Dodaj do ulubionych

Proszę o sprawdzenie logfile

25.08.05, 01:33
Logfile of HijackThis v1.99.1
Scan saved at 01:18:04, on 2005-08-25
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sstray.exe
C:\Program Files\Sprint & FineReader 5.0 Office Try&Buy\Sprint\CAgent.exe
C:\Program Files\Java\jre1.5.0_04\bin\jusched.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Internet Explorer\iexplore.exe
C:\Documents and Settings\Bartek\Pulpit\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
195.95.218.172/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.wp.pl/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
195.95.218.172/index.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
195.95.218.172/index.php
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
195.95.218.172/index.php
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
195.95.218.172/index.php
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext =
www.zonelabs.com/zapoffer/8746lkbfz.htm
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32
\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32
\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\System32\\NeroCheck.exe
O4 - HKLM\..\Run: [ABBYY Community Agent] C:\Program Files\Sprint &
FineReader 5.0 Office Try&Buy\Sprint\CAgent.exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_04
\bin\jusched.exe
O4 - HKLM\..\Run: [msresearch] C:\WINDOWS\tool3.exe
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft
AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - Global Startup: Action Manager 32.lnk = C:\Program
Files\ScannerU\AM32.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft
Office\Office\OSA9.EXE
O4 - Global Startup: ZoneAlarm Pro.lnk = C:\Program Files\Zone
Labs\ZoneAlarm\zapro.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-
00401C608501} - C:\Program Files\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %
windir%\bdoscandel.exe (file missing)
O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 -
{85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file
missing)
O12 - Plugin for .spop: C:\Program Files\Internet
Explorer\Plugins\NPDocBox.dll
O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) -
www.bitdefender.com/scan8/oscan8.cab
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer
Class) - www.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) -
skaner.mks.com.pl/SkanerOnline.cab
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C1} (GameDesire Pool 8) -
67.15.101.3/g_bin/pl/billard8_2_0_0_21.cab
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C5} (GameDesire Snooker) -
67.15.101.3/g_bin/pl/snooker_2_0_0_21.cab
O20 - Winlogon Notify: drct16 - C:\WINDOWS\SYSTEM32\drct16.dll
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation -
C:\WINDOWS\System32\nvsvc32.exe
Obserwuj wątek
    • Gość: Kolobos Re: Proszę o sprawdzenie logfile IP: *.warszawa.sdi.tpnet.pl 25.08.05, 12:18

      R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
      195.95.218.172/index.php
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
      www.wp.pl/
      R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
      195.95.218.172/index.php
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
      195.95.218.172/index.php
      R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
      195.95.218.172/index.php
      R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
      195.95.218.172/index.php
      O4 - HKLM\..\Run: [msresearch] C:\WINDOWS\tool3.exe
      O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %
      windir%\bdoscandel.exe (file missing)
      O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 -
      {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file
      missing)
      O20 - Winlogon Notify: drct16 - C:\WINDOWS\SYSTEM32\drct16.dll <- opis usuwania
      tutaj:
      www.searchengines.pl/phpbb203/index.php?
      showtopic=12510&st=30&p=109496&#entry132561 wariant D (strona sie otwiera, po
      usunieciu pliku drct16.dll Tobie tez powinna ;-)).

      I jeszcze skan tym:
      download.microsoft.com/download/8/1/5/815d2d60-49b5-44dc-ae35-fca2f2c6f0cc/MicrosoftAntiSpywareInstall.exe
      download.ewido.net/ewido-setup.exe <- zrob update przed skanowaniem, po
      przeskanowaniu odinstaluj.
      Zamknij porty tym:
      www.firewallleaktester.com/tools/wwdc.exe

      A tak w ogole to kup sobie oryginalny windows i go aktualizuj!


      • panlapa Re: Proszę o sprawdzenie logfile 25.08.05, 14:06
        Dzieki za pomoc !!!
        Wszystko poszło sprawnie za wyjątkiem usunięcia C:\WINDOWS\SYSTEM32\drct16.dll.
        Podana strona z informacją o sposobie usunięcia tego pliku nie otwiera się.
        Możesz pomóc.
        • neder Re: Proszę o sprawdzenie logfile 25.08.05, 14:12
          wklejam zawartość strony:
          "
          Usuwanie Backdoor.Haxdoor


          Objawy:

          W logu z HijackThis w przypływie szczęścia (bo proces nie powinien się pokazać)
          pojawi się linijka opisana jako secboot "z wykrzyknikami". Kasowanie nic nie
          daje. Zarówno wpis jak i plik magicznie po reseciku są z powrotem. Problem z
          kasacją wynika z faktu iż są na kompie zamontowane 2 usługi, na które jest
          nałożone krycie plus są wykonane modyfikacje rejestru pozwalające na pracę
          trojana w pamięci bez możliwości wykrycia go. Oto różne potencjalne warianty
          tego rootkita z korespondującymi wejściami:

          Wersja D i jej wariacja:

          QUOTE
          Wejścia w logu HijackThis:

          O4 - HKLM\..\Run: [secboot] C:\WINDOWS\System32\w32tm.exe !!
          O4 - HKLM\..\Run: [secboot] C:\WINDOWS\System32\mszx23.exe !!

          O20 - Winlogon Notify: drct16 - C:\WINDOWS\SYSTEM32\drct16.dll

          -------------------------------------

          Ukryte usługi: vdmt16 i memlow oraz winlow w wariacji.

          Dodatkowe pliki: w32tm.exe, drct16.dll, cz.dll, hz.dll, wz.dll, vdmt16.sys,
          winlow.sys, p2.ini



          Uwaga: na dysku zapewne będzie jeszcze bardzo gruby plik klo5.sys, którego
          zawartość to ..... WSZYSTKO co piszecie w swoich GG, Tlenie, na forum,
          Notatniku, mejlach itd. To plik nagrywający wasze akcje i oczywiście też musi
          zostać skasowany!

          Usuwanie dla Windows 2000/XP/2003:

          1. Na początek należy przygotować plik naprawczy rejestru. Stosownie do wersji
          rootkita będzie on wyglądał inaczej. Proszę otworzyć Notatnik i wkleić do niego:

          Dla wersji D:

          QUOTE
          Windows Registry Editor Version 5.00

          [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\vdmt16]

          [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\winlow]

          [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ENUM\ROOT\LEGACY_WINLOW]

          [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ENUM\ROOT\LEGACY_VDMT16]

          [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\memlow]

          [-HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\ENUM\ROOT\LEGACY_MEMLOW]

          [-HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows
          NT\CurrentVersion\Winlogon\Notify\drct16]

          [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run]
          "secboot"=-

          [HKEY_LOCAL_MACHINE\SYSTEM\RAdmin\v2.0\Server\Parameters]
          "Disable TrayIcon"=-

          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control]
          "StackSize"=-
          "Impersonate"=-

          [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows NT\CurrentVersion]
          "hws"=-

          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Session Manager\Memory Management]
          "EnforceWriteProtect"=-
          "hws"=-

          [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Memory
          Management]
          "EnforceWriteProtect"=-
          "hws"=-


          Plik >>> Zapisz jako >>> Wszystkie pliki *.* >>> jako nazwa wprowadź FIX.REG.

          2. Następnie zastartować do trybu awaryjnego i uruchomić zrobiony przez siebie
          plik = podwójny klik na FIX.REG i potwierdzenie wprowadzenia informacji do rejestru.

          3. Na koniec wyszukać na dysku pliki, które wymieniłam wcześniej i je skasować.
          Pliki mogą być "pomieszane z różnych wersji" więc wyszukiwanie musi być
          przeprowadzone na każdy z nich. Resztki doczyszczą skanery antywirusowe.
          "

          koniec;)
          • panlapa Re: Proszę o sprawdzenie logfile 25.08.05, 15:00
            Niestety po dwukrotnym kliknięciu w trybie awaryjnym na stworzony według
            zaleceń FIX.REG pojawia sie komunikat, że nie mozna go importować, gdyż nie
            jest skryptem rejestru, a można importować wyłacznie binarne pliki rejestru z
            wewnątrz Edytora Rejestru. Co dalej ? Jak temu przeciwdziałać.
            • Gość: Kolobos Re: Proszę o sprawdzenie logfile IP: *.warszawa.sdi.tpnet.pl 25.08.05, 15:31
              Przeciez napisalem ze musisz najpierw usunac ten plik i wtedy strona sie
              otworzy, a przynajmniej powinna bo to ten trojan to psuje.
              • panlapa Re: Proszę o sprawdzenie logfile 25.08.05, 19:27
                Próbowałem,ale przy każdej kolejnej próbie podejmowanej w trybie awaryjnym
                pojawiał się komunikat, że plik jest używany przez inną osobę lub program.
                Możesz coś w zwiazku z tym podpowiedzieć.
                • neder Re: Proszę o sprawdzenie logfile 25.08.05, 20:40
                  w awaryjnym Ci taki komunikat wyskakiwał? zamknij proces w menedżerze zadań i
                  dopiero usuwaj.
                  • Gość: Kolobos Re: Proszę o sprawdzenie logfile IP: *.warszawa.sdi.tpnet.pl 25.08.05, 20:59
                    Nie da sie zamknac pliku dll w menadzerze, trzeba go albo wyrejestrowac i
                    usunac albo uzyc killbox'a z opcja delete on reboot.


                    Start->Uruchom-> regsvr32 /u C:\WINDOWS\SYSTEM32\drct16.dll
                    I dopiero usunac, jakby to nie pomoglo to killbox:
                    www.downloads.subratam.org/KillBox.zip
                    • neder Re: Proszę o sprawdzenie logfile 25.08.05, 21:03
                      Gość portalu: Kolobos napisał(a):

                      > Nie da sie zamknac pliku dll w menadzerze, trzeba go albo wyrejestrowac i
                      > usunac albo uzyc killbox'a z opcja delete on reboot.
                      >


                      mea culpa :/
                      • panlapa Re: Proszę o sprawdzenie logfile 26.08.05, 00:26
                        Udało się przy pomocy killbox'a. Po wyokonaniu wszystkich wskazacnych czynności
                        wydaje mi sie, że komp działa bez zarzutu.
                        Serdeczne dzięki za pomoc.
                        Pozdrawiam.
                        • Gość: Antek Re: Proszę o sprawdzenie logfile IP: *.neoplus.adsl.tpnet.pl 26.08.05, 00:55
                          Pamietaj tylko, ze nie masz zadnych aktualizacji wiec za pare godzin/dni
                          bedziesz mial prawdopodobnie z powrotem takie same problemy jak miales.

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka