Dodaj do ulubionych

jushed, spoolsv, iun6002...

25.07.04, 09:10
....SUF60Runtime, Spooler SubSystem App, Protection Stub, MFC-Anwendung, klextlock.
W procesach kompa: mdm.exe, alg.exe, spoolsv.exe..
To jest podsumowanie około 3 dniowej walki o czystkość kompa (byc moze nie wszystko wirusy, ale szperając w rejestrach, procesach kompa..jakies tam związki wzajemne zauważylem).
Zgodnie z radą, jaką niedawno na niniejszym forum uzyskałem, zainstalowałem Avasta - coś tam działa, coś znajduje - przede wszystkim takie cóś: Win32:Beagle-gen - ponoć trojan.
(testy AntiVirenKitem nic kompletnie nie dawały- komp niby czysty jak łza).
No ale gruntowny skan znajduje pliki SpyBoota (uzywam od dawna - no ok, tego nie ruszam), i kilka (jeszcze innych niż wyzej podane - plików - jednak - podczas próby ich usunięcia bądź wrzucenia do kwarantanny - pojawia się
komunikat o błędzie z przetwarzaniem pliku..
nadal mam problemy z netem
a)sam sie rozłącza (modem)
b)czasem nie wchodzi na strony, mimo połączenia
c)no poczty nie moge odebrać (używam The Bat)

Poki co - IE już nie używam, przerzucilem sie na Opere (a wkrotce coś mi sie wydaje - ze na Linuksa).

No.. tyle tytułem wstępu.
Dziś w nocy (niestety - walka trwa na dobre) - zainstalowałem Hijacka.
No nie wiem zabardzo co wyrzucic z niego, wobec tego odczyta zapodaje niżej:

Logfile of HijackThis v1.98.0
Scan saved at 06:25:58, on 2004-07-25
Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
C:\WINDOWS\System32\ctfmon.exe
E:\z z z\folder programy\hijackthis[+dll]\hijackthis[+dll]\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.pl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [Zone Labs Client] C:\PROGRA~1\ZONELA~1\ZONEAL~1\zlclient.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\Avast4\ashmaisv.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O8 - Extra context menu item: Download with GetRight - C:\Program Files\GetRight\GRdownload.htm
O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Open with GetRight Browser - C:\Program Files\GetRight\GRbrowse.htm
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINDOWS\web\related.htm
O17 - HKLM\System\CCS\Services\Tcpip\..\{1A77CC6B-6A86-42D4-B649-DDA2641A5905}: NameServer = 217.30.137.200 217.30.129.149

No - czekam na pomoc w walce z tym ścierwem.
Pozdro - sun23.
Obserwuj wątek
    • sun23 Re: jushed, spoolsv, iun6002... 25.07.04, 09:20
      aha, jeszcze jedno, no uzywam tez Zone Alarm, nigdy tam nie motałem nic, ale ostatnio wszystko co mi dziwnie wyglądalo - zablokowalem, ale..
      no zanim to zrobilem, zauwazylem ze Word i Excell ma status Aktywny (ta zielona kropeczka jakby ktos mial ZA), no a akurat nie używalem w tamtym momencie Offica... I gdzies tam mi sie jeszcze przed oczami przewinęlo cos jak Makra (Niedawno bawilem sie Kasperskim, ale tez z kiepskim wynikiem).
    • sun23 Re: jushed, spoolsv, iun6002... 25.07.04, 11:50
      ktos looknie na tego hijacka? pliss
      • amj77 Re: jushed, spoolsv, iun6002... 25.07.04, 12:28
        sun23 napisał:

        > ktos looknie na tego hijacka? pliss


        Ekspertem od HiJackThis jest Netsec, ale będzie dopiero za 3 tygodnie
        forum.gazeta.pl/forum/72,2.html?f=430&w=14410801
        Przeszukaj forum, nie tak dawno był temat "analiza loga HijackThis" czy coś
        takiego, sama podawałam link, Net też kiedyś jeden podał.
    • Gość: piecyk gazowy Re: jushed, spoolsv, iun6002... IP: *.neoplus.adsl.tpnet.pl 25.07.04, 13:18
      sun23 napisał:

      > O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
      C:\WINDOW
      > S\web\related.htm
      > O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
      00a
      > a003c157a} - C:\WINDOWS\web\related.htm

      Te dwa wyglądają mi podejrzanie.

      Co do rozłączania modemu, przyczyny mogą być różne. Mi kiedyś zaczął Interenet
      się rozłączać po oczyszczeniu rejestru programem RegCleaner.
      • sun23 Re: jushed, spoolsv, iun6002... 25.07.04, 14:34
        hmm, pokasowałem je, oraz jeszcze 2 inne:
        O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

        oraz

        O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

        Poki co - the Bat działa i nic sie "nie dzieje".
        Mam jednak pytanko innej natury.
        Obecnie na kompie mam następujące programy ochronno-antywirusowo-firewallowe:

        1. Zone Alarm
        2. HijackThis
        3. Avast 4
        4. Spyboot Search & Destroy

        No i.. chcialbym sie tera porządnie zabrac, że to tak nazwe: "prewencje" kompa.
        Od czego zacząć - tudzież - brakuje jeszcze jakiejść ważnej aplikacji?

        I ostatnie, tak z ciekawośći - jaki udział tak w %, subiektywnie oczywiście, może mieć fakt, iż używałem IE?



        • kalinowski11 Re: jushed, spoolsv, iun6002... 25.07.04, 15:17
          Program do zabezpieczenia systemu przed zmianami strony
          startowej , szpiegami itp.

          www.javacoolsoftware.com/spywareblaster.html
          1. Ściągnij , zainstaluj , uruchom .
          2. "Updates"
          3. "Protection"
          A. "Internet Explorer Protection" - zaznaczasz dwa pola .
          B. "Restricted Sites Protection " - zaznaczasz jedno pole .
          C. "Mozilla/Firefox Protection" - jeśli używasz możesz zaznaczyć .
          4. "Tools"
          A. "Misc. IE Settings" - zaznaczamy , ta funkcja blokuje podmianę
          strony startowej .

          O ile się nie mylę po jego instalacji w hijacku pojawia się taki wpis :

          O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present

          Po założeniu blokady możesz dostać się do opcji internetowych IE , ale bez
          możliwości zmiany strony startowej (funkcje są "wygaszone")

          W Spybot uruchom funkcję immunize oraz rezydent , opcje te zabezpieczają przed
          podmianą strony startowej oraz "wściekłymi stronami" :)Po założeniu blokady
          pojawia się ikonka z kłódeczką przy zegarze , oraz brak możliwości dostania się
          do opcji internetowych IE . A w logu z hijacka takie wpisy :

          O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search &
          Destroy\TeaTimer.exe
          O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

          Możesz też zainstalować poniższy program :

          Ad-aware , znajduje i likwiduje różne paskudztwa .

          download.com.com/3000-2144-10045910.html?part=69274&subj=dlpage&tag=buton
          dobreprogramy.pl/index.php?dz=2&t=39&id=151&t=39
          Przed pierwszym użyciem ustaw Ad-aware w sposób pokazany tutaj :

          ralphcaddell.com/pchelp/Ad-aware%20instructions.htm
          1. Ściągnij , zainstaluj , uruchom .
          2. "sprawdż uaktualnienie"
          3. "połącz"
          4. po wczytaniu ewentualnych aktualizacji "zakończ"
          5. "uruchom"
          6. "dalej"
          7. po skanowaniu "zakończ" , lub "dalej" jeżeli program coś
          znajdzie .
          8. zaznacz znalezione "pozycje"
          9. "dalej"
          10.program spyta , czy usunąć zaznaczone obiekty - "tak" .

          Ładnie się uzupełniają z Ad-aware .

          Ad-aware wykrywa blokady Spywareblastera oraz Spybota , więc musisz je umieścić
          na liście ignoruj .

          Pozdrawiam .
        • amj77 Re: jushed, spoolsv, iun6002... 25.07.04, 16:36
          sun23 napisał:

          > 1. Zone Alarm
          > 2. HijackThis
          > 3. Avast 4
          > 4. Spyboot Search & Destroy
          >
          Zostaw te 4 programy. Zone i Avast powinny non stop działać w tle.
          Najważniejsze to systematyczne aktualizowanie systemu poprzez
          www.windowsuptade.com i nie klikaj "yes" albo "akceptuj" na wszystko, co
          popadnie.
        • Gość: piecyk gazowy Re: jushed, spoolsv, iun6002... IP: *.neoplus.adsl.tpnet.pl 25.07.04, 16:43
          sun23 napisał:

          > No i.. chcialbym sie tera porządnie zabrac, że to tak nazwe: "prewencje"
          kompa.
          > Od czego zacząć - tudzież - brakuje jeszcze jakiejść ważnej aplikacji?

          Porządnie? Załóż w Panelu sterowania konto użytkownika (z ograniczonymi
          prawami) i na nim pracuj. Bez uprawnień administratora nic Ci się samo nie
          zainstaluje, wirus czy trojan też. Ta zasada ogranicza ryzyko do minimum, można
          wtedy odpuścić sobie antywirusy, firewalle itp.

          Na koncie administratora załóż hasło, jakieklowiek (np. "123", albo "aaa",
          chodzi o to, by nie było puste). Jeśli będziesz chciał w przyszłości
          zainstalować coś z konta użytkownika, klikasz na pliku uruchamiającym
          instalator (z reguł "setup.exe") prawym przyciskiem myszy, z menu kontekstowego
          wybierasz "Uruchom jako...", wskazujesz konto administratora, podajesz hasło i
          instalujesz.
          • sun23 kalinowski 11, amj77, piecyk_gazowy . . . 25.07.04, 17:33
            dzięki!
            mam nadzieje, że juz wkrótce bedę mogl przekazac komus wiedze, ktorą wlasnie zdobywam.
            pozdrawiam, sun23

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka