Infekcja w pliku ssqrp.dll


(Tom86) #1

W folderze system32 tkwi sobie od dłuższego czasu plik ssqrp.dll, pod którą to postacią podobno rezyduje w systemach trojan Vundo. Gdy się o tym dowiedziałem, podjąłem próby usunięcia pliku, ale nic to nie dało. Także wpisy nt. pliku usuwane z rejestru odtwarzały się same po zamknięciu edytora rejestru (pewnie w wyniku działania trojana...).

Nie pomógł Avenger, ani ręczne usuwanie, bo plik jest "używany przez system Windows" i usunąć się go nie da, także w trybie awaryjnym. Nie zauważyłem dotąd żadnych szkodliwych skutków jego obecności, ale żyć w symbiozie z nim raczej nie powinienem, dlatego proszę mądrzejszych ode mnie o pomoc. Gdyby w logu było jeszcze coś szkodliwego, także proszę o informację. Poniżej log z HijackThis:


(Gutek) #2

Pobierz program SDFix

-


(Tom86) #3

Bardzo dziękuję za pomoc, wszystko jest już w porządku. Pozycje z loga usunięte skutecznie, pliki Vundo też. VundoFix okazał się dobrą opcją. Raz jeszcze dziękuję.


(Gutek) #4

Po tym - Daj log z ComboFix - czekam


(Tom86) #5

Daję log z ComboFix i mam pytanie: czy to normalne, że podczepiona pod Combo aplikacja nircmd.cfexe łączy się z Internetem przez port 135? Już drugi raz tak się dzieje. Port 135 zamknąłem WWDC, ale ta aplikacja go sobie otworzyła i chciała łączyć się z czymś (wyłączony miałem wtedy net). Dziwne to trochę - czy tak ma być?

A oto log:

I jak jest?


(Tom86) #6

A, jeszcze jedno. Po zakończeniu pracy ComboFix mam wyczyszczony cały kosz... Po prostu wziął i sam wyczyścił - to też ma tak być? To znaczy podejrzewam, że to on, bo po zakończeniu działania kosz jest puściutki, a przedtem trochę rzeczy w nim było - na szczęście nic istotnego. Dziwi mnie tylko, że takie działanie jest podejmowane samowolnie...


(Gutek) #7

Wklej do Notatnika:

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.

Po tym - Pobierz program SDFix

-


(Tom86) #8

Witam ponownie, oto raport z SDFix:

Czekam na dobre wieści :wink:


(Gutek) #9

No i na koniec log z Combo nowy


(Tom86) #10

Nowy log z Combo:


(Gutek) #11

Wklej do Notatnika:

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.