[ fanste992 @ 12.09.2011. 00:32 ] @
Evo ovako...Sve je krenulo od Facebook-a, tacnije primio sam na chat-u link koji je verovatno virus. Budala kliknem na link, i juce mi je bio onemogucen pristup Facebook nalogu zbog virusa. Nekako sredim to, i sve je bilo ok. Zatim su moji prijatelji poceli da primaju neke linkove od mene, pa sam posumnjao da je to mozda do nekog posebnog facebook chata koji sam instalirao na Chrome. Pokusam da to obrisem i zakuca mi komp i izbaci mi crash dump, plavi ekran sa sledecim sadrzajem:
"A problem has been detected and Windows has been shut down to prevent damage to your computer..."

I sad svaki put kad restartujem komp, dodje do Welcome ekrana, pojavi mi se desktop na nekih 5 sekundi i opet mi izbaci isti crash dump.
Probao sam system restore iz safe mode-a, zatim repair pomocu Windows 7 cd-a, ali nista nije pomoglo. Verujem da bi se problem resio re-instalacijom OS, sto mi nikako ne odgovara.
Jednom prilikom sam uspeo nekako da startujem windows bez problema, znaci nije mi izbacivao crash dump uopste. Pa sam pokusao da skeniram sa Avirom, medjutim primetim da je potpuno iskljucena i ne mogu da je ukljucim. Kliknem na start service i nista se ne desava. Bas me iznenadilo sto se iz cista mira nije pojavio crash dump, ne kapiram zasto. Onda sam skinuo malwarebytes i pokrenuo quick scan. Pronasao mi je 3 virusa, kliknem da ih obrise i zatim na opciju restart computer, ali u tom trenutku mi ponovo izbaci crash dump. Onda sam usao u safe mode, cak sam ovaj put isao na full scan, i pronasao je 7 virusa. Obrisao to, restartovao ga, ponovo dodje do welcome i izbaci crash dump. Nemam pojma vise sta da radim, stvarno mi se ne instalira ponovo sistem. Ne znam da li postoji jos neki nacin, probao bih sve, ako nista onda cu iz safe moda da sacuvam nekako podatke i reinstaliram sistem. Nadam se da postoji neko drugo resenje, molim vas pomagajte, poludeo sam.

Hvala unapred.
[ Aleksandar Maletic @ 12.09.2011. 05:47 ] @
Pozdrav!
Da li se sećaš koja je detekcija bila u pitanju? Da li ti je omogućen pristup Safe Mode-u? Ukoliko jeste prati sledeće.

1.) Preuzmi DDS na Desktop, pokreni ga i sačekaj dok se proces analize ne završi.
Nakon završetka analize DDS će izbaciti logove u Notepad-u, upload-uj ih u novoj poruci.

2.) Preuzmi WhoCrashed, instaliraj ga i pokreni. Selektuj opciju Analyze, vidi sliku.










Nakon završene analize, selektuj sve unutar prozora (CTRL+A) i kopiraj sadržaj izveštaja ovde u novoj poruci.
[ Goran Mijailovic @ 12.09.2011. 10:39 ] @
A mozes da skines Kaspersky Rescue Disk 10 kod nekog i da ga narezes na cd pa da njim preskeniras svoj kompjuter.

http://rescuedisk.kaspersky-labs.com/rescuedisk/updatable/
[ fanste992 @ 12.09.2011. 15:40 ] @
Citat:
Aleksandar Maletic: Pozdrav!
Da li se sećaš koja je detekcija bila u pitanju? Da li ti je omogućen pristup Safe Mode-u? Ukoliko jeste prati sledeće.

1.) Preuzmi DDS na Desktop, pokreni ga i sačekaj dok se proces analize ne završi.
Nakon završetka analize DDS će izbaciti logove u Notepad-u, upload-uj ih u novoj poruci.

2.) Preuzmi WhoCrashed, instaliraj ga i pokreni. Selektuj opciju Analyze, vidi sliku.






Nakon završene analize, selektuj sve unutar prozora (CTRL+A) i kopiraj sadržaj izveštaja ovde u novoj poruci. ;)
Da li mislis na detekciju prilikom skeniranja pomocu malwarebytes? Zapisao sam samo prilikom quick scan-a, pronasao je sledece:
Rogue.Agent
Trojan.Agent.CK
Rootkit.Agent

Evo ovako, danas sam u msconfig pogasio sve u startup i u services. Uspeo sam normalno da startujem windows, mada mi se cini da je i dalje sporije ulazio nego obicno. Analizirao sam preko DDS i WhoCrashed, postavicu log.
Takodje sam dobio savet da pokrenem ComboFix, analizirao sam i koliko sam ja primetio pronasao je neku infekciju na fajlu pod imenom "atapi.sys" u system32/Drivers. Restartovao sam racunar po postupku, i pri sledecem startovanju je trebao da mi izbaci log, medjutim umesto toga izbaci mi crash dump. Sad cu iz safe moda probati da pokrenem ComboFix, mogu da vam postavim log ako nesto znaci.

Evo postavio sam logove. Prva dva su od DDS, poslednji je od WhoCrashed.
[ Goran Mijailovic @ 12.09.2011. 15:44 ] @
Vole ljudi komplikovano pa to ti je. Pusti Kasperski rescue cd da iskenira i pobrise eventualno posle toga pregazi windows i to ti je to.
[ fanste992 @ 12.09.2011. 15:51 ] @
Citat:
Goran Mijailovic: Vole ljudi komplikovano pa to ti je. Pusti Kasperski rescue cd da iskenira i pobrise eventualno posle toga pregazi windows i to ti je to.
Odmah sam stavio da se skida Kasperski, pa cu pokusati i to, hvala na savetu. Samo me interesuje da li iz safe moda da skeniram? I jel ima neke veze to sto sam pogasio sve u startup i services?
[ Goran Mijailovic @ 12.09.2011. 15:53 ] @
Ne ovo moras da narezes na CD. Sa tog CD-a se bootuje neki mini Linux na kojem je kasperski Av (moras u BIOS-u da namestis da se sistem podigne sa bootabilnog cd-a znaci da za first boot device postavis svoj DVD rezac). Takodje moze i da skine nove definicije. Ne preporucujem ti da to skidas na tvoj kompjuter niti da rezes na njemu pogotovo ako imas rootkit i sto ti je zarazen atapi.sys.

[Ovu poruku je menjao Goran Mijailovic dana 12.09.2011. u 23:46 GMT+1]
[ Aleksandar Maletic @ 12.09.2011. 15:53 ] @
@fanste992,

1.) Problem predstavlja upravo Malwarebytes. Deinstaliraj ga pa ga ponovo instaliraj, zbog njega dolazi do tog bug-a koji te muči. Ako iz aktivnog Windowsa neće, iz Safe Mode-a hoće sigurno.

2.) Mnogo bespotrebnih programa i toolbar-ova imaš, briši sve što ti je nepotrebno.

3.) Skeniraj računar pomoću Kaspersky Rescue Disk-a.

4.) Odradi Full Scan sa Malwarebytes-om kada ga ponovo instaliraš, prethodno ga update-uj.
[ Goran Mijailovic @ 12.09.2011. 15:56 ] @
U medjuvremenu skini neki antirootkit alat pa preskeniraj. Evo ovaj je lagan za upotrebu: http://www.sophos.com/en-us/pr...tools/sophos-anti-rootkit.aspx

Kolega Maletic je u pravu sad sam pogledao whocrashed.rtf

A ovo mi je uvek sumnjivo:
Citat:
uURLSearchHooks: SweetIM ToolbarURLSearchHook Class
[ Aleksandar Maletic @ 12.09.2011. 16:05 ] @
Toolbar je uvek bio navlakuša, koji god da je u pitanju.
Iz tog razloga sam mu preporučio da ih se otarasi.
[ Goran Mijailovic @ 12.09.2011. 17:07 ] @
http://www.mywot.com/en/scorecard/sweetim.com
[ Aleksandar Maletic @ 12.09.2011. 17:23 ] @

O tome ti pričam...
[ fanste992 @ 12.09.2011. 21:21 ] @
Jel ovo sa Kaspersky Rescue Disk obicno ovako dugo traje? Pokrenuo sam ga oko 19h, i dalje radi.
[ valjan @ 12.09.2011. 21:49 ] @
Dva sata dugo? Kaspersky radi detaljan scan, i ako imaš veeelike diskove i mnoooogo sitnih fajlova, takav scan nekad može da potraje i dan-dva. Ali si onda barem sigurniji da je infekcija stvarno pronađena i otklonjena. Desi se da su inficirani bitni sistemski fajlovi koji su uvek aktivni kada je i Windows pokrenut, i ne postoji šansa da ih drugačije očistiš osim da prikačiš tvoj disk na drugi računar i skeniraš odatle, ili da pokreneš neki LiveCD poput ovog i tako odradiš scan. Ova metoda sa LiveCD-om je i preporučena, jer je manja verovatnoća da je sam AV zaražen, odnosno da ga malware ne ometa u radu.
[ Goran Mijailovic @ 12.09.2011. 22:45 ] @
Citat:
fanste992: Jel ovo sa Kaspersky Rescue Disk obicno ovako dugo traje? Pokrenuo sam ga oko 19h, i dalje radi.


Valjda ce se zavrsiti dok zavrse i ova dvojica na US Open ;)

Salim se, zavisi koliko imas podataka na disk(ovima).
[ fanste992 @ 13.09.2011. 01:17 ] @
Uff, sad ste me ukanalili. :D Imam HD od 470 GB, od toga je nekih 70% popunjeno, znaci potrajace poprilicno. Nadam se da ce uroditi plodom. :)
[ kristi1 @ 13.09.2011. 09:14 ] @
Citat:
Takodje sam dobio savet da pokrenem ComboFix, analizirao sam i koliko sam ja primetio pronasao je neku infekciju na fajlu pod imenom "atapi.sys" u system32/Drivers.



Najverovatnije je u pitanju TDL3/4 rootkit.

Mozda da probas dezinfekciju sa TDSSKiller-om http://support.kaspersky.com/downloads/utils/tdsskiller.exe
ili da se ide na zamenu atapi.sys drajvera.

Sad, bez CF loga je tesko dati precizniju dijagnozu.

Da li si dobio ovakvo obavestenje?

Code:
Infected copy of c:\windows\system32\DRIVERS\atapi.sys was found and disinfected
Restored copy from - Kitty ate it :p 


Ako jesi, onda tu postoji jos nesto.
[ fanste992 @ 13.09.2011. 20:18 ] @
Proslo je vec vise od 24 sata od kad sam pokrenuo skeniranje, e sad, buni me ovo sto mi izbacije u onoj "konzoli". Sve mi se cini kao da ne skenira uopste. Jedino mi ovo non-stop prikazuje:

/bin/basheula: line 12: /usr/bin/kbd_mode: input/output error
/bin/basheula: line 16: /usr/bin/clear: input/output error
/bin/bash: /usr/sbin/kl_init.sh: input/output error
.bash_profile: line 8: /usr/bin/clear: input/output error
ln: creating symbolic link '/etc/runlevels/shutdown/eject': file exists
.bash_profile: line 54: cd: /commands: No such file or directory
/bin/bash: /usr/bin/mc: input/output error
.bash_profile: line 57: logout: not login shell: use 'exit'
bash: /usr/ bin/clear: input/output error
ln: creating symbolic link 'etc/runlevels/shutdown/eject': file exists
bash: cd:/commands: no such file or directory
/bin/bash: /usr/bin/mc: input/output error

I samo to vidim, sad je krenuo opet novi red /bin/basheula: line 12: /usr/bin/kbd_mode: input/output error itd...

Da li je to uobicajeno ili je u pitanju neka greska?
[ Aleksandar Maletic @ 13.09.2011. 22:08 ] @
@fanste992,
Pažnja: Nikada nemoj na svoju ruku da pokrećeš ComboFix!

• Preuzmi ComboFix na Desktop.
• Deaktiviraj zaštitni software tipa antivirus, antispyware, antimalware i sl.
• Zatvori sve pokrenute programe.
• Pokreni dvoklikom ComboFix sa Desktopa i u prozoru koji se otvori klikni "I Agree".
• U toku rada program će možda ponuditi preuzimanje novije verzije programa, potvrdi sa "Yes".
• Ponudiće i instalaciju Recovery Console, obavezno prihvati tako sto ćes kliknuti na "Yes".
• Restartovanje Windowsa je normalna pojava tokom procesa.
• Nakon analize Stage 50, ComboFix će kreirati log file u Notepad-u.
• Kopiraj sadržaj log-a u ovde u temi kako bi videli o čemu se radi.
• Log će biti sačuvan na sledećoj lokaciji: C:\ComboFix.txt


Prati uputstva, nemoj da improvizuješ i pokušavaš nešto u međuvremenu sa drugim programima.
[ Goran Mijailovic @ 13.09.2011. 22:17 ] @
Ja mislim da on skenira sa Kaspersky rescue CD-om.
[ Aleksandar Maletic @ 13.09.2011. 22:51 ] @
Citat:
Goran Mijailovic: Ja mislim da on skenira sa Kaspersky rescue CD-om.

Ok, preuzmite komandu gospodine kapetane... Započeli ste proces čišćenja, dovršite...