Wirus Adware.Virtumonde Program


(Promat87) #1

Zostałem zainfekowany virusem adware virtumonde program.

Ostrzeżenie NOD32

Zbiór C:\WINDOWS\system32\ssqppPGV.dll

Wirus: Win32/Adware.Virtumonde Program

Zbiór może być usunięty. Zaleca się przygotowanie kopii ważnych danych przed wykonaniem czynności usuwania zainfekowanego zbioru. Zdarzenie miało miejsce podczas próby dostępu do zbioru przez program: \??\C:\WINDOWS\system32\winlogon.exe.

jeszcze cos takiego jak skaner nod32 włączam

infekcja Program Win32/Adware.Virtumonde została wykryta w pamięci operacyjnej. Nie można podjąć żadnej akcji do zainfekowanej pamięci. Należy wybrać opcję "pozostaw" i kontynuować proces leczenia wszystkich dysków lokalnych. Pamięć systemu została zainfekowana z pliku C:\WINDOWS\system32\ssqppPGV.dll.

logi:

HijackThis: http://www.wklej.org/id/fecb5cfc11

combofix:http://www.wklej.org/id/31645cf87f

Prosze o pomoc i mam nadzieje ze wszystko co trzeba zamiescilem


(huber2t) #2

fix w hijackthis

Pobierz ComboFix, ale nie uruchamiaj

Wklej do notatnika:

File::

C:\WINDOWS\SYSTEM32\ssqppPGV.dll

C:\WINDOWS\system32\opnlIBqO.dll

C:\WINDOWS\system32\mlJYoNFW.dll

C:\WINDOWS\system32\jkkJcDUL.dll

C:\WINDOWS\system32\vtUlJdAs.dll

C:\WINDOWS\system32\ssqppPGV.dll

C:\WINDOWS\system32\ssqNEvvU.dll

Plik -> zapisz jako -> CFScript.txt (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe)

Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe tak jak tu ->

02f8f1e3c410a4cc.gif

Powinno się rozpocząć usuwanie i powstanie log, daj ten log na forum.


(Promat87) #3

log po usuwaniu: http://www.wklej.org/id/e34776ef74


(Gutek) #4

Otwórz Notatnik i wklej w nim to:

Windows Registry Editor Version 5.00 


[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\ssqppPGV]

Plik >>> Zapisz jako >>> Zmień rozszerzenie z TXT na Wszystkie pliki >>> Zapisz pod nazwą FIX.REG >>> kliknij dwa razy na utworzony plik FIX.REG i potwierdź dodanie do rejestru >>> restart.


(Promat87) #5

Dzięki za pomoc, już jest wszystko wporządku :slight_smile: