Proszę o sprawdzenie loga :-)

14.09.05, 20:21
Komputer mojej mamy chodzi bardzo wolniutko, zwłaszcza długo się uruchamia,
choć nie powinien. Antywirus nic nie wykrył, pewnie się jakieś zbędne
programy uruchamiają w tle. Proszę podpowiedzieć mi, co wywalić:

Logfile of HijackThis v1.99.1
Scan saved at 15:22:38, on 2005-09-14
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\explorer.exe
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\Program Files\Norton Personal Firewall\NISUM.EXE
C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Gadu-Gadu\gg.exe
C:\Program Files\Norton Personal Firewall\ccPxySvc.exe
C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\wuauclt.exe
C:\WINDOWS\System32\wuauclt.exe
C:\Program Files\hijackthis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.gazeta.pl/0,0.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
F2 - REG:system.ini:
Shell=explorer.exe
"C:\Program Files\Common
Files\Microsoft Shared\Web Folders\ibm00019.exe"
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program
Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} -
C:\Program Files\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32
\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [Advanced Tools Check] C:\PROGRA~1\NORTON~1
\AdvTools\ADVCHK.EXE
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1
\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP
Software Update\HPWuSchd.exe
O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital
Imaging\bin\hpotdd01.exe
O4 - HKLM\..\Run: [MKS_MENU] C:\Program Files\MKS\Bin\mks_menu.exe
O4 - HKLM\..\Run: [SSC_UserPrompt] C:\Program Files\Common Files\Symantec
Shared\Security Center\UsrPrmpt.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -
atboottime
O4 - HKLM\..\Run: [MouseDrv] C:\DOCUME~1\asia\USTAWI~1\Temp\link.txt
O4 - HKLM\..\Run: [ccRegVfy] "C:\Program Files\Common Files\Symantec
Shared\ccRegVfy.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec
Shared\ccApp.exe"
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [System] C:\WINDOWS\svchost.exe
O4 - HKCU\..\Run: [Shell] "C:\Program Files\Common Files\Microsoft Shared\Web
Folders\ibm00019.exe"
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft
Office\Office10\OSA.EXE
O8 - Extra context menu item: E&ksport do programu Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: eBay - Homepage - {EF79EAC5-3452-4E02-B8BD-BA4C89F1AC7A} -
C:\Program Files\IrfanView\Ebay\Ebay.htm
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) -
software-dl.real.com/05d0b71d8099e8d64406/netzip/RdxIE601.cab
O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) -
skaner.mks.com.pl/SkanerOnline.cab
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C1} (GameDesire Pool 8) -
67.15.101.3/g_bin/pl/billard8_2_0_0_21.cab
O20 - Winlogon Notify: drct16 - C:\WINDOWS\SYSTEM32\drct16.dll
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation -
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec
Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Proxy Service (ccPxySvc) - Symantec Corporation -
C:\Program Files\Norton Personal Firewall\ccPxySvc.exe
O23 - Service: hpdj - HP - C:\DOCUME~1\ADMINI~1\USTAWI~1\Temp\hpdj.exe
O23 - Service: MkS_Vir Monitor (MksVirMonSvc) - Unknown owner - C:\Program
Files\MKS\Bin\mksmonsv.exe (file missing)
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec
Corporation - C:\Program Files\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Personal Firewall Accounts Manager (NISUM) - Symantec
Corporation - C:\Program Files\Norton Personal Firewall\NISUM.EXE
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec
Corporation - C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation -
C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation -
C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec
Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program
Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
    • Gość: T-800 Re: Proszę o sprawdzenie loga :-) IP: *.tpnet.pl / *.tpnet.pl 14.09.05, 20:55
      Do wyrzucenia:

      > F2 - REG:system.ini:
      > Shell=explorer.exe
      > "C:\Program Files\Common
      > Files\Microsoft Shared\Web Folders\ibm00019.exe"

      > O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

      > O4 - HKLM\..\Run: [MouseDrv] C:\DOCUME~1\asia\USTAWI~1\Temp\link.txt

      > O4 - HKCU\..\Run: [System] C:\WINDOWS\svchost.exe
      > O4 - HKCU\..\Run: [Shell] "C:\Program Files\Common Files\Microsoft Shared\Web
      > Folders\ibm00019.exe"

      > O20 - Winlogon Notify: drct16 - C:\WINDOWS\SYSTEM32\drct16.dll

      > O23 - Service: hpdj - HP - C:\DOCUME~1\ADMINI~1\USTAWI~1\Temp\hpdj.exe
    • sylwiassss Re: Proszę o sprawdzenie loga :-) 14.09.05, 21:41
      Tu forum.gazeta.pl/forum/71,1.html?f=430 jest więcej o logach i
      sprawdzaniu ich.
    • neder Re: Proszę o sprawdzenie loga :-) 14.09.05, 22:10
      zajrzyj jeszcze tu:
      www.searchengines.pl/phpbb203/index.php?showtopic=12510&st=30&p=109496&#entry132561
      Backdoor.Haxdoor wersja D


      co do uruchamianych programów wraz ze startem systemu to możesz sobie pousuwać
      to (oprócz tego co podał T-800):
      > O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\Hewlett-Packard\HP
      > Software Update\HPWuSchd.exe
      > O4 - HKLM\..\Run: [DeviceDiscovery] C:\Program Files\Hewlett-Packard\Digital
      > Imaging\bin\hpotdd01.exe
      > O4 - HKLM\..\Run: [MKS_MENU] C:\Program Files\MKS\Bin\mks_menu.exe
      > O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
      > O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
      > O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -
      > atboottime
      > O4 - HKLM\..\Run: [MouseDrv] C:\DOCUME~1\asia\USTAWI~1\Temp\link.txt
      > O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
      > O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft
      > Office\Office10\OSA.EXE


      i jeszcze jedno a propos ibm00019.exe i tym podobnych. To jest jakiś syf ale po
      usunięciu tego wiele osób ma jakiś problem z uruchamianiem systemu z tego co
      pamiętam (w ostatnio prawie każdy ma to w logu :/) więc albo idź na forum Wirusy
      i spytaj się Kolobosa co z tym zrobic albo jeszcze ktoś się tu odezwie (np T-800 ;P)


      pzdr
    • wasa Re: Proszę o sprawdzenie loga :-) 14.09.05, 22:51
      Dzięki, ludkowie mili :-))
      Jeszcze jedno - jak podglądam uruchomione procesy (po kliknięciu ctrl+alt+del)
      to jest ich tam całe mnóstwo, aż mnie kusi, żeby je pozakańczać. Nie umiem ich
      skopiować, żeby je tu wkleić (polecenie zaznacz - kopiuj nie działa), a
      przepisywać ręcznie mi się nie chce :(
      Jaki procesy MUSZĄ nieodwołalnie chodzić, czyli czego mam w żadnym razie nie
      ruszać?
      • neder Re: Proszę o sprawdzenie loga :-) 14.09.05, 22:56
        nie da się tak powiedzieć - jakie musza - zalezy co masz zainstalkowane i co Ci
        w tym momencie aktualnie chodzi. explorera nie zakańczaj ;p
        Z tego co widze w logu do masz coś uruchomionego od drukarki (to możesz zamknąć)
        reszta to Norton i system. I wcale tak dużo tam tego nie masz.
        • Gość: misiek_czwa Re: Proszę o sprawdzenie loga :-) IP: *.internetdsl.tpnet.pl 14.09.05, 23:06
          www.liutilities.com/products/wintaskspro/processlibrary/system/
          Odnosnie procesow w windowsie

          A tak przy okazji, jaki to Norton zainstalowany u mamy?
          Jak wersja 2005 to nawet traktor go nie uciagnie..
      • Gość: T-800 Re: Proszę o sprawdzenie loga :-) IP: *.tpnet.pl / *.tpnet.pl 14.09.05, 23:25
        wasa napisała:

        > Dzięki, ludkowie mili :-))
        > Jeszcze jedno - jak podglądam uruchomione procesy (po kliknięciu
        ctrl+alt+del)
        > to jest ich tam całe mnóstwo, aż mnie kusi, żeby je pozakańczać. Nie umiem
        ich
        > skopiować, żeby je tu wkleić (polecenie zaznacz - kopiuj nie działa), a
        > przepisywać ręcznie mi się nie chce :(

        Tu są:

        Running processes:
        C:\WINDOWS\System32\smss.exe
        C:\WINDOWS\system32\services.exe
        C:\WINDOWS\system32\lsass.exe
        C:\WINDOWS\system32\svchost.exe
        C:\WINDOWS\System32\svchost.exe
        C:\WINDOWS\system32\spoolsv.exe
        C:\WINDOWS\explorer.exe
        C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
        C:\Program Files\Norton Personal Firewall\NISUM.EXE
        C:\Program Files\Hewlett-Packard\HP Software Update\HPWuSchd.exe
        C:\Program Files\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe
        C:\Program Files\Common Files\Symantec Shared\Security Center\UsrPrmpt.exe
        C:\Program Files\Winamp\winampa.exe
        C:\Program Files\Gadu-Gadu\gg.exe
        C:\Program Files\Norton Personal Firewall\ccPxySvc.exe
        C:\Program Files\Norton AntiVirus\AdvTools\NPROTECT.EXE
        C:\WINDOWS\System32\nvsvc32.exe
        C:\WINDOWS\System32\wuauclt.exe
        C:\WINDOWS\System32\wuauclt.exe
        C:\Program Files\hijackthis\HijackThis.exe

        :-)
    • m.gregor Re: Proszę o sprawdzenie loga :-) 14.09.05, 23:05
      Bez poprawek z www.windowsupdate.com to mozesz nic nie usuwac...I tak za 2 dni
      bedziesz miala to samo...
Pełna wersja