Trojan winhost.exe


(Bartoszmereszka) #1

przy uruchomieniu komputera pojawia sie informacja z msdos o działaniu aplikacji winhost.exe

przeczytalem gdzies, ze to trojan, nie wiem jednak jak go usunąc.

oto logi z hijackthis i combofix:

http://wklej.org/id/a6b53cd925


(huber2t) #2

fix w hijackthis

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\WINDOWS\system32\winamp.exe

 C:\nLogon.exe

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Powinno się rozpocząć usuwanie i powstanie log, daj ten log na forum.


(Bartoszmereszka) #3

oto log z combofix:

http://wklej.org/id/c7ffaa8e52


(huber2t) #4

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\WINDOWS\system32\moveex.exe

C:\WINDOWS\system32\tjiswhrt.exe

C:\WINDOWS\system32\blllg.exe

C:\WINDOWS\system32\bkld.exe

C:\WINDOWS\system32\cjvhwygs.exe

C:\WINDOWS\system32\tvfa.exe

C:\WINDOWS\system32\xxfn.exe

C:\Documents and Settings\makelove\s32.exe

C:\winhost.exe

C:\winhos.exe

C:\plus.exe

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Powinno się rozpocząć usuwanie i powstanie log, daj ten log na forum.


(Bartoszmereszka) #5

oto kolejny log:

http://wklej.org/id/21c5f4d25c


(huber2t) #6

Log wyglada na czysty

Przeskanuj komputer tym (uruchom przez IE) http://www.kaspersky.pl/virusscanner.html Daj raport z niego na forum


(Gutek) #7
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}] 

C:\RECYCLER\S-1-5-21-1482476501-1644491937-682003330-1013\sys32.exe

Otwórz Notatnik i wklej w nim to:

Windows Registry Editor Version 5.00 


[-HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{28ABC5C0-4FCB-11CF-AAX5-81CX1C635612}]

Plik >>> Zapisz jako >>> Zmień rozszerzenie z TXT na Wszystkie pliki >>> Zapisz pod nazwą FIX.REG >>> kliknij dwa razy na utworzony plik FIX.REG i potwierdź dodanie do rejestru >>> restart.


(Bartoszmereszka) #8

wszystko jest ok, pieknie dziekuje i pozdrawiam :slight_smile: