Merhaba arkadaşlar dun bir clientıma msn den virus bulaşmış şu malum zip dosyalarından almış ve lıstesındekılere dagıtmış.Trendmicro Officescan yuklu ve butun updateleri apılı trend virusu realtıme olarak yakalamış ama yinede sisteme bulaşmış.Trendden aldıgım log sonuçları aşagıdadır.
| 11/5/2007 16:03:15 |
Deleted Client |
TROJ_AGENT.ADKM |
|
runtime.sys |
Real-time Scan |
Infected file was successfully deleted |
| 11/5/2007 16:03:15 |
Deleted Client |
TROJ_AGENT.ACQI |
|
Ip6Fw.sys |
Real-time Scan |
Infected file was successfully deleted |
Şimdi yukarıdaki 2 dosyaı silmiş ama her restartdan sonra yenıden sisteme kendılerını yukluyorlar ve yenıden siliyor.Birde c:\windows\temp içine startdrv.exe diye bir dosya atmış run dada duruyor.Sistem geri yuklemeyi kapatıp guvenli modda açtım.Hijackthis ile started kalkmıyor.Regeditden sılıyorum silinemiyor.Temp klasorunden exe siliyorum silinmiyor.Winlogonla çalışıyor herhalde.Trendle guvenli kipte taratıyorum bulamıyor.Bu stardrv hiç bir şekilde kaldırılamıyor.Virus Solutionlarında hep aynı olay bir tool yok antivurusu update edip guvenli kipte taratın diyor.Spybotlada denedım olmadı.Kasperskda bulamadı en son imageden gerı dondum.Daha sonra farkettim ki bu stardrv.exe başka bir trojene ait TROJ_PUSHDO.AD adında ve antivursler silemiyor.Sistem geri yuklemeyi kapatıp restart edip windows cd si ile açıp repair komutundan sonra
- del %Windows%\Temp\startdrv.exe
del %System% \drivers\runtime2.sys
del %System% \drivers\runtime.sys
- del %System% \drivers\Ip6Fw.sys
bu dosyaları siliyoruz ve direk guvenli kipte açarak run dan kaldırıyoruz.
- HKEY_LOCAL_MACHINE>SYSTEM>CurrentControlSet>Services> kısmında aşagıdakileri
- runtime,runtime2 siliyoruz.
C:\WINDOWS\Temp\startdrv.exe
%windir%\System32\drivers\runtime.sys
%windir%\System32\drivers\ip6fw.sys
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Runtime
"ImagePath" = \??\%Windir%\System32\drivers\runtime.sys
"ErrorControl" = 1
"Start" = 3
"Type" = 1
HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Runtime "ImagePath"
"ImagePath" = \??\%Windir%\System32\drivers\runtime.sys
"ErrorControl" = 1
"Start" = 3
"Type" = 1
%System%\drivers\runtime2.sys
%Windows%\Temp\startdrv.exe
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\runtime
Imagepath = "\??\%System%\drivers\runtime.sys"
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\runtime2
Imagepath = "\??\%System%\drivers\runtime2.sys"
Virussuz günler dilerim.
http://sistemdoktoru.com/forums/56330/ShowThread.aspx#56330