Nieśmiertelny trojan

Mam problem z trojanem : nazywa sie hide_evr2.sys. (plik znajduje się w folderze systemowym)

Usunąłem go antywirusem i jest ok, ale jak ponownie uruchomie komputer to się znowu pojawia (stąd nieśmiertelność), tak samo jest w przypadku użycia kwarantanny (w niej mam przeszło 10 tego samego pliku), bardzo przeszkadza mi ten wirus, gdyż występują debugowania programów, co powoduje ze niemogę ich uruchomić, i przez to niemoge np. przywrócić systemu :frowning: . Zatrzymuje także gry i inne niektóre programy. Bardzo proszę o pomoc :cry:

W logu tylko:

Usuń plik ręcznie w trybie awaryjnym, a wpisy HJT.

Po wykonaniu proszę pokazać komplet logów ponieważ to może być rootkit ze sterownikiem oraz mogą być jeszcze inne pliki z tzw. losową nazwą.

  • [*:3k9wnk52]
    SilentRunners. Jeżeli podczas uruchamiania silenta pokaże się jakiś błąd, to proszę podać jego dokładną treść.

chciałbym dodać ze w trybie awaryjnym tez go usuwałem i gdy wykonałem (tzn usunąłem) ten plik, to po ponownym uruchomieniu to samo jest (tzn znowu sie pojawia) :frowning:

Dobrze, ale proszę zrobić to co napisałem i następnie pokazać logi, o które prosiłem. Jeśli rzeczywiście jest ten szkodnik, o którym piszesz to w logach powinien być widoczny i wtedy skutecznie go usuniemy. :wink:

Użyj narzędzia Rustock.b-fix.

Usuń folder ręcznie będąc w trybie awaryjnym.

Przeskanuj plik na stronie http://virusscan.jotti.org/ lub http://www.virustotal.com/vt/, a jeśli okaże się szkodnikiem to usuń go ręcznie będąc w trybie awaryjnym.

Po wykonaniu pokaż tylko dwa nowe logi z Gmer’a oraz ewentualnie raport z Rustock.b-fix.

log z gm’era :

Proszę wkleić log wykonaniu przy takim ustawieniu:

Zakładka Rootkit >>> zaznaczone tylko Usługi i Pokazuj wszystko >>> kliknij Szukaj >>> czekaj cierpliwie aż skończy >>> Kopiuj >>> wklej do posta

W logu są widoczne dwie szkodliwe usługi

Masz Deamon Toolsa dlatego uruchom system w trybie awaryjnym i jak zostaniesz spytany czy ładować sterownik Deamona (sptd.sys) to nie zgadzasz się. W tym celu naciskach klawisz Esc. Następnie uruchom Gmera, poczekaj chwilkę, kliknij na zakładkę >>> w celu otworzenia pozostałych. I następnie w Gmerze:

  1. W zakładce Usługi skasuj z prawokliku usługę cel90xbe oraz hide_evr2

  2. W zakładce CMD z zaznaczoną opcją CMD.EXE wklej:

  1. W zakładce CMD z zaznaczoną opcją REGEDIT.EXE wklej:
  1. W zakładce Procesy kliknij Zabij wszystko. Teraz poczekaj cierpliwie aż zniknie pulpit etc.

  2. W zakładce CMD i klikasz Uruchom przy zaznaczonej opcji CMD.EXE i REGEDIT.EXE.

Teraz reset i nowy log z Gmer’a wykonany na opcji usługi + pokazuj wszystko.

skasowałem z prawokliku usługę cel90xbe ale niemogę nadal skasować hide_evr2.sys, tzn przy próbie skasowania wyskakuje :

Błąd 0xC0000010 : Usługa “hide_evr2” niezostała usunięta

http://www.fotosik.pl/pokaz_obrazek/a72f5952ea26e787.html

W takim razie zrobimy nieco inaczej.

Uruchom system w trybie awaryjnym bez sptd.sys tak jak poprzednio. W gmerze w zakładce CMD z zaznaczoną opcją CMD.EXE wklej:

i kliknij na Uruchom.

chciałbym dodać ze jednak udało mi się go usunąć, poprostu musiałem zrestartowacć kompa, ale potem jak kazałeś mi to zrobić :

to po uruchom powiedziało ze nieznalazło takiego pliku (poprostu poprzez usługe został usuniety(chyba))

teraz dodam tego loga z gm’era :

są jeszcze jakies wirusy ?

Log czysty.