tedejerox Opublikowano 13 Lipca 2012 Zgłoś Opublikowano 13 Lipca 2012 Witam, Mój komputer został zablokowany przez UKASH za rzekome złamanie praw autorskich itp i żąda 300 zł. Proszę o pomoc w usunięciu tego wirusa. Extras.Txt OTL.Txt
Landuss Opublikowano 13 Lipca 2012 Zgłoś Opublikowano 13 Lipca 2012 Tylko tutaj problem jest nieco gorszy. W OTL widnieje usługa Sality: DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\pjjhn.sys -- (amsint32) To wirus infekujący pliki .exe na całym dysku. Nie wiadomo czy infekcja jest aktywna a jeśli tak to w jakim stopniu. Zaś infekcji "Ukash" nie notuję w logach. Czy coś tutaj już nie usuwałeś? 1. Pobierz SalityKiller. Wykonaj nim skan powtarzany tyle razy, dopóki nie uzyskasz zwrotu zero zainfekowanych. 2. Pobierz Sality_RegKeys, ze środka uruchom plik SafeBootWinXP.reg, potwierdzając import do rejestru. 3. Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst: :OTL DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\PavTPK.sys -- (PavTPK.sys) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\ComboFix\catchme.sys -- (catchme) DRV - File not found [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\pjjhn.sys -- (amsint32) IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http: //www.v9.com/?utm_source=b&utm_medium=ins&from=ins&uid=WD-WCARW2246991_WDCWD3200AVJS-63WDA0&ts=1342269757 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http: //www.v9.com/?utm_source=b&utm_medium=ins&from=ins&uid=WD-WCARW2246991_WDCWD3200AVJS-63WDA0&ts=1342269757 IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,CustomizeSearch = http: //search.v9.com/web/?q={searchTerms} IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http: //search.v9.com/web/?q={searchTerms} IE - HKU\S-1-5-21-1957994488-2111687655-725345543-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = http: //www.v9.com/?utm_source=b&utm_medium=ins&from=ins&uid=WD-WCARW2246991_WDCWD3200AVJS-63WDA0&ts=1342269757 IE - HKU\S-1-5-21-1957994488-2111687655-725345543-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http: //www.v9.com/?utm_source=b&utm_medium=ins&from=ins&uid=WD-WCARW2246991_WDCWD3200AVJS-63WDA0&ts=1342269757 IE - HKU\S-1-5-21-1957994488-2111687655-725345543-1003\..\SearchScopes,DefaultScope = {33BB0A4E-99AF-4226-BDF6-49120163DE86} IE - HKU\S-1-5-21-1957994488-2111687655-725345543-1003\..\SearchScopes\{33BB0A4E-99AF-4226-BDF6-49120163DE86}: "URL" = http: //search.v9.com/web/?q={searchTerms} FF - prefs.js..browser.search.defaultenginename: "v9" FF - prefs.js..browser.search.order.1: "v9" FF - prefs.js..browser.search.selectedEngine: "v9" FF - prefs.js..browser.startup.homepage: "http://www.v9.com/?utm_source=b&utm_medium=ins&from=ins&uid=WD-WCARW2246991_WDCWD3200AVJS-63WDA0&ts=1342269757" [2012-07-14 17:12:39 | 000,000,402 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\v9.xml [2012-07-14 18:42:41 | 000,000,000 | ---D | M] -- C:\Documents and Settings\junior\Dane aplikacji\OpenCandy :Files autorun.inf /alldrives sdax.exe /alldrives eqsvs.exe /alldrives netsh firewall reset /C :Commands [emptytemp] Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach. Kliknij w Wykonaj skrypt. Zatwierdź restart komputera. 4. Wejdź w panel usuwania programów i odinstaluj: V9 Homepage Uninstaller 5. Uruchamiasz OTL ponownie i wywołujesz opcję Skanuj. Pokazujesz nowe logi z OTL. Daj też znać czy SalityKiller coś wykazał.
tedejerox Opublikowano 14 Lipca 2012 Autor Zgłoś Opublikowano 14 Lipca 2012 SalityKiller wykazał zainfekowane pliki,wcześniej robiłem skan antywirusem Panda.Nowe logi: OTL.Txt
Landuss Opublikowano 14 Lipca 2012 Zgłoś Opublikowano 14 Lipca 2012 W takim razie ja tutaj już nie widzę nic do usuwania. Możesz więc wykonać czynności końcowe: 1. Użyj opcji Sprzątanie z OTL. 2. Opróżnij folder przywracania systemu: KLIK 3. Zaktualizuj IE do najnowszej wersji. Szczegóły aktualizacyjne: KLIK 4. Dla bezpieczeństwa zmień hasła logowania do serwisów w sieci.
tedejerox Opublikowano 15 Lipca 2012 Autor Zgłoś Opublikowano 15 Lipca 2012 Nie pomogło,dalej to samo:/
picasso Opublikowano 15 Lipca 2012 Zgłoś Opublikowano 15 Lipca 2012 (edytowane) tedejerox ale jaśniej proszę, przecież ten "opis problemu" to nędza, nic nie wiadomo. I proszę zrobić nowe obowiązkowe logi, w tym GMER. Edytowane 15 Sierpnia 2012 przez picasso 15.08.2012 - Temat zostaje zamknięty z powodu braku odpowiedzi. //picasso
Rekomendowane odpowiedzi