archi02
(Archi90)
18 Maj 2008 14:17
#1
Czasam exploer siada tzn pozostaje czysty pulpit, podczas ładowania się systemu na ekranie powitalnym wyskakuje komunikat że stacja nie jest zaladowana - nie wiem o co chodzi ;/ Za każdym razem gdy spybot usuwa virtumonde, right media przy następnym skanowaniu są znowu.
Oto log z hijack:
http://wklej.org/id/4906c248e0
I ostatni ze spybota:
http://wklej.org/id/61af5f51db
huber2t
(huber2t)
18 Maj 2008 16:22
#2
fix w hijackthis
O2 - BHO: (no name) - {140BD8E3-C167-11D4-B4A3-080000180323} - (no file) O2 - BHO: (no name) - {26E0029E-B503-421E-A76F-F6D3A7718956} - C:\WINDOWS\system32\opnLebbX.dll (file missing) O2 - BHO: (no name) - {682FB775-57D2-4785-9E28-477DFA9CCF0E} - C:\WINDOWS\system32\ljJCuRIX.dll (file missing) O2 - BHO: (no name) - {6DF38D52-667B-4A96-9845-8F08D828F6AA} - C:\WINDOWS\system32\fcccdEtU.dll (file missing) 02 - BHO: (no name) - {7B4FBDC1-F90E-428F-9C16-119BF113079D} - C:\WINDOWS\system32\fccDsSMF.dll O2 - BHO: (no name) - {D7F54ED8-D446-4FD4-BC96-47C0D40BE789} - C:\WINDOWS\system32\iifGwtSK.dll (file missing) O2 - BHO: (no name) - {EF4A1A72-5063-41E2-854B-8134C366E8F4} - C:\WINDOWS\system32\mlJCUMfE.dll (file missing) O4 - HKLM…\Run: [40c8f004] rundll32.exe “C:\WINDOWS\system32\hxkjmsdb.dll”,b O4 - HKLM…\RunOnce: [spybotDeletingA9100] command /c del “C:\WINDOWS\system32\opnLebbX.dll_old” O4 - HKLM…\RunOnce: [spybotDeletingC9966] cmd /c del “C:\WINDOWS\system32\opnLebbX.dll_old” O4 - HKUS\S-1-5-20…\RunOnce: [nlpo_01] cmd.exe /c md “%USERPROFILE%\Ustawienia lokalne\Temp” (User ‘USŁUGA SIECIOWA’) O20 - Winlogon Notify: fccDsSMF - C:\WINDOWS\SYSTEM32\fccDsSMF.dll
Pobierz ComboFix , ale nie uruchamiaj
Wklej do notatnika:
File::
C:\WINDOWS\system32\fccDsSMF.dll
C:\WINDOWS\system32\hxkjmsdb.dll
C:\WINDOWS\system32\opnLebbX.dll_old
Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)
Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->
Rozpocznie się usuwanie i powstanie log, daj ten log na forum.
archi02
(Archi90)
18 Maj 2008 18:19
#3
O4 - HKLM…\RunOnce: [spybotDeletingA9100] command /c del “C:\WINDOWS\system32\opnLebbX.dll_old”
O4 - HKLM…\RunOnce: [spybotDeletingC9966] cmd /c del “C:\WINDOWS\system32\opnLebbX.dll_old”
Tych wpisów w ogóle nie znalazłem nie wiem slepota czy co
Z combfix zrobiłem jak mowiłes ale po uruchomieniu kompa nie pojawił się log.
Co dalej ?
Leon1
(Leon$)
18 Maj 2008 18:46
#4
Start >> wyszukaj >> ComboFix.txt
archi02
(Archi90)
18 Maj 2008 19:02
#5
dzięki
http://www.wklej.org/id/24e8e93f1d
Co jakis czas wyskakuje okienko o zapobiegiwaniu wykonywania danych - i exploer siada
archi02
(Archi90)
18 Maj 2008 19:08
#7
skopiowałem pełna zawartosc - cały log miał jakies 3kilobajty
log z dss
http://www.wklej.org/id/3b37eb18e3
huber2t
(huber2t)
18 Maj 2008 19:14
#8
Wykonaj nowy skan combofixem i daj log na forum
archi02
(Archi90)
18 Maj 2008 19:16
#9
mam powtórzyć operację z przeciaganiem pliku txt czy włączyc prostu combofix??
huber2t
(huber2t)
18 Maj 2008 19:17
#10
Włącz poprostu combofix i wykonaj skan
archi02
(Archi90)
18 Maj 2008 19:24
#11
Gutek
(Gutek)
18 Maj 2008 22:20
#12
Wklej do Notatnika:
File::
C:\WINDOWS\system32\coeohhif.dll
C:\WINDOWS\system32\hirtvcuh.ini
C:\WINDOWS\system32\efcbaywX.dll
C:\WINDOWS\system32\iegruomh.dll
C:\WINDOWS\system32\fihhoeoc.ini
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8B72ACB0-4280-482B-8161-7D599777F3A5}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"40c8f004"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\fccDsSMF]
>>Plik>>Zapisz jako… >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )
Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )
– podobnie jak na tym obrazku –>
(jeśli pojawi się pytanie " 1 or 2 " - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)
Po restarcie usuń ręcznie folder C: * * Qoobox**.
Po tym nowy log z Combo oraz skan http://www.kaspersky.pl/virusscanner.html
archi02
(Archi90)
19 Maj 2008 16:03
#13
huber2t
(huber2t)
19 Maj 2008 16:08
#14
Pobierz ComboFix , ale nie uruchamiaj
Wklej do notatnika:
File::
C:\WINDOWS\oadkxrts.exe
C:\System Volume Information\_restore{E4762F88-D428-409C-A3F9-72AA08ED9887}\RP3\A0000128.dll
C:\System Volume Information\_restore{E4762F88-D428-409C-A3F9-72AA08ED9887}\RP4\A0001234.dll
C:\WINDOWS\system32\bweuqift.dll
Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]
Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)
Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->
Rozpocznie się usuwanie i powstanie log, daj ten log na forum.
archi02
(Archi90)
19 Maj 2008 16:14
#15
huber2t
(huber2t)
19 Maj 2008 16:16
#16
Log wyglada na czysty
Usuń ręcznie folder C:\Qoobox,usuń instalkę Combofix z dysku
Przeczyść komputer Ccleanerem
Wykonaj optymalizację autostartu
Wyłącz przywracanie systemu na wszystkich dyskach. Instrukcja
Przeskanuj komputer tym (uruchom przez IE) http://www.kaspersky.pl/virusscanner.html Daj raport z niego na forum
Włącz przywracanie systemu.
archi02
(Archi90)
19 Maj 2008 17:27
#17
Zrobiłem wymienione wyżej kroki. Kaspersky nie wykrył wirusów
http://www.wklej.org/id/fedc12a280
archi02
(Archi90)
19 Maj 2008 20:07
#19
Dzięki wielke exploer ani razu się nie wykrzaczył =]