Skocz do zawartości


Zdjęcie

Logi - Zagrożenia powracają


  • Zamknięty Temat jest zamknięty
9 odpowiedzi w tym temacie

#1 Marix125

Marix125

    Starszy:

  • 1 394 postów

Napisano 24 08 2007 - 20:39

Witam

Mam pełno syfu w komputerze, otwierają mi się jakieś skanery online na stronach www, same włączają mi się okna gg, oraz przełącza mnie pomiędzy różnymi oknami, tak się nie da normalnie pracować przy komputerze. Skanowałem różnymi anty-spyware niby usunęło, ale same to wróciło.

Proszę o sprawdzenie loga:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:22:34, on 2007-08-24
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe
C:\WINDOWS\system32\Rundll32.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBEE.EXE
C:\Program Files\Common Files\Real\Update_OB\realsched.exe
C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe
C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Program Files\BinarySense\HDDlife 3\hldasvc.exe
C:\Program Files\BinarySense\HDDlife 3\hldasvc.exe
C:\Program Files\Common Files\LightScribe\LSSrvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\uTorrent\uTorrent.exe
C:\WINDOWS\System32\irftp.exe
C:\Program Files\Netia\Net\netianet.exe
C:\Program Files\Gadu-Gadu\gg.exe
C:\Program Files\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe
C:\PROGRA~1\Mozilla Firefox\firefox.exe
C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=...6Ojg5&lid=2
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: MSVPS System - {208D7BCC-9857-4C9E-823B-D04E72490A67} - C:\WINDOWS\duocore.dll
O2 - BHO: MSVPS System - {283A0EE3-2CC1-45AB-8207-B1D7B69C7F83} - C:\WINDOWS\duocore.dll
O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O2 - BHO: EpsonToolBandKicker Class - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O3 - Toolbar: EPSON Web-To-Page - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Program Files\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll
O4 - HKLM\..\Run: [CTSysVol] C:\Program Files\Creative\SBAudigy\Surround Mixer\CTSysVol.exe /r
O4 - HKLM\..\Run: [P17Helper] Rundll32 P17.dll,P17Helper
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton AntiVirus\osCheck.exe"
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [EPSON Stylus DX4000 Series] C:\WINDOWS\System32\spool\DRIVERS\W32X86\3\E_FATIBEE.EXE /FU "C:\WINDOWS\TEMP\E_SAF.tmp" /EF "HKLM"
O4 - HKLM\..\Run: [NETIANET] C:\Program Files\Netia\Net\netianet.exe -auto
O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "C:\Program Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O8 - Extra context menu item: E&ksportuj do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
O9 - Extra button: Wyślij do programu OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Wyślij &do programu OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{A7D82A32-4628-4235-BB13-061244CCA862}: NameServer = 83.238.255.76 213.241.79.37
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: hddlife - {BD758015-47D9-477A-8873-4B688A2BC0E2} - "C:\Program Files\BinarySense\HDDlife 3\hlAPP.dll" (file missing)
O21 - SSODL: wmpenv - {5BD4C90D-E63A-48A3-8559-BF74C47CFC40} - C:\WINDOWS\wmpenv.dll
O21 - SSODL: wmpconf - {C1D11C4C-3383-4C85-8699-9DFC1C2A3437} - C:\WINDOWS\wmpconf.dll
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: Harmonogram automatycznej usługi LiveUpdate - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: HDDlife HDD Access service - BinarySense, Inc. - C:\Program Files\BinarySense\HDDlife 3\hldasvc.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton AntiVirus\isPwdSvc.exe
O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Spyware Doctor Auxiliary Service (sdAuxService) - PC Tools - C:\Program Files\Spyware Doctor\svcntaux.exe
O23 - Service: Spyware Doctor Service (sdCoreService) - PC Tools - C:\Program Files\Spyware Doctor\swdsvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe

--
End of file - 7908 bytes

Z góry dzięki bardzo :rolleyes:

Jeszcze takie monity mi się pojawiają.

Załączone miniatury

  • 2.JPG
  • screen.jpg

  • 0

#2 sklsk

sklsk

    Stały użytkownik

  • 232 postów

Napisano 24 08 2007 - 20:54

wstępnie - ale to oczywiście nie wszystko na pewno do usunięcia

O2 - BHO: MSVPS System - {208D7BCC-9857-4C9E-823B-D04E72490A67} - C:\WINDOWS\duocore.dll
Unknown
O2 - BHO: MSVPS System - {283A0EE3-2CC1-45AB-8207-B1D7B69C7F83} - C:\WINDOWS\duocore.dll
Unknown
O21 - SSODL: wmpenv - {5BD4C90D-E63A-48A3-8559-BF74C47CFC40} - C:\WINDOWS\wmpenv.dll
Unknown
O21 - SSODL: wmpconf - {C1D11C4C-3383-4C85-8699-9DFC1C2A3437} - C:\WINDOWS\wmpconf.dll
dodatkowo można wywalić wszystko z messangera z microsoftu

jeśli to IP nie jest od twojego dostawcy to tez mu się trzeba przyjrzeć (mogą to być również dns dostawcy)
Unknown
O17 - HKLM\System\CCS\Services\Tcpip\..\{A7D82A32-4628-4235-BB13-061244CCA862}: NameServer = 83.238.255.76 213.241.79.37
dodatkowo zwróć uwagę czy znasz to C:\WINDOWS\System32\irftp.exe, wpis moze być prawidłowy jeśli korzystasz z ftp

  • 0

#3 Marix125

Marix125

    Starszy:

  • 1 394 postów

Napisano 24 08 2007 - 21:00

Dzięki, ale czy po tym komputer będzie normalnie działał ?
  • 0

#4 sklsk

sklsk

    Stały użytkownik

  • 232 postów

Napisano 24 08 2007 - 21:02

niestety nie jestem w stanie wyłapać wszystkiego, to są tylko podstawowe (choć ryzyko jest zawsze)
dodatkowo pasowało by troszeczkę przeczesać np: ad-awarem widziałem że jest
  • 0

#5 Marix125

Marix125

    Starszy:

  • 1 394 postów

Napisano 24 08 2007 - 21:04

Skanowałem Ad-Aware i nic nie wykrył :rolleyes: Za to Spyware Doctor wykrył ponad 130 wpisów, plików. Usunąłem, ale dalej się pojawiają nowe :/
  • 0

#6 Maciej13

Maciej13

    SecurityMaster

  • 261 postów

Napisano 24 08 2007 - 23:45

@Marix, pokaż logi z: Hijack This + Silent Runners + ComboFix.
  • 0

#7 Nurek

Nurek

    Nie ma jutra bez komputra

  • 3 586 postów

Napisano 24 08 2007 - 23:56

Usunąłem, ale dalej się pojawiają nowe :/

Przeskanuj w trybie awaryjnym
  • 0

#8 Marix125

Marix125

    Starszy:

  • 1 394 postów

Napisano 25 08 2007 - 00:04

Tapeta mi na pulpicie się nawet zmieniła na jakąś czerwoną. Teraz w ogóle nie mogę tapety ustawić i mam białą. Co do komunikatów już jest chyba OK, nic sie nie pojawia, komputer działa płynnie. Pomógł 4 z kolei skan Spyware Doctor. Dzięki za odpowiedzi i zainteresowanie tematem.
  • 0

#9 Maciej13

Maciej13

    SecurityMaster

  • 261 postów

Napisano 26 08 2007 - 15:36

Marix, miałeś na komputerze infekcję SmitFraud, więc chciałbym zobaczyć kontrolne logi. Dostanę je? :(
  • 0

#10 Scofield

Scofield

    Początkujący

  • 57 postów

Napisano 06 09 2007 - 20:13

Zainstaluj sobie Spybota.
Wyczyść wszystkie tempy i przejedź antywirusem i spybotem w awaryjnym dla pewności.
Spaybotem skanuj będąc zalogowanym na swoim użytkowniku...

W Spybocie oprócz porządnego czyszczenia śmieci masz też w trybie Zaawansowanym w menu Narzędzia > Pozycje statrowe podgląd uruchamianych przy starcie rzeczy i wszystkie złe są wyczerwienione..., a podejrzane/zbędne na żółto :rolleyes:

Powodzenia...

  • 0




Użytkownicy przeglądający ten temat: 0

0 użytkowników, 0 gości, 0 anonimowych