Dodaj do ulubionych

proszę o sprawdzenie loga

27.10.05, 20:02
mam wirusa win32 cimuz w pliku winacpi.dll proszę o sprawdzenie loga z hijack
this

logfile of HijackThis v1.99.1
Scan saved at 19:53:21, on 2005-10-27
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\Winamp\winampa.exe
C:\Program Files\Java\jre1.5.0_05\bin\jusched.exe
C:\WINDOWS\System32\ctfmon.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Internet Explorer\iexplore.exe
E:\marcin\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.google.pl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no
file)
F2 - REG:system.ini: Shell=explorer.exe "c:\program files\common
files\microsoft shared\web folders\ibm00003.exe"
O2 - BHO: DownloadRedirect Class - {00000000-6CB0-410C-8C3D-8FA8D2011D0A} -
C:\Program Files\iMesh\iMesh5\iMeshBHO.dll
O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-
5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
(file missing)
O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program
Files\MyWebSearch\bar\1.bin\MWSBAR.DLL (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} -
c:\program files\google\googletoolbar2.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program
files\google\googletoolbar2.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32
\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_05
\bin\jusched.exe
O4 - HKLM\..\Run: [SysMemory manager] c:\windows\system32\mdms.exe
O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1
\bar\1.bin\mwsoemon.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32
\NVMCTRAY.DLL,NvTaskbarInit
O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1
\bar\1.bin\mwsoemon.exe
O4 - HKCU\..\Run: [Shell] "C:\Program Files\Common Files\Microsoft Shared\Web
Folders\ibm00003.exe"
O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Program
Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Program
Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
O8 - Extra context menu item: &Google Search - res://c:\program
files\google\GoogleToolbar2.dll/cmsearch.html
O8 - Extra context menu item: &Search -
bar.mywebsearch.com/menusearch.html?p=ZCxdm538YYPL
O8 - Extra context menu item: &Translate English Word - res://c:\program
files\google\GoogleToolbar2.dll/cmwordtrans.html
O8 - Extra context menu item: Backward Links - res://c:\program
files\google\GoogleToolbar2.dll/cmbacklinks.html
O8 - Extra context menu item: Cached Snapshot of Page - res://c:\program
files\google\GoogleToolbar2.dll/cmcache.html
O8 - Extra context menu item: Similar Pages - res://c:\program
files\google\GoogleToolbar2.dll/cmsimilar.html
O8 - Extra context menu item: Translate Page into English - res://c:\program
files\google\GoogleToolbar2.dll/cmtrans.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-
00401C608501} - C:\Program Files\Java\jre1.5.0_05\bin\npjpi150_05.dll
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer
Class) - acs.pandasoftware.com/activescan/as5free/asinst.cab
O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) -
skaner.mks.com.pl/SkanerOnline.cab
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C5} (GameDesire Snooker) -
67.15.101.3/g_bin/pl/snooker_2_0_0_23.cab
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner -
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation -
C:\WINDOWS\System32\nvsvc32.exe

Obserwuj wątek
    • Gość: Kolobos Re: proszę o sprawdzenie loga IP: *.warszawa.sdi.tpnet.pl 27.10.05, 20:16
      Zmien przegladarke na Opere!

      W hijackthis usun:

      R3 - URLSearchHook: (no name) - {00A6FAF6-072E-44cf-8957-5838F569A31D} - (no
      file)
      F2 - REG:system.ini: Shell=explorer.exe "c:\program files\common
      files\microsoft shared\web folders\ibm00003.exe"
      O2 - BHO: MyWebSearch Search Assistant BHO - {00A6FAF1-072E-44cf-8957-
      5838F569A31D} - C:\Program Files\MyWebSearch\SrchAstt\1.bin\MWSSRCAS.DLL
      (file missing)
      O2 - BHO: mwsBar BHO - {07B18EA1-A523-4961-B6BB-170DE4475CCA} - C:\Program
      Files\MyWebSearch\bar\1.bin\MWSBAR.DLL (file missing)
      O4 - HKLM\..\Run: [SysMemory manager] c:\windows\system32\mdms.exe <- opis
      uwuania tutaj:
      securityresponse.symantec.com/avcenter/venc/data/trojan.repsamo.html
      www.pogotovie.pl/encyklopedia_details.php?wirus_id=1057&page=pelnyopis
      kasujesz pliki i wpisy w rejestrze.

      O4 - HKLM\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1
      \bar\1.bin\mwsoemon.exe
      O4 - HKCU\..\Run: [MyWebSearch Email Plugin] C:\PROGRA~1\MYWEBS~1
      \bar\1.bin\mwsoemon.exe
      O4 - HKCU\..\Run: [Shell] "C:\Program Files\Common Files\Microsoft Shared\Web
      Folders\ibm00003.exe" <- usuwasz plik, nastepnie sciagasz exefix.reg z google i
      uruchamiasz.
      O4 - Startup: MyWebSearch Email Plugin.lnk = C:\Program
      Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE
      O4 - Global Startup: MyWebSearch Email Plugin.lnk = C:\Program
      Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE <- usuwasz caly katalog MyWebSrarch
      O8 - Extra context menu item: &Search -
      bar.mywebsearch.com/menusearch.html?p=ZCxdm538YYPL

      Przeskanuj tym:
      download.microsoft.com/download/8/1/5/815d2d60-49b5-44dc-ae35-fca2f2c6f0cc/MicrosoftAntiSpywareInstall.exe
      download.ewido.net/ewido-setup.exe <- zrob update przed skanowaniem, po
      przeskanowaniu odinstaluj.
      Zamknij porty tym:
      www.firewallleaktester.com/tools/wwdc.exe
      • martin271 Re: proszę o sprawdzenie loga 27.10.05, 20:54
        nie wiem co mam tam zmienic w rejestrze> z tej strony
        securityresponse.symantec.com/avcenter/venc/data/trojan.repsamo.html
      • Gość: tira-rira Re: proszę o sprawdzenie loga IP: *.internetdsl.tpnet.pl 02.11.05, 15:37
        Witam,
        Bardzo proszę o sprawdzenie loga z hijacka:

        Logfile of HijackThis v1.99.1
        Scan saved at 15:11:48, on 05-11-02
        Platform: Windows 98 SE (Win9x 4.10.2222A)
        MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

        Running processes:
        C:\WINDOWS\SYSTEM\KERNEL32.DLL
        C:\WINDOWS\SYSTEM\MSGSRV32.EXE
        C:\WINDOWS\SYSTEM\SPOOL32.EXE
        C:\WINDOWS\SYSTEM\MPREXE.EXE
        C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHSERV.EXE
        C:\WINDOWS\SYSTEM\mmtask.tsk
        C:\WINDOWS\EXPLORER.EXE
        C:\MEDIA95\VI_GRM.EXE
        C:\WINDOWS\TASKMON.EXE
        C:\WINDOWS\SYSTEM\SYSTRAY.EXE
        C:\WINDOWS\SYSTEM\FMCTRL.EXE
        C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHWEBSV.EXE
        C:\WINDOWS\SYSTEM\INTERNAT.EXE
        C:\WINDOWS\SYSTEM\MDMS.EXE
        C:\PROGRAM FILES\ALWIL SOFTWARE\AVAST4\ASHMAISV.EXE
        C:\WINDOWS\SYSTEM\DDHELP.EXE
        C:\WINDOWS\SYSTEM\RPCSS.EXE
        C:\WINDOWS\PULPIT\HIJACKTHIS.EXE

        R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
        F1 - win.ini: load=C:\MEDIA95\vi_grm.exe
        O1 - Hosts: 127.0.0.5 n-glx.s-redirect.com
        O1 - Hosts: 127.0.0.5 x.full-tgp.net
        O1 - Hosts: 127.0.0.5 counter.sexmaniack.com
        O1 - Hosts: 127.0.0.5 autoescrowpay.com
        O1 - Hosts: 127.0.0.5 www.autoescrowpay.com
        O1 - Hosts: 127.0.0.5 www.awmdabest.com
        O1 - Hosts: 127.0.0.5 www.sexfiles.nu
        O1 - Hosts: 127.0.0.5 awmdabest.com
        O1 - Hosts: 127.0.0.5 sexfiles.nu
        O1 - Hosts: 127.0.0.5 allforadult.com
        O1 - Hosts: 127.0.0.5 www.allforadult.com
        O1 - Hosts: 127.0.0.5 www.iframe.biz
        O1 - Hosts: 127.0.0.5 iframe.biz
        O1 - Hosts: 127.0.0.5 www.newiframe.biz
        O1 - Hosts: 127.0.0.5 newiframe.biz
        O1 - Hosts: 127.0.0.5 www.vesbiz.biz
        O1 - Hosts: 127.0.0.5 vesbiz.biz
        O1 - Hosts: 127.0.0.5 www.pi..to.biz
        O1 - Hosts: 127.0.0.5 pi..to.biz
        O1 - Hosts: 127.0.0.5 www.awmcash.biz
        O1 - Hosts: 127.0.0.5 awmcash.biz
        O1 - Hosts: 127.0.0.5 buldog-stats.com
        O1 - Hosts: 127.0.0.5 www.buldog-stats.com
        O1 - Hosts: 127.0.0.5 fregat.drocherway.com
        O1 - Hosts: 127.0.0.5 slutmania.biz
        O1 - Hosts: 127.0.0.5 www.slutmania.biz
        O1 - Hosts: 127.0.0.5 toolbarpartner.com
        O1 - Hosts: 127.0.0.5 www.toolbarpartner.com
        O1 - Hosts: 127.0.0.5 www.megapornix.com
        O1 - Hosts: 127.0.0.5 megapornix.com
        O1 - Hosts: 127.0.0.5 www.sp2fucked.biz
        O1 - Hosts: 127.0.0.5 sp2fucked.biz
        O1 - Hosts: 127.0.0.5 greg-tut.com
        O1 - Hosts: 127.0.0.5 www.greg-tut.com
        O1 - Hosts: 127.0.0.5 nylonsexy.com
        O1 - Hosts: 127.0.0.5 www.nylonsexy.com
        O1 - Hosts: 127.0.0.5 vparivalka.com
        O1 - Hosts: 127.0.0.5 www.vparivalka.com
        O1 - Hosts: 127.0.0.5 iframeprofit.com
        O1 - Hosts: 127.0.0.5 www.iframeprofit.com
        O1 - Hosts: 127.0.0.5 topsearch10.com
        O1 - Hosts: 127.0.0.5 www.topsearch10.com
        O1 - Hosts: 127.0.0.5 statscash.biz
        O1 - Hosts: 127.0.0.5 www.statscash.biz
        O1 - Hosts: 127.0.0.5 vxiframe.biz
        O1 - Hosts: 127.0.0.5 www.vxiframe.biz
        O1 - Hosts: 127.0.0.5 crazy-toolbar.com
        O1 - Hosts: 127.0.0.5 www.crazy-toolbar.com
        O1 - Hosts: 127.0.0.5 topcash.biz
        O1 - Hosts: 127.0.0.5 www.topcash.biz
        O1 - Hosts: 127.0.0.5 loadcash.biz
        O1 - Hosts: 127.0.0.5 www.loadcash.biz
        O1 - Hosts: 127.0.0.5 txiframe.biz
        O1 - Hosts: 127.0.0.5 www.txiframe.biz
        O1 - Hosts: 127.0.0.5 procounter.biz
        O1 - Hosts: 127.0.0.5 www.procounter.biz
        O1 - Hosts: 127.0.0.5 advadmin.biz
        O1 - Hosts: 127.0.0.5 www.advadmin.biz
        O1 - Hosts: 127.0.0.5 trafficbest.net
        O1 - Hosts: 127.0.0.5 www.trafficbest.net
        O1 - Hosts: 127.0.0.5 besthvac.com
        O1 - Hosts: 127.0.0.5 www.besthvac.com
        O1 - Hosts: 127.0.0.5 traff4.com
        O1 - Hosts: 127.0.0.5 www.traff4.com
        O1 - Hosts: 127.0.0.5 ambush-script.com
        O1 - Hosts: 127.0.0.5 www.ambush-script.com
        O1 - Hosts: 127.0.0.5 beehappyy.biz
        O1 - Hosts: 127.0.0.5 www.beehappyy.biz
        O1 - Hosts: 127.0.0.5 tracktraff.cc
        O1 - Hosts: 127.0.0.5 www.tracktraff.cc
        O1 - Hosts: 127.0.0.5 allcount.net
        O1 - Hosts: 127.0.0.5 www.allcount.net
        O1 - Hosts: 127.0.0.5 onedayoffer.biz
        O1 - Hosts: 127.0.0.5 www.onedayoffer.biz
        O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\SYSTEM\MSDXM.OCX
        O4 - HKLM\..\Run: [ScanRegistry] C:\WINDOWS\scanregw.exe /autorun
        O4 - HKLM\..\Run: [TaskMonitor] C:\WINDOWS\taskmon.exe
        O4 - HKLM\..\Run: [SystemTray] SysTray.Exe
        O4 - HKLM\..\Run: [LoadPowerProfile] Rundll32.exe powrprof.dll,LoadCurrentPwrScheme
        O4 - HKLM\..\Run: [Q3dctlTray] Fmctrl.EXE
        O4 - HKLM\..\Run: [avast! Web Scanner] C:\PROGRA~1\ALWILS~1\AVAST4\ASHWEBSV.EXE
        O4 - HKLM\..\Run: [internat.exe] internat.exe
        O4 - HKLM\..\Run: [SysMemory manager] c:\windows\system\mdms.exe
        O4 - HKLM\..\Run: [ashMaiSv] C:\PROGRA~1\ALWILS~1\AVAST4\ashmaisv.exe
        O4 - HKLM\..\RunServices: [avast!] C:\Program Files\Alwil Software\Avast4\ashServ.exe
        O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe
        O4 - HKCU\..\Run: [Shell] "C:\WINDOWS\SYSTEM\ibm00001.exe"
        O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - skaner.mks.com.pl/SkanerOnline.cab
        O17 - HKLM\System\CCS\Services\VxD\MSTCP: NameServer = 194.204.159.1,194.204.152.34
        • neder Re: proszę o sprawdzenie loga 02.11.05, 20:46
          tira-rira czemu nie założyłeś(aś) osobnego wątku? Ty jesteś martin271? jesli tak
          to widzę, że weekend był pracowity ( i bynajmniej nie chodzi mi o usuwanie
          wpisów podanych przez Kolobosa)... ;P

          do wywalenia:
          01 - wszystkie pisy -> to wszystko to właśnie Twoja
          pracowitość ;P
          > O4 - HKLM\..\Run: [SysMemory manager] c:\windows\system\mdms.exe -> plik
          usuwasz z dysku + zmiany w rejestrze opisane tutaj:
          securityresponse.symantec.com/avcenter/venc/data/trojan.repsamo.html
          > O4 - HKCU\..\Run: [Windows installer] C:\winstall.exe -> plik usuwasz (masz
          fałszywą tapetę?)
          > O4 - HKCU\..\Run: [Shell] "C:\WINDOWS\SYSTEM\ibm00001.exe" -> usuwasz plik,
          nastepnie sciagasz exefix.reg z google i
          uruchamiasz.

          restart i nowy log
          pzdr

          • Gość: tira-rira Re: proszę o sprawdzenie loga IP: *.internetdsl.tpnet.pl 03.11.05, 13:05
            Neder wielkie dzięki, przepraszam, że nie umieściłem osobnego wątku ale byłem zaaferowany szukaniem rozwiązania problemu trojana i dlatego bez namysłu napisałem post.
            Na marginesie to logi są z komputera sąsiada w osiedlowj sieci (mój komp jest czysty ka łza), który jest wiekowy i poprosił mnie o rozwiązanie problemu (mam dobre serce).

            Teraz będe miał haka na niego (wpisy 01);)

            Jeszcze raz serdeczne dzięki...
            • Gość: tata1959 Re: proszę o sprawdzenie loga IP: *.neoplus.adsl.tpnet.pl 03.11.05, 20:19
              witam
              tak...wprowadzić jeszcze w życie SpySheriff.

              pozdrawiam

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka