Mesessä TAAS joku virus.

Discussion in 'Virukset ja haittaohjelmat' started by Kagami, May 27, 2008.

  1. Kagami

    Kagami Member

    Joined:
    Feb 11, 2008
    Messages:
    5
    Likes Received:
    0
    Trophy Points:
    11
    Mjoo, täällähän on aika paljon jo näitä mesevirus-triidejä, mutta en nyt ainakaan pikaisesti nähnyt mitään vastaavaa. Eli tämäpä oli sellainen virus, että jopa minä (lasken itseni jo ihan kokeneeksi koneen käyttäjäksi) menin sen saamaan. Eli kaverilta, jonka kanssa en ole aikoihin jutellut tuli viesti jossa oli suurinpiirtein lause "Ootko sä tässä :D" jota seurasi linkki, joka päättyi omaan nimeeni/osoitteeseeni. Linkki oli jopa ihan ok:n olonen.

    Noh, menin painamaan linkkiä jolloin tuli pyyntö tallentaa joku DOS-tiedosto. Tallensin tämän ja katoin avastilla, niin ei mitään löytynyt. Mitä siihen DOSsiin tulee, niin ainahan kone senssii jotku tiedostot ihan vitulleen. Enivei, kun sitten avasin tämän tiedoston, alkoi meseni aukoa ikkunoita ja uskoakseni lähettää tätä samaa ootko-sä-tässä-viestiä yhteystiedoilleni.

    Joten, olisiko kellään tähän ratkaisua?
     
  2. Enoxol1

    Enoxol1 Member

    Joined:
    Dec 24, 2007
    Messages:
    18
    Likes Received:
    0
    Trophy Points:
    11
    Joo siis mulle tuli kanssa tollanen viesti kaverilta et "ootko sä oikeesti tossa :D:p" ja sit linkki missä oli jotain "msnsälää.@omasähkis" tai joku suunnilleen tollanen (ja siis tuo linkki oli ihan uskottava oikeasti). Toi on siis ilmeisesti se viesti mitä se viirus lähettää ja miten se siis leviää.

    Mutta onko viirus poistettu, kun poistaa vaan sen tiedoston minkä tosta linkinstä menee tyhmyyksissään tallentamaan tietokoneelleen?
    Eli that's it, kerro kavereille ja ei avaa enään tollasta niin kaikki ok?
     
  3. Kagami

    Kagami Member

    Joined:
    Feb 11, 2008
    Messages:
    5
    Likes Received:
    0
    Trophy Points:
    11
    Mjoo, tosiaan itse poistin tuon lataamani tiedoston mutta kun nyt avasin mesen, niin ruutu smearaantui keskusteluikkunoista eli ilmeisesti tätä kusetusviestiä lähtee vielä yhteystiedoilleni.
    Laitoin kyllä mailia kaikille, että eivät klikkaa linkkiä jos sen saavat, mutta olisi tosiaan kivaa tietää että miten tän saa lopullisesti pois.
     
  4. Wakip

    Wakip Member

    Joined:
    Jan 28, 2008
    Messages:
    14
    Likes Received:
    0
    Trophy Points:
    11
    juu, ite onnistuin kans sössimään tuon viruksen koneelleni. ei kannata katsoa tv:tä ja availla linkkejä lukematta :D, mut miten ton saa poistettua kokonaan? ajoin http://www.f1-forum.fi/vb/showthread.php?t=24841&highlight=messenger tuolla mitä tuossa ohjeessa oli, mut silti näytti tekevän vielä samaa.
     
  5. Kagami

    Kagami Member

    Joined:
    Feb 11, 2008
    Messages:
    5
    Likes Received:
    0
    Trophy Points:
    11
    Tosiaan, edelleenkin apuja kaivataan. Tänne oli näköjään ilmestynyt pari muutakin aihetta, jossa on kyse oletettavasti samasta pöpöstä. Minä kyllä pystyin poistamaan työpöydälleni lataaman tiedoston, kun tuolla uudessa ketjussa oli joku maininnut että sitä ei saanut veks.

    Niin ja olisi myös kiva tietää kaappaako tämä pöpö mesen (ja samalla windows live ID vai mikä lie) tunnukset ja passut?
     
  6. Nobody88

    Nobody88 Member

    Joined:
    May 25, 2008
    Messages:
    10
    Likes Received:
    0
    Trophy Points:
    11
    Mulle tuli kanssa toi sama ongelma. Itse en ole poistanut vielä koko tiedostoa, mutta suljin kyseisen prosessin ("winudpmgr.exe") ja otin sen pois Windowsin käynnistyksen yhteydessä käynnistettävistä prosesseista. Tietääkseni mese ei ole tämän jälkeen enää lähetellyt kyseistä viestiä.
     
  7. Peniston

    Peniston Member

    Joined:
    May 28, 2008
    Messages:
    15
    Likes Received:
    0
    Trophy Points:
    11
    Itsekin lankesin kyseiselle meseviirukselle. Löysin eScanilla tommosen viruksen:

    File C:\WINDOWS\winudspm.exe infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.

    Lisäksi C:-aseman juureen tarttui vielä sexy.exe -niminen tiedosto, joka tulee siihen yhä uudelleen... Perus deletointi ei auta. Joten mitä pitäisi tehdä?

    Mese meni totaalisen juntturaan heti sen tiedoston avaamisen jälkeen, joten päätin poistaa koko ohjelman.

    CCleanerin, RegSeekerin, SpyBotin, AdAware2007:n ja F-Securen kanssa olen skannaillut konetta ja nyt viimeisimpänä tuon eScanin (Kapersky) kanssa. Tuo yksi paskatiedosto (sexy.exe) ei näytä poistuvan millään, mitä tehdä? Kiitos jo etukäteen sille nerolle, joka osaa auttaa!
     
  8. yaht

    yaht Regular member

    Joined:
    Dec 6, 2005
    Messages:
    2,261
    Likes Received:
    0
    Trophy Points:
    46
  9. Kagami

    Kagami Member

    Joined:
    Feb 11, 2008
    Messages:
    5
    Likes Received:
    0
    Trophy Points:
    11
    Noh, äsken sai Avast koneen kokonaan syynättyä, eikä mitään löytynyt mistään. Näin kuitenkin prosesseissa tämän Winudspm.com-paskan ja C:-aseman juuresta löytyi tosiaan tämä sexy.exe. En jaksanyt yrittää poistaa kumpaakaan, kun täällä sanottiin, että ne uusivat.

    Enivei, päätinpä piruuttaan kokeilla niinkin yksinkertaista ratkaisua kuin järjestelmän palauttamista ja nyt sen tehtyäni, ei prosesseissa näy tätä edellä mainittua skeidaa ja Sexyexekin on hävinnyt.

    Joten mitä luulette, onkohan homma nyt hoidettu?
     
  10. oppositio

    oppositio Member

    Joined:
    Nov 7, 2006
    Messages:
    42
    Likes Received:
    0
    Trophy Points:
    16
    Joo, sama homma. postasin hjt login viereiseen threadiin.
    Kertokaapas kanssaveljet ja sisaret sitten kun pääsette siitä prk...n viruksesta ja sexy.com, yms eroon lopullisesti ja ohjeita peliin. Täällä varmaan monet odottavat innolla..
     
  11. oppositio

    oppositio Member

    Joined:
    Nov 7, 2006
    Messages:
    42
    Likes Received:
    0
    Trophy Points:
    16
    Onko toiminut? miten sen saa poistettua käynnistyksen yhteydestä avattavista ohjelmista?
     
  12. Tomii

    Tomii Member

    Joined:
    Apr 23, 2008
    Messages:
    35
    Likes Received:
    0
    Trophy Points:
    16
    Kirjoita suorita ikkunaan: msconfig. Sieltä selaat ylhäältä Käynnistys, josta löytyy automaattisesti käynnistyvät ohjelmat ja rasti pois ruudusta.
     
  13. cirkle

    cirkle Member

    Joined:
    May 28, 2008
    Messages:
    20
    Likes Received:
    0
    Trophy Points:
    11
    1. Lataa tästä poistotyökalu ja tallenna se työpöydällesi http://sosvirus.changelog.fr/MSNFix.zip
    2. Pura se MSNFix kansioon
    3. Avaa kansio ja käynnistä MSNFix.bat
    4. Valitse haluamasi kieli ikkunassa näkyvästä listasta kirjoittamalla joku niistä kirjaimista ja paina ENTER. E = englanti
    5. Kirjoita seuraavaksi R kirjain ja paina ENTER käynnistääksesi virushaun.
    6. Sen jälkeen paina uusiksi ENTER poistaaksesi työkalun löytämät tiedostot.


    TÄLLÄ LÄHTEE!!!

    mutta uudeksi ongelmaksi koitui tuo Windows UDP Control sydeemi joka vissiin estää palomuuria toimimasta?? esim. ZoneAlarm aiheuttaa Windows Explorerin jumittumisen. ja lähti käyntiin ainostaan poistamalla koko ZoneAlarm. ja nyt on ollu vähän sellaista fiilistä että XPn oma firewall päästelee myös juttuja läpi. ainakin avast! on ollut yllättävän aktiivinen tänä aamuna.
    tähän ongelmaan tarvitaan ratkaisua ja pikaisesti!
     
  14. Nobody88

    Nobody88 Member

    Joined:
    May 25, 2008
    Messages:
    10
    Likes Received:
    0
    Trophy Points:
    11
    Ei ole ainakaan sen jälkeen tuota prosessia enää käynnistänyt, mutta olisihan tietysti mukavaa saada koko winudpmgr pois koneelta. Ongelmana vaan on, että en löydä sitä mistään.
     
  15. eSo19

    eSo19 Member

    Joined:
    May 22, 2008
    Messages:
    67
    Likes Received:
    0
    Trophy Points:
    16
    arvelen että tämä winupdmgr.exe ei ole itse onkhelma, vaan yksi pöpön luomuksista. omassa tapauksessani kyseinen ohjelma ei edes ilmestynyt käynnistyksen yhteydessä starttaaviin ohjelmiin eikä tehtävienhallintaan, mutta löytyi kuitenkin rekisteristä. lähinnä keskityin sexy.com-tiedoston kanssa tappelemiseen, vaikkakin ilmeni että taistelin tuulimyllä vastaan sillä jokin loi sen aina uudelleen.

    seuraavasti minulta poistui kaikki pöpöt ja kaikki ohjelmat toimivat yhä moitteetta. eikä f-securekaan löydä enää mitään huomautettavaa.

    http://keskustelu.afterdawn.com/thread_view.cfm/667951#4064950
     
  16. Nobody88

    Nobody88 Member

    Joined:
    May 25, 2008
    Messages:
    10
    Likes Received:
    0
    Trophy Points:
    11
    Mulla ei edes ole tuota sexy.com-tiedostoa. Ei ollut C-aseman juuressa eikä löytyny haullakaan.
     
  17. Peniston

    Peniston Member

    Joined:
    May 28, 2008
    Messages:
    15
    Likes Received:
    0
    Trophy Points:
    11
    Skannasin Kaperskyn eScanilla (joka kesti reilut 6 h) ja tämmöstä paskaa löytyi:

    File C:\WINDOWS\winudspm.exe infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP377\A0051193.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP378\A0051366.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP378\A0051372.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051482.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051483.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051484.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051485.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051486.exe infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051488.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\System Volume Information\_restore{3ED89C74-D6BB-409A-8C38-E87D24C10102}\RP379\A0051489.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.
    File C:\sexy.com infected by "Backdoor.Win32.SdBot.eay" Virus. Action Taken: File Renamed.

    Voiko näitä poistaa, vai riittääkö, että toi ohjelma nimeää ne uudelleen?

    Kaiken lisäksi sexy.com on nyt muuttanut muotoaan ilmeisesti harmittomaksi, mutta sen kylkiäisinä tullutta dciz-tiedostoa (joka on samassa C:-aseman juuressa, kuin tuo sexy.com) se ei huomannut / muuttanut...

    Seuraavaksi skannaan koneen yaht-käyttäjän suosituksen mukaan Malwarebytes' Anti-Malware -ohjelmalla.

    Voiko joku auttaa tuon yllämainitun kanssa? Kiitos jo etukäteen!
     
  18. Hoijari

    Hoijari Regular member

    Joined:
    Jan 14, 2005
    Messages:
    103
    Likes Received:
    0
    Trophy Points:
    26
    Nuo ovat Windowssin palautustiedostoja. Otat vain Windowsista sen järjestelmän palautuksen pois päältä niin häviävät samantien. Windows XP koneessa?
     
  19. Peniston

    Peniston Member

    Joined:
    May 28, 2008
    Messages:
    15
    Likes Received:
    0
    Trophy Points:
    11
    Juu, XP koneessa. Vaikuttaako se asiaan? Entäs tuo dciz-tiedosto?
     
  20. eSo19

    eSo19 Member

    Joined:
    May 22, 2008
    Messages:
    67
    Likes Received:
    0
    Trophy Points:
    16
    veikkaanpa että tämä pöpö on varsin muuntautumiskykyinen ja kaikille ei tämä sexy.com-tiedosto välttämättä ilmestykkään, mutta jotain vastaavaa roskaa kuitenniin. koittakaapa noilla postaamillani SDfix-ohjeilla, jos ette vielä näin ole tehneet. monilla se on tähän asti toiminut.
     

Share This Page