Avast wykrył trojana,problem z usunięciem!

to cały log

http://www.sendspace.com/file/u4uj64

a to usługi

http://www.sendspace.com/file/kuc2d3

W logu wykonanym przy ustawieniu usługi + pokazuj wszystko nic podejrzanego nie ma ale w pierwszym logu jest kilka ciekawych rzeczy.

Pokaż log z Comboscan i usuniemy wszystkie szkodniki, które masz. Ale przed tym możesz przeskanować http://www.ewido.net/en/

Niestety comboscana nie odpale bo się trojan budzi,chyba uczulony a scan na tej stronie przeprowadziłem tak jak kazałeś !!

Jeśli chodzi Ci o to, że jakiś program zabezpieczający wykrywa ComboScana jako szkodnika to po prostu na czas tworzenia loga wyłącz go. Sam mam podobną sytuację i zapewniam, że ComboScan nie jest groźny.

Dodatkowo wklej od razu nowy log z silenta.

Udało sie z tym combo,a mówiąc że trojan sie budzi miałem na myśli że program comboscan niemógł dokończyc bo trojan wyskakiwał z okienkiem że nastąpił bład w system32! !!

oto log niewiem czy o to chodziło

Coś tu jest nie tak, a konkretnie coś robisz źle

Plik wiesz jak usunąć:

Otwórz Notatnik i wklej w nim to:

Plik >>> Zapisz jako >>> Zmień rozszerzenie z TXT na Wszystkie pliki >>> Zapisz pod nazwą FIX.REG

Po wszystkim daj nowe logi

Przykro mi ale robie wszystko według instrukcji,wiec co moge robić żle! !!

Wykonałem powyższą wskazówke

oto logi

Wyczyść tempa

Start=>Uruchom=>Wpisz %temp% i usuń z katalogu wszystko co się w nim znajduje

Następnie powtórz raz jeszcze czynności:

Otwórz Notatnik i wklej w nim to:

Plik >>> Zapisz jako >>> Zmień rozszerzenie z TXT na Wszystkie pliki >>> Zapisz pod nazwą FIX.REG

Musisz próbować, jak nie pójdzie to użyjemy innych narzędzi

tcpipmon.exe powinien usunąć SmitFraudFix

Wyczysciłem tempa i wykonałem polecone zdanie,niestety komp się tak zamulił że nie obeszło sie bez ponownego zainstalowania XP-ka

Prosze o sprawdzenie logów

Witaj

Kilka uwag jaka posiadasz datę systemową bo z loga wynika że “07:44:16, on 2007-02-23”

Po drugie AVAst nie wykrywa wirusa którego złapałeś - Virut_wersja(x).

Jesli moje przypuszczenia się sprawdzają to masz ciężką drogę do przejścia, ponieważ infekuję on wszystkie pliki *.exe i co byś nie zrobił to i tak bedziesz go sobie przywracał. Pozostaje zainstalować wersję np AVG Free i AVG Anti-Spyware free na innym komputerze, podpiąć cały zainfekowany dysk do niego ( nic nie otwierać niego !) i przeskanować oboma programami. Jesli AVG wyrzuci zbyt dużo zainfekowanych plików z rozszerzeniem exe to pozostaje tylko format. Po drugie jęsli podpinałeś jakąś dowolną pamieć przenośną to tam też zainfekowałeś wszystkie pliki EXE. Ten wirus najcześcięj jest przenoszonu przez GG. Uaktualnij GG do najnowszej wersji z zabezpieczeniem antylinkowym.

Możesz ciachnąć wpisy HJT.

@VKO123

Rzeczywiście to może być wirus infekujący pliki *.EXE. Ostatnio w sieci krąży wirus Virus.Win32.Virut.d. Niestety nie został on kompletnie zdiagnozowany i na razie nie wiadomo nic poza tym, że infekuje pliki. Jest on podobny do wirusa opisanego tutaj:

http://www.gmer.net/vt100.exe.php?lang=pl

Być może to jego jakaś przeróbka, do której zostało dodanych kilka linijek kodu zwiększających jego szkodliwość. Proszę zerknij do tego tematu:

http://forum.dobreprogramy.pl/viewtopic … 9&start=15

Nawet objawy się zgadzają:

Proponuję wykonać skan http://www.kaspersky.pl/virusscanner.html i jeśli zostanie on wykryty to spróbować metod opisanych w zlinkowanym już przeze mnie opisie:

http://www.gmer.net/vt100.exe.php?lang=pl

Coraz bardziej sie skłaniam ze to ulepszona wersja i tak moim zdaniem ostatnio najlepiej napisanego vira z możliwosciami rootkita.

Prosba do Majster80 aby wrzucił kilka plików exe(może być zainfekowany hijackthis.exe) na nasz upload http://www.avg.waw.pl/upload.html.

“Rozbierzemy” go i przyjrzymy się mu.

Dlaczego: wystepuja identyczne objawy. Zainfekowany Winlogon, błedy przy uruchomeiniu aplikacji ( C:…\hijackthis nie jest prawidłową aplikacją systemu win32 ) , oraz zmiany w DEP.

http://www.avg.waw.pl/upload.html.

link nie działa niestety, a mi chyba pozostał tylko format,bo nie mam czasu na tyle operacji ,niestety! !!

POZDRO

To jest poprawny link:

http://www.avg.waw.pl/upload.html

Poprzedni nie działał ponieważ na końcu adresu znajdowała się kropka.

Imho są bardziej szkodliwe wirusy od VT100. Mam na myśli chociażby Salitiego, który infekuje pliki *.EXE na wszystkich partycjach tak, aby nie były możliwe do wyleczenia. Proponuję zerknąć tutaj:

http://www.searchengines.pl/phpbb203/in … opic=75092

Jednak pod względem możliwości rootkita VT100 ‘wygrywa’ z Salitym ponieważ Sality nie stosuje (przynajmniej na razie) takich metod ukrywania.

http://www.searchengines.pl/phpbb203/in … opic=66381