Skocz do zawartości

Chyba wirus z faca / Mój email został dodany do spamlisty


Rekomendowane odpowiedzi

Zostałem skierowany tutaj offilutka78 z forum pclab.pl.

 

otóż od paru dni nie mogę zaktualizować kompa:

"Centrum akcji nie moze zmienic ustawien rozszerzenia windows update"

 

i uruchomić avasta.

 

przesyłam logi z OTL:

http://wklej.org/id/685331/

http://wklej.org/id/685332/

 

 

malwarebytes:

Malwarebytes Anti-Malware (Okres testowy) 1.60.1.1000

www.malwarebytes.org

 

Wersja bazy: v2012.02.09.03

 

Windows 7 Service Pack 1 x64 NTFS

Internet Explorer 9.0.8112.16421

rafiksq :: RAFAŁ [administrator]

 

Ochrona: Wyłączona

 

09-02-2012 10:34:55

mbam-log-2012-02-09 (10-34-55).txt

 

Typ skanowania: Pełne skanowanie

Zaznaczone opcje skanowania: Pamięć | Rozruch | Rejestr | System plików | Heurystyka/Dodatkowe | Heuristyka/Shuriken | PUP | PUM

Odznaczone opcje skanowania: P2P

Przeskanowano obiektów: 623409

Upłynęło: 2 godzin(y), 16 sekund(y)

 

Wykrytych procesów w pamięci: 0

(Nie znaleziono zagrożeń)

 

Wykrytych modułów w pamięci: 0

(Nie znaleziono zagrożeń)

 

Wykrytych kluczy rejestru: 0

(Nie znaleziono zagrożeń)

 

Wykrytych wartości rejestru: 0

(Nie znaleziono zagrożeń)

 

Wykryte wpisy rejestru systemowego: 0

(Nie znaleziono zagrożeń)

 

wykrytych folderów: 0

(Nie znaleziono zagrożeń)

 

Wykrytych plików: 5

C:\Users\rafiksq\DoctorWeb\Quarantine\loader7.exe (Trojan.Downloader) -> Dodanie do kwarantanny i usunięcie pliku zakończyły się powodzeniem.

E:\programy\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Keygens\RkChimaria.exe (Trojan.Agent.CK) -> Dodanie do kwarantanny i usunięcie pliku zakończyły się powodzeniem.

E:\programy\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Patches\adobe.photoshop.cs4-nopex32.exe (Trojan.Downloader) -> Dodanie do kwarantanny i usunięcie pliku zakończyły się powodzeniem.

E:\programy\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Patches\adobe.photoshop.cs4.-patch.exe (PUP.Hacktool.Patcher) -> Dodanie do kwarantanny i usunięcie pliku zakończyły się powodzeniem.

E:\programy\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Adobe.Photshop.CS4.Extended.PL [Melkor - torrenty.org]\Patches\PhotoShopCS4_X32_Crk.exe (Trojan.Agent) -> Dodanie do kwarantanny i usunięcie pliku zakończyły się powodzeniem.

 

(zakończone)

Odnośnik do komentarza
Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Jest tu numeryczny sterownik sugerujący czynności rootkit:

 

[2012-02-07 18:51:31 | 000,049,584 | ---- | M] () -- C:\windows\SysNative\drivers\90d93898eb3a0f61.sys

 

Wiele poprawnych usług sterownikowych wygląda na zablokowane = brak odczytu markera producenta:

 

 

  Pokaż ukrytą zawartość

 

 

 

To wszystko wskazuje na ten przypadek infekcji: KLIK. Wykonaj skanowanie za pomocą Kaspersky TDSSKiller. Nic w programie nie usuwaj, wszystkie wyniki daj na Skip, tylko raport tekstowy przedstaw.

 

 

 

.

Odnośnik do komentarza
  • 4 tygodnie później...

Witam,

proszę o pomoca od jakiś 2 tygodni coraz częściej mam problemy z wysyłaniem emaili z programu thunderbird tzn dostaje informacje ,ze moj email został dodany do spamlisty np.http://cbl.abuseat.org/lookup.cgi?ip=79.96.74.122&.pubmit=Lookup.

Oczywiscie ejst tam opcja kasowania ale po paru godzinach znowu to samo. Cos tam niby jest to cutwailu. Jak to usunac?

 

logi z OTL:

http://wklej.org/id/704659/

http://wklej.org/id/704660/

Odnośnik do komentarza

Przeprowadź ultra szybkie skanowanie Kaspersky TDSSKiller dla formalności (gdyby jednak coś wykrył = Skip i tylko log do oceny).

 

Edit: no tak, Ty już tu byłeś z rootkitem Necurs i tematu nie ukończyłeś, ani też nie wysłałeś mi kwarantanny, którą miałam w zamiarze przesłać Kasperskiemu. Daj moment na analizę OTL.

Edytowane przez picasso
Tematy sklejam razem. //picasso
Odnośnik do komentarza
  Cytat
Jak nie??? Przeciez jeszcze podziekowałem za wspolprace, chyba ze pozniej cos napisałes to bardzo przepraszam:)

 

Po pierwsze: napisałam. Po drugie: racz doczytać mój ostatni post z tamtego wątku i nie otrzymałam kwarantanny. Po trzecie: mój drogi, byliśmy w połowie czyszczenia, zwiałeś po pierwszym ustąpieniu objawów nie interesując się czy to na pewno koniec. Tak nie wygląda temat ukończony, nie zostało tam przeprowadzone: czyszczenie kwarantanny, czyszczenie folderów Przywracania systemu, czyszczenie lokalizacji tymczasowych, skanowanie wybranym narzędziem dla pewności, wymiana haseł logowania, aktualizacje. Jakieś pytania?

 

I być może to co się teraz dzieje, to jest część tamtego problemu. Hasła nie zostały zmienione. Jak mówię, chwilę mi daj na obejrzenie logów z OTL.

 

 

.

Odnośnik do komentarza

W pierwszej kolejności doślij mi to o co proszę w tamtym temacie (na dysku ciągle jest ten katalog):

 

  picasso napisał(a):
Dodatkowo, proszę na chwilę wstrzymaj osłony rezydentne Avast, skopiuj na Pulpit folder C:\TDSSKiller_Quarantine, zapakuj go do ZIP i wyślij mi na PW.

 

 

Na temat bieżącego problemu: tu nie widać nic, ale podejrzanym jest, że klasyfikacja e-mail jako składowej botnetu wystąpiła po leczeniu rootkita, to sugeruje konsekwentny ciąg wydarzeń. Do wykonania zaległości i akcje:

 

1. W Google Chrome w zarządzaniu wyszukiwarkami przestaw domyślną z Babylon na coś innego, zaś Babylon skasuj.

 

2. Usuwanie wpisów odpadków + czyszczenie lokalizacji tymczasowych. Uruchom OTL i w sekcji własne opcje skanowania / skrypt wklej:

 

:OTL
O3 - HKU\S-1-5-21-1710499267-3274262945-1777536463-1004\..\Toolbar\WebBrowser: (no name) - {1392B8D2-5C05-419F-A8F6-B9F15A596612} - No CLSID value found.
IE - HKU\S-1-5-21-1710499267-3274262945-1777536463-1004\..\URLSearchHook: {1392b8d2-5c05-419f-a8f6-b9f15a596612} - No CLSID value found
IE - HKU\S-1-5-21-1710499267-3274262945-1777536463-1004\..\SearchScopes\{8B63A8D6-BBED-4341-8867-790E5F524C96}: "URL" = "http://mystart.incredimail.com/?search={searchTerms}&loc=search_box"
[2012-02-15 12:39:22 | 000,000,000 | ---D | M] (Freecorder Community Toolbar) -- C:\Users\rafiksq\AppData\Roaming\mozilla\Firefox\Profiles\7l82tgd2.default\extensions\{1392b8d2-5c05-419f-a8f6-b9f15a596612}
[2012-02-09 21:30:18 | 000,000,000 | ---D | M] (BitTorrentBar Community Toolbar) -- C:\Users\rafiksq\AppData\Roaming\mozilla\Firefox\Profiles\7l82tgd2.default\extensions\{88c7f2aa-f93f-432c-8f0e-b7d85967a527}
[2010-12-20 22:09:07 | 000,000,000 | ---D | M] ("DVDVideoSoft Menu") -- C:\Users\rafiksq\AppData\Roaming\mozilla\Firefox\Profiles\7l82tgd2.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
[2012-02-15 12:39:39 | 000,000,000 | ---D | C] -- C:\Users\rafiksq\AppData\Local\Conduit
 
:Files
rd /s /q C:\Users\rafiksq\DoctorWeb /C
 
:Commands
[emptytemp]

 

Klik w Wykonaj skrypt. System zostanie zrestartowany. Po tym zastosuj Sprzątanie kasujące OTL wraz z kwarantanną.

 

3. Zamknij przeglądarki. Zastosuj AdwCleaner z opcji Delete. Po tym użyj w nim Uninstall.

 

4. Czyszczenie folderów Przywracania systemu: KLIK.

 

5. Skanowanie za pomocą Kaspersky Virus Removal Tool. W konfiguracji skanera ustaw skanowanie wszystkich obszarów, tak = długo to potrwa. Jeżeli Kaspersky coś wykryje, zaprezentuj log z wynikami typu zagrożenie (inne typy mnie nie interesują). Jeżeli skan nic nie wykryje:

 

6. Zmień hasła logowania we wszystkich serwisach (e-mail / Facebook etc...)

 

 

 

  Cytat
a tak na marginesie wszystkiego najlepszego:)

 

Dziękuję.

 

 

 

.

Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...