Program adware powodujący wyświetlanie się reklam. Częstym objawem jest też przekierowywanie na inne strony.
Jak rozpoznać
HijackThis pokaże nam wpis/wpisy z identyfikatorem O20. Szpiega VX2/Look2me można łatwo rozpoznać po losowej nazwie pliku
O20 - Winlogon Notify: Nls - C:\WINNT\system32\fpj6031se.dll
O20 - Winlogon Notify: Themes - C:\WINDOWS\system32\oiqw24sc2.dll
O20 - Winlogon Notify: Controls Folder - C:\WINDOWS\system32\i45vs01.dll
O20 - Winlogon Notify: Dynamic Directory - C:\WINDOWS\system32\fgyfeft591.dll
O20 - Winlogon Notify: RunOnce - C:\WINDOWS\system32jj898fws.dll
O20 - Winlogon Notify: Reinstall - C:\WINDOWS\system32\38hw0djsjcq.dll
O20 - Winlogon Notify: Reliability - C:\WINDOWS\system32\oiodwbcq.dll
O20 - Winlogon Notify: App Management - C:\WINDOWS\system32\30i90kfdsq.dll
O20 - Winlogon Notify: Themes - D:\WINDOWS\system32\28ufhnmsnje.dll
O20 - Winlogon Notify: ShellScrap - C:\WINDOWS\system32\si398fbx.dll
O20 - Winlogon Notify: CSCSettings - C:\WINDOWS\system32\c3f3345f0i.dll
O20 - Winlogon Notify: Shell - C:\WINDOWS\system32\if46hgsq5.dll
O20 - Winlogon Notify: Reinstall - C:\WINDOWS\system32\qxc2f4r5d.dll
O20 - Winlogon Notify: Reliability - C:\WINDOWS\system32\ 38djw783.dll
O20 - Winlogon Notify: App Management - C:\WINDOWS\system32\drvdrvxcxe45.dll
O20 - Winlogon Notify: RunOnce - C:\WINDOWS\system\32d34r4.dll
O20 - Winlogon Notify: Themes - D:\WINDOWS\system\32m7hd4fre.dll
O20 - Winlogon Notify: Extensions - C:\WINNT\system32\hr2805fue.dll
Często pojawiają się także modyfikacje pliku host
- Kod: Zaznacz wszystko
O1 - Hosts: 69.20.16.183 ieautosearch
O1 - Hosts: 69.20.16.183 auto.search.msn.com
O1 - Hosts: 64.91.255.87 http://www.dcsresearch.com
Mogą być także rózne dziwne pliki
O2 - BHO: Media Player support DLL - {2DC9D850-144D-11E1-B3C9-10805E499D95} - C:\WINDOWS\System32\mplay32.dll
O4 - HKLM..Run: [ntsmod] C:\WINDOWS\system32\ntsmod.exe
O4 - HKLM..Run: [nsvcin] C:\WINDOWS\system32\n20050308.exe
Należy je usunąć
Jak go usunąc
Programami
Look2Me
1.Otwieramy program przez dwuklik na jego ikonke
2.Wybieramy Run this program as a task. Później klikamy OK. Program uruchomi się za około 1 minutę.
3.Klikamy na Scan for L2M. Skan się rozpocznie.
4.Po zakończeniu skanowania dajemy OK
5.Potem klikamy na przycisk Remove L2M Po całej akcji klikamy OK. Komputer się zrestartuje.
Jeśli przy próbie uruchomienia tego narzędzia otrzymacie błąd:
"Component 'mswinsck.ocx' or one of its dependencies not correctly registered: a file is missing or invalid"
Fix: Ściągnij mswinsck.ocx
- Kod: Zaznacz wszystko
http://www.ascentive.com/support/new/support_dll.phtml?dllname=MSWINSCK.OCX
Start >>> Uruchom >>> regsvr32 C:\WINDOWS\system32\MSWINSCK.OCX
Można użyć także programu symanteca
- Kod: Zaznacz wszystko
http://securityresponse.symantec.com/avcenter/FxSpL2Me.exe
Ręcznie
W tym celu użyć narzędzia L2Mfix
Po ściągnięciu pliku kikamy dwukrotnie na plik l2mfix
Pojawia się takie okienko.
Aby kontynuować należy wcisnąć losowy przycisk
Nastepnie w tym okienku wklepać liczbę 1
Po zakończeniu akcji wkleić na forum loga.
VX2 powoduje takzę zmiany w rejestrze. w tym celu proszę stowrzyć plik rejestru. Otwórzyć notatnik wkleić
Windows Registry Editor Version 5.00
[HKEY_CLASSES_ROOT\CLSID\{D82BE2B0-5764-11D0-A96E-00C04FD705A2}]
@="IShellFolderBand"
[HKEY_CLASSES_ROOT\CLSID\{D82BE2B0-5764-11D0-A96E-00C04FD705A2}\InProcServer32]
@=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,00,25,
00,5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,68,00,
65,00,6c,00,6c,00,33,00,32,00,2e,00,64,00,6c,00,6c,00,00,00
"ThreadingModel"="Apartment"
zapisać jak fix.reg z rozserzeniem wszystkie pliki. Zaaplikować do systemu.
Natępnie prawy klik na pasek zadań >>> Toolbars >>> odhaczyć Quick Launch o ile jest >>> Nowe toolbar >>> browsujesz do folderu C:\Documents and Settings\Twoje konto\Dane aplikacji\Microsoft\Internet Explorer i wskazujesz folder Quick Launch.
Jeśli folderu Quick Launch nie ma w podanej ścieżce to go tworzysz tam własnoręcznie.
Nie restartować komputera po zrobieniu loga z L2MFix, bo VX2 zmienia co restart wpisy i wejścia w rejestrze.

{CLSID}InProcServer32(Default) = "C:\WINDOWS\System32\vtsqo.dll" [null data]