
Logi z TDSSKiller - http://wklej.org/id/1104531/
Logi z OTL - http://wklej.org/id/1104533/
Logi z Extras - http://wklej.org/id/1104534/
Napisano 09 sierpień 2013 - 15:56
Napisano 09 sierpień 2013 - 22:51
Lub zobacz tutaj pierwszą metodę: KLIK1. Gdy już masz wirusa, wyłączasz sieć w domu. TO BARDZO WAŻNE!
2. Restartujesz kompa. Włączy się, ale zamiast strony z napisem tu policja, masz biały ekran (tak się dzieje, bo odłączyłeś sieć i komputer jest offline). Przyciskasz guzik wyłączania komputera.
3. Czekasz sekundę aż komp zakończy wyłączanie programów siłą i szybko klikasz anuluj. Teraz komputer działa jak powinien, ale wirus wciąż w nim jest i przy następnym starcie będziesz miał zablokowany ekran. Musisz więc działać!
4. Włączasz sieć w domu i ściągasz program, np. Malwarebytes Anti-Malware. Skanujesz rejestr. Wyrzuca wirus i po sprawie!
Napisano 10 sierpień 2013 - 08:14
Napisano 10 sierpień 2013 - 08:56
Dr.WB CureIt służy do skanowania pod systemem, z to nie jest Live CD...Jak masz inny komputer i możesz nagrać to nagraj na płytę Dr.WEB CureIt
Uruchom z niej komputer, przeskanuj i usuń wszystko co znajdzie
Klik w Wykonaj skrypt. Zatwierdź restart systemu. Po restarcie pokaż raport z usuwania.:OTL
O20:64bit: - HKLM Winlogon: UserInit - (C:\Users\1\Documents\DCSCMIN\IMDCSC.exe) - File not found
O20 - AppInit_DLLs: (c:\progra~3\browse~2\261519~1.190\{c16c1~1\browse~1.dll) - c:\ProgramData\BrowserProtect\2.6.1519.190\{c16c1ccb-7046-4e5c-a2f3-533ad2fec8e8}\BrowserProtect.dll ()
O4 - HKU\S-1-5-21-3374562511-2249349261-2254905696-1003..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe File not found
O2 - BHO: (Braowwsee2save) - {7C903099-34BB-B63A-6C20-0083D97349C7} - C:\ProgramData\Braowwsee2save\51571a7434868.dll File not found
O2 - BHO: (Breowse2savue) - {9A5F2933-A001-7939-EABD-142DB83086C6} - C:\ProgramData\Breowse2savue\515711d705663.dll File not found
DRV:64bit: - [2013-08-08 21:57:42 | 006,220,856 | ---- | M] () [Unknown (-1) | "Start" not found. | Unknown] -- C:\Windows\SysNative\vBszKyhV.bmp -- (vBszKyhV)
DRV:64bit: - [2013-08-08 21:57:02 | 000,046,528 | ---- | M] () [Kernel | System | Unknown] -- C:\Windows\SysNative\drivers\vBszKyhV2.sys -- (vBszKyhV2)
SRV:64bit: - [2013-08-08 21:57:42 | 006,220,856 | ---- | M] () ["Start" not found. | Unknown] -- C:\Windows\SysNative\vBszKyhV.bmp -- (vBszKyhV)
[2013-08-09 13:24:54 | 000,001,034 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineCore.job
[2013-08-09 13:21:00 | 000,001,038 | ---- | M] () -- C:\Windows\tasks\GoogleUpdateTaskMachineUA.job
[2013-08-09 12:34:01 | 000,000,930 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job
[2013-08-08 21:57:42 | 006,220,856 | ---- | M] () -- C:\Windows\SysNative\vBszKyhV.bmp
[2013-08-08 21:57:15 | 000,702,464 | ---- | M] () -- C:\Windows\SysNative\vBszKyhV2.exe
[2013-08-08 21:57:09 | 000,680,448 | ---- | M] () -- C:\Windows\SysNative\vBszKyhV1.exe
[2013-08-08 21:57:03 | 000,004,096 | ---- | M] () -- C:\Windows\SysNative\vBszKyhV.dll
[2013-08-08 21:57:02 | 000,046,528 | ---- | M] () -- C:\Windows\SysNative\drivers\vBszKyhV2.sys
[2013-08-08 21:56:57 | 000,031,232 | ---- | M] () -- C:\Windows\SysNative\vBszKyhVp.dll
:Commands
[emptyflash]
[emptyjava]
[emptytemp]
Napisano 10 sierpień 2013 - 16:39
Napisano 10 sierpień 2013 - 16:50
[2013-08-08 23:26:54 | 000,436,992 | ---- | C] () -- C:\Users\1\RootPackGen.xml.crypted
[2013-08-08 23:26:54 | 000,183,936 | ---- | C] () -- C:\Users\1\Pakowanie.xml.crypted
[2013-08-08 23:26:54 | 000,000,640 | ---- | C] () -- C:\Users\1\Rozpakowywanie.xml.crypted
[2013-08-08 23:26:53 | 000,000,640 | ---- | C] () -- C:\Users\1\gs.rar.crypted
[2013-08-08 23:19:55 | 000,052,736 | ---- | C] () -- C:\Users\1\Documents\Untitled.veg.crypted
[2013-08-08 23:19:55 | 000,052,096 | ---- | C] () -- C:\Users\1\Documents\ts3_clientui-win32-15001-2013-04-05 23_28_56.049793.dmp.crypted
[2013-08-08 23:19:55 | 000,002,816 | ---- | C] () -- C:\Users\1\Documents\Register Vegas Pro.htm.crypted
[2013-08-08 23:19:54 | 006,946,436 | ---- | C] () -- C:\Users\1\Documents\DSCN1962.JPG.crypted
[2013-08-08 22:47:30 | 005,991,936 | ---- | C] () -- C:\Users\1\AppData\Roaming\minecraft.jar.crypted
[2013-08-08 22:47:30 | 002,339,712 | ---- | C] () -- C:\Users\1\AppData\Roaming\modpack.jar.crypted
[2013-08-08 22:47:28 | 054,480,663 | ---- | C] () -- C:\Users\1\AppData\Roaming\Minecraft 1.5.1.exe.crypted
[2013-08-08 22:34:54 | 000,008,448 | ---- | C] () -- C:\Users\1\AppData\Local\Resmon.ResmonCfg.crypted
[2013-08-08 22:34:54 | 000,004,224 | ---- | C] () -- C:\Users\1\AppData\Local\recently-used.xbel.crypted
[2013-08-08 22:34:54 | 000,003,968 | ---- | C] () -- C:\Users\1\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini.crypted
Napisano 10 sierpień 2013 - 17:09
Napisano 10 sierpień 2013 - 17:27
W AdwCleaner wciśnij USUŃ i daj raport.Yymm, jak rozumiem mam w AdwCleanerze usunąć te pliki?
Napisano 10 sierpień 2013 - 17:46
Napisano 10 sierpień 2013 - 19:59
Zaznaczyłeś w programie Advanced mode ?Pierwszy program: http://scr.hu/0o3u/tu3hw
Napisano 10 sierpień 2013 - 23:33
Myślałem właśnie o Dr.Web LiveCD, ale wkleiłem co innego... Ale jak widać autor sobie jakoś poradził.Dr.WB CureIt służy do skanowania pod systemem, z to nie jest Live CD...
Napisano 11 sierpień 2013 - 10:54
Napisano 11 sierpień 2013 - 10:58
Napisano 11 sierpień 2013 - 11:46
Napisano 11 sierpień 2013 - 12:11
Napisano 11 sierpień 2013 - 12:21
Napisano 11 sierpień 2013 - 13:22
Klik w Wykonaj skrypt. Zatwierdź restart systemu. Po restarcie pokaż raport z usuwania.:OTL
O9:64bit: - Extra Button: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - Reg Error: Key error. File not found
DRV:64bit: - [2013-08-10 21:03:09 | 006,220,856 | ---- | M] () [Unknown (-1) | "Start" not found. | Unknown] -- C:\Windows\SysNative\vBszKyhV.bmp -- (vBszKyhV)
DRV:64bit: - [2013-08-10 21:02:28 | 000,046,528 | ---- | M] () [Kernel | System | Unknown] -- C:\Windows\SysNative\drivers\vBszKyhV2.sys -- (vBszKyhV2)
SRV:64bit: - [2013-08-10 21:03:09 | 006,220,856 | ---- | M] () ["Start" not found. | Unknown] -- C:\Windows\SysNative\vBszKyhV.bmp -- (vBszKyhV)
[2013-08-10 21:03:09 | 006,220,856 | ---- | C] () -- C:\Windows\SysNative\vBszKyhV.bmp
[2013-08-10 21:02:43 | 000,702,464 | ---- | C] () -- C:\Windows\SysNative\vBszKyhV2.exe
[2013-08-10 21:02:35 | 000,680,448 | ---- | C] () -- C:\Windows\SysNative\vBszKyhV1.exe
[2013-08-10 21:02:29 | 000,004,096 | ---- | C] () -- C:\Windows\SysNative\vBszKyhV.dll
[2013-08-10 21:02:28 | 000,046,528 | ---- | C] () -- C:\Windows\SysNative\drivers\vBszKyhV2.sys
[2013-08-10 21:02:23 | 000,031,232 | ---- | C] () -- C:\Windows\SysNative\vBszKyhVp.dll
:Commands
[CLEARALLRESTOREPOINTS]
[emptytemp]
:reg HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\User Shell Folders :filefind vBszKyh baxitkcw :regfind vBszKyh baxitkcwKlik w Look i przedstaw log.
Napisano 11 sierpień 2013 - 13:43
Napisano 11 sierpień 2013 - 20:09
Folder:: c:\users\UpdatusUser\AppData\Local\temp c:\users\Public\AppData\Local\temp c:\users\Default\AppData\Local\temp Driver:: 2004CC287 dmvsc EagleX64 X6va008 X6va011 X6va012 Dir:: C:\Windows\SysWOW64\config\systemprofile\AppData Registry:: [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\X6va008] [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\X6va011] [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\services\X6va012] [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Minimal\vBszKyhV2.sys] [-HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Control\SafeBoot\Network\vBszKyhV2.sys]>>Plik>>Zapisz jako... >>> CFScript
Spakuj mi te Trainery i wyślij.PPPS@ Jak coś to pobrałem wtedy 3 trainery. W tym dniu znaczy się. Jestem pewien, że to od nich się zaczęło. Cały czas mam do nich linki, wątpię, że to coś, by pomogło ale jak coś to mogę podać.
0 użytkowników, 1 gości, 0 anonimowych