Saastunut kone

Liittynyt
11.11.2002
Viestejä
1 261
Pennut käyneet taas jossain pelisivuille ja jihuu paskaa tullut koneelle enkä saa sitä millään pois.

Eli käyttis on XP ja nyt tonne alapalkkiin on pesiytynyt punanen pallo jossa valkoinen risti ja aika-ajoin se viestittää että "your computer is infected" ja pyytää klikkaamaan viestiä jotta päästäisiin poistamaan ko tartuntaa. No fiksuna miehenä tein työtä käskettyä ja sieltä alettiin lataamaan jotain pirun XP Securitucentteriä. Ookoo aattelin, jotain näitä Microsftin juttuja vaan, mutta hälytyskellot alko kilisemään kun kesken ohjelman ajon toi F-Securen nettiturva varoitti madoista juuri tuon ohjelmaan polkuun ja kaikenlisäksi toi XP Securitycenter alko vaatimaan rekisteröitymisiä ja fyrkkaa sen käytöstä.

No poistin ton ohjelman, mutta toi pallukka jöi tonne alapalkkiin syytämään herjojaan. Kaiken kukkuraksi F-Securen nettiturva ei lähe ollenkaan päälle että voisi tarkistaa tän rakkinneen.

Jos joku ymmärsi tän sekavan vuodatuksen niin pliiis, help.
 
10% ALENNUS KOODILLA PAKKOTOISTO
Vittumaistahan tuo aina on..

Mitä nyt itse ensimmäiseksi lähtisin kokeilemaan, niin jollain ilmaisella virustorjunta-, sekä spyware ohjelmalla ajaisin koneen läpi. Tuhoa kaikki haittaohjelmat ym. skeida mitä ohjelmat spottaavat.
 
Ja sen jälkeen ulkoinen kovo, johon siirrät erityisen tärketä henk. koht. tiedot. Sen jälkeen Windowsin lätty sisään koneeseen ja koko homma uusiksi (eli uudelleenasennus ja formatointi). Tämän jälkeen luot käyttäjätilit itsellesi ja lapsille. Lapset saavat limited accountin, joten se jo hiukan ehkäisee ongelmia. Yleensäkin penskoille oma kone ja itselle oma kone. Muuten hommasta ei tule yhtään mitään.

Arvio siis kuinka tärkeää tavaraa koneessa on suhteessa jos koko windowsin pistäisi uusiksi. Sillä tavalla pääsee eroon kaikista ongelmista. Sitten kun uusi windows on asennettu, niin ensi töiksesi asennat palomuurit ja virustutkat.
 
Oon käyttänyt nyt 4kk kaikkeen skannauksiin tätä ohjelmaa ja on ihan vidun hyvä, löytää kaiken paskan.
Esim. ystävälläni oli mese mato koneella ja sit ehdotin tuota ohjelmaa jonka olen havainnut tappava tehokkaaksi, veti sen koneelle ja skannas niin häipy mese mato ja 150 muuta haitta ohjelmaa!
 
@niko3: Bullshit, mesepöpö ei ees kokonaisuudes lähe tolla.

itolle:

Lataa tästä HJTInstall.exe
  • Tallenna HJTInstall.exe työpöydällesi.
  • Tuplaklikkaa HJTInstall.exe-kuvaketta työpöydälläsi.
  • Oletuksena se asentaa itsensä hakemistoon C:\Program Files\Trend Micro\HijackThis.
  • Klikkaa Install.
  • Asennusohjelma luo HijackThis-kuvakkeen työpöydälle.
  • Kun asennus on valmis, se käynnistää HijackThisin.
  • Klikkaa Do a system scan and save a logfile-painiketta. Ohjelma aloittaa skannauksen ja lokin pitäisi avautua Muistioon.
  • Klikkaa ensin "Muokkaa > Valitse kaikki" sitten "Muokkaa > Kopioi" kopioidaksesi koko lokin sisällön.
  • Liitä lokin sisältö seuraavaan vastaukseesi.
  • ÄLÄ käytä Analyse This-nappulaa, sen löydöt ovat vaarallisia väärinymmärrettyinä.
  • ÄLÄ fixaa HijackThis-ohjelmalla vielä mitään. Suurin osa sen löydöistä ovat joko harmittomia tai jopa tarpeellisia.

Ja loki http://www.virustorjunta.net

Ei sul pahempaa oo ku smitti mut noi kattoo josko ois muuta paskaa koneella :)
 
Kokeileppas ensin käydä kone läpi F-Securen online-scannerilla, joka löytyy osoitteesta

http://support.f-secure.com/enu/home/ols.shtml

Voi olla, että se kannattaa ajaa vikasietotilassa , johon pääsee painamalla F8 koneen käynnistyessä ja valitsemalla sen jälkeen vikasietotilan aukeavasta valikosta. F-Securen skanneri saa luultavasti poistettua pahimmat möröt, jolloin kone pelaa taas jotenkin järkevästi. Sen jälkeen asennat ja ajat kaikki ketjussa mainitut eri ohjelmat, jolloin toivottavasti pääset eroon lopuistakin harmeista. Lisäksi kannattaa ajaa ainakin Spybot ja SmitFraudFix.
 
Kiitti vinkistä, mutta ei lähde toi HiJackThiskään käyntiin.

Valittaako HJT jostan system32 tai jotain sinne päin? Jos valittaa niin taitaa olla muutakin kuin smitti koneella, koklaas nyt uudelleennimetä hjt ekaksi.
http://neko.1g.fi/ohje/hjt-skanneri.html

Sit loki vt.nettiin ja jollet saa kannattaa siellä kysellä mitä seuraavaksi. Skannereina hemmetin hyvä uusiin örkkeihin on mbam.

Lataa Malwarebytes' Anti-Malware työpöydällesi.

  • Tuplaklikkaa mbam-setup.exe ja seuraa ohjeita asentaaksesi ohjelman.
  • Lopuksi varmistu, että seuraavat on valittu: Päivitä Malwarebytes' Anti-Malware ja Käynnistä Malwarebytes' Anti-Malware ja sen jälkeen klikkaa Lopeta.
  • Jos päivitys löytyy, ohjelma lataa ja asentaa uusimman version.
  • Kun ohjelma on latautunut, valitse Suorita täysi tarkistus ja klikkaa Tarkista.
  • Kun skanni on valmis, klikkaa OK ja sitten Näytä tulokset nähdäksesi tulokset.
  • Varmistu, että kaikki on merkitty ja klikkaa Poista valitut.
  • Tämän jälkeen loki avautuu muistioon. Tallenna se paikkaan, josta löydät sen helposti. Loki löytyy myös täältä: C:\Documents and Settings\Käyttäjänimi\Application Data\Malwarebytes\Malwarebytes' Anti-Malware\Logs\log-päiväys.txt
  • Lähetä lokin sisältö seuraavassa viestissäsi.

Ja lokit tosiaan vt.nettiin.

Spywaredoctor on ainakin hyvä löytämään False positiveja :D
 
Kiitti vinkistä, mutta ei lähde toi HiJackThiskään käyntiin.
Jep ku sekoilen, siis valittaako "Ei ole kelvollinen win32-sovellus", mutta kehoitan tosiaan laittamaan vt.nettiin ellei aio formatoida ja uudelleenasentaa. Sieltä saa pätevät neuvot asentamatta miljoona skanneria ja ohjelmaa :)
 
Ei tule mitään virheilmoituksia, eikä auta vaikka asentaisi uudelleen.

Ei siis tapahdu mitään kun yrittää käynnistää ohjelmaa.
 
Tällaiset litaniat tuli F-Securen Online skannerilla :

Scanning Report
Tuesday, June 24, 2008 13:24:28 - 15:35:55
Computer name: PC247151261810
Scanning type: Scan system for malware, rootkits
Target: C:\


--------------------------------------------------------------------------------

Result: 20 malware found
Backdoor.Win32.Agent (virus)
System
Backdoor.Win32.Agent.ktm (virus)
C:\WINDOWS\SYSTEM32\ASPIMGR.EXE
Backdoor.Win32.Small (virus)
System
FraudTool.Win32.Reanimator (spyware)
System
FraudTool.Win32.UltimateDefender (spyware)
System
FraudTool.Win32.XPSecurityCenter (spyware)
System
Tracking Cookie (spyware)
System
W32/Suspicious_U.gen (virus)
C:\WINDOWS\SYSTEM32\WINIVSTR.EXE
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP875\A0113230.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP873\A0112143.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP873\A0112152.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP873\A0112633.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP873\A0112640.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP871\A0111371.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP867\A0108084.EXE (Submitted)
C:\SYSTEM VOLUME INFORMATION\_RESTORE{8129E08D-1AA7-409B-9D9D-DE05B0EE0B26}\RP865\A0107080.EXE (Submitted)
C:\PROGRAM FILES\XPSECURITYCENTER\INSTALL.EXE
C:\PROGRAM FILES\XPSECURITYCENTER\XPSECURITYCENTER.EXE
C:\DOCUMENTS AND SETTINGS\TEMP\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\CPARC127\INSTALL[1].EXE (Submitted)
C:\DOCUMENTS AND SETTINGS\ISMO\LOCAL SETTINGS\TEMPORARY INTERNET FILES\CONTENT.IE5\NBJB219U\INSTALL[1].EXE (Submitted)

Mutta ei lähtenyt pois vieläkään toi XPSecurityCenter.Vttu.
 
Tällaiset litaniat tuli F-Securen Online skannerilla :


FraudTool.Win32.UltimateDefender (spyware)
System
FraudTool.Win32.XPSecurityCenter (spyware)
Ei tommosia pal skannereilla edes poisteta, Menes Lisää/Poista sovellukseen ja poista
UltimateDefender
XPSecurityCenter


Ei varmaankaan tuo XPS.. lähe tai edes ole siellä mutta Ultimate defenderin pitäisi olla siellä. Uudelleenkäynnista ja kokeile sitten ottaa se HJT.
 
Tällaisen muistion antoi toi HJT :

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:05:13, on 24.6.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\WIDCOMM\Bluetooth-ohjelmisto\bin\btwdins.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\igfxtray.exe
C:\WINDOWS\system32\hkcmd.exe
C:\WINDOWS\AGRSMMSG.exe
C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
C:\Program Files\Apoint2K\Apoint.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Program Files\HPQ\HP Wireless Assistant\HP Wireless Assistant.exe
C:\Program Files\iTunes\iTunesHelper.exe
C:\Program Files\QuickTime\qttask.exe
C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\iPod\bin\iPodService.exe
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe
C:\WINDOWS\system32\braviax.exe
C:\Program Files\Apoint2K\Apntex.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Program Files\WIDCOMM\Bluetooth-ohjelmisto\BTTray.exe
C:\Program Files\Panasonic\LUMIXSimpleViewer\PhLeAutoRun.exe
C:\PROGRA~1\MUSICM~1\MUSICM~2\MMDiag.exe
C:\Program Files\HPQ\SHARED\HPQWMI.exe
C:\Program Files\Musicmatch\Musicmatch Jukebox\mim.exe
C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
C:\WINDOWS\system32\wuauclt.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
C:\Program Files\Internet Explorer\iexplore.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.hp.com
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.hp.com/
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Linkit
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe
O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe
O4 - HKLM\..\Run: [AGRSMMSG] AGRSMMSG.exe
O4 - HKLM\..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe
O4 - HKLM\..\Run: [SoundMAX] "C:\Program Files\Analog Devices\SoundMAX\Smax4.exe" /tray
O4 - HKLM\..\Run: [Apoint] C:\Program Files\Apoint2K\Apoint.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [hpWirelessAssistant] "%ProgramFiles%\HPQ\HP Wireless Assistant\HP Wireless Assistant.exe"
O4 - HKLM\..\Run: [UpdateManager] "C:\Program Files\Common Files\Sonic\Update Manager\sgtray.exe" /r
O4 - HKLM\..\Run: [iTunesHelper] C:\Program Files\iTunes\iTunesHelper.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [eabconfg.cpl] C:\Program Files\HPQ\Quick Launch Buttons\EabServr.exe /Start
O4 - HKLM\..\Run: [Cpqset] C:\Program Files\HPQ\Default Settings\cpqset.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd2.exe
O4 - HKLM\..\Run: [Google Desktop Search] "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKLM\..\Run: [MimBoot] C:\PROGRA~1\MUSICM~1\MUSICM~2\mimboot.exe
O4 - HKLM\..\Run: [MMTray] "C:\Program Files\Musicmatch\Musicmatch Jukebox\mm_tray.exe"
O4 - HKLM\..\Run: [braviax] braviax.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Paikallinen palve')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Verkkopalve')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: BTTray.lnk = ?
O4 - Global Startup: LUMIX Simple Viewer.lnk = ?
O8 - Extra context menu item: &Estä tämä kohoikkuna - C:\Program Files\dna Nettiturva\Anti-Spyware\blockpopups.htm
O8 - Extra context menu item: Vie Microsoft E&xceliin - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java-konsol - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: IE-suojaus - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra 'Tools' menuitem: IE-suojaus... - {300DB664-75B5-47c0-8B45-A44ACCF73C00} - C:\WINDOWS\system32\shdocvw.dll
O9 - Extra button: Oheistiedot - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL=http://www.hp.com
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase9563.cab
O16 - DPF: {BDBDE413-7B1C-4C68-A8FF-C5B2B4090876} (F-Secure Online Scanner 3.3) - http://support.f-secure.com/ols/fscax.cab
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Program Files\WIDCOMM\Bluetooth-ohjelmisto\bin\btwdins.exe
O23 - Service: F-Secure Automatic Update Agent (FSAUA) - Unknown owner - C:\Program Files\Lumo Nettiturva\FSAUA\program\fsaua.exe (file missing)
O23 - Service: GoogleDesktopManager - Google - C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: HP WMI Interface (hpqwmi) - Hewlett-Packard Development Company, L.P. - C:\Program Files\HPQ\SHARED\HPQWMI.exe
O23 - Service: iPod-palvelu (iPodService) - Apple Computer, Inc. - C:\Program Files\iPod\bin\iPodService.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

--
End of file - 7744 bytes
 
Jollet saa tuohon HJT-logiin selvyyttä, niin kannattaa kokeilla vielä SmitFraudFixiä, se on tehty nimenomaan noiden "antispyware"-paskojen hävittämiseen. Linkin takaa löytyvät myös ohjelman käyttöohjeet, lisätietoa löytyy tästä ja se kannattaa ajaa vikasietotilassa. Kuten linkin takana mainitaan, ohjelman käyttömukavuus ei ole parhaasta päästä ja se voi joissain harvinaisissa tapauksissa jumittaa koneen oikein kunnolla, mutta sillä minä pääsin vastaavassa tilanteessa eroon niistä muutamasta möröstä, joihin mikään muu ohjelma ei tuntunut purevan.
 
@ ito71

Nimeä se HJT ylläolevilla Nekon ohjeilla uudestaan ja laitas uusi loki vt.nettiin.
Nopeuttaa fixareiden työtä ettei tarvi erikseen sitä pyytää, kuten itse näet on rivit 02 ja 020 piilossa (fixareiden pitää nähdä mitä niillä riveillä on), silloin melkein aina on vundosta kyse. Mihin taas smitti ei auta eikä se muutenkaan poistaisi kaikkea tossa lokissa kun siellä on muutakin kuin vundoa.
 
Tuhannet kiitokset Waakulle, vinkki tästä Malwarebytes' Anti-Malware ohjelmasta näyttäisi poistaneet paskiaiset koneelta. Kaikki toimii nyt viimosen päälle, tänks, jos olisit tässä tarjoaisin bisset avusta.

Taas yksi syy lunastaa vipit uudestaan, ilman tätä Pakkiksen osiota tää kone olisi vieläkin telakalla.

Ja voi vttu toi Lumonetin ns tekninen tuki, täytyy ihan ihmetellä et mistä stanasta tässä joka kuukausi maksaa "Nettiturvasta", aivan kädetöntä sakkia.

Kiitokset vielä Waakulle.
 

Latest posts

Suositut

Back
Ylös Bottom