WinAnitspyware, karina.dat i niewiem czy juz wyleczyłem


(Tomkiler) #1

Witam :slight_smile:

Jestem tu nowy, a zejerestrowałem się bo wczoraj nawaliło mi sie jakis syfów na kompa, poradzilem sobie jak mogłem jak umialem, ale nadal siedzą, tak mysle, jakieś gównienka. (instalowalem potem na koncie goscia, ad aware 2008, oraz nod32 pakiet i nimi skanowalem z prawami admina, bo na moim koncie to wczoraj byla masakra nic nie moglem odpalic, rozpiepszone menu Start, pulpit, ikony a wszedzie tylko dopisek 'Virus alert!!!', po tym wstepnym czysczeniu przywrócilem ustawienia windy do wczesniejszej daty, o dziwo mialem pkt przywracania dostepny jeden z tego miesiąca)

Przed napisaniem tego posta, sciagnąlem sobie w podpietego posta te 3 magiczne programiki Hijack, ComboFix i Silent Runners, zrobiłem na pulpicie katalog i tam je sciągnęlem, po czym próbuje odpalac w takiej kolejnosci i nic nie dziala, zadzialal silent runners to poczekalem na te solidnejsze skanowanie i wygenerował log taki:

http://www.wklej.org/dl/2f5b3e2dc5

następnie przeglądajac ten dzial, wyczytalem ze gdy sie nie che uruchomic tzreba jescze raz sciagnac dajac w nazwie -, tak tez zrobiłem z tymże zapisalem te wszystkie zabawki na innym dysku, odpaliłem Combo-Fixa i o dziwo zadzialal zrobilem wg instrukcji ale sie zdiwilem trohce że odrazu wziąl sie do działania, widzialem w logu pousuwal WinAntispyware2008, karine, i inne jakieś które nie kojarze, a oto log po Combofixie właśnie:

http://www.wklej.org/dl/0957e4dec4

także myśle ze już jest wyleczony, ale nie jestem pewien, po ponownych uruchomieniu sie kompa z działania Combofixa zauwazyłem odsłoniecie niektórych zjedzonych ikon na pulpicie i tak jakby menu start sie zresetowalo do domyslnbych ustawien (miałem porobione jako otwierane menu mój kompuer, panel sterowania, nie mialem moje obrazy itp) ale to moment roboty. Niewiem czy dobrze zrobilem odrazu odpalając Comboboxa w przyklejonym nie bylo napisane ze on zacznie sobie sam dzialac :?

Także niewiem czy jest sens robić teraz Hijacka, prosiłbym bym o fachową opinie co do logów, co do dalszych czynnosci to oczywiscie moge wykonać :slight_smile: a jeżeli juz jest wszystko ok to WIELKIE SORKI za zarwacanie gitary i prosze o usunięcie tego posta coby nie zajmować miejsca na forum :smiley:

pozdrawiam


(huber2t) #2

Pobierz ComboFix, ale nie uruchamiaj

Otwórz notatnik i wklej do niego:

File::

C:\Documents and Settings\Tomek\Dane aplikacji\ohisi.pif

C:\WINDOWS\watudoriq._dl

C:\Documents and Settings\All Users\Dane aplikacji\pigyca.com

C:\Documents and Settings\All Users\Dane aplikacji\vidalej.dat

C:\Documents and Settings\Tomek\Dane aplikacji\ezuquxube.vbs

C:\WINDOWS\abozajizo.pif

C:\Documents and Settings\Tomek\Dane aplikacji\ohokykukyc.scr

C:\WINDOWS\ogosif.lib

C:\WINDOWS\system32\winstra2.exe

C:\Program Files\Common Files\uharajuguw.dll

C:\Program Files\Common Files\jeqip.dll

C:\Documents and Settings\All Users\Dane aplikacji\ytucuwuraf.exe

C:\WINDOWS\system32\tihez.dl

C:\Documents and Settings\Tomek\Dane aplikacji\xocili.exe

C:\WINDOWS\bohehixec.sys

C:\WINDOWS\isoq.ban

C:\WINDOWS\system32\olyqyvy.inf

C:\WINDOWS\xudozijice.com

C:\WINDOWS\yguq.vbs

C:\Documents and Settings\Tomek\Dane aplikacji\honeqe.vbs

C:\Documents and Settings\Tomek\Dane aplikacji\ebefaq.reg

C:\WINDOWS\isahesiko.db

C:\WINDOWS\system32\_scui.cpl

C:\WINDOWS\nirul.ban

C:\Documents and Settings\Tomek\Dane aplikacji\lisiguqah.pif

C:\WINDOWS\system32\amibyzav.reg

C:\WINDOWS\ozezyqezis.inf

C:\Program Files\Common Files\amewamed.com

C:\WINDOWS\epyvog.com

C:\Documents and Settings\All Users\Dane aplikacji\inukydeham.bat

C:\WINDOWS\ulufujywe.ban

C:\WINDOWS\ifyqa.vbs

C:\WINDOWS\foxyxowoq.scr

C:\Program Files\Common Files\ropizow.com

C:\WINDOWS\tqwolser.exe

Plik -> zapisz jako -> CFScript.txt.

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu->

cfscript10uc2.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na http://wklejto.pl lub na http://wklej.org a w poście dajesz tylko link


(Baldys15) #3

zrob scan tym:

http://forum.programosy.pl/program-szuk ... 97108.html

podaj wynik na forum


(Tomkiler) #4

dobra jest, super dzięki za szybką odpowiedź, widziałes u góry ze ja już sam odpalałem Combo fixa i zrobił mi z automatu to co chciał?

ale ok zrobiłem tak jak pisałeś i oto log po tych czynnościach

http://wklejto.pl/8338

jeśłi jescze czymś moge sprawdzić to to wykonam, tylko napisz, i tak ten sys już jest długo i nieźle zapusczony :smiley:

ale nie mam czasu narazie na robienie formata i stawianie swiezego porzadkowanego sysa

jescze dodam jeden log ze wczoraj(znaczy dokłądnie to juz z dzisiaj o 1am), znalazlem jak laziłem po 2 dysku w poszukiwaniu lekarstw, w katalogu secutiry ten skrypcik silentrunners i odpalilem go na pale (bo taki katalog :smiley: ) i utworzylem ten chyba krótszy log ale mozesz tez zerknąć, jaki burdel sie zrobił wczoraj mi

http://wklejto.pl/8343

~~~~ update

zgodnie z prośbą log z FixIEDef:

http://wklejto.pl/8344

A teraz, co w związku z tymi logami mogę jescze zrobić wg was?


(huber2t) #5

Pobierz ComboFix, ale nie uruchamiaj

Otwórz notatnik i wklej do niego:

File::

C:\WINDOWS\system32\winstra1.exe


Registry::

[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{8672bd6f-1523-11dd-b995-000129d260fc}]

Plik -> zapisz jako -> CFScript.txt.

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu->

cfscript10uc2.gif

Rozpocznie się usuwanie i powstanie log, który dasz na forum.

Logi dajesz na http://wklejto.pl lub na http://wklej.org a w poście dajesz tylko link


(Tomkiler) #6

ale jesteście szybcy normalnie nie nadązam robić logów :smiley:

prosze oto log z tej ostatniej operacji (klucz i plik)

http://wklejto.pl/8347

pozdr.


(huber2t) #7

Log wyglada na czysty

usuń ręcznie folder C: \Qoobox , usuń instalkę Combofix z dysku.

Przeczyść komputer Ccleanerem

Wykonaj optymalizację autostartu

Wyłącz i włącz przywracanie systemu na wszystkich dyskach. Instrukcja

Przeskanuj obszar mojego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum

lub

Dr.WEB CureIt!


(Tomkiler) #8

:slight_smile: ok ok dzięki dzięki

z tego wsyzstkiego zostało mi przeskanować Ccleaner'em i poczekac te pare godz. na ten log z Kasperczaka

po 42min dopiero 7% :stuck_out_tongue: moze jutro już bedzie

//update

zatrzymalem tylko do dysku C: i raport jest:

http://wklejto.pl/8357

nie patrzcie na tego 'ardamax' to jakis stare badziewie sie ostało w dokumentach

poczyscilem troche autostart i rejestr ccleanerem wg wskazówek :slight_smile:

super wielkie dzięki za pomoc w odrobaczeniu kompa :lol:


(huber2t) #9

Lepiej abyś usunął to:

Pobierz The Avenger

wklej do niego ten tekst:

Files to delete:

C:\Documents and Settings\Tomek\Ustawienia lokalne\Dane aplikacji\Opera\Opera\profile\cache4\opr02VF8

kopiuj to i klikasz na Paste Script from Clipboard wybierasz Execute oraz Potwierdzasz i zgadzasz się na restart klikając OK.

Kasujesz ręcznie z dysku plik: C:\Avenger\backup.zip i wklejasz na forum raport: C:\avenger.txt


(Tomkiler) #10

Witam witam

Zrobiłem tak jak prosiłes a to log z Avangera:

pozwolilem sobie wkleic go w quote bo jest w miare krótki

następnie dla spokojności zrobiłem log HiJackiem i Silent runners

HiJack:

i tutaj moje pytanko, za co odpowiadają te wpisy przy starcie odnoszące sie do CTFMON, widzialem na poradach wyzej ze to jest do wyłączenia,

SilentRunners: http://wklejto.pl/8434

po tym logu jak to wszystko u mnie wygląda? jakieś optymalizacje jescze proponujecie może ?

pozdr.

thx za wszystkie odp.


(huber2t) #11

fix w hijackthis

Poza tym ok

:slight_smile:


(Tomkiler) #12

aha no tak, niezauważyłem, pusty wpis :smiley:

już fixnięte :wink:

a w ogóle to brawo =D> za waszą misję tu na forum chłopaki

BIG respect