Problem z usuniciem virusa


(Scoobyskub) #1

Kaspersky wykryl virus.win32.virut.e . Zeskanowalem kompa i znalazl 170 zainfekowanych plikow.. . Znowu zeskanowalem i ZNOWU znalazl pliki zanfekowane.. . Co to za virus? Kaspersky nie daje rady go skasowac... . Wszystkie zarazone pliki sa w formacie .exe . Komputer kompletnie muli.

SP2 zainstalowalem dopiero po pojawieniu sie wirusa, ktory zjawil sie od razu po instalacji systemu. Zanstalowlem wwdc - poblokowal porty (ale to tez zrobilem mdopiero po pojawieniu sie wira).

Proszę o pomoc!

Log:

Logfile of HijackThis v1.99.1

Scan saved at 08:31:39, on 2007-05-19

Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)


Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe

C:\WINDOWS\system32\ctfmon.exe

C:\PROGRA~1\MOZILL~1\FIREFOX.EXE

C:\Documents and Settings\Łukasz\Pulpit\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.pl/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe"

O4 - HKLM\..\Run: [AudioDeck] C:\Program Files\VIA\VIAudioi\SBADeck\ADeck.exe 1

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\RunServices: [Windows Security Center Notification Applsee] C:\WINDOWS\System32\sysecurex.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - Global Startup: DSLMON.lnk = ?

O8 - Extra context menu item: Add to Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\ie_banner_deny.htm

O9 - Extra button: Web Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\scieplugin.dll

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{41AFD7D0-A595-4329-88B9-F77E78553C88}: NameServer = 213.241.79.37 83.238.255.76

O20 - AppInit_DLLs: "C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll"

O20 - Winlogon Notify: klogon - C:\WINDOWS\System32\klogon.dll

O23 - Service: Kaspersky Internet Security 6.0 (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 6.0\avp.exe

O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

(Slake1) #2

Pobierz KillBox'a ->w polu Full Patch of File to Delete wklej poniższą ścieżke:

C:\WINDOWS\System32\sysecurex.exe

Następnie zaznacz pole przy opcji Delete on reboot i wciśnij czerwony znak X i zrestartuj komputer.

Po pracy nowy log z Hijacka+Silent.


(adam9870) #3

Dodatkowo usuń poprzez HijackThis ten wpis:

Ponadto radziłbym pozamykać porty robakom. Zmniejszysz tym ryzyko infekcji. W tym celu użyj Windows Worms Doors Cleanera zmień znaczki z disable na enable (wszystkie znaczki maja być na zielono, jeżeli któryś z nich będzie na żółto to go zostaw). Po użyciu narzędzia wymagany jest restart.


(Scoobyskub) #4

Pisalem, ze pozamykalem porty... .

http://wklej.org/id/861b4a5d36 hijack

http://wklej.org/id/622ded23e4 silent

http://wklej.org/id/b1fb8ad842 combo

http://wklej.org/id/f812c00369 viry


(Gutek) #5

usuń w trybie awaryjnym wpis HJT

Otwórz Notatnik i wklej w nim to:

Plik >>> Zapisz jako >>> Ustaw rozszerzenie z TXT na Wszystkie pliki >>> zapisz pod nazwą FIX.REG >>> kliknij podwójnie zrobiony plik i potwierdź >>> reset kompa


(Scoobyskub) #6

http://wklej.org/id/011cde6269 - hijackthis

http://wklej.org/id/5aed6ec141 - combofix

http://wklej.org/id/c2cd8916d8 - silent


(Gutek) #7

Już jest Ok


(Scoobyskub) #8

Dzieki :twisted: