Virus- molim za pomoć

poruka: 95
|
čitano: 12.005
|
moderatori: pirat, Lazarus Long, XXX-Man, vincimus
+/- sve poruke
ravni prikaz
starije poruke gore
17 godina
neaktivan
offline
Re: Virus- molim za pomoć
win4crazzy kaže...
total kaže...

treba mi OTS.txt file koji si dobio nakon skeniranja, posalo si mi OTS. exe :)

xD nisam obraco paznju

eo pravi http://www.speedyshare.com/files/29406876/OTS1.Txt

 otvori OTS i ovo kopiraj u prazno polje

 

[Unregister Dlls]
[Registry - Safe List]
< Internet Explorer Settings [HKEY_CURRENT_USER\] > ->
YN -> HKEY_CURRENT_USER\: URLSearchHooks\\"{472734EA-242A-422b-ADF8-83D1E48CC825}" [HKLM] -> Reg Error: Key error. [Reg Error: Key error.]
< ShellExecuteHooks [HKEY_LOCAL_MACHINE] > -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
YN -> "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" [HKLM] -> Reg Error: Key error. []
[Files/Folders - Created Within 30 Days]
NY ->  bI42900NbGpL42900 -> C:\Documents and Settings\All Users\Application Data\bI42900NbGpL42900
[Files/Folders - Modified Within 30 Days]
NY ->  yikcodf.sys -> C:\WINDOWS\System32\drivers\yikcodf.sys
NY ->  9gdczk.png -> C:\Documents and Settings\Maras\My Documents\9gdczk.png
NY ->  8 C:\WINDOWS\Temp\*.tmp files -> C:\WINDOWS\Temp\*.tmp
NY ->  138 C:\Documents and Settings\Maras\Local Settings\temp\*.tmp files -> C:\Documents and Settings\Maras\Local Settings\temp\*.tmp
NY ->  138 C:\Documents and Settings\Maras\Local Settings\temp\*.tmp files -> C:\Documents and Settings\Maras\Local Settings\temp\*.tmp
[Files - No Company Name]
NY ->  yikcodf.sys -> C:\WINDOWS\System32\drivers\yikcodf.sys
NY ->  9gdczk.png -> C:\Documents and Settings\Maras\My Documents\9gdczk.png
NY ->  oafcpcef.qqj -> C:\Documents and Settings\All Users\Application Data\oafcpcef.qqj
[File - Lop Check]
NY ->  bI42900NbGpL42900 -> C:\Documents and Settings\All Users\Application Data\bI42900NbGpL42900
[Alternate Data Streams]
NY -> @Alternate Data Stream - 1007 bytes -> C:\Documents and Settings\Maras\Local Settings\Application Data\MAtCSWW4I58pB:busLQG7HzwVCQeJwsb
NY -> @Alternate Data Stream - 1059 bytes -> C:\Documents and Settings\All Users\Application Data\Microsoft:xstSF6WI2cHlw05f0rabJa
NY -> @Alternate Data Stream - 109 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
NY -> @Alternate Data Stream - 1152 bytes -> C:\Program Files\WindowsUpdate:vcVoraHlSpkgzPB9PnPTjDbO
NY -> @Alternate Data Stream - 1172 bytes -> C:\Documents and Settings\All Users\Application Data\Microsoft:cZZToU1FAXZm330BMKFvytlsv
:files
c:\program files\eidos interactive
:end
[Empty Temp Folders]
[EmptyFlash]
[CreateRestorePoint]

 

klik na RUN FIX

-nakon restarta ćeš dobiti novi log kojeg ćeš isto kopirati

 

2.skini combofix i spremi na desktop

-isključi antivirus realtime zaštitu

-pokreni combofix i na sve što traži odgovori potvrdno

-log koji dobiješ kopiraj

17 godina
neaktivan
offline
Re: Virus- molim za pomoć
sackboy kaže...

Imam na računalu virus Trojanhorse SHeur3.CIYS i to 3 komada, a piše da je zaraženo nešto Etr.exe.

Molim vas za pomoć kako da ga obrišem i šta on radi.

Hvala!

 evo, uradi ovako pa ćemo pogledati malo bolje o čemu se radi

14 godina
offline
Re: Virus- molim za pomoć
total kaže...
win4crazzy kaže...
total kaže...

treba mi OTS.txt file koji si dobio nakon skeniranja, posalo si mi OTS. exe :)

xD nisam obraco paznju

eo pravi http://www.speedyshare.com/files/29406876/OTS1.Txt

 otvori OTS i ovo kopiraj u prazno polje

 

[Unregister Dlls]
[Registry - Safe List]
< Internet Explorer Settings [HKEY_CURRENT_USER\] > ->
YN -> HKEY_CURRENT_USER\: URLSearchHooks\\"{472734EA-242A-422b-ADF8-83D1E48CC825}" [HKLM] -> Reg Error: Key error. [Reg Error: Key error.]
< ShellExecuteHooks [HKEY_LOCAL_MACHINE] > -> HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks
YN -> "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" [HKLM] -> Reg Error: Key error. []
[Files/Folders - Created Within 30 Days]
NY ->  bI42900NbGpL42900 -> C:\Documents and Settings\All Users\Application Data\bI42900NbGpL42900
[Files/Folders - Modified Within 30 Days]
NY ->  yikcodf.sys -> C:\WINDOWS\System32\drivers\yikcodf.sys
NY ->  9gdczk.png -> C:\Documents and Settings\Maras\My Documents\9gdczk.png
NY ->  8 C:\WINDOWS\Temp\*.tmp files -> C:\WINDOWS\Temp\*.tmp
NY ->  138 C:\Documents and Settings\Maras\Local Settings\temp\*.tmp files -> C:\Documents and Settings\Maras\Local Settings\temp\*.tmp
NY ->  138 C:\Documents and Settings\Maras\Local Settings\temp\*.tmp files -> C:\Documents and Settings\Maras\Local Settings\temp\*.tmp
[Files - No Company Name]
NY ->  yikcodf.sys -> C:\WINDOWS\System32\drivers\yikcodf.sys
NY ->  9gdczk.png -> C:\Documents and Settings\Maras\My Documents\9gdczk.png
NY ->  oafcpcef.qqj -> C:\Documents and Settings\All Users\Application Data\oafcpcef.qqj
[File - Lop Check]
NY ->  bI42900NbGpL42900 -> C:\Documents and Settings\All Users\Application Data\bI42900NbGpL42900
[Alternate Data Streams]
NY -> @Alternate Data Stream - 1007 bytes -> C:\Documents and Settings\Maras\Local Settings\Application Data\MAtCSWW4I58pB:busLQG7HzwVCQeJwsb
NY -> @Alternate Data Stream - 1059 bytes -> C:\Documents and Settings\All Users\Application Data\Microsoft:xstSF6WI2cHlw05f0rabJa
NY -> @Alternate Data Stream - 109 bytes -> C:\Documents and Settings\All Users\Application Data\TEMP:DFC5A2B2
NY -> @Alternate Data Stream - 1152 bytes -> C:\Program Files\WindowsUpdate:vcVoraHlSpkgzPB9PnPTjDbO
NY -> @Alternate Data Stream - 1172 bytes -> C:\Documents and Settings\All Users\Application Data\Microsoft:cZZToU1FAXZm330BMKFvytlsv
:files
c:\program files\eidos interactive
:end
[Empty Temp Folders]
[EmptyFlash]
[CreateRestorePoint]

 

klik na RUN FIX

-nakon restarta ćeš dobiti novi log kojeg ćeš isto kopirati

 

2.skini combofix i spremi na desktop

-isključi antivirus realtime zaštitu

-pokreni combofix i na sve što traži odgovori potvrdno

-log koji dobiješ kopiraj

nije mi dao nikakav log, trebalo mu je skoro 10 min da se restarta i upalio se normalno a nije nis izbacio

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Virus- molim za pomoć

možeš pogledat i u c:/_OTS/MOVED FILES

dobro, nije sad ni bitno, nastavi sa combofixom...dugo je trajalo jer je bilo puno toga za brisati

 

ne zaboravi mi poslati combofix.txt log

 
1 0 hvala 1
14 godina
offline
Re: Virus- molim za pomoć
total kaže...

možeš pogledat i u c:/_OTS/MOVED FILES

dobro, nije sad ni bitno, nastavi sa combofixom...dugo je trajalo jer je bilo puno toga za brisati

 

ne zaboravi mi poslati combofix.txt log

http://www.speedyshare.com/files/29408096/log.txt

eo ga lega

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Virus- molim za pomoć

sad je već bolje :)

 

još ćemo provjeriti MBR, dok pogledam log

skini MBRcheck i spremi na desktop

-pokreni program desnim klikom na ikonicu i odaberi run as administrator

-log koji dobiješ kopiraj

 

dali još koristiš partition wizard ?...prema logu ne vidim da koristiš taj program....imaš dva zaostala drivera i obrisao bi ih ako mi potvrdiš da nemaš taj program instaliran na računalu

 

 

 

 
1 0 hvala 1
14 godina
offline
Re: Virus- molim za pomoć
total kaže...

sad je već bolje :)

 

još ćemo provjeriti MBR, dok pogledam log

skini MBRcheck i spremi na desktop

-pokreni program desnim klikom na ikonicu i odaberi run as administrator

-log koji dobiješ kopiraj

 

dali još koristiš partition wizard ?...prema logu ne vidim da koristiš taj program....imaš dva zaostala drivera i obrisao bi ih ako mi potvrdiš da nemaš taj program instaliran na računalu

 

 

 

;)

oke

 

ne koristim

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
14 godina
offline
Re: Virus- molim za pomoć
total kaže...

sad je već bolje :)

 

još ćemo provjeriti MBR, dok pogledam log

skini MBRcheck i spremi na desktop

-pokreni program desnim klikom na ikonicu i odaberi run as administrator

-log koji dobiješ kopiraj

 

dali još koristiš partition wizard ?...prema logu ne vidim da koristiš taj program....imaš dva zaostala drivera i obrisao bi ih ako mi potvrdiš da nemaš taj program instaliran na računalu

 

 

 

ne zeli mi pokrenuti program

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
Poruka je uređivana zadnji put sri 13.7.2011 14:34 (win4crazzy).
17 godina
neaktivan
offline
Virus- molim za pomoć

probat ćemo sa drugim programom

 

skini tdsskiller i spremi na desktop

-pokreni prgram i ako zatraži restart dozvoli mu

-ako ne zatraži restart klik na report i sadržaj kopiraj

-ako zatraži restart, log se običmo nalazi u c: i izgleda otprilike ovako

C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

 

nakon toga

otvori notepad i ovo kopiraj u notepad

 

KillAll::

FileLook::
c:\windows\system32\drivers\nocashio.sys
c:\windows\NCUNINST.EXE

File::
c:\windows\Tasks\AdobeAAMUpdater-1.0-MARAS-220D65CCD-Maras.job
c:\windows\system32\pwdrvio.sys
c:\windows\unins001.exe
c:\windows\unins000.exe


Driver::
SASDIFSV
SASKUTIL
pwdrvio
pwdspio

Folder::
c:\documents and settings\All Users\Application Data\bI42900NbGpL42900

MBR::

 

zatvori notepad i spremi kao CFScript na dersktop

-isključi antivirus i spyshelter

-skript sa miše uvuci u combofix.exe

-combofix će se pokreniti, sačekaj dok ne odradi

-log kopiraj

[URL=http://zaslike.com/][IMG]http://zaslike.com/files/yu53345mdw7y6pgprguh.gif[/IMG][/URL]

za slučaj da se tdsskiller isto ne pokrene, nemoj se zamarati previše, MBR ćemo fixati na drugi način

 
1 0 hvala 1
14 godina
offline
Re: Virus- molim za pomoć
total kaže...

probat ćemo sa drugim programom

 

skini tdsskiller i spremi na desktop

-pokreni prgram i ako zatraži restart dozvoli mu

-ako ne zatraži restart klik na report i sadržaj kopiraj

-ako zatraži restart, log se običmo nalazi u c: i izgleda otprilike ovako

C:\TDSSKiller.2.4.7_23.07.2010_15.31.43_log.txt

 

nakon toga

otvori notepad i ovo kopiraj u notepad

 

KillAll::

FileLook::
c:\windows\system32\drivers\nocashio.sys
c:\windows\NCUNINST.EXE

File::
c:\windows\Tasks\AdobeAAMUpdater-1.0-MARAS-220D65CCD-Maras.job
c:\windows\system32\pwdrvio.sys
c:\windows\unins001.exe
c:\windows\unins000.exe


Driver::
SASDIFSV
SASKUTIL
pwdrvio
pwdspio

Folder::
c:\documents and settings\All Users\Application Data\bI42900NbGpL42900

MBR::

 

zatvori notepad i spremi kao CFScript na dersktop

-isključi antivirus i spyshelter

-skript sa miše uvuci u combofix.exe

-combofix će se pokreniti, sačekaj dok ne odradi

-log kopiraj

[URL=http://zaslike.com/][IMG]http://zaslike.com/files/yu53345mdw7y6pgprguh.gif[/IMG][/URL]

za slučaj da se tdsskiller isto ne pokrene, nemoj se zamarati previše, MBR ćemo fixati na drugi način

cek ako sam dobro shvatio

pokreno sam ga i nije me trazio restart

stisno sam report i evo sadrzaja

2011/07/13 14:54:03.0484 1772   TDSS rootkit removing tool 2.5.11.0 Jul 11 2011 16:56:56
2011/07/13 14:54:03.0765 1772   ================================================================================
2011/07/13 14:54:03.0765 1772   SystemInfo:
2011/07/13 14:54:03.0765 1772   
2011/07/13 14:54:03.0765 1772   OS Version: 5.1.2600 ServicePack: 3.0
2011/07/13 14:54:03.0765 1772   Product type: Workstation
2011/07/13 14:54:03.0765 1772   ComputerName: MARAS-220D65CCD
2011/07/13 14:54:03.0765 1772   UserName: Maras
2011/07/13 14:54:03.0765 1772   Windows directory: C:\WINDOWS
2011/07/13 14:54:03.0765 1772   System windows directory: C:\WINDOWS
2011/07/13 14:54:03.0765 1772   Processor architecture: Intel x86
2011/07/13 14:54:03.0765 1772   Number of processors: 2
2011/07/13 14:54:03.0765 1772   Page size: 0x1000
2011/07/13 14:54:03.0765 1772   Boot type: Normal boot
2011/07/13 14:54:03.0765 1772   ================================================================================
2011/07/13 14:54:05.0265 1772   Initialize success

 

i sad ne kuzim ovo trece

-ako zatraži restart, log se običmo nalazi u c: i izgleda otprilike ovako

nije zatrazio prvi put, dali opet treba zatraziti ili ako zatrazi prvi put onda je log tamo, nekontam

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Virus- molim za pomoć

da je tdsskiller pronašao zaraženi MBR, da bi popravio MBR mora bi se restartirat, u tom slučaju se log nalazi u c:

a ako nije tražio restart, znači da je MBR ok

 
1 0 hvala 1
14 godina
offline
Re: Virus- molim za pomoć
total kaže...

da je tdsskiller pronašao zaraženi MBR, da bi popravio MBR mora bi se restartirat, u tom slučaju se log nalazi u c:

a ako nije tražio restart, znači da je MBR ok

combofix mi nije nikakav log izbacio

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Re: Virus- molim za pomoć
win4crazzy kaže...
total kaže...

da je tdsskiller pronašao zaraženi MBR, da bi popravio MBR mora bi se restartirat, u tom slučaju se log nalazi u c:

a ako nije tražio restart, znači da je MBR ok

combofix mi nije nikakav log izbacio

 pogledaj u c:/combofix.txt

tamo trebaš imati dva takva loga

14 godina
offline
Re: Virus- molim za pomoć
total kaže...
win4crazzy kaže...
total kaže...

da je tdsskiller pronašao zaraženi MBR, da bi popravio MBR mora bi se restartirat, u tom slučaju se log nalazi u c:

a ako nije tražio restart, znači da je MBR ok

combofix mi nije nikakav log izbacio

 pogledaj u c:/combofix.txt

tamo trebaš imati dva takva loga

nema ni jednog?

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Virus- molim za pomoć

povuci taj combofix u smeće, skini novi pa pokreni ponovo, moramo se nekako uvjeriti da je pobrisano sve što sam napisao

 
1 0 hvala 1
14 godina
offline
Re: Virus- molim za pomoć
total kaže...

povuci taj combofix u smeće, skini novi pa pokreni ponovo, moramo se nekako uvjeriti da je pobrisano sve što sam napisao

sorry sto me neij bilo, iso sam na tekmu

eo skino sam novi

i sad da napravim CFScriptu pa da ponovim, ili nesto drugo trebam

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
15 godina
neaktivan
offline
Re: Virus- molim za pomoć
win4crazzy kaže...

moze li mi netko pogledati task menager da vidite dali mozda ima nesto viska, jer sumnjivi su mi oni svchose.exe, ima ih previse, oko 9

 

sry sto spamam tudju temu

Ja sam imao taj prob, skini si spybot i hitman pro, s tim sam ocistio.

17 godina
neaktivan
offline
Re: Virus- molim za pomoć
win4crazzy kaže...
total kaže...

povuci taj combofix u smeće, skini novi pa pokreni ponovo, moramo se nekako uvjeriti da je pobrisano sve što sam napisao

sorry sto me neij bilo, iso sam na tekmu

eo skino sam novi

i sad da napravim CFScriptu pa da ponovim, ili nesto drugo trebam

 ma samo još jednom pokreni combofix da se uvjerimo da je pobrisano što smo napisali....ja mislim da je , ali jedno je misliti a drugo je znati :)

 

kako ti sad radi računalo ?...im li nešto neobično ili je sve ok ?

14 godina
offline
Re: Virus- molim za pomoć
total kaže...
win4crazzy kaže...
total kaže...

povuci taj combofix u smeće, skini novi pa pokreni ponovo, moramo se nekako uvjeriti da je pobrisano sve što sam napisao

sorry sto me neij bilo, iso sam na tekmu

eo skino sam novi

i sad da napravim CFScriptu pa da ponovim, ili nesto drugo trebam

 ma samo još jednom pokreni combofix da se uvjerimo da je pobrisano što smo napisali....ja mislim da je , ali jedno je misliti a drugo je znati :)

 

kako ti sad radi računalo ?...im li nešto neobično ili je sve ok ?

aha, aj pokrenut cu ga, ja sam mislio da cfsccriotu trebam ubacit, nema nista neobicno, cak je malo brzi, minecraft mi ne steka toliko vise, da stavim tu log kad zavrsi

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Virus- molim za pomoć

naravno, kopiraj log

 
1 0 hvala 1
14 godina
offline
Virus- molim za pomoć
★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
Moj PC  
0 0 hvala 0
17 godina
neaktivan
offline
Re: Virus- molim za pomoć

 sve je ok...

možeš izbristi combofix

start /run/ combofix /uninstall  >>ovo boldano kopiraj u run polje i potvrdi

 

otvori OTS i klik na cleanup

14 godina
offline
Re: Virus- molim za pomoć
total kaže...

 sve je ok...

možeš izbristi combofix

start /run/ combofix /uninstall  >>ovo boldano kopiraj u run polje i potvrdi

 

otvori OTS i klik na cleanup

to je to?

dali treba jos nesto obrista, skenirat pogledati?

 

hvala ti na pomoci ;)

★★★★★ ako sam ti pomogo stisni HVALA!!!★★★★★
17 godina
neaktivan
offline
Virus- molim za pomoć

ne trebaš dodatno skenirati računalo je čisto od malwarea 100 %

 
1 0 hvala 2
11 godina
neaktivan
offline
Virus- molim za pomoć

skinuo sam cool edit program za obradu muzike...i krek ,,cini se da sam pokupio nesto cim sam ga pokrenuo ...zauzelo mi je disk c (radni) preko 5 gb. i ne mogu pronaci nista di je to zauzeto. neki virus sam pokrenuo bit ce? 

mbam,hitman  nista nisu pronasli...a prostor c diska se i dalje smanjuje ..ima li jos koji alat za ciscenje...win 7 sam nedavno stavio na novo..

hvala 

 
0 0 hvala 0
17 godina
offline
Virus- molim za pomoć

Skini i pokreni Farbar Recovery Scan Tool (odaberi instalaciju sukladnu s tvojim OS - x32 ili x64)

Oznaci opciu "Additions" i klikni na Scan, kad skeniranje zavrsi dobit ces 2 LOG-a koja ces uploudat negdje na net (npr. Speedyshare.com) i ovdje stavi linkove da se mogu ti LOG-ovi skinut.

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
Moj PC  
0 0 hvala 0
11 godina
neaktivan
offline
Re: Virus- molim za pomoć
djigibao kaže...

Skini i pokreni Farbar Recovery Scan Tool (odaberi instalaciju sukladnu s tvojim OS - x32 ili x64)

Oznaci opciu "Additions" i klikni na Scan, kad skeniranje zavrsi dobit ces 2 LOG-a koja ces uploudat negdje na net (npr. Speedyshare.com) i ovdje stavi linkove da se mogu ti LOG-ovi skinut.

 ok evo sad skenira 

11 godina
neaktivan
offline
Virus- molim za pomoć

ovako jedino..nece da mi copy paste ,,jel mozes ovako ?

 
0 0 hvala 0
17 godina
offline
Re: Virus- molim za pomoć

Skini ovaj portabilni program - WinDirStat Portable

SKeniraj C: particiju pa stavi sliku da vidimo sta ti to zauzima C: disk

Ugasi opciju "Show treemap"

 

http://av-gurus.blogspot.com/ | http://www.facebook.com/antivirusna.ekipa | http://www.youtube.com/user/TheDjigibao/videos
11 godina
neaktivan
offline
Virus- molim za pomoć

primjetio sam da mi  outlock zauzima preko 3 gb...a imam samo par mailova bez atacmenta,,,mozda je tu problem 

 
0 0 hvala 0
Nova poruka
E-mail:
Lozinka:
 
vrh stranice