Win32/Qhost trojan

1

Win32/Qhost trojan

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Problem: Antivirus prijavljuje trojanca Win32/Qhost trojan
- Izlaz na net nije moguć, verujem da je upravo ovaj trojanac uzročnik toga.
- Avira i NOD32 ga prepoznaju, ali ne mogu ga odstraniti (oba antivirusa su sveže ažurirana)
- Problem se pojavljuje od pre desetak dana
- Koristio sam SuperAnti Spyware, HiJack This, Registry Booster 2
- Eliminisao sam problem sa flas memorijom. a problem se javljao odmah po insertovanju flash memoriju - kreiran je fajl Autoran.inf koji je pravio folder CASHE
Operativni sistem Windows XP sa SP2

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Deinstaliraj jedan od ta dva antivirusa i isprati uputstvo za postavljanje logova:

http://www.mycity.rs/Ambulanta/Kako-otvoriti-temu-u-Ambulanti.html

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

CACHE-49038502
mycity.rs/must-login.png

mycity.rs/must-login.png

mycity.rs/must-login.png

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Citat:CACHE-49038502

Šta je ovo? Je l' to umesto DDS loga?

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Napisano: 07 Nov 2009 0:34

dr_Bora ::Citat:CACHE-49038502

Šta je ovo? Je l' to umesto DDS loga?

Ne to je graška, a kada sam video, bilo je kasno (nemam mogućnost editovanja).

Dopuna: 07 Nov 2009 0:59

mycity.rs/must-login.png

mycity.rs/must-login.png


mycity.rs/must-login.png

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Zaboravio si da pomeneš da si koristio ComboFix.

Iskopiraj ovde sadržaj file-a C:\ComboFix.txt.

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Izvinjavam se.

mycity.rs/must-login.png

Inače na internet se povezujem preko routera sa WISp konekcijom
( na drugom računaru povezanom na isti router net radi)

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Obriši trenutnu verziju ComboFix-a koju imaš i preuzmi novu sa sledećeg linka:

http://download.bleepingcomputer.com/sUBs/ComboFix.exe


Pre postupka privremeno deaktiviraj zaštitni softver: http://www.mycity.rs/Uputstva/Iskljucivanje-zastitnog-softvera.html




Arrow Otvoriti Notepad i iskopirati sledeci tekst:


File::
c:\windows\system32\wbem\wmisrsc.exe
c:\windows\system32\drivers\minisv32.sys
c:\windows\system32\drivers\ussbdcyt.sys

Folder::
C:\Win

Driver::
ussbdcyt
WMISRSC
minisv32

Registry::
[-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\ussbdcyt.sys]
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000000
"FirewallDisableNotify"=dword:00000000
"AntiVirusOverride"=dword:00000000
"FirewallOverride"=dword:00000000
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\system32\\wbem\\wmisrsc.exe"=-
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"18008:TCP"=-
"13061:TCP"=-
"12094:TCP"=-



Snimiti na Desktop fajl iz Notepada kao "CFScript"




Prevuci snimljeni skript/tekst na ComboFix ikonicu kao na slici.
Postaviti u sledecoj poruci log koji bude bio napravljen na kraju ciscenja/skeniranja.

offline
  • Pridružio: 09 Jul 2009
  • Poruke: 21
  • Gde živiš: Kosjeric, Zapadna Srbija

Oba loga su pravljena sa preporučenom verzijom ComboFixa

Log dobijen na način kako si mi rekao
mycity.rs/must-login.png

Log dobijen na standardan način
mycity.rs/must-login.png

offline
  • dr_Bora  Male
  • Anti Malware Fighter
    Rank 2
  • Pridružio: 24 Jul 2007
  • Poruke: 12280
  • Gde živiš: Höganäs, SE

Ponovo isprati gornje uputstvo.

Tu novu verziju programa (samo nju) treba pokrenuti na gore opisan način.

Ko je trenutno na forumu
 

Ukupno su 534 korisnika na forumu :: 6 registrovanih, 0 sakrivenih i 528 gosta   ::   [ Administrator ] [ Supermoderator ] [ Moderator ] :: Detaljnije

Najviše korisnika na forumu ikad bilo je 3466 - dana 01 Jun 2021 17:07

Korisnici koji su trenutno na forumu:
Korisnici trenutno na forumu: Boris90, Marko Marković, Smd, stegonosa, Tas011, Taso