Šta je novo?

Problem sa vrlo cudnim virusom

The Stig

Slavan
Učlanjen(a)
22.08.2008
Poruke
5,031
Poena
470
Sinoc skinem jedan program, i sa programom ide normalno i nesto na slovo k. I ja instaliram program i ostavim to k na desktopu, i ostavim upaljen komp, jer sam skidao nesto. Jutros imam sta vidjeti. Otvoren IE (stoji stranica Team viewera), otvoren Team viewer tj skinut preko internet explorera, valjda, jer ga ja nisam imao instaliranog. Na desktopu stoji fajl sa "naked you" ili tako neki glup naziv. Avira izgasena, Windows Firewall izgasen. Skeniram sistem avirom, i ona mi nadje 75 zarazenih fajlova. Kad sam to ocistio, sad pri paljenju kompa dobijam greske da neki win fajlovi fale, Ajd ok to, nek reinstaliram win, ali svako malo dobijam obavjestenje da je neki program idalje zarazen. Kako da ovo rijesim? 🙁

I kako uopste postoji virus koji moze ugasiti antivirus i FW? Pa onda ni jedan AV ne bi pomogao? :crash::zgran::trust:
 
Hmmmmm....zanimljivo..??!!!.Jedino objasnjenje je da te je neko preko Team viewer-a ''hakovao''...tj da ti je upao u komp i pogasio antivirus i fw....'

''Remote access to PCs and servers via Internet
Instantly take control over a computer anywhere on the Internet, even through firewalls. No installation required, just use it fast and secure.''


Ovo pise na sajtu....Verovatno si sa tim programom sto si skinuo pokupio jos nesto....i ostatak znas...
 
Poslednja izmena:
neko se igrao sa tvojim kompom, mozda je i to sto si dodatno skino samo odradilo posao, tipa posle 2-3 sata je postalo aktivno, promeni sifre svim vaznim sajtovima koje imas
 
Poslednja izmena:
Ako ti nije cimanje,mogao bih....
 
I kako uopste postoji virus koji moze ugasiti antivirus i FW? Pa onda ni jedan AV ne bi pomogao?

Sality, ili Virut, fajl infektori, prvo sto rade inficiraju antivirus i sire se na sve particije. Koliko sam te razumeo ti si obarao sistem i ponovo imas problem, ako je tako onda je to u pitanju.
 
Nisam još reinstalrao, moram prvo nekako očistiti fajlove, koji su zaraženi, ali kako? Tj. čime?

Druga stvar: poslije malo razmišljanja odprilike sam rekonstruisao kako je bilo: taj fajl koji je bio na desktopu gasi AV i FW, pokrće download team viewera, konektuje se na moj komp, prebacuje drugi fajl, i onda valjda s tim fajlom nešto radi, ali ne znam zašto mu je uopšte trebao taj drugi fajl kad je ovoliko uradio s ovim prvim. I ako se dobro sjećam, taj log prozor je sadržao informacije tipa uspostavljena veza-prebačen fajl-ugašena veza, a tajming je bio možda par minuta.

Zna li neko šta je tačno svrha ovoga, tj. šta napada, da li krade podatke, šifre i slično?

P.S. @Kidence, poslaću ti ovaj log na PM, pa vidi možeš li mu šta. 🙂
 
Ako si imo RS ACC onda se pozdravi sa njim ocigledno ti je neko remote pristupio kompu.
 

Prilozi

Preuzmi CatchMe.

Dvoklikom pokreni catchme.exe i predi na Script tab.
U (beli) prozor programa iskopiraj tekst koji se nalazi unutar kod polja:

Kod:
files:
e:\windows\system32\windows\windows.exe
c:\windows\config\csrss.exe

Klikni na taster Run.

Kada se pojavi poruka sa obaveštenjem, kliknuti OK.


Po završetku procesa, na Desktopu ce se nalaziti dva fajla catchme.zip.


Posalji na upload oba fajla na sledeci link http://www.virustotal.com/

Postavi link sa izvestajem ovde da vidim o cemu se radi.
 
Poslednja izmena:
Ovaj prvi link se odnosi na windows.exe ? To sam video, ali ovaj drugi ne mogu da otvorim. Da li si ti video o cemu se radi ?

No sve jedno, preuzmi sledeci program na desktop http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Iskljuci Aviru, desni pored sata i disejbluj je.
Pokreni Combofix sa desktopa i isprati uputstvo
Kad program zavrsi sa skeniranjem, postavi mi log koji dobijes (moguci je restart u toku skeniranja).

Javi mi za drugi fajl.
 
I mene bas interesuje kakva je to virus..
 
Nema ga da se javi, sta li si mu to dao?? :O
 
I da, kao sto si rekao, zove se Sality.Q

Pa ne znam odakle je zakljucio da je sality, da li je skenirao necim ili sta, ali nisam uspeo da nadjem informaciju na googlu da se radi o njemu. Sve sto sam nasao a da je sunmnjivo su ona dva fajla. E sad za drugi nemam izvestaj. Dao sam mu Combofix, ali ako je sality u pitanju nece mu mnogo pomoci taj alat (a nece ni stetu da napravi).
Postoji drugi nacin kako moze da se ocisati taj virus, ako je taj, ali otom potom.
 
Jeste Sality je u pitanju. To je fajl infektor, sto znaci da su ti zarazene sve particije na kompu. Postoji nekoliko nacina da ocistis komp.

1. Da skines tvoj hard disk i odneses na drugi komp, sa sveze update Antivirusom i pustis full scan
2. Da skines sa neta neki live CD ftp://ftp.drweb.com/pub/drweb/livecd/20090810042001/ narezes kao bootabilni, bootujes i skeniras. imaces pristup netu
3. dr.WebCureIt http://www.freedrweb.com/cureit/ pokrece se u safe mode
4. Format C particije i odmah instalacija nekog Antivirusa i skeniranje komletnog sistema. Avast ima definicije a mislim i Avira i kaspersky. S tim sto avast pred kraj instalacije nudi Boot scan.

Mozda je najbolje ovo zadnje resenje, jer pitanje je i ako ocistis komp, da li ces moci da podignes win, zavisi koliko je ostecen. A skeniranje moze da potraje i nekoliko sati.

Jos nesto, moguce da si ovo pokupio preko fleske, zato kad ocisris komp iskljuci autoplay i formatiraj flesku, ili drzi shift dok ubadas flesh i onda formatiraj.
Znaci tvoj antivirus je trenutno i sam inficiran, to sam ti vec napomenuo prethodno.
 
Poslednja izmena:
A imaš i Kaspersky Virus Removal Tool 7 za Safe Mode . Imaš ga na Softpedia-i.

Doduše,virusi koji inficiraju antiviruse ne mogu da inficiraju Kaspersky ako mu je uključen Self-Defense , ali mu ruiniraju pokušaj instalacije.
 
Ne moras da ga obaras ako radi, jedino ako nesto ne funkcionise kako treba, on je prakticno dezinfikovao fajlove nije brisao.
 
a sta bi sa rekontrukcijom dogadjaja, sto mu se sve dogodilo i sta su mu sve prckali po kompu
 
Ne moras da ga obaras ako radi, jedino ako nesto ne funkcionise kako treba, on je prakticno dezinfikovao fajlove nije brisao.

Ma ne funkcioniše. Ne radi mi add/remove programs, treba mu 10 minuta da počne da radi, net usporen...

Ja sam ga reinstalirao i sad radi ko sat.

Zahvaljujem se svima na pomoći, posebno spock-u. 😉

a sta bi sa rekontrukcijom dogadjaja, sto mu se sve dogodilo i sta su mu sve prckali po kompu

Kidence ima log teamviewera, nek on da stručno mišljenje, uglavnom, kao što sam i pretpostavljao, T.V. je služio samo za prebacivanje još jednog fajla, a možda je planirano kasnije korištenje kompa, ali nisam htio da to porvjeravam. 😀
 
Poslednja izmena:
Iz loga Team viewer-a se vidi da je bila upostavljena veza (automatski)preko doticnog programa sa drugim racunarom vise puta,ali za vreme tih sesija nista nije kopirano ili radjeno preko Shaddowe masine...Inace daljeim googlanjem saznao sam da je sality.q (virus koji je zaradio Shaddow) kreiran da uspostavi vezi sa ''gazdom'' i onda ''gazda'' moze da koristi tvoj racunar u ilegalne svrhe tako prikrivajuci svoje tragove...A kako ga je zaradio,vidi se u prethodnim postovima...Inace mnogo bitna stavka je da kada sality.q zarazi racunar gasi antivirus i firewall...
 
taj sality.q mnogo neki gadan virus, mada je ostavio tragove sumnje i zato je obrisan,
verovatno bi i neki drugi antivirus ugasio
 
Pa nema, on toliko osteti sistem da u nekim slucajevima ne moze cak ni da se podigne sistem, bez obzira sto je ociscen. Osteti sistemske fajlove i registry i windows je prakticno gotov. Zato je najbolje resenje, da se ne gubi vreme format C i odmah instalacija nekog antivirusa, mogu i trial verzije ovih boljih, svi imaju definicije za njega, i full scan svih particija. Tek posle instalirati drajvere.

mr008
Prvo sto napada je AV programe, nebitno koji je u pitanju. Cistio sam nekoliko racunara od njega, imali su i kaspera i Avast, evo ovde je Avira, Bit Defender, nebitno.
 
Nazad
Vrh Dno