Witam
Wczoraj przez przypadek zainstalowałem sobie plik który zainfekował mi system. Przeskanowałem system 3 skanerami antiwirusowymi użyłem SmitfraudFix z 3 razy oraz Spybot - Search & Destroy z 5 razy prawie wszystkio usunęło poza robakiem który zmienia mi tapetę.
Antivir wywala komunikaty np. taki:
Cytat:
Virus or unwanted program 'BAT/Fake.Privdanger [BAT/Fake.Privdanger]'
detected in file 'C:\DOCUME~1\Kamil\USTAWI~1\Temp\install-privacy-danger.bat.
Action performed: Delete file
po którym zawsze zmienia się tapeta.
Następnie:
Cytat:
Virus or unwanted program 'VBS/Click.A [VBS/Click.A]'
detected in file 'C:\DOCUME~1\Kamil\USTAWI~1\Temp\tmp222.tmp.
Action performed: Delete file
i tak ciągle tylko z innymi nazwami plików.
SmitfraudFix użyłem w trybie awaryjnym usunąłem wszystko z Temp ale ciągle pojawiają się tam pliki BIT656.tmp, BIT219.tmp itd oraz cteng_1_1_71198818691.dat, cteng_1_2_41198847261.dat itd. których nie da się usunąć pod Windowsem.
Co mi radzicie?
Tak też zrobiłem i dalej to samo wracaja jakby robak siedział w explorerze. Te pliki cteng_1_1_71198818691.dat, cteng_1_2_41198847261.dat należą do Incredimail więc odpadają.
Combofix:
Cytat:
ComboFix 07-12-21.4 - Kamil 2007-12-28 21:02:00.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1250.1.1045.18.127 [GMT 1:00]
Running from: C:\Documents and Settings\Kamil\Pulpit\ComboFix.exe
* Created a new restore point
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 21:06, on 2007-12-28
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal
Plik zapisz w katalogu z combofix pod nazwa CFScript.txt, nastepnie przeciagnij plik CFScript.txt na ikone combofix.exe (tak jak to masz pokazane tutaj http://i12.tinypic.com/4l761r5.gif ). Po wszystkim daj log w zalaczniku. Zrob tez skan przy pomocy SuperAntiSpyware.
ComboFix 07-12-21.4 - Kamil 2007-12-28 22:15:51.3 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1250.1.1045.18.116 [GMT 1:00]
Running from: C:\Documents and Settings\Kamil\Pulpit\ComboFix.exe
.
((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))
.
Adware.Tracking Cookie
C:\Documents and Settings\Kamil\Cookies\kamil@adbrite[1].txt
C:\Documents and Settings\Kamil\Cookies\kamil@serving-sys[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@sale.trustedantivirus[1].txt
C:\Documents and Settings\Kamil\Cookies\kamil@454-OS[3].txt
C:\Documents and Settings\Kamil\Cookies\kamil@www.multimediabox[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@ad.adocean[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@protect.trustedantivirus[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@trustedantivirus[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@bs.serving-sys[1].txt
C:\Documents and Settings\Kamil\Cookies\kamil@gomyhit[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@454-OS[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@ads.adbrite[1].txt
C:\Documents and Settings\Kamil\Cookies\kamil@hit.stat[2].txt
C:\Documents and Settings\Kamil\Cookies\kamil@flixbanner.bearshare[1].txt
C:\Documents and Settings\Kamil\Cookies\kamil@adserver.o2[1].txt
ComboFix 07-12-21.4 - Kamil 2007-12-28 23:06:56.5 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1250.1.1045.18.91 [GMT 1:00]
Running from: C:\Documents and Settings\Kamil\Pulpit\ComboFix.exe
Command switches used :: C:\Documents and Settings\Kamil\Pulpit\CFScript.txt
* Created a new restore point
Spyware Doctor permanentnie wykrywa Tracking Cookies i podaje taki komunikat.
Application.TrackingCookies (8infekcji)
Plik cookie przeglądarki
-hit.gemius.pl/hit.gemius.pl
-m.webtrends.com/m.webtrends.com
-tradedubler.com/tradedubler.com
-Gtestss.hit.gemius.pl
-Gtestb.hit.gemius.pl
-TD_PIC.tradedubler.com
-TD_UNIQUE_IMP.tradedubler.com
-S4UNIQUE.stat.4u.pl
Po usunięciu i restarcie problem powraca. Używam głównie Opery i Firefox.
Proszę o pomoc na poziomie początkującym.
OK. Sorry. Już zmieniam.
Dss
oraz Silent Runners
Załączniki:
extra.txt(19.15 KB)
Musisz być zalogowany, aby pobrać ten załącznik.
main.txt(18.62 KB)
Musisz być zalogowany, aby pobrać ten załącznik.
Startup Programs (PAWEŁ-DOM) 2008-01-27 21.38.46.txt(23.48 KB)
Musisz być zalogowany, aby pobrać ten załącznik.
Problem dotyczy infekcji robakiem zmieniającym tapetę oraz tworzącym pliki tymczasowe (.tmp) i dane (.dat), które nie dają się usunąć w normalnym trybie Windows. Próby usunięcia za pomocą SmitfraudFix, Spybot - Search & Destroy oraz trzech skanerów antywirusowych nie przyniosły pełnego efektu. Pliki cteng_1_1_71198818691.dat i podobne zostały zidentyfikowane jako należące do programu Incredimail i nie są związane z infekcją. Zalecane jest wykonanie skanów i czyszczenia w trybie awaryjnym, użycie narzędzi ComboFix i HijackThis do identyfikacji i usunięcia złośliwych plików oraz wpisów w rejestrze, w tym usunięcie podejrzanych BHO i SSODL. Wskazano na konieczność utworzenia skryptu CFScript.txt do automatycznego usuwania plików takich jak fvkwdrt.exe i HTTPSBINTCP.EXE oraz wpisów rejestru. Po zastosowaniu tych działań i instalacji programu SUPERAntiSpyware problem został rozwiązany. Dodatkowo zasugerowano odinstalowanie Logitech Desktop Messenger, który mógł być powiązany z infekcją. W dyskusji pojawiły się także informacje o problemach z wykrywaniem Tracking Cookies przez Spyware Doctor, które po usunięciu powracały, co nie było bezpośrednio powiązane z głównym problemem robaka. Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.