Plik imitujący explorer.exe

Mam zainfekowany komputer oraz prawdopodobnie 2 pendrive’y (wirus związany z autostartem).

W menadżerze zadań są dwa wpisy “explorer.exe” oraz “EXPLORER.EXE”, podejrzanie też wyglądają: RUNDLL32.EXE, ALERTM~1.EXE

Każdy z pendrive dostał opcję autoodtwarzania po podłączeniu go do tego komputera.

Poza tym nie mogę wyłączyć autoodtwarzania w systemie :frowning: (Przechodzę przez “Konfiguracja komputera/Szablony administracyjne”, następnie powinien istnieć folder “System” którego nie mam).

Log z HJT:

http://wklejto.pl/41015

PS: W HJT wpisy z linji numer: 14, 41, 56 nie chcą się “sfixować”

To jest infekcja z pendrive.

Pokaż log OTL.

Log z OTL

http://wklejto.pl/41018

Tutaj jest jedna biblioteka, która wygląda na Confickera, z którym OTL może sobie nie poradzić.

W Custom Scans/Fixes w OTL wklej:

Run Fix. Restart, jeśli będzie potrzebny.

Potem log z usuwania oraz nowy OTL.txt

Log z usuwania:

http://wklejto.pl/41034

Nowy skan OTL:

http://wklejto.pl/41036

Coś dwa z tych trojanów nie chcą schodzić.

Wklej w OTL:

Run Fix. Restart, jeśli będzie potrzebny.

Potem log z usuwania oraz nowy OTL.txt

Usuwanie:

http://wklejto.pl/41041

Skan:

http://wklejto.pl/41042

#EDIT#

Wydaje mi się, ze ten trojan ma jakiś wpis w rejestrze odnawiający go co rozruch systemu.

No to mamy buga w OTL-u.

Nie potrafi usuwać ten infekcji ze względu na nazwę pliku. :?

Pobierz The Avenger i uruchom.

Wklej w niego ten tekst:

Execute i zgadzasz się na restart.

Po restarcie kasujesz plik C:\Avenger\backup.zip i dajesz tutaj do sprawdzenia raport C:\avenger.txt

Otwórz Notatnik i wklej do niego:

Plik zapisz jako typ wszystkie pliki pod nazwą plik.reg -> uruchom powstały plik, potwierdź chęć dodania do rejestru.

Niestety temat do zamknięcia, system Windows (w tym też awaryjny) nie chce się uruchomić :frowning: Pozostanie mi format dysku C oraz instalacja “świeżego” systemu.

A co do innych sprzętów, to czyszczenie 3 pendrive oraz 2 laptopów (założę oddzielne tematy)