Robak services.exe


(Roro Master) #1

witam mam problem czytałem już na kilku forach jak to 'niby" mogę zwalczyć ale jakoś nie mogę sobie z tym poradzić mianowicie:

kopiłem blueconnect i w robocie chce sobie na nim posiedzieć coś tam porobić ale on zaczyna mi się łączyć z internetem (niekiedy nawet po 600+ połączeń wykonuje) już pomijam ze zżera mi to pakiet w tym blueconneccie ale wtedy nie mogę z niczego korzystać komputer zaczyna masakrycznie ścinać itd itp (ogólnie łączy się z 40-60 połączeń) zainstalowałem sobie program cfoss zęby zobaczyć jak to mniej więcej wygląda no i

http://www.wklejto.pl/67679

tam tego jest tyle ile połączeń teraz dałem kilka bo nie chce spamic tym

generalnie albo jest services exe albo avp(czyli Kasperski)

tam dzwoniłem do blueconnecta ze to chyba od nich coś bo na normalnym internecie(stacjonarnym jak podpinam w domu) to mi śmiga wszystko elegancko a jak tylko wejdę na blueconnect to się zaczyna ostra jazda bez trzymanki

"znalazłem gdzieś solucje jak sobie z tym poradzić myślałem nawet ze to na pewno to co u mnie

usunąć windows\system\sservice.exe |wlasnie ten plik pomijałem, do końca bylem przekonany ze znajduje sie w system32 a tu niespodzianka Smile

usunac windows\system32\fservice.exe

usunac windows\system32\reginv.dll

usunac windows\system32\winkey.dll "

ale żadnego z tych plików niestety niema

także byłbym wdzięczny jeśli ktoś by mi pomógł w jakikolwiek sposób z tym problemem(format nie wchodzi w grę)

załączam tutaj log z hijack

http://www.wklejto.pl/67680

mam nadzieje ze niezaspamilem za bardzo i byłbym bardzo wdzięczny jeśli ktoś by mi w tym pomógł

pozdrawiam: Roro~


(Gutek) #2

Zmiana zasad wklejania logów na forum - viewtopic.php?f=16&t=253052

Pokaż log z: OTL wg tych ustawień co na screenie - otl-gmer-rsit-dds-inne-instrukcje-t370405.html


(Roro Master) #3

podczas skanowania otl wyskoczył mi kilkakrotnie błąd "brak dysku"

a tutaj log z otl

http://www.wklejto.pl/67681

z góry dziękuje za probe pomocy i sorko za spam wcześniejszy

Roro~


(deFco247) #4

Nie wstawiłeś loga Extras z OTL, a on też jest potrzebny. Opcja Extra Registry w OTL musi być ustawiona na Use SafeList, by stworzył się ten raport.

Jest tutaj kilka infekcji w tym rootkit, więc trzeba zrobić usuwanie dwuetapowo.

Pobierz The Avenger i uruchom.

Wklej w niego ten tekst:

Execute i zgadzasz się na restart.

Po restarcie kasujesz plik C:\Avenger\backup.zip i dajesz tutaj do sprawdzenia raport C:\avenger.txt

W białe dolne okno Custom Scans/Fixes w OTL wklej:

Run Fix. Restart, jeśli będzie potrzebny.

Potem log z usuwania (raport, który wyskoczy po usuwaniu OTL-em) oraz nowe logi robione opcją Run Scan.

Komunikat jest oczywisty. Wchodzisz we właściwości partycji w Mój komputer -> zakładka Narzędzia -> Sprawdzanie błędów -> w opcjach zaznaczasz dwa pola i uruchamiasz.


(Roro Master) #5

http://www.wklejto.pl67716 - stary extras z otl którego nie zamieściłem wcześniej

zrobiłem pierwszy krok czyli

Drivers to delete:

yxikc

FIles to delete:

C:\Windows\System32\drivers\yxikc.sys

w avegerze i komputer podczas uruchamiania chytał jakiś błąd wyskakiwało niebieskie okno i

"dumping physical memory to disk " i leciały procenty od 0 do 100 dość szybko dochodziło 100 i restart na nowo i tak 5-7 razy zanim się włączył

teraz z pracy pisze po 19.30 bede w domu to dam reszte o co prosiłeś bo przez te restarty z robota się nie wyrobie:P

pozdrawiam i dziękuje bardzo za pomoc

Roro~

-- Dodane 22.05.2010 (So) 10:24 --

przepraszam za refleks ale dużo pracy miałem a więc :

Po restarcie kasujesz plik C:\Avenger\backup.zip i dajesz tutaj do sprawdzenia raport C:\avenger.txt

nie było ani tego backup ani raportu z avengera niema tutaj w folderze avengera jest tylko yxikc.sys moze dlatego ze 7 razy mi sie restartowal komputer podczas uruchamiania a ja cały czas dawałem uruchom normalnie komputer

wiec dalej

http://www.wklejto.pl/67852 log który wyskoczył mi po restarcie przeprowadzonym przez otl

oczywiście podczas skanowania otlem brak dysku 5x a tutaj logi z niego

http://www.wklejto.pl/67853 otl

http://www.wklejto.pl/67854 extras

p.s. już mi niezżera neta nie wysyła transferów:) ale chce to doprowadzić do końca i na pewno będę polecał wasze forum wszystkim znajomym bo znakomicie pomagacie :slight_smile:

pozdrawiam: Roro~