Amvo, generik, statik, NewHeur_PE, CLoseApp.exe


(Parachutes) #1

Witam, przenioslem ochrone mojego systemu z rak avasta w rece ESET Smart Security i troche sie syfu odnalazlo, glownie trojanow.

Chcialbym Was poprosic o pomoc w usunieciu szkodliwych aplikacji z mojego systemu.

Po pierwsze:

Skaner online mks_vir odnalazl trojana CloseApp.exe

virusvs8.jpg

Jednakze po przeczytaniu komentarzy odnosnie tego trojana, uznalem ze jest nieszkodliwy. Tak przynajmniej wydedukowalem, ale jesli jestem w bledzie - poprawcie mnie prosze.

Po drugie:

NewHeur_PE odnalezione przez ESET Smart Security:

virus2uw5.jpg

Wirus ponoc zostal "usniety-poddany kwarantannie"

Po trzecie:

Znowu ESET i tym razem informacja o jakims wirusie Statik

Po wejsciu w ten adres probuje sie pobrac jakis plik (oczywiscie nie pobralem go)

Po czwarte:

Odpaliem combofixa i od tej pory, podczas uruchamiania sie systemu wita mnie takie oto okienko, sugerujace o tym iz byl/jest u mnie trojan amvo :

amvolz3.jpg

Po piate:

tyle tego jest ze troche sie pogubilem ze screenami, ale wydaje mi sie ze jeszcze jest u mnie obecny niejaki generik. [po 2 minutach szukania] Faktycznie, jest:

Oto logi:

HJT:

http://wklej.org/id/c34c6e5c02

Combofix , po wpisaniu w notatnik

File::

c:\winhost.exe

http://wklej.org/id/b8e8b7cfd9

Jak widzicie, od wczoraj, kiedy zainstalowalem ESET Smart Security, troche sie tego odszukalo..

esetyz5.jpg

Odstawiam przegladanie forum peb.pl, odstawiam sciaganie crackow do gier, ripow i innego typu badziewia.

Pomozcie mi uporac sie z tym wszystkim, bo jestem zielony.

PS. wybaczcie ze takie oczojebne, na przyszlosc bede wstawial miniaturki.


(huber2t) #2

fix w hijackthis

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\mont.exe 

C:\dos32.exe


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Rozpocznie się usuwanie i powstanie log, daj ten log na forum.


(Parachutes) #3

Nie moge znalezc tego

, widac wkleilem nieaktualny log :x

oto aktualny log z HJK.

http://wklej.org/id/175a668e57

przepraszam.


(huber2t) #4

fix w hijackthis

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\winhost.exe

C:\mont.exe 

C:\dos32.exe


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Rozpocznie się usuwanie i powstanie log, daj ten log na forum.


(Parachutes) #5

http://wklej.org/id/63477930b4

edt. melduje ze komputer zaczal mi uruchamiac sie o jakies 10-20 sekund szybciej, explorator uruchamia sie od razu, a nie po kilku sekundach i przegladam firefoxa 2 razy szybciej :o


(Leon$) #6

Otwórz notatnik i wklej

zapisz jako CFScript.txt (zapisz by ikonka CFScript.txt była obok ikonki ComboFix.exe) >> Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe

http://img.wklej.org/images/88953CFScri ... iemoes.gif

Powinno rozpocząć się usuwanie

Potem log z usuwania Combofix

:slight_smile:


(Parachutes) #7

Boze, ale to wciaga \:D/

http://wklej.org/id/56bea7a80c


(Leon$) #8

Pobierz i uruchom narzędzie The Avenger Zaznaczasz tekst podany do usunięcia na forum

kopiuj >> klikasz na Paste Script from Clipboard >> Execute >> Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt

Wyłącz I włącz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl

Wylecz pendriva lub kartę pamięci http://www.softpedia.com/get/Security/S ... Tool.shtml lub format

Flash Disinfector http://www.searchengines.pl/index.php?s ... ntry369724

zrób optymalizacje uruchamiania http://cybertrash.netarteria.pl/cyber/index.php/topic,378.0.html

usuń ręcznie folder C: \Qoobox usuń instalkę Combofix z dysku.

przeskanuj obszar Mój komputer http://www.kaspersky.pl/virusscanner.html pokaż raport stronę uruchomić przez IE

:slight_smile:


(Parachutes) #9

done.

Avenger: http://wklej.org/id/46170bb282

wylaczylem i wlaczylem przywracanie systemu na wszystkich dyskach.

wyleczylem pedriva/karte pamieci flash disinfectorem, przy czym odnalazlo wirusa:

ESET Smart Security "usunal go- poddal kwarantannie" wiec nie wiem czy juz jest ok, czy nie. Dalszych krokow nie robie, tylko czekam na instrukcje. Krzyczy mi non stop "virus found" z glosnikow. Ktos wie jak to wylaczyc? #-o

edt. po kazdym wlozeniu kart pamieci flash krzyczy o wirusie, wiec chyba go nie usunal..

edt2. z innych zaobserwowanych rzeczy nie dziala mi minimalizowanie okien poprzez klikniecie na dolnym pasku (niby szczegol, ale wkurza)

W dniu 13.05.2008 , o godzinie 2:40 został dopisany post przez parachutes

ed3. NIE DZIALA MI ZADNA APLIKACJA W TRYBIE FULL WINDOW (czy tam full screen) !!

W dniu 13.05.2008 , o godzinie 2:47 został dopisany post przez parachutes

ciag dalszy klopotow.

probuje uruchomic system w panelu sterowania i wyskakuje mi blad zatytulowany rundll32.exe - zly obraz

"aplikacja lub biblioteka DLL C:\WINDOWS\system32\shell32.dll nie jest poprawnym obrazem systemu Windows NT. Sprawdz to z dyskietka instalacyjna."

W dniu 13.05.2008 , o godzinie 2:51 został dopisany post przez parachutes

hijack this przestal dzialac #-o

chyba cos sie sypie po calosci..

nie przed sesja, blagam [-o<


(huber2t) #10

Podłacz wszystkie pendrivy jakie posiadasz przeskanuj combofixem i Kasperskim i daj ich raporty na forum


(Parachutes) #11

Wstajac dzisiaj rano bylem raczej sceptyczny co do tego czy system sie odpali bez klopotow.

Odpalil sie bez klopotow, wszystko juz dziala tak jak powinno. Full screen dziala, system w panelu sterowania dziala, ctrl-alt-del tez, hjt dziala.

Nie rozumiem tego, ale ulzylo mi bardzo.

wysylam log z HJT (bez podlaczonej karty SD):

http://wklej.org/id/54619c785c

i wysylam log z HJY z podlaczona karta SD:

http://wklej.org/id/15e5ac596c

z combofixa tez bym wyslal, ale nie wiem jaki plik w notatniku wygenerowac.


(huber2t) #12

Prosiłem cię o log z combofix w celu weliminowania istniejacych jeszcze zagrożeń


(Parachutes) #13

rozumiem, ale co mam dodac do combofixa? jaki tekst w notatniku?

pewnie chcesz zebym uruchomil combofixa bez tworzenia dodatkowych skryptow, jesli tak to oto log:

http://wklej.org/id/966e0d8a44

za chwile dodam logi po podlaczeniu obu kart sd, na ktorych wykryto wirusy - niestaty nie moge jednoczesnie ich podlaczyc.

karta SD, log combofix (juz nie slychac krzykow VIRUS FOUND jak ja wkladam do czytnika)

http://wklej.org/id/e172840138

za jakis czas wrzuce combofixa z wlozona druga karta (teraz nie moge jej znalezc)


(Leon$) #14

W logach Combo czysto

dla czego nie dajesz raportu Kasperskiego o który prosiłem może dużo wyjaśnić

:slight_smile:


(Parachutes) #15

juz tlumacze. Probowalem kilkukrotnie odpalic skaner Kasperskiego na IE (mam akutalna wersje), niestety program nie pobiera baz danych i skanowanie nie odbywa sie. Kliknalem by akceptowal ActiveXy i pozwolil Kasperskiemu dzialac, lecz mimo to w dalszym ciagu cos blokuje pobieranie baz danych programowi. Wyskakuje komunikat, ze wymagane jest polaczenie z internetem. A jestem podlaczony. Probowalem tez wylaczyc ochrone i zapore ESET Smart Security, ale dalej to samo. Bede kombinowal.. Co do tego dysku SD, program antywirusowy dalej krzyczy "Virus Found" gdy jest on w napedzie. :frowning:

nie potrafie u siebie uruchomic KOS, oto skrin:

kasperskyxk1.th.jpg

W dniu 14.05.2008 , o godzinie 0:05 został dopisany post przez parachutes

help?


(huber2t) #16

Przeskanuj komputer programem Dr. Web Cure It, usuń wirusy(program jest na vortalu)


(Parachutes) #17

nie znalazl wirusow.


(Leon$) #18

Czyli powinno być wszystko OK

:slight_smile:


(Parachutes) #19

a moglby jeszcze ktos poradzic co zrobic gdy nie zamyka mi sie nigdy system (ekran ze sie zamyka jest, ale nic sie nie dzieje)

i nie da sie uruchomic ponownie (tak samo, system pokazuje ekran zamykania, ale nic sie nie dzieje).

jesli nie jest to tematem tego watku, poradzcie chociaz gdzie pytac.

spytam jeszcze Googla..

thx za pomoc.


(huber2t) #20

Załuż nowy wątek w dziele problemy i opisz tam swój problem