29.01.06, 10:20
Witam wszystkich
Mamy problem z moim małym komputerkiem. Wczoraj zawirusował się biedaczysko. W
ogole problem zaczął się od instalacji nortona 2004: zainstalował się z błędem
(?); otóż powiedział mi o tym a potem nie byłem w stanie zalogować się do
systemu (XP), ponieważ juz na stronie logowania zawioeszał się. Uruchomiłem go
w trybie awaryjnym, potem wyrzuciłem nortona, ale gdy to nie pomogło, wróciłem
system. Pomogło. Po jakimś czasie i byc może niezaleznie od tego,co wyżej
panda powiedziała mi, że odparała atak (cholera teraz wie czyj). Ok. Odparła
to świetnie. Dzisiaj z czestotliwością 15 min. pokazuje mi, że ciągle
neutralizuje i leczy pliki i są to bodajże coraz to inne pliki: ostatni
komunikat dotyczy Trj/Pintxatore.AA
Poza tym wyskakuje mi posłaniec XP i zachęca do odwiedzin coraz to innych
stron, co bym sobie poskanował. Takiej strony w rzeczywistości wirtualnej nie
ma. Odnalazłem gdzieś posta z tym samym problemem, ktos takm poradził, by
wyłączyć usługe posłańca. Tak Zrobiłem.
Faktycznie moje pytanie brzmi: Co się dzieje? Dlaczego panda ma tyle roboty? I
co dalej?
Dyiekuje serdecynie i poydrawiam.
atte
Obserwuj wątek
    • Gość: k Re: atte IP: *.warszawa.sdi.tpnet.pl 29.01.06, 13:31
      Wklej log z hijackthis na forum.
      • Gość: atekpl Re: atte IP: *.neoplus.adsl.tpnet.pl 29.01.06, 14:26
        Z MKSvir:

        E:\Program Files\MyWebSearch\bar\1.bin\MWSOEMON.EXE <- Adware.MyWebSearch.A14
        Brak akcji
        E:\Program Files\MyWebSearch\bar\2.bin\M3PLUGIN.DLL
        <-Adware.Toolbar.MyWebSearch.T Brak akcji
        E:\Program Files\MyWebSearch\bar\2.bin\MWSOEMON.EXE <-Adware.MyWebSearch.A14
        Brak akcji
        E:\WINDOWS\system32\rdriv.sys <- ZNALEZIONO: Trojan.Rootkit.L
        Brak akcji

        eTrust Antivirus Web Scanner:

        Scan Results: 45212 files scanned. 4 viruses were detected.

        File Infection Status Path
        A0031682.sys Win32.Efewe.E infected E:\System Volume
        Information\_restore{4C68BEB7-6314-4239-B0A9-BFF30F014DED}\RP58\
        A0031709.sys Win32.Efewe.E infected E:\System Volume
        Information\_restore{4C68BEB7-6314-4239-B0A9-BFF30F014DED}\RP58\
        stub_113_4_0_4_0[1].exe Win32.SillyDl.XA infected
        E:\WINDOWS\system32\config\systemprofile\Ustawienia lokalne\Temporary Internet
        Files\Content.IE5\C5Y70XU3\
        rdriv.sys Win32.Efewe.E infected E:\WINDOWS\system32\
        • Gość: atekpl Re: atte IP: *.neoplus.adsl.tpnet.pl 29.01.06, 14:29
        • Gość: atekpl Re: atte IP: *.neoplus.adsl.tpnet.pl 29.01.06, 14:30
          Logfile of HijackThis v1.99.1
          Scan saved at 14:27:43, on 2006-01-29
          Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
          MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

          Running processes:
          E:\WINDOWS\System32\smss.exe
          E:\WINDOWS\system32\winlogon.exe
          E:\WINDOWS\system32\services.exe
          E:\WINDOWS\system32\lsass.exe
          E:\WINDOWS\system32\svchost.exe
          E:\WINDOWS\System32\svchost.exe
          E:\WINDOWS\Explorer.EXE
          E:\WINDOWS\system32\spoolsv.exe
          E:\Program Files\Panda Software\Panda Antivirus Platinum\Firewall\PavFires.exe
          E:\WINDOWS\System32\igfxtray.exe
          E:\WINDOWS\System32\hkcmd.exe
          E:\WINDOWS\SOUNDMAN.EXE
          E:\PROGRA~1\LAUNCH~1\LManager.exe
          E:\Program Files\Elantech\ktp.exe
          E:\Program Files\HP\HP Software Update\HPWuSchd2.exe
          E:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
          E:\PROGRA~1\NEOSTR~1\CnxMon.exe
          E:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
          E:\Program Files\Panda Software\Panda Antivirus Platinum\APVXDWIN.EXE
          E:\PROGRA~1\MYWEBS~1\bar\2.bin\mwsoemon.exe
          E:\Program Files\Panda Software\Panda Antivirus Platinum\pavsrv51.exe
          E:\WINDOWS\System32\ctfmon.exe
          E:\Program Files\Panda Software\Panda Antivirus Platinum\AVENGINE.EXE
          E:\WINDOWS\System32\svchost.exe
          E:\Program Files\eMule\emule.exe
          E:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
          E:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
          E:\Program Files\Sony Corporation\Picture Package\Picture Package Menu\SonyTray.exe
          E:\Program Files\Sony Corporation\Picture Package\Picture Package
          Applications\Residence.exe
          E:\Program Files\HP\Digital Imaging\bin\hpqimzone.exe
          E:\Program Files\HP\Digital Imaging\bin\hpqSTE08.exe
          E:\Program Files\Panda Software\Panda Antivirus Platinum\pavProxy.exe
          E:\Program Files\HP\Digital Imaging\Product Assistant\bin\hprblog.exe
          E:\Program Files\Mozilla Firefox\firefox.exe
          E:\Program Files\Neostrada TP\NeostradaTP.exe
          E:\Program Files\Neostrada TP\ComComp.exe
          E:\Program Files\Neostrada TP\Watch.exe
          E:\WINDOWS\system32\ntvdm.exe
          E:\Program Files\Internet Explorer\IEXPLORE.EXE
          E:\użytki\Winamp na nautilius (Nautilus)\winamp.exe
          E:\użytki\hijackthis\HijackThis.exe

          R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
          www.neostrada.pl/
          R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
          R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
          R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} -
          E:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
          O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
          E:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
          O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
          E:\WINDOWS\System32\msdxm.ocx
          O4 - HKLM\..\Run: [IgfxTray] E:\WINDOWS\System32\igfxtray.exe
          O4 - HKLM\..\Run: [HotKeysCmds] E:\WINDOWS\System32\hkcmd.exe
          O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
          O4 - HKLM\..\Run: [LManager] E:\PROGRA~1\LAUNCH~1\LManager.exe
          O4 - HKLM\..\Run: [NeroFilterCheck] E:\WINDOWS\system32\NeroCheck.exe
          O4 - HKLM\..\Run: [KTPWare] E:\Program Files\Elantech\ktp.exe
          O4 - HKLM\..\Run: [HP Software Update] E:\Program Files\HP\HP Software
          Update\HPWuSchd2.exe
          O4 - HKLM\..\Run: [RemoteControl] "E:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
          O4 - HKLM\..\Run: [WooCnxMon] E:\PROGRA~1\NEOSTR~1\CnxMon.exe
          O4 - HKLM\..\Run: [WOOWATCH] E:\PROGRA~1\NEOSTR~1\Watch.exe
          O4 - HKLM\..\Run: [WOOTASKBARICON] E:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
          O4 - HKLM\..\Run: [SCANINICIO] "E:\Program Files\Panda Software\Panda Antivirus
          Platinum\Inicio.exe"
          O4 - HKLM\..\Run: [APVXDWIN] "E:\Program Files\Panda Software\Panda Antivirus
          Platinum\APVXDWIN.EXE" /s
          O4 - HKLM\..\Run: [MSN Messenger] msnmsigr.exe
          O4 - HKLM\..\Run: [winsysupd] C:\windows\winsysupd4.exe
          O4 - HKLM\..\RunServices: [MSN Messenger] msnmsigr.exe
          O4 - HKLM\..\RunOnce: [isDeleteMe] "E:\WINDOWS\System32\cmd.exe" /c
          "E:\DOCUME~1\antek\USTAWI~1\Temp\isDel.bat"
          O4 - HKLM\..\RunOnce: [MyWebSearch bar Uninstall] rundll32
          E:\PROGRA~1\UNINST~1.DLL,O -3
          O4 - HKCU\..\Run: [CTFMON.EXE] E:\WINDOWS\System32\ctfmon.exe
          O4 - HKCU\..\Run: [NBJ] "E:\Program Files\Ahead\Nero BackItUp\NBJ.exe"
          O4 - HKCU\..\Run: [Gadu-Gadu] "E:\Program Files\Gadu-Gadu\gg.exe" /tray
          O4 - HKCU\..\Run: [eMuleAutoStart] E:\Program Files\eMule\emule.exe -AutoStart
          O4 - Global Startup: DSLMON.lnk = E:\Program Files\SAGEM\SAGEM F@st
          800-840\dslmon.exe
          O4 - Global Startup: HP Digital Imaging Monitor.lnk = E:\Program
          Files\HP\Digital Imaging\bin\hpqtra08.exe
          O4 - Global Startup: HP Image Zone - szybkie uruchamianie.lnk = E:\Program
          Files\HP\Digital Imaging\bin\hpqthb08.exe
          O4 - Global Startup: Microsoft Office.lnk = E:\Program Files\Microsoft
          Office\Office\OSA9.EXE
          O4 - Global Startup: Picture Package Menu.lnk = ?
          O4 - Global Startup: Picture Package VCD Maker.lnk = ?
          O8 - Extra context menu item: &Search -
          bar.mywebsearch.com/menusearch.html?p=ZCfox000
          O8 - Extra context menu item: E&ksport do programu Microsoft Excel -
          res://E:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
          O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} -
          %windir%\bdoscandel.exe (file missing)
          O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 -
          {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
          O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} -
          E:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
          O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
          E:\WINDOWS\web\related.htm
          O9 - Extra 'Tools' menuitem: Show &Related Links -
          {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm
          O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) -
          download.bitdefender.com/resources/scan8/oscan8.cab
          O16 - DPF: {644E432F-49D3-41A1-8DD5-E099162EEEC5} (Symantec RuFSI Utility Class)
          - security.symantec.com/sscv6/SharedContent/common/bin/cabsa.cab
          O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) -
          www3.ca.com/securityadvisor/virusinfo/webscan.cab
          O17 - HKLM\System\CCS\Services\Tcpip\..\{AF401DF5-0E1F-461F-993F-950F7ABB0C4E}:
          NameServer = 194.204.152.34 217.98.63.164
          O20 - Winlogon Notify: igfxcui - E:\WINDOWS\SYSTEM32\igfxsrvc.dll
          O23 - Service: MicroSoft Media Tools - Unknown owner - E:\WINDOWS\MSmedia.exe
          O23 - Service: Panda Firewall Service (PAVFIRES) - Panda Software - E:\Program
          Files\Panda Software\Panda Antivirus Platinum\Firewall\PavFires.exe
          O23 - Service: Panda anti-virus service (PAVSRV) - Panda Software - E:\Program
          Files\Panda Software\Panda Antivirus Platinum\pavsrv51.exe
          O23 - Service: Pml Driver HPZ12 - HP - E:\WINDOWS\System32\HPZipm12.exe

          • Gość: k Re: atte IP: *.warszawa.sdi.tpnet.pl 29.01.06, 15:38
            W hijackthis usun:
            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
            www.neostrada.pl/
            R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
            R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} -
            E:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
            O4 - HKLM\..\Run: [MSN Messenger] msnmsigr.exe
            O4 - HKLM\..\Run: [winsysupd] C:\windows\winsysupd4.exe <- usun plik
            O4 - HKLM\..\RunServices: [MSN Messenger] msnmsigr.exe <- usun plik
            O4 - HKLM\..\RunOnce: [isDeleteMe] "E:\WINDOWS\System32\cmd.exe" /c
            "E:\DOCUME~1\antek\USTAWI~1\Temp\isDel.bat" <- usun wszystko z temp
            O4 - HKLM\..\RunOnce: [MyWebSearch bar Uninstall] rundll32
            E:\PROGRA~1\UNINST~1.DLL,O
            O8 - Extra context menu item: &Search -
            bar.mywebsearch.com/menusearch.html?p=ZCfox000
            O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
            E:\WINDOWS\web\related.htm
            O9 - Extra 'Tools' menuitem: Show &Related Links -
            {c95fe080-8f5d-11d2-a20b-00aa003c157a} - E:\WINDOWS\web\related.htm

            Usun usluge:
            O23 - Service: MicroSoft Media Tools - Unknown owner - E:\WINDOWS\MSmedia.exe

            sc stop "MicroSoft Media Tools"
            sc delete "MicroSoft Media Tools"

            Zrob skan:
            ftp://download.hirekmedia.hu/ssfsetup1_0.exe <- zrob update przed skanowaniem,
            po przeskanowaniu odinstaluj.
            download.ewido.net/ewido-setup.exe <- zrob update przed skanowaniem, po
            przeskanowaniu odinstaluj.
            Zamknij porty w wwdc:
            www.firewallleaktester.com/tools/wwdc.exe
            Zainstaluj aktualizacje:
            www.windowsupdate.com/
            Usun katalog:
            E:\Program Files\MyWebSearch\
            E:\WINDOWS\system32\rdriv.sys

            Wylacz przywracanie systemu w opcjach systemu i usun plik:
            E:\System Volume Information\_restore{4C68BEB7-6314-4239-B0A9-BFF30F014DED}\RP58
            \stub_113_4_0_4_0[1].exe

            Usun cale ie temp:
            E:\WINDOWS\system32\config\systemprofile\Ustawienia lokalne\Temporary Internet
            Files\Content.IE5\C5Y70XU3\

            Oraz zrob skan tym:
            www.idg.pl/ftp/pc_7644/Szczepionka.G.DATA.123.html
            • Gość: atekpl Re: atte IP: *.neoplus.adsl.tpnet.pl 29.01.06, 19:31
              Hmmm, naliczyłem plików zainfekowanych 122. Dziękuję Ci bardzo. Została mi
              jeszcze szcepionka, czekam aż troche ludzi stamtąd odejdzie.
              Jeśli jeszcze jesteś, mam dodatkowe pytanie; rzecz dotyczy właśnie nortona 2004,
              o którym pisałem w pierwszym poscie. Instaluje się, i podobnie jest z firewalem
              nortona, ale po instalacji mówi, ze czegoś brakuje i prawdopodobnie chodzi o
              jakis systemowy plik. Odsyla mnie do wspieraczy z nortona, ale tam nie ma tej
              strony. Mówię o sytuacji sprzed czyszczenia.
              co berdzie teraz, nie wiem.
              pozdro
              • Gość: k Re: atte IP: *.warszawa.sdi.tpnet.pl 29.01.06, 19:46
                Wiec nie instaluj nortona, wyjdzie Ci to tylko na dobre.
                Zainstaluj Avast + kerio i to wystarczy, no chyba, ze to do firmy i masz
                oryginal nortona to co innego w takim wypadku napisz o co dokladnie chodzi :>
                • Gość: atte Re: atte IP: *.neoplus.adsl.tpnet.pl 29.01.06, 20:37
                  nie do firmy, ale mam oryginal; to jest acer laptopik i z nim jest/ był norton.
                  z tym ze acer 2006 a norton 2004 ;)
                  no, to tyle chyba. ale oryginal, oryginal, tj. przeznaczony wylacznie do acera.
                  • Gość: k Re: atte IP: *.warszawa.sdi.tpnet.pl 29.01.06, 20:38
                    Jednak i tak polecam Ci Avast + Kerio oba darmowe i zapchaja Ci tak komputera
                    jak norton.
                    • atekpl Re: atte 29.01.06, 21:12
                      dzieki wielkie. pozdrawiam atte

Nie masz jeszcze konta? Zarejestruj się


Nakarm Pajacyka