Problem z wirusem


(Dawidex11) #1

Witam moj kolega ma problem z wirusm o nazwie Win32/Adware Ultimate Defender Program , nod niedal sobie rady go skasowac ale mozna bylo ten prgram odinstalowac wiec tak zrobil ale niewiem czy cos jeszcze moze byc na komputerze , prosze o sprawdzenie logow z silent'a i hijack'a.

Dziekuje i pozdrawiam.


(jessica) #2

Masz ukraińską infekcję czyli Rootkit "Windows Security Center", więc najpierw zastosuj

FixWareout

Po jego użyciu może zajść potrzeba ustawiania od nowa DNS Twojego dostawcy internetowego.

Potem te w/w wpisy sfiksuj w Hijacku:

>>Hijack>>scan(Do a system scan only)>>zaznacz je >> Fix checked.

Potem daj tu:

1) raport z C:\Fixwareout.txt

2) log z Hijacka

3) log z ComboFixa:

ComboFixa (na dole tej strony z linku) -

Log wklej na http://wklej.org/, a w poście daj tylko link.

jessi


(Dawidex11) #3

http://wklej.org/id/113af875db

Dziekuje :slight_smile:


(jessica) #4

Wklej do Notatnika :

File::

C:\WINDOWS\urypavwl.dll


Folder::

C:\Program Files\vstwnqzy

C:\WINDOWS\system32\ueuhhfwo


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{479da9e8-1dd2-11b2-9fa9-873c0b90b5d5}]

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie,

jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe

(czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie.

Po restarcie usuń ręcznie folder C: **** Qoobox.

Sprawdź go na http://virusscan.jotti.org/

Opis, jak korzystać z JOTTI --> http://otfans.pl/forums/showthread.php?tid=552

albo na http://www.virustotal.com/en/indexf.html

(korzysta się podobnie jak z JOTTI).

Daj nowy log z ComboFixa.

jessi


(Dawidex11) #5

Antywirus Wersja Ostatnia aktualizacja Wynik

AhnLab-V3 2007.8.22.0 2007.08.21 -

AntiVir 7.4.1.62 2007.08.21 -

Authentium 4.93.8 2007.08.20 -

Avast 4.7.1029.0 2007.08.20 -

AVG 7.5.0.484 2007.08.20 -

BitDefender 7.2 2007.08.21 -

CAT-QuickHeal 9.00 2007.08.21 -

ClamAV 0.91 2007.08.21 -

DrWeb 4.33 2007.08.21 -

eSafe 7.0.15.0 2007.08.20 -

eTrust-Vet 31.1.5076 2007.08.21 -

Ewido 4.0 2007.08.21 -

FileAdvisor 1 2007.08.21 -

Fortinet 2.91.0.0 2007.08.21 -

F-Prot 4.3.2.48 2007.08.20 -

F-Secure 6.70.13030.0 2007.08.21 -

Ikarus T3.1.1.12 2007.08.21 -

Kaspersky 4.0.2.24 2007.08.21 -

McAfee 5101 2007.08.20 -

Microsoft 1.2803 2007.08.21 -

NOD32v2 2473 2007.08.21 -

Norman 5.80.02 2007.08.21 -

Panda 9.0.0.4 2007.08.21 -

Prevx1 V2 2007.08.21 -

Rising 19.37.12.00 2007.08.21 -

Sophos 4.20.0 2007.08.21 -

Sunbelt 2.2.907.0 2007.08.21 -

Symantec 10 2007.08.21 -

TheHacker 6.1.8.171 2007.08.21 -

VBA32 3.12.2.2 2007.08.21 -

VirusBuster 4.3.26:9 2007.08.21 -

Webwasher-Gateway 6.0.1 2007.08.21 -

Dodatkowe informacje

File size: 2320256 bytes

MD5: c203a06dd9408f33c7a8783c0f758670

SHA1: 0c060d2b6c298113a2ebcd2b7a8468df2c930c39

http://wklej.org/id/f857839696 ---- log z combofix'a

Kozystalem z http://www.virustotal.com/pl/

dziekuje


(Gutek) #6

To jest cały raport ze skanu pliku kernel1.exe?


(jessica) #7

Wygląda, że jest OK! :slight_smile:

EDIT:

Skan z JOTTI tego "kernel1" oglądałam już wcześniej na jakimś zagranicznym forum - też nic podejrzanego.

jessi


(Dawidex11) #8

Tak ,ale moge wyslac ten plik do analizy do kaspersky bo czesto tak robie u siebie jesli kaspersky jakiegos wirusa niewykrywa to wysylam go analizy i przychodzi mi na e-maila ze to jest wirus i ze bedzie dodany do bazy wirusow w nanastepnej aktualizacji kasperskiego.

Dziekuje


(Gutek) #9

Ja widziałem jak usuwali ten plik :frowning:

Hm.......


(Dawidex11) #10

http://www.pcformat.pl/forum/showthread ... pid=275212 na tej stronie cos jest .

Ps. moj kolega zmienil sobie boot screnna i jak uruchamia widowsa to mu sie pokazuje ze ma 2 windowsy ieden z normalnym boot scrennem a drugi ze zmienionym boot scrennem i mi sie wydaje ze ten kernel1.exeto jest od tego nowego boot screena.

Oki Dziekuje bardzo za wszystko! !!


(16 Patrycja) #11

Hej. Mam zainstalowany program avast. Ostatnio wyskoczylo mi ze wykryto wirusa ale nie dalo sie go przeniesc do kwarantanny. Teraz jak wlaczylam ponownie komputer to juz nic nie wyskakuje a w dziale wszytskie pliki z kwarantanny sa jakies cztery. Powiedzcie mi jak to usunac bo ja sie na tym kompletnie nie znam:(


(jessica) #12

@sanjana007 - Moderator jeszcze nie zauważył, że się podczepiłeś pod cudzy temat, ale to tylko kwestia czasu.

Zapewniam Cię, że takie podczepianie się pod cudzy temat bardzo utrudnia pomaganie.

Dodatkowo nie wolno nam odpowiadać na podczepione posty, więc właściwie nie powinnam Ci odpowiadać.

Wyjątkowo odpowiem, bo to błahe pytanie, może nie warto zakładać nowego tematu?

Tym zajmie się Moderator.

Ja natomiast:

jessi