GRY-Online.pl --> Archiwum Forum

Proszę o pomoc w usunięciu trojanów

19.03.2009
09:09
[1]

Mr_Baggins [ Consigliere ]

Proszę o pomoc w usunięciu trojanów

Zagnieździły się śmiecie następujące:
im.exe (czasem im000.exe) oraz IEXPLORE.EXE (to nie jest proces internet explorera!). Próbowałem avastem, spybotem, stopzilla i nic. Stopzilla wywaliła około 280 śmieci (w tym takie kwiatki jak podmienianie nazw stron internetowych czy googla, żeby nie można było wejść na fora i strony poświęcone walce ze spyware ani pobrać programów antywirusowych). Na początku avast wariował i co chwila pokazywał infekcję, po przejechaniu paroma programami większość śmiecia chyba została usunięta, oprócz tego g... na początku :/
Ktoś to miał i usunął inaczej niż przez format? Przejrzałem kilka stron, ale rekomendowane tam programy nie dają sobie rady z tym czymś.

19.03.2009
09:16
[2]

Darth Adrian [ Elektronika to moje życie ]

Są dwa sposoby.

1. Jeśli takie oprogramowanie jak Avast nie wystarcza to trzeba zdecydować się na kupno większego pakietu (mowa tu o Norton Internet Security, Panda, Kaspersky). Jeśli "złośliwe oprogramowanie zagnieździło " się w sektorze, od którego Twardy Dysk zaczyna wczytywać system operacyjny to po prostu trzeba wyczyścić sektor.

2. Możesz skorzystać z formatowania...

19.03.2009
09:29
[3]

ersatz [ Centurion ]

1. Ściągnij/zainstaluj/zaktualizuj:
Spybot S&D
DrWeb CureIt.
Gmer
Rootkit Revealer
ComboFix
Resztę oprogramowania wcześniej zainstalowanego odinstaluj.

2. Odłącz komputer od sieci. Użyj Gmer'a i/lub RootkitRevealera w celu poszukiwać rootkita.

Gmer lubi do tego tryb awaryjny. Po prostu podejrzewam, że masz radosne trio - rootkit ukrywa downloadera, który ciągle zaciąga trojana, którego ciągle czyścisz.

3. Ciągle mając odłączoną sieć skanujesz komputer Spybotem i cureit'em. Usuwasz oczywiście wszystko co się znajdzie. Reset, sprawdzenie BEZ PODŁĄCZANIA SIECI.

4. W wypadku bardzo złośliwych śmieci konieczne będzie użycie ciekawszych narzędzi w rodzaju Combofixa. Nadal wszystko bez sieci.

5. Sprawdzenie co i jak. Jeżeli w tym momencie wszystko wygląda cacy, podłączysz sieć i zacznie się od nowa, to znaczy że downloader nadal w systemie siedzi i nadal rootkit go skutecznie ukrywa.
Jak rootkit działa w trybie kernela, to szybszym sposobem jest niestety postawienie systemu od nowa niż walka z nim.

[edit]
Dobrym LiveCD, przydatnym przy tego typu przypadłościach jest Hirens w wersji 9.7 - oferuje on bootowalny mini windows, który pozwala na całkowite ominięcie systemu z dysku twardego przy uruchamianiu kompa.


Darth Adrian <--- jeżeli jedyne, co potrafisz poradzić koledze to Norton albo format, daruj sobie. Prosił o inną pomoc.

19.03.2009
09:37
[4]

Rezor [ broken_thoughts ]

Gwarantuję, że ten program rozwiąże Twój problem. Już paroktornie go wykorzystałem w tym celu na różnych kompach i z różnymi trojanami i jeszcze nigy mnie nie zawiódł:

Trojan Remover:



Jakby to nie pomogło (w co wątpię) to wtedy patrz post powyżej i zacznij zabawe z combofixem czy gmer-em.

19.03.2009
09:46
[5]

Mr_Baggins [ Consigliere ]

Dzięki :)


2. Możesz skorzystać z formatowania...


Jasne, albo na przykład kupić nowy komputer. Też powinno pomóc.

Spróbuję najpierw trojan remover, chociaż nie spodziewam się, że pomoże. Podobno StopZilla, której używam, jest bardzo dobra, jedna z najlepszych.

Po prostu podejrzewam, że masz radosne trio - rootkit ukrywa downloadera, który ciągle zaciąga trojana, którego ciągle czyścisz.

Bardzo możliwe, bo po odłączeniu sieci jest spokój. Z ciekawostek, to procesy im.exe i IEXPLORE.exe nie chcą się zamknąć z managera procesów. Mało tego, nawet im priorytetu nie można zmienić. Plik im.exe gnieździ się ukrytych katalogach, których nie widać nawet po odznaczeniu opcji pokazywania ukrytych katalogów. Żeby było jeszcze śmieszniej, nie daje się go wywalić przy pomocy File Assassin. FA pisze, że plik jest dla niego niewidoczny.

19.03.2009
09:51
[6]

Herr Flick [ Wyjątek Krytyczny ]

A próbowałeś Jacka? ;)


zrób skan, a potem wrzyć loga na stronę


Tam gdzie pojawią się ostrzeżenia - zaznaczyć okienko w programie i FIX!

Nie wiem czy pomoże ale trzeba próbować wszystkiego :)

19.03.2009
10:35
smile
[7]

Darth Adrian [ Elektronika to moje życie ]

Mr_Baggins ---> Coś mi się wydaję, że nie potrafisz formatować dysku. Ale nie jestem tego stuprocentowo pewny :D Jeśli jak mówisz po odłączeniu z siecią jest spokój to można wywnioskować, że tzw "wirus" korzysta z jakiś określonych witryn i stamtąd (najprawdopodobniej) ściąga określone biblioteki potrzebne do wykonywania jakiś nieznośnych zadań. Nie miałeś przypadkiem takiego momentu, w którym przeglądarka wczytywała tajemnicze witryny ?

EDIT: Z tym formatowanie nie bierz tego do serca i się nie załamuj :D

19.03.2009
19:59
smile
[8]

Mr_Baggins [ Consigliere ]

Wygląda na to, że ścierwo usunąłem za pomocą HijackThis i stronki podanej przez Herr Flick. Dla pewności przejadę jeszcze tym Gmer i Rootkit revealer. Jeszcze raz dzięki.

19.03.2009
21:54
[9]

Mr_Baggins [ Consigliere ]

Jeszcze jakieś gówienko musi siedzieć, bo na tę stronę mogę wejść tylko przez proxy... Ciekawe.
Na początku była niezła jazda - syf wyłączył antywirusa, poblokował strony anty-spyware, komp mulił jak cholera, procesów svchost.exe było 12, po zainstalowaniu avast oszalał.

19.03.2009
22:01
[10]

Kordynator [ Pretorianin ]

zainstaluj CombFix

19.03.2009
22:01
[11]

blazerx [ ]

Odlaczyles z sieci? U mnie zawsze dziala Spybot

19.03.2009
22:03
[12]

rogalinho [ Illmatic ]

A nie możesz przezs tryb awaryjny przeskanować?

19.03.2009
22:07
[13]

Mr_Baggins [ Consigliere ]

Spoko, teraz chodzi Dr. Web. Sytuacja wydaje się opanowana, w managerze procesów nie ma już żadnych im.exe ani dodatkowego svchost. Taki jeden svchost.exe siedział w nieprzewidzianym dla niego folderze i trochę namieszał - fikał przy usuwaniu, wywalał komunikat, że system się zamyka i odliczał. Ale nie zamykał (jak sasser) tylko straszył. Ale poszedł już w PiSdu. Jedno, co jeszcze mi się nie podoba, to dwa procesy iexplore.exe w managerze. HijackThis niczego złego już nie pokazuje.

19.03.2009
22:30
[14]

AdixPL [ Konsul ]

ale uruchom combofixa... jak combofix nic nie wykryje to już jest cacy ;) ale dam sobie rękę uciąć, że coś znajdzie ;)

19.03.2009
23:10
[15]

NicK [ Smokus Multikillus ]

Jakby co, to możesz jeszcze spróbować tym:



Należy tylko wybrać odpowiednią wersję i najlepiej odinstalować wcześniej inne programy antywirusowe. Z resztą na tej stronie jest wszystko opisane.

20.03.2009
08:54
[16]

Mr_Baggins [ Consigliere ]

Combofix usunął jeszcze jakieś dwa czy trzy wpisy i strona hijack this działa bez proxy. Chyba koniec. Jeszcze tylko - gdzie można sprawdzić loga z combofixa? O ile hijack this trochę ogarniam, to tego nie bardzo.

© 2000-2025 GRY-OnLine S.A.