Forum > Software > Wirus UKASH zwany inaczej Weelsof.

Strona 1 z 2 12>>>
skocz

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2012-08-01 13:15 , Edytowane 2012-08-02 23:20

Ostatnio trafiło do mnie kilkadziesiąt komputerów z tym wirusem. Kilka przydatnych wniosków i porad jak uniknąć problemów i jak sobie poradzić w przypadku infekcji.

Po pierwsze na dzień dzisiejszy, programy: Microsoft Security Essentials, Avast, McAfee, NOD, Avira, NIE CHRONIĄ przed infekcją.

Po drugie, większość zainfekowanych komputerów dysponowała nieaktualnymi wersjami oprogramowania Java czy Flash.


Po trzecie, wirus ewoluuje i nowe wersje są bardziej złośliwe.



Jak się zabezpieczyć ? Posiadać aktualne wtyczki. Np. dla FF sprawdzimy ich aktualność tutaj http://www.mozilla.org/en-US/plugincheck/


Można sprawdzić ręcznie, lub za pomocą np. OTL (o tym później).

Jakie programy chronią przed wirusem ? Trudno powiedzieć, ale: Ashampoo Anti-Malware (rozpoznaje prawie wszystkie mutacje, na razie natrafiłem na jedną, której nie rozpoznawał, wczoraj), GData (rozpoznaje jak na razie wszystkie wersje). Prawdopodobnie Kaspersky i Bitdefender też, ale nie mam co do tego pewności (wniosek wysnuwam na podstawie bazy wirusów używanych przez te programy).


Co zrobić gdy pojawi się wirus ?

Można spróbować wygenerować kod UKASH. [LINK], podczas wpisywania kodu musi być odłączony internet. Starsze wersje wirusa sprawdzały tylko prefiks numeru a 13 cyfr można było wpisać dowolnych, nowsze wersje sprawdzały kolejne 3 cyfry, a najnowsze nie dają się odblokować poprzez wpisanie kodu.


Dysk można podpiąć do innego komputera i przeskanować np. wersją demonstracyjną GData. Program wykryje szkodniki i usunie. Jednak pozostaną wpisy w rejestrze.

Wirusa usuwa również HitmanPRO. Wystarczy demo (również zostają wpisy).

Wreszcie, można się go pozbyć ręcznie. Jeśli działa tryb awaryjny, to wystarczy regedit i szukamy kluczy:

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionRunOnce - do usunięcia

HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindows NTCurrentVersionWinlogon"Shell" = "[random].exe

Gdzie RANDOM to jakiś tekst. Powinno być explorer.exe


Co do plików, to trzeba przeszukać następujące miejsca:

C:Documents and SettingsAll UsersDane aplikacji[random].exe
C:Windows[random].exe
C:Windowsexplorer_new.exe

Gdzie random, to losowa nazwa.


Jeśli tryb awaryjny nie działa, wtedy uruchamiamy w trybie tekstowym i kasujemy kluczyk ręcznie. REGEDIT /D kluczyk do skasowania.

Jak usunąć pliki każdy chyba wie ?


Jeszcze innym sposobem jest użycie narzędzia OTL.

Tutaj jednak wymagana jest pewna wiedza, bo skrypt z OTL trzeba przejrzeć i przeanalizować, a
następnie stworzyć własny skrypt, dzięki któremu OTL zrobi porządek. Opis działania OTL znajduje się tutaj [LINK]. Gdyby ktoś miał z tym problem, to w sieci istnieje kilka miejsc, gdzie specjalizują się w odczytywaniu OTL, i pisaniu skryptów. Np. forum pcformat, fixitpc.pl.

Przy okazji warto dodać, że OTL warto użyć nawet gdy już pozbędziemy się wirusa, bo dowiemy się jakie wersje pluginów mamy, jakie podejrzane wpisy itd. Jednak, jeśli nie mamy pojęcia o co chodzi, to lepiej skorzystać z pomocy innych, bo działania samemu mogą skończyć się bardzo źle.


W sieci poleca się użyć ComboFIX. Otóż, po pierwsze, narzędzie nie usuwa wszystkich odmian wirusa. Po drugie, jeśli nie wiemy co zrobić ze generowanym raportem i jak posprzątać po wyczynach programu, to lepiej go unikać.

Jeśli ktoś ma jakieś dodatkowe uwagi, to bardzo proszę o komentarze.

BartekW

Wysłane 2012-08-01 13:29

A jakie są objawy i konsekwencje działania tego wirusa.

i3 540 + H55 + 12GB + SSD 128GB -> Windows 8 64 -> upgrade to Windows 10 Pro -> Motorola V3 RIP -> Nokia 102 ;-)

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2012-08-01 13:34

Ekran komputera zostaje zablokowany taką planszą.

.

Nie działa też menadżer zadań. Czasami działa w trybie awaryjnym, ale nie zawsze.

Ignacek 9

Wysłane 2012-08-01 16:15

Czy mi się wydaje czy ten orzełek nie ma korony? :D

djluke

  • djluke
  • wiadomość Moderator
  • Znawca sprzętu komputerowegoMiły gość

  • 38053 wypowiedzi

Wysłane 2012-08-01 16:18

@Ignacek 9
Daj spokój, przecież to nawet nie jest napisane po polsku...
To międzynarodowy wirus, a że naiwnych nie brakuje...

Asus TUF Gaming X570 Plus, Ryzen 5800X, BeQuiet Dark Rock 4 Pro, 32GB Kingston Fury 3600MHz CL16, PowerColor RX 6700 XT Red Devil 12GB, SSD Samsung 980 Pro 1TB, WD WD80EZAZ, Seasonic Focus Plus Gold 650W, Fractal Design Define R6 USB-C, Razer BlackWidow Ultimate, Logitech MX Master 3; Windows 11 Insider; Samsung C32HG70; HP Color Laserjet Pro M281fdn.

zabba

  • zabba
  • wiadomość Użytkownik

  • 473 wypowiedzi

Wysłane 2012-08-01 16:25

a czy combofix coś zdziała? Sprawdzałeś?

koradon

Wysłane 2012-08-01 16:50

@zabba czytaj dokładnie

W sieci poleca się użyć ComboFIX. Otóż, po pierwsze, narzędzie nie usuwa wszystkich odmian wirusa. Po drugie, jeśli nie wiemy co zrobić ze generowanym raportem i jak posprzątać po wyczynach programu, to lepiej go unikać.

MSI GT72 2QE (SSD+HDD, W8.1->W10) + Dell U2412M, Samsung Galaxy Note 4 N910F,

Frost

  • Frost
  • wiadomość Użytkownik

  • 2581 wypowiedzi

Wysłane 2012-08-01 19:26

"Gdy Ci smutno, gdy Ci źle, jeb... format dysku C" \"\spoko\". Najszybszy sposób na całe zło komputerów.

KrzysztofT

Wysłane 2012-08-01 19:32

@Frost

\"\lol\" \"\przytul\"

XoR

  • XoR
  • wiadomość Użytkownik

  • 8725 wypowiedzi

Wysłane 2012-08-01 20:27

@1084
skąd ściągnąć tego wirusa? \"\hmmm\"

[13600K@5.4/4.3][MSI Z790][AMD 6900XT][DDR4 32GB][4.5TB dysków NVMe][LG 48GQ900 48" 4K 138Hz OLED][LG 27GP950 27" 4K 160Hz IPS][HP LP2480zx 24" IPS RGB-LED A-TW][Sony GDM-FW900 24" CRT + POLAROID mod][Panasonic 42VT30 42" PDP][Xonar STX + Burson V5/V6C/V6V + Sennheiser HD545 w obudowach HD600][PSU 750W][Windows 11 X64][Playstation 5][LG V20][RaspberryPi 4 4GB]

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2012-08-01 20:32 , Edytowane 2012-08-01 20:32

@XoRNie mam pojęcia, klienci twierdzili, że podczas oglądania meczu w internecie inni, że nie mają pojęcia skąd to jest, szwagier przyznał się, że wszedł na jakiegoś linka porno, który mu podrzucił znajomy. Na żadnym moim komputerze wirus się nie pojawił. \"\mikolaj\"


edit: A co, potrzebujesz go ? \"\upsa\"

award

  • award
  • wiadomość Użytkownik

  • 854 wypowiedzi

Wysłane 2012-08-02 15:07

I Ja mam go...Cholera,a na porno nie wchodziłem... Szlag by to \"\wkurzacie\"

Pomoże ktoś? Wrzuce OTL'a txt
[LINK]

Phenom II 720 4 rdzenie, GA-MA770T-UD3P, 2x2GB DDR3 od Kingstona, Galaxy 9800GT LOW POWER, 19" NEC i 37" Full HD od Toshiby ^^,a to wszystko full stable na Logic'u 400W ;]

Jurigag

Wysłane 2012-08-02 15:49

XoR jak znajdziesz to daj znać bo chcę sprawdzić jak Comodo i jego hooki się z nim rozprawią :X

Intel i5 2500k @ 4.2 | Zalman Performa CNPS10X | Radeon HD 7850 @ 975/1200 | Samsung SSD 830 64GB | MSI P67A-GD55 | 8 GB KINGSTON 1600 MHZ | Samsung HD502HJ F3 500 GB | Western Digital WD10EARX 1TB | Genius SW-HF 5050 V2 5.1 | SilentiumPC Regnum Pure Black | BeQuiet E9-580W-CM |

tyrus

  • tyrus
  • wiadomość Użytkownik
  • Sypie linkami jak z rękawa

  • 5381 wypowiedzi

Wysłane 2012-08-02 18:37

UKASH virus [LINK]

x

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2012-08-02 19:39

@award Skrypt [LINK]
po wykonaniu ponowny skan i logi z otl i extras. (pojawią się w tym samym katalogu gdzie odpalany był otl).





KozubSoft

Wysłane 2012-08-02 20:50 , Edytowane 2012-08-02 21:01

@1084 Tego z tematu to przywracanie systemu daje rade. Widziałem już przynajmniej trzy odmiany. Wczoraj za to bawiłem się w kotka i myszkę z ala "Blasterem/Sasserem" - ComboFix dał radę.

[E]: Coś z Flashem jest nie tak.

MOS 6510 @ 1.02 MHz (NTSC) @ 0.985 MHz (PAL) 64 KB RAM + 20 KB ROM

tyrus

  • tyrus
  • wiadomość Użytkownik
  • Sypie linkami jak z rękawa

  • 5381 wypowiedzi

Wysłane 2012-08-02 21:21

szału nima ... wirus jak wirus

x

1084

  • 1084
  • wiadomość Użytkownik
  • Znawca sprzętu komputerowegoMiły gość

  • 18808 wypowiedzi

Wysłane 2012-08-02 21:42

@KozubSoftPrzywracanie systemu tylko cofa wpisy w rejestrze. Ale część zostaje.


Combo Fix wywala co popadnie. Potem ludzie się dziwią, że część programów szaleje.
Zobacz logi z ComboFixa, co ci tam wykombinował, a i tak niema gwarancji, że wirusa niema.

KozubSoft

Wysłane 2012-08-02 22:04

@1084 Wiadomo - z Combo Fix trzeba delikatnie.
2/3 dało radę z przywracaniem

MOS 6510 @ 1.02 MHz (NTSC) @ 0.985 MHz (PAL) 64 KB RAM + 20 KB ROM

pbuhne

  • pbuhne
  • wiadomość Użytkownik

  • 165 wypowiedzi

Wysłane 2012-08-02 22:39

Ja złapałem ten syf gdy szukałem części do auta - otworzyłem jakąś rosyjską stronę. Mi pomógł program HITMAN PRO - można go użyć jednorazowo bez rejestracji.

Jak pisał 1084 - miałem zainstalowany i zaktualizowany Microsoft Security Essentials i przepuścił ten syf.

Jak złapiemy wira i nie możemy nic zrobić, to trzeba uruchomić kompa w trybie awaryjnym z obsługa sieci ( F8 w trakcie bootowania? ) i wtedy użyć hitmana.

Podobnie też złapałem wirusa life security platinum - uruchamia się jakby skanowanie no i blokada systemu, jak wyżej pomógł Hitman.

Po tych ekscesach wywaliłem MSE i zainstalowałem COMODO, na razie jest spokój.

Poleca się też zaktualizować dodatki typu Java, Flash. Combofix z tego co wiem jest raczej traktowany jako ostateczność.

Core Duo E2180 @ 3.0 GHz | 2x1024 DDR2 800MHz | HD4850 na MSI P6N SLI -- bo tak wyszlo :P | ModeCom MC350 | 200GB Hitachi, 2 x 320GB Samsung f1 (322hj & 321kj) | CRT 17"
Strona 1 z 2 12>>>
skocz

Kto jest online: 0 użytkowników, 367 gości