrsimo ciscenje.
 
@hardal
Dao si mu legitiman servis da fixa, to sam odmah uocio bacivsi pogled, a i onako sa HJT nista ne moze da uradi.

http://www.systemlookup.com/O23/3475-vds_exe.html

Nije samo Conficker u pitanju, ima i ffile replikatora, fleska mu je puna crva.

@irizanin

Ugasi KIS i pokreni sa desktopa Combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Isprati uputstvo i sacekaj da ti izbaci log file, bez obzira ako restartuje, sacekaj dok ne izbaci log. Iskopiraj mi log ovde.

btw, i ne ubadaj flesku dok ne zavrsimo ciscenje.


To su mu ovi odavde dali http://www.hijackthis.de/#anl ali ako ti smatraš da su pogrešno dijagnosticirali onda se ja izvinjavam i u svoje i u njihovo ime....Daj čovjeku uputstvo kako se koristi Combofix.....Kaži mu šta ne smije činiti dok Combofix radi...
 
@irizanin

Ugasi KIS i pokreni sa desktopa Combofix http://download.bleepingcomputer.com/sUBs/ComboFix.exe
Isprati uputstvo i sacekaj da ti izbaci log file, bez obzira ako restartuje, sacekaj dok ne izbaci log. Iskopiraj mi log ovde.

btw, i ne ubadaj flesku dok ne zavrsimo ciscenje.


Problem je sto sam na win 7, a prijavljuje mi da je ova verzija Combofix-a za win Xp ili win 2000 ???
 
Uputstvo http://www.bleepingcomputer.com/combofix/how-to-use-combofix :D

Taj analizer nije tacan, a ni HJT nije dobar program.

@hardal
Javi mi se na pp da ti objasnim neke cake kod gledanja logova ako te zanima.

@irizanin

Bitno je da ugasis AV i klikces yes i ok
Bitno je i da ga pokrenes sa desktopa, radi deinstalacije kasnije.
I nemoj da ga pokreces iz safe mode kao hjt, jedino ako ne mozes da pristupis normal mode.
 
Poslednja izmena:
Uputstvo http://www.bleepingcomputer.com/combofix/how-to-use-combofix :D

Taj analizer nije tacan, a ni HJT nije dobar program.

@hardal
Javi mi se na pp da ti objasnim neke cake kod gledanja logova ako te zanima.

@irizanin

Bitno je da ugasis AV i klikces yes i ok
Bitno je i da ga pokrenes sa desktopa, radi deinstalacije kasnije.
I nemoj da ga pokreces iz safe mode kao hjt, jedino ako ne mozes da pristupis normal mode.

Da veoma me zanima,ali zašto na pp, hajde ovako javno.Možda još neko ne zna pa neka nauči kao i ja što ću naučiti...Uvijek sam rado prihvatao savjete od stručnjaka...
 
Poslednja izmena:
Recimo extenzija za firefox https://addons.mozilla.org/en-US/firefox/addon/6718
Obelezis file pa na desni klik i vec ce ti biti jasno.

bi9kyq.jpg


Kod HJT gledas, recimo primer ove linije

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - D:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

Name - AcroIEHelperStub
File name - AcroIEHelperShim.dll
CLSID - {18DF081C-E8AD-4283-A596-FA578C2EBDC3}

edit.

ajde pogledaj ovu liniju pkoju si mu dao da fiksuje pa mi kazi da li je legitimna ili ne.

O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - D:\Windows\system32\vssvc.exe (file missing)
 
Poslednja izmena:
Recimo extenzija za firefox https://addons.mozilla.org/en-US/firefox/addon/6718
Obelezis file pa na desni klik i vec ce ti biti jasno.

bi9kyq.jpg


Kod HJT gledas, recimo primer ove linije

O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - D:\Program Files (x86)\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll

Name - AcroIEHelperStub
File name - AcroIEHelperShim.dll
CLSID - {18DF081C-E8AD-4283-A596-FA578C2EBDC3}

edit.

ajde pogledaj ovu liniju pkoju si mu dao da fiksuje pa mi kazi da li je legitimna ili ne.

O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - D:\Windows\system32\vssvc.exe (file missing)

Znači treba da vjerujem tebi a ne http://www.hijackthis.de/#anl
Ja te adonse ne koristim

O23 - Service: @%systemroot%\system32\vssvc.exe,-102 (VSS) - Unknown owner - D:\Windows\system32\vssvc.exe file missing
 
Ne moras da verujes meni nego tim sajtovima , ako si uopste cuo za SystemLookup, Process Library....
Sto se tice HJT-a kao programa, to je zastareo program koji daje samo neke povrsne informacije o sistemu. Mozes da fixas recimo R, 02, 07 linije ali nikako service jer time nisi nista uradio.
Kad bi se tako cistili malware, svako bi bio helper, bacis log na analizer fixas i zavrsio si posao, lako nema sta.

file missing uopste ne mora da bude tacna informacija kog HJT-a.

Drugo pogledaj odakle je pokrenuo program

Boot mode: Safe mode

Tu tek ne mozes nista da vidis.
 
Poslednja izmena:
Ne moras da verujes meni nego tim sajtovima , ako si uopste cuo za SystemLookup, Process Library....
Sto se tice HJT-a kao programa, to je zastareo program koji daje samo neke povrsne informacije o sistemu. Mozes da fixas recimo R, 02, 07 linije ali nikako service jer time nisi nista uradio.
Kad bi se tako cistili malware, svako bi bio helper, bacis log na analizer fixas i zavrsio si posao, lako nema sta.

file missing uopste ne mora da bude tacna informacija kog HJT-a.

Dobro....
Nadam se da ćeš me poučiti kako se koristi RSIT, USBNoRisk,OTM.Ali to ćemo kasnije ako se slažeš.Sada očekujem da me naučiš kako se potrebni tekst preko Notepada kopira kao skripta na ComboFix Ikonicu. Jer da bi završili potpuno čišćenje a da bi eliminisali ono što je virus već poremetio i to će nam trebati,jel tako..
CFScriptB-4-1.gif
 
Poslednja izmena:
Drugo pogledaj odakle je pokrenuo program




U pravu si, pokrenuo sam program u Safe mode-u, ali log fajl je identican i kada ga pokrenem u Normal mode.

Hijack this ne resava nista. Mozda dijagnostikuje problematicne fajlove, ali njegov fix ne donosi nikakvo posebno resenje.

Combofix uporno nece da mi pokrene, probao sam menjati i Compatibility mode i pokrenuti kao Admin, ali uporno prijavljuje da nije verzija za ovaj OS (Windows 7 x64).

Da li postoji mozda neka varijanta Combofixa koja provereno radi na Sedmici?
 
***** li ga kako je prosao, ali Kaspersky ga je prijavio. Odradio sam sve gore preporuceno i u ovom trenutku nijedan od alata kao sto su Malwerbytes, Spyboot Search & Destroy, Super antimalware ne detetkuje nista. Uklonili su ono sto je bilo i komp radi kao munja ,jedino sto mi deluje jos problematicno jeste sto se sistem i dalje boot-uje prilicno sporije nego pre svega ovoga.
 

Back
Top