Kontrola Logu Vyřešeno

Místo pro vaše HiJackThis logy a logy z dalších programů…

Moderátoři: Mods_senior, Security team

Uživatelský avatar
Prosteeter
nováček
Příspěvky: 28
Registrován: prosinec 10
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu

Příspěvekod Prosteeter » 14 pro 2010 22:59

Ano, viruální mechaniky mám


Stealth MBR rootkit/Mebroot/Sinowal/TDL4 detector 0.4.2 by Gmer, http://www.gmer.net
Windows 5.1.2600 Disk: SAMSUNG_HD103SJ rev.1AJ10001 -> Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-e

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
detected disk devices:
detected hooks:
\Driver\atapi DriverStartIo -> 0xB7E0D864
user & kernel MBR OK






Bootkit Remover
(c) 2009 eSage Lab
http://www.esagelab.com

Program version: 1.2.0.0
OS Version: Microsoft Windows XP Home Edition Service Pack 3 (build 2600)

System volume is \\.\H:
\\.\H: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00
Boot sector MD5 is: ee7fe9f24bc949ea3a78cf7064fbe50b

Size Device Name MBR Status
--------------------------------------------
931 GB \\.\PhysicalDrive0 Unknown boot code

Unknown boot code has been found on some of your physical disks.
To inspect the boot code manually, dump the master boot sector:
remover.exe dump <device_name> [output_file]
To disinfect the master boot sector, use the following command:
remover.exe fix <device_name>


Done;
Press any key to quit...

.... sláva už jsem rozjel ten "H:\mbr.exe -f"
ja jsem jelito :D

Reklama
Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43297
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu

Příspěvekod jaro3 » 14 pro 2010 23:04

Otevři si Poznámkový blok (Start -> Spustit... a napiš do okna Notepad a dej Ok.
Zkopíruj do něj následující celý text označený zeleně:
Poznámka: Nepoužij k označení skriptu funkci VYBRAT VŠE

Kód: Vybrat vše

@ECHO OFF
remover.exe fix \\.\PhysicalDrive0
remover.exe fix \\.\PhysicalDrive1
remover.exe fix \\.\PhysicalDrive2
remover.exe fix \\.\PhysicalDrive3
EXIT


Zvol možnost Soubor -> Uložit jako... a nastav tyto parametry:
Název souboru: zde napiš: fix.bat
Uložit jako typ: tak tam vyber Všechny soubory
Ulož soubor na plochu.
Ukonči všechna aktivní okna.

Poklepej na soubor fix.bat, ten se spustí a poté se systém restartuje , pokud ne proveď sám.


Ještě Ti dával memphisto soubor na VT:
Toto otestuj na Virustotal
h:\windows\facemoods.exe
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Uživatelský avatar
Prosteeter
nováček
Příspěvky: 28
Registrován: prosinec 10
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu

Příspěvekod Prosteeter » 14 pro 2010 23:35

Teda jsem udělal jak je popsáno nahoře

při načítání úvodní obrazovky se to jaksi zasekne viz schreen
Obrázek

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43297
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu

Příspěvekod jaro3 » 14 pro 2010 23:40

Restartuj PC a potom to zkus s tímto:

Kód: Vybrat vše

@ECHO OFF
remover.exe fix \\.\PhysicalDrive0

EXIT


Pak:
Odinstaluj všechny emulátory virtuálních mechanik:

Stáhni si SPTD

Vyber verzi svého operačního systému (64 nebo 32bit). Ulož na plochu a spusť.
zvol možnost Uninstall a restartuj PC.

Stáhni a spusť Defogger

Klikni na "Disable" a restartuj PC.

+
Otevři si Poznámkový blok (Start -> Spustit... a napiš do okna Notepad a dej Ok.
Zkopíruj do něj následující celý text označený zeleně:
Poznámka: Nepoužij k označení skriptu funkci VYBRAT VŠE

Kód: Vybrat vše

KILLALL::

DeQuarantine::
h:\windows\system32\atwtusb.exe.vir

MBR::


Zvol možnost Soubor -> Uložit jako... a nastav tyto parametry:
Název souboru: zde napiš: CFScript.txt
Uložit jako typ: tak tam vyber Všechny soubory
Ulož soubor na plochu.
Ukonči všechna aktivní okna.

Uchop myší vytvořený skript CFScript.txt, přemísti ho nad stažený program ComboFix.exe a když se oba soubory překryjí, skript upusť.
- Automaticky se spustí ComboFix
- Vlož sem log, který vyběhne v závěru čistícího procesu + nový log z HJT

Ráno se kouknu..
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Uživatelský avatar
Prosteeter
nováček
Příspěvky: 28
Registrován: prosinec 10
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu

Příspěvekod Prosteeter » 14 pro 2010 23:42

zásadní problém bude asi v tom :D.. že se mi ani nenčte plocha > zatím to je pořád ve stavu jako na schreenu (pro odpovědi používám laptop)
... :eh:

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43297
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu

Příspěvekod jaro3 » 14 pro 2010 23:44

Upozornění : Může se stát, že po aplikaci skriptu a restartu počítače Windows nenaběhnou, pak znovu restartuj počítač, mačkej F8 a pak zvol poslední známou funkční konfiguraci.

Pokud budou problémy , kontaktuj bledulku skrz SZ..
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Kontrola Logu

Příspěvekod bledulka » 15 pro 2010 00:24

Máte sz, vydržte chvilku, projedu si tu logy. Ale podle mého názoru se odpálil bootovací sektor. Potřebuji vědět, jak to máte v pc, kolik disků, oddílů, systémů.

Uživatelský avatar
Prosteeter
nováček
Příspěvky: 28
Registrován: prosinec 10
Pohlaví: Muž
Stav:
Offline

Re: Kontrola Logu  Vyřešeno

Příspěvekod Prosteeter » 16 pro 2010 00:26

Nakonec bylo nutno formátovat. Děkuji za pomoc všem! :smile:


Zpět na “HiJackThis”

Kdo je online

Uživatelé prohlížející si toto fórum: Google [Bot] a 70 hostů