Win32/Qhost trojan

1

Win32/Qhost trojan

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Problem: Antivirus prijavljuje trojanca Win32/Qhost trojan
- Izlaz na net nije moguć, verujem da je upravo ovaj trojanac uzročnik toga.
- Avira i NOD32 ga prepoznaju, ali ne mogu ga odstraniti (oba antivirusa su sveže ažurirana)
- Problem se pojavljuje od pre desetak dana
- Koristio sam SuperAnti Spyware, HiJack This, Registry Booster 2
- Eliminisao sam problem sa flas memorijom. a problem se javljao odmah po insertovanju flash memoriju - kreiran je fajl Autoran.inf koji je pravio folder CASHE
Operativni sistem Windows XP sa SP2



offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Deinstaliraj jedan od ta dva antivirusa i isprati uputstvo za postavljanje logova:

[Link mogu videti samo ulogovani korisnici]



offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

CACHE-49038502
[Link mogu videti samo ulogovani korisnici]

[Link mogu videti samo ulogovani korisnici]

[Link mogu videti samo ulogovani korisnici]

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Citat:CACHE-49038502

Šta je ovo? Je l' to umesto DDS loga?

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Napisano: 07 Nov 2009 0:34

dr_Bora ::Citat:CACHE-49038502

Šta je ovo? Je l' to umesto DDS loga?

Ne to je graška, a kada sam video, bilo je kasno (nemam mogućnost editovanja).

Dopuna: 07 Nov 2009 0:59

[Link mogu videti samo ulogovani korisnici]

[Link mogu videti samo ulogovani korisnici]


[Link mogu videti samo ulogovani korisnici]

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Zaboravio si da pomeneš da si koristio ComboFix.

Iskopiraj ovde sadržaj file-a C:\ComboFix.txt.

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Izvinjavam se.

[Link mogu videti samo ulogovani korisnici]

Inače na internet se povezujem preko routera sa WISp konekcijom
( na drugom računaru povezanom na isti router net radi)

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Obriši trenutnu verziju ComboFix-a koju imaš i preuzmi novu sa sledećeg linka:

[Link mogu videti samo ulogovani korisnici]


Pre postupka privremeno deaktiviraj zaštitni softver: [Link mogu videti samo ulogovani korisnici]




Arrow Otvoriti Notepad i iskopirati sledeci tekst:


File::
c:\windows\system32\wbem\wmisrsc.exe
c:\windows\system32\drivers\minisv32.sys
c:\windows\system32\drivers\ussbdcyt.sys

Folder::
C:\Win

Driver::
ussbdcyt
WMISRSC
minisv32

Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ussbdcyt.sys]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000000
"FirewallDisableNotify"=dword:00000000
"AntiVirusOverride"=dword:00000000
"FirewallOverride"=dword:00000000
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\wbem\\wmisrsc.exe"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"18008:TCP"=-
"13061:TCP"=-
"12094:TCP"=-



Snimiti na Desktop fajl iz Notepada kao "CFScript"




Prevuci snimljeni skript/tekst na ComboFix ikonicu kao na slici.
Postaviti u sledecoj poruci log koji bude bio napravljen na kraju ciscenja/skeniranja.

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Oba loga su pravljena sa preporučenom verzijom ComboFixa

Log dobijen na način kako si mi rekao
[Link mogu videti samo ulogovani korisnici]

Log dobijen na standardan način
[Link mogu videti samo ulogovani korisnici]

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Ponovo isprati gornje uputstvo.

Tu novu verziju programa (samo nju) treba pokrenuti na gore opisan način.

Ko je trenutno na forumu
 

Ukupno su 1050 korisnika na forumu :: 93 registrovanih, 7 sakrivenih i 950 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 15694 - dana 01 Feb 2026 12:23

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: _stipa_, alex71, Batko.VD.65, bbogdan, Belisarius, Bobrock1, Bojcca, Bojke549, Bokimajk, BOOM COMPANY, Borac1983, Bosnjo, Botovac, Brada64, brufen, BUDDAR70, Colt D, crazydkure, cuvarkuca, cyprus, DalmatinacMF, dane007, Despot1, djonsule, djordjemiklusev, DragoslavS, Drugsparrow, DuškoMraz, Electron, EVIDENTICAR, farabut, fijufijukrozkapiju55, ghoost, Goran_, goxsys, ikan, In_hero, InzenjerBL, jarovitt, Jeremija98, JOntra, kolle.the.kid, Kontrausluga, Kruger, kunktator, kutija11, Lance Guest, Levi, loon123, LostInSpaceandTime, Lucije Kvint, mack8, Mahovljani, maiden6657, mgolub, Mig 29, Mikisha, mile.ilic75, mile33, Milos82, mmelezovic, Moldovan, mrav pesadinac, mrkanidja, neko iz mase, nelezele, Nikola9223, nnovakis, novator, oblivion, Pero, Pewac21, prikolica, raf87, ruma, S2M, SamoGledam, Sarmat, Slingshot, snikolic, Srki98, strn, tanzanija, Troja, Vasilije Budović, Vlad000, vladaa012, yrraf, zeka013, Zeljo980, zlaya011, zmajognjeniivan, 1107