W32/nuwar.SO.worm & wininet.dll

Discussion in 'Virukset ja haittaohjelmat' started by einari123, Apr 7, 2008.

  1. einari123

    einari123 Member

    Joined:
    Apr 7, 2008
    Messages:
    3
    Likes Received:
    0
    Trophy Points:
    11
    Eli tuon niminen virus löytyi koneelta. Todennäköisesti Panda poisti saastuneen wininet.dll nimisen tiedoston ja nyt lähes mikään ohjelma ei toimi.

    Esimerkiksi explorer.exe sanoo "luokkaa ei ole rekisteröity" eli tiedoston kopioiminen jostain muualta takaisin ei minulta onnistu.

    Virus löytyy vielä wininet.dll:n varmuuskopiosta Pandalla (c:\windows\winsxs\backup\....... paikasta.
    Panda ei poista virusta.

    Alkaa tuskanhiki nousta ja syvä viha tietokoneita kohtaan. Toivottavasti löytyy täältä apuja.
     
  2. japateus

    japateus Member

    Joined:
    Mar 9, 2005
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Totisesti toivon että joku osais neuvoa.Täysin sama ongelma minulla.
    Mikään muu ei koneessa pelaa paitsi netti.
    Tuskin edes on mitään viirusta koneella panda vaan sekoilee..
     
  3. JosieB

    JosieB Member

    Joined:
    Apr 8, 2008
    Messages:
    3
    Likes Received:
    0
    Trophy Points:
    11
  4. yiapos

    yiapos Member

    Joined:
    Apr 8, 2008
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Juu, juttu on tosiaan tuore, eilisillan ja viime yön aikana tuo pöpö on levinnyt. Niinhän siinä on käynyt, että Panda yksinkertaisesti poistaa saastuneen wininet.dll -tiedoston, eikä osaa kopioida puhdasta tiedostoa sen tilalle, joten se pitää vaan sitten tehdä manuaalisesti. Olen nyt tehnyt tuon toimenpiteen kolmeen eri koneeseen ja näyttää siltä, että ainakaan välittömästi Nuwar.SO ei iske uudestaan.

    Hanki puhdas wininet.dll -tiedosto saastumattomasta Vista-koneesta, kopioi se muistikulle ja sieltä varmuuden vuoksi vielä koneen kovalevylle vaikkapa hakemistoon C:\aaa, kuten esimerkissä.

    Kopiointi onnistuu ainakin niin, että käynnistät koneen vikasietotilan komentokehotteeseen. Käynnistysvaihtoehdot tulevat näkyviin, kun painat F8 -näppäintä käynnistyksen alkuvaiheessa, ennen kuin Windows alkaa latautua.


    Luo hakemisto, esim.: md C:\aaa

    Kopioi tikulta, esim.: copy F:\wininet.dll c:\aaa

    Kopioi system32 -hakemistoon, esim.: copy c:\aaa\wininet.dll c:\windows\system32

    Mikäli sinulla ei ole käytettävissä puhdasta wininet.dll -tiedostoa, googlettamalla löytyy tai voit pyytää sellaista minulta, kunhan pääset jollain koneella nettiin.
     
  5. JosieB

    JosieB Member

    Joined:
    Apr 8, 2008
    Messages:
    3
    Likes Received:
    0
    Trophy Points:
    11
    Kiitos neuvoista, vaikkakin täysin tumpelona täytyykin pistää joku muu tekemään tuo. :D

    Jostakin luin, että kun kone on kerran saastunut, pitäisi koko homma pistää uusiksi. Onko näin vai voinko turvallisin mielin tämän episodin jälkeen käytellä konetta?
     
  6. einari123

    einari123 Member

    Joined:
    Apr 7, 2008
    Messages:
    3
    Likes Received:
    0
    Trophy Points:
    11
    Kiitoksia neuvoista. En onnistunut löytämään netistä pakkaamatonta wininet.dll tiedostoa, eikä purkuohjelma toimi. Jos voisit yiapos linkata pakkaamattoman tiedoston jostain. Tulee ihan nuoruus mieleen kun pääsee näpyttelemään noita dos käskyjä :) Kiitos vielä kerran
     
  7. Rohtori85

    Rohtori85 Member

    Joined:
    Nov 10, 2007
    Messages:
    61
    Likes Received:
    0
    Trophy Points:
    16
    ei anna kopsata sitä tonne system32 kansioon, ulee vaan että prosessi käytössä
     
  8. yiapos

    yiapos Member

    Joined:
    Apr 8, 2008
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Onko sulla Rohtori varmasti sama tilanne päällä, eli Panda on havainnut nuwar.so:n ja sen jälkeen tehty uudelleenkäynnistys, jonka yhteydessä tuo wininet.dll on poistettu. Tuo ohjeeni koskee vain sellaista tilannetta ja näyttää toimivan kyllä koneessa kuin koneessa.

    JosieB:lle terveisiä, että tuon korjauksen jälkeen konetta voi kyllä käyttää turvallisin mielin, edellyttäen että siinä ei ole muita pöpöjä, kannattaa ajaa se Pandan koko tietokoneen tarkistus läpi, etenkin jos sitä ei ole aikoihin tehty.
     
  9. einari123

    einari123 Member

    Joined:
    Apr 7, 2008
    Messages:
    3
    Likes Received:
    0
    Trophy Points:
    11
    Sain purettua windowssin omallasysteemillä zipin ja kopsattua system kansioon, mutta olkaa TARKKANA, että teilla on oikea versio tiedostosta.

    Itse en ollut ja tietokone lopetti kaiken yhteistyön.

    Sain korjattua ongelman kun tajusin laittaa BIOS:sta (käynnistyy delete painikkeella koneen ladatessa ensimmäisiä juttuja) CD-aseman ensisijaiseksi boottaus(paikaksi ?).

    Sitten laitoin Windows levyn sisään ja annoin käynnistää siltä. Sieltä löytyi palautus/korjaus asennus vaihtoehto. Palautin järjestelmän 4.4.08 ja nyt toimii :)
     
  10. yiapos

    yiapos Member

    Joined:
    Apr 8, 2008
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Totta turiset Einari, tarkkana pitää olla. Päivitetyssä Vistassa ko. tiedoston versiotiedot ovat: 7.0.6000.16512
    Varmuuden maksimoimiseksi tuon voi tarkistaa dll:n ominaisuuksista ennen kopiointia.
     
  11. dee_vee

    dee_vee Member

    Joined:
    Apr 8, 2008
    Messages:
    2
    Likes Received:
    0
    Trophy Points:
    11
    Ehdittiin laittaa vanha versio ko. tiedostosta ja kun tiedostoa yrittää poistaa niin ilmoittaa, että käyttö on estetty. Tietääkö kukaan millä keinoin tiedoston voi tuohota?
     
  12. yiapos

    yiapos Member

    Joined:
    Apr 8, 2008
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Eiköhän se tuhoaminen tuolla vikasietotilan komentokehotteessa onnistu sekin, koska silloin ko. tiedosto ei ole käytössä. Samalla vaivalla tietenkin voi jo kopioida ajankohtaisen tiedoston sen vanhan päälle ja vastata jees, kun kysytään korvataanko vanha tiedosto.
     
  13. dee_vee

    dee_vee Member

    Joined:
    Apr 8, 2008
    Messages:
    2
    Likes Received:
    0
    Trophy Points:
    11
    Juu yritinkin vikasietotilan komentokehotteessa, mutta tulee ilmoitus että poistaminen ei onnistu koska tiedosto on toisen prosessin käytössä. Onkohan mitään keinoa millä vanhan tiedoston sais pois?
     
  14. suikkanen

    suikkanen Member

    Joined:
    Jul 9, 2006
    Messages:
    9
    Likes Received:
    0
    Trophy Points:
    11
    Panda näyttää julkaisseen korjauksen ongelmaan:

    http://www.pandasecurity.com/homeus...0030&idIdioma=2&idSolucion=142&idProducto=118

    En päässyt vielä kokeilemaan toimiiko tuo, mutta jos joku on koittanut niin voisiko kommentoida asiaa.

    Itse veikkaisin syypääksi virheellistä Panda-päivitystä. Kaikki vastaantulleet Vista koneet (ja niitä on ollut useita), joissa on Panda, ovat kärsineet samasta ongelmasta, enkä oikein tahdo uskoa, että mikään virus olisi levinnyt noin nopeasti.
     
  15. japateus

    japateus Member

    Joined:
    Mar 9, 2005
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Kiitos! Tuolla sain koneen taas toimimaan.
     
  16. Tonto_

    Tonto_ Member

    Joined:
    Apr 8, 2008
    Messages:
    4
    Likes Received:
    0
    Trophy Points:
    11
    Mua toi pandan juttu ei auttanut yhtään.. Nettiin oon kuitenkin koko ajan päässyt.. Tarvii varmaan koittaa tota wininet.dll korvausta
     
  17. tiaheidi

    tiaheidi Member

    Joined:
    Apr 10, 2008
    Messages:
    2
    Likes Received:
    0
    Trophy Points:
    11
    Ei auttanut pandan ratkaisu täälläkään. Netti siis toimii, oikeestaan mikään muu ei :(
     
  18. JosieB

    JosieB Member

    Joined:
    Apr 8, 2008
    Messages:
    3
    Likes Received:
    0
    Trophy Points:
    11
    Taidanpa kohta pirauttaa Pandalle ja tulkoot itse korjaamaan tämän kun ovat kerran sotkeneetkin. :mad:
     
  19. suikkanen

    suikkanen Member

    Joined:
    Jul 9, 2006
    Messages:
    9
    Likes Received:
    0
    Trophy Points:
    11
    Onko järjestelmän palautus käytössä? Jos on, kannattaa yrittää palauttaa ma 7.4 edeltävään tilanteeseen. Tämä on yleensä auttanut.
     
    Last edited: Apr 10, 2008
  20. tiaheidi

    tiaheidi Member

    Joined:
    Apr 10, 2008
    Messages:
    2
    Likes Received:
    0
    Trophy Points:
    11


    Kiitos! Tuo järjestelmän palauttaminen auttoi, eli kone toimii taas.
     

Share This Page