to taka dużo bardziej funkcjonalna wersja Kont Użytkowników i tam nic się nie ukryje.
Przy starcie systemu aktualnie nie wyświetla się już nic, jedyne co mnie niepokoi to ten xcopy.exe, nie ma żadnych problemów z plikami ukrytymi, narazie o logu z combofix mogę ci powiedzieć tyle że było pusto w other deletions później postaram się skombinować cały log bo muszę lecieć,
Zgadza się, tylko z tego co przeczytałem perlovga kombinuje z svchostem a tu CF nic nie wspomniał na ten temat, no i ten NetHood…
Dobrze, to jak wrócę zeedytują mój post i postaram się dodać loga.
– Dodane 23.07.2009 (Cz) 22:55 –
ComboFix:
http://wklej.org/id/125318/
OTL:
http://wklej.org/id/125327/
GMER:
http://wklej.org/id/125329/
ale chyba coś zrobiło się nie tak…
Proszę o zwrócenie uwagi na wpis:
PRC - [2009-05-17 18:28:50 | 00,053,248 | ---- | M] (gy) – C:\WINDOWS\FONTS\48229.com
w uruchomionych procesach.
Z rejestru(Run) została usunięta, gorzej z folderem fonts, w eksploratorze nie widać, a przy próbie usunięcia w cmd, błąd nie można odnaleść pliku, a ścieżka jest na 100% procent poprawna.
Z kolei konta admin nie widać, schowek również działa poprawnie(brak napisu Hello)
Flash Desinfector z podpiętym zakażonym USB daje wynik Done, choć nic się nie zmienia się nic kompletnie nic.
Perlovga Removal Tool również pokazuje wszystko dobrze, ukończono, żadnych zmian nie ma.
Jedyna zmiana która BYŁA JUŻ gdy zajechałem do kolegi to brak pliku copy.exe.
Nie wiem jak to się usunęło…
Pozwolę sobie przytoczyć dokładny przebieg sprawy. Otóż z powodu tego wirusa, kolega mojego kolegi, spartolił całą sprawę reinstalując system(głupota) nic nie robiąc z pendrivem, więc przy kolejnym podpięciu wirus zagościł się na nowo. W dodatku poinstalował złe sterowniki, jakieś idiotyczne programy, namieszał wszędzie i jak to mówią, umył ręce :o . Więc ja z kolegą planujemy znowu reinstalować system. Sumienie może później nie da mi spokoju, wolałbym usunąć to ręcznie, ale może dało by się przez livecd sformatować pendriva i od razu reinstalować system, ta metoda chyba powinna pomóc jednak podkreślam wolałbym dowiedzieć się jak to usunąć…