Czy już się pozbyłem simplera..? prośba o sprawdzenie loga

Witam, tak samo jak duża liczba użytkowników tego forum miałem problem z robalem/trojanem (sam nie wiem co to jest) simpler.exe. Po zapoznaniu się ze wskazówkami udzielanymi innym userom, wyłaczyłem przywracanie systemu i usunąlem w programie HijachThis następujące wpisy:

O4 - HKLM…\Run: [KernelFaultCheck]%systemroot%\system32\dumprep 0 -k

O4 - Global Startup: Uninstall.exe

O20 - Winlogon Notify: rpcc - C:\WINDOWS\System32\rpcc.dll

a następnie w trybie awaryjnym skasowałem z dysku z katalogów

C:\Documents and Settings\ oraz C:\Windows\Prefetch wszystkie odnalezione pliki simpler.exe oraz gg.dll.

Na razie wszystko wyglada ok, jednak mimo wszystko prosze o sprawdzenie loga

log z HijackThis

oraz log z Silent Runners

z góry dziękuję za pomoc! :slight_smile:

Ściągasz GMERA

W zakładke CMD -> CMD wklej:

Klikasz Uruchom

Uninstall.exe - ten plik mam nadzieję skasowałeś z dysku?

Po zabiegach nowe logi :slight_smile:

  1. Zapomniałem :oops: usunać Uninstall.exe z dysku, ale już to zrobiłem (w trybie awaryjnym)

  2. w programie GMER zrobiłem tak jak radzisz + potem restart kompa

Oto nowe logi:

oraz silent runners

Otwórz notatnik i wklej w nim to:

Plik -> zapisz jako -> zmień rozszerzenie na wszystkie pliki -> zapisz pod nazwą FIX.REG

Uruchamiasz narzędzie KillBox, zaznaczasz Delete on reboot , w polu full path of file wklej ścieżkę:

C:\WINDOWS\System32\rpcc.dll

Klikasz X i restart kompa :slight_smile:

Odpal plik FIX.REG i potwierdź dodanie do rejestru i reset kompa :slight_smile:

Po zabiegach nowe logi :slight_smile:

Ok, wszystko zrobiłem według wskazówek :slight_smile: A oto nowe logi:

HijackThis:

Silent Runners

Czy teraz jest wszystko w porządku?

Jeszcze jedno pytanie, gdzie wkleić ten nowo utworzony plik rejestru (z pulpitu/a tam teraz jest/ często gęsto różne rzeczy mi znikają/urok młodszego rodzeństwa :wink: )? I czy trzeba go wtedy od nowa załadować?

Dziękuję za pomoc :mrgreen:

Otwórz notatnik i wklej:

Plik >>> Zapisz jako >>> Zmień rozszerzenie z TXT na Wszystkie pliki >>> Zapisz pod nazwą FIX.BAT i uruchom go w trybie awaryjnym.

Wpis skasuj w hjt.

Co do Twojego pytania - FIX.REG dodałeś już do rejestru i możesz ten plik skasować bo do niczego już nie jest potrzebny,

Ok, zrobiłem tak jak pisałeś, utworzyłem ten plik i odpaliłem go w awaryjnym. Co do tego wpisu w hjt to juz go nie ma, znikł po powyższym działaniu.

Teraz mój log z Hijackthis wygląda następująco:

Dziękuję bardzo wszystkim którzy zabrali głos, za pomoc w unieszkodliwieniu tego robactwa :mrgreen:

Czysto :slight_smile:

Dzięki wielki za pomoc :lol: