Infekcja w pliku ssqrp.dll

W folderze system32 tkwi sobie od dłuższego czasu plik ssqrp.dll, pod którą to postacią podobno rezyduje w systemach trojan Vundo. Gdy się o tym dowiedziałem, podjąłem próby usunięcia pliku, ale nic to nie dało. Także wpisy nt. pliku usuwane z rejestru odtwarzały się same po zamknięciu edytora rejestru (pewnie w wyniku działania trojana…).

Nie pomógł Avenger, ani ręczne usuwanie, bo plik jest “używany przez system Windows” i usunąć się go nie da, także w trybie awaryjnym. Nie zauważyłem dotąd żadnych szkodliwych skutków jego obecności, ale żyć w symbiozie z nim raczej nie powinienem, dlatego proszę mądrzejszych ode mnie o pomoc. Gdyby w logu było jeszcze coś szkodliwego, także proszę o informację. Poniżej log z HijackThis:

Pobierz program SDFix

Bardzo dziękuję za pomoc, wszystko jest już w porządku. Pozycje z loga usunięte skutecznie, pliki Vundo też. VundoFix okazał się dobrą opcją. Raz jeszcze dziękuję.

Po tym - Daj log z ComboFix - czekam

Daję log z ComboFix i mam pytanie: czy to normalne, że podczepiona pod Combo aplikacja nircmd.cfexe łączy się z Internetem przez port 135? Już drugi raz tak się dzieje. Port 135 zamknąłem WWDC, ale ta aplikacja go sobie otworzyła i chciała łączyć się z czymś (wyłączony miałem wtedy net). Dziwne to trochę - czy tak ma być?

A oto log:

I jak jest?

A, jeszcze jedno. Po zakończeniu pracy ComboFix mam wyczyszczony cały kosz… Po prostu wziął i sam wyczyścił - to też ma tak być? To znaczy podejrzewam, że to on, bo po zakończeniu działania kosz jest puściutki, a przedtem trochę rzeczy w nim było - na szczęście nic istotnego. Dziwi mnie tylko, że takie działanie jest podejmowane samowolnie…

Wklej do Notatnika:

>>Plik>>Zapisz jako… >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku –>88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: ** Qoobox**.

Po tym - Pobierz program SDFix

Witam ponownie, oto raport z SDFix:

Czekam na dobre wieści :wink:

No i na koniec log z Combo nowy

Nowy log z Combo:

Wklej do Notatnika:

>>Plik>>Zapisz jako… >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku –>88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: ** Qoobox**.