Blog > Stiri >

Win32.Saburex.a & Win32.Warezov.gl

28 decembrie 2006 - 4:31

A friend of mine got 2 superb viruses just yesterday, how he managed to catch them in the same day i don’t know :)) , but I got the solution. OK, let’s start:

UPDATE:
How to remove Win32.Saburex.a from your computer:
1. Restart in Safe mode (Hit F8 when Windows starts)
2. Delete the following file:
c:\windows\System32\ole16.dll
3. Open Start -> Run -> regedit.exe (and hit enter)
4. Go to:
[HKEY_CLASSES_ROOT\CLSID\{00021401-0000-0000-C000-
000000000046}\InProcServer32]
5. Replace: (default)=”ole16.dll” with (default)=”shell32.dll”
and
ThreadingModel=”Both” with ThreadingModel=”Apartment”
6. Go to:
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{00021401-
0000-0000-C000-000000000046}\InProcServer32]
7. Replace: (default)=”ole16.dll” with (default)=”shell32.dll”
and
ThreadingModel=”Both” with ThreadingModel=”Apartment”
8. Delete all files from all the Temp directories.
9. Run this removal tool.

Ok, and now, how to remove Win32.Warezov.gl:
1. Reboot the computer in Safe Mode (at the start of the boot sequence, press and hold F8, then choose Safe Mode from the Windows boot menu).
2. Use Task Manager to terminate the following process:
cservv32.exe
3. Manually delete the files listed below from the Windows root and system directories:
c:\windows\ñservv32.exe
c:\windows\cservv32.s
c:\windows\cservv32.wax
c:\windows\cservv32.dat
c:\windows\system32\e1.dll
4. Delete the following entries from the system registry:
[HKLM\Software\Microsoft\Windows\CurrentVersion\Run]
“cservv32″ = “c:\windows\cservv32.exe s”
[HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows]
“AppInit_DLLs” = “e1.dll”
5. Reboot the computer and check that you have deleted all infected messages from all mail folders.
6. Update your antivirus databases and perform a full scan of the computer

The funny thing is that they are complete different viruses, Warezov it’s a stupid mail virus. I wouldn’t catch it even if I try :)) I how everyone is “clean” :P

PS: trebuie si varianta romaneasca? Ca, eu unul, pricep ce am scris :D

»   «

85 reacţii · Comenteaza · Urmăreste comentariile prin RSS

  • Mircea

    Salut, poti explica asha mai pt .. well …. ,,unexperienced” partea cu modificatu prin registry ?

    Raspunde · link
  • de ce?

    HKLM = HKEY_LOCAL_MACHINE
    HKCR = HKEY_CLASSES_ROOT

    primele doua chesti… faci in asa fel incat registry tai sa iti arate asa ( @ este (default), apropo), adica ii modifici si le dai forma aia :P

    la al doilea virus pur si simplu stergi key-le respective.

    Te-ai prins ce trebuie sa faci? :)

    Raspunde · link
  • de ce?

    ca sa accesezi registrii: click start –> run –> scrii regedit –> apesi enter ;)

    Raspunde · link
  • xYron

    sau pui din nou windowsul..cu alte cuvinte

    Raspunde · link
  • de ce?

    aaa, nu te ajuta, pentru ca programul afecteaza toate executabilele de pe calculator :D l-am luat si eu la o saptamana dupa ce am postat aici :)) o sa pun un update cu un removal tool daca anti-virusul nu-si face treaba :D

    Raspunde · link
  • rzv

    de ce explicami si mie mai detaliat, ce tre sa scriu la registrii, si la care, pt saburex.a, si ce sa sciu acolo la modify la reg plspls, nu pot s scap de el !!:( msms

    Raspunde · link
  • de ce?

    uite, am facut un update la instructiuni si am pus si removal toolul, sper ca e ok ;)

    Raspunde · link
  • rzv

    dar dak formatez C:\ unde am windows, scap de tot de virus??

    Raspunde · link
  • rzv

    sau lasami id tau de mess pe mail la mine zidane_boy14@yahoo.com ca vreau sa vb, vreau sa scap de dracia asta de virus pls. 10x:D

    Raspunde · link
  • de ce?

    nu, infecteaza tot ce e executabil pe comp, mai putin folderul program files si music (daca ai vreun folder numit asa)… in rest infecteaza tot. Fa modificarile alea, ruleaza clean toolul si te-ai scapat. L-am luat si eu la o saptamana dupa ce am scris asta aici :))

    vezi sa faci modificarile in safe mode si sa stergi ce ai in local settings/temp si windows/temp ok? ;)

    Raspunde · link
  • rzv

    5. Replace: (default)=”ole16.dll” with (default)=”shell32.dll”
    and
    ThreadingModel=”Both” with ThreadingModel=”Apartment

    eu de unde iau shell32.dll asta, si unde dau de threading model, sa replace :D:D, pls zimi 10x:X

    Raspunde · link
  • de ce?

    omule, schimbi niste litere. scrii (default)=”shell32.dll” in loc de (default)=”ole16.dll”

    adica te duci la cheia aia din registru pe care ti-as scris-o mai sus si modifici valorile. dai frumos un dublu click pe (default) si ii atribui valoarea shell32.dll si asa mai departe. priceput?

    Raspunde · link
  • ionut

    io nu gasesc ole16 da stiu ca am virusu ce sa fac ajtor

    Raspunde · link
  • de ce?

    daca nu-l gasesti e f bine, ti l-a sters anti-virusul, fa modificarile in registry, ruleaza tool-ul. Daca dupa asta nu ti-a refacut toate exeurile infectate, poti sa le stergi pe alea gasite, ca nu le mai reface nici dracu’.

    PS: nu mai folositi nod32, ca tot nod32 am avut si eu… si suge rau!

    Raspunde · link
  • ionut

    ms mult io folosesc kav da tot imi arata ca am saburex in temp continui de la 3 cu run?

    Raspunde · link
  • ionut

    hei da io akuma tre sa sterg toate care au fost infenctate ce naspa orcum mersi mati salvat

    Raspunde · link
  • de ce?

    da, vezi, nu uita cand pornesti calculatorul in safe mode si vrei sa rulezi removal tool-ul ala, opreste naibii system restore ;)

    Raspunde · link
  • ionut

    aaaaa deci de asta nu pot sa le sterg ca nu sunt in safe mod da mama ce greu de cap sunt :P ms ca mi-ai amintit

    Raspunde · link
  • ionut

    Hei am facyt asa caum ai scris acolo dar cand scanez cu tool imi mai arata si nu pot sa ii sterg chiat daca sunt in safe mod ce sa fac ajutor va rog:(

    Raspunde · link
  • adela

    salut…stiu ca pic si eu cu virusul asta, dar am dat un search sa vad ce pot afla despre el si am gasit blogul tau…so: chiar daca intru in safe mode NU vrea sa se stearga manual, asta e prima faza…plus ca la clsid cand dau sa schimb default si threading model imi cere nus ce fel de new data e si..sincer la registrii nu ma pricep…ce alte variante mai am?…ms

    Raspunde · link
  • de ce?

    fara modificarile in registrii nu reusesti sa faci nimic. eventual cu un format de windows. Dar c-ul nu e singurul afectat, virusul afecteaza tot in afara de program files, documente si muzica. tot ce e executabil. Ca sa schimbi in registrii doar dai bublu click pe cheia respectiva si modifici valoarea. sau o stegi cu totul si faci una identica de tip REG_SZ. Cam asta e tot, pe scurt

    Raspunde · link
  • Razvan

    Stii cumva ce trebuie sa fac pentru celelalte variante de Warezov, am gasit la cineva pe calc vreo 5-6 variante fata de ce ai scris tu. Folosesc KIS ultima versiune si totusi imi apare mesajul de eroare ca services.exe a intampinat o poblema si in cateva minute apare mesajul acela misto in care mai ai 59 58 57… u know what i’m talking about

    Raspunde · link
  • dan

    Am luat si eu azi Saburexu ala. Si pe comp si pe laptop. Fara sa intru pe niciun site dubios. De unde naiba a venit?
    bOON
    Am facut ca in prima postare si toate bune si frumoase. Am reusit. Insa mi-a mancat antivirusul o gramada de kituri si executabile. Aia e.
    La laptop, alta hiba: nu am ole16.dll si nici registrii nu-s schimbati!!!!!!!!!! insa antivirusul (AVG free) imi arata cum “cad” executabilele una cate una…..
    Asta ce o mai fi?
    Revin si va tin la curent
    Si sa-i dea Dzeu sanatate celui ce a postat primul, caci din encyclopaedia virus nu am inteles cum sa fac sa scap :P

    Raspunde · link
  • zoli

    pt. Razvan : instaleaza XP service pack 2 , eu de 6 ori am formatat tot pina ce am reusit sa scap de el ,numai ca am facut acelasi gresala de fiecare data punind XP service pack 1, am incercat cu tot feluri de programe antivirus dar tot de geaba, cum porneam calculatorul si legam reteaua automat incepea numaratoarea inversa, pina cind am primit pontul cu XP2, de o saptamina pusa nu mai am probleme cu el, dar acum am prins pe un alt calculator SABUREX.A ce bucurie salut pt. toata lumea si mersi pentru informatii:)

    Raspunde · link
  • de ce?

    ah si pentru cine nu reuseste sa stearga ole16.dll din safe mode. faceti modificarile din registrii, un reset tot in safe-mode si o sa mearga atunci ;)

    Raspunde · link
  • dan

    hum, am SP1 si vad ca astea cu SP2 nu prea s-au infectat….din proprie experienta

    sau ma insel?

    Raspunde · link
  • adela

    ms…sincer nus ce i’am facut, dar de butonat prin calculator am tot butonat vre’o 3 ore…si a disparut ole16.dll..antivirusul s’a potolit…de fapt cele toate 3 instalate si dezinstalate..si scanari ba in safe mode, ba normal…si nu mai e…iar calc merge ok…ori am eu bafta ori nus ce sa zic, ca pana acum nu am mai dres calc’ul la plesneala sau in mare necunostinta de cauza…si nu sunt blonda:))

    Raspunde · link
  • Amy

    cu Saburex.a s-au infectat si cele cu SP2 ;)

    pt Adela: daca nu ti-ai modificat registrii o sa iti reapara… antivirusul nu il sterge de tot…

    eu mi-am modificat registrii si toate in nod normal (nu safe mode) si o mers… am scapat de el… :D

    Raspunde · link
  • Slayer

    Sal All :) Cine poate sa imi explici si mie cum scap de Win32/Saburex asta ca ma ia dracii de 2 zile…nu mai scap de el…am scanat toate 3 partitiile si nu mai avusem …dau restart…iar apare , de unde nu sh :|

    Raspunde · link
  • de ce?

    citeste omule mai sus, scrie clar. citeste si comentariile pentru momentele unde s-au incurcat altii

    Raspunde · link
  • Slayer

    Daca fotmatez toate partitiile si reinstalez windowsul o sa mai am probleme cu acel virus ?? :(

    Raspunde · link
  • de ce?

    nu, dar nu vad de ce dracului ai formata tot :D sincer. oricum virusul nu face mare lucru. trimite loguri cu procesele active din memoria calculatorului, unui tip din rusia. cam atat. poti trai cu el, daca nu te enerveaza. stii, e cam ca si SIDA. daca nu te ataca si altceva, poti trai fericit ani de zile :D

    Raspunde · link
  • Slayer

    si daca nu ai avea internet si virusul sa il ai in PC ce ar putea sa-ti faca ?

    Raspunde · link
  • Slayer

    Hai ma care stie ce iti face ca mie mi-e frica de el :)) in cat doate kitturile din PC din senin cu toate ca am scanat si antivirusul nu a banuit ceva virus prin C , D , E … stau si vb pe mess si dt data imi apare : Threat detected , deci de unde invie ? :D:D:D

    Raspunde · link
  • Slayer

    contact me pe mess ;) pe ID sllayer_go@yahoo.com sa ma aduceti la realitate :D plz

    Raspunde · link
  • Amy

    Eu chiar nu inteleg ce ii asa de greu… stergi ole16.dll, modifici registrii, mai scanezi o data, stergi toate exeurile infectate (daca nu le sterge antivirusul le stergi manual ca doar iti spune unde is)… daca esti maniac mai scanezi o data , te mai uiti o data la registrii sa fii sigur ca ii ok … si gata, ai scapat de el…

    Dan, eu nu as putea trai cu el… Nu ma lasa sa sterg directoarele, daca instalezi ceva nu iti pune linkurile in Start.. etc… Pt mine ii chiar f enervant :d

    Raspunde · link
  • de ce?

    dar macar nu afecteaza program files, docs and settings si muzica =))

    Raspunde · link
  • Slayer

    doar atat de 2 ore ?? nimik nou :D

    Raspunde · link
  • Andyy

    mam bagat in safe mode si nam gasit fisierul respectiv(ole16.dll), super, mam bagat in registri, era totul ok, nu mai trebuia sa modific, era totul ok, da dc ink mi se sterg exe-urile?
    pls trimitemi un e-mail zeul acestui blog, k nush dk mai intru, si asa am intrat prin google aici…pls

    Raspunde · link
  • Dragos

    Dar de unde se ia virusul asta ? :-/

    Raspunde · link
  • de ce?

    habar nu am.. il vrei si tu? :))

    Raspunde · link
  • Ciorax

    Sa va spun eu cum am scapat de virus :P , am dat scan cu Nod32 (updatat) -> mio gasit in Temp ola16.dll …o spus ca nu il poate curata , asa ca lo sters , o ajuns in registry … si acolo la fel … dupa accea am dat Scan cu AntySpy remover de la Bitdefender … si gata :d … ms de informatii ;)

    Raspunde · link
  • Adrian

    Salutare oameni buni,

    Si eu am dat de Saburex-u asta scanand cu Kaspersky la prima instalare. Pana sa pun Kaspwerky aveam McAfee si cand am scanat cu McAfee nu a detectat nimic. Am avut si BitDefenderu si eram foarte multumit de el dar mananca multe resurse.

    Oricum intre timp am facut o reinstalare de windows pt ca mergea super prost rau de tot si nu stiam de ce. Din ce observasem eu imi busise executabilele de sistem si era sistemu praf asa ca l-am reinstalat.

    Acum am scanat cu Kaspersky si vad ca l-a depistat in folderele de la Restor Point ale Windowsului. M-am uitat si in Registry si nu am nimic modificat de virus.

    E chiar nesuferit virusu asta dar se poate scoate. Updatati-va antivirusii la zi. Eu recomand Kaspersky sau BitDefender. Sunt foarte buni ca antivirusi. As inclina catre BitDefender dar mananca multe resurse.

    Raspunde · link
  • Ciprian

    Adrian – February 2nd, 2007

    da si mie key-ul de la kaspersky trimite pe studentursusis@yahoo.com ca eu am avut kaspersky si nu mai mergea din cauza unei asa-zise “liste-negre”

    mersi

    Raspunde · link
  • Amy

    si eu am problema cu lista neagra la kaspersky… daca ai key care merge.. trimite-mi si mie te rog… amaliatureanu [at]gmail.com merci mult..

    Raspunde · link
  • bestriani

    Am scapat de saburex cu nod32 care a sters fisierele infectate (inclusiv ole16.dll si tmp-urile alea).

    Numai ca dupa dezinfectie nu mai mergea Windows-E de la tastatura cu care porneam windows explorer.

    Noroc cu explicatiile de mai sus cu editarea din registrii (ca aici vroiam sa ajung), care au rezolvat problema.

    Toate cele bune.

    Raspunde · link
  • Cristina

    Oooofff…si eu tot cu Saburexul….Am reusit sa modific registrii dar ce e mai grav zic eu e ca nu reusesc sa sterg fisierul ole16.dll. Am incercat si in safe mode si degeaba…Ce pot sa fac??

    Raspunde · link
  • de ce?

    in safe mode se sterge, sigur nu ai system restore-ul pornit? :D sau vreo chestie care sa-ti readucxa sistemul la starea initiala la fiecare reste? :D

    Raspunde · link
  • cristina

    Eh…greu cu matematica:D. In safe mode imi zice ca ar fi utilizat de un alt program bla, bla bla…Se pare ca l-a sters insa altul….ori BitDefenderul, ori nod32….sa vad ce mai gaseste acuma Kasp. Ce face disperarea din om:))

    Raspunde · link
  • de ce?

    ah, daca citeai un pic mai sus… mai inainte trebuia sa faci modificarile in registry, asta cam tine de anti-virusul folosit, astfel incat explorerul sa nu mai utilizeze ole16.dll, ci shell32.dll, cum e normal, apoi un reset (tot in safe mode) si mergea sters, dupa care rularea toolului si totul era ok :)

    Raspunde · link
  • cristina

    Gataaa s-a rezolvat :D. Multumesc mult de tot pentru ajutor.

    Raspunde · link
  • anonymous

    oricum orice probleme ar fi in registri totul ar merge automat cu un fisier .reg e foarte simplu de creat.

    Raspunde · link
  • o saburexata

    ok… am parcurs toti pasii indicati. nu am gasit nici eu dll`ul cu pricina (se pare ca nod l-a sters totusi). am facut modificarile in registri si am dat run si removal tool`ului indicat, care mi-a debitat, insa, o gramada de warnings. am i clean?! :-s
    nod nu mai detecteaza nici un virus, dar da numeroase error opening`uri.
    well?

    Raspunde · link
  • de ce?

    Incearca sa dai un scan si cu kaspersky (gaesti varianta moka pe site-ul lor, sau scan online), just in case. Nod32 a avut toata lumea care s-a infectat cu saburex, asa ca… :D

    Cu alte cuvinte, nod32 suge, rau. Eu unul mi-am bagat picioarele in el desi aveam licenta platita. Iti sugerez si tie sa cauti altceva

    Raspunde · link
  • o saburexata

    inca o chestie. icon`ul My Computer arata dubios in continuare, un stil rudimentar comparativ cu restul icon`urilor. mi-a bulit si quick launch`ul la un moment dat, dar s-a rezolvat.

    Raspunde · link
  • de ce?

    cu asta nu stiu sa te ajut :P

    Raspunde · link
  • o saburexata

    dang, rapid esti! :)

    Raspunde · link
  • de ce?

    primesc instiintari cand se intampla ceva pe blog, iar daca am timp liber ma uit sa vad

    dar revenind totusi la iconite, reinstaleaza pachetul care il aveai si s-ar putea sa se rezolve, daca nu ai unul, caute prin gogu, trebuie sa-l gasesti si pe cel original

    Raspunde · link
  • o saburexata

    online scan cu kaspersky. he says i`m clean. can i trust him?:D

    Raspunde · link
  • cyp

    merge la fel si pentru win 2000 P (stiu ca efectele sunt un pic diferite:)))

    Raspunde · link
  • cyp

    adica sunt aceleasi chei din registri si acelasi dll(in 200 p )?
    asta vreau sa stiu!

    Raspunde · link
  • xadyc

    cum sterg c:\windows\system32\ole16.dll ?

    Raspunde · link
  • xadyc

    sunt la pasul 8.m-am blocat. cum trec mai departe?

    Raspunde · link
  • de ce?

    citeste omule pe aici printre comentarii, sunt raspunsuri la absolut toate intrebarile corelate subiectului ;)

    Raspunde · link
  • xadyc

    nu stiu sa sterg Temp directories

    Raspunde · link
  • xadyc

    si partea 9.

    Raspunde · link
  • Alex

    Deci am facut toate inafara de 8 si 9.

    La 8 am o nelamurire sterg absolut tot ce este in window/temp si local settings/temp ??
    Si nu reusesc sa downladez Removal tool. Imi da o eroare X( nuj dc.

    Pls ajutati-ma

    PS: Este vorba de Saburex.A

    Raspunde · link
  • Alex

    Deci am reusit sa iau removal tool.

    Astept raspunsul la 8 si va multumesc enorm :

    La 8 am o nelamurire sterg absolut tot ce este in window/temp si local settings/temp ??

    Raspunde · link
  • Simpaticul

    Salutare,si eu m-am ales cu acelasi virus,saburex.A ….Am modificat registrii am bagat si tool-ul acela si se pare ca nu a mai aparut nimik ,s-a linisit si nortonul dar in schimb am pierdut si kiturile caci si cele puse pe cd le-am pus cand aveam compu virusat …Nu am reusit sa sterg in safe mode olle…Cine ma ajuta si pe mine sa-mi zica niste comenzi ce tre sa le pun acolo ca sa ajung la virusu ala si sa-l sterg…plss

    Raspunde · link
  • Simpaticul

    Sal.mersi mult de opinii …Eu am scapat de virus ….Succes la restu :;)

    Raspunde · link
  • jack

    Nod32 este o porcarie ptr toti tampiti care nu stiu sa il configureze iar daca vreti protectie maxima bagati-va toti antivirusii de pe piatza:))=))

    Raspunde · link
  • daemon

    Nu antivirusii sug rau ci prostii care nu stiu cum sa-i seteze=)):))

    Raspunde · link
  • Keano

    Raspunde · link
  • Dragomir

    sal!am avut un troian horse,am reusit sa-l sterg iar acum cand ii dau sa scaneze imi apare shell32dll change….imi spune si mie cineva ce inseamna sau ce trebuie sa fac? Multumesc!

    Raspunde · link
  • ionut

    ce fac ca si eu am luat virusul si nu imi mai incarca quick lunch

    Raspunde · link
  • Camelia

    Uraaaa! In sfarsit ceva care a merss

    Raspunde · link
  • atanase teodoru

    cred ca am avut Saburex mai demult si l-am sters cand am reinstalat windows-ul dar mi-au ramas fisierele infectate si pt mine e fff important sa stiu cum pot sa seataurez fisierele .exe infectata

    va multumesc

    Raspunde · link
  • Nod32

    pfff doamne !!!!!!!!!voi nici nu incercati nod32 si spuneti de el!!!!!!! si aia care l-au incercat !!!! luati un tutorial de pe net cum se configureaza nu configurati voi si……..dupa aia spuneti ca nu detecteaza :|:|:|:|:| mie mia detectat virusul asta si si multi alti….daca vreti dovada…..id: gabrielo_samurai_5000:D

    Raspunde · link
  • phenomen

    adevarat 78!!! dar imi pare foarte rau ca nu il poate curatza! are cnv antivirus care poate curatza saburex?

    Raspunde · link
  • Nod32

    DOAMNE !!!!!!!!!!!!!!!cine v-a facut atat de……. contacteaza-ma si ti-l dau ca mie mi l-a si detetectat si curatat

    Raspunde · link
  • Ciurescu Florin

    Nod32 e foarte bun daca ai update la el ,altfel no sa detecteze saburex.A ,eu am patit ieri cand am fost la o sala de calculatoare sa reinstalez sistemele si miam infectat tot hardu cu kituri (noroc ca am backupuri si nu le pierd) ideea ii ca sala aia de calcualtoare nare internet :( asa ca nu am fackut update la nod si normal ca no vazut virusu.La mine pe pc cum am conectat hardiscu mio si vazut virusu si nu mam infectat pcu.Asa ca pt cei cu bdifender eu propun sal schimbe ca pute rau :).Eu am nod32 2.51 de un an si ceva pus pe pc si no trecut de el nici un virus sau spyware:)

    Raspunde · link
  • Nod32

    corect corect corect ;) deci cine il vrea sa ma contacteze :D:D:D:D(ultima versiune)

    PS:nici la mn nu a trecut nici un virus de el

    Raspunde · link
  • Radu

    Salutare. Am si eu o intrebare…dak poate cnva sa ma ajute :D
    Imi tot apare de 3 zile cand aprind calcu’ o eroare ” Error loading C:\Windows\System32\nrefjltn.dll ” …dak poate cnva sa-mi zica de ce apare ..si cum pot sa scap de eroarea asta…i-as ramane recunoscator :X..ms

    Raspunde · link
  • mihaela

    sall.imi poate spune cineva de cate ori dau scann la antivirus imi apare error opening(file locked) la folderele C si D si la sfarsit cand scaneaza tot spune ca nu a gasit nici un virus.

    Raspunde · link
  • mitzavm

    Sal frate a dat delete antivirusul la ole16.dll si nu imi mai merge control panel sal deschida decat prin my computer am incercat toate modalitatile sal refac si bot nu am reusit. Multumesc

    Raspunde · link

Comentariul tau

Ceva reguli de comentarii pe blog