Rootkit - C:\Windows\System32\drivers\rmesth.sys

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Zpráva
Autor
Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#16 Příspěvek od motji »

Už to vidím. Zkuste ten combofix. Já tu budu asi do půl11 a pak večer po 9. hodině :)
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#17 Příspěvek od poharka »

takze ten combofix tak ako je predchadzajuci navod?

Uz by ich to malo zabit? ci ti este vidite na komplikovane odstranovanie?

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#18 Příspěvek od motji »

Tak jestli nechcete spustit combofix, můžu to zabít ještě přes avanger. Ono záleží, jak se s tím combofix popere. Třeba OTL na něj nestačil. Ta potvůrka je pořádná, asi se jí u Vás v pc líbí. Ale mějte trpělivost, mi ji vykopeme :) .
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#19 Příspěvek od poharka »

ono to pada s tym combofixom :(

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#20 Příspěvek od motji »

Tak ho už nedělejte :) . Vydržte chviličku, napíšu skript pro Avenger :)
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#21 Příspěvek od poharka »

vy ste super :) vdaka!

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#22 Příspěvek od motji »

:arrow: spusťte přejmenované HJT C:\Program Files\trend micro\Saga.exe , má tuto ikonku Obrázek

- Klikněte na "Do a system scan only"
- U řádku
O4 - HKLM\..\Policies\Explorer\Run: [0ft68q] C:\Windows\TEMP\sazhph.exe
O4 - HKUS\S-1-5-18\..\Run: [JP595IR86O] C:\Windows\TEMP\Rjv.exe (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [JP595IR86O] C:\Windows\TEMP\Rjv.exe (User 'Default user')

- Dejte fajfku do čtverečku a zmáčkněte Fix checked





:arrow: Stáhněte Avenger
http://swandog46.geekstogo.com/avenger.exe

-spustíte program a potvrdíte kliknutím na ok,tím potvrzujete, že všechny činnosti s tím spojené činíte na vlastní riziko.
-Po odkliknutí se objeví hlavní okno programu,do bílého okna něj zkopírujte tento skript:

Kód: Vybrat vše

drivers to delete:
rmesth
kxrdypow

Files to delete:
C:\Windows\System32\drivers\rmesth.sys
C:\Users\Saga\AppData\Local\Temp\kxrdypow.sys 
C:\Windows\TEMP\sazhph.exe
C:\Windows\TEMP\Rjv.exe
:!: -zaškrtněte políčko scan for rootkits

a klikněte na tlačítko Execute.
-Potom se objeví okno,kde kliknutím Yes potvrdíte spuštění skriptu. Pak znovu tlačítkem yes potvrdíte restart počítače.
-Po restartu by se měl otevřít poznámkový blok s logem o vykonání skriptu, bude také uložený v C:\avenger.txt.
-Log vložte sem





:arrow: Stahněte MBAM z mého podpisu
-Nainstalujte,dejte úplný sken

NIC NEMAZAT :!:
-MBAM má občas falešné detekce,proto budeme mazat až po kontrole logu.
-Log zkopírujte sem.



Pokud by Vám něco nešlo, tak na mě počkejte, budu tu večer :)
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#23 Příspěvek od poharka »

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Driver "rmesth" deleted successfully.

Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\kxrdypow" not found!
Deletion of driver "kxrdypow" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "C:\Windows\System32\drivers\rmesth.sys" deleted successfully.

Error: file "C:\Users\Saga\AppData\Local\Temp\kxrdypow.sys" not found!
Deletion of file "C:\Users\Saga\AppData\Local\Temp\kxrdypow.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Windows\TEMP\sazhph.exe" not found!
Deletion of file "C:\Windows\TEMP\sazhph.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Windows\TEMP\Rjv.exe" not found!
Deletion of file "C:\Windows\TEMP\Rjv.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#24 Příspěvek od poharka »

pripajam log z mbam:

Malwarebytes' Anti-Malware 1.50
www.malwarebytes.org

Verzia databázy: 5298

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

12. 12. 2010 12:42:15
mbam-log-2010-12-12 (12-42-10).txt

Typ kontroly: Úplná kontrola (C:\|D:\|)
Objektov kontrolovaných: 228012
Uplynutý čas: 45 min, 31 sek

Infikované služby pamäte: 0
Infikované moduly pamäte: 0
Infikované registračné kľúče: 0
Infikované registračné hodnoty: 0
Infikované položky registračných dát: 0
Infikované priečinky: 0
Infikované súbory: 4

Infikované služby pamäte:
(Škodlivé položky neboli zistené)

Infikované moduly pamäte:
(Škodlivé položky neboli zistené)

Infikované registračné kľúče:
(Škodlivé položky neboli zistené)

Infikované registračné hodnoty:
(Škodlivé položky neboli zistené)

Infikované položky registračných dát:
(Škodlivé položky neboli zistené)

Infikované priečinky:
(Škodlivé položky neboli zistené)

Infikované súbory:
c:\Users\Saga\AppData\Local\Temp\setupcb.exe (Virus.Agent) -> No action taken.
c:\Windows\Temp\huui\setup.exe (Spyware.Passwords.XGen) -> No action taken.
c:\Windows\Tasks\{22116563-108c-42c0-a7ce-60161b75e508}.job (Trojan.Downloader) -> No action taken.
c:\Windows\Tasks\{35dc3473-a719-4d14-b7c1-fd326ca84a0c}.job (Trojan.Downloader) -> No action taken.

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#25 Příspěvek od motji »

V mbamu vše smažte. Soubor už by měl být pryč. Je to tak?
Zkuste znovu spustit combofix.
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#26 Příspěvek od poharka »

dala som si znovu ten sken a naslo mi az 6 nejakych veci.

Malwarebytes' Anti-Malware 1.50
www.malwarebytes.org

Verzia databázy: 5298

Windows 6.1.7600
Internet Explorer 8.0.7600.16385

12. 12. 2010 21:29:22
mbam-log-2010-12-12 (21-29-17).txt

Typ kontroly: Úplná kontrola (C:\|D:\|)
Objektov kontrolovaných: 227811
Uplynutý čas: 45 min, 22 sek

Infikované služby pamäte: 1
Infikované moduly pamäte: 0
Infikované registračné kľúče: 1
Infikované registračné hodnoty: 0
Infikované položky registračných dát: 0
Infikované priečinky: 0
Infikované súbory: 4

Infikované služby pamäte:
c:\Windows\Temp\huui\setup.exe (Spyware.Passwords.XGen) -> 308 -> No action taken.

Infikované moduly pamäte:
(Škodlivé položky neboli zistené)

Infikované registračné kľúče:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\AMService (Spyware.Passwords.XGen) -> No action taken.

Infikované registračné hodnoty:
(Škodlivé položky neboli zistené)

Infikované položky registračných dát:
(Škodlivé položky neboli zistené)

Infikované priečinky:
(Škodlivé položky neboli zistené)

Infikované súbory:
c:\Windows\Temp\huui\setup.exe (Spyware.Passwords.XGen) -> No action taken.
c:\Users\Saga\AppData\Local\Temp\setupcb.exe (Virus.Agent) -> No action taken.
c:\Windows\Tasks\{22116563-108c-42c0-a7ce-60161b75e508}.job (Trojan.Downloader) -> No action taken.
c:\Windows\Tasks\{35dc3473-a719-4d14-b7c1-fd326ca84a0c}.job (Trojan.Downloader) -> No action taken.


mam to vymazat vsetko?

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#27 Příspěvek od motji »

Ano, smažte všechno. Pořád tam něco bude schovaného :o , zkuste znovu ten combofix, a když nepujde, napište.
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#28 Příspěvek od motji »

Ještě se zeptám - máte k dispozici ještě jiný počítač?
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

poharka
Návštěvník
Návštěvník
Příspěvky: 119
Registrován: 11 Pro 2010 21:52

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#29 Příspěvek od poharka »

mbam vsetko vymazal
Ked som spustila combofix, tak to slo ok, no po nejakom case mi system zase padol.

Mmt. nemam k dispozicii iny pc :(

Avatar uživatele
motji
VIP
VIP
Příspěvky: 23302
Registrován: 23 Říj 2008 08:02

Re: Rootkit - C:\Windows\System32\drivers\rmesth.sys

#30 Příspěvek od motji »

Nevadí, zkusíme to jinak. Ted nevím zda jste žena nebo muž, takže se omlouvám :oops: .

:arrow: Spustte prosím znovu OTL, dejte scan.



:arrow: Stáhněte Gmer http://www.viry.cz/forum/viewtopic.php?f=29&t=62878
- rozbalte a spusťte
-proběhne sken, po skončení se otevře okno s výsledky, klikněte na Save a tím si uložíte log,který sem vložíte

-Podle návodu v odkazu provedete druhý sken a log sem také vložíte.



BUd se do počítače stále něco stahuje, nebo se to obnovuje z registrů. Máte tam pěknou mršku, ale my na ní vyzrajeme, jen jít najít :)
Nepoužívejte COMBOFIX bez doporučení rádce, může dojít k poškození systému!
Vždy před odvirováním počítače zazálohujte důležitá data :!:
Chcete podpořit naše forum? Informace zde

Obrázek

K zastižení jsem spíše v noci, mezi 21.-23. hodinou
Pokud máte nějaké dotazy, můžete mi napsat na email Motji(zavináč)forum.viry.cz.

Odpovědět