Právě jsem na druhém PC chytil vira
Napsal: 30 kvě 2010 07:35
Ahoj,
už se mi jednou podobná věc stala, doufám, že tentokrát to nebude chtít obnovovat systém jako posledně
. Posledně se mi AVG Free ani neozvalo, jen začal hrabat disk...a následně nešlo spustit ani mxconfig, ani příkazový řádek, v podstatě nic... Ani Start>vypnout PC...leda tvrdý reset a po něm už PC nenaběhla. No, ale to bylo minule, to jsem rozběhl obnovením ze zálohy (Lenovo notebook). Tehdy se někdo naboural do stránek jednoho fora a vložil tam do zdrojáku řádek, odkazující se na jeden soubor kdesi mimo (přes javascript)...
A DNES:
Vlezu na stránku: i p s c 2 7 . c z e c h i a n . n e t
(psáno s mezerama, měla by to být adresa střelnice v Němčicích nad Hanou)
1. dotaz - může tu adresu někdo z vás s virtual PC nebo nějakým dobrým antivirem ověřit a zjistit, co za svinstvo tam je?
Vlezl jsem tam (Win XP, Opera) a AVG Free zahlásilo dva nějaké Exploity, plus ještě něco třetího (nevím přesně, programy se zablokovaly a nejde na tom notebooku nic dělat - jen chvíli šlo brouzdat po disku otevřeným Total commanderem, už ani to nejde)
Stačil jsem leda prohledat disk na soubory mladší než 4 minuty, no vidím v totalcommanderu už jen část (nic už nejde dělat, přesýpací hodiny, ctrl-alt-del...nicnereaguje)
Po tom, co vyskočila hláška od AVG a rozběhl se disk jsem vytáhl kabel od internetu.
V tatal commanderu jsem ještě stačil otevřít a promazat složku TEMP Opery (shift-del)
Z těch souborů změněných v době nálezu infekce (pomlčka místo zp.lomítka):
c-windows-system32-wbem-Repository-FS-INDEX.MAP
...........................................................MAPPING.VER
...........................................................MAPPING2.MAP (i MAPPING1.MAP)
...........................................................OBJECTS.MAP
c-windows-system32-config-software.log
c-WINDOWS-Prefetch-SUPERANTISPYWARE.EXE-0799AD9B.pf
(pozn. - pokusil jsem se spustit superantispyware, ale nespustilo se...nic se nechtělo spustit)
c-SWSHARE-System.log
nějaký index.dat v cookies, history a temporary internet files
c-WINDOWS-Prefetch-MSCONFIG.exe-35E4DAE9.pf
nějaká dat-ka v opeře/profile
víc toho moc bohužel nevidím, nemůžu posunout okno, seznam nalezených souborů
Ještě když šel Totalcommander, tak jsem se díval do kořene (C) nebo do složky windows či system32 a nějaký nový soubor jsem tam neviděl (tehdy při tom posledním napadení virem se tam něco objevilo)
Takže teď můžu leda natvrdo vypnout PC a potom očekávám, že se ho již nepodaří spustit, ani v nouzovém režimu (jako tehdy).
Tehdy jsem použil záchranné modré tlačítko na Lenovu, spustily se záchranné nabídky, mezi nima system recovery>obnova systému (zálohu mám ale jen starou rok a půl, kdy bylo nové PC)>>> to se povedlo, následně už šlo spustit systém, všechna data, fotky, hudba atd. zůstala, ale systém nevěděl o nových programech. Tomu pomohla standartní obnova systému do podoby před poslední instalací něčeho a následně se systém choval skoro jako před napadením infekcí....
Ještě podotýkám, že tehdy šlo o navštívení jiné stránky než dnes.
Jak už jsem psal, System Windows XP (licenční, ale aktualizace mám vypnuty-tak mě nekamenujte), prohlížeč Opera (úplně nejčerstvější možná ne, tak 4 měsíce stará), AVG Free jsem ráno aktualizoval..
Díky moc za rady....napadlo mě stáhnout do flashky Slax a nabutovat z něj, a smáznout ručně nějaký podezřelý soubory... Jinak jako posledně - obnova systému a ...ach jo
už se mi jednou podobná věc stala, doufám, že tentokrát to nebude chtít obnovovat systém jako posledně

A DNES:
Vlezu na stránku: i p s c 2 7 . c z e c h i a n . n e t
(psáno s mezerama, měla by to být adresa střelnice v Němčicích nad Hanou)
1. dotaz - může tu adresu někdo z vás s virtual PC nebo nějakým dobrým antivirem ověřit a zjistit, co za svinstvo tam je?
Vlezl jsem tam (Win XP, Opera) a AVG Free zahlásilo dva nějaké Exploity, plus ještě něco třetího (nevím přesně, programy se zablokovaly a nejde na tom notebooku nic dělat - jen chvíli šlo brouzdat po disku otevřeným Total commanderem, už ani to nejde)
Stačil jsem leda prohledat disk na soubory mladší než 4 minuty, no vidím v totalcommanderu už jen část (nic už nejde dělat, přesýpací hodiny, ctrl-alt-del...nicnereaguje)
Po tom, co vyskočila hláška od AVG a rozběhl se disk jsem vytáhl kabel od internetu.
V tatal commanderu jsem ještě stačil otevřít a promazat složku TEMP Opery (shift-del)
Z těch souborů změněných v době nálezu infekce (pomlčka místo zp.lomítka):
c-windows-system32-wbem-Repository-FS-INDEX.MAP
...........................................................MAPPING.VER
...........................................................MAPPING2.MAP (i MAPPING1.MAP)
...........................................................OBJECTS.MAP
c-windows-system32-config-software.log
c-WINDOWS-Prefetch-SUPERANTISPYWARE.EXE-0799AD9B.pf
(pozn. - pokusil jsem se spustit superantispyware, ale nespustilo se...nic se nechtělo spustit)
c-SWSHARE-System.log
nějaký index.dat v cookies, history a temporary internet files
c-WINDOWS-Prefetch-MSCONFIG.exe-35E4DAE9.pf
nějaká dat-ka v opeře/profile
víc toho moc bohužel nevidím, nemůžu posunout okno, seznam nalezených souborů
Ještě když šel Totalcommander, tak jsem se díval do kořene (C) nebo do složky windows či system32 a nějaký nový soubor jsem tam neviděl (tehdy při tom posledním napadení virem se tam něco objevilo)
Takže teď můžu leda natvrdo vypnout PC a potom očekávám, že se ho již nepodaří spustit, ani v nouzovém režimu (jako tehdy).
Tehdy jsem použil záchranné modré tlačítko na Lenovu, spustily se záchranné nabídky, mezi nima system recovery>obnova systému (zálohu mám ale jen starou rok a půl, kdy bylo nové PC)>>> to se povedlo, následně už šlo spustit systém, všechna data, fotky, hudba atd. zůstala, ale systém nevěděl o nových programech. Tomu pomohla standartní obnova systému do podoby před poslední instalací něčeho a následně se systém choval skoro jako před napadením infekcí....
Ještě podotýkám, že tehdy šlo o navštívení jiné stránky než dnes.
Jak už jsem psal, System Windows XP (licenční, ale aktualizace mám vypnuty-tak mě nekamenujte), prohlížeč Opera (úplně nejčerstvější možná ne, tak 4 měsíce stará), AVG Free jsem ráno aktualizoval..
Díky moc za rady....napadlo mě stáhnout do flashky Slax a nabutovat z něj, a smáznout ručně nějaký podezřelý soubory... Jinak jako posledně - obnova systému a ...ach jo
