Trojany pobite, ale komp NADAL wymusza restart! - pomocy!

Gdy przedwczoraj zaczynałem - mialem trojany, backdoor’y, i adware’y - ponad setkę śmiecia.

Część wyczyściłem dzięki pomocy Gutek2222 (Szacuneczek! !!

Dziś walczyłem samodzielnie od popołudnia, ale…

Coś nadal fika - bo odpalenie w normalnym trybie konczy się restartem po 20 sekundach od pełnego załadowania Wingrozy XP.

  • Lager-T wybilem recznie

  • Duzo smiecia wywalil mi Ewido (naprawde jest niezly…)

  • SmithFraud’y usunąłem “SmithFraudFix’em” - chyba skutecznie

Obecnie stan zasyfienia testuję Xoftspy oraz Ewido (pokazują SmithFrauda’ - nadal, ale moze już mylnie)

Załadowałem też Kasprzaka do systemu (Avast niestety dał ciała) - i nic nie znajduje

NADAL jednak komputer po kilkunastu sekundach “zrzuca pamięć fizyczną” i sam się wyłącza.

O co chodzi???

Zobaczcie, prosze, co tu jeszcze siedzi?

Log z HijackThis:

Log z Silent Runners:

to nowy syf - http://forum.twojastrefapc.pl/index.php … ic=743&hl= więc pobierz gmera i daj log z niego - http://www.gmer.net/

Odpalilem gmer’a

Chyba rozsądnie bedzie jak wstrzymam sie z wcielaniem moich genialnych pomysłow na uzdrowienie kompa - do czasu info zwrotnego na temat nowego diabełka.

Bede wypatrywal wieści.

Ponizej Log (wyłaczylem usmieszki w poscie, zeby wykrzykniki i znaki zapytania sie nie animowaly)

Jak GMER skończy skanowanie w zakladce Rootkit:

  1. zaznacz wszystkie SSDT i prawy przycisk myszy “Przywróć SSDT”( maja zniknąć wszystkie wpisy typu SSDT )

  2. następnie zaznacz

Szybkie pytanko:

Czy chodziło Ci powyżej o wklejenie w troche innym brzmieniu:

?

Nie wiem czy to istotne, ale gmer po usunięciu usługi - zanim doszedlem do CMD - sam zapytał czy skasowac rowniez plik C:\WINDOWS\pe386.sys - moze wiec juz to zrobil?

Tak komenda ma być taka

To zapuść szukanie jeszcze raz i zobaczysz czy są wpisy.

No i najpierw wklej w zakładke regedit i usuwaj klucze. Albo po usuwaniu wklej log na forum z Gmer

Chyba jest NIEŹLE!

Po kolei:

HijackThis:

Silent Runners:

oraz log z GMER’a

GMER - alez to jest poteżna bestia - rewelacja! :o :o :o

Sprzecik od 10 minut dziala w trybie normalnym! Działa!! :slight_smile:

Jak dotąd - jest spoko! :smiley:

Aż mam stresa zapytać, czy to już…?

Jak to teraz wygląda od srodka? Patrząc na logi?

w hjt a waryjnym skasuj:

gmer czysty

OK

Strasznie Wam dziękuję!

Przy Waszej pomocy wszystko dziala teraz jak należy - i obyło się bez formatowania :slight_smile:

Zabezpieczenia pozostawiam aktywnymi (na razie Kasperski i Ewido + Xoftspy do skanowania) - mam nadzieje, ze moja kumpela (właścicielka hospitalizowanego laptopa) bedzie się bardziej pilnować.

Jeszcze raz - WIELKIE DZIĘKI! !!

Daj log z Hijacka :wink:

Cześć

Powróciłem z niebytu - nie mialem jak wczesniej podkleic ostateczne logi z systemu:

A wiec - wygląda to tak (logi generowane w trybie awaryjnym - mam nadzieje ze nadal takie mialy byc):

HijackThis:

Błyskawiczny Silent Runners:

oraz krotki log z niesamowitego GMER’a:

Chyba ok?

Jedyne co mi sie wydaje podejrzane, to powracający, mimo wczesniejszego conajmniej dwukrotnego usuwania, ten oto wpis w HijackThis:

O4 - HKLM\..\Run: [˙_zskWEXJK] C:\WINDOWS\system32\_zskwrkni05DOBLKX]PQ[\KJXEW.exe

Usuwalismy go wczesniej - wiec dziwi mnie ze znowu jest widoczny

Ale moze tak ma juz być?

P.J.

zostały tylko wpisy w rejestrze

Otwórz notatnik i wklej:

Plik>>>zapisz jako>>zmień rozszerzenie z .txt na wszystkie pliki>>>zapisz pod nazwą FIX.REG i uruchom w trybie awaryjnym

a jeśli to nie pomoże to start>>>uruchom>>>regedit>>>przejdź do tych kluczy i skasuj wartości ˙_zskWEXJK

ps. gmer czysty