Problem z logiem

Witam, prosiłbym o sprawdzenie mojego loga, skaner internetowy znalazł mi 2 trojany, w procesach win32up.exe oraz loadme.exe ale jak mam je usunąć? :frowning:

Poniżej znajduje się mój log…

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 18:19:29, on 2008-08-20

Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\RUNDLL32.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\WINDOWS\system32\ctfmon.exe

C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICEE.EXE

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\wscntfy.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\WINDOWS\win32up.exe

C:\WINDOWS\win32up.exe

C:\WINDOWS\win32up.exe

C:\WINDOWS\win32up.exe

C:\WINDOWS\win32up.exe

C:\WINDOWS\loadme.exe

C:\WINDOWS\loadme.exe

F:\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll

O4 - HKLM…\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM…\Run: [nwiz] nwiz.exe /install

O4 - HKLM…\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM…\Run: [skyTel] SkyTel.EXE

O4 - HKLM…\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM…\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM…\Run: [WinampAgent] F:\Winamp\winampa.exe

O4 - HKCU…\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU…\Run: [Komunikator] D:\Tlen\tlen.exe

O4 - HKCU…\Run: [EPSON Stylus DX8400 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATICEE.EXE /FU “C:\WINDOWS\TEMP\E_SF6.tmp” /EF “HKCU”

O4 - HKCU…\Run: [spybotSD TeaTimer] d:\Spybot - Search & Destroy\TeaTimer.exe

O4 - HKUS\S-1-5-19…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘USŁUGA LOKALNA’)

O4 - HKUS\S-1-5-20…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘USŁUGA SIECIOWA’)

O4 - HKUS\S-1-5-18…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘SYSTEM’)

O4 - HKUS.DEFAULT…\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User ‘Default user’)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

End of file - 2938 bytes

Z góry dzięki za pomoc. :slight_smile:

Pobierz ComboFix, ale nie uruchamiaj

Otwórz notatnik i wklej do niego:

File::

C:\WINDOWS\loadme.exe

C:\WINDOWS\win32up.exe

Plik -> zapisz jako -> CFScript.txt.

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu->

cfscript10uc2.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na wklej.eu , http://wklejto.pl lub na http://wklej.org a w poście dajesz tylko link

Ok, wrzuciłem tu ten log: http://wklej.org/id/b8c04b4c02

Ale na dysku C powstał mi dziwny folder QooBox czy to przez ten program? Mam go usunąć?

Czy są jeszcze jakieś pliki które mogą być wirusami?

Usuń ten folder

Pobierz ComboFix, ale nie uruchamiaj

Otwórz notatnik i wklej do niego:

File::

C:\\WINDOWS\\gfact.ini


Folder::

C:\\FOUND.000

Plik -> zapisz jako -> CFScript.txt.

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu->

cfscript10uc2.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na wklej.eu , http://wklejto.pl lub na http://wklej.org a w poście dajesz tylko link

Sorry za double ale link wygasł dam nowy.

I oto skan http://wklej.org/id/47/

Na dysku C znów powstał folder QooBox i ComboFix mam usunąć obydwa? Czy tylko QooBox?

usuń folder C: \Qoobox oraz instalkę Combofix z dysku.

Pobierz The Avenger zaznacz poniższy tekst

kopiujesz - klikasz na Paste Script from Clipboard - Execute - Potwierdzasz i zgadzasz się na restart klikając OK.

Po wykonaniu skasuj z dysku plik: C:\Avenger\backup.zip i wklej raport na forum C:\avenger.txt

Oto skan, co mam robić dalej? http://wklej.org/id/50/

Przeczyść komputer Ccleanerem

Wykonaj optymalizację autostartu

Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar mojego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum

lub

Dr.WEB CureIt!

Ale nie mogę ściągnąć CCleanera z dobrychprogramów, zobacz…

Żądany URL nie może zostać sprowadzony

Podczas sprowadzania URL-a: http://download.piriform.com/ccsetup210.exe

wystąpił następujący błąd:

Nie można ustalić adresu IP hosta o nazwie download.piriform.com

Serwer DNS zwrócił następującą wartość

Name Error: The domain name does not exist.

To oznacza, że:

Serwer cache nie jest w stanie polaczyć się z hostem o nazwie wymienionej w URL.

Sprawdź czy podany adres jest poprawny.

Generated Thu, 21 Aug 2008 06:58:08 GMT by w3cache1.bitworld.pl (squid/2.5.STABLE4)

To co mam zrobić? :frowning:

Przejdź do kolejnych punktów.

:slight_smile:

No ok, zrobiłem najpierw to z tymi procesami, potem przywracanie systemu a teraz komputer skanuje mi się

Ok, komputer przeskanował mi się Dr.WEB CureIt! i znalazł wirusa w pliku A0003269.exe, co teraz zrobić?

Usuń go

Wyłącz i Włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Ok zrobiłem to wyłączanie i włączanie przywracania systemu.

Ale Dr.WEB znalazł w pliku A0003269.exe wirusa, jak mam go usunąć?

Skanuj dalej, a jeśli juz skończyłeś to powinno być ok

:slight_smile:

Ale Dr. Web znalazł wirusa [skanowanie się już skończyło] wirus jest w pliku A0003269.exe jak mam go usunąć?

Tak usun go jesli jeszcze bedzie

Usunąć go ręcznie tak normalnie? Prawym a potem usuń?

Tak ale jeśli nie będziesz mógł go usunac podaj ścieżkę do niego na forum