Usuwanie wirusów

Usuwanie New.net /Newdotnet
To szpieg który umieszcza swoje LSP w łańcuchu Winsocka i wten sposób przejmuje kontrolę nad  komunikowaniem się  z internetem.

W logu hijacka zobaczycie coś takiego:

O2 - BHO: URLLink - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\Program Files\NewDotNet\newdotnet7_22.dll
O2 - BHO: URLLINK CLASS - {4A2AACF3-ADF6-11D5-98A9-00E018981B9E} - C:\PROGRAM FILES\NEWDOTNET\NEWDOTNET6_38.DLL
O4 - HKLM\..\RUN: [NEW.NET STARTUP] RUNDLL32 C:\PROGRA~1\NEWDOT~1\NEWDOT~2.DLL,NEWDOTNETSTARTUP -S
O10 - HIJACKED INTERNET ACCESS BY NEW.NET
O10 - BROKEN INTERNET ACCESS BECAUSE OF LSP PROVIDER 'C:\PROGRAM FILES\NEWDOTNET\NEWDOTNET3_88.DLL' MISSING
O10 - BROKEN INTERNET ACCESS BECAUSE OF LSP PROVIDER 'C:\PROGRAM FILES\NEWDOTNET\NEWDOTNET6_38.DLL' MISSING

W logu z Silenta możecie zobaczyć:
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
"New.net Startup" = "rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,ClientStartup -s" [MS]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{4A2AACF3-ADF6-11D5-98A9-00E018981B9E}\(Default) = "URLLink" [from CLSID]
  -> {CLSID}\InProcServer32\(Default) = "C:\Program Files\NewDotNet\newdotnet7_14.dll" ["New.net, Inc."]

Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000004\LibraryPath = "C:\Program Files\NewDotNet\newdotnet7_14.dll" ["New.net, Inc."]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
C:\Program Files\NewDotNet\newdotnet7_14.dll ["New.net, Inc."], 01 - 02, 23 - 24

Usuwanie:

1. Pobieramy narzędzie LSP-Fix.
2. Za pomocą tego narzędzia usuwacie z łańcucha winsocka plik newdotnet7_14.dll (oczywiście numerki się zmieniają).
3. Reset kompa , po restarcie sprawdzacie w dodaj/usuń programy czy nie ma tam czasem New.Net lub NewDotNet jak jest wywalacie.
4. Można też użyć uninstalera ,wykonujecie procedure 4.

UWAGA: Nie wolno fixować w hijacku i usuwać pozycji 010 !!! grozi to problemami w połączeniu się do netu.