Witam,
zwracam się z ogromną prośbą o pomoc, bo już wysiadam.
Obok zegara pojawił mi się napis “VIRUS ALERT!”, oraz w nazwach niektórych plików, a co najśmieszniejsze w kasperskym też.
Poznikały także dyski z mojego komputera i z menu start. Ogólna załamka.
Jakby ktoś mógł rzucić okiem na log z hijackthis i powiedział co zrobić z tym fantem, byłbym bardzo wdzięczny
http://wklej.org/id/92f426f313
huber2t
(huber2t)
29 Maj 2008 13:40
#2
fix w hijackthis
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wm … Ojg5&lid=2 O2 - BHO: (no name) - {2820484B-FFC0-4923-93D3-DD54FDE78A63} - C:\WINDOWS\system32\xxyvwVlK.dll (file missing) O2 - BHO: (no name) - {6D3D9F71-1F68-4CD3-879D-4069AE359E79} - (no file) O2 - BHO: (no name) - {C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9} - C:\WINDOWS\system32\urqRLfcc.dll 03 - Toolbar: (no name) - {636F6360-35BA-4603-B7B8-847380EAAC76} - (no file) O4 - HKLM…\Run: [10a4f396] rundll32.exe “C:\WINDOWS\system32\pqkmpniv.dll”,b O4 - HKLM…\RunOnce: [spybotDeletingA620] command /c del “C:\WINDOWS\system32\cbXOEvuv.dll_old” O4 - HKLM…\RunOnce: [spybotDeletingC7864] cmd /c del “C:\WINDOWS\system32\cbXOEvuv.dll_old” O4 - HKLM…\RunOnce: [spybotDeletingA8422] command /c del “C:\WINDOWS\system32\xxyvwVlK.dll_old” O4 - HKLM…\RunOnce: [spybotDeletingC3745] cmd /c del “C:\WINDOWS\system32\xxyvwVlK.dll_old” O4 - HKLM…\RunOnce: [spybotDeletingC9415] cmd /c del “C:\WINDOWS\atfxqogp.dll_old” O20 - Winlogon Notify: urqRLfcc - C:\WINDOWS\SYSTEM32\urqRLfcc.dll O21 - SSODL: vltdfabw - {5E01CEF7-C53E-4B36-BE51-00E0ADEC2945} - (no file) O21 - SSODL: SrvUnknown - {e4d4eac7-41e0-47d5-91a3-4154e44ab8dd} - (no file) O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
Pobierz ComboFix , ale nie uruchamiaj
Wklej do notatnika:
File::
C:\WINDOWS\system32\cbXOEvuv.dll_old
C:\WINDOWS\atfxqogp.dll_old
C:\WINDOWS\system32\xxyvwVlK.dll_old"
C:\WINDOWS\system32\xxyvwVlK.dll_old"
C:\WINDOWS\system32\cbXOEvuv.dll_old
C:\WINDOWS\system32\urqRLfcc.dll
C:\WINDOWS\system32\pqkmpniv.dll
Folder::
C:\WINDOWS\privacy_danger
Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )
Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->
Rozpocznie się usuwanie i powstanie log, daj ten log na forum.
Logi dajesz na http://www.wklej.org
http://wklej.org/id/458ca3bb16
Chyba nic sie nie zmienilo ;/ mozliwe ze dalem ciala, bo mialem wlaczonego Spybot Search & Destroy hmm…
huber2t
(huber2t)
29 Maj 2008 16:23
#4
Wyłacz go i wykonaj ponownie poprzednia wskazówkę
http://www.wklej.org/id/25680e13f8
Napis “VIRUS ALERT” kolo zegara na chwile zniknal, ale pojawil sie spowrotem, ogolnie jest tak jak bylo ;/
Log z hijackthis po calej operacji http://www.wklej.org/id/74e96b0faf
Leon1
(Leon$)
30 Maj 2008 14:06
#6
Wyłącz I włącz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl
Otwórz notatnik i wklej
File:: C:\WINDOWS\system32\xxyvwVlK.dll_old C:\WINDOWS\system32\urqRLfcc.dll C:\WINDOWS\system32\blackster.scr C:\WINDOWS\eesg.exe C:\WINDOWS\system32\jkkLDULF Registry:: [-HKEY_LOCAL_MACHINE~\Browser Helper Objects{C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9}] [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] “{C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9}”=- [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\urqRLfcc] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] “Authentication Packages”=- “Authentication Packages”=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\ 00
zapisz jako CFScript.txt (zapisz by ikonka CFScript.txt była obok ikonki ComboFix.exe) >> Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe
http://img.wklej.org/images/88953CFScri … iemoes.gif
Powinno rozpocząć się usuwanie
Potem log z usuwania Combofix
huber2t
(huber2t)
31 Maj 2008 05:58
#8
Pobierz ComboFix , ale nie uruchamiaj
Wklej do notatnika:
File::
C:\WINDOWS\system32\rqRKBQgH.dll
C:\WINDOWS\system32\urqRLfcc.dll
C:\WINDOWS\system32\blackster.scr
C:\WINDOWS\eesg.exe
C:\WINDOWS\system32\jkkLDULF.dll
C:\WINDOWS\system32\urqRLfcc.dll
Registry::
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{9AB89A51-DAFE-47E5-82EF-FB7A010C5278}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{BAEFA06D-226A-4D12-B110-41384E8B0C90}]
[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Resume copy"=-
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9}"=-
[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\urqRLfcc]
Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )
Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->
Rozpocznie się usuwanie i powstanie log, daj ten log na forum.
Logi dajesz na http://www.wklej.org
huber2t
(huber2t)
31 Maj 2008 12:01
#10
Wykonaj poprzednią wskazówkę jeszcze raz
Leon1
(Leon$)
31 Maj 2008 17:24
#11
Dwa razy Combofix tego nie wykonał więc jest małe prawdopodobieństwo wykonania tego za trzecim razem
Pobierz i uruchom narzędzie The Avenger Zaznaczasz tekst podany do usunięcia na forum
kopiuj >> klikasz na Paste Script from Clipboard >> Execute >> Potwierdzasz i zgadzasz się na restart klikając OK .
Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt
Otwórz notatnik i wklej
Windows Registry Editor Version 5.00 [-HKEY_LOCAL_MACHINE~\Browser Helper Objects{A6C6C5E3-E925-476C-A3BD-AFC6146F7D14}] [-HKEY_LOCAL_MACHINE~\Browser Helper Objects{BAEFA06D-226A-4D12-B110-41384E8B0C90}] [-HKEY_LOCAL_MACHINE~\Browser Helper Objects{C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9}] [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] “{C1B9D7F9-6B21-44B2-BE34-DDB11C5C75D9}”=- [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\urqRLfcc] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa] “Authentication Packages”=- “Authentication Packages”=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\ 00
zapisz jako plik.reg >> wszystkie pliki >> scal z rejestrem >> restart
powstanie plik o takiej ikonie
w który dwa razy klikniesz potwierdzisz chęć dodania do rejestru potem restart
TEraz wykonaj log Combofixa uruchom dwuklikiem
http://www.wklej.org/id/09345d0033
Log z avenger.
http://www.wklej.org/id/ac81201a0b
Log z combo.
Probowalem tez skanowac roznymi skanerami online i mi pokazywalo ze niby cos znalazlo, usuwalem jakies zakazone pliki, ale po tym wszystkim nadal mam napis “VIRUS ALERT” kolo zegara i w menu start nie mam “uruchom”, “Moj komputer” i tym podobnych. Wydaje mi sie ze nadal cos mi siedzi na kompie i miesza ;/
Leon1
(Leon$)
1 Czerwiec 2008 11:24
#13
Wyłącz I włącz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl
Otwórz notatnik i wklej
zapisz jako plik.reg >> wszystkie pliki >> scal z rejestrem >> restart
powstanie plik o takiej ikonie
w który dwa razy klikniesz potwierdzisz chęć dodania do rejestru potem restart
Pobierz program SDFix
http://www.wklej.org/id/72cbc7499c Raport z SDFix
http://www.wklej.org/id/015832ea57 Raport ze skanowania,
narazie nic nie ruszam i czekam na wskazowki.
A bym zapomnial, zniknal napis “VIRUS ALERT” kolo zegara tylko nadal nie mam skrotow do mojego komputera i tym podobnych w menu start i na pulpicie.
Leon1
(Leon$)
1 Czerwiec 2008 21:14
#15
do usunięcia ręcznie
Pobierz i uruchom narzędzie The Avenger Zaznaczasz tekst podany do usunięcia na forum
kopiuj >> klikasz na Paste Script from Clipboard >> Execute >> Potwierdzasz i zgadzasz się na restart klikając OK .
Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt
PPM na Start >> Właściwości >> Menu start >> dostosuj >> zaawansowane >> tam tego szukaj
http://www.wklej.org/id/0648e7aaee
Wyglada na to, ze wszystko juz jest OK. Wielki szacunek dla kolegów za to co robicie, sam na pewno bym juz formatowal dysk.
Dziekuje serdecznie i pozdrawiam =D>
Monczkin
(Monczkin)
2 Czerwiec 2008 09:11
#17
Cykcyrykcyk , na forum używamy polskiej pisowni. Popraw byki w tytule i poscie. Za chwile zacznę wyciągać konsekwencje.
Gutek
(Gutek)
2 Czerwiec 2008 14:18
#18
Prawoklik na Mój Komputer>>>>Właściwości>>Przywracanie systemu>> wyłącz przywracanie systemu na wszystkich dyskach. Restart i możesz właczyć
Monczkin, we wszystkich postach mam poprawić?