Odpowiedz 
 
Ocena wątku:
  • 0 Głosów - 0 Średnio
  • 1
  • 2
  • 3
  • 4
  • 5
Szkodliwe działanie trojanów
Autor Wiadomość
ejdziesia Offline
Początkujący
*
Użytkownik

Liczba postów: 7
Dołączył: Aug 2010
Reputacja: 0
€: 12
OS: Windows XP
Post: #1
Exclamation  Szkodliwe działanie trojanów
Witam

Mój komputer ostatnio przeszedł ostrą inwazję trojanów.Wgrałam Kasperskiego aby się ich pozbyć, jednak efekt nie był do końca taki jaki bym chciała. Zaczęło mi się po tym wszystko psuć w systemie. Coś złego działo się z portami usb a dyski uruchamiają się "za pomocą" i muszę dawać eksploruj żeby się do nich dostać. Z reinstalowałam system ale nadal te dyski się nie otwierają poprawnie oprócz sformatowanego C:.. Co zrobić? Czy analiza logów rozwiąże mój problem?

W załączniku dołączam analizę z programu OTL.

http://wklej.org/id/382914/

If I were a boy..Heart
29.08.2010 23:35
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
Reklama
nat__n Offline
Początkujący
*
Użytkownik

Liczba postów: 0
Dołączył: Feb 2012
Reputacja: 38
€: 0
OS: Brak
Post: #2
RE: Szkodliwe działanie trojanów
instalując system od nowa zapewne partycja "D" (i ewentualnie kolejne) NIE były formatowane, co oznacza, że trojany "przeskoczyły" na dysk "C". Jeżeli system zainfekował Ci się bardzo, zalecanym działaniem jest zabezpieczenie danych na zewnętrznym nośniku i "zerowanie" dysku (programem klasy WDClear/MHDD). Dopiero teraz instalujesz system (tworzysz od nowa partycje "C" i "D" itd.).

Jeżeli formatowałaś partycje "D" (i ewentualne kolejne: "E" itd.) a mimo to dalej masz problemy z wirusami, oznacza to iż:
- albo wirus siedzi w podsektorach dysku, gdzie normalne formatowanie nie ma dostępu, dopiero "zerowanie" temu może zaradzić
- albo po instalacji systemu wkładasz płytkę lub pendrive'a, które ponownie infekują system

Jest możliwość "wyczyszczenia" podsektorów, ale jest to czynność żmudna i czasochłonna, gwarancję sukcesu przyniesie Ci jednak wspomniane "zerowanie" (tzw. "LowFormat").

Jeżeli chcesz możemy pozbyć się problemu z koniecznością uruchamiania "za pomocą" -> exploruj (za to NAPEWNO odpowiedzialny jest trojan), ale pytanie czy to wystarczy, by Twój system był już całkowicie czysty.

Odnośnie logów:
klif.sys - pierwszy problem (C:\Windows\System32\Drivers)

E:\autorun.inf -- [ NTFS ]
F:\autorun.inf -- [ NTFS ]
G:\autorun.inf -- [ NTFS ]
H:\autorun.inf -- [ NTFS ]
I:\autorun.inf -- [ NTFS ]

- widzę jednak, że partycji masz całkiem sporo. Te pliki autorun.inf są odpowiedzialne za konieczność używania "exploruj". Usuwanie ich nic nie da, odtworzą się natychmiast.

ba.exe - jest to plik powiązany z autorun.inf - także do wyrzucenia...

Dla testów zamieniłbym antywirusa z Kaspersky'iego na Avasta. Przeskanuj system zgodnie z tymi wytycznymi. Po skanowaniu w podobny sposób przejedź się po systemie aplikacją SpyBoot Search&Destroy, a na końcu posprzątaj CCleaner'em.

Najszybciej i najpewniej jednak byłoby, gdybyś zrobiła wspomniany LowFormat ("zerowanie") i wgrała cały system od nowa...

Pozdrawiam
(Ten post był ostatnio modyfikowany: 30.08.2010 07:19 przez nat__n.)
30.08.2010 06:57
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
Tomek22811 Offline
Pomagacz
*
Użytkownik

Liczba postów: 303
Dołączył: Jul 2010
Reputacja: 10
€: 341
OS: Linux Debian
Post: #3
RE: Szkodliwe działanie trojanów
miałem ten sam problem... pobierz to - http://www.instalki.pl/programy/download...boFix.html przeskanuj i będzie ok
30.08.2010 13:38
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
WebNuLL Offline
Linux support
Junior Admin

Liczba postów: 1742
Dołączył: Sep 2009
Reputacja: 45
€: 4289
OS: Linux Gentoo
Post: #4
RE: Szkodliwe działanie trojanów
No to tak, nie usuwaj autorun.inf

Otwórz autorun.inf każdy po kolei i tam będzie pisać coś takiego:

Cytat:exec=plik.exe

Teraz wybierz "exploruj" i usuń ręcznie plik "plik.exe" a następnie autorun.inf

Z konsoli:
Kod:
d:
cat d:/autorun.inf
rm d:/plik.exe
rm d:/autorun.inf

-- WebNuLL

[Obrazek: 1300013385.gif]
Ubuntu (Linux dla ludzi) | Blog komputerowy | Linux Mint
(Ten post był ostatnio modyfikowany: 30.08.2010 20:05 przez WebNuLL.)
30.08.2010 13:56
  Odwiedź stronę użytkownika Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Epiphany Linux
ejdziesia Offline
Początkujący
*
Użytkownik

Liczba postów: 7
Dołączył: Aug 2010
Reputacja: 0
€: 12
OS: Windows XP
Post: #5
RE: Szkodliwe działanie trojanów
A więc tak.. metoda Admina WebNuLL'a się nie sprawdza albo ja nie potrafię dojść jak to wykonać to polecenie. Combofix boję się używać, bo koleżanka raz właściwie go nie użyła ( z resztą może sprawdzę) więc chyba zostaje mi 'czystka'... No ale na tym OTL nic się nie zdziała?;>

If I were a boy..Heart
30.08.2010 18:00
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
WebNuLL Offline
Linux support
Junior Admin

Liczba postów: 1742
Dołączył: Sep 2009
Reputacja: 45
€: 4289
OS: Linux Gentoo
Post: #6
RE: Szkodliwe działanie trojanów
Nic nie trzeba formatować, wystarczy wejść menadżerem plików do katalogu partycji gdzie występuje problem i usunąć autorun.inf

-- WebNuLL

[Obrazek: 1300013385.gif]
Ubuntu (Linux dla ludzi) | Blog komputerowy | Linux Mint
30.08.2010 20:05
  Odwiedź stronę użytkownika Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Epiphany Linux
ejdziesia Offline
Początkujący
*
Użytkownik

Liczba postów: 7
Dołączył: Aug 2010
Reputacja: 0
€: 12
OS: Windows XP
Post: #7
RE: Szkodliwe działanie trojanów
(30.08.2010 20:05)WebNuLL napisał(a):  Nic nie trzeba formatować, wystarczy wejść menadżerem plików do katalogu partycji gdzie występuje problem i usunąć autorun.inf

-- WebNuLL

raczej sie nie da. Próbowałam total commanderem.

If I were a boy..Heart
31.08.2010 15:20
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
96th Offline
Stały bywalec
*
Użytkownik

Liczba postów: 150
Dołączył: Aug 2010
Reputacja: 5
€: 459
OS: Linux Ubuntu
Post: #8
RE: Szkodliwe działanie trojanów
Czemu nie?

[root@96th-laptop 96th]# apt-get install love && apt-get purge war && echo "Choć w tych czasach to i tak by się to zrobiło przez GUI."
Sim jest szalony, a Jose to pi!@#$%^& legionista Biggrins- glabek94
31.08.2010 16:04
  Odwiedź stronę użytkownika Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Google Chrome Linux
WebNuLL Offline
Linux support
Junior Admin

Liczba postów: 1742
Dołączył: Sep 2009
Reputacja: 45
€: 4289
OS: Linux Gentoo
Post: #9
RE: Szkodliwe działanie trojanów
No to trzeba włączyć opcję pokazywania ukrytych plików i folderów.

-- WebNuLL

[Obrazek: 1300013385.gif]
Ubuntu (Linux dla ludzi) | Blog komputerowy | Linux Mint
31.08.2010 17:44
  Odwiedź stronę użytkownika Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Epiphany Linux
ejdziesia Offline
Początkujący
*
Użytkownik

Liczba postów: 7
Dołączył: Aug 2010
Reputacja: 0
€: 12
OS: Windows XP
Post: #10
RE: Szkodliwe działanie trojanów
no to akurat wiem, i nie działa panie specjalisto od Linuxa';p chyba trzeba postawić system od nowa i tyle.

If I were a boy..Heart
31.08.2010 21:18
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
WebNuLL Offline
Linux support
Junior Admin

Liczba postów: 1742
Dołączył: Sep 2009
Reputacja: 45
€: 4289
OS: Linux Gentoo
Post: #11
RE: Szkodliwe działanie trojanów
Nic nie trzeba stawiać od nowa... , tylko usunąć te paskudne autoruny win

No ale dobrze, Twój wybór jak chcesz instalować ponownie windę to instaluj - My Ci nie możemy zabronić.

Może spróbuj z konsoli ( Start -> uruchom -> cmd.exe ):

Kod:
d:
rm autorun.inf

lub
Kod:
rm d:/autorun.inf

Gdzie "d" to "litera" partycji.

-- WebNuLL

[Obrazek: 1300013385.gif]
Ubuntu (Linux dla ludzi) | Blog komputerowy | Linux Mint
(Ten post był ostatnio modyfikowany: 01.09.2010 11:55 przez WebNuLL.)
01.09.2010 11:54
  Odwiedź stronę użytkownika Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Epiphany Linux
nat__n Offline
Początkujący
*
Użytkownik

Liczba postów: 0
Dołączył: Feb 2012
Reputacja: 38
€: 0
OS: Brak
Post: #12
RE: Szkodliwe działanie trojanów
Usuwanie autorun'ów nic nie da (jak pisiałem powyżej), są one AUTOMATYCZNIE odtwarzane, a źródło leży w rejestrze systemu. Usuwając autorun'a, usuwasz tylko "córkę", a "mamusia" która tworzy te autoruny egzystuje sobie w systemie i to ONA je odtwarza ("rodzi"). Tak jak pisiałem, masz alternatywę:
a) albo ponowna instalacja - będzie znacznie szybciej
b) albo czyszczenie systemu - proces mozolny, nie dający gwarancji sukcesu...

Więc jeżeli na komputerze NIE masz danych, których nie możesz przenieść na dysk zewnętrzny, skłaniałbym się przy "a". Oczywistym jest, iż do każdego podłączanego pendrive'a/dysku zewnętrznego wirus się "doczepi". (dotyczy to także nagrywania płyt CD/DVD).
02.09.2010 09:26
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Opera Windows XP/2003
WebNuLL Offline
Linux support
Junior Admin

Liczba postów: 1742
Dołączył: Sep 2009
Reputacja: 45
€: 4289
OS: Linux Gentoo
Post: #13
RE: Szkodliwe działanie trojanów
nathan, nawet nie proponuj ponownej instalacji systemu Tongues

No wiesz... przynajmniej użytkownicy Linuksa nigdy by nie zaproponowali przeinstalacji systemu tylko sensowne naprawienie problemu.

No to może zrobimy to po Linuksowemu i zarzucisz kodem windowsowego rejestru do zaimportowania oraz plikiem batch z automatycznym usunięciem wirusów?

-- WebNuLL

[Obrazek: 1300013385.gif]
Ubuntu (Linux dla ludzi) | Blog komputerowy | Linux Mint
02.09.2010 17:39
  Odwiedź stronę użytkownika Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Epiphany Linux
nat__n Offline
Początkujący
*
Użytkownik

Liczba postów: 0
Dołączył: Feb 2012
Reputacja: 38
€: 0
OS: Brak
Post: #14
RE: Szkodliwe działanie trojanów
WebNull napisał(a):No to może zrobimy to po Linuksowemu
- z rozkoszą, ale niestety nie dysponuję już taką ilością czasu jak kiedyś.
04.09.2010 11:07
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
Tomek22811 Offline
Pomagacz
*
Użytkownik

Liczba postów: 303
Dołączył: Jul 2010
Reputacja: 10
€: 341
OS: Linux Debian
Post: #15
RE: Szkodliwe działanie trojanów
Cytat:Combofix boję się używać, bo koleżanka raz właściwie go nie użyła
wyłącz antywirusa i skanuj Smiles nie bój się programy są robione po to by pomagać ludziom a nie im szkodzić Smiles wyłącz antywirusa i odpal go , on zwalcza nie tylko "córki" ale i również "mamusię"
05.09.2010 17:47
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
ejdziesia Offline
Początkujący
*
Użytkownik

Liczba postów: 7
Dołączył: Aug 2010
Reputacja: 0
€: 12
OS: Windows XP
Post: #16
RE: Szkodliwe działanie trojanów
dobra.. idę za naradą Tomka. Odpalę Combofix. jeśli się nie uda to zrobię czystkę.

If I were a boy..Heart
05.09.2010 22:03
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
ejdziesia Offline
Początkujący
*
Użytkownik

Liczba postów: 7
Dołączył: Aug 2010
Reputacja: 0
€: 12
OS: Windows XP
Post: #17
RE: Szkodliwe działanie trojanów
(02.09.2010 17:39)WebNuLL napisał(a):  "zarzucisz kodem windowsowego rejestru do zaimportowania oraz plikiem batch z automatycznym usunięciem wirusów"?

-- WebNuLL

eeee?? a może tak bardziej "po zielonemu" panie Adminie?..Wiadomo że tylko takie żółtodzioby jak ja zwracają się o pomoc na forach do informatyków(czy tam też pasjonatów) . Rada ;> następnym razem 'prościej do ludu'.

Dzięki panie Tomku, skorzystałam z Combofix i autoruny póki co nie szaleją..Dziękuję także Adminom. Do usłyszenia;>

If I were a boy..Heart
07.09.2010 20:16
  Znajdź wszystkie posty użytkownika Odpowiedz cytując ten post Firefox Windows XP/2003
Odpowiedz 


Skocz do:


Użytkownicy przeglądający ten wątek: 1 gości

 Wybierz styl: