Problem z trojanami m.in. Win32:OnLineGames-CTF [Trj]

Witam, jestem jeden dzien po formacie partycji C a juz po zainstalowaniu Avasta zaczely wyskakiwac informacje o znalezionych wirusach, sa to:Win32:OnLineGames-DJV [Trj], Win32:OnLineGames-BBH [Trj], Win32:Agent-IYU [Trj], Win32:OnLineGames-CTF [Trj], Win32:Trojan-gen {Other}. Format spowodowany byl podobnymi lub identycznymi wirusami, tak przypuszczam, poniewaz tuz przed wysypaniem systemu avast rowniez wariowal i informowal mnie o ich wykryciu. jestem niestety kompletnym laikiem i prosze o pomoc w ich usunieciu.

Skanowalem kompa kasperskym, log ze skanu: http://wklej.org/id/76186deaad

oto log z hijack’a: http://wklej.org/id/26d0816aa1

Prosze o pomoc!!

Z raportu Kaspersky’ego wynika, że masz wirusa, a to oznacza, że na 80% czeka Cię sformatowanie dysku, bo on zaraża wszystkie pliki *.exe , czyli wszystkie Twoje programy i wszystkie pliki wykonywalne Systemu.

Po ich usunięciu pewnie niewiele zostanie z Systemu.

W tej sytuacji usuwanie innych infekcji (które też masz) na razie nie ma sensu.

Na początek użyj —> Dr. Web CureIt >http://www.searchengines.pl/index.php?s=&showtopic=18695

Potem skanerów on-line, ale takich, które oprócz skanowania mają także opcję usuwania.

  1. –>http://housecall.trendmicro.com/

  2. –>http://www.bitdefender.com/scan8/ie.html

  3. –>http://www.pandasecurity.com/homeusers/solutions/activescan/?

  4. –>http://support.f-secure.com/enu/home/ols.shtml

  5. –>http://arcaonline.arcabit.com/index_pl.html

Usuwaj wszystko, co wykryją, nawet jeśli to będą Twoje najulubieńsze programy, bo są i tak nie do odzyskania.

Potem przejrzyj System i zdecyduj, czy warto ratować to, co zostało po usunięciach, czy lepiej sformatować dysk.

Jeśli uznasz, że straty nie są zbyt duże, to dasz nowy skan z Kaspersky’ego oraz nowy log z ComboFixa.

jessi

Przejechalem kompa wszystkim na liscie, niestety panda i arca nie chcialy sie nawet uruchomic, sywierdzilem ze straty nie sa zbyt duze ale jak juz pisalem wczesniej wogole sie na tym nie znam. Zalaczam logi z kasperskyego i combofixa. Prosze o dalsze instrukcje.

log z kasperky: http://wklej.org/id/5bf839e89d

log z combofix’a: http://wklej.org/id/26d389c6db

P.S. dziwi mnie ze zaraz po ponownym zainstalowaniu systemu te wiruchy nadal szaleja na komputerku, wlasnie dlatego nie zdecydowalem sie na format, poniewaz poprzednio widocznie nic to nie dalo :placze:

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\MicroSoft.vbs 

C:\MicroSoft.bat

C:\WINDOWS\system32\bcsxachu.sys 

C:\WINDOWS\system32\fxwmbime.sys 

C:\WINDOWS\system32\newxbttb.sys 

C:\WINDOWS\system32\oswxcttb.dll 

C:\WINDOWS\system32\swsxachu.dll 

C:\WINDOWS\system32\xzfhbjpg.sys

C:\WINDOWS\system32\swsxachu.dll 

C:\WINDOWS\system32\oswxcttb.dll

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\776AODII\root[1].gif

C:\WINDOWS\system32\swsxachu.dll 

D:\Dokumenty\tomasz\użytki\prog. uzytk\mirc616.exe


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{13FD5987-65D2-C58D-D87E-987451F12531}] 

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{33512378-9874-5641-1025-985420368733}] 

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6319A1F1-9410-9654-3201-345FFA349136}] 

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{6C8D1401-A58D-A81C-CD24-A5915C4517C6}] 

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{83BA45AF-FAAA-CDDD-BEEE-BCDE1234AB38}]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]

"{33512378-9874-5641-1025-985420368733}"=-

"{13FD5987-65D2-C58D-D87E-987451F12531}"=-

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Rozpocznie się usuwanie i powstanie log, daj ten log na forum.

Logi dajesz na http://www.wklej.org

Wyłącz i Włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Log z combo po wykonaniu instrukcji : http://www.wklej.org/id/d1b752bbc5

Nie wiem czy dobrze zrozumialem ale przywracanie systemu wylaczylem i wlaczylem po dokonaniu operacji z combofixem.

W dniu 31.05.2008 , o godzinie 14:50 został dopisany post przez Spichu

ech, avast nadal informuje o znalezieniu wirusow…

Wklej do Notatnika :

File::

C:\WINDOWS\system32\lesxachu.sys

C:\WINDOWS\AppPatch\AcXtrnel.dll 

C:\WINDOWS\AppPatch\Jview.dll


Registry::

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] 

"{33512378-9874-5641-1025-985420368733}"=-

"{13FD5987-65D2-C58D-D87E-987451F12531}"=-

>>Plik>>Zapisz jako… >>> CFScript

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe

–>CFScript3.gif

Ma się rozpocząć usuwanie. (i powstanie log). Daj ten log, który powstanie w trakcie usuwania.

Jeśli pójdzie dobrze, to: Po restarcie usuń ręcznie folder C:** Qoobox**.

jessi

Log combo po wykonaniu zaleconej czynnosci : http://wklej.org/id/def2604c3f

W dniu 31.05.2008 , o godzinie 16:05 został dopisany post przez Spichu

po kilku minutach od wklejenia loga znowu robal wyskoczyl wykryty przez avasta, plakac sie chce…

Log wyglada na czysty

Pobierz OTMoveIt i usuń z systemu pozostałości po narzędziach czyszczących.

Przeczyść komputer Ccleanerem

Wykonaj optymalizację autostartu

Wyłącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar mojego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum

Włącz przywracanie systemu.

jestem w trakcie skanowania kaspersky’m ale avast nadal wywala informacje o odnalezieniu wirusow, czekam na wynik skanu :frowning:

W dniu 31.05.2008 , o godzinie 16:54 został dopisany post przez Spichu

a oto i log ze skana kasperky’m: http://wklej.org/id/31b0e50f16

Wyłącz i Włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Pobierz The Avenger

wklej do niego ten tekst:

Files to delete:

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temp\wmsetup.dll

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\G787GLCV\2[1].gif

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\GQNJB44X\4[1].gif

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\GQNJB44X\6[1].gif  

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\GQNJB44X\down[1].gif  

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\index.dat

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\OTOHOPOT\11[1].gif

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\0OQY9LG1\21[1].gif 

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\0OQY9LG1\3[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\0OQY9LG1\9[1].gif 

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\0OQY9LG1\update[1].gif 

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\10IJL11A\12[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\10IJL11A\5[1].gif 

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\M6XP798S\11[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\M6XP798S\4[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\M6XP798S\6[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\M6XP798S\down[1].gif 

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\RO3UCT1P\14[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\RO3UCT1P\2[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\RO3UCT1P\7[1].gif  

C:\Documents and Settings\NetworkService\Ustawienia lokalne\Temporary Internet Files\Content.IE5\RO3UCT1P\root[1].gif 

C:\WINDOWS\Temp\wmsetup.dll

kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt

Przeczyść komputer Ccleanerem

raport z avengera: http://wklej.org/id/df79e246de

podczas wklejania raportu avast dalej wyskakuje z info o znalezieniu wirusow.

Wszystko się pousuwało ale daj ponownie nowy log z Kasperskiego

najnowszy log z kasperakiego: http://wklej.org/id/5163f6c5b6

Pobierz The Avenger

wklej do niego ten tekst:

Files to delete:

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\01234567\7[1].gif 

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\89ABCDEF\14[1].gif 

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\GHIJKLMN\21[1].gif 

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\GHIJKLMN\9[1].gif 

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\USTXGHLA\6[1].gif  

C:\Documents and Settings\Lopez\Ustawienia lokalne\Temporary Internet Files\Content.IE5\USTXGHLA\down[1].gif


Folders to delete:

D:\System Volume Information\_restore{A99F2A35-981D-4760-A6C3-FDC3566315E2}\RP75

kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt

wykonane, raport z ponownego avengera: http://wklej.org/id/c3c9c4e582

W dniu 31.05.2008 , o godzinie 17:51 został dopisany post przez Spichu

a avast znowu zawyl :frowning:

W dniu 31.05.2008 , o godzinie 17:56 został dopisany post przez Spichu

i wyje i wyje, gify dalej zainfekowane

W dniu 31.05.2008 , o godzinie 17:56 został dopisany post przez Spichu

i wyje i wyje, gify dalej zainfekowane

Wykonaj poprzednią wskazówkę jeszcze raz

wykonane, raport: http://wklej.org/id/9ea658ee8b

tym razem zawyl o trojanie w gifie o numerze 11 :confused:

Wyczyść cały komputer z wszelkimi zakamarkami Ccleanerem ale przed tym pozamykaj wszelkie przeglądarki

ccleaner poszedl bez przegladarek, niestety nie moge usunac folderu avengera z C, podobno jest w uzyciu

W dniu 31.05.2008 , o godzinie 18:07 został dopisany post przez Spichu

folder avengera usuniety

przeglądarki jeśli są uruchomione używają plików gif jeśli chcesz je pousuwac to wyłącz lepiej je