logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Pomoc w lokalizacji i usunięciu wirusa. - OTL/GMER

CMK1990 03 Lut 2011 12:23 2190 8
REKLAMA
  • #1 9096515
    CMK1990
    Poziom 21  
    Posty: 787
    Pomógł: 13
    Ocena: 119
    Witam. Prosiłbym o pomoc w usunięciu wirusa którego od jakiegoś czasu nie mogę ruszyć z mojego komputera. Objawia się to tym, iż komputer pracuje w miarę normalnie i szybko jednak codziennie kilka razy w ciągu dnia wyskakuje mi okienko/komunikat, że system wyłączy się za 1minutę. Następnie odlicza czas sekunda po sekundzie i wyłącza komputer. Okienka nie da się zamknąć ani w żaden sposób temu zapobiec.

    W załączniku log z programu OTL
    Załączniki:
    • OTL.Txt (103.46 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #2 9096592
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Uruchom OTL i w okno (Własne opcje skanowania/Script)wklej:

    :OTL

    IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2304157
    FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2832599&SearchSource=3&q={searchTerms}"
    FF - prefs.js..extensions.enabledItems: engine(_at_)conduit.com:3.2.5.2
    2010-12-27 14:00:44 | 000,000,000 | ---D | M] (Conduit Engine) -- C:\Documents and Settings\CmK\Dane aplikacji\Mozilla\Firefox\Profiles\keavgfc9.default\extensions\engine@conduit.com
    [2010-11-25 12:02:52 | 000,000,935 | ---- | M] () -- C:\Documents and Settings\CmK\Dane aplikacji\Mozilla\Firefox\Profiles\keavgfc9.default\searchplugins\conduit.xml
    O2 - BHO: (XfireXO Toolbar) - {5e5ab302-7f65-44cd-8211-c1d4caaccea3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    O3 - HKLM\..\Toolbar: (XfireXO Toolbar) - {5e5ab302-7f65-44cd-8211-c1d4caaccea3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    O3 - HKCU\..\Toolbar\WebBrowser: (XfireXO Toolbar) - {5E5AB302-7F65-44CD-8211-C1D4CAACCEA3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    O4 - HKLM..\Run: [KernelFaultCheck] File not found
    O4 - Startup: C:\Documents and Settings\CmK\Menu Start\Programy\Autostart\update.exe ()
    O20 - Winlogon\Notify\LogonInit: DllName - logonInit.dll - C:\Program Files\Common Files\logonInit.dll ()

    [2011-01-14 15:27:24 | 000,000,000 | ---D | C] -- C:\Documents and Settings\CmK\Ustawienia lokalne\Dane aplikacji\OpenCandy
    [2011-01-14 15:27:17 | 000,000,000 | ---D | C] -- C:\Documents and Settings\CmK\Dane aplikacji\OpenCandy

    :Commands
    [emptytemp]

    Po wklejeniu skryptu (małpa) zmień na @
    Kliknij Wykonaj skrypt..Zatwierdź restart komputera. Zapisz raport, który pokaże się po restarcie. Następnie uruchom OTL ponownie, tym razem kliknij (Skanuj).
    Pokaż nowy log OTL.txt oraz raport z usuwania.
    Przeskanuj programami:Dr.WEB CureIt i Malwarebytes Anti-Malware.
  • REKLAMA
  • #3 9096611
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Zrob skan przy pomocy mbam oraz cureit.

    Gdzie jest drugi log z OTL?

    Odinstaluj: XfireXO Toolbar, InnoGames Polska Community Toolbar

    Widze, ze masz ElfBot NG, tylko pozniej nie pisz, ze Ci konto okradli lub ukradli.

    Wykonaj skrypt w OTL:

    :OTL
    PRC - [2010-12-28 17:12:36 | 000,487,863 | ---- | M] () -- C:\Documents and Settings\CmK\Menu Start\Programy\Autostart\update.exe
    IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http://search.conduit.com?SearchSource=10&ctid=CT2304157
    IE - HKCU\..\URLSearchHook: {5e5ab302-7f65-44cd-8211-c1d4caaccea3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    FF - prefs.js..browser.search.defaultthis.engineName: "InnoGames Polska Customized Web Search"
    FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2832599&SearchSource=3&q={searchTerms}"
    FF - prefs.js..extensions.enabledItems: engine(_at_)conduit.com:3.2.5.2
    FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2832599&q="
    [2010-12-27 14:00:45 | 000,000,000 | ---D | M] (InnoGames Polska Community Toolbar) -- C:\Documents and Settings\CmK\Dane aplikacji\Mozilla\Firefox\Profiles\keavgfc9.default\extensions\{14f6a182-4c6f-45ae-9f5a-aa3ccbb1cfa3}
    [2011-01-14 15:28:40 | 000,000,000 | ---D | M] (XfireXO) -- C:\Documents and Settings\CmK\Dane aplikacji\Mozilla\Firefox\Profiles\keavgfc9.default\extensions\{5e5ab302-7f65-44cd-8211-c1d4caaccea3}
    [2010-12-27 14:00:44 | 000,000,000 | ---D | M] (Conduit Engine) -- C:\Documents and Settings\CmK\Dane aplikacji\Mozilla\Firefox\Profiles\keavgfc9.default\extensions\engine@conduit.com
    [2010-11-25 12:02:52 | 000,000,935 | ---- | M] () -- C:\Documents and Settings\CmK\Dane aplikacji\Mozilla\Firefox\Profiles\keavgfc9.default\searchplugins\conduit.xml
    O2 - BHO: (XfireXO Toolbar) - {5e5ab302-7f65-44cd-8211-c1d4caaccea3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    O3 - HKLM\..\Toolbar: (XfireXO Toolbar) - {5e5ab302-7f65-44cd-8211-c1d4caaccea3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    O3 - HKCU\..\Toolbar\WebBrowser: (XfireXO Toolbar) - {5E5AB302-7F65-44CD-8211-C1D4CAACCEA3} - C:\Program Files\XfireXO\tbXfir.dll (Conduit Ltd.)
    O4 - HKLM..\Run: [KernelFaultCheck] File not found
    O4 - Startup: C:\Documents and Settings\CmK\Menu Start\Programy\Autostart\update.exe ()
    O20 - Winlogon\Notify\LogonInit: DllName - logonInit.dll - C:\Program Files\Common Files\logonInit.dll ()
    [2011-01-09 17:46:55 | 000,000,006 | ---- | C] () -- C:\Program Files\Common Files\userInit.dll
    [2011-01-09 17:25:09 | 000,027,958 | ---- | C] () -- C:\Program Files\Common Files\logonInit.dll
  • REKLAMA
  • #4 9096802
    CMK1990
    Poziom 21  
    Posty: 787
    Pomógł: 13
    Ocena: 119
    No więc log po zastosowaniu skryptu, nowy log ze skanowania OTL, Log ze skanowania mbam.

    Co to tego ElfBotNG jest to program mojego brata i podejrzewam, że właśnie tu jest przyczyna tego wirusa, bo nawet nie da się tego usunąć.
    Załączniki:
    • mbam-log-2011-02-03 (13-37-52).txt (1009 Bajtów) Musisz być zalogowany, aby pobrać ten załącznik.
    • OTL.Txt (99.86 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • 02032011_130522.rar (1.18 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • #5 9096884
    Kolobos
    Spec od komputerów
    Posty: 85179
    Pomógł: 17172
    Ocena: 10457
    Acorus 20 jak zwykle cos pominal, tym razem:
    [2011-02-03 13:07:49 | 000,000,000 | ---- | C] () -- C:\Program Files\Common Files\userInit.dll

    Usun recznie lub wykonaj skrypt, ktory podalem.
  • #6 9097310
    CMK1990
    Poziom 21  
    Posty: 787
    Pomógł: 13
    Ocena: 119
    LOGi są po wykonaniu Twojego skryptu.
  • #7 9097515
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Jeszcze drobiazg.Uruchom OTL i w okno (Własne opcje skanowania/Script)wklej:

    :OTL

    [2011-01-14 15:27:24 | 000,000,000 | ---D | C] -- C:\Documents and Settings\CmK\Ustawienia lokalne\Dane aplikacji\OpenCandy
    [2011-01-14 15:27:17 | 000,000,000 | ---D | C] -- C:\Documents and Settings\CmK\Dane aplikacji\OpenCandy
    [2011-02-03 13:07:49 | 000,000,000 | ---- | M] () -- C:\Program Files\Common Files\userInit.dll

    :Commands
    [emptytemp]


    Kliknij Wykonaj skrypt.Po czyszczeniu w OTL użyj opcji Sprzątanie.
  • REKLAMA
  • #8 9098846
    CMK1990
    Poziom 21  
    Posty: 787
    Pomógł: 13
    Ocena: 119
    Wygląda na to, że wirus został usunięty jednak nadal wyskakuje okno o którym pisałem w pierwszym poście. Wyłącza mi komputer, a dokładnie resetuje go.
  • #9 9100884
    Acorus 20
    Poziom 43  
    Posty: 10541
    Pomógł: 3247
    Ocena: 1063
    Przeskanuj jeszcze pr.Dr.WEB CureIt.

Podsumowanie tematu

LABEL_AI_GENERATED
Użytkownik zgłasza problem z wirusem, który powoduje, że komputer wyłącza się co kilka minut z komunikatem o odliczaniu czasu. W odpowiedzi na prośbę o pomoc, uczestnicy forum sugerują użycie narzędzi OTL, MBAM (Malwarebytes Anti-Malware) oraz CureIt do skanowania i usunięcia złośliwego oprogramowania. Wskazano na konieczność usunięcia toolbarów, takich jak XfireXO i InnoGames Polska Community Toolbar, które mogą być źródłem problemu. Po zastosowaniu skryptów w OTL, użytkownik informuje, że wirus został usunięty, ale problem z oknem wyłączania nadal występuje. Sugerowane jest dalsze skanowanie przy użyciu Dr.WEB CureIt.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA