Sprawdzenie logów

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
help3r

Użytkownik
Posty: 239
Rejestracja: 30 kwie 2011, 09:23

Sprawdzenie logów

Post10 paź 2013, 16:42

Witam,
Proszę o sprawdzenie logów , ponieważ mam wrażenie że Comodo i inne apki zostawiły po sobie zbędny syf. Z góry mówie że wiem że jestem bezantywirusa , i chce żeby tak zostało , MBAM profilaktycznie mi wystarczy bo wiem co robie :)

Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

Logi OTL

filutka78

Użytkownik
Posty: 1485
Rejestracja: 28 sty 2009, 17:40

Sprawdzenie logów

Post11 paź 2013, 09:35

Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej to:
:OTL
[2013-10-08 15:32:14 | 000,000,000 | ---D | M] -- C:\Documents and Settings\All Users\Dane aplikacji\AVG
[2013-09-24 11:54:00 | 000,587,864 | ---- | M] (COMODO) -- C:\WINDOWS\System32\drivers\cmdGuard.sys
[2013-09-24 11:54:00 | 000,030,552 | ---- | M] (COMODO) -- C:\WINDOWS\System32\drivers\cmdhlp.sys
[2013-09-24 11:54:00 | 000,015,704 | ---- | M] (COMODO) -- C:\WINDOWS\System32\drivers\cmderd.sys
[2013-09-24 11:53:52 | 000,354,240 | ---- | M] (COMODO) -- C:\WINDOWS\System32\guard32.dll
[2013-09-24 11:53:52 | 000,036,000 | ---- | M] (COMODO) -- C:\WINDOWS\System32\cmdcsr.dll
[2013-09-24 11:53:36 | 000,280,792 | ---- | M] (COMODO) -- C:\WINDOWS\System32\cmdvrt32.dll
[2013-09-24 11:53:36 | 000,040,664 | ---- | M] (COMODO) -- C:\WINDOWS\System32\cmdkbd32.dll
[2013-09-26 19:12:18 | 000,000,000 | ---D | C] -- C:\Documents and Settings\DominiK\Ustawienia lokalne\Dane aplikacji\ESET
[2013-09-26 19:11:31 | 000,000,000 | ---D | C] -- C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\ESET
O20 - Winlogon\Notify\AutorunsDisabled: DllName - (Reg Error: Value error.) - Reg Error: Value error. File not found
DRV - File not found [Kernel | Disabled | Stopped] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)

:Commands
[emptytemp]

Kliknij w Wykonaj Skrypt. Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie.

F.


filutka78

Użytkownik
Posty: 1485
Rejestracja: 28 sty 2009, 17:40

Sprawdzenie logów

Post11 paź 2013, 19:52

OK, usunięte.
W nowych logach nie dostrzegam więcej resztek.
W OTL kliknij na przycisk Sprzątanie - to go usunie razem z jego Kwarantanną.

F.

help3r

Użytkownik
Posty: 239
Rejestracja: 30 kwie 2011, 09:23

Sprawdzenie logów

Post11 paź 2013, 22:02

A jednak chyba coś zostało bo MBAM wykrył 2 infekcje. Zaraz podam logi.

-- 11 paź 2013, 22:02 --

Dostępne tylko dla zarejestrowanych użytkowników

filutka78

Użytkownik
Posty: 1485
Rejestracja: 28 sty 2009, 17:40

Sprawdzenie logów

Post11 paź 2013, 22:09

ja zrozumiałam, że chodzi Ci tylko o usunięcie resztek po Comodo (zresztą żadnych infekcji w logach nie było).

EDIT:
To, co wykrył MBAM, to tylko kopie czegoś, co mogło być Adware PUP, ale niekoniecznie.
Tego się nie da sprawdzić, bo w folderze System Volume Information znajdujące się tam obiekty (kopie do "Przywracania Systemu") otrzymują inną, losową nazwę.
Nawet gdyby to były rzeczywiście kopie jakiegoś PUP, to te kopie mogły się tam znaleźć wiele miesięcy temu, i ich rzeczywiste pliki zostały już dawno usunięte, bo MBAM przecież ich nie wykrył.


F.

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Sprawdzenie logów

Post12 paź 2013, 11:27

"{7204BDEE-1A48-4D95-A964-44A9250B439E}" = Facebook Messenger 2.1.4814.0


Odinstaluj.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

DRV - File not found [Kernel | Disabled | Stopped] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)
O4 - HKU\S-1-5-21-73586283-688789844-1177238915-1004..\Run: [Facebook Update] C:\Documents and Settings\DominiK\Ustawienia lokalne\Dane aplikacji\Facebook\Update\FacebookUpdate.exe (Facebook Inc.)
O4 - Startup: C:\Documents and Settings\DominiK\Menu Start\Programy\Autostart\Facebook Messenger.lnk = C:\Documents and Settings\DominiK\Ustawienia lokalne\Dane aplikacji\Facebook\Messenger\2.1.4814.0\FacebookMessenger.exe (Facebook)
[2013-10-11 18:06:51 | 000,000,000 | ---D | C] -- C:\Documents and Settings\DominiK\Menu Start\Programy\Facebook
[2013-10-11 18:06:29 | 000,000,000 | ---D | C] -- C:\Documents and Settings\DominiK\Ustawienia lokalne\Dane aplikacji\Temp
[2013-10-11 18:06:24 | 000,000,000 | ---D | C] -- C:\Documents and Settings\DominiK\Ustawienia lokalne\Dane aplikacji\Facebook
[2013-10-08 15:28:17 | 000,000,000 | -HSD | C] -- C:\Documents and Settings\All Users\Dane aplikacji\{01BD4FC9-2F86-4706-A62E-774BB7E9D308}
[2013-10-11 18:07:01 | 000,001,230 | ---- | M] () -- C:\Documents and Settings\DominiK\Menu Start\Programy\Autostart\Facebook Messenger.lnk
[2013-10-01 17:41:17 | 000,819,200 | ---- | M] () -- C:\Documents and Settings\DominiK\adb.exe
[2013-10-01 17:41:17 | 000,160,768 | ---- | M] () -- C:\Documents and Settings\DominiK\fastboot.exe
[2013-10-08 15:28:17 | 000,000,000 | -HSD | M] -- C:\Documents and Settings\All Users\Dane aplikacji\{01BD4FC9-2F86-4706-A62E-774BB7E9D308}

:Files
RECYCLER /alldrives
C:\WINDOWS\tasks\*.*

:Reg
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podajesz nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

help3r

Użytkownik
Posty: 239
Rejestracja: 30 kwie 2011, 09:23

Sprawdzenie logów

Post12 paź 2013, 17:38

filutka78 pisze:ja zrozumiałam, że chodzi Ci tylko o usunięcie resztek po Comodo (zresztą żadnych infekcji w logach nie było).


Przepraszam za zrobienie zamieszania , to ja źle sformułowałem zdanie, a co do tego wirusa na następny raz będę o tym wiedział :)

kominekl pisze:"{7204BDEE-1A48-4D95-A964-44A9250B439E}" = Facebook Messenger 2.1.4814.0

kominekl pisze:Odinstaluj.


Zostaje, jest to bardzo przydatna appka nie musze otwierać w Operze kolejnej zakładki żeby porozmawiać z kimś na FB , a tylko do tego mi FB służy :)

W związku z powyższym wyciąłem ten fragment z skryptu dotyczące FB.

-- 12 paź 2013, 17:28 --

Dostępne tylko dla zarejestrowanych użytkowników <- Usuwanie
Dostępne tylko dla zarejestrowanych użytkowników <- OTL
Dostępne tylko dla zarejestrowanych użytkowników <-Extras

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Sprawdzenie logów

Post13 paź 2013, 15:29

DRV - File not found [Kernel | Disabled | Unknown] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)


Pozbądź się tego. Poza tym zapoznaj się z Dostępne tylko dla zarejestrowanych użytkowników i Dostępne tylko dla zarejestrowanych użytkowników.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

DRV - File not found [File_System | On_Demand | Stopped] -- D:\Pobrane\GameBoosterPortable\App\Game Booster\Driver\WinRing0.sys -- (WinRing0_1_2_0)
DRV - File not found [Kernel | Disabled | Unknown] -- C:\WINDOWS\System32\Drivers\sptd.sys -- (sptd)
[2013-10-12 10:35:10 | 000,000,000 | ---D | C] -- C:\UsbFix
[2013-10-08 15:20:03 | 000,266,360 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\TweakUI.exe
[2013-10-04 20:53:49 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Menu Start\Programy\COMODO

:Files
RECYCLER /alldrives

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z Autoruns.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

help3r

Użytkownik
Posty: 239
Rejestracja: 30 kwie 2011, 09:23

Sprawdzenie logów

Post13 paź 2013, 15:43

kominekl pisze:Poza tym zapoznaj się z tym i tym.


Pomyliłeś chyba wątki :P Comodo odinstalowałem w ten sposób i nie mam go w ustawieniach a tej drugiej appki w życiu nie instalowałem i też jej nie mam :/

kominekl pisze:Pozbądź się tego.


Przed założeniem wątku to robiłem i dalej d*** :/

-- 13 paź 2013, 15:43 --

Dostępne tylko dla zarejestrowanych użytkowników <-Usuwanie

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Sprawdzenie logów

Post13 paź 2013, 15:45

Przed założeniem wątku to robiłem i dalej d*** :/


Zrób to teraz. Inna sytuacja.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

help3r

Użytkownik
Posty: 239
Rejestracja: 30 kwie 2011, 09:23

Sprawdzenie logów

Post13 paź 2013, 15:49

Dostępne tylko dla zarejestrowanych użytkowników <- Autoruns

-- 13 paź 2013, 15:49 --

kominekl pisze:Zrób to teraz. Inna sytuacja.


Wyświetla że SPTD nie jest zainstalowane :/

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Sprawdzenie logów

Post13 paź 2013, 15:49

help3r pisze:http://wikisend.com/download/362632/AutoRuns.arn <- Autoruns


Nowy log chce widzieć dopiero po ponownym wykonaniu tamtego - musisz usunąć ten klucz z rejestru.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

help3r

Użytkownik
Posty: 239
Rejestracja: 30 kwie 2011, 09:23

Sprawdzenie logów

Post13 paź 2013, 15:55

kominekl pisze:Nowy log chce widzieć dopiero po ponownym wykonaniu tamtego - musisz usunąć ten klucz z rejestru.


Otrzymuje komunikat

RegAssasin could NOT remove the register key.

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Sprawdzenie logów

Post13 paź 2013, 15:59

help3r pisze:
kominekl pisze:Nowy log chce widzieć dopiero po ponownym wykonaniu tamtego - musisz usunąć ten klucz z rejestru.


Otrzymuje komunikat

RegAssasin could NOT remove the register key.


Spróbuj za pomocą Dostępne tylko dla zarejestrowanych użytkowników.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.



  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 4 gości