win32/trojanProxy.Agent.KL i pewnie jeszcze kilka innych

ostatnio ciągle mam problemy z internetem. NOD32 napisał mi o zbiorze http://66.185.126.34/sp_prx1_v110_0.exe i że to win32/trojanProxy.Agent.KL. Nie znam się za dobrze na komputerach i nie wiem jak go usunąć. Jeśli ktoś się podejmie to prosze o szczegółowe informacje jak działać. Wklejam loga z hijack this (przynajmniej tak mi się wydaje) :slight_smile: Z góry dziękuje za pomoc

Otwórz notatnik i wklej w nim to:

Plik -> zapisz jako -> zmień rozszerzenie na wszystkie pliki -> zapisz pod nazwą FIX.REG

Uruchamiasz narzędzie KillBox, zaznaczasz Delete on reboot , w polu full path of file wklej ścieżkę:

C:\WINNT\system32\rpcc.dll

Klikasz X i restart kompa :slight_smile:

Odpal plik FIX.REG i potwierdź dodanie do rejestru i reset kompa :slight_smile:

Po zabiegach nowy log z Hijacka + log z Silent Runners

jak robie w killbox to pojawia się informacja :

“Pending File Rename Operations registry Data has been Removed by external process” i się nie restartuje

Wrzuć log z Silent Runners

Zrób to co napisał Bieniol tylko w kolejności chronologicznej. Czyli najpierw używasz Killbox’a, a potem dajesz FIX do rejestru.

tak właśnie robie i nic z tego

Pobierz i uruchom narzędzie GMER

W zakładke CMD -> CMD wklej:

W zakładce CMD -> REGEDIT wklej:

W zakładce procesy wybierz Zabij wszystko. Wróc do zakładki CMD i kliknij na Uruchom dla obu podopcji (CMD i REGEDIT) :slight_smile:

Po zabiegach nowe logi :slight_smile:

zabij wszytko!!?? i wyskakuje okienko - czy jestem pewna że chce wyłączyć wszystkie procesy? nie żebym Wam nie ufała, ale brzmi to groźnie

Tak - jesteś pewna :slight_smile:

eeeee fajnie, pisze juz z kompa kolezanki. wiec w zakladce cmd i cmd napisalo ze nie da sie uruchomic.

Złączono Posta : 08.11.2006 (Sro) 21:01

moze chodzi o to, ze u mnie ten plik rpcc.dll jest w folderze windows a nie np. w temp czy winnt.

Bardzo przepraszam - mój błąd :oops:

Otwórz notatnik i wklej w nim to:

Plik -> zapisz jako -> zmień rozszerzenie na wszystkie pliki -> zapisz pod nazwą FIX.REG

Uruchamiasz narzędzie KillBox, zaznaczasz Delete on reboot , w polu full path of file wklej ścieżkę:

C:\WINDOWS\system32\rpcc.dll

Klikasz X i restart kompa :slight_smile:

Odpal plik FIX.REG i potwierdź dodanie do rejestru i reset kompa :slight_smile:

Po zabiegach nowy log z Hijacka + log z Silent Runners

tak, ale ja ciagle jestem w tym programie i jak chce anulowac to on pisze, ze jesli wyjde to nie bede mogla uruchomic zadnego programu, a tego chyba nie chce?! jak mam wyjsc skoro juz zrobilam zabij te wszystkie procesy?

Masz wybraną już opcję Zabij wszystko i zniknął Ci pulpit?

Sprawdź do masz w zakładce CMD z podopcją CMD.EXE

oraz co także w CMD ale z podopcją REGEDIT.EXE

(jeśli nie masz tak jak wyżej podanych to zmień)

  • Teraz powinno być Zabij wszystko w Procesy ale skoro to masz - pomijasz ten punkt

  • Wracasz do zakładki CMD i z zaznaczoną opcją CMD.EXE wciśnij Uruchom oraz dla podopcji REGEDIT.EXE wciśnij Uruchom.

Teraz powinien być reset i pokaż nowe logi.

wystarczy jesli w tym gmerze wpisze w cmd windows a nie winnt?? zaraz musze wyjsc i chce chociaz kompa wylaczyc wiec prosze o szybkie info jak to zrobic

Złączono Posta : 08.11.2006 (Sro) 22:01

to jest to samo co było na pocztaku

Zrób to, co napisał adam9870 i wklej nowe logi (Hijack + Silent) :slight_smile:

nie chce sie zrestartowac! !!

Złączono Posta : 08.11.2006 (Sro) 22:27

musze jakos wylaczyc kompa bo za 5 min musze wyjsc! moge go wyłączy c jakos? czy jesli go wylacze i potem włąćze to juz nic mi nie bedzie dzialac?

Pracuj na komputerze normalnie. Wklej logi jak go zrestartujesz :slight_smile:

z radością włączyłam dzisiaj kompa i stwierdziłam że działa :slight_smile: nie wiem jak tam moje trojanki ale fajnie że mogę radia posluchac przez internet :slight_smile: trochę się wczoraj przestraszyłam. Aha! jak zrobiłam tym gmer’em zabij wszystkie procesy to i tak z 5 procesów tam zostało i jeden svchost czy coś takiego był na czerwono i pewnie to nic dobrego. No dobra, nowe logi są tu:

W logach już nic nie widać.

Miało zostać kilka procesów.

Ale niepokoi mnie svchost zaznaczony na czerwono dlatego proszę na wszelki wypadek wkleić dwa logi z Gmer’a przy takich ustawieniach:

  1. Zakładka Rootkit >>> Zaznaczone wszystko oprócz Pokaż wszystko >>> kliknij Szukaj >>> Czekaj cierpliwie aż skończy >>> Start, uruchom, notapad i klik na OK >>> Prawy klawisz, wklej >>> Plik >>> zapisz jako >>> zapisz.

  2. Zakładka Rootkit >>> Zaznaczone tylko Usługi oraz Pokaż wszystko >>> kliknij Szukaj >>> Czekaj cierpliwie aż skończy >>> Start, uruchom, wpisz notapad i klik na OK >>> Prawy klawisz, wklej >>> Plik >>> zapisz jako >>> zapisz.

Pliki z logami umieść w jakimś serwisie hostingowym i daj do nich linki ponieważ bezpośrednio do posta się nie zmieszczą.

http://forum.dobreprogramy.pl/viewtopic.php?t=96929

PS. Masz sporo rzeczy w autostarcie więc proponuję zostawić najpotrzebniejsze, a pozostałe odznaczyć - "ZBĘDNIKI " w autostarcie