Stránka 4 z 7

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 18:09
od earl
:arrow: U toho RootRepealu zkusime zaskrtnout pouze Files.

:arrow: Pouzijte IceSword dle navodu a vlozte sem log z Process a Kernel module.

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 19:39
od Brucoun
Prave u toho Files to tuhne :( pustim to .. hodi to hlasku Initializing, please wait ..... a pak uz nejde ani pohnout myskou :((( chvili sviti HDD cca 10s a pak uz nic ... funguje pouze tvrdej reset ... :(

jdu zkusit tu druhou cast ... :)))

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 19:41
od earl
Ok.

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 19:59
od Brucoun
Process:

System Idle Process
System
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccProxy.exe
C:\Program Files\Symantec Client Security\Symantec AntiVirus\DefWatch.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\WINDOWS\explorer.exe
C:\WINDOWS\system32\smss.exe
C:\WINDOWS\soundman.exe
C:\WINDOWS\system32\csrss.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\WINDOWS\system32\ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Adobe\Reader 8.0\Reader\reader_sl.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\PROGRA~1\SYMANT~1\SYMANT~2\VPTray.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Corel\Graphics8\Programs\MFIndexer.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\system32\PnkBstrB.exe
C:\Documents and Settings\Owner\Plocha\IceSword122en\IceSword.exe
C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
C:\Program Files\Symantec Client Security\Symantec AntiVirus\Rtvscan.exe
C:\Program Files\Symantec Client Security\Symantec Client Firewall\SymSPort.exe
C:\WINDOWS\system32\wdfmgr.exe
C:\Program Files\UPHClean\uphclean.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\WINDOWS\system32\alg.exe


Kernel Module:

\WINDOWS\system32\ntkrnlpa.exe
\WINDOWS\system32\hal.dll
\WINDOWS\system32\KDCOM.DLL
\WINDOWS\system32\BOOTVID.dll
spdn.sys
\WINDOWS\System32\Drivers\WMILIB.SYS
\WINDOWS\System32\Drivers\SCSIPORT.SYS
ACPI.sys
pci.sys
isapnp.sys
pciide.sys
\WINDOWS\system32\DRIVERS\PCIIDEX.SYS
MountMgr.sys
ftdisk.sys
PartMgr.sys
VolSnap.sys
atapi.sys
nvatabus.sys
nvata.sys
disk.sys
\WINDOWS\system32\DRIVERS\CLASSPNP.SYS
fltmgr.sys
sr.sys
KSecDD.sys
Ntfs.sys
NDIS.sys
Mup.sys
\SystemRoot\system32\DRIVERS\AmdK8.sys
\SystemRoot\system32\DRIVERS\usbohci.sys
\SystemRoot\system32\DRIVERS\USBPORT.SYS
\SystemRoot\system32\DRIVERS\usbehci.sys
\SystemRoot\system32\drivers\ALCXWDM.SYS
\SystemRoot\system32\drivers\portcls.sys
\SystemRoot\system32\drivers\drmk.sys
\SystemRoot\system32\drivers\ks.sys
\SystemRoot\system32\DRIVERS\imapi.sys
\SystemRoot\system32\drivers\pfc.sys
\SystemRoot\system32\DRIVERS\cdrom.sys
\SystemRoot\system32\DRIVERS\redbook.sys
\SystemRoot\system32\DRIVERS\nvnetbus.sys
\SystemRoot\system32\DRIVERS\NVNRM.SYS
\SystemRoot\system32\DRIVERS\NVSNPU.SYS
\SystemRoot\system32\DRIVERS\ati2mtag.sys
\SystemRoot\system32\DRIVERS\VIDEOPRT.SYS
\SystemRoot\System32\Drivers\aibz2ltt.SYS
\SystemRoot\system32\DRIVERS\fdc.sys
\SystemRoot\system32\DRIVERS\serial.sys
\SystemRoot\system32\DRIVERS\serenum.sys
\SystemRoot\system32\DRIVERS\parport.sys
\SystemRoot\system32\DRIVERS\i8042prt.sys
\SystemRoot\system32\DRIVERS\mouclass.sys
\SystemRoot\system32\DRIVERS\kbdclass.sys
\SystemRoot\system32\DRIVERS\audstub.sys
\SystemRoot\system32\DRIVERS\rasl2tp.sys
\SystemRoot\system32\DRIVERS\ndistapi.sys
\SystemRoot\system32\DRIVERS\ndiswan.sys
\SystemRoot\system32\DRIVERS\raspppoe.sys
\SystemRoot\system32\DRIVERS\raspptp.sys
\SystemRoot\system32\DRIVERS\TDI.SYS
\SystemRoot\system32\DRIVERS\psched.sys
\SystemRoot\system32\DRIVERS\msgpc.sys
\SystemRoot\system32\DRIVERS\ptilink.sys
\SystemRoot\system32\DRIVERS\raspti.sys
\SystemRoot\system32\DRIVERS\hamachi.sys
\SystemRoot\system32\DRIVERS\termdd.sys
\SystemRoot\system32\DRIVERS\swenum.sys
\SystemRoot\system32\DRIVERS\update.sys
\SystemRoot\system32\DRIVERS\mssmbios.sys
\SystemRoot\System32\Drivers\NDProxy.SYS
\SystemRoot\system32\DRIVERS\usbhub.sys
\SystemRoot\system32\DRIVERS\USBD.SYS
\SystemRoot\system32\DRIVERS\NVENETFD.sys
\SystemRoot\system32\DRIVERS\flpydisk.sys
\??\C:\Program Files\Symantec Client Security\Symantec AntiVirus\savrt.sys
\??\C:\Program Files\Symantec\SYMEVENT.SYS
\??\C:\Program Files\Symantec Client Security\Symantec AntiVirus\Savrtpel.sys
\??\C:\PROGRA~1\COMMON~1\SYMANT~1\VIRUSD~1\20090508.003\navex15.sys
\??\C:\PROGRA~1\COMMON~1\SYMANT~1\VIRUSD~1\20090508.003\naveng.sys
\SystemRoot\System32\Drivers\Fs_Rec.SYS
\SystemRoot\System32\Drivers\Null.SYS
\SystemRoot\System32\Drivers\Beep.SYS
\SystemRoot\System32\drivers\vga.sys
\SystemRoot\System32\Drivers\mnmdd.SYS
\SystemRoot\System32\DRIVERS\RDPCDD.sys
\SystemRoot\System32\Drivers\Msfs.SYS
\SystemRoot\System32\Drivers\Npfs.SYS
\SystemRoot\system32\DRIVERS\rasacd.sys
\SystemRoot\system32\DRIVERS\ipsec.sys
\SystemRoot\system32\DRIVERS\tcpip.sys
\SystemRoot\System32\Drivers\SYMTDI.SYS
\SystemRoot\System32\Drivers\SYMREDRV.SYS
\SystemRoot\System32\Drivers\SYMDNS.SYS
\SystemRoot\System32\Drivers\SYMNDIS.SYS
\SystemRoot\System32\Drivers\SYMFW.SYS
\SystemRoot\System32\Drivers\SYMIDS.SYS
\SystemRoot\System32\Drivers\SYMIDSCO.SYS
\SystemRoot\system32\DRIVERS\netbt.sys
\SystemRoot\System32\drivers\afd.sys
\SystemRoot\system32\DRIVERS\netbios.sys
\SystemRoot\system32\DRIVERS\rdbss.sys
\SystemRoot\system32\DRIVERS\mrxsmb.sys
\SystemRoot\System32\Drivers\IsDrv122.sys
\SystemRoot\system32\DRIVERS\ipnat.sys
\SystemRoot\system32\DRIVERS\wanarp.sys
\SystemRoot\System32\Drivers\Fips.SYS
\SystemRoot\System32\Drivers\Cdfs.SYS
\SystemRoot\System32\Drivers\dump_nvata.sys
\SystemRoot\System32\Drivers\dump_WMILIB.SYS
\SystemRoot\System32\win32k.sys
\SystemRoot\System32\drivers\Dxapi.sys
\SystemRoot\System32\watchdog.sys
\SystemRoot\System32\drivers\dxg.sys
\SystemRoot\System32\drivers\dxgthk.sys
\SystemRoot\System32\ati2dvag.dll
\SystemRoot\System32\ati2cqag.dll
\SystemRoot\System32\atikvmag.dll
\SystemRoot\System32\atiok3x2.dll
\SystemRoot\System32\ati3duag.dll
\SystemRoot\System32\ativvaxx.dll
\SystemRoot\System32\ATMFD.DLL
\SystemRoot\system32\DRIVERS\ndisuio.sys
\SystemRoot\system32\drivers\wdmaud.sys
\SystemRoot\system32\drivers\sysaudio.sys
\SystemRoot\system32\DRIVERS\mrxdav.sys
\SystemRoot\System32\Drivers\ParVdm.SYS
\??\C:\WINDOWS\system32\drivers\EIO.sys
\SystemRoot\system32\DRIVERS\srv.sys
\??\C:\WINDOWS\system32\Drivers\uphcleanhlp.sys
\SystemRoot\System32\Drivers\HTTP.sys
\WINDOWS\system32\ntdll.dll
C:\WINDOWS\System32\Drivers\sptd.sys

tak tam nic cervenyho nebylo .. mrknul jsem i na SSDT a tam par radku bylo cervenych ... ( jen pro info .. :)

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 20:16
od earl
Poprosim ty cervene radky z SSDT zkopirovat sem.

:arrow: Stahnete HDTune,nainstalujte,a na karte Error scan klepnete na start(ne rychly),po ukonceni otestovani vysledek nahlaste.Na karte Health zkontrolujte sloupec Status-vsechny polozky by mely byt OK.Pokud ne,vypiste sem,ktere.

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 21:07
od Brucoun
neumim to z toho prekoirovat :( myslim z toho SSDT

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 21:18
od earl
Napred udelame ten postup s HDTune,pak event ty SSDT,ok.

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 21:22
od Brucoun
jasne .. zkusil jsem vytahnout ty cervene radky pres print screen. ....

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 21:25
od Brucoun
juj koukam ze se me to moc nepovedlo a nekde to neni cele ... jestli to bude potreba udelam to znovu .. dejte vedet

a ted jedu ten HD Tune :)))

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 22:04
od earl
Ok,uvidime,jak si disk bude stat.

Re: win32/Mebroot.K Trojan

Napsal: 12 kvě 2009 22:21
od Brucoun
tak vse v poradku .. nenaslo to zadny vadny sektor a taky v polozce Health je Status vsude OK ....

Re: win32/Mebroot.K Trojan

Napsal: 13 kvě 2009 08:40
od earl
Takze poprosim jeste jednou cele ty SSDT,klidne to rozdelte treba na dve,tri casti a pokud mozno celou sirku okna IceSwordu,ok.

Re: win32/Mebroot.K Trojan

Napsal: 13 kvě 2009 09:20
od Brucoun
jasne .. odpolko po praci to udelam.. :))) a znovu diky za pomoc a za cas :)

Re: win32/Mebroot.K Trojan

Napsal: 13 kvě 2009 09:28
od earl
V pohode,vecer na to mrknu.

Re: win32/Mebroot.K Trojan

Napsal: 13 kvě 2009 16:26
od Brucoun
tak jsem udelal print sceen .. asi na 5x :)