whistler@mbr - rootkit

Máte problém s virem? Vložte sem log z FRST nebo RSIT.

Moderátor: Moderátoři

Pravidla fóra
Pokud chcete pomoc, vložte log z FRST [návod zde] nebo RSIT [návod zde]

Jednotlivé thready budou po vyřešení uzamčeny. Stejně tak ty, které budou nečinné déle než 14 dní. Vizte Pravidlo o zamykání témat. Děkujeme za pochopení.

!NOVINKA!
Nově lze využívat služby vzdálené pomoci, kdy se k vašemu počítači připojí odborník a bližší informace o problému si od vás získá telefonicky! Více na www.neslape.cz


Vážení uživaterlé!
Ve dnech 4. - 6-9.2026 budou někteříí naši členové na každoročním srazu fóra. Žádáme vás, abyste měli strpení, nemusí se na na řešení vašeho problému dostat hned. Děkujeme za pochopení.
Zpráva
Autor
Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#46 Příspěvek od vyosek »

Pustte tam pak CureIt dle tohoto navodu http://www.viry.cz/forum/viewtopic.php?f=29&t=47721
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

pavka153
Návštěvník
Návštěvník
Příspěvky: 35
Registrován: 18 Črv 2011 14:28

Re: whistler@mbr - rootkit

#47 Příspěvek od pavka153 »

Ještě než proběhl první scan, naběhla modrá obrazovka s oznámením ukončení činnosti z důvodu možného poškození systému.
Nicméně za dobu scanu nalezen možný trojan dbgnrupd.exe. Dále kromě standartních frází bylo za slovem stop toto:
0x00000019, 0x00000020 (0xF7FC0428, 0xF7FC0740, 0x0A09004) jestli vám to něco řekne.

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#48 Příspěvek od vyosek »

Prihlaste se do nouzoveho rezimu a zopakujte sken tam...
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

pavka153
Návštěvník
Návštěvník
Příspěvky: 35
Registrován: 18 Črv 2011 14:28

Re: whistler@mbr - rootkit

#49 Příspěvek od pavka153 »

OK, ale nechám to až na zítra.

Díky

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#50 Příspěvek od vyosek »

V pohode, nic se nedeje...
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

pavka153
Návštěvník
Návštěvník
Příspěvky: 35
Registrován: 18 Črv 2011 14:28

Re: whistler@mbr - rootkit

#51 Příspěvek od pavka153 »

Při provádění scanu v nouzovém stavu se počítač pravděpodobně sám restartoval, co tomu předcházelo nevím, protože jsem u PC neseděl. Po přihlášení do normálního režimu se objevilo to co posílám v příloze.
Přílohy
obrazovka.rar
Spuštění počítače po závažné chybě
(146.18 KiB) Staženo 45 x

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#52 Příspěvek od vyosek »

:arrow: Podivejte se do slozky c:\windows\minidump ci tam mate nejake soubory s priponou dmp, pokud ano, tak je zabalte a prilozte
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

pavka153
Návštěvník
Návštěvník
Příspěvky: 35
Registrován: 18 Črv 2011 14:28

Re: whistler@mbr - rootkit

#53 Příspěvek od pavka153 »

zde jsou
Přílohy
Minidump.rar
(11.6 KiB) Staženo 37 x

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#54 Příspěvek od vyosek »

Poprosim kolegu at na to mrkne :wink:

Zatim zkuste AVPTool http://viry.cz/forum/viewtopic.php?f=29&t=58179
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

pavka153
Návštěvník
Návštěvník
Příspěvky: 35
Registrován: 18 Črv 2011 14:28

Re: whistler@mbr - rootkit

#55 Příspěvek od pavka153 »

Jelikož test trvá docela dlouho, budu porračovat jindy. Ale vzhledem k mému času to bude asi až příští týden.

Díky

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#56 Příspěvek od vyosek »

Prozatim nemate zac :)
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

MiliNess
Přítel fóra
Přítel fóra
Příspěvky: 4144
Registrován: 15 Říj 2009 18:15
Místo/Bydliště: Cheb

Re: whistler@mbr - rootkit

#57 Příspěvek od MiliNess »

Dobrý večer, z mého pohledu to vypadá zřejmě na nějaký zlý ovladač nebo součást nějakého antivirového nástroje, který hákuje jednu systémovou službu.
Mění náhodně své jméno, v jednom případě je to C:\DOCUME~1\PAVEL-~1\LOCALS~1\Temp\b1T5TyQB.sys
ve druhém je to s1XjB3Cf.sys.
Chybně zapisuje do paměti, čímž poškozuje hlavičku paměťového fondu a způsobuje BSOD.
Pokud jste s naší pomocí spokojeni, můžete nás podpořit. Informace zde

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#58 Příspěvek od vyosek »

To bude asi nejaka mrcha, ale rootkita jsem tam nenasel, jeste uvidime co AVPTool, tez velmi silny nastroj...
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

pavka153
Návštěvník
Návštěvník
Příspěvky: 35
Registrován: 18 Črv 2011 14:28

Re: whistler@mbr - rootkit

#59 Příspěvek od pavka153 »

Zde je log y AVP Tool:

Automatická kontrola: zastaveno před 9 min. (události: 3, objekty: 1649, čas: 00:19:07)
28.6.2011 12:19:25 Úloha byla spuštěna
28.6.2011 12:30:20 Zjištěno: Trojan.Win32.Feedel.gen C:\WINDOWS\system32\dbgnrupd.exe
28.6.2011 12:38:33 Úloha byla zastavena
Dezinfikovat aktivní hrozby: dokončeno před 5 min. (události: 4, objekty: 4052, čas: 00:04:15)
28.6.2011 12:38:33 Úloha byla spuštěna
28.6.2011 12:38:33 Zjištěno: Trojan.Win32.Feedel.gen C:\WINDOWS\system32\dbgnrupd.exe
28.6.2011 12:38:53 Odstraněno: Trojan.Win32.Feedel.gen C:\WINDOWS\system32\dbgnrupd.exe
28.6.2011 12:42:48 Úloha byla dokončena



Nicméně Avast hlásí stále to samé.

Avatar uživatele
vyosek
VIP
VIP
Příspěvky: 56365
Registrován: 07 Lis 2006 15:24
Místo/Bydliště: Šalingrad - Brno

Re: whistler@mbr - rootkit

#60 Příspěvek od vyosek »

Mohla byste prosim dat screen te hlasky Avastu
"Kdo víno má a nepije,kdo hrozny má a nejí je, kdo ženu má a nelíbá, kdo zábavě se vyhýbá, na toho vemte bič a hůl, to není člověk, to je vůl."
Člen Obrázek od 1. února 2011.

Odpovědět