Witamy na forum Fixitpc.pl
Aktualnie przeglądasz stronę jako gość. Jeżeli posiadasz już konto, zaloguj się - w przeciwnym wypadku zarejestruj konto. Rejestracja jest darmowa, prosta i umożliwia pełny dostęp do funkcji forum.
ComboFix - Aplikacja o mocnej sile rażenia przeprowadzająca usuwanie specyficznych infekcji, stosowana awaryjnie w działach dedykowanych usuwaniu Malware pod okiem specjalistów dysponujących dostateczną wiedzą o procedurach narzędzia. To nie jest ani normalny skaner codziennego użytku, ani tym bardziej generator prostego raportu stanu systemu w trybie tylko do odczytu. To silna ingerencja i modyfikacja Windows. Bardzo niepożądane jest jego używanie na własny rachunek, w sytuacjach gdy jest to całkowicie zbędne, lub nawet niebezpieczne. Program ten należy stosować tylko wtedy, gdy padnie z naszej strony taka prośba na forum. Kiedy pada taka prośba? Jeśli na podstawie opisu objawów oraz raportów wymaganych ogłoszeniem stwierdzimy, że jego uruchomienie jest bezpieczne (na tyle na ile to można wnioskować z przesłanek) lub pożądane (usunięcie określonej infekcji). Cały poniższy opis użytkowy ma służyć przeprowadzeniu ze zrozumieniem przez proces użytkowników, których poprosiliśmy o jego zastosowanie. Ten opis nie jest po to, by osoby niedoświadczone samodzielnie w domu częstowały się i prowadziły jakieś "regularne skany"! W kwestii samego opisu, jest to mój tutorial uzupełniony o pewne rzeczy, aczkolwiek jedynym autoryzowanym jest tłumaczenie na Bleeping.
Uruchamianie programu jest obwarowane licznymi zasadami antykolizyjnymi.
Oprogramowanie zabezpieczające:
ComboFix ze względu na swoją naturę i skład specjalistycznych narzędzi może być obiektem zainteresowań programów antywirusowych, które błędnie ocenią zjawisko kasując z ComboFix jego składniki już podczas pobierania narzędzia na dysk. Kolejnym dysonansem może być zetknięcie się samej procedury ComboFix z pracującą tłowo ochroną, z konsekwencją zaburzeń działania / uszkodzeń systemowych. Proszę przed pobraniem i uruchomieniem ComboFix wyłączyć wszystkie programy ochronne (antywirus / antyspyware / firewall ...).
Sterowniki wirtualnych napędów działają według technik rootkit-podobnych. Ten typ wchodzi w konflikt, zarówno na płaszczyźnie działania ComboFix, jak i usuwania potencjalnej infekcji. Programy tego typu powinny zostać całkowicie odinstalowane przed uruchomieniem ComboFix. Użytkownik, który postępuje z regułami naszego działu, już powinien wiedzieć o tym bo: ogłoszenie działu to punktuje i przed podaniem podstawowych nieingerencyjnych logów jest wymagane wykonanie czynności deinstalacyjnych takiego oprogramowania + uruchamianie ComboFix jest zatwierdzane na forum przez osobę prowadzącą pomoc. Na wszelki wypadek do wglądu instrukcje w ogłoszeniu.
Przed uruchomieniem ComboFix należy zaopatrzyć się w Konsolę Odzyskiwania / Dysk Odzyskiwania, ponieważ skutki uruchomienia ComboFix są nieprzewidywalne i może pojawić się sytuacja, że system już się nie uruchomi. Niedoświadczony użytkownik nie poradzi sobie sam i prawdopodobnie skończy się na reinstalacji Windows. Proszę dokładnie przeczytać w linkach jak się nimi posługiwać, oraz wątek przywracania z kopii zapasowych utworzonych przez ComboFix.
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu.
Założeniem jest, że poprawnie wykonano opisywane powyżej kroki i wyeliminowano kolidujące oprogramowanie. Czyli: wyłączona ochrona rezydentna oprogramowania zabezpieczającego, odinstalowane oprogramowanie emulujące napędy.
INSTRUKCJA URUCHOMIENIA (AUTOMATYCZNE):
1. Narzędzie pobieramy z jednego z proponowanych linków (BleepingComputer | InfoSpyware):
Uwaga:
Są to jedyne autoryzowane linki pobierania gwarantujące otrzymanie oryginalnej, poprawnej i aktualnej wersji programu. Proszę pod żadnym pozorem nie pobierać ComboFix z innych niż w/w linki (istnieją sfałszowane serwisy pozorujące relacje), ani tym bardziej z torrentów (!) i Chomików. Jest także zabronione rehostowanie ComboFix na serwisach pośrednich i pokątne udostępnianie linków użytkownikom. Jeśli linki nie działają, są dla tego określone powody: narzędzie usunięto chwilowo ze względów bezpieczeństwa (krytyczny błąd operacyjny) lub jest infekcja blokująca pobieranie. Ponawiam: proszę nie szukać alternatywnych linków pobierania. To w gestii prowadzącego pomoc podanie odpowiednich instrukcji.
Plik zapisujemy na Pulpicie.
2. Uruchamiamy przez dwuklik. Vista/7: wymagane potwierdzenie dialogu UAC.
3. Zgłosi się klauzula zrzeczenia gwarancji.
Po jej potwierdzeniu program rozpakuje się na dysk twardy. Po chwili zastartuje niebieskie konsolowe okno programu.
4.Aktualizacja: ComboFix posiada moduł samoaktualizacji. Podczas uruchomienia sprawdza dostępność nowszych wersji, umożliwiając inicjowanie połączenia z serwerem i pobranie nowej kopii programu. Jeśli pojawi się komunikat poniższej treści, mimo możliwości pominięcia tego, należy wyrazić zgodę na aktualizację. Czasami pojawiają się całkowicie wymuszone aktualizacje, sygnowane jako "krytyczne", i jest to oczywista sprawa.
Łączenie z serwerami programu ComboFix . . .
################################## 48,5%
(Jeśli kopia, którą się posługujecie, jest przestarzała, ale nie będzie dostępna aktualizacja, narzędzie zaproponuje uruchomienie w "trybie zredukowanej funkcjonalności")
5.Detekcja osłon rezydentnych: Aplikacja wykonuje detekcję aktywnych osłon rezydentnych programów zabezpieczających, w celu eliminacji potencjalnych kolizji użytkowych. W przypadku obecności aktywnej ochrony dostaniemy komunikat z listą wykrytych programów. Należy się zastosować do prośby komunikatu i wyłączyć ochronę. Jeśli to nie nastąpi, zatwierdzenie jest już prowadzone na własne ryzyko.
(Jeśli jest pewność, że w systemie nie ma zainstalowanego programu, a mimo to nadal są widoczne komunikaty o aktywnej ochronie, należy spojrzeć do spoilera)
Spoiler
Problem: Podczas uruchomienie ComboFix zgłasza komunikat o obecnościa osłony rezydentnej programu zabezpieczającego, którego w ogóle nie ma w systemie. To może być wynik nieadekwatnych danych WMI, co w wizualnej formie można spotkać również jako niezgodność danych Centrum zabezpieczeń / Centrum akcji (pokazującego fantomowe i nieobecne programy). Korekcja tego defektu jest opracowana szczegółowo w tutorialu.
6.Kopie bezpieczeństwa: ComboFix rozpocznie swoje działanie. Wstępem jest generowanie kopii bezpieczeństwa: próba utworzenia punktu Przywracania Systemu oraz kompleksowa kopia zapasowa rejestru zrzucona przy udziale zintegrowanego narzędzia ERUNT. Są to bardzo istotne kroki umożliwiające odzyskanie systemu w przypadku niepowodzenia jego startu po nieudanej dezynfekcji lub w wyniku innych niefortunnych okoliczności. Przypominam co musicie wiedzieć:
Próba utworzenia nowego punktu Przywracania Systemu
7.Konsola Odzyskiwania Windows XP (nie dotyczy systemów Windows Vista i Windows 7): ComboFix przeprowadza sprawdzanie na okoliczność jej obecności na dysku twardym. Brak tego mechanizmu jest notowany przez komunikat o treści:
Proszę czekać. ComboFix rozpoczyna działanie.
Próba utworzenia nowego punktu Przywracania Systemu
Co odpowiedzieć i z czym to jest związane:
8.Skanowanie: Rozpoczyna się właściwa procedura skanująca. W tym momencie ComboFix rozłącza internet i jest to normalne. ComboFix będzie przywracał łączność w późniejszej fazie (jeśli to nie nastąpi = patrz sekcja Skutki uboczne). Teoretycznie skan zajmuje do 10 minut, ale mocno zainfekowane komputery mogą mieć skan trwający o wieeeele dłużej.
Skanowanie w poszukiwaniu zainfekowanych plików . . . Zwykle operacja ta nie zajmuje więcej niż 10 minut W przypadku mocno zainfekowanych komputerów czas skanowania może się nieznacznie przedłużyć
Skan jest kilkuetapowy, co obrazują znaczniki "Etap_Numer". Aktualnie faz jest około 50 (liczba ta zmienia się wraz z aktualizacjami narzędzia) i wszystko przeczekać cierpliwie:
Jeżeli usuwane obiekty będą wymagały restartu komputera, ComboFix poprosi o to:
Ponowne uruchamianie systemu Windows ... Proszę czekać
Proszę zezwolić programowi ComboFix na ponowne uruchomienie komputera.
(Po restarcie systemu znów będzie zgłaszana detekcja ochrony tłowej, w razie konieczności proszę postąpić tak samo jak na początku)
9.Raport: Finałowo ComboFix oznajmi, że przygotowuje log:
Przygotowywanie wyniku skanowania.
Nie uruchamiaj żadnych programów, dopóki ComboFix nie zakończy swojego działania
To może dość długo potrwać i czekać cierpliwie, nie uruchamiać żadnych programów. Może na chwilę zniknąć Pulpit (= ComboFix resetuje powłokę explorer.exe). Na końcu pojawi się ostatni komunikat z "prawie gotowe", podający też, gdzie będzie umieszczony plik loga:
Prawie skończono . . To okno wkrótce się zamknie Proszę poczekać kilka sekund na pokazanie się wyników skanowania
Log wygenerowany przez program ComboFix znajdziesz w C:\COMBOFIX.TXT
Po pomyślnym ukończeniu pracy ComboFix jego okno samoczynnie się zamyka. Zostanie automatycznie otworzony Notatnik z logiem, którego zawartość należy przekleić na forum.
Log jest zlokalizowany na dysku w postaci pliku C:\ComboFix.txt. Jeśli ComboFix będzie uruchamiany więcej niż raz, pliki logów się rozmnożą i będą odpowiednio ponumerowane.
INSTRUKCJA URUCHOMIENIA (ZAAWANSOWANE):
Na forum, na podstawie logów tworzymy specjalne instrukcje usuwające w postaci skryptów do ComboFixa. Skrypty te będą zawierały komendy kasacji obiektów. Takie skrypty zostaną podane konkretnemu użytkownikowi indywidualnie.
Uwaga:
Są to skrypty unikatowe tworzone pod konkretny przypadek i proszę pod żadnym pozorem nie próbować ich w ciemno wykorzystywać! Proszę nie uruchamiać skryptów przeznaczonych do cudzych przypadków, pomimo zbieżności objawów! Proszę nie próbować samemu robić skryptów na podstawie "podpatrzenia" w cudzym poście!
Jeśli o to poprosimy, należy otworzyć Notatnik (żaden inny procesor tekstu! ComboFix jest niekompatybilny z resztą) i w Notatniku wkleić co podamy. Plik zapisać pod nazwą CFScript.txt. Ten plik ma zostać przeciągnięty i upuszczony na ikonę ComboFixa, dokładnie jak na obrazku:
To uruchomi ComboFix w specjalny sposób, to znaczy będzie poinstruowany, by wykonać usuwanie / modyfikacje przez nas zaplanowane. Jednakże wygląd operacji z poziomu użytkownika wygląda tak samo jak podczas normalnego uruchamiania ComboFix z dwukliku. Czyli będzie przechodzenie przez całą wyżej opisaną procedurę. Log robi się też w taki sam sposób.
DEINSTALACJA NARZĘDZIA:
ComboFix posiada swój własny przełącznik /uninstall prowadzący usuwanie narzędzia z systemu. Jest to jedyny w pełni prawidłowy sposób usuwania programu. Niech się nikomu nie wydaje, że skasowanie pliku ComboFix.exe, katalogu Qoobox i plików log to jest odpowiednik na ten mechanizm.
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu.
ComboFix przed rozpoczęciem swoich działań tworzy bardzo ważny zestaw kopii zapasowych: całościowy punkt Przywracania systemu oraz kopię rejestru za pośrednictwem programu ERUNT. Kopia rejestru zrobiona przez ERUNT ląduje w folderze C:\Windows\ERDNT\Hiv-backup:
(Proszę przeczytać opis ERUNT, by zrozumieć w pełni co to za obiekty)
Jak odzyskać rejestr? Zakładając, że coś się stanie i nastąpi fatalistyczny skutek usuwania infekcji / uszkodzenie plików rejestru (objaw: po uruchomieniu ComboFixa system już nie startuje), można przywrócić cały rejestr właśnie z folderu erdnt. Niestety to jest niemożliwe spod Windows (niestartującego). By móc wykorzystać kopię zapasową, należy:
KOPIE USUNIĘTYCH OBIEKTÓW:
ComboFix, niezależnie w którym z trybów uruchomiony, tworzy własny folder kwarantanny C:\Qoobox\Quarantine:
Jak przywrócić błędnie skasowany obiekt? O ile damy takie instrukcje: należy wejść do folderu C:\Qoobox\Quarantine. Będą tam dwa główne foldery, jeden trzymający pliki, drugi kopię kasowanych wpisów rejestru. Wszystkie pliki kasowane przez Combofixa dostają rozszerzenie *.vir, zaś wpisy rejestru *.dat. Należy usunąć to extra rozszerzenie. Pliki przywrócić do pierwotnej ścieżki. Wpisy rejestru zostaną przywrócone poprzez dwuklik na pliki *.reg.
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu.
1.Sieć: ComboFix podczas skanowania celowo wyłącza internet. Powinien go na samym końcu przed utworzeniem loga samoczynnie przywrócić. Niestety tak nie zawsze się dzieje i po operacji ComboFixa pada całkowicie sieć. Proszę nie panikować, tylko po prostu zresetować komputer. Jeśli to nie pomoże, wywołać ręczną naprawę połączenia:
Jeśli ikonka sieciowa jest obecna w zasobniku, tam spożyć opcję.
Jeśli ikonki brak, udać się do: Panel sterowania > Połączenia sieciowe > z prawokliku na wybrane wybrać opcję Reperacji (XP) lub Panel sterowania > Sieć i internet > Centrum sieci i udostępniania > Diagnozuj i napraw (Vista) | Rozwiązywanie problemów (Windows 7)
Jeśli jednak i to nie przywróci łączności, proszę zgłosić się na forum z logami wymaganymi naszym ogłoszeniem, podając detale i rodzaj połączenia sieciowego (telefoniczne / szerokopasmowe etc..).
2.Konsola Odzyskiwania: Skutkiem zamontowania (ważnej) Konsoli Odzyskiwania będzie pojawiające się przy każdym starcie komputera menu wyboru systemów. Menu to jest mało inwazyjne, zaplanowane z minimalnym czasem wyświetlania, a domyślną pozycją jest po staremu Windows XP (czyli i tak zostanie automatycznie załadowany). Jeśli komuś to przeszkadza, należy przeczytać poniżej linkowany tutorial w jaki sposób przeprowadza się deinstalację Konsoli Odzyskiwania z dysku. Na to składa się m.in. korekcja pliku BOOT.INI (poniżej jest zaznaczony na szaro fragment, który należy usunąć z pliku). Proszę się jednak zastanowić nad tym krokiem, bo ogólnie warto posiadać dodatkowe koło ratunkowe.
BOOT.INI
[boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
3.Autoodtwarzanie: Procedury ComboFix adresują infekcje rozprzestrzeniane via urządzenia przenośne USB (opis zlokalizowany w tutorialu poniżej), a w celu zabezpieczenia systemu są wprowadzane blokady Autoodtwarzania w rejestrze. Wynikową jest brak Autoodtwarzanie dysków, niezależnie od ich rodzaju (czyli np. płyta DVD z materiałem filmowym również nie wystartuje). Jeśli Autoodtwarzanie jest komuś potrzebne, to dla systemu Windows XP można skorzystać z narzędzia naprawczego Autoplay Repair Wizard (dla Windows XP) resetującego polisy lub zgłosić się do nas na forum po import rejestru. Przemyślcie jednak ten krok.
4.Domyślna przeglądarka: ComboFix resetuje ustawienia domyślnej przeglądarki. Jeśli w systemie jako domyślną wybrano inną niż Internet Explorer, po ukończeniu pracy ComboFix następuje powrót do standardu Microsoftu i typowy objaw to zgłoszenie komunikatu podobnego do prezentowanego niżej podczas startu przeglądarki alternatywnej. Należy ręcznie ustawić z powrotem Firefox / Opera etc. jako domyślną z poziomu opcji konfiguracyjnych tych przeglądarek.
5.Modyfikowane Windows: "Rękodzieła domowe" przygotowane w sposób sztuczny charakteryzuje nie do końca normalny wygląd. ComboFix odnosi się zawsze do parametrów domyślnych Windows i nie bierze pod uwagę żadnych modyfikacji. Skutkiem uruchomienia procesu ComboFix na takich systemach może być usunięcie określonych plików systemowych, gdyż lokalizacje czy inne właściwości plików nie są zgodne z domyślnymi. To kolejny powód, dla którego stosowanie tego narzędzia powinno być ograniczone tylko do nadzoru osób obeznanych z jego działaniem.
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu.
Dlaczego na fixitpc.pl nie prosimy o "log z ComboFix" jako obowiązkowy
Przyklejone zasady w "działach bezpieczeństwa" innych miejsc w internecie, czyli sławna prośba o "log z ComboFix + HijackThis": na innych portalach (z przyzwoitości przemilczę) wiszą nieprofesjonalne i chore zasady zagrażające użytkownikom, a polegające na podawaniu "loga z ComboFix" bez żadnych przygotowań ot tak na starcie w pierwszym poście z prośbą o pomoc. Użytkownicy czytają tamtejsze zasady nie wykazując zainteresowania albo podejrzeń czy na pewno to wszystko jest bezpieczne i optymalnie dobrane. Może zacznijmy od argumentu nie do zbicia, czyli tego co ma na ten temat do powiedzenia sam autor programu ComboFix (a nie osoba pośrednia): KLIK. Pisząc po polsku i zrozumiale dla przeciętnego użytkownika:
Te przyklejone zasady na innych portalach bardzo zaszkodziły, bo zbagatelizowały moc programu i wytworzyły całkowicie błędne wrażenie, że ten proces jest zupełnie bezpieczny i "multi-funkcyjny".
Jak postępujemy na fixitpc.pl
*****************************************
Odpowiedź na dwa pytania, na które wpadają użytkownicy w regularnych odstępach czasu lub insynuują te wątki: dlaczego brak tutaj informacji takich jak instrukcja analizy loga albo spis poleceń do skryptów.
Wielka prośba
... do wszelkich polskich forów bezpieczeństwa i portali oprogramowania o usunięcie: - ze swoich zasad działu prośby o obowiązkowy log z ComboFix (lub wątków sugerujących podawanie tego loga w startowej prośbie o pomoc) - ze swoich opisów stosowania ComboFix (i tak niepełne) instrukcje ręcznego produkowania skryptów - programu z linkowni i odniesień do "znakomitego skanera" Zdaję sobie sprawę, że to walenie w ścianę, i jeszcze na dodatek zapewne wzbudzi to uśmieszki politowania. Ale Wy zdajcie sobie sprawę jak to "profesjonalnie" wygląda, na co narażacie użytkowników, i że jest to wbrew autorowi programu ComboFix.
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu.
Prestiżowe wyróżnienie. Właśnie weszliśmy na listę. Jesteśmy pierwszym i aktualnie jedynym polskim forum autoryzowanym w oficjalnej instrukcji ComboFix:
Download ComboFix jest zainfekowany wirusem Sality (infekcja atakująca pliki wykonywalne na wszytkich dyskach). Uruchomienie ComboFix pobranego w tym zakresie czasowym mogło doprowadzić do zainfekowania systemu. Informacje:
Zainfekowaną kopię usunięto z serwera, ale nie ma żadnej kontroli nad kopiami, które już rozprzestrzeniono (inne serwisy hostujące bez pozwolenia ComboFix czy "zgromadzony" na dysku przez użytkownika). Przypominam: Proszę nie pobierać ComboFix z żadnych innych serwisów.
Aktualizacja:
Download z oficjalnej strony Bleeping już jest czysty. Proszę nie pobierać ComboFix z innych linków.
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu.