TA STRONA UŻYWA COOKIE. Dowiedz się więcej o celu ich używania i zmianie ustawień cookie w przeglądarce. Korzystając ze strony wyrażasz zgodę na używanie cookie, zgodnie z aktualnymi ustawieniami przeglądarki.
Od dnia 25.05.2018 r. na terenie Unii Europejskiej wchodzi w życie Rozporządzenie Parlamentu Europejskiego w sprawie ochrony danych osobowych. Prosimy o zapoznanie się z polityką prywatności oraz regulaminem serwisu  [X]

Trojan.ransom udający policję

Logi, zabezpieczenie komputera, danych. Programy antywirusowe antyspyware, firewall itp.
Regulamin forum
1. Każdy temat powinien odzwierciedlać treść wątku.
2. W przypadku wklejania logów; należy je wykonać od razu przynajmniej z dwóch narzędzi: FRST oraz z GMER
3. Wszelkie logi proszę publikować na przeznaczonych do tego stronach a w poście wklejać tylko link.
4. Nie wskazane jest skracanie logów, należy wkleić cały - od początku, do końca.
5. Nie wskazane jest podczepianie się do tematów innych użytkowników - proszę założyć nowy temat w dziale Bezpieczeństwo, ułatwi to pomoc sprawdzającemu.
6. Osoby nie posiadające odpowiedniej wiedzy, nie powinny sprawdzać logów, ponieważ grozi to poważnym uszkodzeniem systemu lub aplikacji zainstalowanych na komputerze.
7. Należy dokładnie opisać problem, występujące objawy oraz wszelkie podjęte działania.
8. Każdy skrypt jest unikatowy, napisany dla każdego przypadku z osobna, więc nie może być stosowany przez innych.
9. W przypadku zamieszczenia zrzutu ekranu (screenshot'a) proszę korzystać z zewnętrznego serwisu oferującego hosting zdjęć.

Trojan.ransom udający policję

Postprzez piotrus81 » 19 Maj 2012, 15:18

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Witam.
Potrzebuję pomocy - system operacyjny został zainfekowany (jak wygoole'owalem) wirusem trojan.ransom, podszywającym się pod policję. Komputer zablokowany jest zarówno w trybie normalnym, awaryjnym jak i awaryjnym z obsługą sieci. Jedynie w "trybie awaryjnym z wierszem poleceń" można cokolwiek zrobić.
System zeskanowałem poniższymi narzędziami. Zamiast TDSSKiller'a próbowałem użyć gmer'a, jednakże dwukrotnie podczas skanowanie komputer zawiesił się całkowicie (na różnych etapach skanowania); za trzecim razem natomiast w trakcie skanowania nastąpił restart systemu. Dodam, że TDSSKiller po skanowaniu wyświetlił informację, że niczego nie znaleziono :( Jeżeli potrzebny byłby jeszcze jakiś skan - poproszę o jakąś sugestię, jakiego narzędzia użyć ;)
Załączam logi.

OTL
OTL.txt http://www.wklej.eu/index.php?id=7aa84ecfac
Extras.txt http://www.wklej.eu/index.php?id=7d4ea29946

TDSSKiller
http://www.wklej.eu/index.php?id=1a97482224

Z góry dziękuję za wszelką okazaną mi pomoc.
piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez mateo8898 » 19 Maj 2012, 15:46

PostUA: Mozilla/5.0 (Windows NT 6.1; WOW64; rv:12.0) Gecko/20100101 Firefox/12.0


Uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:
Kod: Zaznacz wszystko
:OTL
FF - HKLM\Software\MozillaPlugins\@real.com/nsJSRealPlayerPlugin;version=:  File not found
O4 - HKLM..\Run: [eekyanvdnqhdaoh] C:\Documents and Settings\All Users\Dane aplikacji\eekyanvdnqhdaohrclhk.exe ()
O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found
O20 - Winlogon\Notify\rpcc: DllName - (C:\WINDOWS\system32\rpcc.dll) -  File not found
O20 - Winlogon\Notify\rpccd: DllName - (C:\WINDOWS\system32\rpccd.dll) - C:\WINDOWS\system32\rpccd.dll ()
[2012-05-18 10:37:25 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Dane aplikacji\phggkreiilekkph
[2012-05-18 10:38:10 | 000,000,268 | -H-- | M] () -- C:\sqmdata06.sqm
[2012-05-18 10:38:10 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt06.sqm
[2012-05-18 10:37:26 | 000,000,448 | ---- | M] () -- C:\Documents and Settings\All Users\Dane aplikacji\rxgrhrxzqzqpwzv
[2012-05-18 10:37:20 | 000,057,344 | ---- | M] () -- C:\WINDOWS\explorer_new.exe
[2012-05-18 10:37:20 | 000,057,344 | ---- | M] () -- C:\WINDOWS\eekyanvdnqhdaohrclhk.exe
[2012-05-18 10:37:20 | 000,057,344 | ---- | M] () -- C:\Documents and Settings\All Users\Dane aplikacji\eekyanvdnqhdaohrclhk.exe
[2012-05-17 20:18:10 | 000,000,268 | -H-- | M] () -- C:\sqmdata05.sqm
[2012-05-17 20:18:10 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt05.sqm
[2012-05-16 21:45:55 | 000,000,268 | -H-- | M] () -- C:\sqmdata04.sqm
[2012-05-16 21:45:55 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt04.sqm
[2012-05-16 13:25:48 | 000,000,268 | -H-- | M] () -- C:\sqmdata03.sqm
[2012-05-16 13:25:48 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt03.sqm
[2012-05-15 23:15:54 | 000,000,268 | -H-- | M] () -- C:\sqmdata02.sqm
[2012-05-15 23:15:54 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt02.sqm
[2012-05-14 21:31:58 | 000,000,268 | -H-- | M] () -- C:\sqmdata01.sqm
[2012-05-14 21:31:58 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt01.sqm
[2012-05-14 17:52:51 | 000,000,268 | -H-- | M] () -- C:\sqmdata00.sqm
[2012-05-14 17:52:51 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt00.sqm
[2012-05-14 11:10:10 | 000,000,268 | -H-- | M] () -- C:\sqmdata19.sqm
[2012-05-14 11:10:10 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt19.sqm
[2012-05-13 21:45:58 | 000,000,268 | -H-- | M] () -- C:\sqmdata18.sqm
[2012-05-13 21:45:58 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt18.sqm
[2012-05-13 16:25:19 | 000,000,268 | -H-- | M] () -- C:\sqmdata17.sqm
[2012-05-13 16:25:19 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt17.sqm
[2012-05-12 22:30:15 | 000,000,268 | -H-- | M] () -- C:\sqmdata16.sqm
[2012-05-12 22:30:15 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt16.sqm
[2012-05-12 19:20:52 | 000,000,268 | -H-- | M] () -- C:\sqmdata15.sqm
[2012-05-12 19:20:52 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt15.sqm
[2012-05-11 20:26:34 | 000,000,268 | -H-- | M] () -- C:\sqmdata14.sqm
[2012-05-11 20:26:34 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt14.sqm
[2012-05-11 12:22:28 | 000,000,268 | -H-- | M] () -- C:\sqmdata13.sqm
[2012-05-11 12:22:28 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt13.sqm
[2012-05-11 12:17:26 | 000,000,268 | -H-- | M] () -- C:\sqmdata12.sqm
[2012-05-11 12:17:25 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt12.sqm
[2012-05-10 20:59:15 | 000,000,268 | -H-- | M] () -- C:\sqmdata11.sqm
[2012-05-10 20:59:14 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt11.sqm
[2012-05-10 16:25:15 | 000,000,268 | -H-- | M] () -- C:\sqmdata10.sqm
[2012-05-10 16:25:15 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt10.sqm
[2012-05-09 20:38:43 | 000,000,268 | -H-- | M] () -- C:\sqmdata09.sqm
[2012-05-09 20:38:43 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt09.sqm
[2012-05-09 10:58:20 | 000,000,268 | -H-- | M] () -- C:\sqmdata08.sqm
[2012-05-09 10:58:20 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt08.sqm
[2012-05-08 21:55:01 | 000,000,268 | -H-- | M] () -- C:\sqmdata07.sqm
[2012-05-08 21:55:00 | 000,000,244 | -H-- | M] () -- C:\sqmnoopt07.sqm

:Reg
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="explorer.exe"

:Commands
[clearallrestorepoints]
[emptytemp]

Klikasz Wykonaj skrypt. Dajesz log z usuwania + nowe logi z OTL.
Awatar użytkownika
mateo8898
Moderator
Moderator
 
Posty: 15377
Dołączenie: 15 Maj 2009, 14:55
Pochwały: 966

Re: Trojan.ransom udający policję

Postprzez piotrus81 » 19 Maj 2012, 16:08

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez kominekl » 20 Maj 2012, 11:07

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Odinstaluj -> Spybot - Search & Destroy (stare próchno), Ad-aware (w tym układzie zbędny), HijackThis (staroć) i Skaner on-line (nie zaktualizacyjny).

Następnie uruchom OTL -> w oknie Własne opcje skanowania/skrypt wklej:

Kod: Zaznacz wszystko
:OTL

IE - HKU\S-1-5-21-1645522239-329068152-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
IE - HKU\S-1-5-21-1645522239-329068152-839522115-1003\..\URLSearchHook: {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\Program Files\Neostrada TP\SearchPageURL.dll ()
FF - prefs.js..browser.startup.homepage: \"http://pl.start2.mozilla.com/firefox?client=firefox-a&rls=org.mozilla:pl:official\"
O4 - HKU\S-1-5-21-1645522239-329068152-839522115-1003..\Run: [eekyanvdnqhdaoh] C:\Documents and Settings\All Users\Dane aplikacji\eekyanvdnqhdaohrclhk.exe File not found
O16 - DPF: {5A09E43F-A0A7-4ABF-AF80-11367CF1DC8F} http://mks.com.pl/skaner/SkanerOnline.cab (MainControl Class)
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1222695610062 (MUWebControl Class)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O20 - HKLM Winlogon: Shell - (explorer_new.exe) -  File not found

:Files
C:\Documents and Settings\admin\ms.exe
C:\WINDOWS\System32\754782ld.exe
C:\WINDOWS\System32\13369532ld.exe
C:\WINDOWS\System32\17521712ld.exe
C:\WINDOWS\System32\20262182ld.exe
C:\WINDOWS\System32\26198432ld.exe

:Reg
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"=-
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"Shell"="explorer.exe"

:Commands
[emptyflash]
[clearallrestorepoints]
[emptytemp]


Klikasz Wykonaj skrypt. Dajesz log z usuwania. Następnie podajesz nowe logi z OTL.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.
Awatar użytkownika
kominekl
Przyjaciel forum
Przyjaciel forum
 
Posty: 4530
Dołączenie: 03 Sty 2010, 16:07
Miejscowość: Pasztowa Wola Kolonia
Pochwały: 174

Re: Trojan.ransom udający policję

Postprzez piotrus81 » 20 Maj 2012, 12:17

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez kominekl » 20 Maj 2012, 12:26

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


W OTL -> Sprzątanie.
Zainstaluj SP3 -> http://www.instalki.pl/programy/downloa ... ack_3.html.
Zaktualizuj IE do najnowszej wersji (nawet, jeśli Go nie używasz) -> http://www.instalki.pl/programy/downloa ... _8_XP.html.
Odinstaluj starą wersję Java`y -> Java 2 Runtime Environment, SE v1.4.0_03 i zainstaluj najnowszą -> http://www.instalki.pl/programy/downloa ... /Java.html.
Odinstaluj starą wersję programu do odczytu .PDF -> ABBYY FineReader 5.0 Sprint, Adobe Reader 7.0.5 - Polish i zainstaluj najnowszą -> http://www.instalki.pl/programy/downloa ... eader.html.
Odinstaluj starą wersję paczki kodeków K-Lite Mega Codec Pack 1.60. Zainstaluj najnowszą wersję K-Lite Codec Pack -> https://www.instalki.pl/download/programy/windows/multimedia/kodeki/k-lite-codec-pack-full/.
Odinstaluj starą wersję Skype`a -> Skype 2.5 i zainstaluj najnowszą -> http://www.instalki.pl/programy/downloa ... Skype.html.
Zaktualizuj Firefox`a do najnowszej wersji (Firefox -> Pomoc -> Sprawdź dostępność aktualizacji...).
Przeczyść dysk i rejestr CCleaner`em -> https://www.instalki.pl/download/programy/windows/narzedzia/narzedzia-systemowe/ccleaner/.
Wykonaj pełne skanowanie Malwarebytes`em Anti-Malware (nie gódź się na wersję testową) -> https://www.instalki.pl/download/programy/windows/bezpieczenstwo/antyspyware/malwarebytes/, jeśli coś znajdzie usuń i daj raport.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.
Awatar użytkownika
kominekl
Przyjaciel forum
Przyjaciel forum
 
Posty: 4530
Dołączenie: 03 Sty 2010, 16:07
Miejscowość: Pasztowa Wola Kolonia
Pochwały: 174

Re: Trojan.ransom udający policję

Postprzez piotrus81 » 20 Maj 2012, 16:55

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Log Malwarebytes Anti-Malware: http://www.wklej.eu/index.php?id=dd774dbd30
piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez kominekl » 20 Maj 2012, 19:50

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Opróżnij kwarantannę Malwarebytes`a (Usuń Wszystko).
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.
Awatar użytkownika
kominekl
Przyjaciel forum
Przyjaciel forum
 
Posty: 4530
Dołączenie: 03 Sty 2010, 16:07
Miejscowość: Pasztowa Wola Kolonia
Pochwały: 174

Re: Trojan.ransom udający policję

Postprzez piotrus81 » 20 Maj 2012, 19:54

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Zrobione.
Czy dobrze rozumuję, że to już wszystko?
piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez kominekl » 20 Maj 2012, 20:21

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


piotrus81 napisał(a):Zrobione.
Czy dobrze rozumuję, że to już wszystko?


Jeśli nie ma już żadnych problemów to tak. To już wszystko.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.
Awatar użytkownika
kominekl
Przyjaciel forum
Przyjaciel forum
 
Posty: 4530
Dołączenie: 03 Sty 2010, 16:07
Miejscowość: Pasztowa Wola Kolonia
Pochwały: 174

Re: Trojan.ransom udający policję

Postprzez piotrus81 » 20 Maj 2012, 20:25

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Wygląda na to, że chyba już wszystko ok. Jednakże nie mam w tym momencie czasu na bardziej dogłębne sprawdzenie. W razie jakichś problemów, dam znać.
Tymczasem gorąco dziękuję za skuteczną i szybką pomoc. Pozdrawiam
piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez kominekl » 21 Maj 2012, 20:57

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


piotrus81 napisał(a):Wygląda na to, że chyba już wszystko ok. Jednakże nie mam w tym momencie czasu na bardziej dogłębne sprawdzenie. W razie jakichś problemów, dam znać.
Tymczasem gorąco dziękuję za skuteczną i szybką pomoc. Pozdrawiam


W razie czego śmiało pytaj w tym temacie.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.
Awatar użytkownika
kominekl
Przyjaciel forum
Przyjaciel forum
 
Posty: 4530
Dołączenie: 03 Sty 2010, 16:07
Miejscowość: Pasztowa Wola Kolonia
Pochwały: 174

Re: Trojan.ransom udający policję

Postprzez piotrus81 » 22 Maj 2012, 18:07

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Musiałem reinstalnąć Neozdradę, gdyż okazało się, że brakuje jakichś składników oprogramowania:) Następnie musiałem odzyskać hasło do niej, gdyż nikt nigdzie go nie zapisał ;) To nie był mój komputer - pomagałem kuzynce reanimować go. Wygląda na to, że już wszystko w porządku - a przynajmniej wszystko to, z czego kuzynka korzysta ;)
Raz jeszcze dziękuje serdecznie za pomoc - już wiem do kogo zgłaszać się w razie potrzeby ;) Pozdrawiam serdecznie i życzę sukcesów w udzielaniu pomocy :)
piotrus81
Forumowicz
Forumowicz
 
Posty: 17
Dołączenie: 19 Maj 2012, 10:04

Re: Trojan.ransom udający policję

Postprzez kominekl » 22 Maj 2012, 18:55

PostUA: Mozilla/5.0 (Windows NT 5.1; rv:12.0) Gecko/20100101 Firefox/12.0


Neostrada padła z niewiadomego do końca powodu, ale taka już uroda TP.
Kiedy komputery staną się twoim jedynym życiem, jedynym totemem odstraszającym klątwę nudy, wtedy prędzej czy później granica między tymi dwoma wymiarami zniknie i postacie z Błękitnej Pustki zaczną pojawiać się w Realu. Czasem są twoimi przyjaciółmi. A czasem nie.
Awatar użytkownika
kominekl
Przyjaciel forum
Przyjaciel forum
 
Posty: 4530
Dołączenie: 03 Sty 2010, 16:07
Miejscowość: Pasztowa Wola Kolonia
Pochwały: 174


Powróć do Bezpieczeństwo

Kto jest na forum

Zarejestrowani użytkownicy: Bing [Bot]

cron