AVG wykrył u mnie trojana WINTEMS.EXE


(Abrimaal) #1

Witam,

Mam Windows Vista 32, program AVG wykrył u mnie trojana WINTEMS.EXE, który przy próbie usunięcia wyłączył i uruchomił ponownie komputer. Po uruchomieniu okazało się że zablokowane są antyvirus, zapora, defender, nie pozwala także na skan online np. przez ESET. W trybie awaryjnym AVG dał się uruchomić, usunął setki kopii I-Worm/Bagle, lecz wiele folderów m.in system32 i rejestr były zablokowane. Po skanie program AVG okazał się pusty (brak komponentów) i nie mogę go odinstalować (jest we folderze, ale nie ma w panelu sterowania), próbowałem zainstalować inny antyvirus, to także nie mogę ściągnąć bazy danych. Pytałem się kilku fachowców i wszyscy jednogłośnie polecili mi combofix.

Teraz pytania:

Mój dysk jest podzielony na 2 partycje, czy combofix nie usunie nic z drugiej partycji z moich plików? Każdy plik jest ważny.

Jeśli combofix nie pomoże, to czeka mnie reinstalka, czy plikom na drugiej partycji nic się nie stanie?

Proszę o kompetentną odpowiedź, ponieważ robienie back-up partycji D wiązałoby się z zakupem około 50 płyt DVD.

Poniżej przykładowe zdjęcia podczas skanowania w trybie awaryjnym przez AVGUI.exe

Pozdrawiam

Abri


(Agatonster) #2

Abrimaal ,

Nie podpinaj się do cudzych tematów - praktyki takie skutkują Koszem.

Masz problem - załóż własny temat.

Tym razem wydzieliłem

restart-komputera-skanowaniu-log-combofix-t212556.html


(Henio Mazurek) #3

ComboFix usuwa tylko infekcje. Jeśli chodzi o Bagle to jest wskazane jego użycie, pobierz (koniecznie zmień mu nazwę na losową i rozszerzenie na .com już w momencie pobierania) i uruchom => ComboFix

Logi wklej na wklej.org lub wklej.to a tutaj tylko link do wklejki.

ComboFix nie wchodzi głębiej na partycjach niesystemowych jak w root dysku czyli może usunąć jedynie pliki (tylko infekcje) które są bezpośrednio na D, nie wchodzi w foldery.

Bagle to ciężka infekcja infekująca exe więc jak się nie pośpieszysz to mogą zostać uszkodzone dane i na tej partycji.


(Abrimaal) #4

W trakcie pracy ComboFix wyświetlił 2 komunikaty:

Po uruchomieniu:

ComboFix wykrył obecność infekcji typu rootkit i potrzebuje uruchomić ponownie komputer...Proszę zapisać nazwy plików...

Ten plik to C:\Users\User\AppData\Roaming\Drivers\11s11ro1s1a2.sys

Po skanowaniu:

Nie można zainicjować aplikacji 0x800106ba. Usługa tego programu została zatrzymana z powodu wystąpienia problemu.

Ten program to Windows Defender, nie działa dalej i nie wiem jak go uruchomić.

defender-fail.gif

Log znajduje się pod adresem:

http://wklej.to/yzqs

Proszę o dalszą pomoc, mój komputer wciąż nie jest chroniony i nie wiem, czy już teraz mogę instalować antyvirus?


(Henio Mazurek) #5

Pobierz OTL, wklej w niego

Kliknij Run Scan i wklej log.


(Abrimaal) #6

Log OTL.txt

http://wklej.to/pTjN

Log Extras.txt

http://wklej.to/qHdi


(Henio Mazurek) #7

Wklej taki tekst w OTL

Klikasz Run Fix. Po restarcie klikasz CleanUp bo wygląda na to, że się usnęło co trzeba.

Wyłącz na chwilę przywracanie systemu - XP/Vista

Wykonaj pełny skan Malwarebytes Anti-Malware, jeśli coś znajdzie - usuń i wklej log.

Przeczyść dysk i rejestr CCleaner'em.


(Abrimaal) #8

Na razie log z OTL:

http://wklej.to/3bvj

Resztę po skanie w/w programami.


(Henio Mazurek) #9

Już nie chciałem loga z OTL. Kliknij w OTL CleanUp. Jak Malwarebytes coś znajdzie to wklej log.


(Abrimaal) #10

Malwarebytes nie znalazł infekcji,

CCleaner znalazł kilkanaście wpisów w rejestrze, głównie to były nieużywane pliki .dll oraz pozostałości po odinstalowanych programach.

Windows Defender wciąż nie działa, przy włączeniu komputera pojawia się ten komunikat, który zamieściłem wyżej.

Ponadto ściemnił się obraz na monitorze, nie wiem jak to ustawić, żeby z powrotem był taki jak był poprzednio.

Proszę nie kasować mojego tematu, jeśli pojawią się jakieś problemy przy uruchamianiu programów to poinformuję,

nie jestem w stanie sprawdzić dziś wszystkich.


(Henio Mazurek) #11

Tutaj był Bagle i nie wiadomo co dokładnie popsuł. Możesz jeszcze zrobić instalację nakładkową Windows (bez utraty danych).


(Abrimaal) #12

Czy możesz mi opisać jak to zrobić, żeby przypadkiem nie zrobić reinstalki,

Gdy kupowałem mój nowy komp, system Vista był już zainstalowany, a ja mam tylko płytę

Windows Vista Recovery Media for Windows Vista SP1 Products

Do jutra, muszę się zrelaxować...


(Henio Mazurek) #13

Nie wiem czy z takiej płyty jest możliwa instalacja nakładkowa.


(Abrimaal) #14

A czy ktoś wie?