Skocz do zawartości

Niedziałający antywirus - Podejrzenie Sality


Rekomendowane odpowiedzi

Otóż mam 1 problem nie mogę uruchomić zabezpieczeń AVASTA.

Klikam uruchom osłony i nie reaguje.

Wstępnie w logach widzę charakterystyczną usługę amsint32 oraz autoryzacje ipsec.

Tylko 1 rzecz w tym dziwna regedit i taskmgr działają .

Strony z antywirusami to samo działają.

Do tego nie zauważyłem by programy mi padały.

Dla mnie to dziwne miałem kiedyś Sality i całkiem inaczej to wyglądało.

Log OTL w załączniku

Extras.Txt

OTL.Txt

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Sam sobie wystawiłeś diagnozę. Prócz wzmiankowanych obiektów jest jeszcze taki ukryty plik:

 

[2012-09-25 12:43:18 | 000,000,080 | RHS- | M] () -- C:\WINDOWS\System32\4278422500.dll

 

Czyli kierunek na skanery antywirusowe: SalityKiller, Kaspersky Virus Removal Tool.

 

 

Tylko 1 rzecz w tym dziwna regedit i taskmgr działają .

Strony z antywirusami to samo działają.

Do tego nie zauważyłem by programy mi padały.

Dla mnie to dziwne miałem kiedyś Sality i całkiem inaczej to wyglądało.

 

Wcale tak nie musi być w każdym przypadku (wariantów Sality też kilka), nie ma określonych barier żywotności programów (znam przypadki, gdy ktoś z wirusem koegzystował bardzo długi okres czasu, aż nastąpiła kulminacja i Windows przestał się uruchamiać), a co dopiero na forum przykład z zarażonego systemu nie mającego wpisów blokujących regedit i menedżer zadań. Fakty tu są następujące: jest usługa Sality w logu (usługa ta jest charakterystyczna dla czynnego wirusa), są autoryzacje w zaporze, a Avast zachowuje się bardzo podejrzanie.

Natomiast nie wypowiadasz się nic na temat tego czy działa Tryb awaryjny.

 

 

.

Odnośnik do komentarza

Tryb awaryjny działa .

Już się robi Skan SalityKillerem. narazie 2 partycje robi z 3.

I na dysku systemowym ani 1 pliku zarażonego.

Jak skończy się dam znać i zedytuje posta.

Edit:

0 zainfekowanych plików.

Dziwne .

Skoro mam dostęp do regedit wyszukałem klucz amsint32

HKEY LOCAL MACHINE--System--controlSet001 -- services-- amsint32.

Może to ręcznie skasować ?

Odnośnik do komentarza

Zrób jeszcze pełny skan przez Kaspersky Virus Removal Tool.

 

 

Skoro mam dostęp do regedit wyszukałem klucz amsint32

HKEY LOCAL MACHINE--System--controlSet001 -- services-- amsint32.

Może to ręcznie skasować ?

 

Pobierz najnowszą wersję OTL (posiadasz 3.2.70.1, a coś dziwnego ostatnio na forum na tej wersji). Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:

 

:OTL
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\khkug.sys -- (amsint32)
[2012-09-25 12:43:18 | 000,000,080 | RHS- | M] () -- C:\WINDOWS\System32\4278422500.dll
 
:Files
netsh firewall reset /C
 
:Commands
[emptytemp]

 

Klik w Wykonaj skrypt.

 

 

.

Odnośnik do komentarza
No tak, ale w czym, w jakim pliku.

 

C:/Documents and Settings/Admin/Ustawienia lokalne/Temp/winuwwpux.exe/

 

 

Te wyniki opowiadają, że usługa oraz plik nie zostały skasowane, wszystko "not found". Albo już to czymś usuwałeś wcześniej, albo użyłeś skrypt dwa razy.

 

No tak ścieło się przez może 3 min zamknąłem OTL przez menedżera zadań .

I 2 raz zrobiłem skrypt .

Moja pomyłka.

 

Tylko że dalej z antywirusem problem występuje.

Spróbuje reinstalacji Avasta może pomoże .

W rejestrze już nie ma usługi amsint32 .

Odnośnik do komentarza

Uwaga: nie używaj Sprzątania w posiadanej wersji OTL i ten szczególny OTL skasuj z dysku. Powody: KLIK.

 

 

C:/Documents and Settings/Admin/Ustawienia lokalne/Temp/winuwwpux.exe/

 

Plik Sality. Czy skrypt OTL był uruchamiany przed skanem Kasperskym czy po? Jeśli po, to Temp były już czyszczone. Jeśli jednak przed, to obecność tego pliku jest podejrzana (świadczyłoby to bowiem o utworzeniu nowego pliku już po czyszczeniu Temp).

 

 

Tylko że dalej z antywirusem problem występuje.

Spróbuje reinstalacji Avasta może pomoże .

 

To spróbuj reinstalacji.

 

 

.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...