Wirus rozsyłający spam i zablokowane konto Facebook

Wszystko co dotyczy bezpieczeństwa systemów oraz walki z malware, w szczególności analiza logów
anncinek

Użytkownik
Posty: 10
Rejestracja: 03 kwie 2013, 19:16

Wirus rozsyłający spam i zablokowane konto Facebook

Post04 kwie 2013, 12:20

Widziałam już podobny problem na forum.
Przyczyną była infekcja jakimś świństwem przez link do oglądnięcia filmiku na którym oznaczył mnie znajomy.
Moja głupota..

System win7 64 bit
Co się dzieje:
Spowolnienie pracy procesora, blokada konta Facebook

Log z anti-malware:
Dostępne tylko dla zarejestrowanych użytkowników

Logo z OTL:
Dostępne tylko dla zarejestrowanych użytkowników

Oto kilka screenów ze strony facebooka:
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników
Dostępne tylko dla zarejestrowanych użytkowników

Proszę o pomoc :)

-- 04 kwi 2013, 12:20 --

Dodam, że przywracanie systemu jest niemożliwe..
screen
Dostępne tylko dla zarejestrowanych użytkowników

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post04 kwie 2013, 20:09

Typ skanowania: Szybkie skanowanie


To o niczym nie świadczy, ale o tym na końcu ;) .

Dodam, że przywracanie systemu jest niemożliwe..


Comodo coś tu usunął i wariuje.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

IE:64bit: - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&FORM=IE8SRC
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&FORM=IE8SRC
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKCU\..\SearchScopes\{3BDAF9EB-D2F4-4579-8886-1E383A6B4BB7}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&SearchSource=4&ctid=CT3220468
IE - HKCU\..\SearchScopes\{8EEAC88A-079B-4b2c-80C1-7836F79EB40A}: "URL" = Dostępne tylko dla zarejestrowanych użytkowników{searchTerms}&fr=chr-comodo
FF:64bit: - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF64_11_5_502_146.dll File not found
FF:64bit: - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@google.com/npPicasa3,version=3.0.0: C:\Program Files (x86)\Google\Picasa3\npPicasa3.dll File not found
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=: File not found
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files (x86)\Google\Update\1.3.21.135\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@vividas.com/npVividasPlayer: C:\Program Files (x86)\Vividas\Player\npVividasPlayer.dll ( )
[2012-11-29 13:45:50 | 000,000,000 | ---D | M] (uTorrentControl_v2) -- C:\Users\Cinek\AppData\Roaming\mozilla\Firefox\extensions\{7473b6bd-4691-4744-a82b-7854eb3d70b6}
[2013-02-23 10:52:38 | 000,000,000 | ---D | M] (BrowserProtect) -- C:\PROGRAMDATA\BROWSERPROTECT\2.6.1095.52\{C16C1CCB-7046-4E5C-A2F3-533AD2FEC8E8}\FIREFOXEXTENSION
O4:64bit: - HKLM..\Run: [IntelTBRunOnce] wscript.exe //b //nologo "C:\Program Files\Intel\TurboBoost\RunTBGadgetOnce.vbs" File not found
O4 - HKCU..\Run: [AdobeBridge] File not found
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1
O8:64bit: - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200 File not found
O8:64bit: - Extra context menu item: E&ksportuj do programu Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000 File not found
O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\Windows\system32\GPhotos.scr/200 File not found
O8 - Extra context menu item: E&ksportuj do programu Microsoft Excel - res://C:\PROGRA~2\MICROS~1\Office12\EXCEL.EXE/3000 File not found
O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} Dostępne tylko dla zarejestrowanych użytkowników (Reg Error: Key error.)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} Dostępne tylko dla zarejestrowanych użytkowników (Reg Error: Value error.)
O16 - DPF: {CAFEEFAC-0016-0000-0004-ABCDEFFEDCBA} Dostępne tylko dla zarejestrowanych użytkowników (Java Plug-in 1.6.0_04)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} Dostępne tylko dla zarejestrowanych użytkowników (Java Plug-in 10.15.2)
O20 - AppInit_DLLs: (c:\progra~3\browse~1\261095~1.52\{c16c1~1\browse~1.dll) - File not found
[2013-04-03 13:14:54 | 000,000,000 | ---D | C] -- C:\ProgramData\Doctor Web
[2013-01-05 15:46:22 | 000,000,000 | ---D | M] -- C:\Users\Cinek\AppData\Roaming\chc.4875E02D9FB21EE389F73B8D1702B320485DF8CE.1
[2012-12-16 13:59:50 | 000,000,000 | ---D | M] -- C:\Users\Cinek\AppData\Roaming\TuneUp Software

:Files
C:\Program Files (x86)\Google\Update
C:\Windows\tasks\*.*
C:\Windows\DeleteOnReboot.bat
C:\Program Files\COMODO\COMODO Internet Security\Quarantine

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z TDSSKiller + nowe logi z OTL (oba!).
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post05 kwie 2013, 14:15



Nadal brakuje drugiego logu z OTL (Extras.txt). Na instrukcji widoczne jest, że w sekcji Rejestr - Skan dodatkowy mamy zaznaczyć opcję -> Użyj Filtrowania. To właśnie ona odpowiada za wytworzenie tego logu. Czekamy na ten log.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post05 kwie 2013, 18:21

"Shop for HP Supplies" = Shop for HP Supplies
"{1DBD1F12-ED93-49C0-A7CC-56CBDE488158}" = ASUS LifeFrame3
"InstallShield_{DF47ACA3-7C78-4C08-8007-AC682563C9F1}" = Samsung AllShare
"Vividas Player Plugin_is1" = Vividas Player Plugin v4.1


Odinstaluj.

Logi.


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

:OTL

File not found (No name found) -- C:\PROGRAMDATA\BROWSERPROTECT\2.6.1095.52\{C16C1CCB-7046-4E5C-A2F3-533AD2FEC8E8}\FIREFOXEXTENSION
O4:64bit: - HKLM..\Run: [IntelTBRunOnce] wscript.exe //b //nologo "C:\Program Files\Intel\TurboBoost\RunTBGadgetOnce.vbs" File not found
O4 - HKU\S-1-5-19..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun File not found
O4 - HKU\S-1-5-20..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun File not found
O4 - HKU\S-1-5-21-2424113508-2126427556-3768759279-1003..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun File not found
O4 - HKU\S-1-5-80-3347559571-2248519772-4040665615-1364289574-3655100774..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /autoRun File not found
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-21-2424113508-2126427556-3768759279-1003..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O4 - HKU\S-1-5-80-3347559571-2248519772-4040665615-1364289574-3655100774..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
[2012-12-04 13:51:08 | 000,000,000 | -HSD | M] -- C:\Users\Cinek\AppData\Roaming\wyUpdate AU

:Reg
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules]

:Commands
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podaj log z Autoruns.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.


Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post06 kwie 2013, 12:42

Autoruns.


W Autoruns odznacz:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run

AdobeAAMUpdater-1.0
IgfxTray
IntelTBRunOnce
Persistence
RtHDVBg
RtHDVCpl


HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run

Wszystko.


C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup

Wszystko.


HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components

Wszystko.


HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components

Wszystko.


HKCU\Software\Microsoft\Windows\CurrentVersion\Run

Wszystko.


HKLM\Software\Classes\Directory\Background\ShellEx\ContextMenuHandlers

Wszystko.


HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

Wszystko.


HKLM\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects

Wszystko.


Task Scheduler

Wszystko.


HKLM\System\CurrentControlSet\Services

AdobeActiveFileMonitor10.0
ATKGFNEXSrv
fussvc
gupdate
gupdatem
MBAMScheduler
MBAMService
MSSQL$ANNCINEK
MSSQL$SQLEXPRESS
NVSvc
nvUpdatusService
odserv
ose
Sony PC Companion
SQLWriter
SwitchBoard
Te.Service
TurboBoost
WinDefend
wlidsvc


HKLM\System\CurrentControlSet\Services

Wszystko z frazą -> File Not Found.


Dokonaj restartu. Jeśli wszystko będzie OK to w trybie awaryjnym usuń (co się będzie dało) odznaczone wpisy. Następnie podaj nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

anncinek

Użytkownik
Posty: 10
Rejestracja: 03 kwie 2013, 19:16

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:03

A jeżeli nic się nie zmieniło to co mam zrobić...?

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:07

anncinek pisze:A jeżeli nic się nie zmieniło to co mam zrobić...?


Ale to się nie tyczy zmian na FB tylko w samym działaniu komputera.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

anncinek

Użytkownik
Posty: 10
Rejestracja: 03 kwie 2013, 19:16

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:10

ok

-- 07 kwi 2013, 16:10 --

Usunąć te wszystkie, które odznaczone zostały w autorun tak?

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:15

anncinek pisze:ok

-- 07 kwi 2013, 16:10 --

Usunąć te wszystkie, które odznaczone zostały w autorun tak?


Tak ;) .
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

anncinek

Użytkownik
Posty: 10
Rejestracja: 03 kwie 2013, 19:16

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:26

Niestety nie da się usunąć nic z Autorun..

Awatar użytkownika
kominekl

Ekspert
Posty: 5855
Rejestracja: 27 lis 2011, 14:25
Kontaktowanie:

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:32

anncinek pisze:Niestety nie da się usunąć nic z Autorun..


Nic? To jest nie możliwe. Części faktycznie nie da się, ale tylko części. Robisz to w trybie awaryjnym? Tylko odznaczone wcześniej wpisy - pamiętaj.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.

anncinek

Użytkownik
Posty: 10
Rejestracja: 03 kwie 2013, 19:16

Wirus rozsyłający spam i zablokowane konto Facebook

Post07 kwie 2013, 16:35

Tak, w trybie awaryjnym z dostępem do sieci. Niczego nie da się usunąć wyskakuje okienko z komunikatem ze nie można modyfikować



  • Reklama

Wróć do „Bezpieczeństwo”



Kto jest online

Użytkownicy przeglądający to forum: Obecnie na forum nie ma żadnego zarejestrowanego użytkownika i 9 gości