
Mam problem z virusem o nazwie Weelsof, który poszywa się pod policję blokując komputer. Swego czasu miałem już z nim do czynienia lecz wtedy pomogło zwykłe wpisanie kodu z generatora CERT. Ten jednak jest inny (m.in posiada coś w rodzaju monitorowania, bo uruchamia kamerkę internetową). Wpisywanie kodów, również przy odłaczonym internecie, nie pomaga i wirus twierdzi, że są nieprawidłowe. Następnie użyłem programu ComboFix, który tak jest polecany i dopiero zaczął się problem. Program zrobił skanowanie, uruchomił ponownie system i wyświetlił raport. Jednak kiedy chciałem uruchomoć jakikolwiek program dostawałem informację, że nie może on zostać uruchomiony ze wzgledu na wpis do rejestru, który jest oznaczony jako do usunięcia. Dodatkowo nie było połaczenia z internetem, a opcja "rozwiązywanie problemów" wyświetlała informację, że nie można znaleźć automatycznych ustawień serwera proxy. Po zrestartowaniu systemu, programy uruchamiały się normalnie, lecz problem z siecią pozostał. Użyłem więc opcji przywrócenia systemu do stanu utworzonego wcześniej przez ComboFix. Internet powrócił, ale razem z nim cholerny wirus. Próbowałem również używać sposobu opisanego przez CERT z użyciem trybu awaryjnego z wierszem poleceń. Nie potrafię jednak określić, co jest zainfekowane a porady podane przez CERT czyli
dziwna nazwa i położenie w Documents&Settings nie jest pomocne ponieważ, wszystkie pliki mają normalne nazwy i żadnen nie znajduje się w D&S.
Zamieszczam również raport (usuniete pliki) jaki wyrzucił ComboFix
C:\install.exe
c:\program files (x86)\INSTALL.LOG
c:\programdata\1350243925.bdinstall.bin
c:\programdata\1350304108.bdinstall.bin
c:\programdata\dsgsdgdsgdsgw.pad
c:\programdata\FullRemove.exe
c:\programdata\lsass.exe
c:\users\Henzetai\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk
c:\users\Henzetai\AppData\Roaming\Yqxuu
c:\users\Henzetai\AppData\Roaming\Yqxuu\ixryi.agi
c:\users\Public\sdelevURL.tmp
c:\windows\IsUn0415.exe
c:\windows\SysWow64\muzapp.exe
c:\windows\SysWow64\URTTemp
c:\windows\SysWow64\URTTemp\regtlib.exe