Skocz do zawartości

Brak internetu, ZeroAccess


Rekomendowane odpowiedzi

Pomoc jest darmowa, ale proszę rozważ przekazanie dotacji na utrzymanie serwisu: klik.

Ten system był chyba leczony przez MBAM, gdyż log z SystemLook pokazuje klucz trojana "zmodyfikowany" na rzekomo prawidłową wartość (to jest błąd MBAM, zamiast usunąć klucz próbuje go poprawiać). Poza tym, widać w logu nadal elementy ZeroAccess i fałszywego antywirusa.

 

1. Uruchom OTL i w sekcji Własne opcje skanowania / skrypt wklej:

 

:OTL
O4 - HKCU..\RunOnce: [F4D55F38001167CF000C9AC5A6014588] C:\ProgramData\F4D55F38001167CF000C9AC5A6014588\F4D55F38001167CF000C9AC5A6014588.exe ()
 
:Files
C:\Users\twojnet\AppData\Local\{ae78c18c-1ea9-1bce-b4b4-999c4d133f39}
C:\Users\twojnet\Desktop\Live Security Platinum.lnk
C:\ProgramData\F4D55F38001167CF000C9AC5A6014588
reg delete HKCU\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /f /C
reg delete "HKCU\Software\Microsoft\Windows\CurrentVersion\Uninstall\Live Security Platinum" /f /C
 
:Commands
[emptytemp]

 

Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach.

 

Klik w Wykonaj skrypt. System zostanie zrestartowany i otrzymasz log z wynikami usuwania.

 

2. Zastosuj AdwCleaner z opcji Delete.

 

3. Wygeneruj do oceny nowy log OTL z opcji Skanuj (już bez Extras) oraz SystemLook na warunki:

 

:reg

HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /s

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1} /s

HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1} /s

 

:filefind

services.exe

 

Dołącz log z wynikami usuwania AdwCleaner.

 

 

 

.

Odnośnik do komentarza

Źle przekleiłeś skrypt do okna, zabrakło zamknięcia klamrą [emptytemp] i w konsekwencji nie zostały wyczyszczone lokalizacje tymczasowe:

 

========== COMMANDS ==========

Error: Unable to interpret in the current context!

 

Ponadto, klucz pozostawiony po infekcji usunął się w sposób pozorowany.

 

 

1. Usuń klucz ręcznie. Start > w polu szukania wpisz regedit > skasuj z prawokliku klucz;

 

HKEY_CURRENT_USER\Software\Classes\CLSID\{42aedc87-2188-41fd-b9a3-0c966feabec1}

 

2. Wyczyść lokalizacje tymczasowe za pomocą TFC - Temp Cleaner.

 

3. W kwestii niedziałającej sieci, wykonaj reset Winsock Protocol (komenda netsh winsock reset) + Winsock NameSpace (import pliku REG zgodnego z systemem): KLIK. Zresetuj system i podaj rezultaty czy jest jakaś poprawa.

 

 

 

 

.

Odnośnik do komentarza

Nie wiem po co powtórzyłeś skrypt do OTL. To bez sensu. Skrypt jest jednorazowego użytku, nie przetworzy po raz drugi tego samego, i nie zadawałam jego powtarzania, tylko podałam ekwiwalenty działań na rzeczy nie wykonane. Miałeś tylko: ręcznie skasować klucz + użyć TFC (robi to samo co komenda [emptytemp]).

 

 

Internet dzialal dotychczas wiec nie robilem ostatniego punktu.

 

Nic o tym nie mówiłeś wcześniej, w tytule tematu stoi "Brak internetu, ZeroAccess" i pierwszy log z Farbar Service Scanner definitywnie obrazował padniętą sieć. To kiedy / w jaki sposób została naprawiona sieć?

 

 


I przechodzimy do wykończeń:

 

1. Należy w prawidłowy sposób odinstalować ComboFix. Narzędzie miało błąd deinstalacji i należy wykorzystać najnowszą dostępną wersję, by nie było skutków ubocznych. Dla pewności pobierz ComboFix od nowa, następnie klawisz z flagą Windows + R i w polu Uruchom wklej komendę:

 

"pełna ścieżka dostępu do ComboFix.exe" /uninstall

 

Gdy komenda ukończy, zastosuj Sprzątanie w OTL oraz użyj Uninstall w AdwCleaner.

 

2. Dla pewności wykonaj pełne (a nie ekresowe) skanowanie w Malwarebytes Anti-Malware i przedstaw wynikowy raport, o ile coś zostanie znalezuone.

 

 

 

 

 

.

Edytowane przez picasso
27.08.2012 - Temat zostaje zamknięty z powodu braku odpowiedzi. //picasso
Odnośnik do komentarza
Gość
Ten temat został zamknięty. Brak możliwości dodania odpowiedzi.
  • Ostatnio przeglądający   0 użytkowników

    • Brak zarejestrowanych użytkowników przeglądających tę stronę.
×
×
  • Dodaj nową pozycję...