Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112

Deprecated: preg_replace(): The /e modifier is deprecated, use preg_replace_callback instead in /home/mati/domains/forum.programosy.pl/public_html/includes/bbcode.php on line 112
prosze o sprawdzenie • programosy.pl

  • Ogłoszenie:

prosze o sprawdzenie

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

prosze o sprawdzenie

Postprzez Kajtek 11 Lis 2007, 09:07

reklama
eh.. no i znow jakis szit sie wdarl ;] wiec objawy sa takie: profil urzytkownika w windzie sam sie zmienia na (nieznany) i z paska start znika opcja wylaczyc kompa, mozna tylko wylogowac a i to czesto nie dziala, pozatym strasznie wszystko tnie i zamula i od czasu do czasu wyskakuja jakies reklamy w okienkach z ie (a uzywam firefoxa) poniezaej daje logi z hijack z gory thx za kazda pomoc :)

Kod: Zaznacz wszystko
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 08:03:50, on 2007-11-11
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\VTTray.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\WINDOWS\mrofinu1148.exe
C:\WINDOWS\System32\ctfmon.exe
C:\DOCUME~1\kajtek\DANEAP~1\ECURIT~1\netdde.exe
C:\Documents and Settings\kajtek\Dane aplikacji\?dobe\?hkdsk.exe
C:\Program Files\WinAble\winable.exe
C:\Program Files\INTERIAPL\Stefan\Stefan.exe
C:\Program Files\RivChat2\RivChat.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\kajtek\Pulpit\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
F2 - REG:system.ini: Shell=Explorer.exe %WINDIR%\VTTray.exe
O2 - BHO: (no name) - {C4DDAB34-65DB-4E78-DA5F-39E6768708E0} - C:\WINDOWS\System32\ahcfixm.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKLM\..\Run: [runner1] C:\WINDOWS\mrofinu1148.exe 61A847B5BBF72813339F30466188719AB689201522886B092CBD44BD8689220221DD325762EA4EBF968951185EFC412806867680AEDE604D64C2661373F815EBDCD66A47
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Ctao] "C:\DOCUME~1\kajtek\DANEAP~1\ECURIT~1\netdde.exe" -vt yazb
O4 - HKCU\..\Run: [Pafjvp] "C:\Documents and Settings\kajtek\Dane aplikacji\?dobe\?hkdsk.exe"
O4 - HKCU\..\Run: [WinAble] C:\Program Files\WinAble\winable.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.03\AMVConverter\grab.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1\bin\npjpi141.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1\bin\npjpi141.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O20 - Winlogon Notify: mszsrn32 - C:\WINDOWS\system32\mszsrn32.dll
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: s3contrl (32-bit) - Unknown owner - C:\WINDOWS\VTTray.exe

--
End of file - 3463 bytes
Kajtek
~user
 
Posty: 68
Dołączenie: 04 Cze 2007, 14:11



Postprzez wojtas 11 Lis 2007, 10:15

Wykonaj to co jest podane w tym temacie

zastosuj:

smitfraudfix z opcji 2


Zastosuj SDFix . Po pobraniu uruchom go a rozpakuje się do C:\SDFix. Uruchom komputer w trybie awaryjnym (F8 przy stracie systemu). Będąc w awaryjnym uruchom plik RunThis.bat z folderu SDFixa. Zatwierdź czyszczenie przez Y. Poczekaj aż ukończy i komputer zresetuje

Potem wejdz do folderu SDFix wrzuc zawartość pliku Report.txt + log z combofixa oraz z hijacka
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656



Postprzez Kajtek 11 Lis 2007, 10:44

ok gotowe

edit:// pojawil sie jeszcze jeden problem... minowicie komp przestal zamulac i ogolnie zachowuje sie ok. ale juz kilka razy zdazylo sie tak, iz jedyne co moglem zrobic to ruszac kursorem... wiadomosci na gg dochodzily muzyka grala, a ja nie moglem wcisnac ani zadnej ikonki ani otworzyc foldera ani nic napisac... nic poza poruszaniem kursora xd i jedyne co mi zostalo to reset kompa...

SDFix:

Kod: Zaznacz wszystko
SDFix: Version 1.114

Run by kajtek on 2007-11-11 at 09:35

Microsoft Windows XP [Wersja 5.1.2600]

Running From: C:\SDFix

Safe Mode:
Checking Services:

Name:
s3contrl (32-bit)

Path:
"C:\WINDOWS\VTTray.exe"

s3contrl (32-bit) - Deleted



Restoring Windows Registry Values
Restoring Windows Default Hosts File

Rebooting...


Normal Mode:
Checking Files:

Trojan Files Found:

C:\3D3T4T~1.EXE - Deleted
C:\Program Files\Temporary\wininstall.exe - Deleted
C:\Program Files\WinAble\winable.exe - Deleted
C:\Program Files\Common Files\Yazzle1560OinAdmin.exe - Deleted
C:\Program Files\Common Files\Yazzle1560OinUninstaller.exe - Deleted
C:\Program Files\Common Files\Carlson\carlton  - Deleted
C:\WINDOWS\b122.exe  - Deleted
C:\WINDOWS\b128.exe  - Deleted
C:\WINDOWS\mrofinu1148.exe  - Deleted
C:\WINDOWS\VTTray.exe  - Deleted


Folder C:\Program Files\InetGet2 - Removed
Folder C:\Program Files\Temporary - Removed
Folder C:\Program Files\WinAble - Removed
Folder C:\Program Files\Common Files\Carlson - Removed

Removing Temp Files...

ADS Check:

C:\WINDOWS
No streams found.

C:\WINDOWS\system32
No streams found.

C:\WINDOWS\system32\svchost.exe
No streams found.

C:\WINDOWS\system32\ntoskrnl.exe
No streams found.



                                 Final Check:

catchme 0.3.1262.1 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-11-11 09:36:54
Windows 5.1.2600  FAT NTAPI

scanning hidden processes ...

scanning hidden services ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0


Remaining Services:
------------------



Authorized Application Key Export:

[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]

Remaining Files:
---------------

File Backups: - C:\SDFix\backups\backups.zip

Files with Hidden Attributes:

Thu  8 Nov 2007        72,704 ..SHR --- "C:\Documents and Settings\kajtek\Dane aplikacji\?ecurity\netdde.exe"
Thu  1 Nov 2007       230,400 ..SHR --- "C:\Documents and Settings\kajtek\Dane aplikacji\?dobe\?hkdsk.exe"

Finished!


SmitFraudFix:

Kod: Zaznacz wszystko
SmitFraudFix v2.252

Scan done at  9:29:08,85, 2007-11-11
Run from C:\Documents and Settings\kajtek\Pulpit\SmitfraudFix
OS: Microsoft Windows XP [Wersja 5.1.2600] - Windows_NT
The filesystem type is FAT32
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Killing process


»»»»»»»»»»»»»»»»»»»»»»»» hosts


127.0.0.1       localhost

»»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

S!Ri's WS2Fix: LSP not Found.


»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files


»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: Karta Fast Ethernet zgodna z VIA - Sterownik miniport Harmonogramu pakietów
DNS Server Search Order: 194.150.197.220
DNS Server Search Order: 194.150.197.240

HKLM\SYSTEM\CCS\Services\Tcpip\..\{14067E47-C56E-4DE6-8BAE-A8F379C28251}: DhcpNameServer=194.150.197.220 194.150.197.240
HKLM\SYSTEM\CS1\Services\Tcpip\..\{14067E47-C56E-4DE6-8BAE-A8F379C28251}: DhcpNameServer=194.150.197.220 194.150.197.240
HKLM\SYSTEM\CS2\Services\Tcpip\..\{14067E47-C56E-4DE6-8BAE-A8F379C28251}: DhcpNameServer=194.150.197.220 194.150.197.240
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=194.150.197.220 194.150.197.240
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=194.150.197.220 194.150.197.240
HKLM\SYSTEM\CS2\Services\Tcpip\Parameters: DhcpNameServer=194.150.197.220 194.150.197.240


»»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""
"SystemId"=dword:016d0748


»»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

Registry Cleaning done.

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» End



combofix:

Kod: Zaznacz wszystko
ComboFix 07-11-08.1 - kajtek 2007-11-11  9:40:18.1 - [color=red][b]FAT32[/b][/color]x86
Microsoft Windows XP Professional  5.1.2600.0.1250.1.1045.18.438 [GMT 1:00]
Running from: C:\Documents and Settings\kajtek\Pulpit\ComboFix.exe
* Created a new restore point
.

(((((((((((((((((((((((((((((((((((((((   Other Deletions   )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\Documents and Settings\kajtek\Dane aplikacji\DOBE~1
C:\Documents and Settings\kajtek\Dane aplikacji\DOBE~1\?hkdsk.exe
C:\Documents and Settings\kajtek\Dane aplikacji\ECURIT~1
C:\Documents and Settings\kajtek\Dane aplikacji\ECURIT~1\?ecurity\
C:\Documents and Settings\kajtek\Dane aplikacji\ECURIT~1\netdde.exe
C:\Documents and Settings\kajtek\Menu Start\Programy\Outerinfo
C:\Documents and Settings\kajtek\Menu Start\Programy\Outerinfo\Terms.lnk
C:\Documents and Settings\kajtek\Menu Start\Programy\Outerinfo\Uninstall.lnk
C:\Program Files\outerinfo
C:\Program Files\outerinfo\FF\chrome.manifest
C:\Program Files\outerinfo\FF\components\FF.dll
C:\Program Files\outerinfo\FF\components\OuterinfoAds.xpt
C:\Program Files\outerinfo\FF\install.rdf
C:\Program Files\outerinfo\Terms.rtf
C:\WINDOWS\system32\ahcfixm.dll
C:\WINDOWS\system32\wcpisvit32.exe

.
(((((((((((((((((((((((((   Files Created from 2007-10-11 to 2007-11-11  )))))))))))))))))))))))))))))))
.

2007-11-11 09:40   51,200   --a------   C:\WINDOWS\NirCmd.exe
2007-11-11 09:34   <DIR>   d--------   C:\WINDOWS\ERUNT
2007-11-11 09:29   1,232   --a------   C:\WINDOWS\system32\tmp.reg
2007-11-11 09:28   289,144   --a------   C:\WINDOWS\system32\VCCLSID.exe
2007-11-11 09:28   288,417   --a------   C:\WINDOWS\system32\SrchSTS.exe
2007-11-11 09:28   53,248   --a------   C:\WINDOWS\system32\Process.exe
2007-11-11 09:28   51,200   --a------   C:\WINDOWS\system32\dumphive.exe
2007-11-11 09:28   25,600   --a------   C:\WINDOWS\system32\WS2Fix.exe
2007-11-10 22:10   <DIR>   d--------   C:\Program Files\MP3 Player Utilities 4.03
2007-11-09 16:51   <DIR>   d--------   C:\Program Files\MSN Messenger
2007-11-09 16:44   <DIR>   d--------   C:\Documents and Settings\kajtek\Dane aplikacji\MSN6
2007-11-09 16:44   <DIR>   d--------   C:\Documents and Settings\All Users\Dane aplikacji\MSN6
2007-11-09 02:23   <DIR>   d--hs----   C:\FOUND.005
2007-11-08 15:41   <DIR>   d--hs----   C:\FOUND.004
2007-11-08 05:25   <DIR>   dr-------   C:\Documents and Settings\LocalService\Ulubione
2007-11-08 05:25   <DIR>   d--------   C:\Documents and Settings\LocalService\Dane aplikacji\Talkback
2007-11-06 20:19   <DIR>   d--hs----   C:\FOUND.003
2007-11-06 19:31   83   --a------   C:\WINDOWS\system32\c.bat
2007-11-06 19:31   69   --a------   C:\WINDOWS\system32\.pif
2007-11-06 19:23   <DIR>   d--------   C:\Program Files\ffdshow
2007-11-06 18:44   348,160   --a------   C:\WINDOWS\system32\msvcr71.dll
2007-11-06 18:31   <DIR>   d--------   C:\Program Files\Elecard
2007-11-06 18:26   19,968   --a------   C:\WINDOWS\system32\cpuinf32.dll
2007-11-05 14:30   <DIR>   d--hs----   C:\FOUND.002
2007-11-04 19:18   <DIR>   d--hs----   C:\FOUND.001
2007-11-04 18:58   <DIR>   d--hs----   C:\FOUND.000
2007-11-04 17:51   122,636   -ra------   C:\WINDOWS\system32\drivers\pfc027.sys
2007-11-04 17:51   57,344   -ra------   C:\WINDOWS\system32\VFWUI.dll
2007-11-04 17:51   50,688   --a------   C:\WINDOWS\system32\vfwwdm32.dll
2007-11-04 17:51   45,568   --a------   C:\WINDOWS\system32\iyuv_32.dll
2007-11-04 17:51   8,192   --a------   C:\WINDOWS\system32\tsbyuv.dll
2007-11-04 17:47   <DIR>   d--------   C:\WINDOWS\LastGood
2007-11-04 12:14   <DIR>   d--------   C:\Program Files\Lavalys
2007-11-03 12:31   <DIR>   d--------   C:\WINDOWS\Downloaded Installations
2007-11-03 12:26   182,880   --a------   C:\WINDOWS\system32\iuengine.dll
2007-11-03 12:14   <DIR>   d--------   C:\Documents and Settings\kajtek\Contacts
2007-11-03 12:13   <DIR>   d--------   C:\WINDOWS\system32\DRVSTORE
2007-11-03 12:03   <DIR>   d--------   C:\WINDOWS\LastGood.Tmp
2007-11-03 10:15   <DIR>   d--------   C:\Program Files\Winamp
2007-11-03 00:57   23,040   --a------   C:\WINDOWS\system32\mszsrn32.dll
2007-11-03 00:25   1,156   --a------   C:\WINDOWS\mozver.dat
2007-11-02 23:47   24   --a------   C:\WINDOWS\system32\DVCStateBkp-{00000000-00000000-0000000A-00001102-00000002-80651102}.dat
2007-11-02 23:47   24   --a------   C:\WINDOWS\system32\DVCState-{00000000-00000000-0000000A-00001102-00000002-80651102}.dat
2007-11-02 23:22   <DIR>   d--------   C:\Program Files\Java Web Start
2007-11-02 23:22   <DIR>   d--------   C:\Program Files\Java
2007-11-02 23:22   <DIR>   d--------   C:\Documents and Settings\kajtek\.jpi_cache
2007-11-02 23:22   <DIR>   d--------   C:\Documents and Settings\kajtek\.javaws
2007-11-02 23:22   <DIR>   d--------   C:\Documents and Settings\kajtek\.java
2007-11-02 23:16   <DIR>   d--------   C:\Program Files\RivChat2
2007-11-02 23:11   <DIR>   d--------   C:\Documents and Settings\kajtek\Dane aplikacji\Talkback
2007-11-02 23:11   0   --a------   C:\WINDOWS\nsreg.dat
2007-11-02 23:08   <DIR>   d--hs----   C:\Recycled
2007-11-02 23:05   <DIR>   d--h-----   C:\Program Files\InstallShield Installation Information
2007-11-02 23:05   <DIR>   d--------   C:\Program Files\Creative
2007-11-02 23:04   <DIR>   d--------   C:\WINDOWS\nview
2007-11-02 23:04   208,896   --a------   C:\WINDOWS\system32\NVUNINST.EXE
2007-11-02 23:04   208,896   --a------   C:\WINDOWS\system32\nvudisp.exe
2007-11-02 23:03   <DIR>   d--------   C:\Program Files\Common Files\InstallShield
2007-11-02 23:03   <DIR>   d--------   C:\NVIDIA

.
((((((((((((((((((((((((((((((((((((((((   Find3M Report   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-11-11 08:27   42,496   ----a-w   C:\WINDOWS\system32\ftp.exe
2007-11-11 08:27   42,496   ----a-w   C:\WINDOWS\system32\dllcache\ftp.exe
2007-11-11 08:27   16,896   ----a-w   C:\WINDOWS\system32\tftp.exe
2007-11-11 08:27   16,896   ----a-w   C:\WINDOWS\system32\dllcache\tftp.exe
2007-11-02 21:57   133,120   ----a-w   C:\WINDOWS\system32\sfc_os.dll
2007-11-02 21:57   ---------   d-----w   C:\Program Files\INTERIAPL
2007-11-02 21:57   ---------   d-----w   C:\Documents and Settings\kajtek\Dane aplikacji\INTERIAPL
2007-11-02 21:52   ---------   d-----w   C:\Program Files\microsoft frontpage
2007-11-02 21:47   ---------   d-----w   C:\Program Files\Usługi online
.

(((((((((((((((((((((((((((((((((((((   Reg Loading Points   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Note* empty entries & legit default entries are not shown

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINDOWS\System32\NvCpl.dll" [2006-10-22 12:22]
"nwiz"="nwiz.exe" [2006-10-22 12:22 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="C:\WINDOWS\System32\NvMcTray.dll" [2006-10-22 12:22]
"WINDVDPatch"="CTHELPER.EXE" [2002-07-02 17:56 C:\WINDOWS\system32\CTHELPER.EXE]
"UpdReg"="C:\WINDOWS\UpdReg.EXE" [2000-05-11 01:00]
"Jet Detection"="C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe" [2001-11-29 01:00]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\ctfmon.exe" [2001-10-26 17:29]
"Ctao"="C:\DOCUME~1\kajtek\DANEAP~1\ECURIT~1\netdde.exe" []
"Pafjvp"="C:\Documents and Settings\kajtek\Dane aplikacji\?dobe\?hkdsk.exe" []

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"WinAble"=C:\Program Files\WinAble\winable.exe

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\mszsrn32]
C:\WINDOWS\system32\mszsrn32.dll 2007-11-03 00:57 23040 C:\WINDOWS\system32\mszsrn32.dll

S3 AME;PC Camera(6029 CIF);C:\WINDOWS\System32\DRIVERS\pfc027.sys

.
**************************************************************************

catchme 0.3.1250 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-11-11 09:42:30
Windows 5.1.2600  FAT NTAPI

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully
hidden files: 0

**************************************************************************
.
Completion time: 2007-11-11  9:42:59 - machine was rebooted
.
   --- E O F ---


oraz hijack:

Kod: Zaznacz wszystko
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 09:43:50, on 2007-11-11
Platform: Windows XP  (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\CTHELPER.EXE
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\kajtek\Pulpit\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [WINDVDPatch] CTHELPER.EXE
O4 - HKLM\..\Run: [UpdReg] C:\WINDOWS\UpdReg.EXE
O4 - HKLM\..\Run: [Jet Detection] "C:\Program Files\Creative\SBLive\PROGRAM\ADGJDet.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [Ctao] "C:\DOCUME~1\kajtek\DANEAP~1\ECURIT~1\netdde.exe" -vt yazb
O4 - HKCU\..\Run: [Pafjvp] "C:\Documents and Settings\kajtek\Dane aplikacji\?dobe\?hkdsk.exe"
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O8 - Extra context menu item: Add to AMV Converter... - C:\Program Files\MP3 Player Utilities 4.03\AMVConverter\grab.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1\bin\npjpi141.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.1\bin\npjpi141.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O20 - Winlogon Notify: mszsrn32 - C:\WINDOWS\system32\mszsrn32.dll
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

--
End of file - 2681 bytes
:roll: :roll:
Kajtek
~user
 
Posty: 68
Dołączenie: 04 Cze 2007, 14:11



Postprzez wojtas 11 Lis 2007, 18:57

Otworz notatnik i wklej w nim to:

File::
C:\WINDOWS\system32\c.bat
C:\WINDOWS\system32\.pif
C:\WINDOWS\system32\mszsrn32.dll

Registry::
[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"WinAble"=-

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Pafjvp"=-
"Ctao"=-

[-HKEY_LOCAL_MACHINE\software\microsoft\windowsnt\currentversion\winlogon\notify\mszsrn32]


Plik >>> zapisz jako CFScript.txt .Plik przeciągnij i upuść na ikonę ComboFixa (tak jak tu ) . Potwierdz >>> zresetuje sie komputer

(jeśli pojawi się pytanie "1 or 2" - to wpisz 1 i naciśnij ENTER). Rozpocznie się proces usuwania
Potem nowy log z hijacka oraz combofixa
Image
Awatar użytkownika
wojtas
*mod
 
Posty: 18165
Dołączenie: 13 Sty 2006, 16:00
Miejscowość: Krzeszyce
Pochwały: 1656




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 28 gości