Adware Virtumonde

Witam !

To mój pierwszy post i mam nadzieję, że nie dam gafy. Wszystko co niezbędne przeczytałem i mam taki problem. NOD32 wykrywa mi jakiś syf Win32/Adware Virtumonde Program, który jest plikiem xxyxxus.dll i siedzi w windows/system32. Próby usunięcia nic nie dają ponieważ po uruchomieniu kompa problem powraca. Zrobiłem loga w najnowszym HiJack oto on

Bardzo proszę o pomoc w usunięciu tego syfu.

Pozdrawiam

W logach nic nie ma podejrzanego. Przeskanuj jeszcze komputer programem Spybot Search&Destroy.

Log czysty pobierz Combofix przeskanuj nim system daj log na forum.

:slight_smile:

Witam ponownie.

Spybot oczywiście wykrył ten syf i niby go usunął ale widzę, że nadal jest.

Znalazłem w rejestrze dwa wpisy odpowiedzialne za ten plik.

Oto one:

Co do propozycji combofix próbowałem ale chyba coś źle robię bo nie wyszedł mi log a program zaliczył zwis pomimo, że wszystko było wyłączone. Oprócz tego pozmieniał mi ustawienia, które trzymal xp-antyspy oraz wyłączył autoodtwarzanie cd, którego teraz nie mogę przyrócić.

VundoFix powinien skasować ten plik :

Użyj w trybie awaryjnym VundoFix + Trojan.Vundo Removal Tool + VirtumundoBeGone.

Opis Combofix - przyklejony dział.

Witam !

Oto log z Silent Runner.

Lost World czy te programy używa się razem czy pokoleii ?

Po kolei.

W awaryjnym i wklej raport.I log z Combofix , ponieważ ma on w sobie automat usuwania , co znacznie ułatwia pracę.

Lost World jeszcze jedno pytanie. Czy te programy to uruchamiane są prosto ze stron czy trzeba je sciągnąć ?

Tak , trzeba pobrać prosto ze strony.Już dałem odnośnik w nazwie programu.

Dzięki za pomoc. Usunąłem syf.

Chyba się za szybko ucieszyłem :frowning:

Co prawda tamten syf został usunięty ale teraz chyba jeszcze coś siedzi ponieważ co jakiś czas znikają mi wszystkie ikony z pulpitu i pasek na dale by za chwilę się pojawić.

Jakieś sugestie co to może być ?

Daj log z ComboFix

Oto log z Combofix.

Wklej do Notatnika:

>>Plik>>Zapisz jako… >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku –>88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: ** Qoobox**.

Po tym nowy log z Combo, ale jeszcze przed logiem:

Wklej do Notatnika:

Windows Registry Editor Version 5.00


[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]

"Authentication Packages"=-

"Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\

  00

Z menu Notatnika Plik Zapisz jako Ustaw rozszerzenie na “Wszystkie pliki” Zapisz jako FIX.REG uruchom ten plik (dwuklik).

Pobierz program SDFix

Gutek2222 jedno pytanie aby sie upewnić.

Powstaje nowy log po nałożeniu tego pliku na combofix.

Restart i usuwanie tego katalogu.

I teraz nowy log z combo (chodzi o ten co powstał po nakładce tego pliku czy mam utworzyc zupełnie nowy) ?

Ten zupełnie nowy i raport z SDfix.

Oto log z combo i raport z sdfix po w/w operacjach.

Log z combo:

Raport z sdfix

Czy teraz wszystko jest ok ?

Powinno być już Ok

Ok widzę, że u mnie już jest git. Wielkie dzięki za fachową pomoc.

Pozdrawiam !