Stránka 1 z 1

Vir Injector.BEIE

Napsal: 28 kvě 2014 19:53
od Toneks
Dobrý den, dnes mi na facebooku došla podezřelá zpráva s přílohou Pic_00222.zip. Řekl jsem si, že je to jen archiv, tak se pomocí WinRARu podívám, co je vevnitř, byl tam soubor Pic_00222.jar. Neodolal jsem zvědavosti a chtěl jsem se podívat na ten soubor blíže, ze zkušenosti jsem se domníval, že když ve WinRARu dám otevřít .jar, tak jej to otevře jako archiv, ale to byla zásadní chyba. Spustilo mi jej to, obrovská chyba z mé strany, tak jsem okamžitě vypnul JVM a potom už opatrně dekompiloval ten soubor a podíval se co to teda vlastně dělá. Zjistil jsem, že to stahuje nějaký soubor z dropboxu, ale nenašel jsem v kódu, jak to ten stažený, nejspíše vir, spouští. Tak jsem si přestal nalhávat, že to vyřeším sám a stáhnul jsem si Online Scanner od ESETu. To mi za hodinku projelo PC a našlo to tam 4x trojana Win32/Injector.BEIE, odstranilo ho to, tak jsem doufal, že to bude dobré, ale pro jistotu jsem jej zapnul znova. A znova to našlo stejný vir, ale skrytý zase pod jiným souborem.
Byla by prosím nějaká rada, jak postupovat? Pokud máte zájem můžu sem dát i kód té Java části viru. Log ještě dodám, ale později, jak dojede ten test antivirem.

Re: Vir Injector.BEIE

Napsal: 28 kvě 2014 20:04
od Rudy
Zdravím!
Zkuste tento postup: http://forum.viry.cz/viewtopic.php?f=13&t=130786 .

Re: Vir Injector.BEIE

Napsal: 28 kvě 2014 22:18
od Toneks
Tak a ještě mi to v paměti našlo nějaký CoinMiner.KX no a tady je ten log: https://dl.dropboxusercontent.com/u/30726649/log.txt celý se sem do zprávy nevešel.
Děkuji

Re: Vir Injector.BEIE

Napsal: 29 kvě 2014 17:43
od Rudy
Je toho tam požehnaně. Spusťte nejprve tuto utilitu:
Stáhněte AdwCleaner http://general-changelog-team.fr/fr/dow ... adwcleaner
Uložte na plochu
Ukončete všechny programy
Klikněte nejprve na >Scan< a pak na >Clean<.
Proběhne skenováni a pak se objeví log, který sem vložte.

Re: Vir Injector.BEIE

Napsal: 04 čer 2014 17:57
od Toneks
Dobrý den, sice s mírným zpožděním, ale stejně sem dávám ten log. Program se tvářil, jako nic zásadního nenašel, ale snad to nějak pomůže.

Kód: Vybrat vše

# AdwCleaner v3.211 - Report created 04/06/2014 at 18:54:39
# Updated 26/05/2014 by Xplode
# Operating System : Windows 8  (64 bits)
# Username : Dufka - TONIK
# Running from : C:\Users\Dufka\Downloads\adwcleaner_3.211.exe
# Option : Clean

***** [ Services ] *****


***** [ Files / Folders ] *****


***** [ Shortcuts ] *****


***** [ Registry ] *****

Key Deleted : HKCU\Software\APN PIP
Key Deleted : HKCU\Software\BI
Key Deleted : HKCU\Software\Softonic
Key Deleted : HKCU\Software\AppDataLow\Software
Key Deleted : HKLM\Software\PIP
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\bi_uninstaller
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\IM

***** [ Browsers ] *****

-\\ Internet Explorer v10.0.9200.16537


-\\ Google Chrome v35.0.1916.114

[ File : C:\Users\Dufka\AppData\Local\Google\Chrome\User Data\Default\preferences ]


*************************

AdwCleaner[R0].txt - [1197 octets] - [04/06/2014 18:53:43]
AdwCleaner[S0].txt - [1013 octets] - [04/06/2014 18:54:39]

########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [1073 octets] ##########

Re: Vir Injector.BEIE

Napsal: 04 čer 2014 18:08
od Rudy
Dejte nový log RSIT.

Re: Vir Injector.BEIE

Napsal: 06 čer 2014 13:53
od Toneks
Opět se sem RSIT log nevejde, tak jej naleznete zde: https://dl.dropboxusercontent.com/u/30726649/rsit2.txt

Re: Vir Injector.BEIE

Napsal: 06 čer 2014 18:15
od Rudy
Stáhněte OTM: http://oldtimer.geekstogo.com/OTM.exe a uložte na plochu. Spusťte a do levého okna zkopírujte:
:files
C:\Program Files (x86)\Microsoft\BingBar
C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
C:\Windows\tasks\GoogleUpdateTaskMachineUA.job

:reg
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d2ce3e00-f94a-4740-988e-03dc2f38c34f}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{d2ce3e00-f94a-4740-988e-03dc2f38c34f}]
[-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
[-HKEY_LOCAL_MACHINE\SOFTWARE\wow6432node\Microsoft\Internet Explorer\Toolbar]
[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run]
"AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA"=-
"svchost"=-
[HKEY_LOCAL_MACHINE\Software\wow6432node\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"=-

:commands
[Purity]
[Emptytemp]
[Emptyflash]
a klikněte na >MoveIt!<. Po skenu restartujte PC a dejte nový log RSIT.

Re: Vir Injector.BEIE

Napsal: 06 čer 2014 23:06
od Toneks

Re: Vir Injector.BEIE

Napsal: 07 čer 2014 10:14
od Rudy
Smazáno. Znovu spusťte OTM a klikněte na >CleanUp!<. OTM po sobě uklidí. Nakonec restartujte PC. Nastala nějaká změna?

Re: Vir Injector.BEIE

Napsal: 07 čer 2014 11:20
od Toneks
Tak nevím, co bych měl pozorovat za změnu. Nic viditelného se tam nekonalo, ale jelikož to něco smazalo, tak předpokládám, že PC by už měl být čistý ne?
Děkuji

Re: Vir Injector.BEIE

Napsal: 07 čer 2014 12:04
od Rudy
Ano, PC je čistý. Jelikož jste oznámil, že v něm máte vir Injector.BEIE, jinak byste o něm nevěděl. Předpokládám, že se nějak projevoval. Jde mi o to, zda eventuální projev zmizel.

Re: Vir Injector.BEIE

Napsal: 08 čer 2014 10:48
od Toneks
Projev byl ten, že mi jej našel antivirus, tvrdil, že jej odstranil a při dalším scanu, jej našel znova, ale nyní už tam není. Děkuji.

Re: Vir Injector.BEIE

Napsal: 08 čer 2014 11:11
od Rudy
Rádo se stalo! :)