Wirus jak go usunac?


(Krzysztofjarzyna3) #1

witam złapałem wczoraj jakiegoś wirusa a dokładniej chyba trojana wie ktoś jak go usunąć? jedyne co do tej pory wiem to to ze te dwa pliki są z nim powiązane(rqrpnno.dll i rxbjidun.dll) oba siedzia w system32 a ten drugi jeszcze chce mi się ciągle do autostartu dostać tyle że startupmonitor go blokuje dodatkowo jeszcze powiazane sa z nim jakieś foldery z "program files" ale dokladnie nie wiem jakie


(ArmiaBiałejGwiazdy) #2

podaj loga

http://dobreprogramy.pl/index.php?dz=2& ... It!+4.44.4


(huber2t) #3

Podaj logi z Hijackthis


(Krzysztofjarzyna3) #4


(Krzysztofjarzyna3) #5

O4 - HKLM..\Run: [9c1974b6] rundll32.exe "C:\WINDOWS\system32\wxwboygj.dll",b

O4 - HKLM..\Run: [bM9f2a472a] Rundll32.exe "C:\WINDOWS\system32\rxbjidun.dll",s

no dobra z tego co widze to z tymi wpisami jest cos nie tak tylke teraz jeszcze jak ktos moglby napisac mi jak je usunac to bylbym wdzieczyny


(Krzysztofjarzyna3) #6

no i moze jeszcze to sory ze nie na http://wklej.org/ ale ta stronka mi nie chodzi


(Gutek) #7

Zmiana zasad wklejania logów na forum - viewtopic.php?f=16&t=213350

Wklej do Notatnika:

File::

C:\WINDOWS\system32\vfuqssvd.dll

C:\WINDOWS\system32\wxwboygj.dll

C:\WINDOWS\system32\rxbjidun.dll

C:\WINDOWS\system32\awtsq.dll

C:\WINDOWS\system32\qstwa.ini2

C:\WINDOWS\mrofinu1044.exe

C:\WINDOWS\system32\awtsq.dll

C:\WINDOWS\system32\evxmefwj.dll


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{1492DD5D-9D3D-4A9D-BCED-3DDE95DAC58B}]

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{26615e9d-1c53-4745-a7a1-699edb9726aa}]

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{3762BEBA-0423-04D4-5766-5200BAB2DDBB}]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]

"{162C6BC2-E852-4D45-B139-E8A6737F1054}"=-

[-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\rqrpnno]

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]

"Authentication Packages"=-

"Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\

  00

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.

Po tym nowy log z Combo


(Krzysztofjarzyna3) #8

log combofix

http://wklej.org/id/88019bc104


(Gutek) #9

Wklej do Notatnika:

File::

C:\WINDOWS\system32\webrgtpf.dll 


Registry::

[-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{dc9350a3-a1f5-4e58-a537-82ef0ba75696}]

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe )

Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe )

– podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif

(jeśli pojawi się pytanie " 1 or 2" - to wpisz 1 i naciśnij ENTER) Ma się rozpocząć usuwanie. (i powstanie log)

Po restarcie usuń ręcznie folder C: **** Qoobox.

Po tym nowy log z Combo


(Krzysztofjarzyna3) #10

zrobilem tak jak mowiles ale przy ponownym uruchomieniu komputera system sie nie chcial wczytac w trybie awaryjnym tez poszedl dopiero na "ostatnio znana dobra koniguracja" czyli te pliki skasowane combofix'em wrocily czy nie?

no i moze jeszcze swiezy log

http://wklej.org/id/e69de1617e


(Gutek) #11

Wklej do Notatnika:

File::

C:\WINDOWS\system32\awtsq.dll

C:\WINDOWS\system32\cobnxxsy.dll


Registry::

[-HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\9c1974b6]

>>Plik>>Zapisz jako... >>> CFScript (najwygodniej będzie, jeśli zapiszesz w takiej lokalizacji, by ikonka CFScript.txt znalazła się obok ikonki ComboFix.exe ) Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe (czyli ikonkę CFScript.txt na ikonkę ComboFix.exe ) – podobnie jak na tym obrazku -->88953CFScript-createdbyMiekiemoes.gif


(Krzysztofjarzyna3) #12

http://wklej.org/id/e84bab4240


(Gutek) #13

Już powinno być Ok


(Krzysztofjarzyna3) #14

ok w takim razie dzieki wielkie za pomoc