Problem z Win32:Rootkit-gen [Rtk]


(Endrjuwis) #1

Witam,

Dzisiaj avast wykrył mi infekcję Win32:Rootkit-gen [Rtk].

Poszukałem w sieci, że to może być błąd avast, i że lepiej go odinstalować i zainstalować np. avg.

Co też uczyniłem. Od tego momentu komputer sam się resetuje, mogę odpalić go tylko w trybie awaryjnym.

Jestem w tym temacie zielony i proszę o pomoc.

Log z OTL: http://wklej.org/id/275494/

Pozdrawiam

JANEK


(deFco247) #2

Tutaj akurat Avast się nie myli. Jest to jednak "pół-rootkit", gdyż usługi nie widać, ale plik tak.

W białe dolne okno Custom Scans/Fixes w OTL wklej:

Run Fix. Restart, jeśli będzie potrzebny.

Potem log z usuwania oraz nowy log robiony opcją Run Scan.

Pokaż log z GMER.

Przed uruchomieniem powyższych narzędzi odinstaluj (jeśli posiadasz) wszelkie programy tworzące wirtualne napędy (Daemon Tools, Alcohol itp.) oraz usuń instalowany przez nie sterownik SPTD narzędziem SPTDInst z opcji Uninstall (jeśli będzie zszarzałe, to OK).


(Endrjuwis) #3

Logi z OTL:

http://wklej.org/id/275653/

http://wklej.org/id/275654/

i z GMER:

http://wklej.org/id/275655/

Podczas odinstalowywania Deamona miałem nieoczekiwany restart komputera.

Wydaje mi się, że program się odinstlował (w program files nie ma katalogu), ale w logu z gmera jest ścieżka: D:\Program Files\DAEMON Tools Lite\

Usunąłem sterowniki SPTD

Jak już pisałem, jestem w tej kwesti laikiem i nie wiem jakie ma to znaczenie.

Czekam na dalsze instrukcje.

Pozdrawiam

Janek


(deFco247) #4

Uruchom GMER -> przejdź na zakładkę CMD -> przy zaznaczonym polu CMD.EXE wklej w czarne górne okienko:

Napisz, czy operacje się udały.


(Endrjuwis) #5

otrzymałem taki komunikat:

"Nazwa 'yoei270y.exe' nie jest rozpoznawana jako polecenie wewn©trzne lub zewn©trzne,program wykonywalny lub plik wsadowy."

Janek


(deFco247) #6

Zmieniałeś nazwę pliku GMER-a?

Zamiast tego jednak usunie się to tradycyjnie.

Pobierz The Avenger i uruchom.

Wklej w niego ten tekst:

Execute i zgadzasz się na restart.

Po restarcie kasujesz plik C:\Avenger\backup.zip i dajesz tutaj do sprawdzenia raport C:\avenger.txt


(Endrjuwis) #7

Nazwa GMERa został nie zmieniona.

Raport z avenger: http://wklej.org/id/275689/


(deFco247) #8

Jak żeś wkleił log, że nie ma w nim ukośników?

Tak poza tym to co trzeba zostało usunięte.

Uruchom OTL i kliknij w nim CleanUp.

Wyłącz i włącz Przywracanie Systemu na wszystkich dyskach. Instrukcja XP

Wykonaj pełny skan Dr.Web CureIt.

Gdy będą wirusy, pokaż raport.

Wyczyść rejestr i dysk CCleaner oraz wyłącz nim zbędniki z autostartu (Narzędzia -> Autostart).

No i zaktualizuj system do stanu Service Pack 3.