Problem z lsass.exe.vir!


(Babakut) #1

U brata na kompie pojawił się kiedyś ten "policyjny" wirus. Brat zaniósł go do "fachowca" (chyba takiego jak ja) i niby mu to zrobił, ale jak ostatnio włączałem jego laptopa to na powitanie wyskakuje monit, że "System Windows nie może otworzyć: lsass.exe.vir". I teraz zaczyna się zabawa, bo ściągnąłem ComboFix'a i go zainstalowałem. Problem w tym, że nie mam go ani w programach ani na pulpicie choć niby tam jest (rejestr), jest tylko katalog Qoobox na C z plikami w katalogu kwarantanny i jakieś tam tekstowe pliki a więc program wykonał skan, bo zresztą jest też log z tego na C. Następnie ściągnąłem malwerebytes'em i wykrył tego trojana od płacenia "ctfmon.ink" - usunąłem to.

Próbowałem odinstalować ComboFix wg:

"Post przez Atis » 15.11.2012 (Cz) 11:01

Odinstaluj ComboFix.

Start -> Uruchom (logo Windows+R) -> wklej:

"tutaj wklej pełną ścieżkę do pliku ComboFix.exe" /uninstall

Jeżeli ComboFix jest na pulpicie to:

"C:\Documents and Settings\xxx\Pulpit\ComboFix.exe" /uninstall"

ale niestety wyskakuje mi:

6d7ee3f60367ab66.jpg

choć jak widać w rejestrze jest właśnie taka ścieżka!?

Ściągnąłem jeszcze CCleaner'a i wyczyściłem co się dało. Po tych wszystkich czynnościach po kilku restartach wszystko było ok, ale następnego dnia po włączeniu komputera na pulpicie była tylko tapeta i kursor :confused: więc uruchomiłem go w trybie awaryjnym i przywróciłem system o tydzień wcześniej no i niby wszystko gra, ale powróciły stare problemy czyli lsass.exe.vir na powitanie i po przeskanowaniu jeszcze raz malwerebytes'em - "ctfmon.ink" (w uruchamianych jest element startowy ctfmon ze ścieżką "C:\Qoobox\QUARAN~1\C\DOCUME~1\ALLUSE~1\DANEAP~1\LSASSE~1.VIR C:\DOCUME~1\Dom\USTAWI~1\Temp\wpbt0.dll,GOF1"). Aha, jeszcze jedno, przy instalacji comboFix zainstalowałem jakieś g... "Funmoods". niby usunąłem ile się dało wg porad, toolbar'a już nie ma - sam jeszcze z rejestru powywalałem ręcznie wszystko co znalazłem, ale w przeglądarce jako opcja wyszukiwania nadal jest możliwy wybór poprzez 'Funmoods" i nie wiem już jak się tego pozbyć!

a oto logi z combofix oraz otl:

http://www.wklejto.pl/139385 - combofix

http://www.wklejto.pl/140012 - Extras

http://www.wklejto.pl/140013 - OTL

Co z tym zrobić?


(Atis) #2

Plik ComboFix.exe musi być zapisany na dysku, bo inaczej komenda uninstall nie działa.

Odinstaluj:

Ask Toolbar

AVG Security Toolbar

McAfee Security Scan Plus

Norton Security Scan

Pobierz AdwCleaner

Zamknij przeglądarkę internetową.

Uruchom AdwCleaner i kliknij Delete.

Do okna Własne opcje skanowania / skrypt wklej:

Kliknij Wykonaj skrypt i zatwierdź restart.

Pokaż raport z usuwania i nowy log Skanuj.


(Babakut) #3

Nie mogę odinstalować AVG Security Toolbar - nic się nie dzieje jak daję na odinstaluj.

"Plik ComboFix.exe musi być zapisany na dysku, bo inaczej komenda uninstall nie działa." - wrzuciłem plik instalacyjny na pulpit no i zadziałało ale na końcu pikało ostrzeżenie o włączonym antywirusie i żeby go wyłączyć, ale to zignorowałem i niby wystąpił błąd ale po chwili wyskoczyło powiadomienie, że odinstalowało.

http://www.wklejto.pl/140031 - OTL All processes killed

http://www.wklejto.pl/140034 - AdwCleaner

http://www.wklejto.pl/140036 - OTL Extras

http://www.wklejto.pl/140038 - OTL


(Atis) #4

Wklej i kliknij Wykonaj skrypt:

Odinstaluj:

Java 6 Update 20

Java 7 Update 7

Adobe Flash Player 10 ActiveX

Adobe Flash Player 10 Plugin

Zainstaluj:

Java

Flash Player Internet Explorer i Plugin-based browsers

Uruchom OTL i kliknij Sprzątanie.

Wyłącz i ponownie włącz przywracanie systemu:

http://support.microsoft.com/kb/310405/pl

Uruchom SecurityCheck i aktualizuj programy oznaczone jako Out of date

Dysk przeskanuj Malwarebytes Anti-Malware

Podczas instalacji usuń zaznaczenie przy Uruchom okres testowy Malwarebytes Anti-Malware PRO.


(Babakut) #5

Niestety z Avirą mam problem, bo ją kiedyś próbowałem odinstalować i chyba przez przywracanie systemu teraz tak się porobiło:

116b8ae63fb3f190.jpg

Przy próbie uruchomienia programu też taka informacja wyskakuje...Nie wiem, zainstalować jeszcze raz ten program? Bo w sumie nie wiem, który mu zostawić Avirę czy Avast?

Malwarebytes Anti-Malware - nic nie znalazło.


(Atis) #6

Pobierz instalator programu Avira i w ten sposób spróbuj naprawić instalację.

Jeżeli nadal będzie problem to usuń ręcznie w trybie awaryjnym:

http://www.avira.com/en/download/produc ... trycleaner

Aktualizuj program Firefox.


(Babakut) #7

Się rozumie.

Wielkie dzięki za pomoc i mam nadzieję, że jutro nie będę miał takiej niespodzianki jak wcześniej miałem, tzn. pusty pulpit, bo teraz nie mam przywracania systemu i trzeba byłoby działać inaczej :slight_smile:

Jeszcze raz DZIĘKI!


(Atis) #8

Przywracanie miałeś wyłączyć tylko na chwilę.

Wszystkie programy > Akcesoria > Narzędzia systemowe > Przywracanie systemu > Utwórz punkt przywracania


(Babakut) #9

Wiem, wiem, chodziło mi o wcześniejsze punkty, które zostały usunięte.