U brata na kompie pojawił się kiedyś ten “policyjny” wirus. Brat zaniósł go do “fachowca” (chyba takiego jak ja) i niby mu to zrobił, ale jak ostatnio włączałem jego laptopa to na powitanie wyskakuje monit, że “System Windows nie może otworzyć: lsass.exe.vir”. I teraz zaczyna się zabawa, bo ściągnąłem ComboFix’a i go zainstalowałem. Problem w tym, że nie mam go ani w programach ani na pulpicie choć niby tam jest (rejestr), jest tylko katalog Qoobox na C z plikami w katalogu kwarantanny i jakieś tam tekstowe pliki a więc program wykonał skan, bo zresztą jest też log z tego na C. Następnie ściągnąłem malwerebytes’em i wykrył tego trojana od płacenia “ctfmon.ink” - usunąłem to.
Próbowałem odinstalować ComboFix wg:
"Post przez Atis » 15.11.2012 (Cz) 11:01
Odinstaluj ComboFix.
Start -> Uruchom (logo Windows+R) -> wklej:
“tutaj wklej pełną ścieżkę do pliku ComboFix.exe” /uninstall
Jeżeli ComboFix jest na pulpicie to:
“C:\Documents and Settings\xxx\Pulpit\ComboFix.exe” /uninstall"
ale niestety wyskakuje mi:
choć jak widać w rejestrze jest właśnie taka ścieżka!?
Ściągnąłem jeszcze CCleaner’a i wyczyściłem co się dało. Po tych wszystkich czynnościach po kilku restartach wszystko było ok, ale następnego dnia po włączeniu komputera na pulpicie była tylko tapeta i kursor więc uruchomiłem go w trybie awaryjnym i przywróciłem system o tydzień wcześniej no i niby wszystko gra, ale powróciły stare problemy czyli lsass.exe.vir na powitanie i po przeskanowaniu jeszcze raz malwerebytes’em - “ctfmon.ink” (w uruchamianych jest element startowy ctfmon ze ścieżką “C:\Qoobox\QUARAN~1\C\DOCUME~1\ALLUSE~1\DANEAP~1\LSASSE~1.VIR C:\DOCUME~1\Dom\USTAWI~1\Temp\wpbt0.dll,GOF1”). Aha, jeszcze jedno, przy instalacji comboFix zainstalowałem jakieś g… “Funmoods”. niby usunąłem ile się dało wg porad, toolbar’a już nie ma - sam jeszcze z rejestru powywalałem ręcznie wszystko co znalazłem, ale w przeglądarce jako opcja wyszukiwania nadal jest możliwy wybór poprzez 'Funmoods" i nie wiem już jak się tego pozbyć!
a oto logi z combofix oraz otl:
http://www.wklejto.pl/139385 - combofix
http://www.wklejto.pl/140012 - Extras
http://www.wklejto.pl/140013 - OTL
Co z tym zrobić?