• Ogłoszenie:

Wirus + dziwnie zachowujący się net

Bezpieczeństwo systemów, usuwanie wirusów, dobieranie programów antywirusowych. Obowiązkowe logi w tym dziale: trzy z FRST + Gmer.

Wirus + dziwnie zachowujący się net

Postprzez Mars 17 Lis 2008, 00:43

reklama
Witam

U znajomej Avast wykrył wirusa:
Kod: Zaznacz wszystko
C:\WINDOWS\system32\wvUkKcBr.dll Nazwa pasożyta: Win32:Trojan-gen {Other}

Może ktoś coś powiedzieć czy plik najzwyczajniej można usunąć?

Dodatkowo dodaje loga do przeglądnięcia gdyż net też się trochę dziwnie zachowuje, czasem zwalnia, czasem całkiem przestaje działać.

Kod: Zaznacz wszystko
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:33:56, on 2008-11-16
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Winamp\winampa.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\PowerISO\PWRISOVM.EXE
C:\Windows\dllhost.exe
C:\Windows\Debug\csrss.exe
C:\Windows\dllhost.exe
C:\Windows\PeerNet\csrss.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\PeerGuardian2\pg2.exe
C:\Program Files\SAGEM WiFi manager\WLANUTL.exe
C:\pulpit\___boty___\___gotyk___\kci.exe
C:\pulpit\___Warszawa___\lucus.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Documents and Settings\aspoleczna\Pulpit\putty.exe
D:\format\ICeQ\Chat.exe
C:\Program Files\WapSter\WapSter AQQ\AQQ.exe
C:\Program Files\Winamp\winamp.exe
C:\Program Files\Last.fm\LastFM.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\aspoleczna\Pulpit\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/pl/
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ad.yieldmanager.com/rw?title=&qs=iframe3?nPMAAH0RBACIzBAAUSUFAAIAAAAAAP8AAAABFgICAAMPDQUAna8DAFWmBwAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAX--awEND4j8AAAAAAAAAAPOOV5YbcO4.AAAAAAAAAAB7FE5lrov7PwAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACSRB-tuq1QQPX.c7NQfIwLg7hygLzA75V.XMnwAAAAA=,,http://pl.bearshare.com/home/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0 CE\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
O2 - BHO: (no name) - {6946A48D-F00B-4AA1-A69C-A8D87FE3D760} - C:\WINDOWS\system32\opnlJcaX.dll (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: (no name) - {E0FF6C72-A26D-4E93-91F6-EEE0EE3F1A5E} - C:\WINDOWS\system32\wvUkKcBr.dll (file missing)
O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [MSN] C:\Windows\dllhost.exe
O4 - HKLM\..\Run: [nva32] C:\Windows\csrss.exe
O4 - HKLM\..\Run: [visualtheme] C:\Windows\system32\drivers\csrss.exe
O4 - HKLM\..\Run: [MsVisMgr] C:\Windows\Debug\csrss.exe
O4 - HKLM\..\Run: [Themes] C:\Windows\PeerNet\csrss.exe
O4 - HKLM\..\Run: [XP32] C:\Windows\Debug\csrss.exe
O4 - HKLM\..\Run: [80356f64] rundll32.exe "C:\WINDOWS\system32\mylouwld.dll",b
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [AQQ] C:\PROGRA~1\WapSter\WAPSTE~1\AQQ.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [avp] C:\RECYCLER\S-1-5-21-9305430048-8283858531-565411819-0502\hdav.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Skrót do kci.lnk = C:\pulpit\___boty___\___gotyk___\kci.exe
O4 - Startup: Skrót do lucus.lnk = C:\pulpit\___Warszawa___\lucus.exe
O4 - Global Startup: Program sieciowy dla SAGEM Wi-Fi 11g USB adapter.lnk = ?
O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{3DB5F559-273B-4510-8530-3A6AF8A7B9D4}: NameServer = 208.67.222.222,208.67.220.220
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O20 - Winlogon Notify: opnlJcaX - opnlJcaX.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe

--
End of file



Z góry dzięki i pozdrawiam.
Ostatnio edytowany przez Mars 17 Lis 2008, 00:48, edytowano w sumie 2 razy
Mars
~user
 
Posty: 25
Dołączenie: 02 Gru 2007, 19:10
Miejscowość: Rzeszów



Wirus + dziwnie zachowujący się net

Postprzez Magik 17 Lis 2008, 00:47

Witam

na fix w hijacku:
Kod: Zaznacz wszystko
C:\Windows\dllhost.exe
C:\Windows\Debug\csrss.exe
C:\Windows\dllhost.exe
C:\Windows\PeerNet\csrss.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/pl/
O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
O2 - BHO: (no name) - {E0FF6C72-A26D-4E93-91F6-EEE0EE3F1A5E} - C:\WINDOWS\system32\wvUkKcBr.dll (file missing)
O4 - HKLM\..\Run: [MSN] C:\Windows\dllhost.exe
Run: [nva32] C:\Windows\csrss.exe

   O4 - HKLM\..\Run: [visualtheme] C:\Windows\system32\drivers\csrss.exe

   O4 - HKLM\..\Run: [MsVisMgr] C:\Windows\Debug\csrss.exe

   O4 - HKLM\..\Run: [Themes] C:\Windows\PeerNet\csrss.exe

   O4 - HKLM\..\Run: [XP32] C:\Windows\Debug\csrss.exe

   O4 - HKLM\..\Run: [80356f64] rundll32.exe "C:\WINDOWS\system32\mylouwld.dll",
   O4 - HKCU\..\Run: [avp] C:\RECYCLER\S-1-5-21-9305430048-8283858531-565411819-0502\hdav.exe
Unknown
   O4 - Startup: Skrót do kci.lnk = C:\pulpit\___boty___\___gotyk___\kci.exe

   O4 - Startup: Skrót do lucus.lnk = C:\pulpit\___Warszawa___\lucus.exe



ten komp jest zasyfiony, ze poezja


wklejaj kolego log z combofixa ino chyzio

Mars napisał(a):U znajomej Avast wykrył


<rotfl> <rotfl> <rotfl> swieto lasu czy jak, ze Avast cos wykrywa......
Image Image
Awatar użytkownika
Magik
~user
 
Posty: 7956
Dołączenie: 08 Maj 2004, 09:17
Miejscowość: Głogów
Pochwały: 886



Re: wirus + dziwnie zachowujący się net

Postprzez Mars 17 Lis 2008, 01:24

log z combofixa
Kod: Zaznacz wszystko
ComboFix 08-11-16.02 - aspoleczna 2008-11-17  0:00:51.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1250.1.1045.18.181 [GMT 1:00]
Uruchomiony z: c:\documents and settings\aspoleczna\Pulpit\ComboFix.exe

[COLOR=RED][B]UWAGA - TEN KOMPUTER NIE MA ZAINSTALOWANEJ KONSOLI ODZYSKIWANIA !![/B][/COLOR]
.

(((((((((((((((((((((((((((((((((((((((   Usunięto   )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\program files\Mozilla Firefox\plugins\NPMyGlSh.dll
c:\program files\myglobalsearch
c:\program files\myglobalsearch\bar\1.bin\M9FFXTBR.JAR
c:\program files\myglobalsearch\bar\1.bin\M9FFXTBR.MANIFEST
c:\program files\myglobalsearch\bar\1.bin\M9NTSTBR.JAR
c:\program files\myglobalsearch\bar\1.bin\M9NTSTBR.MANIFEST
c:\program files\myglobalsearch\bar\1.bin\M9PLUGIN.DLL
c:\program files\myglobalsearch\bar\1.bin\MGSBAR.DLL
c:\program files\myglobalsearch\bar\1.bin\NPMYGLSH.DLL
c:\program files\myglobalsearch\bar\Cache\[u]0[/u]08D0F54
c:\program files\myglobalsearch\bar\Cache\[u]0[/u]4EED19D.bin
c:\program files\myglobalsearch\bar\Cache\[u]0[/u]4EED4E9.bin
c:\program files\myglobalsearch\bar\Cache\[u]0[/u]4EED6ED.bin
c:\program files\myglobalsearch\bar\Cache\files.ini
c:\program files\myglobalsearch\bar\History\search
c:\program files\myglobalsearch\bar\Settings\prevcfg.htm
c:\windows\dllhost.exe
c:\windows\system32\awtQhebc.dll
c:\windows\system32\awtqonNf.dll
c:\windows\system32\awtqqnOI.dll
c:\windows\system32\awtrPifC.dll
c:\windows\system32\awtsQggg.dll
c:\windows\system32\awttqnoM.dll
c:\windows\system32\awtuRHxU.dll
c:\windows\system32\awturSLD.dll
c:\windows\system32\awtuvTMc.dll
c:\windows\system32\byXOgdaw.dll
c:\windows\system32\byXOgEUm.dll
c:\windows\system32\byXOIBRj.dll
c:\windows\system32\byXOIyxv.dll
c:\windows\system32\byXRjheD.dll
c:\windows\system32\byXrPiGA.dll
c:\windows\system32\cbXNFwWN.dll
c:\windows\system32\cbXNHAQH.dll
c:\windows\system32\cbXQgdBt.dll
c:\windows\system32\cbXQKcCs.dll
c:\windows\system32\cbXRiijJ.dll
c:\windows\system32\ddcArRLF.dll
c:\windows\system32\ddcBqNff.dll
c:\windows\system32\ddcBSlmm.dll
c:\windows\system32\ddcCUlLe.dll
c:\windows\system32\ddcCVLBQ.dll
c:\windows\system32\ddcdcdcc.dll
c:\windows\system32\ddcDsppQ.dll
c:\windows\system32\ddcDtSjk.dll
c:\windows\system32\ddcYPJAS.dll
c:\windows\system32\ddcYsRKd.dll
c:\windows\system32\dlwuolym.ini
c:\windows\system32\efcATMDv.dll
c:\windows\system32\efcBsQKe.dll
c:\windows\system32\efcBttqr.dll
c:\windows\system32\efcDUkHx.dll
c:\windows\system32\efcDVonm.dll
c:\windows\system32\efcYRlLC.dll
c:\windows\system32\efcYSmMC.dll
c:\windows\system32\fccaApNh.dll
c:\windows\system32\fccaAtsS.dll
c:\windows\system32\fccAqqro.dll
c:\windows\system32\fccbCvwv.dll
c:\windows\system32\fcccdCut.dll
c:\windows\system32\fccdayYp.dll
c:\windows\system32\fccdbAro.dll
c:\windows\system32\fccddeDt.dll
c:\windows\system32\fccYRKCu.dll
c:\windows\system32\fccyxuVo.dll
c:\windows\system32\geBQJCRk.dll
c:\windows\system32\geBqNffD.dll
c:\windows\system32\geBqQgdB.dll
c:\windows\system32\geBspqno.dll
c:\windows\system32\geBtULcD.dll
c:\windows\system32\geBuTjGw.dll
c:\windows\system32\geBuTmJC.dll
c:\windows\system32\hgGAsqpm.dll
c:\windows\system32\hgGawWPG.dll
c:\windows\system32\hgGVpPif.dll
c:\windows\system32\hgGvsTnl.dll
c:\windows\system32\hgGwTlIa.dll
c:\windows\system32\hgGwursR.dll
c:\windows\system32\hgGwuvtq.dll
c:\windows\system32\hgGwXRhE.dll
c:\windows\system32\hgGXOIAT.dll
c:\windows\system32\hgGyvwtu.dll
c:\windows\system32\hgGyyWom.dll
c:\windows\system32\hwbeubgf.ini
c:\windows\system32\iifcBtQg.dll
c:\windows\system32\iifcBuRj.dll
c:\windows\system32\iifcYQHB.dll
c:\windows\system32\iifdBQjH.dll
c:\windows\system32\iifEwTji.dll
c:\windows\system32\iiffDsrS.dll
c:\windows\system32\iiffDWOe.dll
c:\windows\system32\iiffGYPh.dll
c:\windows\system32\iifgGvsr.dll
c:\windows\system32\iifgGXrS.dll
c:\windows\system32\iiplshdx.ini
c:\windows\system32\jkkHXrpO.dll
c:\windows\system32\jkkIBSMc.dll
c:\windows\system32\jkkIBUMF.dll
c:\windows\system32\jkkKaxXP.dll
c:\windows\system32\jkkKbYsR.dll
c:\windows\system32\jtvnoufr.dll
c:\windows\system32\khfCrSIc.dll
c:\windows\system32\khfdcaby.dll
c:\windows\system32\khfDssSi.dll
c:\windows\system32\khfDssSk.dll
c:\windows\system32\khfDwWmj.dll
c:\windows\system32\khfeedAS.dll
c:\windows\system32\khfEUKBt.dll
c:\windows\system32\khfFWqpM.dll
c:\windows\system32\khfGATmL.dll
c:\windows\system32\khfGaYQG.dll
c:\windows\system32\kvkxatqh.ini
c:\windows\system32\ljJbBrrp.dll
c:\windows\system32\ljJBtTml.dll
c:\windows\system32\ljJbyAPi.dll
c:\windows\system32\ljJDSIbB.dll
c:\windows\system32\ljJDWMDv.dll
c:\windows\system32\ljJDWOhF.dll
c:\windows\system32\ljJYSihg.dll
c:\windows\system32\mlJAqpnm.dll
c:\windows\system32\mlJAqrSK.dll
c:\windows\system32\mlJArRjG.dll
c:\windows\system32\mlJATJYS.dll
c:\windows\system32\mlJBSjkl.dll
c:\windows\system32\mlJCRigd.dll
c:\windows\system32\mlJCrrSi.dll
c:\windows\system32\mlJCVljh.dll
c:\windows\system32\mlJCVMeB.dll
c:\windows\system32\mlJCVmki.dll
c:\windows\system32\mlJdDtRI.dll
c:\windows\system32\mlJDtrSJ.dll
c:\windows\system32\mlJDuutT.dll
c:\windows\system32\mlJYrpno.dll
c:\windows\system32\mlJYrrrS.dll
c:\windows\system32\mylouwld.dll
c:\windows\system32\nnnKaYSI.dll
c:\windows\system32\nnnkHBQK.dll
c:\windows\system32\nnnkHWnk.dll
c:\windows\system32\nnnkKEwU.dll
c:\windows\system32\nnnkkKBq.dll
c:\windows\system32\nnnlLfFY.dll
c:\windows\system32\nnnllMCr.dll
c:\windows\system32\nnnlmLbY.dll
c:\windows\system32\nnnmlMfc.dll
c:\windows\system32\nnnmmJBU.dll
c:\windows\system32\nnnnKdbB.dll
c:\windows\system32\nnnnNeBr.dll
c:\windows\system32\nnnnNEwU.dll
c:\windows\system32\nnnOeFXR.dll
c:\windows\system32\nnnoLeDw.dll
c:\windows\system32\nnnoMFvv.dll
c:\windows\system32\nnnoNday.dll
c:\windows\system32\opnkjHAr.dll
c:\windows\system32\opnlJaXp.dll
c:\windows\system32\opnlLFWm.dll
c:\windows\system32\opnlMdef.dll
c:\windows\system32\opnMdaYO.dll
c:\windows\system32\opnoliFU.dll
c:\windows\system32\opnolLBT.dll
c:\windows\system32\opnomjkk.dll
c:\windows\system32\opnonkJY.dll
c:\windows\system32\opnonMEu.dll
c:\windows\system32\pmnkIXOe.dll
c:\windows\system32\pmnlkKdA.dll
c:\windows\system32\pmnmnKAs.dll
c:\windows\system32\pmnnLbBT.dll
c:\windows\system32\pmnoOEvV.dll
c:\windows\system32\qoMcAtqO.dll
c:\windows\system32\qoMcyXOF.dll
c:\windows\system32\qoMeBstr.dll
c:\windows\system32\qoMgdbaY.dll
c:\windows\system32\qoMgdbcb.dll
c:\windows\system32\rBcKkUvw.ini
c:\windows\system32\rBcKkUvw.ini2
c:\windows\system32\rfuonvtj.ini
c:\windows\system32\rgmvqjjo.ini
c:\windows\system32\rqRhfeFW.dll
c:\windows\system32\rqRIyaWp.dll
c:\windows\system32\rqRKDssQ.dll
c:\windows\system32\rqRLcYSJ.dll
c:\windows\system32\rqRLdDWq.dll
c:\windows\system32\rqRLedeF.dll
c:\windows\system32\ssqOGVnO.dll
c:\windows\system32\ssqOGyAq.dll
c:\windows\system32\ssqQghFu.dll
c:\windows\system32\ssqRHYSJ.dll
c:\windows\system32\svlgxvta.ini
c:\windows\system32\tuvSkLef.dll
c:\windows\system32\tuvSliGx.dll
c:\windows\system32\tuvVMgdb.dll
c:\windows\system32\tuvWmjIx.dll
c:\windows\system32\tuvWpNhh.dll
c:\windows\system32\urqNdAtu.dll
c:\windows\system32\urqNfCsT.dll
c:\windows\system32\urqNFyVL.dll
c:\windows\system32\urqNHWpn.dll
c:\windows\system32\urqOGXPj.dll
c:\windows\system32\urqOGxVp.dll
c:\windows\system32\urqPgecd.dll
c:\windows\system32\urqPiHay.dll
c:\windows\system32\urqPIyAQ.dll
c:\windows\system32\urqPJaYq.dll
c:\windows\system32\urqQiIXO.dll
c:\windows\system32\urqQjggH.dll
c:\windows\system32\urqRJApo.dll
c:\windows\system32\urqrqnKe.dll
c:\windows\system32\vtUkKCUL.dll
c:\windows\system32\vtUlMEWM.dll
c:\windows\system32\vtUlmkKc.dll
c:\windows\system32\vtUMEwXq.dll
c:\windows\system32\vtUmlMDv.dll
c:\windows\system32\vtUmNHBs.dll
c:\windows\system32\vtUnlKAq.dll
c:\windows\system32\vtUnNEWq.dll
c:\windows\system32\vtUnOghi.dll
c:\windows\system32\vtUnooLB.dll
c:\windows\system32\wisfgbnt.ini
c:\windows\system32\wvUKEVLd.dll
c:\windows\system32\wvUlifDT.dll
c:\windows\system32\wvUljIcc.dll
c:\windows\system32\wvUlkJYp.dll
c:\windows\system32\wvUOfcbB.dll
c:\windows\system32\wvUoOEUm.dll
c:\windows\system32\xxyvUNeb.dll
c:\windows\system32\xxyxvSJy.dll
c:\windows\system32\xxyxWPiI.dll
c:\windows\system32\yayApNFU.dll
c:\windows\system32\yayvSJYo.dll
c:\windows\system32\yayvTmji.dll
c:\windows\system32\yayvVLDt.dll
c:\windows\system32\yayvWmnK.dll
c:\windows\system32\yaywtSjG.dll
c:\windows\system32\yaywtSjJ.dll
c:\windows\system32\yaywWOIc.dll
c:\windows\system32\yayxwxYO.dll
c:\windows\system32\yayyyWmk.dll

.
(((((((((((((((((((((((((   Pliki utworzone od 2008-10-16 do 2008-11-16  )))))))))))))))))))))))))))))))
.

2008-11-14 23:52 . 2008-11-14 23:52   26,624   --a------   c:\documents and settings\aspoleczna\2707.exe
2008-11-14 09:59 . 2008-11-14 09:59   26,624   --a------   c:\documents and settings\aspoleczna\7665.exe
2008-11-13 23:55 . 2008-11-13 23:55   26,624   --a------   c:\documents and settings\aspoleczna\8826.exe
2008-11-13 22:17 . 2008-11-13 22:17   26,624   --a------   c:\documents and settings\aspoleczna\4601.exe
2008-11-13 08:26 . 2008-11-13 08:26   26,624   --a------   c:\documents and settings\aspoleczna\3962.exe
2008-11-13 08:19 . 2008-11-13 08:19   26,624   --a------   c:\documents and settings\aspoleczna\4645.exe
2008-11-13 00:57 . 2008-11-13 00:57   26,624   --a------   c:\documents and settings\aspoleczna\6755.exe
2008-11-12 15:10 . 2008-11-12 15:10   26,624   --a------   c:\documents and settings\aspoleczna\3807.exe
2008-11-12 15:05 . 2008-11-12 15:05   26,624   --a------   c:\documents and settings\aspoleczna\6291.exe
2008-11-12 14:59 . 2008-11-12 14:59   26,624   --a------   c:\documents and settings\aspoleczna\2320.exe
2008-11-12 13:09 . 2008-11-12 13:09   26,624   --a------   c:\documents and settings\aspoleczna\7804.exe
2008-11-12 12:47 . 2008-11-12 12:47   26,624   --a------   c:\documents and settings\aspoleczna\9565.exe
2008-11-12 12:37 . 2008-11-12 12:37   26,624   --a------   c:\documents and settings\aspoleczna\6692.exe
2008-11-12 12:34 . 2008-11-12 12:34   26,624   --a------   c:\documents and settings\aspoleczna\2641.exe
2008-11-12 09:50 . 2008-11-12 09:50   26,624   --a------   c:\documents and settings\aspoleczna\660.exe
2008-11-11 23:43 . 2008-11-11 23:47   422,803,405   --a------   C:\2002 - Niewierna - Unfaithful - txt.rm
2008-11-11 23:43 . 2008-11-11 23:43   220,664   ---h-----   C:\treeinfo.wc
2008-11-11 10:42 . 2008-11-11 10:42   26,624   --a------   c:\documents and settings\aspoleczna\1083.exe
2008-11-10 14:50 . 2008-11-10 14:50   26,624   --a------   c:\documents and settings\aspoleczna\5635.exe
2008-11-10 11:41 . 2008-11-10 11:41   26,624   --a------   c:\documents and settings\aspoleczna\3434.exe
2008-11-09 16:57 . 2008-11-09 16:57   26,624   --a------   c:\documents and settings\aspoleczna\847.exe
2008-11-09 16:31 . 2008-11-09 16:31   <DIR>   d--------   c:\program files\FileZilla FTP Client
2008-11-09 16:31 . 2008-11-12 00:24   <DIR>   d--------   c:\documents and settings\aspoleczna\Dane aplikacji\FileZilla
2008-11-09 10:40 . 2008-11-09 10:40   26,624   --a------   c:\documents and settings\aspoleczna\6645.exe
2008-11-09 00:38 . 2008-11-09 00:38   26,624   --a------   c:\documents and settings\aspoleczna\885.exe
2008-11-08 18:02 . 2008-11-08 18:02   26,624   --a------   c:\documents and settings\aspoleczna\3253.exe
2008-11-08 12:44 . 2008-11-08 12:44   26,624   --a------   c:\documents and settings\aspoleczna\6140.exe
2008-11-08 11:50 . 2008-11-08 11:50   26,624   --a------   c:\documents and settings\aspoleczna\2861.exe
2008-11-08 10:42 . 2008-11-08 10:42   26,624   --a------   c:\documents and settings\aspoleczna\9412.exe
2008-11-06 18:56 . 2008-11-07 09:16   671,854   --a------   c:\windows\new_send.exe
2008-11-05 21:02 . 2004-08-03 23:44   221,184   --a------   c:\windows\system32\wmpns.dll
2008-11-03 21:23 . 2008-11-03 21:23   <DIR>   d--------   c:\program files\SubEdit-Player
2008-10-30 21:03 . 2008-10-30 21:03   26,624   --a------   c:\documents and settings\aspoleczna\2464.exe
2008-10-30 11:25 . 2008-10-30 11:25   26,624   --a------   c:\documents and settings\aspoleczna\8104.exe
2008-10-30 08:58 . 2008-10-30 08:58   26,624   --a------   c:\documents and settings\aspoleczna\1116.exe
2008-10-29 23:18 . 2008-10-29 23:18   26,624   --a------   c:\documents and settings\aspoleczna\9190.exe
2008-10-29 22:59 . 2008-10-29 22:59   26,624   --a------   c:\documents and settings\aspoleczna\5562.exe
2008-10-29 21:26 . 2008-10-29 21:26   26,624   --a------   c:\documents and settings\aspoleczna\3066.exe
2008-10-29 20:21 . 2008-10-29 20:21   26,624   --a------   c:\documents and settings\aspoleczna\3239.exe
2008-10-29 17:53 . 2008-10-29 17:53   26,624   --a------   c:\documents and settings\aspoleczna\4367.exe
2008-10-29 17:48 . 2008-10-29 17:48   26,624   --a------   c:\documents and settings\aspoleczna\1660.exe
2008-10-29 17:13 . 2008-10-29 20:21   671,850   --a------   c:\windows\lol.exe
2008-10-29 17:13 . 2008-10-29 17:13   26,624   --a------   c:\documents and settings\aspoleczna\4145.exe
2008-10-29 11:30 . 2008-10-29 11:30   26,624   --a------   c:\documents and settings\aspoleczna\6014.exe
2008-10-29 08:54 . 2008-10-29 08:54   26,624   --a------   c:\documents and settings\aspoleczna\4100.exe
2008-10-29 08:46 . 2008-10-29 08:46   10,240   --a------   c:\documents and settings\aspoleczna\6475.exe
2008-10-27 18:49 . 2008-10-27 18:49   27,136   --a------   c:\documents and settings\aspoleczna\5016.exe
2008-10-27 08:20 . 2008-10-27 08:20   61,440   --a------   c:\documents and settings\aspoleczna\4504.exe
2008-10-26 11:28 . 2008-10-26 11:28   61,440   --a------   c:\documents and settings\aspoleczna\4167.exe
2008-10-26 08:31 . 2008-10-26 08:31   61,440   --a------   c:\documents and settings\aspoleczna\6797.exe
2008-10-26 07:41 . 2008-10-26 07:41   61,440   --a------   c:\documents and settings\aspoleczna\2781.exe
2008-10-25 23:53 . 2008-10-25 23:53   61,440   --a------   c:\documents and settings\aspoleczna\8124.exe
2008-10-25 22:51 . 2008-10-25 22:51   671,850   --a------   c:\windows\funny_new.exe
2008-10-24 16:09 . 2008-10-24 17:56   671,850   --a------   c:\windows\new_myspace.exe
2008-10-23 18:00 . 2008-10-23 18:00   671,848   --a------   c:\windows\funny_664new.exe
2008-10-20 21:42 . 2008-10-20 21:42   26,624   --a------   c:\documents and settings\aspoleczna\5183.exe
2008-10-20 16:33 . 2008-10-21 07:05   671,846   --a------   c:\windows\7jade_new.com
2008-10-19 12:08 . 2008-10-19 12:08   671,846   --a------   c:\windows\lol43.exe
2008-10-18 20:42 . 2008-10-18 20:42   26,112   --a------   c:\documents and settings\aspoleczna\9062.exe
2008-10-18 19:57 . 2008-10-18 19:57   19,968   --a------   c:\documents and settings\aspoleczna\8217.exe
2008-10-18 19:45 . 2008-10-18 19:45   19,968   --a------   c:\documents and settings\aspoleczna\chevyridinhigh.exe
2008-10-17 16:24 . 2008-10-17 16:24   26,112   --a------   c:\documents and settings\aspoleczna\boybetterknow_26.exe

.
((((((((((((((((((((((((((((((((((((((((   Sekcja Find3M   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-16 23:08   ---------   d-----w   c:\program files\PeerGuardian2
2008-11-16 23:01   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\skypePM
2008-11-16 22:40   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\Skype
2008-11-16 20:37   ---------   d---a-w   c:\documents and settings\All Users\Dane aplikacji\TEMP
2008-11-11 17:22   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\GanymedeNet
2008-11-11 17:19   ---------   d-----w   c:\program files\Ganymede
2008-11-09 15:53   ---------   d-----w   c:\program files\Google
2008-11-09 09:37   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\iPlus
2008-11-08 20:39   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\EurekaLog
2008-11-08 20:38   ---------   d--h--w   c:\program files\InstallShield Installation Information
2008-10-31 11:09   ---------   d-----w   c:\program files\Winamp
2008-10-31 11:08   ---------   d-----w   c:\program files\Creative
2008-10-17 12:08   ---------   d-----w   c:\program files\NAPI-PROJEKT
2008-10-11 22:07   26,624   ----a-w   C:\bopretect.exe
2008-10-11 11:46   ---------   d-----w   c:\program files\PowerISO
2008-10-08 17:24   ---------   d-----w   c:\program files\BACL
2008-10-01 19:08   671,744   --sh--r   c:\windows\scvrun.exe
.

(((((((((((((((((((((((((((((((((((((   Wpisy startowe rejestru   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Uwaga* puste wpisy oraz domy�lne, prawidłowe wpisy nie sš pokazane
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]
"Gadu-Gadu"="c:\program files\Gadu-Gadu\gg.exe" [2007-07-09 2119104]
"AQQ"="c:\progra~1\WapSter\WAPSTE~1\AQQ.exe" [2008-09-18 1674736]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2008-06-03 21718312]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" [2008-06-24 1840424]
"PeerGuardian"="c:\program files\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2007-05-14 35328]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"PWRISOVM.EXE"="c:\program files\PowerISO\PWRISOVM.EXE" [2008-07-07 167936]
"NeroFilterCheck"="c:\program files\Common Files\Nero\Lib\NeroCheck.exe" [2008-06-19 570664]
"NBKeyScan"="c:\program files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2008-06-08 2221352]
"MsVisMgr"="c:\windows\Debug\csrss.exe" [2008-10-29 26624]
"Themes"="c:\windows\PeerNet\csrss.exe" [2008-10-27 27136]
"XP32"="c:\windows\Debug\csrss.exe" [2008-10-29 26624]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360]

c:\documents and settings\aspoleczna\Menu Start\Programy\Autostart\
Skr˘t do kci.lnk - c:\pulpit\___boty___\___gotyk___\kci.exe [2008-07-26 594944]
Skr˘t do lucus.lnk - c:\pulpit\___Warszawa___\lucus.exe [2008-07-26 594944]

c:\documents and settings\All Users\Menu Start\Programy\Autostart\
Program sieciowy dla SAGEM Wi-Fi 11g USB adapter.lnk - c:\program files\SAGEM WiFi manager\WLANUTL.exe [2008-07-27 925696]

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\WapSter\\AQQ\\AQQ.exe"=
"c:\\Program Files\\Gadu-Gadu\\gg.exe"=
"c:\\PROGRA~1\\WapSter\\AQQ\\AQQ.exe"=
"c:\\Program Files\\WapSter\\WapSter AQQ\\AQQ.exe"=
"c:\\totalcmd\\TOTALCMD.EXE"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]


R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-07-28 78416]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-07-28 20560]
S3 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [2005-08-02 32512]
S3 SG762_XP;SAGEM 802.11g XG762 1211B Driver;c:\windows\system32\DRIVERS\WlanBZXP.sys [2008-07-27 402432]
S3 ZDCndis5;ZDCndis5 Protocol Driver;\??\c:\windows\system32\ZDCndis5.SYS []

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{afc52b98-5b1f-11dd-91e3-001636270c8b}]
\Shell\AutoRun\command - c:\windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe pagefile.sys.vbs
.
- - - - USUNIĘTO PUSTE WPISY - - - -

BHO-{6946A48D-F00B-4AA1-A69C-A8D87FE3D760} - c:\windows\system32\opnlJcaX.dll
BHO-{E0FF6C72-A26D-4E93-91F6-EEE0EE3F1A5E} - c:\windows\system32\wvUkKcBr.dll
HKCU-Run-avp - c:\recycler\S-1-5-21-9305430048-8283858531-565411819-0502\hdav.exe
HKLM-Run-nva32 - c:\windows\csrss.exe
HKLM-Run-visualtheme - c:\windows\system32\drivers\csrss.exe
HKLM-Run-80356f64 - c:\windows\system32\mylouwld.dll
ShellExecuteHooks-{6946A48D-F00B-4AA1-A69C-A8D87FE3D760} - c:\windows\system32\opnlJcaX.dll
Notify-opnlJcaX - opnlJcaX.dll


.
------- Skan uzupełniajšcy -------
.
FireFox -: Profile - c:\documents and settings\aspoleczna\Dane aplikacji\Mozilla\Firefox\Profiles\dxnk6dhv.default\
FF -: plugin - c:\program files\Adobe\Acrobat 5.0 CE\Reader\browser\nppdf32.dll
FF -: plugin - c:\program files\Mozilla Firefox\plugins\npganymedenet.dll
FF -: plugin - c:\program files\Mozilla Firefox\plugins\NPMyGlSh.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-17 00:07:37
Windows 5.1.2600 Dodatek Service Pack 2 NTFS

skanowanie ukrytych procesów ...

skanowanie ukrytych wpisów autostartu ...

skanowanie ukrytych plików ...

skanowanie pomy�lnie ukończone
ukryte pliki: 0

**************************************************************************
.
--------------------- Pliki DLL ładowane pod uruchomionymi procesami ---------------------

PROCES: c:\windows\system32\csrss.exe
-> c:\windows\Debug\csrss.exe
-> c:\windows\PeerNet\csrss.exe
.
------------------------ Pozostałe uruchomione procesy ------------------------
.
c:\windows\system32\ati2evxx.exe
c:\windows\system32\ati2evxx.exe
c:\program files\Alwil Software\Avast4\aswUpdSv.exe
c:\program files\Alwil Software\Avast4\ashServ.exe
c:\program files\Nero\Nero8\Nero BackItUp\NBService.exe
c:\windows\system32\IoctlSvc.exe
c:\windows\system32\wdfmgr.exe
c:\program files\Alwil Software\Avast4\ashMaiSv.exe
c:\program files\Alwil Software\Avast4\ashWebSv.exe
c:\program files\Common Files\Nero\Lib\NMIndexingService.exe
c:\program files\Skype\Plugin Manager\skypePM.exe
.
**************************************************************************
.
Czas ukończenia: 2008-11-17  0:10:22 - komputer został uruchomiony ponownie
ComboFix-quarantined-files.txt  2008-11-16 23:10:14

Przed: 1 474 662 400 bajtów wolnych
Po: 1,401,327,616 bajtów wolnych

438
Mars
~user
 
Posty: 25
Dołączenie: 02 Gru 2007, 19:10
Miejscowość: Rzeszów



Wirus + dziwnie zachowujący się net

Postprzez Magik 17 Lis 2008, 01:32

tyle syfu dawno na tym forum nie bylo......... :1: :1:


wklej do notatnika
Kod: Zaznacz wszystko
Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{afc52b98-5b1f-11dd-91e3-001636270c8b}]


zapisz jako fix.reg i odpal


wklej do notatnika

Kod: Zaznacz wszystko
FILE::
C:\treeinfo.wc
c:\documents and settings\aspoleczna\2707.exe
c:\documents and settings\aspoleczna\7665.exe
c:\documents and settings\aspoleczna\8826.exe
c:\documents and settings\aspoleczna\4601.exe
c:\documents and settings\aspoleczna\3962.exe
c:\documents and settings\aspoleczna\4645.exe
c:\documents and settings\aspoleczna\6755.exe
c:\documents and settings\aspoleczna\3807.exe
c:\documents and settings\aspoleczna\6291.exe
c:\documents and settings\aspoleczna\2320.exe
c:\documents and settings\aspoleczna\7804.exe
c:\documents and settings\aspoleczna\9565.exe
c:\documents and settings\aspoleczna\6692.exe
c:\documents and settings\aspoleczna\2641.exe
c:\documents and settings\aspoleczna\660.exe
c:\documents and settings\aspoleczna\1083.exe
c:\documents and settings\aspoleczna\5635.exe
c:\documents and settings\aspoleczna\3434.exe
c:\documents and settings\aspoleczna\847.exe
c:\documents and settings\aspoleczna\6645.exe
c:\documents and settings\aspoleczna\885.exe
c:\documents and settings\aspoleczna\3253.exe
c:\documents and settings\aspoleczna\6140.exe
c:\documents and settings\aspoleczna\2861.exe
c:\documents and settings\aspoleczna\9412.exe
c:\windows\new_send.exe
c:\documents and settings\aspoleczna\2464.exe
c:\documents and settings\aspoleczna\8104.exe
c:\documents and settings\aspoleczna\1116.exe
c:\documents and settings\aspoleczna\9190.exe
c:\documents and settings\aspoleczna\5562.exe
c:\documents and settings\aspoleczna\3066.exe
c:\documents and settings\aspoleczna\3239.exe
c:\documents and settings\aspoleczna\4367.exe
c:\documents and settings\aspoleczna\1660.exe
c:\windows\lol.exe
c:\documents and settings\aspoleczna\4145.exe
c:\documents and settings\aspoleczna\6014.exe
c:\documents and settings\aspoleczna\4100.exe
c:\documents and settings\aspoleczna\6475.exe
c:\documents and settings\aspoleczna\5016.exe
c:\documents and settings\aspoleczna\4504.exe
c:\documents and settings\aspoleczna\4167.exe
c:\documents and settings\aspoleczna\6797.exe
c:\documents and settings\aspoleczna\2781.exe
C:\bopretect.exe
c:\documents and settings\aspoleczna\8124.exe
c:\windows\funny_new.exe
c:\windows\new_myspace.exe
c:\windows\funny_664new.exe
c:\documents and settings\aspoleczna\5183.exe
c:\windows\7jade_new.com
c:\windows\lol43.exe
c:\documents and settings\aspoleczna\9062.exe
c:\documents and settings\aspoleczna\8217.exe
c:\documents and settings\aspoleczna\chevyridinhigh.exe
c:\documents and settings\aspoleczna\boybetterknow_26.exe



>>Plik>>Zapisz jako... >>> CFScript
Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe


i wklej nowy log z hijacka po fixie i combo ktory sie wygeneruje
Image Image
Awatar użytkownika
Magik
~user
 
Posty: 7956
Dołączenie: 08 Maj 2004, 09:17
Miejscowość: Głogów
Pochwały: 886



Wirus + dziwnie zachowujący się net

Postprzez Mars 17 Lis 2008, 01:57

Hijack
Kod: Zaznacz wszystko
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:51:01, on 2008-11-17
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\PowerISO\PWRISOVM.EXE
C:\WINDOWS\system32\IoctlSvc.exe
C:\Windows\Debug\csrss.exe
C:\Windows\PeerNet\csrss.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe
C:\Program Files\PeerGuardian2\pg2.exe
C:\pulpit\___boty___\___gotyk___\kci.exe
C:\pulpit\___Warszawa___\lucus.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Documents and Settings\aspoleczna\Pulpit\putty.exe
C:\Program Files\WapSter\WapSter AQQ\AQQ.exe
C:\WINDOWS\explorer.exe
D:\format\ICeQ\Chat.exe
C:\Program Files\Mozilla Firefox\firefox.exe
C:\Documents and Settings\aspoleczna\Pulpit\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/pl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ad.yieldmanager.com/rw?title=&qs=iframe3?nPMAAH0RBACIzBAAUSUFAAIAAAAAAP8AAAABFgICAAMPDQUAna8DAFWmBwAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAX--awEND4j8AAAAAAAAAAPOOV5YbcO4.AAAAAAAAAAB7FE5lrov7PwAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACSRB-tuq1QQPX.c7NQfIwLg7hygLzA75V.XMnwAAAAA=,,http://pl.bearshare.com/home/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0 CE\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL (file missing)
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [MsVisMgr] C:\Windows\Debug\csrss.exe
O4 - HKLM\..\Run: [Themes] C:\Windows\PeerNet\csrss.exe
O4 - HKLM\..\Run: [XP32] C:\Windows\Debug\csrss.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [AQQ] C:\PROGRA~1\WapSter\WAPSTE~1\AQQ.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [PeerGuardian] C:\Program Files\PeerGuardian2\pg2.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Skrót do kci.lnk = C:\pulpit\___boty___\___gotyk___\kci.exe
O4 - Startup: Skrót do lucus.lnk = C:\pulpit\___Warszawa___\lucus.exe
O4 - Global Startup: Program sieciowy dla SAGEM Wi-Fi 11g USB adapter.lnk = ?
O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{3DB5F559-273B-4510-8530-3A6AF8A7B9D4}: NameServer = 208.67.222.222,208.67.220.220
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe

--
End of file



Combo
Kod: Zaznacz wszystko
ComboFix 08-11-16.02 - aspoleczna 2008-11-17  0:44:47.2 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1250.1.1045.18.243 [GMT 1:00]
Uruchomiony z: c:\documents and settings\aspoleczna\Pulpit\ComboFix.exe
Użyto następujących komend :: c:\documents and settings\aspoleczna\Pulpit\CFScript.txt
* Utworzono nowy punkt przywracania

[COLOR=RED][B]UWAGA - TEN KOMPUTER NIE MA ZAINSTALOWANEJ KONSOLI ODZYSKIWANIA !![/B][/COLOR]

FILE ::
C:\bopretect.exe
c:\documents and settings\aspoleczna\1083.exe
c:\documents and settings\aspoleczna\1116.exe
c:\documents and settings\aspoleczna\1660.exe
c:\documents and settings\aspoleczna\2320.exe
c:\documents and settings\aspoleczna\2464.exe
c:\documents and settings\aspoleczna\2641.exe
c:\documents and settings\aspoleczna\2707.exe
c:\documents and settings\aspoleczna\2781.exe
c:\documents and settings\aspoleczna\2861.exe
c:\documents and settings\aspoleczna\3066.exe
c:\documents and settings\aspoleczna\3239.exe
c:\documents and settings\aspoleczna\3253.exe
c:\documents and settings\aspoleczna\3434.exe
c:\documents and settings\aspoleczna\3807.exe
c:\documents and settings\aspoleczna\3962.exe
c:\documents and settings\aspoleczna\4100.exe
c:\documents and settings\aspoleczna\4145.exe
c:\documents and settings\aspoleczna\4167.exe
c:\documents and settings\aspoleczna\4367.exe
c:\documents and settings\aspoleczna\4504.exe
c:\documents and settings\aspoleczna\4601.exe
c:\documents and settings\aspoleczna\4645.exe
c:\documents and settings\aspoleczna\5016.exe
c:\documents and settings\aspoleczna\5183.exe
c:\documents and settings\aspoleczna\5562.exe
c:\documents and settings\aspoleczna\5635.exe
c:\documents and settings\aspoleczna\6014.exe
c:\documents and settings\aspoleczna\6140.exe
c:\documents and settings\aspoleczna\6291.exe
c:\documents and settings\aspoleczna\6475.exe
c:\documents and settings\aspoleczna\660.exe
c:\documents and settings\aspoleczna\6645.exe
c:\documents and settings\aspoleczna\6692.exe
c:\documents and settings\aspoleczna\6755.exe
c:\documents and settings\aspoleczna\6797.exe
c:\documents and settings\aspoleczna\7665.exe
c:\documents and settings\aspoleczna\7804.exe
c:\documents and settings\aspoleczna\8104.exe
c:\documents and settings\aspoleczna\8124.exe
c:\documents and settings\aspoleczna\8217.exe
c:\documents and settings\aspoleczna\847.exe
c:\documents and settings\aspoleczna\8826.exe
c:\documents and settings\aspoleczna\885.exe
c:\documents and settings\aspoleczna\9062.exe
c:\documents and settings\aspoleczna\9190.exe
c:\documents and settings\aspoleczna\9412.exe
c:\documents and settings\aspoleczna\9565.exe
c:\documents and settings\aspoleczna\boybetterknow_26.exe
c:\documents and settings\aspoleczna\chevyridinhigh.exe
C:\treeinfo.wc
c:\windows\7jade_new.com
c:\windows\funny_664new.exe
c:\windows\funny_new.exe
c:\windows\lol.exe
c:\windows\lol43.exe
c:\windows\new_myspace.exe
c:\windows\new_send.exe
.

(((((((((((((((((((((((((((((((((((((((   Usunięto   )))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\bopretect.exe
c:\documents and settings\aspoleczna\1083.exe
c:\documents and settings\aspoleczna\1116.exe
c:\documents and settings\aspoleczna\1660.exe
c:\documents and settings\aspoleczna\2320.exe
c:\documents and settings\aspoleczna\2464.exe
c:\documents and settings\aspoleczna\2641.exe
c:\documents and settings\aspoleczna\2707.exe
c:\documents and settings\aspoleczna\2781.exe
c:\documents and settings\aspoleczna\2861.exe
c:\documents and settings\aspoleczna\3066.exe
c:\documents and settings\aspoleczna\3239.exe
c:\documents and settings\aspoleczna\3253.exe
c:\documents and settings\aspoleczna\3434.exe
c:\documents and settings\aspoleczna\3807.exe
c:\documents and settings\aspoleczna\3962.exe
c:\documents and settings\aspoleczna\4100.exe
c:\documents and settings\aspoleczna\4145.exe
c:\documents and settings\aspoleczna\4167.exe
c:\documents and settings\aspoleczna\4367.exe
c:\documents and settings\aspoleczna\4504.exe
c:\documents and settings\aspoleczna\4601.exe
c:\documents and settings\aspoleczna\4645.exe
c:\documents and settings\aspoleczna\5016.exe
c:\documents and settings\aspoleczna\5183.exe
c:\documents and settings\aspoleczna\5562.exe
c:\documents and settings\aspoleczna\5635.exe
c:\documents and settings\aspoleczna\6014.exe
c:\documents and settings\aspoleczna\6140.exe
c:\documents and settings\aspoleczna\6291.exe
c:\documents and settings\aspoleczna\6475.exe
c:\documents and settings\aspoleczna\660.exe
c:\documents and settings\aspoleczna\6645.exe
c:\documents and settings\aspoleczna\6692.exe
c:\documents and settings\aspoleczna\6755.exe
c:\documents and settings\aspoleczna\6797.exe
c:\documents and settings\aspoleczna\7665.exe
c:\documents and settings\aspoleczna\7804.exe
c:\documents and settings\aspoleczna\8104.exe
c:\documents and settings\aspoleczna\8124.exe
c:\documents and settings\aspoleczna\8217.exe
c:\documents and settings\aspoleczna\847.exe
c:\documents and settings\aspoleczna\8826.exe
c:\documents and settings\aspoleczna\885.exe
c:\documents and settings\aspoleczna\9062.exe
c:\documents and settings\aspoleczna\9190.exe
c:\documents and settings\aspoleczna\9412.exe
c:\documents and settings\aspoleczna\9565.exe
c:\documents and settings\aspoleczna\boybetterknow_26.exe
c:\documents and settings\aspoleczna\chevyridinhigh.exe
C:\treeinfo.wc
c:\windows\7jade_new.com
c:\windows\funny_664new.exe
c:\windows\funny_new.exe
c:\windows\lol.exe
c:\windows\lol43.exe
c:\windows\new_myspace.exe
c:\windows\new_send.exe

.
(((((((((((((((((((((((((   Pliki utworzone od 2008-10-16 do 2008-11-16  )))))))))))))))))))))))))))))))
.

2008-11-11 23:43 . 2008-11-11 23:47   422,803,405   --a------   C:\2002 - Niewierna - Unfaithful - txt.rm
2008-11-09 16:31 . 2008-11-09 16:31   <DIR>   d--------   c:\program files\FileZilla FTP Client
2008-11-09 16:31 . 2008-11-12 00:24   <DIR>   d--------   c:\documents and settings\aspoleczna\Dane aplikacji\FileZilla
2008-11-05 21:02 . 2004-08-03 23:44   221,184   --a------   c:\windows\system32\wmpns.dll
2008-11-03 21:23 . 2008-11-03 21:23   <DIR>   d--------   c:\program files\SubEdit-Player

.
((((((((((((((((((((((((((((((((((((((((   Sekcja Find3M   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-16 23:46   ---------   d-----w   c:\program files\PeerGuardian2
2008-11-16 23:36   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\Skype
2008-11-16 23:01   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\skypePM
2008-11-16 20:37   ---------   d---a-w   c:\documents and settings\All Users\Dane aplikacji\TEMP
2008-11-11 17:22   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\GanymedeNet
2008-11-11 17:19   ---------   d-----w   c:\program files\Ganymede
2008-11-09 15:53   ---------   d-----w   c:\program files\Google
2008-11-09 09:37   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\iPlus
2008-11-08 20:39   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\EurekaLog
2008-11-08 20:38   ---------   d--h--w   c:\program files\InstallShield Installation Information
2008-10-31 11:09   ---------   d-----w   c:\program files\Winamp
2008-10-31 11:08   ---------   d-----w   c:\program files\Creative
2008-10-17 12:08   ---------   d-----w   c:\program files\NAPI-PROJEKT
2008-10-11 11:46   ---------   d-----w   c:\program files\PowerISO
2008-10-08 17:24   ---------   d-----w   c:\program files\BACL
2008-10-01 19:08   671,744   --sh--r   c:\windows\scvrun.exe
.

(((((((((((((((((((((((((((((((((((((   Wpisy startowe rejestru   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Uwaga* puste wpisy oraz domyślne, prawidłowe wpisy nie są pokazane
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]
"Gadu-Gadu"="c:\program files\Gadu-Gadu\gg.exe" [2007-07-09 2119104]
"AQQ"="c:\progra~1\WapSter\WAPSTE~1\AQQ.exe" [2008-09-18 1674736]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2008-06-03 21718312]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" [2008-06-24 1840424]
"PeerGuardian"="c:\program files\PeerGuardian2\pg2.exe" [2005-09-18 1421824]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2007-05-14 35328]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"PWRISOVM.EXE"="c:\program files\PowerISO\PWRISOVM.EXE" [2008-07-07 167936]
"NeroFilterCheck"="c:\program files\Common Files\Nero\Lib\NeroCheck.exe" [2008-06-19 570664]
"NBKeyScan"="c:\program files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2008-06-08 2221352]
"MsVisMgr"="c:\windows\Debug\csrss.exe" [2008-10-29 26624]
"Themes"="c:\windows\PeerNet\csrss.exe" [2008-10-27 27136]
"XP32"="c:\windows\Debug\csrss.exe" [2008-10-29 26624]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360]

c:\documents and settings\aspoleczna\Menu Start\Programy\Autostart\
Skr˘t do kci.lnk - c:\pulpit\___boty___\___gotyk___\kci.exe [2008-07-26 594944]
Skr˘t do lucus.lnk - c:\pulpit\___Warszawa___\lucus.exe [2008-07-26 594944]

c:\documents and settings\All Users\Menu Start\Programy\Autostart\
Program sieciowy dla SAGEM Wi-Fi 11g USB adapter.lnk - c:\program files\SAGEM WiFi manager\WLANUTL.exe [2008-07-27 925696]

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\WapSter\\AQQ\\AQQ.exe"=
"c:\\Program Files\\Gadu-Gadu\\gg.exe"=
"c:\\PROGRA~1\\WapSter\\AQQ\\AQQ.exe"=
"c:\\Program Files\\WapSter\\WapSter AQQ\\AQQ.exe"=
"c:\\totalcmd\\TOTALCMD.EXE"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-07-28 78416]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-07-28 20560]
S3 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [2005-08-02 32512]
S3 SG762_XP;SAGEM 802.11g XG762 1211B Driver;c:\windows\system32\DRIVERS\WlanBZXP.sys [2008-07-27 402432]
S3 ZDCndis5;ZDCndis5 Protocol Driver;\??\c:\windows\system32\ZDCndis5.SYS []

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{afc52b98-5b1f-11dd-91e3-001636270c8b}]
\Shell\AutoRun\command - c:\windows\system32\RunDLL32.EXE Shell32.DLL,ShellExec_RunDLL wscript.exe pagefile.sys.vbs

*Newly Created Service* - CATCHME
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-17 00:46:10
Windows 5.1.2600 Dodatek Service Pack 2 NTFS

skanowanie ukrytych procesów ...

skanowanie ukrytych wpisów autostartu ...

skanowanie ukrytych plików ...

skanowanie pomyślnie ukończone
ukryte pliki: 0

**************************************************************************
.
--------------------- Pliki DLL ładowane pod uruchomionymi procesami ---------------------

PROCES: c:\windows\system32\csrss.exe
-> c:\windows\Debug\csrss.exe
-> c:\windows\PeerNet\csrss.exe
.
Czas ukończenia: 2008-11-17  0:46:52
ComboFix-quarantined-files.txt  2008-11-16 23:46:49
ComboFix2.txt  2008-11-16 23:10:23

Przed: 1 421 602 816 bajtów wolnych
Po: 1,405,734,912 bajtów wolnych

232

Mars
~user
 
Posty: 25
Dołączenie: 02 Gru 2007, 19:10
Miejscowość: Rzeszów



Wirus + dziwnie zachowujący się net

Postprzez djarta 17 Lis 2008, 09:18

tyle syfu dawno na tym forum nie bylo.........

Widzialem wiecej. :D

Wklej do Notatnika:
Kod: Zaznacz wszystko
File::
c:\windows\scvrun.exe

Registry::
[-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{afc52b98-5b1f-11dd-91e3-001636270c8b}]

>>Plik>>Zapisz jako... >>> CFScript
Przeciągnij i upuść plik CFScript.txt na plik ComboFix.exe
-->Image
Ma się rozpocząć usuwanie. (i powstanie log).Daj ten log, który powstanie w trakcie usuwania.
Jeśli pójdzie dobrze, to: Po restarcie usuń ręcznie folder C:\Qoobox.

c:\windows\Debug\csrss.exe

Sprawdź go na --> http://virusscan.jotti.org/
albo na http://www.virustotal.com/en/indexf.html.

Wracasz ComboFixem + HJT.



=======================
K.
Pozdrawiam djarta. :)
djarta
~user
 
Posty: 684
Dołączenie: 31 Lip 2008, 10:49
Pochwały: 55



Re: wirus + dziwnie zachowujący się net

Postprzez Mars 18 Lis 2008, 01:33

Combofix
Kod: Zaznacz wszystko



ComboFix 08-11-16.02 - aspoleczna 2008-11-18  0:23:04.3 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1250.1.1045.18.173 [GMT 1:00]
Uruchomiony z: c:\documents and settings\aspoleczna\Pulpit\ComboFix.exe
Użyto następujšcych komend :: c:\documents and settings\aspoleczna\Pulpit\CFScript.txt
* Utworzono nowy punkt przywracania

[color=RED][b]UWAGA - TEN KOMPUTER NIE MA ZAINSTALOWANEJ KONSOLI ODZYSKIWANIA !![/b][/color]

FILE ::
c:\windows\scvrun.exe
.

(((((((((((((((((((((((((((((((((((((((   Usunięto   )))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\scvrun.exe

.
(((((((((((((((((((((((((   Pliki utworzone od 2008-10-17 do 2008-11-17  )))))))))))))))))))))))))))))))
.

2008-11-11 23:43 . 2008-11-11 23:47   422,803,405   --a------   C:\2002 - Niewierna - Unfaithful - txt.rm
2008-11-09 16:31 . 2008-11-09 16:31   <DIR>   d--------   c:\program files\FileZilla FTP Client
2008-11-09 16:31 . 2008-11-12 00:24   <DIR>   d--------   c:\documents and settings\aspoleczna\Dane aplikacji\FileZilla
2008-11-05 21:02 . 2004-08-03 23:44   221,184   --a------   c:\windows\system32\wmpns.dll
2008-11-03 21:23 . 2008-11-03 21:23   <DIR>   d--------   c:\program files\SubEdit-Player

.
((((((((((((((((((((((((((((((((((((((((   Sekcja Find3M   ))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-11-17 23:22   ---------   d-----w   c:\program files\PeerGuardian2
2008-11-17 23:19   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\Skype
2008-11-17 23:04   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\skypePM
2008-11-17 16:22   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\EurekaLog
2008-11-16 20:37   ---------   d---a-w   c:\documents and settings\All Users\Dane aplikacji\TEMP
2008-11-11 17:22   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\GanymedeNet
2008-11-11 17:19   ---------   d-----w   c:\program files\Ganymede
2008-11-09 15:53   ---------   d-----w   c:\program files\Google
2008-11-09 09:37   ---------   d-----w   c:\documents and settings\aspoleczna\Dane aplikacji\iPlus
2008-11-08 20:38   ---------   d--h--w   c:\program files\InstallShield Installation Information
2008-10-31 11:09   ---------   d-----w   c:\program files\Winamp
2008-10-31 11:08   ---------   d-----w   c:\program files\Creative
2008-10-17 12:08   ---------   d-----w   c:\program files\NAPI-PROJEKT
2008-10-11 11:46   ---------   d-----w   c:\program files\PowerISO
2008-10-08 17:24   ---------   d-----w   c:\program files\BACL
.

(((((((((((((((((((((((((((((   snapshot@2008-11-17_ 0.09.48.81   )))))))))))))))))))))))))))))))))))))))))
.
+ 2008-11-17 20:33:40   16,384   ----atw   c:\windows\Temp\Perflib_Perfdata_534.dat
.
(((((((((((((((((((((((((((((((((((((   Wpisy startowe rejestru   ))))))))))))))))))))))))))))))))))))))))))))))))))
.
.
*Uwaga* puste wpisy oraz domy�lne, prawidłowe wpisy nie sš pokazane
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-03 15360]
"Gadu-Gadu"="c:\program files\Gadu-Gadu\gg.exe" [2007-07-09 2119104]
"AQQ"="c:\progra~1\WapSter\WAPSTE~1\AQQ.exe" [2008-09-18 1674736]
"Skype"="c:\program files\Skype\Phone\Skype.exe" [2008-06-03 21718312]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" [2008-06-24 1840424]
"PeerGuardian"="c:\program files\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2007-05-14 35328]
"SunJavaUpdateSched"="c:\program files\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"PWRISOVM.EXE"="c:\program files\PowerISO\PWRISOVM.EXE" [2008-07-07 167936]
"NeroFilterCheck"="c:\program files\Common Files\Nero\Lib\NeroCheck.exe" [2008-06-19 570664]
"NBKeyScan"="c:\program files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" [2008-06-08 2221352]
"MsVisMgr"="c:\windows\Debug\csrss.exe" [2008-10-29 26624]
"Themes"="c:\windows\PeerNet\csrss.exe" [2008-10-27 27136]
"XP32"="c:\windows\Debug\csrss.exe" [2008-10-29 26624]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360]

c:\documents and settings\aspoleczna\Menu Start\Programy\Autostart\
Skr˘t do kci.lnk - c:\pulpit\___boty___\___gotyk___\kci.exe [2008-07-26 594944]
Skr˘t do lucus.lnk - c:\pulpit\___Warszawa___\lucus.exe [2008-07-26 594944]

c:\documents and settings\All Users\Menu Start\Programy\Autostart\
Program sieciowy dla SAGEM Wi-Fi 11g USB adapter.lnk - c:\program files\SAGEM WiFi manager\WLANUTL.exe [2008-07-27 925696]

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Program Files\\WapSter\\AQQ\\AQQ.exe"=
"c:\\Program Files\\Gadu-Gadu\\gg.exe"=
"c:\\PROGRA~1\\WapSter\\AQQ\\AQQ.exe"=
"c:\\Program Files\\WapSter\\WapSter AQQ\\AQQ.exe"=
"c:\\totalcmd\\TOTALCMD.EXE"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

R1 aswSP;avast! Self Protection;c:\windows\system32\drivers\aswSP.sys [2008-07-28 78416]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\DRIVERS\aswFsBlk.sys [2008-07-28 20560]
S3 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [2005-08-02 32512]
S3 SG762_XP;SAGEM 802.11g XG762 1211B Driver;c:\windows\system32\DRIVERS\WlanBZXP.sys [2008-07-27 402432]
S3 ZDCndis5;ZDCndis5 Protocol Driver;\??\c:\windows\system32\ZDCndis5.SYS []

*Newly Created Service* - PGFILTER
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-11-18 00:24:18
Windows 5.1.2600 Dodatek Service Pack 2 NTFS

skanowanie ukrytych procesów ...

skanowanie ukrytych wpisów autostartu ...

skanowanie ukrytych plików ...

skanowanie pomy�lnie ukończone
ukryte pliki: 0

**************************************************************************
.
Czas ukończenia: 2008-11-18  0:25:34
ComboFix-quarantined-files.txt  2008-11-17 23:25:25
ComboFix2.txt  2008-11-16 23:46:54
ComboFix3.txt  2008-11-16 23:10:23

Przed: 3 069 648 896 bajtów wolnych
Po: 3,061,116,928 bajtów wolnych

115



HJT
Kod: Zaznacz wszystko
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 00:27:59, on 2008-11-18
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Winamp\winampa.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe
C:\Program Files\PowerISO\PWRISOVM.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Gadu-Gadu\gg.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe
C:\pulpit\___boty___\___gotyk___\kci.exe
C:\pulpit\___Warszawa___\lucus.exe
C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
C:\WINDOWS\system32\IoctlSvc.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
C:\Documents and Settings\aspoleczna\Pulpit\putty.exe
C:\Program Files\Winamp\winamp.exe
C:\Program Files\Last.fm\LastFM.exe
C:\WINDOWS\explorer.exe
C:\Documents and Settings\aspoleczna\Pulpit\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://google.bearshare.com/pl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://ad.yieldmanager.com/rw?title=&qs=iframe3?nPMAAH0RBACIzBAAUSUFAAIAAAAAAP8AAAABFgICAAMPDQUAna8DAFWmBwAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAX--awEND4j8AAAAAAAAAAPOOV5YbcO4.AAAAAAAAAAB7FE5lrov7PwAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAACSRB-tuq1QQPX.c7NQfIwLg7hygLzA75V.XMnwAAAAA=,,http://pl.bearshare.com/home/ (obfuscated)
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0 CE\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL (file missing)
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL (file missing)
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [AtiPTA] atiptaxx.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKLM\..\Run: [PWRISOVM.EXE] C:\Program Files\PowerISO\PWRISOVM.EXE
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [MsVisMgr] C:\Windows\Debug\csrss.exe
O4 - HKLM\..\Run: [Themes] C:\Windows\PeerNet\csrss.exe
O4 - HKLM\..\Run: [XP32] C:\Windows\Debug\csrss.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [AQQ] C:\PROGRA~1\WapSter\WAPSTE~1\AQQ.exe
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
O4 - HKCU\..\Run: [PeerGuardian] C:\Program Files\PeerGuardian2\pg2.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA LOKALNA')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: Skrót do kci.lnk = C:\pulpit\___boty___\___gotyk___\kci.exe
O4 - Startup: Skrót do lucus.lnk = C:\pulpit\___Warszawa___\lucus.exe
O4 - Global Startup: Program sieciowy dla SAGEM Wi-Fi 11g USB adapter.lnk = ?
O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{3DB5F559-273B-4510-8530-3A6AF8A7B9D4}: NameServer = 208.67.222.222,208.67.220.220
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: Remote Packet Capture Protocol v.0 (experimental) (rpcapd) - CACE Technologies - C:\Program Files\WinPcap\rpcapd.exe

--
End of file - 6930 bytes

Mars
~user
 
Posty: 25
Dołączenie: 02 Gru 2007, 19:10
Miejscowość: Rzeszów



Wirus + dziwnie zachowujący się net

Postprzez djarta 18 Lis 2008, 09:45

Plik sprawdzony?



======================
K.
Pozdrawiam djarta. :)
djarta
~user
 
Posty: 684
Dołączenie: 31 Lip 2008, 10:49
Pochwały: 55



Re: wirus + dziwnie zachowujący się net

Postprzez Mars 18 Lis 2008, 15:53

Sprawdzony i wg strony czysty.
Mars
~user
 
Posty: 25
Dołączenie: 02 Gru 2007, 19:10
Miejscowość: Rzeszów



Wirus + dziwnie zachowujący się net

Postprzez djarta 18 Lis 2008, 16:50

W takim razie - czysto.

Wykonaj to co jest podane w tym temacie (jeśli wykonałeś/łaś to wcześniej to nie rób tego).

Usuń ręcznie folder C:\Qoobox,

Usuń instalkę ComboFix z dysku.

Wykonaj optymalizację autostartu

Przeczyść komputer ATF-Cleaner

Wyłącz i włącz przywracanie systemu na wszystkich dyskach.Instrukcja

Przeskanuj obszar mojego komputera http://www.kaspersky.pl/virusscanner.html (uruchom przez IE) Daj raport z niego na forum.

i tym:

FixIEDef.



============================
K.
Pozdrawiam djarta. :)
djarta
~user
 
Posty: 684
Dołączenie: 31 Lip 2008, 10:49
Pochwały: 55




Powróć do Bezpieczeństwo

Kto jest na forum

Użytkownicy przeglądający to forum: Brak zarejestrowanych użytkowników oraz 20 gości