28 éve Veletek – 1998– PC Dome / 2012– PlayDome

Windows Help Desk



Írd ide hozzászólásod:

rage
rage [5115]
ABOUT:BLANK spyware eltávolítása
- - - - - - - - -

Sajnos, 1000 %-os megoldás nem létezik még, szerencse is kell hozzá, egy próbát megér
Lényeg az, hogy a spyware mint írtam, a registry rejtettebb zugaiba is beírja magát, s az Ad-Aware emiatt képtelen eltávolítani

Tegyük a következőket, ebben a sorrendben:

1., Az egész lényege, hogy a registry bejegyzés, ami elindítja ezt a vackot, NÉHA ide van elrejtve:

HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion\Windows\
Itt nem engedi az értékeket módosítani, viszont ha az adott kulcsot előbb átnevezzük, utána igen!

Vagyis legegyszerűbb átnevezni a Windows kulcsot mondjuk Windows2-re. Ebben, ha rákattintunk , látható néhány bejegyzés, köztük az Appinit_dlls nevű .
Itt lehet látni(amennyiben ide rejtette magát), hogy fertőzött-e az XP ezzel a rohadékkal , vagy sem
Jobb klikk ezen a AppInit_Dlls bejegyzésen,
s ha azt választjuk, hogy módosítás, azt jelzi, nincs is értéke. De ha a másodikat választjuk (modify binary data),
akkor láthatóvá válik két lehetőség

A, nincs benne semmi, csak ennyi, hogy 00 00
B, egy elindításra váló dll-t rejt,
aminek a neve is kiolvasható....

B esetben áll fent a fertőzöttség
Ekkor kell törölni magát ezt az AppInit_Dlls
bejegyzést úgy ahogy van, de mondom, csak akkor, hogyha előtte átneveztük a Windows kulcsot Windows2-re !

Ha megtörtént, nevezzük vissza a kulcsot Windows-ra

Na, most lehet kitörölni minden Temp mappa tartalmát
(temporary internet files, illetve a documents and settings/neved/local settings/temp )
Majd a lentebb leírt módon elvégezni a "tüneti kezelést" Ad-Aware, HijackThis futtatása, s a létrehozott dll manuális törlése,
de jó volna, ha ezeket már safe módban tennétek meg

S most reboot után, ha minden igaz jó lesz

A HijackThis -hez egy példa, hogy miket kell törölni vele:

Példámban a következő sorok mind ehhez a spyware-hez tartoztak,
úgyhogy mindegyik elé pipa, majd FIX

Ezek elé tegyél pipát, s FIX

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\USER1\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\USER1\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\USER1\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = file://C:\DOCUME~1\USER1\LOCALS~1\Temp\sp.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = file://C:\DOCUME~1\USER1\LOCALS~1\Temp\sp.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = file://C:\DOCUME~1\USER1\LOCALS~1\Temp\sp.html
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,HomeOldSP = about:blank
O2 - BHO: (no name) - {D4308FFA-E38C-425E-A93E-D0E1865E7F17} - C:\WINDOWS\System32\ccpbh.dll

Nézzétek meg, hogy (a példában) ccpbh.dll - ugye ez random
el lett -e távolítva, illetve az a dll is, amit abban a bizonyos
kulcsban lehetett kiolvasni.

Na, ezek után ennek illene nyomtalanul eltűnnie...

Sok sikert hozzá mindenkinek

Vissza

Fórumszabályzat