alxx
(Alxx)
1 Maj 2008 19:54
#1
Proszę o pomoc w usunięciu AMVO
Czy ten trojan może być przyczyną, że bios co jakiś czas przestaje widzieć dyski? (trzeba startować z instalki Windowsa, który “powraca do pracy po poważnym błędzie”). Komp jest tuż po formacie C i takie rzeczy mi się dzieją
załączam logi:
Combofix:
http://wklej.org/id/ecfedc4c47
HiJack:
http://wklej.org/id/3e6f42ada3
pozdr alxx
Leon1
(Leon$)
1 Maj 2008 20:23
#2
Wyłącz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl
Wylecz pendriva lub kartę pamięci http://www.softpedia.com/get/Security/S … Tool.shtml lub format
Otwórz notatnik i wklej
zapisz jako CFScript.txt (zapisz by ikonka CFScript.txt była obok ikonki ComboFix.exe) >> Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe
http://img.wklej.org/images/88953CFScri … iemoes.gif
Powinno rozpocząć się usuwanie
Potem log z usuwania Combofix
alxx
(Alxx)
1 Maj 2008 21:45
#3
Leon1
(Leon$)
1 Maj 2008 21:59
#4
Otwórz notatnik i wklej
zapisz jako plik.reg >> wszystkie pliki >> scal z rejestrem >> restart
powstanie plik o takiej ikonie
w który dwa razy klikniesz potwierdzisz chęć dodania do rejestru potem restart
zrób optymalizacje uruchamiania http://cybertrash.netarteria.pl/cyber/index.php/topic,378.0.html
usuń ręcznie folder C: \Qoobox usuń instalkę Combofix z dysku.
przeskanuj obszar Mój komputer http://www.kaspersky.pl/virusscanner.html pokaż raport stronę uruchomić przez IE
włącz przywracanie systemu
alxx
(Alxx)
2 Maj 2008 16:35
#5
zrobiłem skan kapsersym, jeszcze coś tam siedzi, możesz spojrzeć?
http://wklej.org/id/9ef5de9cb9
huber2t
(huber2t)
2 Maj 2008 16:41
#6
Masz zainfekowane e maile, oto one, usuń je:
C:\Documents and Settings\Alx.OLEK\Dane aplikacji\Thunderbird\Profiles\i3ixea2b.default\Mail\Local Folders\Inbox/[From “=?ISO-8859-2?Q?Lemon TV?=”][Date Mon, 29 Aug 2005 07:44:31 +0200 (CEST)]/UNNAMED/[From eBay][Date Fri, 07 Oct 2005 20:08:09 -0300]/UNNAMED/html C:\Documents and Settings\Alx.OLEK\Dane aplikacji\Thunderbird\Profiles\i3ixea2b.default\Mail\Local Folders\Inbox/[From “=?ISO-8859-2?Q?Lemon TV?=”][Date Mon, 29 Aug 2005 07:44:31 +0200 (CEST)]/UNNAMED/[From eBay][Date Fri, 07 Oct 2005 20:08:09 -0300]/UNNAMED C:\Documents and Settings\Alx.OLEK\Dane aplikacji\Thunderbird\Profiles\i3ixea2b.default\Mail\Local Folders\Inbox/[From “=?ISO-8859-2?Q?Lemon TV?=”][Date Mon, 29 Aug 2005 07:44:31 +0200 (CEST)]/UNNAMED/[From eBay][Date Sat, 22 Oct 2005 03:23:58 -0200]/UNNAMED/html C:\Documents and Settings\Alx.OLEK\Dane aplikacji\Thunderbird\Profiles\i3ixea2b.default\Mail\Local Folders\Inbox/[From “=?ISO-8859-2?Q?Lemon TV?=”][Date Mon, 29 Aug 2005 07:44:31 +0200 (CEST)]/UNNAMED/[From eBay][Date Sat, 22 Oct 2005 03:23:58 -0200]/UNNAMED C:\Documents and Settings\Alx.OLEK\Dane aplikacji\Thunderbird\Profiles\i3ixea2b.default\Mail\Local Folders\Inbox/[From “=?ISO-8859-2?Q?Lemon TV?=”][Date Mon, 29 Aug 2005 07:44:31 +0200 (CEST)]/UNNAMED C:\Documents and Settings\Alx.OLEK\Dane aplikacji\Thunderbird\Profiles\i3ixea2b.default\Mail\Local Folders\InboxMailBerkeleymboxx:
Pobierz Avenger
wklej do niego ten tekst:
Files to delete:
F:\oq.cmd
D:\oq.cmd
E:\oq.cmd
E:\TOOLS4\OTHERS\Tlen\tleninst55011.exe
kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.
Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt
Opróżnij kosz
Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja
Przeskanuj ponownie komputer tym (uruchom przez IE) http://www.kaspersky.pl/virusscanner.html Daj raport z niego na forum
alxx
(Alxx)
2 Maj 2008 16:57
#7
oto raport z avengera:
http://www.wklej.org/id/407059a199
raport z kasperskiego wyślę, jak się doczekam
huber2t
(huber2t)
2 Maj 2008 17:06
#8
Oki
jak bedzie daj raport z Kasperskiego
alxx
(Alxx)
2 Maj 2008 18:01
#9
Kasperski działa, ale już widzę, że zainfekowana poczta nadal jest
Usunąłem wszystkie e-maile z okresu, który wskazał raport, z folderów otrzymanych, wysłanych i opróżniłem kosz wiadomości, ale kasperski dalej je widzi. Czy jest jakiś sposób na definitywne usunięcie wiadomości z thunderbirda?
huber2t
(huber2t)
2 Maj 2008 18:05
#10
Usuń wszsytkie pliki z tego folderu
Po tym powinno być dobrze
Leon1
(Leon$)
2 Maj 2008 20:40
#11
niestety nie usunął dwóch plików musisz to zrobić Combofixem
Otwórz notatnik i wklej
zapisz jako CFScript.txt (zapisz by ikonka CFScript.txt była obok ikonki ComboFix.exe) >> Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe
http://img.wklej.org/images/88953CFScri … iemoes.gif
Powinno rozpocząć się usuwanie
Potem log z usuwania Combofix
alxx
(Alxx)
2 Maj 2008 21:50
#12
huber2t
(huber2t)
3 Maj 2008 03:08
#13
W logu jest czysto
Przeskanuj komputer tym (uruchom przez IE) http://www.kaspersky.pl/virusscanner.html Daj raport z niego na forum