Trojany: Dropper i Crypt.XDR + problem z Internet Explorer


(system) #1

Witam,

mam problem z komputerem - konkretnie chodzi o wyświetlanie stron internetowych (nie widać obrazków, większości przycisków) i to zarówno w przeglądarkach Internet Explorer jak i FireFox. Natomiast Internet Explorer nie zawsze chce się w ogóle uruchomić. Program antyvirusowy (Avira AntiVir) wykrył trojany: TR Drpper.Gen i Crypt.XDR.Gen, ale chyba nie umie sobie z nimi poradzić pomimo kilkukrotnego skanowania. Nie pomogły też Spybot ani Ad-Aware.

Pozostałe programy wydają się działać prawidłowo.

poniżej wklejam likni do logów z HijackThis:

http://wklejto.pl/10853

i ComboFix:

http://wklejto.pl/10855

bardzo proszę o pomoc :frowning:


(huber2t) #2

Pobierz ComboFix, ale nie uruchamiaj

Otwórz notatnik i wklej do niego:

File::

C:\WINDOWS\system32\ks6vw63gbf.dll


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C5AF42A3-94F3-42BD-F434-3604812C897D}]


Driver::

ati1taxx

ati2xexx

ati5otxx

ati8rxxx

QQRLZYKR

Plik -> zapisz jako -> CFScript.txt.

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu->

cfscript10uc2.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na http://wklej.eu lub na http://wklej.org a w poście dajesz tylko link


(system) #3

hmmm - nie wiem czy wszystko zrobiłam dobrze, bo obrazek się u mnie nie otwiera :-/ ale mam nadzieję, że tak.

poniżej link:

http://wklej.org/id/6543/

czekam na dalsze instrukcje :slight_smile:


(huber2t) #4

otwórz notatnik i wklej

Z menu Notatnika -> Plik -> Zapisz jako -> Zmień rozszerzenie z .txt na wszystkie pliki -> zapisz pod nazwą Fix.reg

Uruchom ten plik, uruchom ponownie komputer

usuń ręcznie folder C: \Qoobox , usuń instalkę Combofix z dysku.

Przeczyść komputer Ccleanerem

Wykonaj optymalizację autostartu

Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar całego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum

lub

Dr.WEB CureIt!


(system) #5

ufff - trochę to trwało.

mam nadzieję, ze o to chodziło:

http://wklej.org/id/6574/


(huber2t) #6

Pobierz The Avenger

wklej do niego ten tekst:

Files to delete:

C:\WINDOWS\system32\dllcache\user32.dll 

C:\WINDOWS\system32\user32.DLL

kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt


(Leon$) #7

Po usunięciu odszukaj ten plik na dysku powinien być

i skopiuj do

:slight_smile:


(system) #8

zrobione.

i raporcik:

http://wklej.org/id/6578/


(system) #9

ale jaki plik?

bo w tym foldezre trochę tych plików jest..... :frowning:


(huber2t) #10

Ten plik który podałem do usunięcia

:slight_smile:


(Leon$) #11

user32.DLL

jeszcze jest nieusunięty

:slight_smile:


(system) #12

kurcze - zakręciłam się.

czyli mam go najpierw usunąć, tak?

tylko, ze nie wiem jak bo jak próbuję ręcznie jest "odmowa dostępu"..... :?


(Leon$) #13

w trybie awaryjnym

:slight_smile:


(system) #14

włączyłam tryb awaryjny - wersja minimalna, spróbowałam usunąć ten plik ręcznie, ale wciąż odmowa dostępu :-/


(huber2t) #15

Wykonaj to w trybie awaryjnym:

Pobierz The Avenger

wklej do niego ten tekst:

Files to delete:

C:\WINDOWS\system32\user32.DLL

kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt


(system) #16

witam ponownie :slight_smile:

uruchomiłam avengera w trybie awaryjnym, ale chyba nie pomogło :frowning:

http://wklej.org/id/6736/


(Leon$) #17

tego pliku nie usuniesz ale możesz podmienić

http://support.microsoft.com/kb/326687/pl

:slight_smile:


(system) #18

odgrzebałam jakąś historyczną dyskietkę startową windowsa 98 i doszłam do punktu 4.

przy wpisywaniu polecenia "cd windows\system32" napisał, że "nieprawidłowy katalog", a jak próbowałam go zignorować i mimo to wpisać kolejne polecenie to stwierdził, że nie odnajduje pliku user32.dll :frowning:

i co teraz?? ;(


(system) #19

może to dlatego, że mam komputer formatowany nie w systemie plików FAT tylko tym drugim na N...??


(Leon$) #20

czy przed tym poleceniem wydałaś polecenie

czyli

C: enter (nie pamiętam czy ma być C: czy *C:*

cd windows\system32 enter

:slight_smile: