TrojanSpy.Win32@de


(Mlody889) #1

spywaretv8.th.jpg

Witam.

Mam problem związany z oprogramowaniem spyware. Objawia się to tym, że jako strona startowa w IE, ustawiona jest "C:\WINDOWS\system32\spywarewarning.mht", a w prawym, dolnym rogu wyskakuje chmurka "Windows Security Alert".

Jak wiele wirusów w życiu usuwałem, tak tan jest wręcz niemożliwy do usunięcia znanymi mi metodami. Pokręciłem się troszkę po zagranicznych stronach i coś niecoś znalazłęm, dzięki czemu usunąłem z katalogu Windows, kilka plików o nazwie "sv...", które podobno miały z tym jakiś związek. Ale Nadal mam chmurkę i stronkę startową...

Sprzątam go co chwile, ale to co uznacie za śmieci (3 ostatnie linijki + 1 od góry), notorycznie powracają.

Znalazłem jeszcze program, z którego też wam wkleje loga. On pokazuje troszkę więcej a'propos mojego problemu...

Proszę o skuteczną pomoc.

Pozdrawiam.


(Gutek) #2

przeskanuj pliki na http://www.virustotal.com/en/indexf.html

Daj log z ComboFix


(Mlody889) #3

Więc...

Złączono Posta : 06.10.2007 (Sob) 2:12

jeszcze jednego gnoja znalazłem, patrząc przypadkiem w usługi:


(jessica) #4

Wklej do Notatnika :

File::

C:\WINDOWS\system32\usmtc.exe

C:\WINDOWS\system32\DRIVERS\vzipwdm.sys

C:\WINDOWS\system32\LDR9.tmp

C:\WINDOWS\system32\activexdebugger32.exe

C:\WINDOWS\system32\lsasss.exe


Driver::

PlugPlayALG

VZIPWDM

MessengerW32Time


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]

[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Lexmark_X79-55]

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.

Daj log z ComboFixa.

Wg mnie, Twoim głównym problemem jest infekcja z pendrive:

jessi


(Mlody889) #5
C:\WINDOWS\system32\DRIVERS\vzipwdm.sys

To jest sterownik mojej karty Video Zip :?

[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Lexmark_X79-55]

A to od drukarki... coś z nim nie tak, myslicie?

Co do Pendrive, to nie moę wchodzić... nie zawsze. Pojawiają się obce komendy, a jako przyczynę podaje nie dokończenie polecenia załadowania pamięcie (czy coś takiego). Na Mp3 było Autorun.ini i activex3debugger32.exe. W katalogu systemowym nic nie znalazłem.

Złączono Posta : 06.10.2007 (Sob) 14:49


(jessica) #6

To nie jest od drukarki, lecz od Trojana udającego drukarkę - patrz -->http://www.castlecops.com/s13436-Lexmark_X79_55.html

Jeśli to jest od Twojej karty Video Zip, to dlaczego oprócz Ciebie, nikt na świecie nie ma takiego pliku?

Chyba, że nikt na świecie też nie ma takiej karty...

W logu nie widzę nic podejrzanego.

jessi


(Mlody889) #7

dobrze ;] Dziękuję bardzo. Wygląda na to, że pomogło :wink:


(Gutek) #8

Daj nowy log z Combo - kontrolnie!


(Mlody889) #9