Win32 rootkit zjada mi miejsce na dysku


(Lc12) #1

jak w temacie - coraz mniej miejsca na C: . poczatkowo mialem 4,5 gb potem malalo i malalo i malalo..po restarcie wracallo spowrotem ale ZAWSZE CORAZ MNIEJ. oto logi :

hijackthis : http://wklej.org/id/f72e3cd52b

prosze o pomoc w usunieciu tego syfu :frowning: sesja idzie a tu takie jaja...........

jeszcze log z combofix : http://www.wklej.org/id/3517548670

HELP ME !!


(huber2t) #2

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\explore.exe

C:\WINNT\system32\explorxp.exe 

C:\WINNT\system32\settings.dll 

C:\WINNT\system\win32out.dll


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2]

Plik -> zapisz jako -> CFScript.txt (najwygodniej b臋dzie, je艣li zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalaz艂a si臋 obok ikonki ComboFix.exe )

Przeci膮gnij i upu艣膰 ikonk臋 CFScript.txt na ikonk臋 ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Rozpocznie si臋 usuwanie i powstanie log, daj ten log na forum.


(Lc12) #3

okej , zrobilem co napisales a oto log z combofix : http://wklej.org/id/668ef684d3

pozdrawiam i czekam na odp :wink:


(jessica) #4

Wklej do Notatnika :

File::

C:\WINNT\system\win32in.dll 

 C:\WINNT\system\wupdmgr.exe


Folder::

C:\WINNT\system32\Panel sterowania.{21EC2020-3AEA-1069-A2DD-08002B30309D}


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{26ab2910-184e-11dd-b6a7-00112f8c4b46}] 

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{79cbc956-36d5-11dd-9ef9-00112f8c4b46}]

>>Plik>>Zapisz jako... >>> CFScript

Przeci膮gnij i upu艣膰 plik CFScript.txt na plik ComboFix.exe

-->CFScript3.gif

Ma si臋 rozpocz膮膰 usuwanie. (i powstanie log). Daj ten log, kt贸ry powstanie w trakcie usuwania.

Je艣li p贸jdzie dobrze, to: Po restarcie usu艅 r臋cznie folder C:**** Qoobox.

jessi


(Lc12) #5

prosze bardzo,oto log z combofix : http://wklej.org/id/134e61b441

czekam na dalsze instrukcje :slight_smile:

PS.restartowac juz teraz i usunac r臋cznie folder C:\Qoobox ? czy czekac az sprawdzisz ten log i dop wtedy?

pozdrawiam :piwo:


(Leon$) #6

Log wygl膮da na czysty

zr贸b optymalizacje uruchamiania http://cybertrash.netarteria.pl/cyber/index.php/topic,378.0.html

usu艅 r臋cznie folder C: \Qoobox usu艅 instalk臋 Combofix z dysku.

Wy艂膮cz I w艂膮cz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl

przeskanuj obszar M贸j komputer http://www.kaspersky.pl/virusscanner.html poka偶 raport stron臋 uruchomi膰 przez IE

:slight_smile:


(Lc12) #7

okej wszystko zrobilem a oto log z kasperskiego :slight_smile: : http://wklej.org/id/5117512554

co dalej :> ?

PS. Miejsca na dysku jak nie bylo ta nie wrocilo ( pozostaje 357 Mb wolnego mniej wiecej )


(Leon$) #8

Pobierz i uruchom narz臋dzie The Avenger Zaznaczasz tekst podany do usuni臋cia na forum

kopiuj >> klikasz na Paste Script from Clipboard >> Execute >> Potwierdzasz i zgadzasz si臋 na restart klikaj膮c OK.

Kasujesz r臋cznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt

:slight_smile:


(Lc12) #9

oto log z avenger'a : http://wklej.org/id/433c1e408b

plik usuniety

co dalej ?


(Leon$) #10

System masz bez wirus贸w

:slight_smile:


(Lc12) #11

super :slight_smile:

ale miejsca jak mialem 358 Mb tak ma dalej tak samo :/.wciaz nie odzyskalem ok 4 GB miejsca na C:

:(:frowning: help....


(StG 44) #12

Wy艂膮cz (na chwil臋) przywracanie systemu .


(Lc12) #13

zzrobilem tak ( nawet kilka razy ) i nie pomoglo.. :confused: ciagle tylew samo miejsca :frowning:


(Sidor Jerzy) #14

Czesc , bardzo przepraszam , ale czy uzyles CCleaner , RegSeeker , G-Lock Temp Cleaner ...? ESET SysInspector ...?


(Lc12) #15

zrobilem defratgmentacje C i oto log : http://wklej.org/id/f661092e6f

przeskanowalem rec cleanerem , Ccleanerem

pozycja 66 ajmuje duzo i nie moge jej usunac :confused:

poza tym dzis zn贸w mi ucieklo miejsce prawie do 0 na dysku . po restarcie wrocilo do tych ok 370 MB i poki co nie spada ..

czekam na jakas rade i odpowiedz :slight_smile:


(Leon$) #16

Unlocker lub w trybie awaryjnym

:slight_smile:


(Lc12) #17

unlocker?


(Spandau) #18

To jest raport Kasperskiego. Mo偶esz spr贸bowa膰 tak Uruchom Kasperskiego - Raporty i pliki danych - Raporty - tam jest opcja wyczy艣膰

Je艣li to nie pomo偶e skorzystaj z porady Leon$ program znajdziesz tutaj http://dobreprogramy.pl/index.php?dz=2& ... cker+1.8.7


(Lc12) #19

unlocker nie usunal .

sprobuje w tym kasperskim namieszac

W dniu 17.06.2008 , o godzinie 10:54 zosta艂 dopisany post przez markoss84

kasperski tez nie usunal :confused:

Ps.moze przywleklem go na pendrivie ze szkoly...sam juz nie wiem....co za syf... moze przeskanowac combofixem pena podeslac log..?


(Spandau) #20

Mo偶na jeszcze spr贸bowa膰 tak ale nie wiem czy nie trzeba b臋dzie przeinstalowa膰 Kasperskiego.

Pobierz i uruchom The Avenger http://swandog46.geekstogo.com/avenger.zip zaznacz poni偶szy tekst

kopiujesz - klikasz na Paste Script from Clipboard - Execute - Potwierdzasz i zgadzasz si臋 na restart klikaj膮c OK.

Po wykonaniu skasuj z dysku plik: C:\Avenger\backup.zip i wklej raport na forum C:\avenger.txt