[ chupo17 @ 30.03.2007. 18:22 ] @
| Problematika
Racunar je bio zarazen virusi i crvi su uklonjeni, ali jedan problem je ostao.
Naime pri pokretanju sistema dolazi do nekakve cudne blokade po podizanju svih programa iz StartUp-a znači do tada je sve u redu i onda dolazi do blokade.
Na izbor CTRL+ALT+DEL vidi se da je IEXPLORER.EXE aktivan iako ne bi trebao da bude, jednostavno ga nigde nema osim u pomenutoj listi (Task Manager).
Nakon poništavanja (EndTask) ovog fajla SISTEM RADI NORMALNO. Ali po ponovnom pokretanju isti problem.
Da li je neko imao ovakav problem...
Naravno i kako ga resiti
P.S. Probao sam sa svim proverenim čistačima, ali računar radi sasvim komforno tek posle isključivanja IEXPLORERA.
|
[ mLAN @ 30.03.2007. 18:43 ] @
U Start->Run ukucaj msconfig i proveri na startup tabu ima li iexplore.exe na listi. Ukoliko to nije slučaj pogledaj services tab i otkači "Hide all Microsoft services". Pogledaj na listi ima li sumnjivih procesa ili još bolje stavi ovde screenshot oba prozora. Možeš takođe nabaciti hijack this log.
[ Zoran Rodic @ 30.03.2007. 23:58 ] @
Ajmo pazljivo da citamo sta pise
Kada se dize sistem radi
explorer.exe
Kada se startuje Internet Explorer
iexplore.exe
Kada pokrenes MyComputer ili MyDocuments to je zapravo explorer.exe
A tebe muci
IEXPLORER.EXE
Dakle
http://www.sarc.com/avcenter/venc/data/pwsteal.perfectspy.html
ili
http://www.kaspersky.com/find?...e&x=0&y=0&search=1
[ chupo17 @ 31.03.2007. 15:03 ] @
Za administratora: Molim te promeni u naslovu teme naziv IEXPLORER.EXE u IEXPLORE.EXE
Inace problematika i resenje su slicni, pa je odgovor koji je alkion poslao pravi.
ovaj deo iznad izbrisi ako nije problem. Hvala.
Linkovi koje je alkion, dao su pravi i upravo tu lezi problem, ali...
resenje nisam uspeo da izvucem iz ponudjenog, naime informacije koje se odnose na registry bazu nisu sporne, ali problem ostaje.
Cak sam iskljucio Internet Explorer iz upotrebe Add/Remove windows component i instalirao firefox mozzilu, ali se IEXPLORE.EXE opet aktivira, ne uvek ali se ipak aktivira...
Hvala za pomoc
[Ovu poruku je menjao chupo17 dana 31.03.2007. u 18:08 GMT+1]
[ mLAN @ 31.03.2007. 16:30 ] @
hmm... da...
HijackThis
Pokreni, copy pasteuj log ovde... Pokreni ga kad je IeXpLoRe.eXe aktivan.
[ chupo17 @ 31.03.2007. 17:07 ] @
Citat: alkion Da li je to napisano velikim slovima u procesima ili si ti stilizovano naglasio ime fajla?
u procesima je upravo tako definisano
IEXPLORE.EXE, a ne iexplore.exe
Pozdrav
[ Zoran Rodic @ 31.03.2007. 18:42 ] @
OK
Samo sam pitao da situaciju nacinim jasnijom
Elem, taj proces nikako ne moze biti u start up opciji sto znaci da ga je neko tamo "smestio"
http://www.symantec.com/securi...004-012817-3358-99&tabid=3
Citat: Also Known As: Backdoor.Aphexdoor.10 [Kaspers, BackDoor-AIX [McAfee], BKDR_APHEXDOOR.A [Trend], Win32.MicroBot.10 [Computer As
Type: Trojan Horse
u dnu stranice imas
Citat:
4. Deleting the value from the registry
Navigate to the key:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
In the right pane, delete the value:
"IEXPLORE"="%Windir%\iexplore.exe"
Ovo bi trebalo da bude to
Ako nije , posalji hjt log
[ chupo17 @ 01.04.2007. 00:00 ] @
Citat: alkion
Ovo bi trebalo da bude to
Ako nije , posalji hjt log
Hvala na srdacnoj saradnji, ali ovo nije resenje u ovom slucaju, jer u Registry bazi nema pomenute vrednosti
"IEXPLORE"="%Windir%\iexplore.exe"
, medjutim posle nekolicine skeniranja sa Kasperskim 6.0, registri cleanerima itd, IEXPLORE.EXE se ne javlja, ali drugi problem koji mi mirise da ima veze sa prethodnom pricom, a vuce se paralelno sve vreme ostao je prisutan... evo slikovite definiceje tog problema http://www.freewebs.com/chupo17/Problem.JPG
http://www.freewebs.com/chupo17/Problem%209999.JPG
http://www.freewebs.com/chupo17/Problem%20org.JPG
Evo hjt loga. http://www.freewebs.com/chupo17/hijackthis.log
uh ovo je nesto sto se ne dogadaj cesto, imao sam dosta dodira sa virusima, ali ovo je nesto posebno. morao sam ovo da dodam jer stvarno nije svakidasnje
[Ovu poruku je menjao chupo17 dana 01.04.2007. u 01:17 GMT+1]
[ mLAN @ 01.04.2007. 00:15 ] @
Citat:
O4 - HKLM\..\Run: [WindowsUpdateR] C:\WINDOWS\System\regserv.exe /s
O4 - HKLM\..\Run: [WindowsUpdate] C:\WINDOWS\System\svchostw.exe /s
O4 - HKLM\..\Run: [svchctrl] c:\windows\system\svchctrl.exe
O4 - HKCU\..\Run: [svchctrl] c:\windows\system\svchctrl.exe
Trojanci
Ubi im procese (ako možeš - ako ne pravac Safe mode), izbriši ih iz System foldera i izbriši njihove registry vrednosti iz HKML i HKCU, ili još bolje sačekaj da ti alkion kaže sve ovo pa onda uradi tako, jer mi se čini da čitaš samo njegove postove :)
P.S. Obrati pažnju da li postoje svchostw.dll i svchctrl.dll pa i njih makni.
[ chupo17 @ 01.04.2007. 00:26 ] @
Citat: mLAN Ubi im procese (ako možeš - ako ne pravac Safe mode), izbriši ih iz System foldera i izbriši njihove registry vrednosti iz HKML i HKCU, ili još bolje sačekaj da ti alkion kaže sve ovo pa onda uradi tako, jer mi se čini da čitaš samo njegove postove :)
P.S. Obrati pažnju da li postoje svchostw.dll i svchctrl.dll pa i njih makni.
Ma ne, izvini, molim te...
Jednostavno se desava, jer me ovaj problem bas dobro zamara...
Inace su mi racunari na changeru, pa onda idem tamo amo i eto desilo se da sam samo na njegova pitanja odgovarao. Izvini.
[ mLAN @ 01.04.2007. 00:33 ] @
:) ma samo opušteno, bitno je da rešiš problem. Javi šta si uradio. Pozdrav
[ chupo17 @ 01.04.2007. 01:32 ] @
Upravo tako
O4 - HKLM\..\Run: [WindowsUpdateR] C:\WINDOWS\System\regserv.exe /s
O4 - HKLM\..\Run: [WindowsUpdate] C:\WINDOWS\System\svchostw.exe /s
po svemu sudeci to su procesi koji su pravili probleme, eto problem je najverovatnije resen.
Inace sam i iz foldera Windows/System izbrisao fajlove regserv.exe, regserv.dll, svchostw.exe i svchostw.dll.
Hvala svima koji su ucestvovali
Pozdrav
[Ovu poruku je menjao chupo17 dana 01.04.2007. u 02:42 GMT+1]
[ TijanaR @ 18.04.2007. 18:56 ] @
Meni se javio slican problem, ali, nista od ponudjenog ne pomaze da se resim procesa IEXPLORE.EXE.
Prvo je to bio proces iexplore.exe, pa sam obrisala (da, obrisala) Internet explorer. Ali, naravno nije pomoglo. Posle sam ubacila nov Internet explorer, i onda se iexplore.exe pretvorio u IEXPLORE.EXE.
Ni jedan antispyware, antivirus, cwshredder nista "cudno" ne pronalaze.
Cak ni scan u safe modu.
Pravila sam HijackThis log sa i bez IEXPLORE.EXE i ne postoji razlika.
Nigde nema nicega a proces IEXPLORE.EXE postoji.
Ima neko jos neku dobru ideju?
[ mLAN @ 18.04.2007. 19:21 ] @
Pa mogla bi za početak ovde da okačiš taj HT log... Imaš ispod poruke opciju, Upload uz poruku
[ mLAN @ 19.04.2007. 09:14 ] @
Kako misliš da proces iexplore.exe postoji? Gde vidiš da postoji? Možeš li postaviti screenshot ili malo bolje objasniti?
U tvom logu se nigde ne vidi pokrenut iexplore.exe proces.
Dakle, kako znaš da je iexplore.exe aktivan?
[ TijanaR @ 19.04.2007. 09:46 ] @
Da ga ja vidim, resila bi ga se sama.
Kad dignem task menager pokaze mi IEXPLORE.EXE kao aktivan proces. Svakih sat vremena, u proseku, aktivira jos jedan.
Popodne cu okaciti SS da vidis sta pricam.
U stanju je da pokrene i dvadeset preocesa IEXPLORE.EXE da nemogu da uradim ni refresh.
Onada restart, pa sve iz pocetka. Moram redovno da gasim procese da bih mogla da koristim racunar.
[ dekster2 @ 19.04.2007. 10:39 ] @
moj predlog, a jaga koristim
vmware 5.0,ako imas adsl posla cu ti na e mail a i ako ga nemas vreme i strpljenje.
Znaci viruelni windows,starujes iz tvog problematicnog,ako ne definises mrezu virus i problemi ostaju u njemu.
Iz my documen-sa del kada ti se nesvidja i to je to.Windows instaliras iz svog win-a.
ako ti odgovara [email protected]
[ TijanaR @ 19.04.2007. 10:55 ] @
Probala sam sa dvadesetak razlicitih programa, ali ni jedan nista ne nalazi iz razloga sto se proces ne vidi nigde osim u task menageru.
Posalji na mail [email protected]
Hvala :)
[ dekster2 @ 19.04.2007. 13:11 ] @
koji op koristis
ovo je program za xp,posla cu bez obzira za koji ti sistem treba.
okj. 58 mb je program ako si bez adsl ne bih te zagusio sa programom.
[ TijanaR @ 19.04.2007. 16:30 ] @
Evo i SS i HT log u istom stanju racunara.
[ Shadowed @ 19.04.2007. 18:45 ] @
Hm, ovo je malo cudno. Pokazuje da ima proces kojem je nepoznat .exe fajl sto je prilicno... uvrnuto.
Ako se cesto pojavljuje iexplore.exe pokusaj da posmatras i vidis u trenutku kada se pojavi koji ga je proces pokrenuo.
[ TijanaR @ 19.04.2007. 19:01 ] @
Da nije ovakva situacija ja se ne bi ni obracala za pomoc.
Ovo jos nisam videla, a cistila sam sve i svasta iz racunara.
Jednostavno, ne mogu da ga obrisem jer ne postoji, a ipak je tu.
Sve dolazi u obzir osim ponovne instalacije sistema.
Pomagajte!!!
[ mLAN @ 19.04.2007. 20:11 ] @
Otvori notepad i ukucaj:
Citat: dir %Windir%\tasks /a h > files.txt
notepad files.txt
Sačuvaj ga kao okusaj.bat. :)
Pokreni okusaj.bat
Iskopiraj ovde sadržaj txt fajla.
Eventualno neke radnje koje bi mogla preduzeti pre svega:
Isključi System Restore.
Idi u Safe mode i isprazni C:\Documents and Settings\Racunice\Local Settings\Temp\ (ukucaj %temp% u Start-Run da bi otvorila folder).
Izbriši: C:\Documents and Settings\Milan\Local Settings\Temporary Internet Files\Content.IE5\ (index.dat ne možeš obrisati)
Proveri da li se iexplore.exe pokreće u Safe Modeu.
[ TijanaR @ 19.04.2007. 21:40 ] @
Uradila :)
Volume in drive C has no label.
Volume Serial Number is B8BA-8927
Directory of C:\WINDOWS\tasks
03/31/2007 09:15 PM <DIR> .
03/31/2007 09:15 PM <DIR> ..
04/19/2007 10:00 PM 278 AC209B8999BF1391.job
08/23/2001 12:00 PM 65 desktop.ini
04/19/2007 10:00 PM 6 SA.DAT
3 File(s) 349 bytes
Directory of C:\Documents and Settings\Racunice\Desktop
Nadam se da ce ti ovo pomoci.
[ Shadowed @ 19.04.2007. 21:46 ] @
To je upravo ono sto sam i ja rekao - proveri sheduled tasks (oni se cuvaju u tom dir-u).
Kao sto vidis - imas jedan. Idi iz Control panel-a i pogledaj sta ima u njemu.
[ mLAN @ 19.04.2007. 21:54 ] @
Obriši taj task:
Otvori notepad i ukucaj:
Citat:
%systemdrive%
cd C:\WINDOWS\Tasks
attrib -r -s -h AC209B8999BF1391.job
del AC209B8999BF1391.job
Sačuvaj kao brisi.bat i pokreni ga. Nakon toga pokreni okusaj.bat da bi videli da li taj task još uvek postoji.
Možeš pokušati i na drugi način. Iz Control Panela kao što ti je Shadowed rekao.
[ mLAN @ 19.04.2007. 21:59 ] @
Nakon toga:
Otvori notepad i ukucaj:
Citat: dir "C:\DOCUMENTS AND SETTINGS\Racunice\APPLICATION DATA\" /a h > app.txt
notepad app.txt
Sačuvaj kao app.bat i pokreni.
Iskopiraj ovde app.txt
[ TijanaR @ 19.04.2007. 22:01 ] @
U control panelu u Scheduled tasks nema nista!!!
Prazan je!!!
Pogledala sam.
Obrisala sam proces i ovo je rezultat
Volume in drive C has no label.
Volume Serial Number is B8BA-8927
Directory of C:\WINDOWS\tasks
04/19/2007 10:55 PM <DIR> .
04/19/2007 10:55 PM <DIR> ..
08/23/2001 12:00 PM 65 desktop.ini
04/19/2007 10:00 PM 6 SA.DAT
2 File(s) 71 bytes
Directory of C:\Documents and Settings\Racunice\Desktop
Da li je to to, videcemo.
Hvala :)
[ TijanaR @ 19.04.2007. 22:07 ] @
Verovatno si mislio app.bat
Volume in drive C has no label.
Volume Serial Number is B8BA-8927
Directory of C:\DOCUMENTS AND SETTINGS\Racunice\APPLICATION DATA
04/18/2007 07:28 PM <DIR> .
04/18/2007 07:28 PM <DIR> ..
03/29/2007 07:00 PM <DIR> ACD Systems
03/26/2007 06:44 PM <DIR> Adobe
03/26/2007 09:04 PM <DIR> Ahead
03/31/2007 09:11 PM <DIR> BitDownload
03/26/2007 06:36 PM 62 desktop.ini
04/06/2007 09:45 AM <DIR> Google
04/01/2007 09:54 AM <DIR> ICQLite
03/26/2007 04:59 PM <DIR> Identities
03/29/2007 04:21 PM <DIR> Kana Solution
03/26/2007 07:08 PM <DIR> Macromedia
04/06/2007 09:50 AM <DIR> Microsoft
03/26/2007 06:05 PM <DIR> Opera
04/19/2007 03:05 PM <DIR> Spyware Terminator
04/13/2007 07:34 AM <DIR> uTorrent
04/01/2007 09:05 AM <DIR> wavemessface
04/18/2007 07:28 PM <DIR> WinPatrol
1 File(s) 62 bytes
Directory of C:\Documents and Settings\Racunice\Desktop
[ Shadowed @ 19.04.2007. 22:13 ] @
99% je sigurno da je to. Sheduled tasks mi je pao na pamet kada si rekla da se pojavljuje na oko sat vremena. Razlog zasto sam stalno govorio da se ide iz CP-a je upravo da bi se videlo sta je taj task ako se vidi ili ako se ne vidi, znaci da je fajl skriven sto opet potvrdjuje sumnjivost.
@mLAN, pa jednostavnije je bilo da to radi u konzoli i kopira nego da komplikuje sa fajlom :)
[ TijanaR @ 19.04.2007. 22:16 ] @
Iskreno se nadam da vise necu videti IEXPLORE.EXE kada podignem task menager.
[ mLAN @ 19.04.2007. 22:19 ] @
@Shadowed
Otkud znam... Kontam da je lakše ljudima da kopiraju iz notepada nego iz cmd-a :)
@Tijana
Vidiš folder wavemessface.
04/01/2007 09:05 AM <DIR> wavemessface
E pa on je glavni osumnjičeni. Pogledaj šta ima u njemu.
Na sličnom principu kao i prethodne direktorijume, izlistaj ga i iskopiraj sadržaj ovde.
Verovatno se u njemu krije štetočina.
Posle toga sledi brisanje :)
[ TijanaR @ 19.04.2007. 22:26 ] @
Volume in drive C has no label.
Volume Serial Number is B8BA-8927
Directory of C:\Program files\wavemessface
03/31/2007 09:14 PM <DIR> .
03/31/2007 09:14 PM <DIR> ..
0 File(s) 0 bytes
Directory of C:\Documents and Settings\Racunice\Desktop
Pretpostavljam da si ovo trazio
[ mLAN @ 19.04.2007. 22:28 ] @
Da pomognem:
Otvori notepad i ukucaj:
Citat:
dir "C:\DOCUMENTS AND SETTINGS\Racunice\APPLICATION DATA\wavemessface" /a h > stetocina.txt
notepad stetocina.txt
Sačuvaj kao stetocina.bat i pokreni.
Iskopiraj ovde stetocina.txt
[ TijanaR @ 19.04.2007. 22:30 ] @
Volume in drive C has no label.
Volume Serial Number is B8BA-8927
Directory of C:\DOCUMENTS AND SETTINGS\Racunice\APPLICATION DATA\wavemessface
04/01/2007 09:05 AM <DIR> .
04/01/2007 09:05 AM <DIR> ..
03/31/2007 09:15 PM 1,060 CDB12DF6
03/31/2007 09:15 PM 244,224 Clock Flaw Tool.exe
03/31/2007 09:14 PM 516,608 vlutvpfm.exe
3 File(s) 761,892 bytes
Directory of C:\Documents and Settings\Racunice\Desktop
[ chupo17 @ 19.04.2007. 22:44 ] @
Svaka čast bilo je zadovoljstvo pratiti ovu temu.
Pozdrav
[ TijanaR @ 19.04.2007. 22:56 ] @
Obrisano!
Valjda je to to.
Hvala vam mnogo!!!!!
Copyright (C) 2001-2025 by www.elitesecurity.org. All rights reserved.
|