Gość: ilka IP: *.243.81.adsl.skynet.be 05.07.04, 20:03 Mam info o zainfekowanym pliku ilekroc uruchamiam Windows Media Player. McAfee go nie usuwa. Odpowiedz Link Zgłoś Obserwuj wątek Podgląd Opublikuj
Gość: piecyk gazowy www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 20:15 Wyrzuć np. HiJackThis: www.spywareinfo.com/~merijn/files/HijackThis.exe z rejestru wpisy zawierające "syslaunch.exe". Opis: securityresponse.symantec.com/avcenter/venc/data/w32.a.d.clicker.g.trojan.html Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 22:23 tylko ze ja nie mam w rejestrze takich wpisow! Odpowiedz Link Zgłoś
Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 22:32 To usuń ten plik, którego MacAfee nie potrafi, jeśli jest na liście w HiJacku. Ten plik może mieć inną nazwę. Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 22:50 to jest C:\WINDOWS\~GLH0001.TMP Nigdzie tego nie ma. Zaden program abtywirusowy nie wykazuje teraz zadnych wirusow a Windows media Player nadal nie dziala Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 22:51 no i do tego to: Windows Cannot find 'C:\WINDOWS\rico.exe. I dalej " This system must be restarted to complete the installation. Click the OK button to restart this computer. Press Cancel to return to Windows without restarting" Odpowiedz Link Zgłoś
Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:01 Nie mówiłaś, że WMP nie działa... OK, ściągnij ten programik www.spychecker.com/download/download_hijackthis.html wklej z niego loga tutaj, a ja albo ktoś inny powie Ci co trzeba usunąć. Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 23:05 Oto log. To mialo byc? Ja taki kompletny laik jestem! Logfile of HijackThis v1.97.7 Scan saved at 23:04:01, on 5/07/2004 Platform: Windows XP SP1 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Network Associates\VirusScan\Avsynmgr.exe C:\WINDOWS\System32\nvsvc32.exe C:\Program Files\Kerio\Personal Firewall\persfw.exe C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\System32\svchost.exe C:\Program Files\Network Associates\VirusScan\VsStat.exe C:\Program Files\Network Associates\VirusScan\Vshwin32.exe C:\Program Files\Common Files\Network Associates\McShield\Mcshield.exe C:\Program Files\Analog Devices\SoundMAX\SMTray.exe C:\Program Files\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe C:\WINDOWS\System32\rundll32.exe C:\Program Files\QuickTime\qttask.exe C:\PROGRA~1\ACDSYS~1\DEVDET~1\DEVDET~1.EXE C:\WINDOWS\System32\ctfmon.exe C:\WINDOWS\System32\NotifyPhoneBook.exe C:\WINDOWS\System32\RUNDLL32.EXE C:\Program Files\Messenger\msmsgs.exe C:\Program Files\Gadu-Gadu\gg.exe C:\Program Files\Network Associates\VirusScan\Webscanx.exe C:\Program Files\WinZip\WZQKPICK.EXE C:\Program Files\Network Associates\VirusScan\Avconsol.exe C:\WINDOWS\System32\wuauclt.exe C:\Program Files\Internet Explorer\IEXPLORE.EXE C:\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.gazeta.pl/ O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {72E4FC34-A42E-8BE0-A478-B3B0CD527FDD} - C:\WINDOWS\System32\winrnl.dll O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe O4 - HKLM\..\Run: [Ins3DT] D:\INSTALL4\INS3DT.EXE O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32 \NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Program Files\Roxio\Easy CD Creator 5 \DirectCD\DirectCD.exe" O4 - HKLM\..\Run: [AME_CSA] rundll32 amecsa.cpl,RUN_DLL O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" - atboottime O4 - HKLM\..\Run: [Camera Detector] C:\PROGRA~1\ACDSYS~1\DEVDET~1\DEVDET~1.EXE - autorun O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32 \NVMCTRAY.DLL,NvTaskbarInit O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: WinZip Quick Pick.lnk = C:\Program Files\WinZip\WZQKPICK.EXE O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - bezpieczenstwo.onet.pl/skaner/SkanerOnline.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{0309FE1D-076B-4D08-9FD9-B51D134B8DF4}: NameServer = 195.238.2.21 195.238.2.22 O17 - HKLM\System\CCS\Services\Tcpip\..\{7222ACF2-375E-4C16-9BAF-8F4F36082A5D}: NameServer = 195.95.2.75,62.89.65.130 O17 - HKLM\System\CS1\Services\Tcpip\..\{0309FE1D-076B-4D08-9FD9-B51D134B8DF4}: NameServer = 195.238.2.21 195.238.2.22 Odpowiedz Link Zgłoś
Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:14 Gość portalu: ilka napisał(a): > O2 - BHO: (no name) - {72E4FC34-A42E-8BE0-A478-B3B0CD527FDD} - > C:\WINDOWS\System32\winrnl.dll To na 100 proc. do wyrzucenia: > O4 - HKLM\..\Run: [Ins3DT] D:\INSTALL4\INS3DT.EXE Nie wiem co to, wyrzuć. > O4 - HKLM\..\Run: [AME_CSA] rundll32 amecsa.cpl,RUN_DLL Też nie wiem co to, ale podejrzane, wyrzuć. Zaznaczasz pozycje i wciskasz FixChecked. Jeśli ew. coś będzie nie tak (najmniej jestem pewien tego drugiego, nie wiem co to może być, może to jakiś program), później będziesz mogła te pozycje przywrócić, jest taka opcja w tym HijackThis. Potem zrestartuj system i przeskanuj dysk jeszcze raz antywirusem. Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 23:35 Usunelam te dziwne rzeczy. MaAfee nic nie wykazal ani Trojan Shield ani AdAware a WMP nadal nie dziala. I nadal jest to C:\WINDOWS\~GLH0001.TMP i dalej informacja Windows Cannot find 'C:\WINDOWS\rico.exe. I dalej " This system must be restarted to complete the installation. Click the OK button to restart this computer. Press Cancel to return to Windows without restarting" Czyli tak jak bylo.... Odpowiedz Link Zgłoś
Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:37 Kiedy Ci się pojawia ten komunikat, przy starcie systemu? Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 05.07.04, 23:41 Nie, przy probie uruchomienia WMP albo jakiegokolwiek pliku mp3 przy uzyciu WMP. Pojawia sie komunikat McAfee ze jest Adckicker i plik C:\WINDOWS\~GLH0001.TMP nie moze zostac usuniety. I jednoczenie jest ta druga informacja o rico.exe. Znalazlam w necie identyczny opis problemu www.computing.net/security/wwwboard/forum/12592.html Odpowiedz Link Zgłoś
Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:49 Zrób tak. Uruchom Edytor rejestru (Start -> Uruchom - wpisz REGEIDT i wciśnij OK). Potem wyszukaj (F3) wpis(Y) zawierający ~GLH0001.TMP i go/je usuń z prawej części (wciskaj F3 aż do skutku). To samo powtórz dla rico.exe (wcześniej cofnij się na szczyt drzewka, wciśnij Ctrl + F i wpisz rico.exe). Odpowiedz Link Zgłoś
Gość: piecyk gazowy Re: www.google.com IP: *.neoplus.adsl.tpnet.pl 05.07.04, 23:50 Gość portalu: piecyk gazowy napisał(a): > Zrób tak. Uruchom Edytor rejestru (Start -> Uruchom - wpisz REGEIDT Oczywiście wpisz regeDIt Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 06.07.04, 00:01 Plik znaleziony i usuniety. Zapomnialam sie zapytac czy teraz czy przedtem trzeba bylo zrobic disable system i safe mode? Odpowiedz Link Zgłoś
Gość: ilka Re: www.google.com IP: *.242.81.adsl.skynet.be 06.07.04, 00:02 to znaczy jak zachowac te ustawienia?? Odpowiedz Link Zgłoś