Prosím o kontrolu logů - heslo "děti + viry" Vyřešeno

Místo pro vaše HiJackThis logy a logy z dalších programů…

Moderátoři: Mods_senior, Security team

P.O.B
Level 2
Level 2
Příspěvky: 215
Registrován: listopad 06
Bydliště: Třinec
Pohlaví: Muž
Stav:
Offline

Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod P.O.B » 13 říj 2011 13:11

Dobrý den,

dostal sem do ruky starší PC od známé, která mi ho přinesla s dvěma slovy "děti a viry"...

Provedl sem několik kroků:
1 - vyčistil systém CCleanerem
2 - spustil MbAM (rychlý scan) - 77 výskytů -> all delete
3 - znovu MbAM (full) - čisto
4 - Zaktualizoval avast free a spustil full scan -> 5 výskytů -> do truhly
5 - opět avast "po restartu" - 1 výskyt -> do truhly
6 - instalace symantec NAV v.10 -> 1 výskyt -> delete -> odnistalace (pral se s avastem)
7 - MVAW (dle obvyklého postupu) -> 5 výskytů
8 - RSIT

všechny logy ke krokům:

krok 2: MbAM rychlý scan:

► Zobrazit spoiler


krok 7: MVAW

► Zobrazit spoiler


Krok 8: RSIT

► Zobrazit spoiler


= = = = = = =

Prosím tedy o kontrolu a "vynesení rozsudku". Zajímá mě, co jsou ty položky "tray_ico" v HKLM/Run? Bo to sem ještě neviděl...

jinak ten soubor "File C:\WINDOWS\ufa\ufa.exe" našel i avast (u porestartového scanu i jako "C:\Windows\ufa.rar" Oba jsou v truhle...

Děkuji mnohokrát, Petr

Reklama
Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43298
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod jaro3 » 13 říj 2011 16:29

Oba jsou známé viry , vyskytující se na FB , neklikat u videií na update flash playeru !!! to je jistá nákaza.
Aktualizovat jen prostřednictvím autora programu!!

Vypni rez. ochranu u antiviru a antispywaru,příp. firewall..

Stáhni si ComboFix (by sUBs)
a ulož si ho na plochu.
Ukonči všechna aktivní okna a spusť ho.
- Po spuštění se zobrazí podmínky užití, potvrď je stiskem tlačítka Ano
- Dále postupuj dle pokynů, během aplikování ComboFixu neklikej do zobrazujícího se okna
- Po dokončení skenování by měl program vytvořit log - C:\ComboFix.txt - zkopíruj sem prosím celý jeho obsah
Pokud budou problémy , spusť ho v nouz. režimu.

Upozornění : Může se stát, že po aplikaci Combofixu a restartu počítače, Windows nenaběhnou , nebo nenajede plocha , budou problémy s připojením, pak znovu restartuj počítač, pokud to nepomůže , po restartu mačkej klávesu F8 a pak zvol poslední známou funkční konfiguraci. , či použij bod obnovy.
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

P.O.B
Level 2
Level 2
Příspěvky: 215
Registrován: listopad 06
Bydliště: Třinec
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod P.O.B » 14 říj 2011 07:14

Hmmm... klasika, "klikni kam se dá" kor na FB :( děti :roll:

CF projel v pohodě, tady je log:

► Zobrazit spoiler


Když sem četl okno výmazů, tak sem se zarazil... "proč smazal složku Windows a Microsoft"?! Pak mi došlo, že ty složky nemají co dělat tam, odkaď je CF smazal... Ale prvotní lek byl dobrý...

Jinak tu truhlu v avastu už asi můžu vysypat, co?

Díky, Petr

Uživatelský avatar
Žbeky
Moderátor
Guru Level 13
Guru Level 13
Příspěvky: 22288
Registrován: květen 08
Bydliště: Vsetín - Pardubice
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod Žbeky » 14 říj 2011 08:54

.

Proxy 127.0.0.1:60970 znáš?

Otevři si Poznámkový blok (Start -> Spustit... a napiš do okna Notepad a dej Ok.
Zkopíruj do něj následující celý text označený zeleně:
Poznámka: Nepoužij k označení skriptu funkci VYBRAT VŠE

Kód: Vybrat vše

KillAll::

Folder::
c:\windows\rundll16.exe
c:\windows\logo1_.exe
c:\windows\VDLL.DLL
c:\windows\system32\runouce.exe
c:\windows\RUNDL132.EXE
c:\windows\logo_1.exe
c:\documents and settings\Jolana\Local Settings\Data aplikací\Symantec
c:\program files\Symantec
c:\program files\Common Files\Symantec Shared
c:\program files\Symantec AntiVirus
c:\documents and settings\All Users\Data aplikací\Symantec
c:\program files\ICQ6Toolbar

File::
c:\windows\REGBK00.ZIP
c:\windows\unrar.exe
c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
c:\windows\Tasks\GoogleUpdateTaskMachineUA.job

Registry::
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{EEE6C35D-6118-11DC-9C72-001320C79847}"=-
[-HKEY_CLASSES_ROOT\clsid\{eee6c35d-6118-11dc-9c72-001320c79847}]
[-HKEY_CLASSES_ROOT\SweetIM_URLSearchHook.ToolbarURLSearchHook.1]
[-HKEY_CLASSES_ROOT\TypeLib\{EEE6C35F-6118-11DC-9C72-001320C79847}]
[-HKEY_CLASSES_ROOT\SweetIM_URLSearchHook.ToolbarURLSearchHook]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A3CF7606-E683-4375-A372-96B75DA0AEF7}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{EEE6C35C-6118-11DC-9C72-001320C79847}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{EEE6C35B-6118-11DC-9C72-001320C79847}"=-
[-HKEY_CLASSES_ROOT\clsid\{eee6c35b-6118-11dc-9c72-001320c79847}]
[-HKEY_CLASSES_ROOT\SWEETIE.IEToolbar.1]
[-HKEY_CLASSES_ROOT\TypeLib\{EEE6C35E-6118-11DC-9C72-001320C79847}]
[-HKEY_CLASSES_ROOT\SWEETIE.IEToolbar]
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{EEE6C35B-6118-11DC-9C72-001320C79847}"=-
[-HKEY_CLASSES_ROOT\clsid\{eee6c35b-6118-11dc-9c72-001320c79847}]
[-HKEY_CLASSES_ROOT\SWEETIE.IEToolbar.1]
[-HKEY_CLASSES_ROOT\TypeLib\{EEE6C35E-6118-11DC-9C72-001320C79847}]
[-HKEY_CLASSES_ROOT\SWEETIE.IEToolbar]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableSecureUIAPaths"=-
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=dword:00000000
"DisableThumbnailCache"=dword:00000000

Driver::
ICQ Service

DDS::
uStart Page = hxxp://www.mystart.com?pr=photopos2_0
mStart Page = hxxp://home.sweetim.com
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local

Firefox::
FF - ProfilePath - c:\documents and settings\Jolana\Data aplikací\Mozilla\Firefox\Profiles\jjt45qwr.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.sweetim.com/search.asp?src=2&q=
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_result ... 2.0.1.1&q=

Zvol možnost Soubor -> Uložit jako... a nastav tyto parametry:
Název souboru: zde napiš: CFScript.txt
Uložit jako typ: tak tam vyber Všechny soubory
Ulož soubor na plochu.
Ukonči všechna aktivní okna.

Uchop myší vytvořený skript CFScript.txt, přemísti ho nad stažený program ComboFix.exe a když se oba soubory překryjí, skript upusť.
- Automaticky se spustí ComboFix
- Vlož sem log, který vyběhne v závěru čistícího procesu

Toto otestuj na Virustotal
c:\windows\system32\TASKMGR.COM
c:\windows\system32\T.COM
c:\windows\REGEDIT.COM
c:\windows\R.COM

Klikni vpravo od okénka na Vybrat a v Exploreru najdi požadovaný soubor v Tvém PC. Označ ho myší a klikni na Otevřít , poté klikni na Send File. Pokud už byl soubor testován , objeví se okno ve kterém klikni na Reanalyze. Soubor se začne postupně testovat více antivirovými programy. Až skončí test posledního antiviru , objeví se nahoře result a červeně počet nákaz , např. 0/40 , nebo 1/40. Pak zkopíruj myší odkaz na tuto stránku a vlož ji do svého příspěvku.
V SZ řeším jen záležitosti týkající se fóra. Na prosby a žádosti o technickou podporu nereaguji. Díky za pochopení.

HiJackThis + návod - HW Monitor - Jak označit příspěvek za vyřešený - Pravidla fóra

P.O.B
Level 2
Level 2
Příspěvky: 215
Registrován: listopad 06
Bydliště: Třinec
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod P.O.B » 14 říj 2011 10:05

Jo, ten port je nastavený v Opeře, takže asi OK...

CF proběhl opět OK (jen si nainstaloval novou verzi)

Zde je log:
► Zobrazit spoiler


Virustotal:
c:\windows\system32\TASKMGR.COM => čistý => odkaz
c:\windows\system32\T.COM => čistý => odkaz
c:\windows\REGEDIT.COM => čistý => odkaz
c:\windows\R.COM => čistý => odkaz

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43298
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod jaro3 » 14 říj 2011 22:55

Otevři si Poznámkový blok (Start -> Spustit... a napiš do okna Notepad a dej Ok.
Zkopíruj do něj následující celý text označený zeleně:
Poznámka: Nepoužij k označení skriptu funkci VYBRAT VŠE

Kód: Vybrat vše

KillAll::
File::
c:\windows\REGBK00.ZIP
c:\windows\unrar.exe
c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
c:\windows\Tasks\GoogleUpdateTaskMachineUA.job

Folder::
c:\documents and settings\Jolana\Local Settings\Data aplikací\Symantec
c:\documents and settings\All Users\Data aplikací\Symantec

Zvol možnost Soubor -> Uložit jako... a nastav tyto parametry:
Název souboru: zde napiš: CFScript.txt
Uložit jako typ: tak tam vyber Všechny soubory
Ulož soubor na plochu.
Ukonči všechna aktivní okna.

Uchop myší vytvořený skript CFScript.txt, přemísti ho nad stažený program ComboFix.exe a když se oba soubory překryjí, skript upusť.
- Automaticky se spustí ComboFix
- Vlož sem log, který vyběhne v závěru čistícího procesu + nový log z HJT

Upozornění : Může se stát, že po aplikaci Combofixu a restartu počítače, Windows nenaběhnou , nebo nenajede plocha , budou problémy s připojením, pak znovu restartuj počítač, pokud to nepomůže , po restartu mačkej klávesu F8 a pak zvol poslední známou funkční konfiguraci. , či použij bod obnovy.

Aktualizuj javu:
Java SE Runtime Environment 7

Klikni na Accept License Agreement
Vyber si OS (Windows nebo Windows x64, Offline Installation)
jre-7-windows-i586-p.exe nebo
jre-7-windows-x64.exe
Stáhni ( download) a nainstaluj.
Ostatní javy odeber v přidat/odebrat programy.
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

P.O.B
Level 2
Level 2
Příspěvky: 215
Registrován: listopad 06
Bydliště: Třinec
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod P.O.B » 17 říj 2011 10:21

Omlouvám se za zpoždění :oops:

CF proběhl opět OK zde je log:
► Zobrazit spoiler


Javu jsem upgradoval, starou odstranil... + když už sem měl CCeleaner otevřený, vyčistil sem s ním registry a systém...

Jak to PC nyní vypadá, jsme čistí?

Díky za pomoc, P.O.B

Uživatelský avatar
jaro3
člen Security týmu
Guru Level 15
Guru Level 15
Příspěvky: 43298
Registrován: červen 07
Bydliště: Jižní Čechy
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"

Příspěvekod jaro3 » 17 říj 2011 11:28

Nemáš zač!!

ComboFix se odinstaluje takto:
Start-Spustit a zadej ComboFix /Uninstall

Vyčisti systém CCleanerem
a použij i T-Cleaner
http://www.edisk.cz/stahni/29485/T-Clea ... 8.5KB.html

smaže vše po Combu,MWAVu atd.-stáhneš>spustíš

pozn. před stažením T-Cleaneru a po dobu čištění deaktivuj antivir a antispyware ,následně T-Cleaner smaž a zapni si znovu antivir a antispyware.


Pokud nejsou problémy , je to vše a můžeš dát vyřešeno , zelenou fajfku.
Při práci s programy HJT, ComboFix,MbAM, SDFix aj. zavřete všechny ostatní aplikace a prohlížeče!
Neposílejte logy do soukromých zpráv.Po dobu mé nepřítomnosti mě zastupuje memphisto , Žbeky a Orcus.
Pokud budete spokojeni , můžete podpořit naše forum:Podpora fóra

P.O.B
Level 2
Level 2
Příspěvky: 215
Registrován: listopad 06
Bydliště: Třinec
Pohlaví: Muž
Stav:
Offline

Re: Prosím o kontrolu logů - heslo "děti + viry"  Vyřešeno

Příspěvekod P.O.B » 17 říj 2011 11:53

Vše již OK, ještě jednou velké díky za perfektní pomoc ;-)

Petr


Zpět na “HiJackThis”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 61 hostů