Tenga.A virus - nemoznost se ho zbavit

Problematika virů a antivirů, zabezpečení PC - firewall, spyware, atd.
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Tenga.A virus - nemoznost se ho zbavit

Příspěvek od Nidzo »

Uz asi 14dni me obtezuje jeden vir - Win32/Tenga.A
Nevim jak se ho mam zbavit, NOD32 ho vzdy nalezne a soubor presune do karanteny (napada exe soubory), jenze soubor uz je nenavratne v tahu (nelze opravit) :x
Mam NOD32 (denne aktualizovany) + Kerio Firewall 4.2.2
Zkousel sem i co sem nasel na netu, ze pomuze v nouzovym rezimu pustit vcleaner.exe - nasel a odstranil, ale dneska se mi zase objevil... :sad:
Uz nevim co s tim mam delat, nebavi me si vse co potrebuju stahovat x-krat...
Nidzo.cz - programování, webdesign, život v UK... :)
shadow
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: HK

Příspěvek od shadow »

Během níže uvedených kroků vůbec nespouštěj webový prohlížeč....

Stáhni a instaluj tenhle fix

http://www.microsoft.com/technet/securi ... 3-026.mspx
- na dané stránce ke stažení pod Patch Availability.

Spušť task manager /správce úloh/ a pokud ti pojede následující proces:

dl.exe - ukonči jej.

To je downloader, který z utenti.lycos.it/vx9 stahuje trojany cback.exe a GAELICUM.EXE.

Spusť ten vcleaner. Pokud ti to výše uvedené soubory nesmaže, v nouzovém režimu je smaž.

Pokud budeš mít v registrech:

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
“GAELICUM.EXE”=”<Path>\GAELICUM.EXE”

nebo

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
“CBACK.EXE”=”<Path>\CBACK.EXE”

v registrech to smaž...

Pokud ti to NOD32 nemůže smazat, je možné, že se ti zazálohoval do system restore /ve Windows XP pod System volume information folder/ -> vypni obnovu systému a pak to projeď antivirákem.

EDIT: Zkus to ještě pomocí tohoto trialu - http://www.pctools.com/anti-virus/download/
show must go on..
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

2shadow: Thx, tu zaplatu mam, resp sem si uz pri prvnim objeveni viru zkousel stahovat, ale napsalo mi to ze mam windows upgradlej (aby taky ne, kdyz se mam zapnuty aktualizace)...

S tim taskmanagerem, nic takoveho tam nemam...v registrech uz sem zkousel hledat (tusim ze to bylo na definici viru u Symantecu), take nic...nechapu to, NOD32 soubor normalne ulozi do karanteny a tam odsud ho smazu, protoze kdyz ho zkusim vylecit, i treba z 400MB souboru se stane soubor o par kB...

Ono ja se toho viru zbavim, ale za den ci vice se objevi znova...nevim jak se ke me dostava :( Ale nez staci clovek neco udelat, sezere mi par souboru, ktery jsou nenavratne pryc...Windows mam upgradly, NOD32 s aktualni virovou databazi + Kerio a stejne :(

Ted sem ho zase vyndal diky vcleaner.exe pryc, nastavil sem Kerio aby jakykoliv pohyb ptalo, jinak uz vazne nevim...pokud se objevi zase tak zkusim ten antivirak cos mi napsal...

2ALL: Pokud se Vam vir nekdy objevi, okamzite si stahnete ze stranek Grisoftu vcleaner a co nejdrive PC prepnete do nouzaku, jinak Vam sezere hafo exe souboru...
http://www.grisoft.cz/doc/virbase/lng/c ... 2/Gaelicum
Nidzo.cz - programování, webdesign, život v UK... :)
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

Tak a je to tu zase, nechal sem pres noc zapnute PC a objevil se tam znovu a sezral mi pulku hardisku...super, takle na**anej sem jeste nebyl.

Ja uz nevim co s nim, nic nepomaha :old9: Pls pomocte :(
Nidzo.cz - programování, webdesign, život v UK... :)
shadow
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: HK

Příspěvek od shadow »

To vypadá na pěknou svini.

Tady je o tom dost včetně možného řešení:

http://www.dslreports.com/forum/remark, ... e=gaelicum

+ hlavně na třetí straně:

http://www.dslreports.com/forum/remark, ... 9~start=40
I successfully removed this from a XP SP2 machine.

1. On a clean XP SP2 machine, download from www.microsoft.com the Microsoft Malicious Software Removal Tool.
2. Burn to CD the removal tool and a copy of C:\windows\system32\userinit.exe
3. Boot the infected machine in safe mode and run the removal tool from the CD. Let it do it's thing but... !!!DON'T restart the machine at the end like it asks!!! Bring up the task manager and kill the 'userinit' process. Overwrite the current c:\windows\system32\userinit.exe file with the clean one on the CD.
3. Now reboot and enjoy.
ope this would help.
Virus Description:
the virus only infect exe files. but it would infect your antivirus software and userinit.exe which
would be run as you logon. the DL.exe keep downloading the virus from "utenti.lycos.it" which could be see if you open
the dl.exe or userinit.exe with ultraedit32 and search for "lycos.it". The virus would attach the dl.exe to some important
windows exe files like userinit.exe, regedit.exe, iexplore.exe, rundll32.exe(it is run when you use the windows add/remove programs).
So it come back quickly.

Want to know more:
The description of McAfee of this Virus:
»vil.nai.com/vil/content/v_134857.htm
Somehow difference is that I didn't find the GAELICUM.EXE nor the CBACK.exe on my laptop.

A virus analysis:
»www.nod32.com/msgs/tengaa.htm

Remove instruction:
1.kill excess process in the windows task manager, which means leave the the svchost.exe there, end the other process you could kill.
Those process showing two name there, the one with about 4~6k memory should be the virus dl.exe.

2.after killing the excess process, you should be able to access to internat temporary. Download the Malware remove tools
from Microsoft quickly:
»www.microsoft.com/downloads/deta···ylang=en
run it and it should find the w32/Gael virus, thousands of files infected, repaired them.
Some of the exe files may be removed here, so far I only got two of my program files missing.
after that, would be asked to restart, before you restart, do these things:
a. del any values in the HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run
b. del anything in the windows/prefatch and set the folder to read only
c. open your administrative tools/services, stop any excess services related to your installed programs, which are usually with a short description, and set them or manual or disabled.
d. DISCONNECT your computer from internat, unplug the cable and stop wireless network. This make sure virus won't come back from internat again.
when the virus is there, although it seem that you could not access to internat through internat explore, the virus could still access the virus server.

3.Now after restart your computer, open your task manager quickly, if any excess process is there,like the userinit.exe, cftmon.exe,wscntfy.exe,kill them quickly.

4.Do a quick check with the Malware remove tools from microsoft, should be not files infected. Don't run any excess programs, they may still be infected.

5.Bring up the windows add/remove programs and remove your antivirus software and reinstalled it, make sure you install from cd and the installation files are not infected, while doing this,
keep tracking the process with the task manager, any process(except svchost.exe) appear with two,should kill the one with about 4~6k memory quickly.
if you are asked to restart after remove program, make sure step 2.a, 2.b, 2.c, 2.d are done. after restart, do a quick check with malware remove tool

6.restart after you reinstall you antivirus software, if the antivirus software is working, job is almost done. Make sure step 4 is done. If the antivirus software is still not working, go back to step 1, make sure you are disconnected from internat from step3 to step6.
if this still doesn't work, leave me a message.

7.Now you could plug in your cable, do the antivirus update first, after restart, do the full scan, you should still find some virus on your computer,
kill them or repair them. Now it is done.
http://www.microsoft.com/downloads/deta ... laylang=en

Jinak já jsem včera (úspěšně 8) ) v práci na jednom kompu kromě dalších 16 virů čistil komp od mssearchnet.exe, tj. podobné svini, a musel jsem mimo jiné též i vypnout obnovu systému, kam se zazálohoval a odmáznout zpod Windows\System32\ příslušné soubory + manuální zásah do registru - odmazat jeho klíče. /všechno v nouzovém režimu s dosovskou příkazovou řádkou/. Snad i v tom najdeš nějakou tu inspiraci.

http://www.techspot.com/vb/topic36910.html
show must go on..
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

Jdu zkusit ten prvni postup...

Jinak ja ho vzdycky dostanu pryc - vcleaner.exe ho odstrani, bohuzel i znici napadene soubory (coz dnes bylo pres nekolik GB) :evil: a mam treba 2dny klid...a pak zase najednou znova :( Je to desna svine ten vir, zere jen exe soubory, jenze si klidne sezere spousteci i odinstalacni exe soubor a program je totalne v haji...

Jo jinak OS mam Windows XP se zabudovanym SP2...proto mi to ani tu zaplatu nechce instalovat...no tak jdu na ten prvni postup a uvidime :sad:


//EDIT: Tak jsem zkousel ten prvni postup ale pri hledani mi skodliveho softwaru mi to nic nenaslo, a ani jsem nemusem vypinat userinit.exe protoze v tasklistu nebyl...soubor sem prehral bez toho. Imho ten vir vzdy odstranim ale dostane se mi tam nejak znovu :(
Nidzo.cz - programování, webdesign, život v UK... :)
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

Jo jinak kdyby to nejak pomohlo, tady je log z Hijackthis:

Kód: Vybrat vše

Logfile of HijackThis v1.99.1
Scan saved at 12:13:27, on 9.12.2005
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\inetsrv\inetinfo.exe
E:\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
E:\NOD32\nod32krn.exe
C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
C:\WINDOWS\system32\svchost.exe
E:\Kerio\Personal Firewall 4\kpf4gui.exe
E:\NOD32\nod32kui.exe
C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe
E:\D-Tools\daemon.exe
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
E:\Adobe\Acrobat 7\Distillr\Acrotray.exe
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
E:\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\system32\ctfmon.exe
E:\Microsoft AntiSpyware\gcasDtServ.exe
E:\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\System32\svchost.exe
E:\FireFox\firefox.exe
E:\WinRAR\WinRAR.exe
C:\DOCUME~1\Nidzo\LOCALS~1\Temp\Rar$EX00.297\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Adobe\Acrobat 7\ActiveX\AcroIEHelper.dll
O2 - BHO: IeCatch2 Class - {A5366673-E8CA-11D3-9CD9-0090271D075B} - E:\FlashGet\jccatch.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: FlashGet Bar - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - E:\FlashGet\fgiebar.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [nod32kui] "E:\NOD32\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
O4 - HKLM\..\Run: [ATIPTA] "C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [DAEMON Tools-1033] "E:\D-Tools\daemon.exe"  -lang 1033
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
O4 - HKLM\..\Run: [CloneCDTray] "E:\CloneCD\CloneCDTray.exe" /s
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "E:\Adobe\Acrobat 7\Distillr\Acrotray.exe"
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKLM\..\Run: [gcasServ] "E:\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://E:\MICROS~1\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Převést cíl vazby do Adobe PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Převést cíl vazby do existujícího PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Převést do Adobe PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Převést do existujícího PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Převést vybrané vazby do Adobe PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Převést vybrané vazby do existujícího PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Převést výběr do Adobe PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Převést výběr do existujícího PDF - res://E:\Adobe\Acrobat 7\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Stáhnout pomocí FlashGet - E:\FlashGet\jc_link.htm
O8 - Extra context menu item: Stáhnout vše pomocí FlashGet - E:\FlashGet\jc_all.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\ICQLite\ICQLite.exe
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra 'Tools' menuitem: &FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - E:\FlashGet\flashget.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: http://nidzo.gamezforum.net
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1129917699125
O17 - HKLM\System\CCS\Services\Tcpip\..\{68E05E01-A60D-411A-9AEC-C6E4B739E5EB}: NameServer = 62.40.68.2,194.228.2.61
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - E:\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset  - E:\NOD32\nod32krn.exe
O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
Nidzo.cz - programování, webdesign, život v UK... :)
zombux
Odborník PCT
Odborník PCT
Uživatelský avatar
Registrován: 05. čer 2003
Bydliště: sluníčkář a havloid z pražské lumpenkavárny

Příspěvek od zombux »

nechci malovat čerta na zeď, ale s tímhle jsem měl už tu čest v jednom firemním kompu... postupně to napadlo všechny EXE/Win32 soubory, modifikovalo je to a na konec každýho to připsalo HTTP GET příkaz pro opětovný stažení z netu. nerad bych byl poslem špatných zpráv, ale na tohle je jedinej lék a to smazání všech exáčů (DOSových a "divných" si to nevšímá) nebo radši záloha dokumentů/obrázků/videí/hudby a format c:. mě se to zničit nepovedlo, tenhle je maximálně destuktivní
ignorelist: kremrole a dezoláti
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

zombux píše:...
No tak to si me moc nepotesil... :sad:
Vzhledem k tomu ze mam na disku ulozene celkem vsechno, tak to je docela blby :(

Ted to jeste zkousim projet MWAV - pry nejlepsi antivirus (on je teda neleci, jen najde), ale teda ta rychlost, uz skenuje 3 hodiny a ani neni v pulce (ale zato uz nasel 10 viru a spywaru, prestoze NOD32 ani Microsoft AntiSpyware nic nenasli)...
Nidzo.cz - programování, webdesign, život v UK... :)
zombux
Odborník PCT
Odborník PCT
Uživatelský avatar
Registrován: 05. čer 2003
Bydliště: sluníčkář a havloid z pražské lumpenkavárny

Příspěvek od zombux »

Nidzo píše:No tak to si me moc nepotesil... :sad:
Vzhledem k tomu ze mam na disku ulozene celkem vsechno, tak to je docela blby :(
napadá to jen EXE Win32 soubory, to snad nejsou důležitý data... někam zazálohuj co se dá a je...
ignorelist: kremrole a dezoláti
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

zombux píše:napadá to jen EXE Win32 soubory, to snad nejsou důležitý data... někam zazálohuj co se dá a je...
Mno zas tak dulezity nejsou :roll: Ale toz to ono ho tu ted nemam, scany z antiviraku jsou cisty, v nouzaku utility specialne pro nej urceny ho taky nenajdou, ale zase se za par dnu objevi, sezere par souboru, ja ho smazu a bude opet klid na chvilku...

Ja se bojim abych to nepreinstaloval a mel ho tu pak zase...navic by me zajimalo kudy se prave ke me dostal/dostava... :evil:
Nidzo.cz - programování, webdesign, život v UK... :)
shadow
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: HK

Příspěvek od shadow »

Nidzo píše:
Ja se bojim abych to nepreinstaloval a mel ho tu pak zase...navic by me zajimalo kudy se prave ke me dostal/dostava... :evil:
Jak je napsáno výše:
This detection covers a parasitic worm virus that spreads to both host executables as well as over accessible systems on a network. The worm also downloads and executes other files.

When run, the worm infects .EXE files on the local system, appending itself to host files. 10 threads are created to search for infectable computers on the Internet, SYN packets are sent to random IP addresses on TCP 139 (netbios). The worm then attempts to connect to responding systems via the IPC$ and open shares to parasitically infect files remotely.

The worm also attempts to download and execute a file name dl.exe from utenti.lycos.it . At the time of this writing the site was not responding. However, the virus was known to fetch a downloader trojan, Downloader-ACX, which downloaded two other files:

* gaelicum.EXE - dropper of W32/Gael.worm
* CBACK.EXE - a new remote access trojan, BackDoor-CTM
Napadá mě dát si ten utenti.lycos.it v hosts souboru jako local host.

http://www.mvps.org/winhelp2002/hosts.htm

127.0.0.1 utenti.lycos.it - před tím URL asi www nebo http nebo bez toho. Pro jistotu všechny tři případy.

Doufám, že nesdílíš "céčko" , tj. root?

edited...
show must go on..
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

shadow píše:Doufám, že nesdílíš "céčko" , tj. root?
Sdilim, dokonce i s moznosti zapisu :( To me nenapadlo, thx...takze je to tim?
Nidzo.cz - programování, webdesign, život v UK... :)
shadow
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 28. zář 2003
Bydliště: HK

Příspěvek od shadow »

Nidzo píše:
shadow píše:Doufám, že nesdílíš "céčko" , tj. root?
Sdilim, dokonce i s moznosti zapisu :( To me nenapadlo, thx...takze je to tim?
Domnívám se, že ano :roll:

Proč to sdílíš, kvůli domácí síti?

Ale pokud jsi za routerem, tak by to imho nemělo vadit.
show must go on..
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

shadow píše:Domnívám se, že ano :roll:

Proč to sdílíš, kvůli domácí síti?

Ale pokud jsi za routerem, tak by to imho nemělo vadit.
Doufam ze budes mit pravdu...

Jj, doma mam PC a k tomu napojoju vzdy NB, u obou sem jen ja, tak mam sdileny i C:, a bohuzel me nenapadlo co to muze mit za nasledky :( (teda snad doufam ze je to tim)...

Mno sem pripojenej pres Wifi, mam verejnou IP a PC, kde se mi ten vir objevuje sdili net pro NB (kterej mam ted na reklamacich kvuli baterii, ale jakmile ho budu mit zpet, budu ho muset pro jistotu projet - pokud se tedy, klep klep, znovu neobjevi). :roll:
Nidzo.cz - programování, webdesign, život v UK... :)
alea206
Mírně pokročilý
Mírně pokročilý
Uživatelský avatar
Registrován: 22. led 2005
Bydliště: Kdo ví?

Příspěvek od alea206 »

Chci se zeptat jestli to vypnutí sdílení ti pomohlo, protože já ho tam mám teď taky :-(
Jo a zdílim v síti eště tiskárnu a internetový připojení mám to taky vypnout?
ASUS P4C800; P4 Nortwood 2,8@3,3; 4x512MB RAM Kingmax SuperRAM DDR433 (192MHz) 2-3-3-5;Palit X1950GT 512MB GPU 500@600; RAM 1200@1400 ; LC 6550 V2.0 550W; CD-RW; DVD-ROM, DVD-RW, 200GB SATA, 40GB ATA,
Nidzo
Středně pokročilý
Středně pokročilý
Uživatelský avatar
Registrován: 06. čer 2003
Bydliště: Milín - okres Příbram
Kontaktovat uživatele:

Příspěvek od Nidzo »

alea206 píše:Chci se zeptat jestli to vypnutí sdílení ti pomohlo, protože já ho tam mám teď taky :-(
Jo a zdílim v síti eště tiskárnu a internetový připojení mám to taky vypnout?
Jj pomohlo, musis vypnout sdileny C:, proste korenovyho disku :wink:
Nidzo.cz - programování, webdesign, život v UK... :)
alea206
Mírně pokročilý
Mírně pokročilý
Uživatelský avatar
Registrován: 22. led 2005
Bydliště: Kdo ví?

Příspěvek od alea206 »

zvláštní že mě to napadá předevšim D disk. Tak sem rači odzdílel oba.
ASUS P4C800; P4 Nortwood 2,8@3,3; 4x512MB RAM Kingmax SuperRAM DDR433 (192MHz) 2-3-3-5;Palit X1950GT 512MB GPU 500@600; RAM 1200@1400 ; LC 6550 V2.0 550W; CD-RW; DVD-ROM, DVD-RW, 200GB SATA, 40GB ATA,
ferrosoa
Nováček
Nováček
Uživatelský avatar
Registrován: 01. čer 2004
Kontaktovat uživatele:

Příspěvek od ferrosoa »

.. HOJ ... me tahle svine napada take pouze disk D a E ... doma 2 PC a u obou se vyskyt ... navzajem sdilený ... doufam ze pomuzou vyse uvedene postupy, ikdyz sem ted lenivej je studovat ... nebyl by nakej strucnej navod, jaq se toho zbavit???
ferrosoa
Nováček
Nováček
Uživatelský avatar
Registrován: 01. čer 2004
Kontaktovat uživatele:

Příspěvek od ferrosoa »

.. HOJ ... me tahle svine napada take pouze disk D a E ... doma 2 PC a u obou se vyskyt ... navzajem sdilený ... doufam ze pomuzou vyse uvedene postupy, ikdyz sem ted lenivej je studovat ... nebyl by nakej strucnej navod, jaq se toho zbavit???
Odpovědět

Zpět na „Viry, antiviry a bezpečnost“