Forumi


Povratak   PC Ekspert Forum > Računala > Problemi > Softverski problemi
Ime
Lozinka

Odgovori
 
Uređivanje
Staro 16.10.2006., 22:27   #1
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
Setup.exe problem-virus

Zadnjih nekoliko tjedana na kompu mi se pojavljuje cudan file. Zove se "setup.exe." s pripadajucim "autorun.inf".
U trenutku kad pisem ovaj text, taj file mi se nalazi u dva foldera koji su shareani izmedu dva kucna kompjutera u WLAN-u. Koliko vidim, sad i jedan i drugi setup.exe koji se nalaze na razlicitim mjestima, imaju 0 KB. Inace, prije kad sam ih brisao, uvijek je setup.exe imao 40KB.
Od softwera protiv ovakvih nametnika imam Spybot S&D, Spyware blaster, a-squared free, Ad-Aware, Spyware Blaster. Spybot ne nalazi nista problematicno, Ad-Aware isto. Avast antivirus i a-squared free isto ne nalaze nikakvih problema prilikom skeniranja "setup.exe" filea, mozda zato sto trenutno imaju 0 KB.
Evo, sad sam u log-u Avasta nasao kako je on nazvao problematicni "setup.exe" file: 29.8.2006 11:29:17 1156843757 SYSTEM 240 Sign of "Win32:Horst-AD [Trj]" has been found in "C:\Documents and Settings\All Users\Documents\setup.exe\[UPX]" file.
Hijack-this isto nije nasao nista sumljivo.
Evo, pretragom cijelog harda, nasao sam ih u slijedecim folderima:

/* admin je maknuo ovu sliku jerbo prelazi pravila netiquette-a */


Sve su to odreda folderi koji su shareani u mrezi...al se fizicki nalaze na kompu koji je prikljucen na net.

Pitanje je slijedece, jel mi nesto promaklo? Sto da napravim?

Zadnje izmijenjeno od: horza. 09.11.2006. u 22:26.
reboot je offline   Reply With Quote
Staro 16.10.2006., 23:49   #2
tutix
Premium
Moj komp
 
tutix's Avatar
 
Datum registracije: Jan 2006
Lokacija: Zagreb
Postovi: 4,060
Disejblat System Restore pa da onda probaš obrisat, ili možda da probaš Avast namjestit da ti skenira pri slijedećem boot-u. Otvoriš Avast, gore Menu -> Schedule Boot-time Scan -> i dolje klik Schedule.
tutix je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Staro 17.10.2006., 00:31   #3
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
system restore je disablean. avast boot scan je vec napravljen i nije nista otkrio. problem je jer se taj file vraca. iako ja pobrisem sve, i dalje se vrati. prvo kao file od 0KB, kasnije ga detektira AV i onda izbaci alert.
Mogu li ikako saznati koji proces, program ili sta vec radi taj file? on mora od nekud dolaziti...
reboot je offline   Reply With Quote
Staro 17.10.2006., 00:41   #4
stuc
Banned
 
stuc's Avatar
 
Datum registracije: May 2005
Lokacija: Online
Postovi: 2,402
Otiđi u safe mode pa pobriši taj file i onda počisti komp sa par dobrih registry cleanera , vjerojatno iz samog registrya dolazi problem...

Ova trojka još nije omašila : TuneUp Utilities 2006, Registry Mechanic i Eusing Free Registry Cleaner.

Svaki od njih pretražuje po malo drugačijem "ključu" i zasigurno ti neće obrisati nešto što nebi smjeli.
stuc je offline   Reply With Quote
Staro 17.10.2006., 09:56   #5
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
S TuneUP sam vec cistio registery u par navrata. Brisao sam i cache svih browsera i registery s CCleanerom. Moram jos onda isprobati Eusing i Registery Mechanic. Thx. Javim kak je proslo...
reboot je offline   Reply With Quote
Staro 19.10.2006., 16:39   #6
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
kuc kuc u drvo, za sada sve je super. probao sam ove gore programe, ocistio registery i sve je okej
reboot je offline   Reply With Quote
Staro 24.10.2006., 16:10   #7
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
taman kad sam se isao pohvaliti da je sve okej, nije : hitthewa

problem se i dalje javlja. dakle probao sam skoro sve programe za koje sam znao ili koje ste preporucili.
na kraju sam odlucio vidjeti sto je uzrok pojavljivanja tog "setup.exe" filea koji je AV prepoznao kao virus.

S File monitorom sam pratio procese koji stvaraju ili mijenjaju fileove na hard disku i nasao sam, al nazalost ne znam sto znaci to sto sam dobio-

Citiraj:
3565391 14:41:34.945 System:4 FSCTL_REQUEST_BATCH_OPLOCK C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS
3565392 14:41:34.945 System:4 FASTIO_QUERY_NETWORK_OPEN_INFO C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS Attributes: Any
3565393 14:41:34.945 System:4 IRP_MJ_QUERY_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS FileEaInformation
3565394 14:41:34.945 System:4 IRP_MJ_QUERY_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS FileStreamInformation
3565395 14:41:34.945 System:4 IRP_MJ_QUERY_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS FileAttributeTagInformation
3565396 14:41:34.945 System:4 IRP_MJ_QUERY_SECURITY C:\Documents and Settings\All Users\Documents\setup.exe BUFFER OVERFLOW
3565397 14:41:34.945 System:4 IRP_MJ_QUERY_SECURITY C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS
3565398 14:41:35.005 System:4 IRP_MJ_QUERY_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS FileInternalInformation
3565399 14:41:35.075 System:4 IRP_MJ_QUERY_VOLUME_INFORMATION C:\DOCUMENTS AND SETTINGS\ALL USERS\DOCUMENTS SUCCESS FileFsAttributeInformation


3565544 14:41:35.626 System:4 IRP_MJ_WRITE* C:\pagefile.sys SUCCESS Offset: 68112384 Length: 65536
3565545 14:41:35.626 System:4 IRP_MJ_WRITE* C:\pagefile.sys SUCCESS Offset: 68177920 Length: 65536
3565546 14:41:35.626 System:4 IRP_MJ_SET_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS Length: 40960
3565547 14:41:35.646 System:4 IRP_MJ_WRITE* D:\pagefile.sys SUCCESS Offset: 69328896 Length: 65536


3565544 14:41:35.626 System:4 IRP_MJ_WRITE* C:\pagefile.sys SUCCESS Offset: 68112384 Length: 65536
3565545 14:41:35.626 System:4 IRP_MJ_WRITE* C:\pagefile.sys SUCCESS Offset: 68177920 Length: 65536
3565546 14:41:35.626 System:4 IRP_MJ_SET_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS Length: 40960
3565547 14:41:35.646 System:4 IRP_MJ_WRITE* D:\pagefile.sys SUCCESS Offset: 69328896 Length: 65536



3565669 14:41:35.986 System:4 FASTIO_WRITE C:\Documents and Settings\All Users\Documents\setup.exe FAILURE Offset: 0 Length: 4416
3565670 14:41:35.986 System:4 IRP_MJ_WRITE C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS Offset: 0 Length: 4416
3565671 14:41:35.986 System:4 FASTIO_CHECK_IF_POSSIBLE C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS Write: Offset: 4416 Length: 36544
3565672 14:41:35.986 System:4 FASTIO_PREPARE_MDL_WRITE C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS Offset: 4416 Length: 36544


3568045 14:41:39.301 System:4 FASTIO_MDL_WRITE_COMPLETE C:\Documents and Settings\All Users\Documents\setup.exe OK Offset: 4416


3568048 14:41:39.371 System:4 IRP_MJ_SET_INFORMATION C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS FileBasicInformation


3568050 14:41:39.431 System:4 IRP_MJ_CLEANUP C:\Documents and Settings\All Users\Documents\setup.exe SUCCESS
dakle ovo je proces koji je "stvorio" virus i uvijek ga nanovno stvara kad izbrisem sve primjerke virusa.
sta je to? koji program? driver?
reboot je offline   Reply With Quote
Staro 08.11.2006., 21:25   #8
Sa_Stilom
Premium
 
Sa_Stilom's Avatar
 
Datum registracije: May 2006
Lokacija: Croatia
Postovi: 2,706
Nakon neuspješnog riješavanja problema s Kasperskyem i Spybot Search&Destroy 1.4, Probao sam s RMom.

Znači, zasad sam rijesio problem s: Registry Mechanic 5.0.0.144

Vec jedan dan se nije pojavilo nista, a Kaspersky 6, i Spybot 1.4 sam prije instalacije RMa, deinstalirao.
Pa cemo vidit kako će ić dalje.
__________________
MC
Sa_Stilom je offline   Reply With Quote
Staro 08.11.2006., 22:10   #9
Prince-Artas
Premium
 
Prince-Artas's Avatar
 
Datum registracije: Mar 2006
Lokacija: Split
Postovi: 242
inače stavi registry mechanic 5.2
Prince-Artas je offline   Reply With Quote
Staro 08.11.2006., 23:09   #10
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
evo ovako
ja ne znam zašto se tim zamaraš
nije ništa opasno, ni najmanje, bar ja msilim LOL
uglavnom, htio sam reć da se to događa cijelom domu Ante Starčević
i to na sheranim folderim, jel
i pojavi se opet iznova
Zone alarm ga prepoznaje ko virus
ali očito je bezobasan
eto, ja se ne zamarm time
stipe_k je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Staro 09.11.2006., 00:04   #11
Sa_Stilom
Premium
 
Sa_Stilom's Avatar
 
Datum registracije: May 2006
Lokacija: Croatia
Postovi: 2,706
Citiraj:
Autor Prince-Artas Pregled postova
inače stavi registry mechanic 5.2
Kad si tako pametan, koja je razlika izmedju 5.0 i 5.2?
__________________
MC
Sa_Stilom je offline   Reply With Quote
Staro 09.11.2006., 00:06   #12
Sa_Stilom
Premium
 
Sa_Stilom's Avatar
 
Datum registracije: May 2006
Lokacija: Croatia
Postovi: 2,706
Citiraj:
Autor stipe_k Pregled postova
evo ovako
ja ne znam zašto se tim zamaraš
nije ništa opasno, ni najmanje, bar ja msilim LOL
uglavnom, htio sam reć da se to događa cijelom domu Ante Starčević
i to na sheranim folderim, jel
i pojavi se opet iznova
Zone alarm ga prepoznaje ko virus
ali očito je bezobasan
eto, ja se ne zamarm time
Necu na kompu ništa što netreba biti.
Btw: imaš pravo, to se dogadja na share-anim particijama (u mom slucaju), no eto, komp radi zasad bez problema i nije se pojavio nametnik
Nadam se da i neće.
__________________
MC
Sa_Stilom je offline   Reply With Quote
Staro 09.11.2006., 00:44   #13
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
ma neće sto posto
pazi ovo, nama se to pojavilo prije ne znam, više od ta tvoja dva tjedna, reko bi nekih mjesec dana
svima, baš svim,a u onaj defaultni folder za shared files
i di još, u upload folder kojeg se može napravit, kojeg recimo ja imam
ugasim upload, nema fajlove, naravno, nakon što ih obrišem, više se ne pojavljuju
nema tu opasnosti, to je nešto very strange, ali sumnjam da je opasno
eto, u nas su mislili da neko stavlja viruse u upload, jer se to znalo događat, ali ovo se odma stvori čim pobrišeš, toliko ažuran nije nitko
stipe_k je offline   Reply With Quote
Staro 09.11.2006., 16:19   #14
Prince-Artas
Premium
 
Prince-Artas's Avatar
 
Datum registracije: Mar 2006
Lokacija: Split
Postovi: 242
Citiraj:
Autor Sa_Stilom Pregled postova
Kad si tako pametan, koja je razlika izmedju 5.0 i 5.2?

velika nakon što sam stavio 5.2 verziju umjesto 5.1 verzije našao mi je 20ak novih grešaka koje 5.1 nije našao, a tek 5.0

Zadnje izmijenjeno od: domy_os. 09.11.2006. u 18:24.
Prince-Artas je offline   Reply With Quote
Staro 09.11.2006., 17:12   #15
Sa_Stilom
Premium
 
Sa_Stilom's Avatar
 
Datum registracije: May 2006
Lokacija: Croatia
Postovi: 2,706
Citiraj:
Autor Prince-Artas Pregled postova
velika nakon što sam stavio 5.2 verziju umjesto 5.1 verzije našao mi je 20ak novih grešaka koje 5.1 nije našao, a tek 5.0
Ono što RM deklarira kao grešku, nije uvijek greška.
__________________
MC
Sa_Stilom je offline   Reply With Quote
Staro 11.11.2006., 13:16   #16
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
Citiraj:
Autor Sa_Stilom Pregled postova
Necu na kompu ništa što netreba biti.
Btw: imaš pravo, to se dogadja na share-anim particijama (u mom slucaju), no eto, komp radi zasad bez problema i nije se pojavio nametnik
Nadam se da i neće.
da, kod mene u shareanim folderima...al ne izgleda mi bas pitomo + ne volim kad imam nekaj nepoznato na kompu :mad:

Citiraj:
Autor stipe_k Pregled postova
evo ovako
ja ne znam zašto se tim zamaraš
nije ništa opasno, ni najmanje, bar ja msilim LOL
uglavnom, htio sam reć da se to događa cijelom domu Ante Starčević
i to na sheranim folderim, jel
i pojavi se opet iznova
Zone alarm ga prepoznaje ko virus
ali očito je bezobasan
eto, ja se ne zamarm time
sta kaze zone alarm? koji je to virus? kako ga se rijesiti? : cheers2
reboot je offline   Reply With Quote
Staro 11.11.2006., 14:50   #17
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
hm, ne znam koji virus
počinj s win32
al to je preoćenito
ali nikao se ne može riješit
stipe_k je offline   Reply With Quote
Staro 11.11.2006., 16:22   #18
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
LOL

ma mora biti neka fora....jesi ti istrazivao koji proces stvara setup.exe i autorun file?
reboot je offline   Reply With Quote
Staro 11.11.2006., 19:47   #19
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
ne, stvarno se ne zamaram
da su veliki megabajt i da se množe onda bi bio zabrinut
stipe_k je offline   Reply With Quote
Staro 12.11.2006., 13:43   #20
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
sram te bilo
reboot je offline   Reply With Quote
Staro 23.11.2006., 15:01   #21
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103




dosta mi je vec ovog sr*nja
dosao mi preko p2p i nikak da ga maknem...sad cu skinuti ove AV, pa isprobati s njima : quake :

Ne budeš li idući puta stavio slike u thumbove, bit će belaja...

Zadnje izmijenjeno od: domy_os. 23.11.2006. u 21:34.
reboot je offline   Reply With Quote
Staro 23.11.2006., 16:49   #22
nino
PizzoZder
Moj komp
 
nino's Avatar
 
Datum registracije: Jan 2003
Lokacija: Umag
Postovi: 12,418
Preporuka Kaspersky 6.0
__________________
Prodajem kucu na klizistu.. Nije puno presla.....
Member Of PC Ekspert 100+kg Demolition Squad
NAJNOVIJE = Povoljno RAM..http://www.downloadmoreram.com/... tor i AMD kupili....

NOVO! Prodajem visokokvalitetni tropleteni hardverski konac za fixiranje coolera
nino je offline   Reply With Quote
Staro 23.11.2006., 21:14   #23
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
kako znaš da ti je došao preko p2p?
stipe_k je offline   Reply With Quote
Staro 24.11.2006., 21:55   #24
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
Citiraj:
Autor stipe_k Pregled postova
kako znaš da ti je došao preko p2p?
nema preko cega drugog...i vidio sam u par navrata isti file, iste velicine na p2p
jos kad bi mi netko mogao prevesti one gore procese kaj znace(FASTIO_MDL_WRITE_COMPLETE i sl), mozda bih shvatio i tko ili sto ih uporno vraca natrag

Citiraj:
Autor nino5 Pregled postova
Preporuka Kaspersky 6.0
nadam se da je brzi od BitDefender 8 Free Edition koji je namjeravao 17 sati skenirati hard od 40 giga : nono :
reboot je offline   Reply With Quote
Staro 24.11.2006., 23:56   #25
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
daj ako riješiš javi kako
naša cila mreža je s***ana s tim
sad mie se taj setup.exe pretvorio u macromedia instalacijski, ali kad klikneš ništa se ne događa
koji njihov program je na verziji 11??
stipe_k je offline   Reply With Quote
Staro 25.11.2006., 03:15   #26
Foxman
localhost
Moj komp
 
Foxman's Avatar
 
Datum registracije: May 2006
Lokacija: Zagreb
Postovi: 711
Ja sam imao ovo još prije tjedan dana... PObjegao je NODu ali zato cim je dobio definiciju ga je skužio... iskljucio sam system restore i skenirao sa NODom onj depth scan, našao ga je na 4 mjesta između ostalog u svss i svchost i stisnuo sam delete uzevsi u obzir mogucu potrebu za reinstalacijom WINa no sve je prošlo 5 i od tad ga nemam... Ako imaš dva kompa u mreži skeniraj drugi jer meni se nakon toga seljakao s burazovog na moj i obratno jer nisam ocistio burazov no kako on ima kespersky i kad sam sebi lupio scan nodom i sebi riješio stvar njegoiv kespersky nije skužio ništa tak da je definitivno NOD riješio sve moje probleme simultativnim radom na oba kompa sa ištekanom mrežom....


EDIT: koliko sam skužio ti samo tražiš setup.exe ostavi ga da pogleda sve an kompu jer se smješta i drugdje,....
Foxman je offline   Reply With Quote
Staro 25.11.2006., 11:40   #27
stipe_k
Premium
 
stipe_k's Avatar
 
Datum registracije: Mar 2006
Lokacija: Zagreb
Postovi: 438
damn
znači u nas bi se na 500 kompova trebalo skenirati, da se iskorijeni
stipe_k je offline   Reply With Quote
Staro 25.11.2006., 17:35   #28
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
Citiraj:
Autor stipe_k Pregled postova
damn
znači u nas bi se na 500 kompova trebalo skenirati, da se iskorijeni
da

Citiraj:
Autor Foxman Pregled postova
Ja sam imao ovo još prije tjedan dana... PObjegao je NODu ali zato cim je dobio definiciju ga je skužio... iskljucio sam system restore i skenirao sa NODom onj depth scan, našao ga je na 4 mjesta između ostalog u svss i svchost i stisnuo sam delete uzevsi u obzir mogucu potrebu za reinstalacijom WINa no sve je prošlo 5 i od tad ga nemam... Ako imaš dva kompa u mreži skeniraj drugi jer meni se nakon toga seljakao s burazovog na moj i obratno jer nisam ocistio burazov no kako on ima kespersky i kad sam sebi lupio scan nodom i sebi riješio stvar njegoiv kespersky nije skužio ništa tak da je definitivno NOD riješio sve moje probleme simultativnim radom na oba kompa sa ištekanom mrežom....


EDIT: koliko sam skužio ti samo tražiš setup.exe ostavi ga da pogleda sve an kompu jer se smješta i drugdje,....
i ja sam skuzio da mi se siri preko mreze izmedu dva kompa, al vec dugo nije presao na drugi komp, sto ne mora znaciti da ovaj na kojem ga nisam nasao, nije zarazen...
kazes da ga je NOD skuzio? hm, ne znam...sad sam skinuo kaspersky, nadam se da je trial fully functional i da cu uspjeti rjesiti se te gamadi : Drone :
ako ne, onda cu isprobati NOD.
reboot je offline   Reply With Quote
Staro 25.11.2006., 18:19   #29
Foxman
localhost
Moj komp
 
Foxman's Avatar
 
Datum registracije: May 2006
Lokacija: Zagreb
Postovi: 711
Mni ga kaspersky nije pronašao ali ja sam vodio bitku s tim virusom 2 dana od njegove detekcije odnosno pojave i javio mi je nod da je to neka hook nepoznata verzija trojana... nije tad još bio specificirao... Meni je setup.exx bio na disku koji je kompletno sheran na mreži pa se možda zato šetao nije bio samo na kompu koji je sheran..

NOD je riješio sve moje probleme... probaj....
Foxman je offline   Reply With Quote
Staro 25.11.2006., 18:35   #30
reboot
Premium
 
Datum registracije: Jul 2005
Lokacija: Zgb
Postovi: 1,103
Citiraj:
Autor Foxman Pregled postova
Mni ga kaspersky nije pronašao ali ja sam vodio bitku s tim virusom 2 dana od njegove detekcije odnosno pojave i javio mi je nod da je to neka hook nepoznata verzija trojana... nije tad još bio specificirao... Meni je setup.exx bio na disku koji je kompletno sheran na mreži pa se možda zato šetao nije bio samo na kompu koji je sheran..

NOD je riješio sve moje probleme... probaj....
evo, taman dok ovo pisem, na drugom kompu se zacuo neki zvuk ko da je tegljac pregazio macku, to je bio alarm od kasperskya da je pronasao nametnika. naravno setup.exe. 1 file infected....idemo dalje : giljotin
reboot je offline   Reply With Quote
Oglasni prostor
Oglas
 
Oglas
Odgovori



Pravila postanja
Vi ne možete otvarati nove teme
Vi ne možete pisati odgovore
Vi ne možete uploadati priloge
Vi ne možete uređivati svoje poruke

BB code je Uključeno
Smajlići su Uključeno
[IMG] kod je Uključeno
HTML je Isključeno

Idi na