Dodaj do ulubionych

downloader.Agent.2.z

IP: *.gdansk-husa.sdi.tpnet.pl 31.08.04, 16:25
złapałem trojana Downloader.Agent.2.z (co za cholera)- nie da się nic robić
bo myszka wariuje. siedzi w Atlcs.exe w WINDOWS/SYSTEM 32. Jak to gó..o
usunąć?
Obserwuj wątek
    • netsec Re: downloader.Agent.2.z 31.08.04, 16:34
      Gość portalu: radarek napisał(a):

      > złapałem trojana Downloader.Agent.2.z (co za cholera)- nie da się nic robić
      > bo myszka wariuje. siedzi w Atlcs.exe w WINDOWS/SYSTEM 32. Jak to gó..o
      > usunąć?

      Uruchom komputer w trybie awaryjnym i skasuj plik.
    • drops22 Re: downloader.Agent.2.z 31.08.04, 22:29
      Ja też mam "coś "takiego,do tego owe stronki startowe a na domiar złego nie
      moge wysłać swego loga-dlaczego!?
    • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 01.09.04, 08:44
      niestety, w trybie awaryjnym nie mogę skasować pliku atlcs.exe...ehh. Może jest
      jakiś inny sposób?
      • netsec Re: downloader.Agent.2.z 01.09.04, 08:53
        Gość portalu: radarek napisał(a):

        > niestety, w trybie awaryjnym nie mogę skasować pliku atlcs.exe...ehh. Może jest
        > jakiś inny sposób?

        W jakim katalogu jest ten plik?
        Jaką informacje dostajesz przy próbie kasowania tego pliku?
        Jeśli dalej nie dasz rady, to wklej log z HiJackThis.
        • Gość: Radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 01.09.04, 09:14
          nie jestem asem komputerowym i nie wiem co to znaczy "wklej log z HiJackThis"
          plik atlcs.exe znajdujesię w C/WINDOWS/SYSTEM32. informacja przy próbie
          skasowania:"SPRAWDŹ CZY DYSK NIE JEST ZAPEŁNIONY LUB CHRONIONY PRZED ZAPISEM
          ORAZ CZY PLIK NIE JEST AKTUALNIE UŻYWANY"
          • kalinowski11 Re: downloader.Agent.2.z 01.09.04, 09:17
            Ściągnij poniższy program .
            HijackThis pokaże co "siedzi" w Twoim kompie .

            209.133.47.12/~merijn/files/HijackThis.exe
            www.majorgeeks.com/downloadget.php?id=3155&file=3&evp=3304750663b552982a8baee6434cfc13


            1.Ściągnij , uruchom .
            2.Scan .
            3.Save Log .
            4.Zapisany log "skopiuj na myszkę" , wklej do posta i wyślij
            na forum . Może jakaś "dobra dusza" się nad Tobą zlituje ;)
            5.W wypadku gdy chcemy coś skasować , otwieramy Hijacka jeszcze
            raz , klikamy Scan , zaznaczamy co chcemy skasować i klikamy
            Fix checked . Z OPCJI KASOWANIA KORZYSTAMY PO KONSULTACJI NA FORUM .
            • Gość: Radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 01.09.04, 09:45
              po skanowaniu:
              Running processes:
              C:\WINDOWS\System32\smss.exe
              C:\WINDOWS\system32\winlogon.exe
              C:\WINDOWS\system32\services.exe
              C:\WINDOWS\system32\lsass.exe
              C:\WINDOWS\system32\svchost.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\system32\spoolsv.exe
              C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
              C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
              C:\WINDOWS\System32\mgabg.exe
              C:\WINDOWS\System32\tcpsvcs.exe
              C:\WINDOWS\System32\svchost.exe
              C:\WINDOWS\System32\MsPMSPSv.exe
              C:\WINDOWS\system32\atlcs.exe
              C:\WINDOWS\Explorer.EXE
              C:\WINDOWS\System32\PDesk\PDesk.exe
              C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
              C:\Program Files\Ahead\InCD\InCD.exe
              C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe
              C:\WINDOWS\CDILLA64.EXE
              C:\WINDOWS\system32\ntvdm.exe
              C:\Program Files\AutoCAD 2000i\acad.exe
              C:\Program Files\NoAdware\NoAdware.exe
              C:\Program Files\Internet Explorer\iexplore.exe
              C:\DOCUME~1\a\USTAWI~1\Temp\HijackThis.exe

              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
              www.myexexex.com/searchbar.php
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
              www.myexexex.com/search.php?said=spage&qq=%s
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
              file://c:/spad/start.html
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
              www.myexexex.com/search.php?said=spage&qq=%s
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
              www.myexexex.com/searchbar.php
              R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
              www.myexexex.com/search.php?said=spage&qq=%s
              R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
              R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
              www.myexexex.com/search.php?said=spage
              R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
              www.myexexex.com/search.php?said=spage
              R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL =
              www.searchv.com/search.html
              R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
              www.myexexex.com/search.php?said=spage
              R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
              www.myexexex.com/search.php?said=spage
              R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
              www.searchv.com/search.php?qq=%s
              R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
              R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
              R3 - Default URLSearchHook is missing
              F3 - REG:win.ini: load=???
              ??? ???
              ?
              ?
              ??
              F3 - REG:win.ini: run=???
              ??? ???
              ?
              ?
              ??
              F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
              O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
              C:\Program Files\Adobe\Acrobat 5.0 CE\Reader\ActiveX\AcroIEHelper.ocx
              O2 - BHO: (no name) - {750F1B5F-4A52-D126-4B8B-75595AF14315} -
              C:\WINDOWS\system32\ipvf.dll (file missing)
              O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
              O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
              C:\WINDOWS\System32\msdxm.ocx
              O4 - HKLM\..\Run: [Matrox Powerdesk] C:\WINDOWS\System32
              \PDesk\PDesk.exe /Autolaunch
              O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
              O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
              O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
              O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
              O4 - HKLM\..\Run: [appfs32.exe] C:\WINDOWS\system32\appfs32.exe
              O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no
              file)
              O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no
              file)
              O9 - Extra button: Microsoft® JavaScript® Console - {958CAFC8-1DA3-45C8-8EE2-
              013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX
              O9 - Extra 'Tools' menuitem: JavaScript Console - {958CAFC8-1DA3-45C8-8EE2-
              013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX
              O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
              C:\WINDOWS\web\related.htm
              O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
              00aa003c157a} - C:\WINDOWS\web\related.htm
              O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no
              file) (HKCU)
              O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no
              file) (HKCU)
              O9 - Extra button: Microsoft® JavaScript® Console - {958CAFC8-1DA3-45C8-8EE2-
              013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX (HKCU)
              O9 - Extra 'Tools' menuitem: JavaScript Console - {958CAFC8-1DA3-45C8-8EE2-
              013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX (HKCU)
              O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
              O13 - FTP Prefix: www.myexexex.com/search.php?said=pfxp&qq=
              O16 - DPF: BPHOnl - www.sezam.bph.pl/BPHOnl.cab
              O16 - DPF: kbutils - www.kb24.pl/ikd/kbutils.cab
              O16 - DPF: {072D3F2E-5FB6-11D3-B461-00C04FA35A21} (CFForm Runtime) -
              www.archvision.com/CFIDE/classes/CFJava.cab
              O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program
              Files\Internet Explorer\yepunitd.exe
              O16 - DPF: {2119776A-F1AD-4FCD-9548-F1E1C615350C} - www.stop-
              sign.com/pub/download/stop-sign_stp.cab
              O16 - DPF: {8522F9B3-38C5-4AA4-AE40-7401F1BBC851} -
              198.143.5.93/adult.cab
              O17 - HKLM\System\CCS\Services\Tcpip\..\{1F23C1D2-6686-41FB-8327-99B08FAEC34E}:
              NameServer = 194.204.152.34
              O17 - HKLM\System\CCS\Services\Tcpip\..\{6E2B1B1D-5D24-4317-88C7-7E523684E2CA}:
              NameServer = 194.204.152.34
              O17 - HKLM\System\CS1\Services\Tcpip\..\{1F23C1D2-6686-41FB-8327-99B08FAEC34E}:
              NameServer = 194.204.152.34
              • Gość: Radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 01.09.04, 09:48
                dla mnie to czarna magia... co z tym dalej zrobić?
              • netsec Re: downloader.Agent.2.z 01.09.04, 18:56
                Radek wklej kompletny log bez obcinania :)
                • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 02.09.04, 08:34
                  ok:
                  Logfile of HijackThis v1.98.2
                  Scan saved at 09:22:28, on 01.09.2004
                  Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
                  MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                  Running processes:
                  C:\WINDOWS\System32\smss.exe
                  C:\WINDOWS\system32\winlogon.exe
                  C:\WINDOWS\system32\services.exe
                  C:\WINDOWS\system32\lsass.exe
                  C:\WINDOWS\system32\svchost.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\system32\spoolsv.exe
                  C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
                  C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
                  C:\WINDOWS\System32\mgabg.exe
                  C:\WINDOWS\System32\tcpsvcs.exe
                  C:\WINDOWS\System32\svchost.exe
                  C:\WINDOWS\System32\MsPMSPSv.exe
                  C:\WINDOWS\system32\atlcs.exe
                  C:\WINDOWS\Explorer.EXE
                  C:\WINDOWS\System32\PDesk\PDesk.exe
                  C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
                  C:\Program Files\Ahead\InCD\InCD.exe
                  C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe
                  C:\WINDOWS\CDILLA64.EXE
                  C:\WINDOWS\system32\ntvdm.exe
                  C:\Program Files\AutoCAD 2000i\acad.exe
                  C:\Program Files\NoAdware\NoAdware.exe
                  C:\Program Files\Internet Explorer\iexplore.exe
                  C:\DOCUME~1\a\USTAWI~1\Temp\HijackThis.exe

                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
                  www.myexexex.com/searchbar.php
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
                  www.myexexex.com/search.php?said=spage&qq=%s
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
                  file://c:/spad/start.html
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
                  www.myexexex.com/search.php?said=spage&qq=%s
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
                  www.myexexex.com/searchbar.php
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
                  www.myexexex.com/search.php?said=spage&qq=%s
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                  www.myexexex.com/search.php?said=spage
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                  www.myexexex.com/search.php?said=spage
                  R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL =
                  www.searchv.com/search.html
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                  www.myexexex.com/search.php?said=spage
                  R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                  www.myexexex.com/search.php?said=spage
                  R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
                  www.searchv.com/search.php?qq=%s
                  R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
                  R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
                  R3 - Default URLSearchHook is missing
                  F3 - REG:win.ini: load=???
                  ??? ???
                  ?
                  ?
                  ??
                  F3 - REG:win.ini: run=???
                  ??? ???
                  ?
                  ?
                  ??
                  F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
                  O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
                  C:\Program Files\Adobe\Acrobat 5.0 CE\Reader\ActiveX\AcroIEHelper.ocx
                  O2 - BHO: (no name) - {750F1B5F-4A52-D126-4B8B-75595AF14315} -
                  C:\WINDOWS\system32\ipvf.dll (file missing)
                  O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
                  O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
                  C:\WINDOWS\System32\msdxm.ocx
                  O4 - HKLM\..\Run: [Matrox Powerdesk] C:\WINDOWS\System32
                  \PDesk\PDesk.exe /Autolaunch
                  O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
                  O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
                  O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
                  O4 - HKLM\..\Run: [AVG_CC] C:\PROGRA~1\Grisoft\AVG6\avgcc32.exe /STARTUP
                  O4 - HKLM\..\Run: [appfs32.exe] C:\WINDOWS\system32\appfs32.exe
                  O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no
                  file)
                  O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no
                  file)
                  O9 - Extra button: Microsoft® JavaScript® Console - {958CAFC8-1DA3-45C8-8EE2-
                  013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX
                  O9 - Extra 'Tools' menuitem: JavaScript Console - {958CAFC8-1DA3-45C8-8EE2-
                  013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX
                  O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
                  C:\WINDOWS\web\related.htm
                  O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
                  00aa003c157a} - C:\WINDOWS\web\related.htm
                  O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no
                  file) (HKCU)
                  O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no
                  file) (HKCU)
                  O9 - Extra button: Microsoft® JavaScript® Console - {958CAFC8-1DA3-45C8-8EE2-
                  013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX (HKCU)
                  O9 - Extra 'Tools' menuitem: JavaScript Console - {958CAFC8-1DA3-45C8-8EE2-
                  013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX (HKCU)
                  O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
                  O13 - FTP Prefix: www.myexexex.com/search.php?said=pfxp&qq=
                  O16 - DPF: BPHOnl - www.sezam.bph.pl/BPHOnl.cab
                  O16 - DPF: kbutils - www.kb24.pl/ikd/kbutils.cab
                  O16 - DPF: {072D3F2E-5FB6-11D3-B461-00C04FA35A21} (CFForm Runtime) -
                  www.archvision.com/CFIDE/classes/CFJava.cab
                  O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program
                  Files\Internet Explorer\yepunitd.exe
                  O16 - DPF: {2119776A-F1AD-4FCD-9548-F1E1C615350C} - www.stop-
                  sign.com/pub/download/stop-sign_stp.cab
                  O16 - DPF: {8522F9B3-38C5-4AA4-AE40-7401F1BBC851} -
                  198.143.5.93/adult.cab
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{1F23C1D2-6686-41FB-8327-99B08FAEC34E}:
                  NameServer = 194.204.152.34
                  O17 - HKLM\System\CCS\Services\Tcpip\..\{6E2B1B1D-5D24-4317-88C7-7E523684E2CA}:
                  NameServer = 194.204.152.34
                  O17 - HKLM\System\CS1\Services\Tcpip\..\{1F23C1D2-6686-41FB-8327-99B08FAEC34E}:
                  NameServer = 194.204.152.34

                  • netsec Re: downloader.Agent.2.z 02.09.04, 09:10
                    Gość portalu: radarek napisał(a):

                    > ok:
                    > Logfile of HijackThis v1.98.2
                    > Scan saved at 09:22:28, on 01.09.2004
                    > Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
                    > MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

                    Na początek sprawdź czy baza wirusów w AVG dalej się aktualizuje.

                    Ściągnij CWShredder 1.59.1
                    www.softpedia.com/public/cat/10/17/10-17-150.shtml
                    Sprawdź czy masz włączoną zaporę Internetową we właściwościach Twojego
                    połączenia do Internetu. Tu jest opis jak to wykonać
                    www.microsoft.com/poland/security/protect/windowsxp/firewall.aspx
                    Wyłącz przywracanie systemu (tylko XP i Me)
                    support.microsoft.com/default.aspx?scid=kb;pl;310405
                    Uruchom komputer w trybie awaryjnym:
                    support.microsoft.com/default.aspx?scid=KB;PL;315222
                    Po uruchomieniu komputera w trybie awaryjnym, nie otwieraj Internet Explorera.

                    Uruchom ponownie HijackTHis wykonaj SCAN i zaznacz te pozycje:

                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar =
                    www.myexexex.com/searchbar.php
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page =
                    www.myexexex.com/search.php?said=spage&qq=%s
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
                    file://c:/spad/start.html
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
                    www.myexexex.com/search.php?said=spage&qq=%s
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar =
                    www.myexexex.com/searchbar.php
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
                    www.myexexex.com/search.php?said=spage&qq=%s
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.google.com
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                    www.myexexex.com/search.php?said=spage
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                    www.myexexex.com/search.php?said=spage
                    R1 - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL =
                    www.searchv.com/search.html
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
                    www.myexexex.com/search.php?said=spage
                    R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
                    www.myexexex.com/search.php?said=spage
                    R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) =
                    www.searchv.com/search.php?qq=%s
                    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page_bak = about:blank
                    R3 - Default URLSearchHook is missing
                    F3 - REG:win.ini: load=???
                    F3 - REG:win.ini: run=???
                    F2 - REG:system.ini: UserInit=C:\WINDOWS\System32\Userinit.exe
                    C:\WINDOWS\system32\ipvf.dll (file missing)
                    O3 - Toolbar: (no name) - {E0E899AB-F487-11D5-8D29-0050BA6940E3} - (no file)
                    O4 - HKLM\..\Run: [Matrox Powerdesk] C:\WINDOWS\System32
                    \PDesk\PDesk.exe /Autolaunch
                    O4 - HKLM\..\Run: [appfs32.exe] C:\WINDOWS\system32\appfs32.exe
                    O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no
                    file)
                    O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no
                    file)
                    O9 - Extra button: Microsoft® JavaScript® Console - {958CAFC8-1DA3-45C8-8EE2-
                    013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX
                    O9 - Extra 'Tools' menuitem: JavaScript Console - {958CAFC8-1DA3-45C8-8EE2-
                    013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX
                    O9 - Extra button: (no name) - {237AA178-C3BC-4f67-A8BB-D8BC14BA0B89} - (no
                    file) (HKCU)
                    O9 - Extra button: (no name) - {869EE607-5376-486d-8DAC-EDC8E239AD5F} - (no
                    file) (HKCU)
                    O9 - Extra button: Microsoft® JavaScript® Console - {958CAFC8-1DA3-45C8-8EE2-
                    013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX (HKCU)
                    O9 - Extra 'Tools' menuitem: JavaScript Console - {958CAFC8-1DA3-45C8-8EE2-
                    013A11DB7707} - C:\WINDOWS\System32\COMDLG32.OCX (HKCU)
                    O12 - Plugin for .pdf: C:\Program Files\Internet Explorer\PLUGINS\nppdf32.dll
                    O13 - FTP Prefix: www.myexexex.com/search.php?said=pfxp&qq=
                    O16 - DPF: BPHOnl - www.sezam.bph.pl/BPHOnl.cab
                    O16 - DPF: kbutils - www.kb24.pl/ikd/kbutils.cab
                    O16 - DPF: {072D3F2E-5FB6-11D3-B461-00C04FA35A21} (CFForm Runtime) -
                    www.archvision.com/CFIDE/classes/CFJava.cab
                    O16 - DPF: {10000000-1000-0000-1000-000000000000} - file://C:\Program
                    Files\Internet Explorer\yepunitd.exe
                    O16 - DPF: {2119776A-F1AD-4FCD-9548-F1E1C615350C} - www.stop-
                    sign.com/pub/download/stop-sign_stp.cab
                    O16 - DPF: {8522F9B3-38C5-4AA4-AE40-7401F1BBC851} -
                    198.143.5.93/adult.cab

                    Po zaznaczeniu wykonaj FIX CHECKED i OK.

                    W Panel Sterowania =>Opcje Internetowe usuń
                    Tymczasowe pliki Internetowe (Wszystkie) i Cooki.

                    Odinstaluj w Panelu sterowania Dodaj/Usuń programy wszystkie
                    programy, co do których nie masz pewności, że Ci są potrzebne.

                    Uruchom CwShredder i wykonaj Fix.

                    Uruchom komputer w normalnym trybie.

                    Zaktualizuj AVG i przeskanuj cały system.

                    Przeskanuj system Ad-aware v6.181 z opcjami opisanymi tu
                    ralphcaddell.com/pchelp/Ad-aware%20instructions.htm
                    Ważne jest aby baza w Ad-aware przed skanowaniem została zaktualizowana.
                    Jeśli nie masz tego programu to jest tu
                    www.idg.pl/ftp/pc_753/Ad-Aware%206.181%20Standard.html
                    Zaktualizuj system w www.windowsupdate.com o
                    wszystkie krytyczne poprawki. Tutaj masz więcej na ten temat
                    www.microsoft.com/poland/security/protect/windowsxp/updates.aspx
                    Po wszystkim wklej nowy log z HiJackThis.
            • unikorn [OT] 01.09.04, 09:47
              kalinowski11 napisał:

              > Może jakaś "dobra dusza" się nad Tobą zlituje ;)


              Zdarza się to tutaj, co jest bardzo budujące...

              (Ciekawy link z sygnaturki - ten o Gdańsku :))
    • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 02.09.04, 12:09
      log z HiJack po twoich zaleceniach :
      Logfile of HijackThis v1.98.2
      Scan saved at 12:03:03, on 02.09.2004
      Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
      MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

      Running processes:
      C:\WINDOWS\System32\smss.exe
      C:\WINDOWS\system32\winlogon.exe
      C:\WINDOWS\system32\services.exe
      C:\WINDOWS\system32\lsass.exe
      C:\WINDOWS\system32\svchost.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\system32\spoolsv.exe
      C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
      C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
      C:\WINDOWS\System32\mgabg.exe
      C:\WINDOWS\System32\tcpsvcs.exe
      C:\WINDOWS\System32\svchost.exe
      C:\WINDOWS\System32\MsPMSPSv.exe
      C:\WINDOWS\system32\atlcs.exe
      C:\WINDOWS\Explorer.EXE
      C:\WINDOWS\System32\PDesk\PDesk.exe
      C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
      C:\Program Files\Ahead\InCD\InCD.exe
      C:\Program Files\Grisoft\AVG6\avgcc32.exe
      C:\WINDOWS\system32\ntvdm.exe
      C:\Program Files\AutoCAD 2000i\acad.exe
      C:\WINDOWS\CDILLA64.EXE
      C:\Documents and Settings\a\Pulpit\HijackThis.exe

      O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program
      Files\Spybot - Search & Destroy\SDHelper.dll
      O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
      O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
      O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
      O4 - HKLM\..\Run: [AVG_CC] C:\Program Files\Grisoft\AVG6\avgcc32.exe /startup
      O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
      v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094118628511

      hm... trojan dalej siedzi...ale o jednej rzeczy chyba zapomniałem... nie
      pracowałem w trybie awaryjnym jak pisałeś... ma to znaczenie?
      • netsec Re: downloader.Agent.2.z 02.09.04, 12:17
        Gość portalu: radarek napisał(a):

        > log z HiJack po twoich zaleceniach :
        > Logfile of HijackThis v1.98.2
        > Scan saved at 12:03:03, on 02.09.2004
        > Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
        > MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)


        Ma znaczenie, zrób dokładnie jak napisałem.
        • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 02.09.04, 13:28
          zrobiłem jak napisałeś - krok po kroku
          oto log po skanie Hijack:

          Logfile of HijackThis v1.98.2
          Scan saved at 13:25:28, on 02.09.2004
          Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          C:\WINDOWS\System32\smss.exe
          C:\WINDOWS\system32\winlogon.exe
          C:\WINDOWS\system32\services.exe
          C:\WINDOWS\system32\lsass.exe
          C:\WINDOWS\system32\svchost.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\system32\spoolsv.exe
          C:\PROGRA~1\Grisoft\AVG6\avgserv.exe
          C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
          C:\WINDOWS\System32\mgabg.exe
          C:\WINDOWS\Explorer.EXE
          C:\WINDOWS\System32\tcpsvcs.exe
          C:\WINDOWS\System32\svchost.exe
          C:\WINDOWS\System32\MsPMSPSv.exe
          C:\WINDOWS\system32\atlcs.exe
          C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
          C:\Program Files\Ahead\InCD\InCD.exe
          C:\Program Files\Grisoft\AVG6\avgcc32.exe
          C:\Program Files\AutoCAD 2000i\acad.exe
          C:\WINDOWS\CDILLA64.EXE
          C:\WINDOWS\system32\ntvdm.exe
          C:\Program Files\Internet Explorer\iexplore.exe
          C:\Documents and Settings\a\Pulpit\HijackThis.exe

          O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program
          Files\Spybot - Search & Destroy\SDHelper.dll
          O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
          O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [InCD] C:\Program Files\Ahead\InCD\InCD.exe
          O4 - HKLM\..\Run: [AVG_CC] C:\Program Files\Grisoft\AVG6\avgcc32.exe /startup
          O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
          v5.windowsupdate.microsoft.com/v5consumer/V5Controls/en/x86/client/wuweb_site.cab?1094118628511

          trojan siedzi skurczybyk...
          czy odznaczyć przywracanie systemu?
          No i muszę zdjąć blokadę bo kumple z biura nie widzą mnie a sieci..
          • netsec Re: downloader.Agent.2.z 02.09.04, 13:42
            Gość portalu: radarek napisał(a):

            > zrobiłem jak napisałeś - krok po kroku
            > oto log po skanie Hijack:
            >
            > Logfile of HijackThis v1.98.2
            > Scan saved at 13:25:28, on 02.09.2004
            > Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
            > MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

            > trojan siedzi skurczybyk...

            Czy przskanowałes cały system AVG jak był uruchomiony w trybie awaryjnym?

            > czy odznaczyć przywracanie systemu?

            Miałeś wyłączyć przywracanie, włącz je dopiero jak usuniesz intruza.

            > No i muszę zdjąć blokadę bo kumple z biura nie widzą mnie a sieci..

            Ok, wyłącz skoro to firmowy komp.

            BTW nie ma informatyka w firmie??
            • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 02.09.04, 14:20
              bywają firmy architektoniczne bez informatyka...niestety
              i znowu schody: w trybie awaryjnym nie mogę uruchomić AVG. wyskakuje mi
              komunikat: driver (core) not found winerr=2
              czapa?

              Radek
              • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 02.09.04, 14:21
              • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 02.09.04, 14:22
                na pulpicie utworzył się folder "backups" -usunąć?
                • netsec Re: downloader.Agent.2.z 02.09.04, 15:56
                  Gość portalu: radarek napisał(a):

                  > na pulpicie utworzył się folder "backups" -usunąć?

                  Jeśli wszystko będzie ok, to za kilka dni możesz usunąć ten folder.
                  Jeśli jest problem z uruchomieniem AVG w trybie awaryjnym to uruchom komputer w
                  trybie awaryjnym z obsługą sieci i skorzystaj ze skanera online.
                  Symantec skaner antywirusowy online
                  security.symantec.com/sscv6/vc_scan.asp?langid=ie&venid=sym&plfid=22&pkj=MKTJFQECRJTMMIIDRDG&vc_scanstate=2
                  • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 03.09.04, 09:19
                    skanowałem online - niestety.. skaner Symantec nie znalazł trojana, a AVG go
                    wciąż znajduje. nie chcę ci wciąż zawracać głowy... może jednak zniżę się
                    do "format C"
                    pozdrawiam
                    Radek
                    • netsec Re: downloader.Agent.2.z 03.09.04, 10:24
                      Gość portalu: radarek napisał(a):

                      > skanowałem online - niestety.. skaner Symantec nie znalazł trojana, a AVG go
                      > wciąż znajduje. nie chcę ci wciąż zawracać głowy... może jednak zniżę się
                      > do "format C"
                      > pozdrawiam
                      > Radek

                      Wykonaj aktualnego loga z HiJackThis i wyślij mailem na adres w gazecie.
                      Prześlę ci Startuplist, jest to program do analizy uruchamianych programów.
                      Niestety czasami HiJackThis to za mało.
                      BTW czy objawy z myszką trwają dalej?
                      • Gość: radarek Re: downloader.Agent.2.z IP: *.gdansk-husa.sdi.tpnet.pl 03.09.04, 11:45
                        myszka nadal żyje własnym życiem.
                        twój adres to netsec@gazeta.pl?
                        • netsec Re: downloader.Agent.2.z 03.09.04, 12:00
                          Gość portalu: radarek napisał(a):

                          > myszka nadal żyje własnym życiem.
                          > twój adres to netsec@gazeta.pl?

                          Y.

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka