kluki83200 Opublikowano 14 Sierpnia 2012 Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Witam. Mój komputer został zaatakowany przez Weelsof'a. Bardzo proszę o pomoc. Jeszcze nic nie próbowałem robić - oprócz instrukcji z forum (przyklejone tematy). OTL.Txt Extras.Txt Odnośnik do komentarza
Landuss Opublikowano 14 Sierpnia 2012 Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Uruchom OTL i w oknie Własne opcje skanowania/Skrypt wklej następujący tekst: :OTL O2 - BHO: (Reg Error: Value error.) - {897A9609-8078-408D-9246-C1C96C037E4A} - C:\WINDOWS\system32\cdfvie.dll () O3 - HKLM\..\Toolbar: (no name) - ID - No CLSID value found. O4 - HKLM..\Run: [userini] C:\WINDOWS\system32\userini.exe () O4 - HKLM..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe" File not found O4 - HKLM..\Run: [WindowsHive] C:\WINDOWS\system32\rpcc.exe () O4 - HKLM..\Run: [yy5wnywm] C:\WINDOWS\system32\yy5wnywm.exe () O4 - HKU\S-1-5-21-117609710-1844823847-725345543-1004..\Run: [rcxdtvoptvtguap] C:\Documents and Settings\All Users\Dane aplikacji\rcxdtvop.exe () O4 - HKU\S-1-5-21-117609710-1844823847-725345543-1004..\Run: [userini] C:\WINDOWS\explorer.exe (Microsoft Corporation) O4 - HKU\S-1-5-21-117609710-1844823847-725345543-1004..\Run: [yy5wnywm] C:\WINDOWS\system32\yy5wnywm.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: userini = C:\WINDOWS\system32\userini.exe () @Alternate Data Stream - 39936 bytes -> C:\WINDOWS\System32\svchost.exe:ext.exe :Files C:\Documents and Settings\Justyna J\ms.exe C:\Documents and Settings\All Users\Dane aplikacji\khldbaubtoarjiu C:\Documents and Settings\All Users\Dane aplikacji\rlvkodcwvbzwyxi C:\Documents and Settings\Justyna J\0.26151448308269387.exe :Commands [emptytemp] Adnotacja dla innych czytających: skrypt unikatowy - dopasowany tylko i wyłącznie pod ten system, proszę nie stosować na swoich systemach. Kliknij w Wykonaj skrypt. Zatwierdź restart komputera. Uruchamiasz OTL ponownie, tym razem wywołujesz opcję Skanuj. Pokazujesz nowy log z OTL (bez extras) Odnośnik do komentarza
kluki83200 Opublikowano 14 Sierpnia 2012 Autor Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Witam. Po wykonaniu skryptu i restarcie komputera, po włączeniu trybu awaryjnego pojawia się ekran jak poniżej. Nie znika nawet po 20 minutach. Co dalej mam robić? Odnośnik do komentarza
Landuss Opublikowano 14 Sierpnia 2012 Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Sprawdź w trybie awaryjnym z obsługą sieci czy ten problem występuje. Odnośnik do komentarza
kluki83200 Opublikowano 14 Sierpnia 2012 Autor Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Tak samo jest w trybie awaryjnym z obsługą sieci. Dodam , że po wciśnięciu CTRL+ALT+DEL pojawia się okno Mendżer zadań systemu windows. Przez niego można ottwierać programy, równiez przeglądarkę internetową - jest połączenie z internetem. Odnośnik do komentarza
Landuss Opublikowano 14 Sierpnia 2012 Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Chyba już wiem gdzie jest pies pogrzebany. Wcześniej dałem do usuwania taki zapis infekcji: O4 - HKU\S-1-5-21-117609710-1844823847-725345543-1004..\Run: [userini] C:\WINDOWS\explorer.exe (Microsoft Corporation) Jednak możliwe, że OTL usunął explorer.exe i dlatego nie widzisz pulpitu. Powinienem był usunąć tylko wpis rejestru a nie rejestru i pliku więc zrobiłem błąd. Nie zauważyłem wcześniej że ten zapis po prostu kieruje do systemowego explorera. Uruchom menedżer zadań i wywołaj tam nowe zadanie wpisując explorer.exe. Zobacz czy to coś da. Odnośnik do komentarza
kluki83200 Opublikowano 14 Sierpnia 2012 Autor Zgłoś Udostępnij Opublikowano 14 Sierpnia 2012 Wyskakuje komunikat: System Windows nie może odaleźć pliku explorer.exe. Upewnij się, że wpisana nazwa jet poprawna a następnie..... itd Odnośnik do komentarza
Landuss Opublikowano 15 Sierpnia 2012 Zgłoś Udostępnij Opublikowano 15 Sierpnia 2012 1. Pobierz explorer.exe pod XP SP2: KLIK i umieść np. na pendrive. 2. Pobierz narzędzie OTLPE 3. Z poziomu OTLPE uruchamiasz "My computer" i ręcznie przekopiowujesz z pendrive plik explorer.exe, do lokalizacji C:\Windows 4. Restartujesz do Windows (system powinien normalnie ruszyć) i pokazujesz nowy raport z OTL ze skanowania. Odnośnik do komentarza
kluki83200 Opublikowano 15 Sierpnia 2012 Autor Zgłoś Udostępnij Opublikowano 15 Sierpnia 2012 Windows ruszył normalnie. Nowe raporty: OTL.Txt Odnośnik do komentarza
Landuss Opublikowano 16 Sierpnia 2012 Zgłoś Udostępnij Opublikowano 16 Sierpnia 2012 Wszystko wygląda dobrze. Przejdź do finalizacji tematu: 1. Wklej w OTL skrypt poprawkowy: :OTL O2 - BHO: (Reg Error: Value error.) - {897A9609-8078-408D-9246-C1C96C037E4A} - C:\WINDOWS\system32\cdfvie.dll File not found O3 - HKLM\..\Toolbar: (no name) - ID - No CLSID value found. Klik w Wykonaj skrypt. Logów nie pokazujesz. Użyj opcji Sprzątanie z OTL. 2. Opróżnij przywracanie systemu: KLIK 3. Zaktualizuj koniecznie system do Service Pack 3 oraz wymienione programy do najnowszych wersji: Windows XP Professional Edition Dodatek Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.2180) "{26A24AE4-039D-4CA4-87B4-2F83216033FF}" = Java 6 Update 20 "Mozilla Firefox (3.6.25)" = Mozilla Firefox (3.6.25) Szczegóły aktualizacyjne: KLIK 4. Dla bezpieczeństwa zmień hasła logowania do serwisów w sieci. Odnośnik do komentarza
kluki83200 Opublikowano 19 Sierpnia 2012 Autor Zgłoś Udostępnij Opublikowano 19 Sierpnia 2012 Bardzo dziękuję za pomoc. Pozdrawiam Odnośnik do komentarza
Rekomendowane odpowiedzi