Dodaj do ulubionych

Trojan?? - zablokowany rejestr i menedżer. LOG

IP: 83.143.103.* 30.12.08, 21:11
Witam, mam problem jakich wiele.
Otóż podejrzewam że dostępu do rejestru i menedżeru zadan blokuje mi
jakiś trojan. Menedzeru zadań nie mogę włączyć bo jak wspomniałem
nie mogę też włączyć rejestru. Nic też nie daje pcja "konfiguracja
użytkownika". Ponadto mam problem z zainstalowaniem Directx'a -
wysakuje mi taki oto komunikat:
www.fotosik.pl/pokaz_obrazek/c268db2ca4987e20.html
Podejrzewam tez że zagnieździł się kilka miesięcy temu jakiś
rootkit, którego jak wiadomo ciężko usunąć. Przed formatem miałem
tez chyba jakieś malware. Teraz znowu jestem swieżo po formacie.
Log:
wklej.org/id/33367/txt
Podejrzany jest plik SYSTMEM.EXE, którego po pierwsze nie da się
usunąć a po drugie po włączeniu kompa wyskakuje mi błąd typu: "Nie
można odnaleźć pliku SYSTEM.EXE. Czyżby te wirus go nadpisał?
Obserwuj wątek
      • Gość: Kolobos Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.escom.net.pl 30.12.08, 21:55
        Utworz na pulpicie plik CFScript.txt i wklej do niego:

        Driver::
        srwsvc

        File::
        C:\t9m2t3u6v3s9.exe
        c:\windows\system32\SET15.tmp
        c:\windows\_dsA.tmp
        c:\windows\system32\SET648.tmp
        c:\windows\system32\SET625.tmp
        c:\windows\system32\SET61B.tmp
        c:\windows\system32\SET5E2.tmp
        c:\windows\system32\SET5D1.tmp
        c:\windows\system32\drivers\srwsvc.sys
        c:\windows\system32\mzo.exe
        c:\windows\system32\SYSTMEM.EXE
        c:\windows\system32\amu.exe
        c:\program files\SYSTMEM.EXE
        c:\windows\SET15.tmp
        c:\windows\system32\yzt.exe
        c:\windows\SET14.tmp
        c:\windows\SET20.tmp
        c:\windows\system32\qur.exe

        Folder::
        C:\Recycled\
        c:\recycler\
        C:\FOUND.000

        Registry::
        [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "Windows Video Drivers"=-

        [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
        "SYSTMEM.EXE"=-

        Zapisz i przeciagnij go na ikone combofix.exe, daj nowy log.
        Uzyj tez SDFix w trybie awaryjnym i daj log z niego.
        • Gość: Nightforce Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: 83.143.103.* 30.12.08, 22:29
          log z combofix:
          wklej.org/id/33435/txt
          log z SDfix:
          wklej.org/id/33436/txt
          Pod koniec, kiedy combofix konczył prace zauważyłem jakiś dziwny
          proces, który brzmiał coś tak: SDV~... (cos tam dalej). Zakończyłem
          go i nie wiem czy dobrze zrobiłem.
          PS. dziwne pliki wciąż są na dysku C.
          Aha i jeszcze od czasu do czasu pojawia mi się komunikat o
          zamknięciu systemu i którego nie da się wyłączyć ( ja wpisuje
          w 'uruchom' shutdown -a i to pomaga). Ten komunikat dotyczy jakiejś
          strukturze bądź usłudze RCP.
          • Gość: Kolobos Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.escom.net.pl 30.12.08, 22:41
            Zle zrobiles. O jakie dziwne pliki Ci chodzi?

            Zamknij porty przy pomocy wwdc.exe (netbios mozesz zostawic otwarty).

            Sprawdz plik c:\windows\system32\sfc_os.dll na stronie www.virustotal.com/ i wklej wynik skanowania.

            Nowy CFScript.txt:

            File::
            c:\windows\system32\vay.exe
            c:\windows\SET21.tmp
            c:\program files\SYSTMEM.EXE

            Registry::
            [HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\system]
            "DisableTaskMgr"=-
            "DisableRegistryTools"=-

            [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon]
            "Shell"="Explorer.exe"
            "SFCDisable"=-
            • Gość: Nightforce Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: 83.143.103.* 30.12.08, 23:13
              pliki z dziwną nazwą, np. C:\t9m2t3u6v3s9.exe
              wynik:
              wklej.org/id/33467/txt
              Nie wiem czy o to chodziło.
              Log Combofix:
              wklej.org/id/33468/txt
              Teraz coś znowu o komunikatach:
              Przy otwieraniu wwdc mam coś takiego:
              "Error while calling GetTcpTable API with the lenght required. The
              Program so cannot see what ports are opened and closed, and will so
              only rely on the registry to check what services are enabled on your
              system.
              Porty zamknięte z wyjątkiem netbios.
              Znowu wyskakuje komunikat o zamknięciu system wywołane przez cośtam
              costam.. wywoływanie procedur RPC - tak to jakoś brzmi dokładniej.
              I ciągle jeszcze mam komunikat o którym nie wspominałem związany
              z 'aplikacją Explorer.EXE i zostanie ona zamknięta'. Kiedy zostaje
              zamknięta pulpit się wyłancza, zostaje tylko tapeta. Mogę ją włączyc
              ale tylko wtedy kiedy mam dostęp do menedżera (dostep ten mam
              czasami, nie zawsze)
              • Gość: Kolobos Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.escom.net.pl 30.12.08, 23:20
                > wklej.org/id/33467/txt

                O to tylko, ze to sam naglowek, skopiuj i wklej dopiero po zakonczonym skanowaniu przez wszystkie antywirusy. Jezeli masz z tym problem to napisz tylko czy ktorys cos wykryl.

                > pliki z dziwną nazwą, np. C:\t9m2t3u6v3s9.exe

                To tylko jeden plik (widac go w najnowszym logu), czy jest ich wiecej?

                Nowy CFScript.txt:

                File::
                C:\t9m2t3u6v3s9.exe

                Registry::
                [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "Windows Video Drivers"=-

                [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
                "SYSTMEM.EXE"=-

                Po wykonaniu daj nowy log.
                  • Gość: Kolobos Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.escom.net.pl 30.12.08, 23:58
                    Uzyj konsoli odzyskiwania, wypakuj z plyty instalacyjnej XP plik sfc_os.dll i podmien z tym zainfekowanym. Mozesz tez uzyc Replacer'a do podmiany. Pamietaj zeby plik mial taka sama wersje jak system tzn jak masz SP2 to plyta z ktorej go wypakujesz tez musi miec zintegrowany SP2. Plik wypakujesz przy pomocy polecenia expand np:
                    expand X:\i386\sfc_os.dll C:\ nastepnie przy pomocy konsoli podmieniasz plik lub replacer'a podmieniasz plik.

                    Po podmianie usun: c:\program files\SYSTMEM.EXE

                    Uruchom: sfc /scannow

                    Nastepnie daj nowy log z combofix, sdfix oraz z gmera z zakladki rootkit -> szukaj, skopiuj to co znajdzie, wklej na wklej.org i podaj link.
                    • Gość: Nightforce Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.kat.3s.pl 31.12.08, 14:24
                      Combofix:
                      wklej.org/id/33626/txt
                      SDFix:
                      wklej.org/id/33625/txt
                      Gmer:
                      wklej.org/id/33629/txt
                      Plik podmieniłem, zrobiłem skan, usunąłem SYSTMEM.EXE. Jednak..
                      Wszystko było ok ale kiedy pisałem tego posta znowu włączyło się
                      zamykanie systemu wywołane tą procedurą RPC (ja automatycznie
                      wpisałem komendę shutdown -a zeby to przerwać) i znowu pojawił się
                      SYSTMEM.EXE i ten dziwny plik na C:\. Być moze w logach tego nie
                      bedzie widać ponieważ to wszystko zrobiło się po przeskanowaniu
                      systemu.
                      • Gość: Kolobos Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.chello.pl 31.12.08, 14:56
                        Jeszcze ktorys z plikow systemowych musi byc zainfekowany, sprawdz te na jotti:
                        c:\windows\system32\spoolsv.exe
                        c:\windows\explorer.exe
                        C:\WINDOWS\System32\smss.exe
                        C:\WINDOWS\system32\winlogon.exe
                        C:\WINDOWS\system32\services.exe
                        C:\WINDOWS\system32\lsass.exe
                        C:\WINDOWS\system32\svchost.exe
                        C:\WINDOWS\System32\ctfmon.exe
                        C:\Program Files\Messenger\msmsgs.exe
                        C:\WINDOWS\System32\rundll32.exe
                        C:\WINDOWS\System32\nvsvc32.exe
                            • Gość: Nightforce Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.kat.3s.pl 31.12.08, 22:33
                              O ile się nie mylę z virutem jako tako sobie poradziłem.
                              Przeskanowałem cały system rmvirutem i oczyścił pliki z tego wirusa.
                              Potem przeleciałem system jeszcze Dr. Webbem i tez co nieco
                              oczyścił. Na jotti, w procesach virut zostaje wykryty tylko przez
                              dwa antywirusy: A-squareda i Ikarusa. Reszta mówi ze nic nie
                              znaleziono. Proszę Kolobos, poradź coś jeszcze, bo ja nie chce
                              formatować windowsa poraz n-ty. Zresztą mój dysk i tak juz jest na
                              wyczerpaniu to tak bardzo mi na nim nie zależy. Ale szkoda mi
                              danych. Przynajmniej spróbuj usunąć tego Bankera (podmienianie pliku
                              sfc_os.dll nic juz nie daje).
                              Najnowszy log:
                              wklej.org/id/33755/
                            • Gość: Nightforce Re: Trojan?? - zablokowany rejestr i menedżer. LO IP: *.kat.3s.pl 31.12.08, 23:17
                              Dobra, ostatnia wiadomość i idę swietować nowy rok. Ale musze to
                              napisać: poradziłem sobie z zablokowanym menedżerem i rejestrem.
                              Najpierw za pomocą HT usunąłem wpisy dotyczące pliku SYSTMEM.EXE i
                              zablokowanego regeditu. To mi dało dostęp do rejestru. Potem
                              włączyłem menedżer i zakończyłem proces SYSTMEM.EXE. Następnie za
                              pomocą killboxa usunąłem ten plik. I odtad, jak narazie (odpukać)
                              już się nie pojawił. Problem został jedynie z procesem DWWIN.EXE -
                              da radę go podmienić za pomocą konsoli (poza tym pokazuje się tez
                              jakiś proces USERNIT.EXE, sporadycznie)? Wywołuje on błąd IE przez
                              co wiesza się na chwilę system. Daje się zakonczyc jego proces w
                              menedżerze ale to nie pomaga zupełnie. Udało się równiez
                              zainstalować DirectX'a. Jutro dam nowy Log. Do siego Kolobos!
Inne wątki na temat:

Popularne wątki

Nie pamiętasz hasła

lub ?

 

Nie masz jeszcze konta? Zarejestruj się

Nakarm Pajacyka