IMON plik http://87.98.223.126...ike/grudi29.exe odmiana Win32/Peerfrag.FU robak (nic z nim nie zrobiono....)
AMON plik C:\RECYCLER\S-1-5-21-7103886109-6973166043-307283263-2843\nissan.exe odmiana Win32/Injector.AGD trojan Kwarantanna - usunięty Zdarzenie miało miejsce podczas próby tworzenia nowego pliku przez program: C:\WINDOWS\Explorer.EXE. Plik został przeniesiony do kwarantanny.
Mam noda32 2.7. Na pewno wirus jeszcze jest. Przy próbie włożenia pendriva tworzy mi sie plik autoruna, i wyskakuje AMON plik H:\Autorun.inf Win32/Peerfrag.FR robak usunięty ZARZĄDZANIE NT\SYSTEM Zdarzenie miało miejsce podczas próby dostępu do pliku przez program: C:\WINDOWS\System32\svchost.exe.
Sformatować się nie da, również.
Nie wiem czy przez to nie usunęło mi się całe gadu-gadu właściwie, a właściwie mój profil został uszkodzony i całe arch poszło sie... stworzyło mi folder 'destroyed' i wsadziło tam cały mój uszkodzony profil. Archiwum nie do odzyskania.
Ale mniejsza z tym.
Czytając i szukając o tych wirusach wyczytałam, że to może być raczej groźne, chociaż peerfrag tylko wysyła dane z mozilli, itepe.
Skanując nodem cały system, pojawia mi sie...
Czas skanowania: 2010-01-18 16:09:34
Dziennik skanowania
NOD32 wersja 4783 (20100118) NT
Pamięć operacyjna - jest OK
data: 18.1.2010 czas: 16:10:18
Technologia Anti-Stealth jest włączona
Sprawdzone dyski, foldery i pliki: C:; E:
C:\hiberfil.sys - błąd otwarcia (Plik jest zablokowany) [4]
C:\pagefile.sys - błąd otwarcia (Plik jest zablokowany) [4]
C:\bf4533e326f01fecb41342eacccf62dc\riprep.exe - błąd otwarcia (Dostęp zabroniony) [4]
C:\bf4533e326f01fecb41342eacccf62dc\opk\tools\x86\sysprep.exe - błąd otwarcia (Dostęp zabroniony) [4]
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »translations.Slovenian - błąd - nieznane metody kompresji
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »translations.Spanish - błąd - nieznane metody kompresji
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »translations.Swedish - błąd - nieznane metody kompresji
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »translations.Vietnamese - błąd - nieznane metody kompresji
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »welcome.dfm - błąd - nieznane metody kompresji
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »wizard.dfm - błąd - nieznane metody kompresji
C:\Documents and Settings\All Users\Dane aplikacji\{623D32E9-0C62-4453-AD44-98B31F52A5E1}\Microsoft Office Activation Assistant.res »7ZIP »mMSIExec.dll - błąd - nieznane metody kompresji
C:\Documents and Settings\LocalService\NTUSER.DAT - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\LocalService\ntuser.dat.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\Microsoft\Windows\UsrClass.dat - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\LocalService\Ustawienia lokalne\Dane aplikacji\Microsoft\Windows\UsrClass.dat.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\NetworkService\NTUSER.DAT - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\NetworkService\ntuser.dat.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\NetworkService\Ustawienia lokalne\Dane aplikacji\Microsoft\Windows\UsrClass.dat - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\NetworkService\Ustawienia lokalne\Dane aplikacji\Microsoft\Windows\UsrClass.dat.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\Sekretarz\NTUSER.DAT - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\Sekretarz\ntuser.dat.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\Sekretarz\Dane aplikacji\Mozilla\Firefox\Profiles\vclacycf.default\parent.lock - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\Sekretarz\Moje dokumenty\open office\openofficeorg1.cab »CAB »testtar.tar »TAR - uszkodzone archiwum
C:\Documents and Settings\Sekretarz\Pulpit\X16-69453.exe »CAB »OfficeLR.cab - uszkodzone archiwum - plik nie może być rozpakowany.
C:\Documents and Settings\Sekretarz\Pulpit\X16-69453.exe »CAB »OfficeMUI.msi - następujące wolumen archiwum nie został znalezione
C:\Documents and Settings\Sekretarz\Pulpit\Własne\Joliczek\fsviewer\Languages\FSViewerHelp_10.
chm »CHM »/$FIftiMain - uszkodzone archiwum
C:\Documents and Settings\Sekretarz\Pulpit\Własne\Joliczek\fsviewer\Languages\FSViewerHelp_13.
chm »CHM »/$FIftiMain - uszkodzone archiwum
C:\Documents and Settings\Sekretarz\Pulpit\Własne\Joliczek\fsviewer\Languages\FSViewerHelp_8.
chm »CHM »/Help1/FSViewerHelp_3/ViewingImages.htm - uszkodzone archiwum
C:\Documents and Settings\Sekretarz\Pulpit\Własne\Joliczek\fsviewer\Languages\FSViewerHelp_9.
chm »CHM »/$FIftiMain - uszkodzone archiwum
C:\Documents and Settings\Sekretarz\Ustawienia lokalne\Dane aplikacji\Microsoft\Windows\UsrClass.dat - błąd otwarcia (Plik jest zablokowany) [4]
C:\Documents and Settings\Sekretarz\Ustawienia lokalne\Dane aplikacji\Microsoft\Windows\UsrClass.dat.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\I386\FRAMD.TT_ »TAR - uszkodzone archiwum
C:\Program Files\Common Files\Roxio Shared\9.0\Roxio Central33\Main\Skins\Splash.png - błąd otwarcia (Plik jest zablokowany) [4]
C:\Program Files\OpenOffice.org 3\Basis\program\python-core-2.6.1\lib\test\testtar.tar »TAR - uszkodzone archiwum
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »translations.Slovenian - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »translations.Spanish - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »translations.Swedish - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »translations.Vietnamese - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »welcome.dfm - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »wizard.dfm - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/sl/tab_2_on.png »7ZIP »mMSIExec.dll - błąd - nieznane metody kompresji
C:\SwSetup\Off12R\US\OfficeAct\OfficeActivation.exe »7ZIP »data/OFFLINE/IFSECOT0ROOIRATA20FEAAVIARIFFF0/en-us/resources.xml - błąd - nieznane metody kompresji
C:\SwSetup\Roxio\EMC_90\Data1.cab »CAB »mydvdexpress.chm.E5FA5342_217E_45D0_9108_F9FA61949FF7 - następujące wolumen archiwum nie został znalezione
C:\System Volume Information\MountPointManagerRemoteDatabase - błąd otwarcia (Dostęp zabroniony) [4]
C:\System Volume Information\tracking.log - błąd otwarcia (Dostęp zabroniony) [4]
C:\WINDOWS\system32\config\default - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\default.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\SAM - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\SAM.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\SECURITY - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\SECURITY.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\software - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\software.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\system - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\config\system.LOG - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\system32\drivers\SafeBoot.sys - błąd otwarcia (Plik jest zablokowany) [4]
C:\WINDOWS\Temp\exp15.tmp »RAR »expdate.txt - uszkodzone archiwum
C:\WINDOWS\Temp\exp8A.tmp »RAR »expdate.txt - uszkodzone archiwum
C:\WINDOWS\Temp\expFF.tmp »RAR »expdate.txt - uszkodzone archiwum
C:\WINDOWS\Temp\hlktmp - błąd otwarcia (Plik jest zablokowany) [4]
E:\System Volume Information\Desktop.ini - błąd otwarcia (Dostęp zabroniony) [4]
E:\System Volume Information\Folder.htt - błąd otwarcia (Dostęp zabroniony) [4]
E:\System Volume Information\MountPointManagerRemoteDatabase - błąd otwarcia (Dostęp zabroniony) [4]
E:\System Volume Information\Protect.ed - błąd otwarcia (Dostęp zabroniony) [4]
E:\System Volume Information\Warning.bmp - błąd otwarcia (Dostęp zabroniony) [4]
liczba sprawdzonych plików: 666633
liczba znalezionych wirusów: 0
godzina zakończenia: 18:25:45 łączny czas skanowania: 8127 sec (02:15:27)
Uwagi:
[4] Plik nie może być otwarty. Jest używany przez system operacyjny lub inny program.
Czyli nod nie działa jak chcę
Skanując BitDefenderem online (Inne nie chciały mi chodzić...)
BitDefender QuickScan Beta 32-bit v0.9.9.0 ------------------------------------------ Scan date: Tue Jan 19 15:29:50 2010 Machine ID: B10777A Process nissan.exe (4044) - Trojan.FTP.2929176 Found 1 infected file! ------------------------ C:\RECYCLER\S-1-5-21-5321054326-3458494039-512750941-5934\nissan.exe - Trojan.FTP.2929176
Z czego wynika, że trojan NIBY usunięty nie jest usunięty, w dodatku tworzy się tak, jak tworzy się peerfrag,w tej lokalizacji, i przenosi się przez pendrivy (nie znam się zbytnio na wirusach, więc pewności też mieć nie mogę).
Proszę o pomoc, jak naprawić to, i czy to jest tak groźne, jak słyszałam, bo nie mam już pomysłu, a komputer ma ważne dane, w dodatku nie jest mój, ale służbowy, i nie chcę nic stracić.

Logowanie »
Rejestracja
Pomoc
Dodaj odpowiedź
Cytuj