kasper93 Opublikowano 13 Lipca 2010 Zgłoś Udostępnij Opublikowano 13 Lipca 2010 Witam, Dorwałem komputer na którym jestem średnio co kilka miesięcy i zabrałem się za czyszczenie itp... I zamiast usunąć jeden pliczek, odpaliłem go. ;/ No nieważne... Złapałem i pozbyłem się pliku "Windows Defender Apps Control.exe" i folderu w którym był, który się opierał podobnie jak w temacie [sE]/Rootkit-Windows-Defender-Apps-Controlexe-t136845.html Myślałem, że to wszystko, ale przy przeglądaniu autoruns'a zauważyłem c:\windows\system32\LMRTREND.dll usunąłem plik i wywaliłem z HKLM\Software\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance No i teraz chciałbym, abyście zidentyfikowali czy coś jeszcze "niedobrego" siedzi. Chwilowo nie ma AV bo się licencja skończyła, więc nie krzyczeć, najpierw chce się pozbyć infekcji, później zainstaluje AV. gmer.txt Extras.Txt OTL.Txt Odnośnik do komentarza
Landuss Opublikowano 13 Lipca 2010 Zgłoś Udostępnij Opublikowano 13 Lipca 2010 Myślałem, że to wszystko, ale przy przeglądaniu autoruns'a zauważyłem c:\windows\system32\LMRTREND.dll usunąłem plik i wywaliłem z HKLM\Software\Classes\CLSID\{083863F1-70DE-11d0-BD40-00A0C911CE86}\Instance Tego to akurat nie powinieneś ruszać bo to nie ma związku z infekcją. Logi wyglądają na czyste, ale trzeba jeszcze wykonać parę rzeczy dla pewności. 1. Start > Uruchom > regedit i w kluczu: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders Dwuklik na wartość Startup i zamieniasz ciągi wklepując %USERPROFILE%\Menu Start\Programy\Autostart 2. Sporządź log z Gmer na takim ustawieniu: Rootkit >>> zaznaczyć tylko Usługi >>> zaznaczyć Pokaż wszystko >>> Szukaj >>> Zapisz Odnośnik do komentarza
kasper93 Opublikowano 13 Lipca 2010 Autor Zgłoś Udostępnij Opublikowano 13 Lipca 2010 Tego to akurat nie powinieneś ruszać bo to nie ma związku z infekcją. Ach, bo ja czasem nie przemyśle co robię. Zmyliło mnie, że autoruns nie zweryfikował podpisu i było dwa razy wpisane z różnymi opisami. Od czego to dll? I jakie powinny być prawidłowe wpisy i skąd pobrać to dll. (dużo w google, ale nie wiem czemu ufać) Logi wyglądają na czyste, ale trzeba jeszcze wykonać parę rzeczy dla pewności. 1. Start > Uruchom > regedit i w kluczu: HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders Dwuklik na wartość Startup i zamieniasz ciągi wklepując %USERPROFILE%\Menu Start\Programy\Autostart Już wcześniej wykonałem tę operację, przy pozbywaniu się foldery "My Application" 2. Sporządź log z Gmer na takim ustawieniu: Rootkit >>> zaznaczyć tylko Usługi >>> zaznaczyć Pokaż wszystko >>> Szukaj >>> Zapisz W załączniku. u-gmer.txt Odnośnik do komentarza
Landuss Opublikowano 13 Lipca 2010 Zgłoś Udostępnij Opublikowano 13 Lipca 2010 Konkretnie nie dowiedziałem się od czego ten .DLL ale jeśli nie będzie skutków ubocznych to nie powinieneś się przejmować. Poza tym system mógł to już przywrócić jeśli będzie potrzebne. Log z Gmer czysty i wygląda na to, że pomyślnie usunąłeś infekcje. Odnośnik do komentarza
Rekomendowane odpowiedzi