Virus - rootkit hitno!!!!

poruka: 13
|
čitano: 4.815
|
moderatori: DrNasty, pirat, XXX-Man, vincimus
1
+/- sve poruke
ravni prikaz
starije poruke gore
16 godina
neaktivan
offline
Virus - rootkit hitno!!!!

pozdrav svima,

imam mali hitni problem, eset mi je pronašao treat nazivom win32.rootkit.kryptik.BI koji se šeta po System32 fileovima (javlja da se nalazi u raznim file-ovima tipa drivers,  svchost.exe, audiocodecima idt.) zanima me kako to uklonit jel to uopće moguće ili moram windowse nanovo snimat. jel tu mogu samo c formatirat ili moram i d brisat ( na laptopu mi je podjeljeno samo na c i d particije)

 

molim vas za hitnu pomoć što se tiče virusa sam veliki amater, upisala sam ga u google ali mi to baš nije pomoglo Plač

Moj PC  
0 0 hvala 0
17 godina
neaktivan
offline
Virus - rootkit hitno!!!!

Pokusaj sa ovim odlicnim programcicem  GMER

 

Dobre su sanse da ces ipak morati renstalirati windowse pri cemu ne trebas dirati disk d.

 
0 0 hvala 0
17 godina
neaktivan
offline
Virus - rootkit hitno!!!!

Skini MBAM, instaliraj ga, napravi mu update i zatim pokreni skeniranje.

''...nisam možda siguran što me uistinu zanima, ali sam posve siguran što me ne zanima.''
Poruka je uređivana zadnji put pet 23.4.2010 13:42 (Razer_Copperhead).
 
0 0 hvala 1
16 godina
neaktivan
offline
Virus - rootkit hitno!!!!

instalirala sam onaj od sophoa, kulturno je izbriso 4 komada pri tome je ostao samo još jedan regestry koji se nemože uklonit, sad me muči što kad sam restartala nije htio normalno startat windowse već samo po zadnje određenim postavkama

Moj PC  
0 0 hvala 0
16 godina
neaktivan
offline
Virus - rootkit hitno!!!!

ps: puno vam hvala na trudu :D

Moj PC  
0 0 hvala 0
17 godina
neaktivan
offline
Virus - rootkit hitno!!!!

Pokreni svakako MBAM i HijackThis pa stavi log od HijackThisa ovdje na forum da vidimo što još treba uklonit.

''...nisam možda siguran što me uistinu zanima, ali sam posve siguran što me ne zanima.''
 
0 0 hvala 1
16 godina
neaktivan
offline
Virus - rootkit hitno!!!!

rootkit-pretraga rootkit-pretraga
ovo mi je izbacio hijackthis nadam se da je to to na šta si mislio :/

 

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 16:06:58, on 23.4.2010
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16414)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\system32\igfxpers.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\igfxsrvc.exe
C:\Program Files\T-Mobile Internet Manager\UIExec.exe
C:\Program Files\Common Files\Java\Java Update\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\DOCUME~1\migi\LOCALS~1\Temp\RtkBtMnt.exe
C:\WINDOWS\system32\agrsmsvc.exe
C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Program Files\Bonjour\mDNSResponder.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\T-Mobile Internet Manager\AssistantServices.exe
C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\msiexec.exe
C:\Program Files\Trend Micro\HiJackThis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.hr/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [GrooveMonitor] "C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe"
O4 - HKLM\..\Run: [UIExec] "C:\Program Files\T-Mobile Internet Manager\UIExec.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "D:\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKUS\S-1-5-19\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE7-11] rundll32 advpack.dll,LaunchINFSection NR_IE7en.inf,AfterUserStart (User 'LOCAL SERVICE')
O4 - HKUS\S-1-5-20\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')
O4 - HKUS\S-1-5-18\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')
O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Agere Modem Call Progress Audio (AgereModemAudio) - Agere Systems - C:\WINDOWS\system32\agrsmsvc.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Bonjour Service - Apple Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: iPod Service - Apple Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: Sony Ericsson OMSI download service (OMSI download service) - Unknown owner - C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SupServ.exe
O23 - Service: UI Assistant Service - Unknown owner - C:\Program Files\T-Mobile Internet Manager\AssistantServices.exe

--
End of file - 7554 bytes

Moj PC  
0 0 hvala 0
17 godina
neaktivan
offline
Virus - rootkit hitno!!!!

Da, na to sam mislio. Ovo što ti je našao MBAM ukloni (Ukloni odabrano) ako već nisi. Ostalo je sve u redu prema HijackThisu.

''...nisam možda siguran što me uistinu zanima, ali sam posve siguran što me ne zanima.''
Poruka je uređivana zadnji put pet 23.4.2010 16:37 (Razer_Copperhead).
 
0 0 hvala 1
17 godina
online
Virus - rootkit hitno!!!!

Ono kaj ti je Malwarebytes nasel samo Remove i nema problema. U HijackThis se ne vidi nista opasnog zapravo, no ove procese trebas izbacit sa startapa s CCleaner recimo jer su ti nepotrebni na startapu. Znaci oznacis ovo kaj sam napisal pa Disable i nema problema.Cool

 

HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe

 

HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

 

HKLM\..\Run: [iTunesHelper] "D:\iTunes\iTunesHelper.exe"

 

HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon

 

 

 

 

Moj PC  
0 0 hvala 1
17 godina
neaktivan
offline
RE: Virus - rootkit hitno!!!!
rambox kaže...

Ono kaj ti je Malwarebytes nasel samo Remove i nema problema. U HijackThis se ne vidi nista opasnog zapravo, no ove procese trebas izbacit sa startapa s CCleaner recimo jer su ti nepotrebni na startapu. Znaci oznacis ovo kaj sam napisal pa Disable i nema problema.Cool

 

HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe

 

HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

 

HKLM\..\Run: [iTunesHelper] "D:\iTunes\iTunesHelper.exe"

 

HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon

 

 

 

 

Može ih isključi i ovako: RUN→msconfig→Startup i dignuti kvačicu s određenog procesa.

''...nisam možda siguran što me uistinu zanima, ali sam posve siguran što me ne zanima.''
Poruka je uređivana zadnji put pet 23.4.2010 16:30 (Razer_Copperhead).
17 godina
online
RE: Virus - rootkit hitno!!!!
Razer_Copperhead kaže...
rambox kaže...

Ono kaj ti je Malwarebytes nasel samo Remove i nema problema. U HijackThis se ne vidi nista opasnog zapravo, no ove procese trebas izbacit sa startapa s CCleaner recimo jer su ti nepotrebni na startapu. Znaci oznacis ovo kaj sam napisal pa Disable i nema problema.Cool

 

HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe

 

HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime

 

HKLM\..\Run: [iTunesHelper] "D:\iTunes\iTunesHelper.exe"

 

HKCU\..\Run: [Sony Ericsson PC Suite] "C:\Program Files\Sony Ericsson\Sony Ericsson PC Suite\SEPCSuite.exe" /systray /nologon

 

 

 

 

Može ih isključi i ovako: RUN→msconfig→Startup i dignuti kvačicu s određenog procesa.

Moze da no CCleaner skoro svako ima na kompu a ak nema trebal bi ga imat, i s njime je to elegantnije, preglednije i lakse napravit itekak.Cool

16 godina
neaktivan
offline
Virus - rootkit hitno!!!!

Dečki HVALA VAM PUUUUUUUUUUUNO, spasili ste mi život ;) 

 

danke danke danke danke danke danke danke danke

Moj PC  
0 0 hvala 0
17 godina
online
RE: Virus - rootkit hitno!!!!
jo.marinaVU kaže...

Dečki HVALA VAM PUUUUUUUUUUUNO, spasili ste mi život ;) 

 

danke danke danke danke danke danke danke danke

Zapravo i nisi imala neku opasnu gamad baš, samo kaj ga taj ESET nesretni nije mogel svladat a besplatni Malwarebytes je pa onda ne treba nist vise reci.Nevinašce Skini si jos za ubuduce WOT to je addon za Firefox i IE pa ga ubacis u njih, posle samo ostavis na Basic kak je i i zavrsis instalaciju. Kasnije preko njegove ikone pa Setings podesis pod Warings ovak kak vidis i imala bus puno manje problema s gamadi.Cool

 

http://www.mywot.com/

Poruka je uređivana zadnji put pet 23.4.2010 17:08 (rambox).
1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice