1. Käynnistä Spybot-S&D Edistyneessä tilassa
2. Jos se ei ole Edistyneessä tilassa, mene Tila-valikkoon ja valitse Edistynyt tila
3. Klikkaa vasemmalla Työkalut
4. Klikkaa listassa Pysyvä suojaus
5. Ota rasti pois kohdasta "Pysyvä TeaTimer" ja paina OK.
6. Käynnistä kone uudelleen.
* Tallenna HJTInstall.exe työpöydällesi.
* Tuplaklikkaa HJTInstall.exe-kuvaketta työpöydälläsi.
* Oletuksena se asentaa itsensä hakemistoon C:\Program Files\Trend Micro\HijackThis. * Klikkaa Install. * Asennusohjelma luo HijackThis-kuvakkeen työpöydälle.
* Kun asennus on valmis, se käynnistää HijackThisin. * Klikkaa Do a system scan and save a logfile-painiketta. Ohjelma aloittaa skannauksen ja lokin pitäisi avautua Muistioon.
* Klikkaa ensin "Muokkaa > Valitse kaikki" sitten "Muokkaa > Kopioi" kopioidaksesi koko lokin sisällön.
* Liitä lokin sisältö seuraavaan vastaukseesi.
* ÄLÄ käytä Analyse This-nappulaa, sen löydöt ovat vaarallisia väärinymmärrettyinä.
* ÄLÄ fixaa HijackThis-ohjelmalla vielä mitään. Suurin osa sen löydöistä ovat joko harmittomia tai jopa tarpeellisia.
Avaa SmitfraudFix kansio ja tupla-klikkaa smitfraudfix.cmd
Valitse optio #1 - Search kirjoittamalla 1 ja painamalla "Enter"; tekstitiedosto avautuu, joka listaa tarttuneet tiedostot (jos olemassa).
Postita tämän tekstitiedoston sisältö viestiketjuusi.
Huomaa : process.exe filun tunnistaa jotkut Anti-virus ohjelmat (AntiVir, Dr.Web, Kaspersky) "Haittakaluna"; se ei ole virus, vaan ohjelma joka pysäyttää prosesseja. A/V ohjelmat eivät pysty tunnistamaan hyvän ja pahan käytön tälläisten ohjelmian väliltä, silloin ne saattavat varoittaa käyttäjää.
======================
Scannaa hjt:llä merkkaa paina Fix checked
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,SearchAssistant = http://search.imesh.com/sidebar.html?src=ssb R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://search.imesh.com/sidebar.html?src=ssb R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2 O2 - BHO: (no name) - {7E853D72-626A-48EC-A868-BA8D5E23E045} - (no file)
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [castpinglicenseerror] C:\Documents and Settings\All Users\Application Data\draw four cast ping\warninternet.exe
O4 - HKCU\..\Run: [HECKCASH] C:\DOCUME~1\Admin\APPLIC~1\GPLMFC~1\typeproc.exe
O4 - HKCU\..\Run: [MessengerPlus3] "C:\Documents and Settings\Admin\Työpöytä\Waret\MsgPlus.exe" /WinStart
O4 - HKLM\..\Policies\Explorer\Run: [vpnvow] C:\DOCUME~1\Admin\LOCALS~1\Temp\vpnvow.exe
O18 - Protocol: bw+0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw+0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw-0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw-0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw00 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw00s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw10 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw10s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw20 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw20s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw30 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw30s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw40 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw40s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw50 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw50s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw60 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw60s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw70 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw70s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw80 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw80s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw90 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bw90s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwa0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwa0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwb0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwb0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwc0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwc0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwd0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwd0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwe0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwe0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwf0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwf0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - (no file)
O18 - Protocol: bwg0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwg0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwh0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwh0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwi0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwi0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwj0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwj0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwk0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwk0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwl0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwl0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwm0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwm0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwn0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwn0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwo0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwo0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwp0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwp0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwq0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwq0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwr0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwr0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bws0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bws0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwt0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwt0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwu0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwu0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwv0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwv0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bww0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bww0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwx0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwx0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwy0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwy0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwz0 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: bwz0s - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
O18 - Protocol: offline-8876480 - {CAFC67C7-6C2B-482E-A6AD-C43DC466B0D3} - (no file)
1.Sulje kaikki ohjelmat, koska tämä vaihe vaatii uudelleenkäynnistyksen
2.Tuplaklikkaa NoLop.exe ajaaksesi sen
3.Klikkaa nappulaa "Search and Destroy"
<<Tietokoneesi skannataan saastuneiden tiedostojen osalta>>
4, Kun skannaus on valmis, sinua pyydetään käynnistämään kone uudestaan, jos infektio löytyy. Klikkaa OK 5. Klikkaa "REBOOT"-painiketta.
6. NoLopin pitäisi antaa viesti. Jos ei, tuplaklikkaa ohjelmaa ja se valmistuu. Lähetä C:\NoLop.log-tiedoston sisältö uuden HijackThis-lokin kera.
-- Jos saat seuraavan virheen, "mscomctl.ocx or one of its dependencies are not correctly registered," lataa mscomctl.ocx ja tallenna se system32-hakemistoosi (yleensä c:\Windows\system32). Tämän jälkeen aja ohjelma uudestaan.
===================
Koneella avasti ja F-secure kumpaa käytät?
==================
laita lokit ja uusi hjt:n loki viimisenä scannaten.