Wirus VRT1.TMP oraz dziwne pliki w Windows\system32


(Brolishin) #1

Witam serdecznie,

po przeinstalowaniu systemu jestem non stop nękany przez wirusa podanego w tytule tematu, co około półgodziny avast podaje komunikaty o tym wirusie przybierającym tym razem różne nazwy VRT2.TMP, VRT3.TMP,VRT4.TMP itd. itp. pliki te znajdują się w katalogu C:\Windows\Temp i ręczne usuwanie jest nieskuteczne,ponieważ odnawiają się po jakimś czasie. Niepokojące są także komunikaty o plikach w katalogu C:\Windows oraz C:\Windows\System32 przybierających takie nazwy jak np. zlogqwr.sys, relawvwb.sys, dllhost.exe,lifxces.sys, gncokidf.sys, wnykognd.sys,xcnotjff.sys,jrfrust. Z objaw systemowych zauważyłem, że w menadżerze zadań istnieje ok. 7 procesów svchost.exe z czego jeden momentami ma użycie CPU 99% :expressionless: jednak wyłączenie tego procesu nie powoduje żadnych szkodliwych zmian, także nie jestem w stanie uruchomić ani zainstalować części programów gdyż pojawia się komunikat o uszkodzeniu pliku wykonywalnego spowodowanego prawdopodobnie wirusem, niektóre programy się niby uruchamiają (symbol klepsydry przy wskaźniku myszy), ale po chwili nic się nie dzieje.

Poniżej zamieszczam log z hijacka.

http://www.wklej.org/id/51775/


(huber2t) #2

Podaj log z Combofix

Logi dajesz na http://wklej.eu lub na http://wklej.org a w poście dajesz tylko link


(Brolishin) #3

Zamieszczam log z combofix'a.

http://www.wklej.org/id/51897/

Po restarcie komputera, po tym jak combofix skończył swoje działanie w Menedżer urządzeń>Karty sieciowe pojawiły mi sie 3 nowe pozycje: WAN MINIPORT (IP)-, WAN MINIPORT (L2TP), WAN MINIPORT (PPTP), nie wiem czy to dobrze bo wcześniej takich wpisów nie miałem a połączenia sieciowe działały poprawnie, urządzeń tych nie da rady odinstalować ponieważ w wyskakującym okienku z komunikatem pisze że te urządzenia są niezbędne do rozruchu komputera :expressionless:


(Leon$) #4

zastosuj ATF Cleaner http://cybertrash.pl/images/tata/ATF/ATF.html

Zastosuj Malwarebytes' Anti-Malware http://cybertrash.pl/Tata/MBAM/Malwarebytes_%20Anti-Malware.html pełny skan - jak coś znajdzie to usuń zaznaczone - pokaż log

Wyłącz przywracanie systemu na wszystkich dyskach.http://support.microsoft.com/kb/310405/pl

Potem nowy skan Combofixem i pokaż log

:slight_smile:


(Brolishin) #5

Zamieszczam loga z Malwarebytes' Anti-Malware

http://www.wklej.org/id/51971/

oraz loga z combofixa po puszczeniu skanowania

http://www.wklej.org/id/51975/

Nie wiem czy coś robię źle, ale nadal dostaje komunikaty z avast'a na temat plików VRT1.TMP oraz innych plików od dziwnych nazwach z katalogu C:\Windows\ i C:\Windows\system32 :expressionless:


(Leon$) #6

Wyłącz przywracanie systemu na wszystkich dyskach.

Otwórz notatnik i wklej

zapisz jako CFScript.txt (zapisz by ikonka CFScript.txt była obok ikonki ComboFix.exe) >> Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe

http://img.wklej.org/images/88953CFScri ... iemoes.gif

Powinno rozpocząć się usuwanie

Potem log z usuwania Combofix

Pobierz System Repair Engineer

http://www.cybertrash.pl/images/tata/System%20Repair/System%20Repair%20Engineer.html

przeskanuj daj log

:slight_smile:


(Brolishin) #7

Zamieszczam log z combofix'a

http://www.wklej.org/id/52219/

Niestety nie mogę uruchomić programu System Repair Engineer, więc nie mogę dać loga z tego programu. Obecność wirusa chyba nadal daje się we znaki.


(Leon$) #8

Otwórz notatnik i wklej

zapisz jako CFScript.txt (zapisz by ikonka CFScript.txt była obok ikonki ComboFix.exe) >> Przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe

http://img.wklej.org/images/88953CFScri ... iemoes.gif

Powinno rozpocząć się usuwanie

Potem log z usuwania Combofix

:slight_smile: