Kontrola logu (vyřešeno)

Sekce věnovaná virům a jiným škodlivým kódům, rovněž ale nástrojům, kterým se lze proti nim bránit…

Moderátoři: Mods_senior, Security team

Uživatelský avatar
frenkie
Level 2
Level 2
Příspěvky: 212
Registrován: únor 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod frenkie » 03 úno 2006 07:44

Ten AriesRemover nic nenašel.ale projel jsem to AMWA nebo tak nějak se to jmenuje a ten našel 40 položek kde se objevuje Backdoor trojan v několika podobách Downloader trojan a jiná havěť pošlu z něj ten výpis infikovaných položek, ale až odpoledne až budu doma, nebo mám nejdřív zkusit ten tvůj program výše uvedený

Reklama
Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 03 úno 2006 08:10

To byl nejspíš MWAV scanner - dobrý na nacházení virů a další havěti, ale nevymaže ti nic. Jen ukáže cestu k napadeným souborům. Že jsi to udělal je dobře, dej sem výpis z něj, ale prosím jen ty položky, kde se píše o spyware, adware, riskware a virech. Ten nnn2kill použij, protože jinak se těch položek nezbavíš. A doporučuji ještě před tím než to začneš, vypnout i Obnovu systému. Tam se mohou schovávat a obnovovat všechny ty šmejdy a jsou tam chráněny před likvidací. Vypni všechny rezidenty a spusť to.
Taky jsem v práci a moc času nemám, tak to doděláme odpoledne. :o

Uživatelský avatar
frenkie
Level 2
Level 2
Příspěvky: 212
Registrován: únor 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod frenkie » 03 úno 2006 09:32

Dobře zatim Ti děkuji, jen mám strach z vypnutí rezidentních ochran, protože se mipořád chce něco dostat ven z pc a kerio to drží na uzdě. Vim že ten MWAV scaner je jen jako hledač. To nastavení toho programu je náročný?

mod.by mikel: Nepoužívej citace pro odpovědi na příspěvky, ale tlačítko Zaslat odpověď. Citace slouží pro část příspěvku (viz můj následující příspěvek)! Všechny předchozí citace jsem smazal.

Uživatelský avatar
mikel
Level 5
Level 5
Příspěvky: 2298
Registrován: květen 05
Bydliště: Karviná
Pohlaví: Muž
Stav:
Offline

Příspěvekod mikel » 03 úno 2006 09:46

frenkie píše:...jen mám strach z vypnutí rezidentních ochran, protože se mipořád chce něco dostat ven z pc a kerio to drží na uzdě...


Takové operace se provádějí při odpojeném internetu nebo síťovém připojení! Když jsi odpojený, tak se nic nemůže dostat ven.
Znáte pravidla?
Tipy a triky ve Windows XP
Návody: HijackThis, MWAV, CCleaner (THX to mijaja)
Problémy, které chcete vyřešit pište sem do fóra. Neposílejte je emailem ani po ICQ!

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 03 úno 2006 10:03

Přesně jak říkal Mikel, odpoj se od sítě a nic ti nehrozí, vypni rezidenty a spusť to. Zmizne ti plocha a budeš potom muset samozřejmě restartovat. Potom pošli nový log.

Uživatelský avatar
frenkie
Level 2
Level 2
Příspěvky: 212
Registrován: únor 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod frenkie » 03 úno 2006 11:12

výpis:

File C:\WINDOWS\SYSTEM32\AVPI64.SYS infected by "Backdoor.Win32.Haxdoor.ge" Virus! Action Taken: No Action Taken.
Object "smitfraud variant Browser Hijacker" found in File System! Action Taken: No Action Taken.
Object "smitfraud variant Browser Hijacker" found in File System! Action Taken: No Action Taken.
Object "smitfraud variant Browser Hijacker" found in File System! Action Taken: No Action Taken.
Object "adbars Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "whenu.savenow Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "whenu.savenow Spyware/Adware" found in File System! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgamet4.exe infected by "Trojan-Downloader.Win32.Small.cia" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgame4.exe infected by "Trojan-Downloader.Win32.Small.chg" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgame6.exe infected by "Packed.Win32.Klone.b" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\msvcp.exe infected by "Backdoor.Win32.Codbot.bh" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\paradise.raw.exe infected by "Packed.Win32.Klone.b" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgame1.exe infected by "Email-Worm.Win32.Locksky.z" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\r42.exe infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\r4.exe infected by "Trojan-Dropper.Win32.Agent.agv" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\x_ice.exe infected by "Backdoor.Win32.Agent.qr" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\dofcpr.dll infected by "Backdoor.Win32.Agent.tx" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\prxsvc.dll infected by "Backdoor.Win32.Agent.tx" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\config\systemprofile\Local Settings\Temporary Internet Files\Content.IE5\YX0ODMGJ\sb75u[1].exe infected by "Trojan-Dropper.Win32.Delf.qf" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgamet4.exe infected by "Trojan-Downloader.Win32.Small.cia" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgame4.exe infected by "Trojan-Downloader.Win32.Small.chg" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgame6.exe infected by "Packed.Win32.Klone.b" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\msvcp.exe infected by "Backdoor.Win32.Codbot.bh" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\paradise.raw.exe infected by "Packed.Win32.Klone.b" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\vxgame1.exe infected by "Email-Worm.Win32.Locksky.z" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\r42.exe infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\r4.exe infected by "Trojan-Dropper.Win32.Agent.agv" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\x_ice.exe infected by "Backdoor.Win32.Agent.qr" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\dofcpr.dll infected by "Backdoor.Win32.Agent.tx" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\prxsvc.dll infected by "Backdoor.Win32.Agent.tx" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system\svchost.exe infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system\svchost.dll infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\Documents and Settings\Vitas\u.exe infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\Documents and Settings\Vitas\x.exe infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\FOUND.001\FILE0038.CHK infected by "Backdoor.Win32.Small.jo" Virus! Action Taken: No Action Taken.
File C:\FOUND.001\FILE0100.CHK infected by "Trojan-Clicker.Win32.Agent.gk" Virus! Action Taken: No Action Taken.
File C:\FOUND.001\FILE0101.CHK infected by "not-virus:Hoax.Win32.Renos.ay" Virus! Action Taken: No Action Taken.
File C:\FOUND.001\FILE0102.CHK infected by "not-virus:Hoax.Win32.Renos.ay" Virus! Action Taken: No Action Taken.
File C:\FOUND.001\FILE0104.CHK infected by "Trojan-Downloader.Win32.Small.atl" Virus! Action Taken: No Action Taken.
File C:\lo1133842567.exe infected by "Trojan-Downloader.Win32.Tibs.cc" Virus! Action Taken: No Action Taken.
Tragedie!!!

mikel:promiň

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 03 úno 2006 11:31

No hotová ptačí chřipka :D Ale tyhle viry nejsou nyní aktivní, takže těch se klidně zbavíme později. Ty aktivní se zastavily v HijackThisu a napadené soubory potom zlikvidujeme. Teď je hlavní se zbavit toho výše uvedeného. Už jsi to udělal?

Uživatelský avatar
frenkie
Level 2
Level 2
Příspěvky: 212
Registrován: únor 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod frenkie » 03 úno 2006 11:38

Ještě né, pracuju. Ten výpis jsem měl náhodou sebou. Hned odpoledne se na to vrhnu. Jinak ten infikovanej comp neni muj dávám to dohromady kamarádovi. Já bych na net bez antiviru nevlezl.

Uživatelský avatar
frenkie
Level 2
Level 2
Příspěvky: 212
Registrován: únor 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod frenkie » 03 úno 2006 20:29

Tak už jsem z toho hotovej. Nechal jsem to běžet 2 hodiny a skončilo to u mažu knihovny a nic. Obrazovka pořád stejná a log taky. Hlavně na začátku byly samé errors code 2 Příklad:killing pid 312 ´smss.exe process.exe exited on Tesco with errors code 2 ukončuji explorer exe pak se to opakuje u rundll.exe a winlogon.exe. Pak už jen 2 hodiny ticha. Tak nevim

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 03 úno 2006 20:36

Už to vyjelo? Nechal jsi smáznout všechny ty šmejdíky a restartovals? Při tom počtu havěti to určitě nebude na chvíli, takže už můžeš dát nový log z HJT?

Uživatelský avatar
frenkie
Level 2
Level 2
Příspěvky: 212
Registrován: únor 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod frenkie » 04 úno 2006 12:48

Takže ten program běžel celou noc. a ne skončit zůstal viset na mazání knihoven nnl2mk. Takže jsem alespoň vymazal nějaké ty šmejdy z pc, ale některé jsem našel jen při normálnim modu ne v nouzáku tak jsem je sestřelil killboxem.avpp.dll nelze najít vůbec. Taky nejde vysypat koš kde jsou ty šmejdi odstraněný. Tady je log, ale je to tam pořád.
Logfile of HijackThis v1.99.1
Scan saved at 12:44:11, on 4.2.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\Vitas\Plocha\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.seznam.cz/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE NvQTwk,NvCplDaemon initialize
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\system32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{7EE50EB4-810E-4395-8806-FA25FFD09A7D}: NameServer = 194.228.2.1 194.228.41.113
O20 - Winlogon Notify: avpp32 - C:\WINDOWS\SYSTEM32\avpp32.dll
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 04 úno 2006 13:16

V tomhle logu už je špatný jen ten jedíný řádek. Mohl bys ještě zkusit look2merevomer a tady si o něm přečti návod.
Jak to vypadá s tím únikem z kompu?


Zpět na “Viry, antiviry, firewally…”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 3 hosti