Dodaj do ulubionych

Log do zerknięcia nań... :-)

18.09.05, 16:10
Czego tu się pozbyć, aby zniknęło z paska zadań czerwone kółeczko z białym
krzyżykiem (Your computer is infected). Było takich kółeczek 6, powywalałam
trojany wskazane przez antywirus oraz kernele32.exe, ale cosik tam jeszcze
siedzi...

Logfile of HijackThis v1.99.1
Scan saved at 16:10:20, on 05-09-18
Platform: Windows 98 SE (Win9x 4.10.2222A)
MSIE: Internet Explorer v5.00 (5.00.2614.3500)

Running processes:
C:\WINDOWS\SYSTEM\KERNEL32.DLL
C:\WINDOWS\SYSTEM\MSGSRV32.EXE
C:\WINDOWS\SYSTEM\MPREXE.EXE
C:\WINDOWS\SYSTEM\mmtask.tsk
C:\WINDOWS\EXPLORER.EXE
C:\WINDOWS\SYSTEM\INTERNAT.EXE
C:\WINDOWS\TASKMON.EXE
C:\WINDOWS\SYSTEM\SYSTRAY.EXE
C:\PROGRAM FILES\WINAMP\WINAMPA.EXE
C:\PROGRAM FILES\GADU-GADU\GG.EXE
C:\WINSTALL.EXE
C:\WINDOWS\SYSTEM\SYSVCS.EXE
C:\PROGRAM FILES\TADO\CICT.EXE
C:\EVF.EXE
C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\OSA.EXE
C:\PROGRAM FILES\ICQ-PL\X_ICQ-PL_5.03_BUILD_2315.EXE
C:\WINDOWS\SYSTEM\PSTORES.EXE
C:\WINDOWS\SYSTEM\WMIEXE.EXE
C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
C:\WINDOWS\SYSTEM\DDHELP.EXE
C:\PROGRAM FILES\HIJACKTHIS\HIJACKTHIS.EXE

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.gazeta.pl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\PROGRAM FILES\ADOBE\ACROBAT 5.0 CE\READER\ACTIVEX\ACROIEHELPER.OCX
O2 - BHO: (no name) - {B75F75B8-93F3-429D-FF34-660B206D897A} -
C:\WINDOWS\SYSTEM\ZOLKER010.DLL
O2 - BHO: (no name) - {3BDDFFBD-1301-42FE-2974-38B6094DA29E} -
C:\WINDOWS\SYSTEM\TUFKCLQH.DLL
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\SYSTEM\MSDXM.OCX
O4 - HKLM\..\Run: [internat.exe] internat.exe
O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
O4 - HKLM\..\Run: [Zasobnik systemowy] SysTray.Exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [Microsoft Office] C:\WINDOWS\SYSTEM\msoffice32.exe
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\PROGRAM FILES\GADU-GADU\GG.EXE" /tray
O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
O4 - HKCU\..\Run: [aupd] C:\WINDOWS\SYSTEM\sysvcs.exe
O4 - HKCU\..\Run: [Icoe] C:\Program Files\tado\cict.exe
O4 - HKCU\..\Run: [Rjwoacy] \evf.exe
O4 - HKCU\..\Run: [SNInstall] C:\WINSTALL.EXE
O4 - HKCU\..\RunServices: [aupd] C:\WINDOWS\SYSTEM\sysvcs.exe
O4 - Startup: Uruchamianie pakietu Office.lnk = C:\Program Files\Microsoft
Office\Office\OSA.EXE
O4 - Startup: ICQ-PL - Auto Update.lnk = C:\Program Files\ICQ-PL\ICQ-
PL_5.03_build_2315.exe
O15 - Trusted Zone: *.windupdates.com
O15 - Trusted Zone: *.searchmiracle.com
O15 - Trusted Zone: *.searchbarcash.com
O15 - Trusted Zone: *.skoobidoo.com
O15 - Trusted Zone: *.my-internet.info
O15 - Trusted Zone: *.xxxtoolbar.com
O15 - Trusted Zone: *.slotch.com
O15 - Trusted Zone: *.flingstone.com
O15 - Trusted Zone: *.mt-download.com
O15 - Trusted Zone: *.blazefind.com
O15 - Trusted Zone: *.clickspring.net
O15 - Trusted Zone: *.asdbiz.biz
O15 - Trusted Zone: *.slotchbar.com
O15 - Trusted Zone: *.windupdates.com (HKLM)
O15 - Trusted Zone: *.searchbarcash.com (HKLM)
O15 - Trusted Zone: *.searchmiracle.com (HKLM)
O15 - Trusted Zone: *.skoobidoo.com (HKLM)
O15 - Trusted Zone: *.my-internet.info (HKLM)
O15 - Trusted Zone: *.xxxtoolbar.com (HKLM)
O15 - Trusted Zone: *.slotch.com (HKLM)
O15 - Trusted Zone: *.flingstone.com (HKLM)
O15 - Trusted Zone: *.mt-download.com (HKLM)
O15 - Trusted Zone: *.blazefind.com (HKLM)
O15 - Trusted Zone: *.clickspring.net (HKLM)
O15 - Trusted Zone: *.asdbiz.biz (HKLM)
O15 - Trusted Zone: *.slotchbar.com (HKLM)
O15 - Trusted IP range: 67.19.178.84
O15 - Trusted IP range: 67.19.178.84 (HKLM)
O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) -
skaner.mks.com.pl/SkanerOnline.cab
O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) -
arcade.icq.com/carlo/zuma/popcaploader_v5.cab
O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller
Control) - www.mt-download.com/MediaTicketsInstaller.cab?refid=5018
O21 - SSODL: DDE - {F33812FB-F35C-4674-90F6-FD757C419C51} -
C:\WINDOWS\SYSTEM\birdihuy32.dll
O21 - SSODL: OLE Module - {0211C4D9-BC71-8916-38AD-9DEA5D213614} -
C:\WINDOWS\SYSTEM\chp.dll
Obserwuj wątek
    • Gość: Kolobos Re: Log do zerknięcia nań... :-) IP: *.warszawa.sdi.tpnet.pl 18.09.05, 16:26
      Powinni Ci zabronic korzystania z komputera!
      MSIE: Internet Explorer v5.00 (5.00.2614.3500) <- jak mozesz uywac czegos
      takiego? Slyszalas kiedys o aktualizacjach czy jest Ci to calkiem obce?
      Jest juz IE 6 i innego nie wolno uzywac do internetu bo Ci sie wszystko samo
      instaluje! Wiec laskawie odwiedz www.windowsupdate.com i sciagnij co trzeba!

      Zainstaluj:
      www.safer-networking.org/pl/mirrors/index.html <- SpyBot S&D ->
      przeskanuj i wlacz ochrone przegladarki
      www.javacoolsoftware.com/spywareblaster.html <- SpywareBlaster -> wlacz
      ochrone przegladarki
      www.wilderssecurity.net/spywareguard.html <- SpywareGuard

      Zakoncz procesy i usun pliki:
      C:\WINSTALL.EXE
      C:\WINDOWS\SYSTEM\SYSVCS.EXE
      C:\PROGRAM FILES\TADO\CICT.EXE
      C:\EVF.EXE

      W hijackthis:

      O2 - BHO: (no name) - {B75F75B8-93F3-429D-FF34-660B206D897A} -
      C:\WINDOWS\SYSTEM\ZOLKER010.DLL <- kasujesz plik
      O2 - BHO: (no name) - {3BDDFFBD-1301-42FE-2974-38B6094DA29E} -
      C:\WINDOWS\SYSTEM\TUFKCLQH.DLL <- kasujesz plik
      O4 - HKLM\..\Run: [Microsoft Office] C:\WINDOWS\SYSTEM\msoffice32.exe <-
      kasujesz plik
      O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
      O4 - HKCU\..\Run: [aupd] C:\WINDOWS\SYSTEM\sysvcs.exe <- kasujesz plik
      O4 - HKCU\..\Run: [Icoe] C:\Program Files\tado\cict.exe <- kasujesz katalog tado
      O4 - HKCU\..\Run: [Rjwoacy] \evf.exe <- kasujesz plik
      O4 - HKCU\..\Run: [SNInstall] C:\WINSTALL.EXE <- kasujesz plik
      O4 - HKCU\..\RunServices: [aupd] C:\WINDOWS\SYSTEM\sysvcs.exe <- kasujesz plik
      O15 - Trusted Zone: *.windupdates.com
      O15 - Trusted Zone: *.searchmiracle.com
      O15 - Trusted Zone: *.searchbarcash.com
      O15 - Trusted Zone: *.skoobidoo.com
      O15 - Trusted Zone: *.my-internet.info
      O15 - Trusted Zone: *.xxxtoolbar.com
      O15 - Trusted Zone: *.slotch.com
      O15 - Trusted Zone: *.flingstone.com
      O15 - Trusted Zone: *.mt-download.com
      O15 - Trusted Zone: *.blazefind.com
      O15 - Trusted Zone: *.clickspring.net
      O15 - Trusted Zone: *.asdbiz.biz
      O15 - Trusted Zone: *.slotchbar.com
      O15 - Trusted Zone: *.windupdates.com (HKLM)
      O15 - Trusted Zone: *.searchbarcash.com (HKLM)
      O15 - Trusted Zone: *.searchmiracle.com (HKLM)
      O15 - Trusted Zone: *.skoobidoo.com (HKLM)
      O15 - Trusted Zone: *.my-internet.info (HKLM)
      O15 - Trusted Zone: *.xxxtoolbar.com (HKLM)
      O15 - Trusted Zone: *.slotch.com (HKLM)
      O15 - Trusted Zone: *.flingstone.com (HKLM)
      O15 - Trusted Zone: *.mt-download.com (HKLM)
      O15 - Trusted Zone: *.blazefind.com (HKLM)
      O15 - Trusted Zone: *.clickspring.net (HKLM)
      O15 - Trusted Zone: *.asdbiz.biz (HKLM)
      O15 - Trusted Zone: *.slotchbar.com (HKLM)
      O15 - Trusted IP range: 67.19.178.84
      O15 - Trusted IP range: 67.19.178.84 (HKLM)
      O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) -
      arcade.icq.com/carlo/zuma/popcaploader_v5.cab
      O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller
      Control) - www.mt-download.com/MediaTicketsInstaller.cab?refid=5018
      O21 - SSODL: DDE - {F33812FB-F35C-4674-90F6-FD757C419C51} -
      C:\WINDOWS\SYSTEM\birdihuy32.dll <- kasujesz plik
      O21 - SSODL: OLE Module - {0211C4D9-BC71-8916-38AD-9DEA5D213614} -
      C:\WINDOWS\SYSTEM\chp.dll <- kasujesz plik

      Zainstaluj tez antyvirus:
      www.avast.com/eng/avast_4_home.html
      Jak juz to wszystko zrobisz to wklej nowy log.
      • Gość: wasa Re: Log do zerknięcia nań... :-) IP: 213.17.150.* 18.09.05, 17:58
        Zrobiłam, ale:
        Ściągnęłam tylko Spybota i go użyłam, kolejne aplikacje (spywareblaster i
        spywareguard) baardzo długo się ściągały, więc anulowałam.
        Pousuwałam wskazane przez Ciebie wpisy w hijacku i ręcznie pliki też, ale nie
        dałam rady usunąćtych dwóch bibliotek:
        C:\WINDOWS\SYSTEM\birdihuy32.dll <- kasujesz plik
        C:\WINDOWS\SYSTEM\chp.dll <- kasujesz plik
        bo jest odmowa dostępu, a nie wiem, jaki proces zakończyć, żeby dało się je
        wywalić.

        Oto nowy log:
        Logfile of HijackThis v1.99.1
        Scan saved at 17:51:22, on 05-09-18
        Platform: Windows 98 SE (Win9x 4.10.2222A)
        MSIE: Internet Explorer v5.00 (5.00.2614.3500)

        Running processes:
        C:\WINDOWS\SYSTEM\KERNEL32.DLL
        C:\WINDOWS\SYSTEM\MSGSRV32.EXE
        C:\WINDOWS\SYSTEM\MPREXE.EXE
        C:\WINDOWS\SYSTEM\mmtask.tsk
        C:\WINDOWS\EXPLORER.EXE
        C:\WINDOWS\SYSTEM\INTERNAT.EXE
        C:\WINDOWS\TASKMON.EXE
        C:\WINDOWS\SYSTEM\SYSTRAY.EXE
        C:\PROGRAM FILES\WINAMP\WINAMPA.EXE
        C:\PROGRAM FILES\GADU-GADU\GG.EXE
        C:\PROGRAM FILES\MICROSOFT OFFICE\OFFICE\OSA.EXE
        C:\PROGRAM FILES\ICQ-PL\X_ICQ-PL_5.03_BUILD_2315.EXE
        C:\WINDOWS\SYSTEM\WMIEXE.EXE
        C:\WINDOWS\SYSTEM\DDHELP.EXE
        C:\PROGRAM FILES\INTERNET EXPLORER\IEXPLORE.EXE
        C:\PROGRAM FILES\HIJACKTHIS\HIJACKTHIS.EXE

        R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
        www.gazeta.pl/
        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
        O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
        C:\PROGRAM FILES\ADOBE\ACROBAT 5.0 CE\READER\ACTIVEX\ACROIEHELPER.OCX
        O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program
        Files\Spybot - Search & Destroy\SDHelper.dll
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
        C:\WINDOWS\SYSTEM\MSDXM.OCX
        O4 - HKLM\..\Run: [internat.exe] internat.exe
        O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
        O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
        O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
        O4 - HKLM\..\Run: [Zasobnik systemowy] SysTray.Exe
        O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
        O4 - HKLM\..\RunOnce: [SpybotSnD] "C:\PROGRAM FILES\SPYBOT - SEARCH &
        DESTROY\SPYBOTSD.EXE" /autocheck
        O4 - HKCU\..\Run: [Gadu-Gadu] "C:\PROGRAM FILES\GADU-GADU\GG.EXE" /tray
        O4 - Startup: Uruchamianie pakietu Office.lnk = C:\Program Files\Microsoft
        Office\Office\OSA.EXE
        O4 - Startup: ICQ-PL - Auto Update.lnk = C:\Program Files\ICQ-PL\ICQ-
        PL_5.03_build_2315.exe
        O15 - Trusted IP range: 67.19.178.84
        O15 - Trusted IP range: 67.19.178.84 (HKLM)
        O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) -
        skaner.mks.com.pl/SkanerOnline.cab
        I jeszcze:

        Gość portalu: Kolobos napisał(a):

        > Powinni Ci zabronic korzystania z komputera!
        > MSIE: Internet Explorer v5.00 (5.00.2614.3500) <- jak mozesz uywac czegos
        > takiego? Slyszalas kiedys o aktualizacjach czy jest Ci to calkiem obce?
        > Jest juz IE 6 i innego nie wolno uzywac do internetu bo Ci sie wszystko samo
        > instaluje! Wiec laskawie odwiedz www.windowsupdate.com i sciagnij co trzeba!
        >
        Ło matko, to ze mną aż tak źle? Sądziłam, że coś niecoś wiem :-((
        Pytanie: czy każdy, jak leci, może sobie ściągnąć te aktualizacje, czy są
        jakieś, hmm, ograniczenia? Co do przeglądarki, to mam też Operę, ale wydaje mi
        się niewygodna, więc cześciej używam IE.
        Dzięki za dotychczasową pomoc, proszę o jeszcze i przepraszam za wyprowadzenie
        z nerw ;-)
        • Gość: Kolobos Re: Log do zerknięcia nań... :-) IP: *.warszawa.sdi.tpnet.pl 18.09.05, 19:04
          Ściągnęłam tylko Spybota i go użyłam, kolejne aplikacje (spywareblaster i
          spywareguard) baardzo długo się ściągały, więc anulowałam.

          I co nie chcialo Ci sie poczekac? To po co w ogole prosisz o pomoc? ...

          Najpierw kasujesz w hijackthis to juz sie nie uruchomia po resecie i usuwasz z
          dysku, albo wyrejestruj i usun:

          regsvr32 /u C:\WINDOWS\SYSTEM\birdihuy32.dll
          regsvr32 /u C:\WINDOWS\SYSTEM\chp.dll

          To zostalo, ale to chyba jest w rejestrze zapisane:
          O15 - Trusted IP range: 67.19.178.84
          O15 - Trusted IP range: 67.19.178.84 (HKLM)


          > Powinni Ci zabronic korzystania z komputera!
          > MSIE: Internet Explorer v5.00 (5.00.2614.3500) <- jak mozesz uywac czegos
          > takiego? Slyszalas kiedys o aktualizacjach czy jest Ci to calkiem obce?
          > Jest juz IE 6 i innego nie wolno uzywac do internetu bo Ci sie wszystko samo
          > instaluje! Wiec laskawie odwiedz www.windowsupdate.com i sciagnij co trzeba!
          >
          Ło matko, to ze mną aż tak źle? Sądziłam, że coś niecoś wiem :-((
          Pytanie: czy każdy, jak leci, może sobie ściągnąć te aktualizacje, czy są
          jakieś, hmm, ograniczenia? Co do przeglądarki, to mam też Operę, ale wydaje mi
          się niewygodna, więc cześciej używam IE.
          Dzięki za dotychczasową pomoc, proszę o jeszcze i przepraszam za wyprowadzenie
          z nerw ;-)

          Jest z Toba duzo gorzej niz myslisz!
          Kazdy moze sciagac aktualizacje, ale jak widze nawet nie chce Ci sie sprawdzic,
          a wiec mi nie chce sie juz Tobie poamgac.
          Zreszta pomoc Tobie i tak nie ma sensu widzac Twoje podejscie i to, ze uzywasz
          IE 5.0, a pozniej sie dziwisz, ze masz syf..

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka