Poistiko AVG väärän tiedoston?

Discussion in 'Virukset ja haittaohjelmat' started by Tontttu, Jan 20, 2008.

  1. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    Moikka!

    AVG poisti mulla eilen tiedoston "C:\windows\system32\scvhost.exe". Nyt aina koneen käynnistyessä tulee 5 ilmoitusta, että tiedoston avaaminen ei onnistunut, haluatko etsiä tiedoston pläpläpläp. Kone käynnistyy myös hitaammin, ohjelmat ei meinaa aueta ihan heti... Mitä teen?
     
  2. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    ei ole turha jos olet kirjoittanut oikeen,tuo pitäis olla W32/Agobot-S virus
    onko kyseessä scvhost.exe vai svchost.exe
     
    Last edited: Jan 20, 2008
  3. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    tupla
     
    Last edited: Jan 20, 2008
  4. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    On just nii, miten kirjotinkin eli scvhost.exe. Joo, jostain luinkin että toi on virus, mutta miks niitä ilmotuksia tulee koneen käynnistyessä? Mitä pitäis tehä?
     
  5. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    lataa ja aja
    http://www.f-secure.com/tools/f-agobot.exe

    lue ensin ohjeet
    http://www.f-secure.com/tools/f-agobot.txt

    sen jälkeen

    Lataa tästä HJTInstall.exe
    *Tallenna HJTInstall.exe työpöydällesi.
    *Tuplaklikkaa HJTInstall.exe-kuvaketta työpöydälläsi.
    *Oletuksena se asentaa itsensä hakemistoon C:\Program Files\Trend Micro\HijackThis.
    *Klikkaa Install.
    *Asennusohjelma luo HijackThis-kuvakkeen työpöydälle.
    *Kun asennus on valmis, se käynnistää HijackThisin.
    *Klikkaa Do a system scan and save a logfile-painiketta. Ohjelma aloittaa skannauksen ja lokin pitäisi avautua Muistioon.
    *Klikkaa ensin "Muokkaa > Valitse kaikki" sitten "Muokkaa > Kopioi" kopioidaksesi koko lokin sisällön.
    *Liitä lokin sisältö seuraavaan vastaukseesi.
    *ÄLÄ käytä Analyse This-nappulaa, sen löydöt ovat vaarallisia väärinymmärrettyinä.
    *ÄLÄ fixaa HijackThis-ohjelmalla vielä mitään. Suurin osa sen löydöistä ovat joko harmittomia tai jopa tarpeellisia.


    ja

    1. Lataa combofix.exe työpöydällesi mistä tahansa alla olevasta linkistä:
    Linkki 1
    Linkki 2
    Linkki 3

    2. Tuplaklikkaa combofix.exe tiedostoa ja seuraa ohjeistuksia.
    3. Kun työkalu on valmis, se tuottaa lokin. (C:\ComboFix.txt) Lähetä tämä loki viesti ketjuusi.
    Huom! Älä klikkaile combofixin ikkunaa käytön aikana. Tämä saattaa aiheuttaa ohjelman jumiutumisen.

    lähetä hjt-loki mikä on otettu combofixin ajon jälkeen + combofixin loki
     
  6. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    "f-agobot.exe on havainnut virheen, ja tuote on suljettava. Paoittelemme häiriötä." Toi tulee aina...

    Noo, tässä kuitenkin logit:

    ComboFix:
    ********
    ********
    ********

    HjT:
     
  7. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    tämä vielä

    Lataa SDFix by AndyManchesta ja tallenna se työpöydällesi.

    Käynnistä koneesi vikasietotilaan ja valitse tavallinen käyttäjätilisi:
    *Käynnistä tietokone
    *Kun kuulet koneen piippaavan, paina F8, kuitenkin ennen Windowsin logon esiintuloa
    *Seuraavaksi pitäisi ilmestyä valikko
    *Valitse valikosta vikasietotila.

    * Kun vikasietotilassa, pura tiedoston SDFix.zip sisältö (SDFix kansio). Työpöydälle ilmestyy sdfix.exe. Tuplakilikkaa sitä, niin tiedosto purkaantuu ja asentaa itsensä siihen levyasemaan, minne on käyttöjärjestelmä on asennettu ja juureen ilmestyy kansio SDFix, ESIM c:\SDFix
    * Avaa SDFix-kansio ja tuplaklikkaa tiedostoa RunThis.bat käynnistääksesi ohjelman.
    * Paina Y käynnistääksesi skriptin.
    * Työkalu puhdistaa troijalaisen palvelut ja tekee myös joitakin korjauksia rekisteriin. Lopuksi se pyytää käynnistämään koneen uudelleen, "Press any key to Reboot".
    * Paina mitä tahansa näppäintä ja kone käynnistyy uudelleen.
    * Käynnistyminen kestää normaalia kauemmin sillä SDFix puhdistaa konetta.
    * Kun kone on käynnistynyt ja työpöytä latautunut, SDFix kertoo että puhdistus on suoritettu, "Finished".
    * Paina sitten mitä tahansa näppäintä sulkeaksesi skriptin ja ladataksesi pikakuvakkeet työpöydälle.
    * Lopuksi avaa SDFix kansio (työpöydällä) ja kopioi & liitä tiedoston Report.txt sisältö viestiketjuusi uuden HijackThis lokin kera.
     
  8. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    SDFixin report.txt:
    HjT-logi:
     
  9. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    No huhhuh, että käynnistyy kone nyt hitaasti. Kaikki menee normaalisti kirjautumiseen asti: sen jälkeen kone menee ihan jumiin, mitään ei saa tehtyä 5-10 minuuttiin. Sen jälkeen käynnistyy autostart-ohjelmat ja sillon alkaa toimia kunnolla. Mitä ihmettä?

    Kun sain vihdoin tehtävienhallinnan auki, pääsin kattomaan, mikä vie kaiken prossun. "vsmon.exe" vie tälläkin hetkellä vielä 51%. Käyttäjänimenä SYSTEM, mikä tuo on? Muita systemin prossua vieviä prosesseja on Monitor.exe, ScanningProcess.exe ja Isass.exe. Ite en oo ennen tommosia nähny, mitä noi on?

    Kone on uusi, ehkä pari viikkoa käytössä ollut. Vähän myöhään laitoin virustorjunnat, unohtu kokonaan. :p Prossuna on intel core 2 duo E4600, jos satut sitä johonkin tarviamaan.
     
    Last edited: Jan 21, 2008
  10. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    moi
    nuo prosessit kuuluu zone alarmiin.onko sinulla käytössä zone alarm pro mikä sisältää virustorjunnan??

    Avaa Muistio ja kopioi/liitä quoteboxin sisältö sinne:

    Tallenna nimellä CFScript (itse asiassa combofix tunnistaa tuon vaikka tiedostopääte ei olisi
    edes .txt).

    Sitten raahaa CFScript ComboFix.exeen kuten alla.

    [​IMG]

    Käynnistä kone uudelleen, jos niin pyydetään ja lähetä combofix.txt-tiedoston sisältö tänne.



    * Lataa Dr.Web Cureit työpöydällesi: Dr.Web
    • Tupla klikkaa drweb-cureit.exe ja anna ohjelman tehdä *muistin- /koneen pikatarkistus.
      (tämä on vain lyhyt tarkistus)
    • Kun tarkistus on valmis, pistä ruksi kohtaan *Complete scan*.
    • Klikkaa vihreää nuolta Dr.Web:in logon alta ,jotta tarkistus käynnistyy.
    • Kun tarkistus on loppu. Paina *select all*-nappia. Sen jälkeen paina *move*-nappia.
    • Kohteet siirtyvät karanteeniin seuraavaan %userprofile%\DoctorWeb\quarantine-hakemistoon.
    • Avaa Dr.Webin työkalurivistä *file* ja paina *Save report list*
    • Tallenna raportti työpöydälle.Tallenna se nimellä *DrWeb*.
    • Sulje Dr.web.
    • Käynnistä kone uudelleen !!Jotta valitut tiedostot poistetaan/siirretään käynnistyksen yhteydessä, karanteeniin.
    • Kun olet uudelleen käynnistänyt tietokoneesesi, liitä Dr.Web-lokin, sisältö seuraavaan vastaukseesi.

    lähetä combofix.txt-tiedoston + drweb-loki

     
  11. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    Moi
    Joo, on mulla se, okei.

    Combofix:
    Toi toinen ohjelma ei suostu pysymään mulla auki... "Dr.Web Scanner for Windows on havainnut virheen ja..." Tuo tulee aina, kun koitan avata ohjelman.
     
    Last edited: Jan 22, 2008
  12. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    jaahans...

    Varmistu ensin, että piilotiedostot on näkyvillä.

    Piilotiedostot näkyviin

    Mene --> tänne

    Kun sivu on latautunut, klikkaa Selaa-nappulaa ja etsi seuraava tiedosto ja paina Submit.Huom!! 1 tiedosto kerralla

    C:\WINDOWS\Internet Logs\xDB7.tmp
    C:\WINDOWS\system32\cx21sci.exe


    Lähetä skannin tulokset seuraavassa viestissäsi.

    Jos Jotti on ruuhkainen, yritä samaa Virustotalissa: http://www.virustotal.com/flash/index_en.html

    sitten tällä..

    Tarkista koneesi F-Securen online skannerilla

    Huom, skanneri toimii vain Internet Explorer selaimella

    * Lue sivun ohjeet huolella läpi
    * Klikkaa Start scanning
    * Mikäli saat Internet Explorer -suojausvaroituksen, klikkaa Asenna
    * Klikkaa Accept
    * Klikkaa Custom Scan
    * Säädä asetukset seuraavasti

    o "Virus Scan Option" kohdasta valitse Scan whole system
    o "Other Scan Option" kohdasta valitse Scan All Files
    o Valitse Scan whole system for rootkits
    o Valitse Scan whole system for spyware
    o Laita ruksi kohtaan Scan inside archives
    o Varmista että Use advanced heuristics on valittuna

    * Klikkaa Start
    * Skannaus käynnistyy kun tarvittavat tiedostot/päivitykset on ladattu
    * Odota kärsivällisesti
    * Kun sakannaus on suoritettu, klikkaa Automatic cleaning
    * Klikkaa Show Report
    * Raportti aukeaa selaimessa, kopioi teksti kokonaan
    * Liitä kopioitu teksti esim. muistioon tai Wordiin ja tallenna työpöydälle
    * Voit sulkea skannerin
    * Lähetä raportti viestiketjuusi

     
  13. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    Kummastakaan tiedostosta ei löytyny mitään.

    F-securen raportti:
     
  14. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    pakko saada tietää missä tuo on,f-securen online skanneri ei aina kerro mistä se löysi sen :(

    Skannaa koneesi Kaspersky Online Skannerilla
    Käytä Internet Explorer
    Sinulta kysytään sallitko ActiveX -komponentin asentamisen Kasperskyltä, klikkaa Kyllä.
    • Ohjelma käynnistyy ja aloittaa viimeisimpien tunnistetiedostojen lataamisen.
    • Kun skanneri on asennettu ja tunnistetiedot ladattu, klikkaa Next.
    • Klikkaa nyt asetuksia, Scan Settings
    • Tarkista asetuksista, että seuraavat ovat valittuina:

      o Scan using the following Anti-Virus database:

      + Extended (Jos valittavissa, muuten valitse Standard)

      o Scan Options:

      + Scan Archives
      + Scan Mail Bases
    • Klikkaa OK
    • Nyt valitse "select a target to scan" otsikon alta Oma Tietokone, My Computer
    • Skannaus vie aikaa, joten ole kärsivällinen. Kun skannaus on valmis saat ilmoituksen, jos koneesi on saastunut.
    • Klikkaa nyt Save as Text-painiketta.
    • Tallenna tiedosto työpöydällesi.
    • Kopioi ja Liitä tiedoston sisältö seuraavaan vastaukseesi
     
  15. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    Höh... :S

    Tässä kasperskyn raportti: http://www.neitsikka.net/kaspersky.htm
     
  16. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    ok :D
    Kaspersky ei löytäny ku mIRC ja C:\Documents and Settings\Tontttu\Ty�p�yt�\R�pellykset\K�nnykk�\K�nnyCD\Games\New\3\Apps e games\Apps\ActiveViewer\vnc-3.3.7-x86_win32.zip = mikä on not-a-virus:RemoteAdmin.Win32.WinVNC-based.c
    ei hätää
    laita vielä uusi hjt-loki
     
  17. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    Onko tossa mircissä tosiaan jotain, kun kokoajan joko AVG tai ZoneAlarm itkee siitä? :S

    HjT:
    Kone hidastelee käynnistyessä vieläkin... Parhaimmillaan joutuu pari kertaa käynnistämään uusiks, kun menee ihan kunnolla jumiin eikä tee mitään.
     
  18. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46
    ok
    mikä versio zone alarmist sinulla on,eihän se ole se zone mikä sisältää virustorjunnan ???

    putsaa kone

    Seuraavaksi poistamme kaikki käytetyt työkalut.

    Lataa OTMoveIt ja tallenna se työpöydällesi.

    *TuplaklikkaaOTMoveIt.exe.
    *Klikkaa CleanUp!.
    *Valitse Yes kun kysytään "Begin cleanup Process?".
    *Jos pyydetään, että saako koneen käynnistää uudeelleen, valitse Yes.
    *OTMoveIt poistaa itsensä kun se on valmis, jos näin ei käy poista se itse.


    HUOM: Jos palomuurisi tai joku muu tietoturvaohjelma varoittaa, että OTMoveIt yrittää päästä nettin, niin anna sen päästä sinne.


    Lataa CCleaner tästä
    *Asennuksessa poista merkki/rasti kohdasta "asenna Yahoo! toolbar/työkalupalkki".
    *Asennuksen jälkeen aukaise CCleaner.
    *Valitse vasemmalta pystyrivistä Options.
    *Valitse viereisestä pystyrivistä Settings.
    *Language kohtaan valitse Suomi.
    Puhdistaja
    *Valitse vasemmalta pystyrivistä Puhdistaja.
    *Paina alhaalta Tutki.
    Nyt CCleaner tutkii, mitä voidaan poistaa (tempit, cookiessit jne.).
    *Kun tutkiminen on valmis, paina Aja CCleaner.
    Nyt CCleaner poistaa löydetyt tempit, cookiessit jne.
    Rekisterin virheiden korjaus
    *Valitse vasemmalta pystyrivistä Virheet.
    *Paina alhaalta Etsi rekisterin virheitä.
    *Kun etsintä on valmis ja olet varma, että haluat korjata ne rivit jotka ovat merkattuja, niin paina Korjaa valitut rekisterin virheet.
    *Sinulta kysytään "haluatko varmuuskopioida muutokset rekisteriin", paina Kyllä. Tallenna varmuuskopio vaikka "Omat tiedostot" -kansioon.
    *Klikkaa uudesta aukeavasta ikkunasta Korjaa kaikki valitut virheet.
    *Saat vielä varmistus kysymyksen, paina Ok.
    *Kun virheet on korjattu, paina Sulje.
    *Nyt voit suljea CCleanerin painamalla oikealta ylhäältä punaista rastia.


    Putsaa järjestelmän palautus:

    1. Klikkaa oikealla oma tietokone-kuvaketta (hiiren oikealla napilla)
    2. Valitse ominaisuudet (alin vaihtoehto)
    3. Valitse järjestelmän palauttaminen välilehti
    4. Valitse poista järjestelmän palauttaminen käytöstä (laita ruksi)
    5. Paina käytä
    6. Paina OK
    7. Käynnistä kone uudelleen
    8. Palauta asetukset takaisin(ota ruksi pois)

     
  19. Tontttu

    Tontttu Member

    Joined:
    May 13, 2007
    Messages:
    82
    Likes Received:
    0
    Trophy Points:
    16
    Moro.
    Tämmönen versio mulla on zonealarmista.

    Koneen käynnistyessä nykyään mikään ohjelma ei suostu aukemaan, tulee vain virheilmoitus, että polkua ei pystytä määrittämään tai ei ole vaadittavia oikeuksia. Tai jotain sinnepäin. Heti toimii, kun sammuttaa zonealarmin...
     
  20. tomato71

    tomato71 Regular member

    Joined:
    Apr 30, 2006
    Messages:
    1,151
    Likes Received:
    0
    Trophy Points:
    46

Share This Page