Dodaj do ulubionych

Adclicker - jak sie tego pozbyc?

IP: *.243.81.adsl.skynet.be 05.07.04, 20:03
Mam info o zainfekowanym pliku ilekroc uruchamiam Windows Media Player.
McAfee go nie usuwa.
Obserwuj wątek
    • Gość: piecyk gazowy www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 20:15
      Wyrzuć np. HiJackThis: www.spywareinfo.com/~merijn/files/HijackThis.exe
      z rejestru wpisy zawierające "syslaunch.exe".

      Opis:
      securityresponse.symantec.com/avcenter/venc/data/w32.a.d.clicker.g.trojan.html
      • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 22:23
        tylko ze ja nie mam w rejestrze takich wpisow!
        • Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 22:32
          To usuń ten plik, którego MacAfee nie potrafi, jeśli jest na liście w HiJacku.

          Ten plik może mieć inną nazwę.
          • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 22:50
            to jest C:\WINDOWS\~GLH0001.TMP Nigdzie tego nie ma. Zaden program
            abtywirusowy nie wykazuje teraz zadnych wirusow a Windows media Player nadal
            nie dziala
            • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 22:51
              no i do tego to: Windows Cannot find 'C:\WINDOWS\rico.exe. I dalej " This
              system must be restarted to complete the installation. Click the OK button to
              restart this computer. Press Cancel to return to Windows without restarting"
            • Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:01
              Nie mówiłaś, że WMP nie działa...

              OK, ściągnij ten programik
              www.spychecker.com/download/download_hijackthis.html wklej z niego loga
              tutaj, a ja albo ktoś inny powie Ci co trzeba usunąć.
              • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 23:05
                Oto log. To mialo byc? Ja taki kompletny laik jestem!

                Logfile of HijackThis v1.97.7
                Scan saved at 23:04:01, on 5/07/2004
                Platform: Windows XP SP1 (WinNT 5.01.2600)
                MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                Running processes:
                C:\WINDOWS\System32\smss.exe
                C:\WINDOWS\system32\winlogon.exe
                C:\WINDOWS\system32\services.exe
                C:\WINDOWS\system32\lsass.exe
                C:\WINDOWS\system32\svchost.exe
                C:\WINDOWS\System32\svchost.exe
                C:\WINDOWS\system32\spoolsv.exe
                C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe
                C:\WINDOWS\System32\nvsvc32.exe
                C:\Program Files\Kerio\Personal Firewall\persfw.exe
                C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe
                C:\WINDOWS\Explorer.EXE
                C:\WINDOWS\System32\svchost.exe
                C:\Program Files\Network Associates\VirusScan\VsStat.exe
                C:\Program Files\Network Associates\VirusScan\Vshwin32.exe
                C:\Program Files\Common Files\Network Associates\McShield\Mcshield.exe
                C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
                C:\WINDOWS\System32\rundll32.exe
                C:\Program Files\QuickTime\qttask.exe
                C:\PROGRA~1\ACDSYS~1\DEVDET~1\DEVDET~1.EXE
                C:\WINDOWS\System32\ctfmon.exe
                C:\WINDOWS\System32\NotifyPhoneBook.exe
                C:\WINDOWS\System32\RUNDLL32.EXE
                C:\Program Files\Messenger\msmsgs.exe
                C:\Program Files\Gadu-Gadu\gg.exe
                C:\Program Files\Network Associates\VirusScan\Webscanx.exe
                C:\Program Files\WinZip\WZQKPICK.EXE
                C:\Program Files\Network Associates\VirusScan\Avconsol.exe
                C:\WINDOWS\System32\wuauclt.exe
                C:\Program Files\Internet Explorer\IEXPLORE.EXE
                C:\HijackThis.exe

                R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
                www.gazeta.pl/
                O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program
                Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll
                O2 - BHO: (no name) - {72E4FC34-A42E-8BE0-A478-B3B0CD527FDD} -
                C:\WINDOWS\System32\winrnl.dll
                O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
                C:\WINDOWS\System32\msdxm.ocx
                O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe
                O4 - HKLM\..\Run: [Ins3DT] D:\INSTALL4\INS3DT.EXE
                O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32
                \NvCpl.dll,NvStartup
                O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
                O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5
                \DirectCD\DirectCD.exe"
                O4 - HKLM\..\Run: [AME_CSA] rundll32 amecsa.cpl,RUN_DLL
                O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -
                atboottime
                O4 - HKLM\..\Run: [Camera Detector] C:\PROGRA~1\ACDSYS~1\DEVDET~1\DEVDET~1.EXE -
                autorun
                O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
                O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32
                \NVMCTRAY.DLL,NvTaskbarInit
                O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
                O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
                O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft
                Office\Office\OSA9.EXE
                O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program
                Files\WinZip\WZQKPICK.EXE
                O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) -
                download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
                O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) -
                bezpieczenstwo.onet.pl/skaner/SkanerOnline.cab
                O17 - HKLM\System\CCS\Services\Tcpip\..\{0309FE1D-076B-4D08-9FD9-B51D134B8DF4}:
                NameServer = 195.238.2.21 195.238.2.22
                O17 - HKLM\System\CCS\Services\Tcpip\..\{7222ACF2-375E-4C16-9BAF-8F4F36082A5D}:
                NameServer = 195.95.2.75,62.89.65.130
                O17 - HKLM\System\CS1\Services\Tcpip\..\{0309FE1D-076B-4D08-9FD9-B51D134B8DF4}:
                NameServer = 195.238.2.21 195.238.2.22

                • Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:14
                  Gość portalu: ilka napisał(a):

                  > O2 - BHO: (no name) - {72E4FC34-A42E-8BE0-A478-B3B0CD527FDD} -
                  > C:\WINDOWS\System32\winrnl.dll

                  To na 100 proc. do wyrzucenia:

                  > O4 - HKLM\..\Run: [Ins3DT] D:\INSTALL4\INS3DT.EXE

                  Nie wiem co to, wyrzuć.

                  > O4 - HKLM\..\Run: [AME_CSA] rundll32 amecsa.cpl,RUN_DLL

                  Też nie wiem co to, ale podejrzane, wyrzuć.

                  Zaznaczasz pozycje i wciskasz FixChecked.


                  Jeśli ew. coś będzie nie tak (najmniej jestem pewien tego drugiego, nie wiem co
                  to może być, może to jakiś program), później będziesz mogła te pozycje
                  przywrócić, jest taka opcja w tym HijackThis.

                  Potem zrestartuj system i przeskanuj dysk jeszcze raz antywirusem.
                  • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 23:35
                    Usunelam te dziwne rzeczy. MaAfee nic nie wykazal ani Trojan Shield ani AdAware
                    a WMP nadal nie dziala. I nadal jest to C:\WINDOWS\~GLH0001.TMP i dalej
                    informacja Windows Cannot find 'C:\WINDOWS\rico.exe. I dalej " This
                    system must be restarted to complete the installation. Click the OK button to
                    restart this computer. Press Cancel to return to Windows without restarting"
                    Czyli tak jak bylo....
                    • Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:37
                      Kiedy Ci się pojawia ten komunikat, przy starcie systemu?
                      • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 23:41
                        Nie, przy probie uruchomienia WMP albo jakiegokolwiek pliku mp3 przy uzyciu
                        WMP. Pojawia sie komunikat McAfee ze jest Adckicker i plik
                        C:\WINDOWS\~GLH0001.TMP nie moze zostac usuniety. I jednoczenie jest ta druga
                        informacja o rico.exe. Znalazlam w necie identyczny opis problemu
                        www.computing.net/security/wwwboard/forum/12592.html
                        • Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:49
                          Zrób tak. Uruchom Edytor rejestru (Start -> Uruchom - wpisz REGEIDT i wciśnij
                          OK).

                          Potem wyszukaj (F3) wpis(Y) zawierający ~GLH0001.TMP i go/je usuń z prawej
                          części (wciskaj F3 aż do skutku). To samo powtórz dla rico.exe (wcześniej
                          cofnij się na szczyt drzewka, wciśnij Ctrl + F i wpisz rico.exe).
                          • Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:50
                            Gość portalu: piecyk gazowy napisał(a):

                            > Zrób tak. Uruchom Edytor rejestru (Start -> Uruchom - wpisz REGEIDT

                            Oczywiście wpisz regeDIt
                            • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 06.07.04, 00:01
                              Plik znaleziony i usuniety. Zapomnialam sie zapytac czy teraz czy przedtem
                              trzeba bylo zrobic disable system i safe mode?
                              • Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 06.07.04, 00:02
                                to znaczy jak zachowac te ustawienia??
Inne wątki na temat:

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka