Problem z wirusami/antywirem

Czy zmieniałeś znaczki z disable na enable w Windows Worms Doors Cleanerze?

Start => uruchom => cmd => wpisz:

Ściągasz program KillBox, zaznaczasz Delete on reboot , w polu full path of file wklej ścieżki:

C:\WINDOWS\system32\ctpmon.exe

C:\WINDOWS\system32\rpcc.dll

C:\WINDOWS\system32\msasvc.exe

po wklejeniu każdej ścieżki z osobna klikasz na czerwonego iksa, ale dopiero po wklejeniu ostatniej zgadzasz się na restart.

Po usunięciu, najlepiej jeszcze przed połączeniem się z internetem usuń folder kopii killboxa -> c:!killbox.

Usuń wpisy HJT.

Dziwi mnie ciągle powracanie tego samego syfu. Może to powodować np. odwiedzanie jakiejś strony ze szkodnikami lub siedzenie jakiegoś trojana typu downloader pobierającego na dysk malware lub coś trzymającego te wpisy np. ukryty sterownik. Dlatego jeśli chcesz walczyć z syfem to po wykonaniu pokaż nowy log z HJT, Silenta oraz dwa logi z Gmer’a wykonane przy takich ustawieniach:

  1. Zakładka Rootkit >>> zaznaczone wszystko oprócz Pokazuj wszystko >>> kliknij Szukaj >>> czekaj cierpliwie aż skończy >>> Kopiuj >>> wklej do posta

  2. Zakładka Rootkit >>> zaznaczone tylko Usługi i Pokazuj wszystko >>> kliknij Szukaj >>> czekaj cierpliwie aż skończy >>> Kopiuj >>> wklej do posta

Jeśli wszystkie logi nie zmieszczą się bezpośrednio do posta, umieść je w plikach tekstowych, umieść w jakimś serwisie hostingowym, a tutaj tylko zlinkuj do nich.

http://forum.dobreprogramy.pl/viewtopic.php?t=96929

Witam mi na podobny problem pomógł ten program http://www.pctools.com/pl/spyware-doctor/ .Po tygodniowej walce nic mi nie pomagało ciągle to samo a teraz śmiga aż miło. pzdr.

larekgi SpywareDoctor jest programem wątpliwej reputacji. Jego główną wadą jest m.in to, że pokazuje prawidłowe rzeczy jako szkodliwe. Tak więc nie polecam go używać. O wiele lepszy jest AVG Anti-Spyware.

rpcc w hjt dalej jest …omg…:(( a w wind doors cleanerze jest wszystko na zielono oprucz jednego na zolto…czyli ok…

Ja tu nic podejrzanego nie widzę. :roll:

Przeskanuj skanerami on-line i wrzuć nowe logi (hijack + silent).

http://rapidshare.com/files/15371405/kasperski.html

logi :

=-=—=-==-=–=-=-=-=–==-

HJ :

omg dalej to gowno ;(

czy format calego dysku pomoze?

Start => uruchom => cmd => wpisz:

Ściągasz program KillBox, zaznaczasz Delete on reboot , w polu full path of file wklej ścieżki:

C:\WINDOWS\system32\ctpmon.exe

C:\WINDOWS\SYSTEM32\instcat.dll

C:\WINDOWS\system32\rpcc.dll

C:\WINDOWS\system32\msasvc.exe

po wklejeniu każdej ścieżki z osobna klikasz na czerwonego iksa, ale dopiero po wklejeniu ostatniej zgadzasz się na restart.

Start => uruchom => regedit => przejdź do:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify

i skasuj z prawokliku instcat oraz rpcc

Dodatkowo sprawdź czy w:

*HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services*

*HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services*

*HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services*

masz MsaSvc , a jeśli tak to usuń.

Usuń wpisy HJT.

Użyj skanerów on-line. Szczególnie Kasperskiego oraz ewido.

Nie wiem skąd ten syf się ciągle bierze. Może odwiedzasz ciągle jakąś zainfekowaną stronę.

dalem ci linka do raportu z kasperskiego musisz se sciagnac… w mojej poprzedniej odpowiedzi oblukaj a ja ide to zrobic zw;p

Złączono Posta : 07.02.2007 (Sro) 18:05

przed polaczeniem z netem log :

/ znalazlo MsaSvc w Controlset002 i skasowalem…A czy jak znajde go gdzie indziej przy opcji “znajdz” to tez skasowac? bo jak tak wpisywalem to znalazlo nawet rpcc i jakies innne syfy tez

po polaczeniu z netem :

powodzenia :expressionless:

tu ten link z raportem z kasperskiego http://rapidshare.com/files/15371405/kasperski.html

Użyj Combofix - http://download.bleepingcomputer.com/sUBs/combofix.exe i daj loga jak skończy

ten link nie dziala :S ale znalazlem gdzie indziej combofixa …robie scanna nim a nagle znajduje c;\windows\system32\rpcc.dll cos tam po angliesku nie wiem co bo nie zdazylem przeczytac i nagle wszystkie ikonki z pulpitu znikaja i czekalemz 10 min i /cenzura/.dalem restarta.Drugi raz tez probowalem i dalej to samo…zwiesza sie komp :X a co widac w tym raporcie kasperskiego?

W czasie pracy combofix nic nie rób poczekaj aż skończy

wiem jak dziala comboffix bo juz nim robilem kiedys skana i nie bylo tka jak teraz…

Złączono Posta : 09.02.2007 (Pią) 10:40

widze ez nikt nie ma juz pomyslu i sily do mojego komputera :slight_smile:

Złączył Ci się post, przypadkowo zauważyłem to odpiszę, bo temat pójdzie w zapomnienie :).

Jak jeszcze nie zrobiłaś formatu, to możesz wrzucić loga z alternatywy, lm2fix z opcji 1 (http://downloads.subratam.org/l2mfix.exe). :slight_smile:

Ma, tylko My musimy w końcu na jakiejś podstawie pracować i wiedzieć co masz w systemie, jakie pliki etc. a do tego są potrzebne logi i bez nich niestety niewiele poradzimy bo nie jesteśmy wróżkami. Tak więc użyj ComboFix (najlepiej na nowo) i pokaż raport.

mowie … nie dziala mi Combofix… juz przedtem go uzywalem a teraz mi nie dziala

W takim razie wrzuć nowy log z Hijacka, Silenta oraz log z numer 1 z narzędzia L2Mfix.

co chwile sciagaja mi sie wirusy…

Start => uruchom => cmd => wpisz:

Do usunięcia:

Sposób usuwania znasz, a w razie jakiś problemów posłuż się killboxem z opcją delete on rebot.

Dodatkowo otwórz Notatnik i wklej:

Plik >>> Zapisz jako >>> Zmień rozszerzenie z TXT na Wszystkie pliki >>> Zapisz pod nazwą FIX.REG >>> kliknij dwa razy na utworzony plik FIX.REG i potwierdź dodanie do rejestru >>> restart.

Usuń wpisy HJT jeśli będą.

Po wykonaniu proszę wkleić nowe logi.

mhm tak sie sklada ze nie wiem jak usunac i pracowac w tym programie l2 cos tam

W programie l2mfix tworzysz tylko log. W tym celu po uruchomieniu wybierasz 1. Zaś w tym logu widać śmieci będące w folderze c:\windows\system32. Ja zacytowałem i np. jak widzisz:

to masz usunąć plik crypts.dll z folderu C:\WINDOWS\SYSTEM32\ i tak z resztą plików, które wymieniłem :wink: