chyba mam duzy problem z W32.Sality.L....

IP: *.chello.pl 17.08.06, 17:51
Witam
Chociaz nie mialem zadnych problemow z kompem postanowilem profilaktycznie przeskanowac go skanerem Arcaonline. Rezultat jest zatrwazajacy... zaczal mi znajdywac wirusy o nazwie W32.Sality.L i niestety nie skonczylo sie na pojedynczym pliku. Kliknalem ponad 400 razy polecenie "usuń" a on caly czas go zanajduje w coraz to nowych plikach, wszytskie one koncza sie nazwa .....crack&keygen.exe oczywiscie nie musze dodawac ze "na oko" tych plikow ani folderu w ktorym one sie wg. skanera znajduja (c:/temp/bactera) nie ma - nie widac ich. najgorsze jest to ze w necie nie ma prawie nic o tym robaku... z opowiesci ludzi ktore udalo mi sie znalezc wynika ze u mnie nie jest JESZCZE tak najgorzej bo im sie ten robak uruchamial podczas instalacji programow i inne takie, u mnie PÓKI CO nic się nie dzieje ale prosze o pomoc co moge z tym zrobic bo poważnie się obawiam... zamieszczam log.




Logfile of HijackThis v1.99.1
Scan saved at 17:40:22, on 2006-08-17
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\ZONELABS\vsmon.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\Explorer.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe
C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
C:\WINDOWS\system32\LVCOMSX.EXE
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\BearShare\BearShare.exe
C:\Program Files\Winamp\winamp.exe
C:\Program Files\Opera\Opera.exe
C:\Program Files\Internet Explorer\iexplore.exe
D:\instalki\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = g.msn.com/0SEENUS/SAOS01
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = runonce.msn.com/?v=msgrv75
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = localhost
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe
O4 - HKLM\..\Run: [LVCOMSX] C:\WINDOWS\system32\LVCOMSX.EXE
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart
O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O15 - Trusted Zone: arcaonline.arcabit.com
O16 - DPF: {3D8700FB-86A4-4CB4-B738-6F0FC016AC7D} (MainControl Class) - arcaonline.arcabit.com/ArcaOnline.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1148418548828
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1148415464031
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C1} (GameDesire Pool 8) - 67.15.101.3/g_bin/pl/billard8_2_0_0_24.cab
O16 - DPF: {FDDBE2B8-6602-4AD8-946D-94C5A32FA6C5} (GameDesire Snooker) - 67.15.101.3/g_bin/pl/snooker_2_0_0_24.cab
O18 - Protocol: msnim - {828030A1-22C1-4009-854F-8E305202313F} - "C:\PROGRA~1\MSNMES~1\msgrapp.dll" (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: GhostStartService - Symantec Corporation - C:\Program Files\Symantec\Norton Ghost 2003\GhostStartService.exe
O23 - Service: LexBce Server (LexBceS) - Lexmark International, Inc. - C:\WINDOWS\system32\LEXBCES.EXE
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZONELABS\vsmon.exe

    • Gość: Kolobos Re: chyba mam duzy problem z W32.Sality.L.... IP: *.warszawa.sdi.tpnet.pl 17.08.06, 18:28
      Sciagasz smiecie i cracki z emule'a lub bearshare'a to teraz masz...

      > .....crack&keygen.exe oczywiscie nie musze dodawac ze "na oko" tych plikow
      > ani folderu w ktorym one sie wg. skanera znajduja

      Wiec moze wlacz pokazywanie plikow ukrytych i wylacz ukrywanie plikow
      chronionych w opcjach folderow to zobaczysz.

      Usun z katalogu systemowego plik:
      wmimgr32.dll

      Przeskanuj tez panda:
      www.pandasoftware.com/activescan/pol/activescan_principal.htm
      Nie mowiac juz skanowaniu systemu przy pomocy Avast'a.
      • Gość: daro Re: chyba mam duzy problem z W32.Sality.L.... IP: *.chello.pl 17.08.06, 19:37
        co do smieci i crackow to raz sciagnalem i zeby az tyle sie namnozylo!!??? jak to mozliwe??

        ale najwazniejsza sprawa ze (chyba) problem z glowy - okazalo sie ze zmylil mnie arcaonline w ktorym nie miescila sie cala sciezka pliku i ja odczytalem c:/temp a tak naprawde to bylo c:/windows/temp i tam ten folder z calym gownem byl. Zostalo tam jeszcze dobrze ponad 1000 plikow!!! wsyztskie je usunalem i ponowne skanowanie juz nic nie wykazalo. wmimgr32.dll usunalem. Czy to oznacza ze wirus nie byl aktywowany i juz jest wszystko cool??

        Jesli tak, prosze jeszcze o male wyjasnienie. Jak to wsyztsko mi weszlo skoro mam i avasta skanujacego niby komp na bierzaco i ZoneAlarma ?? naprawde nie rozumiem, a chcialbym moc uniknac podobnyhc sytuacji na przyszlosc. Prosze o pare slow wyjasnienia co sie u mnie stalo ;)

        Z gory bardzo dziekuje :)
    • Gość: daro Re: chyba mam duzy problem z W32.Sality.L.... IP: *.chello.pl 17.08.06, 19:41
      i jeszcze jedno, kompletnie sie na tym nieznam ale przegladajac moj log troche mnie zastanawia parokrtonie wystepujacy svchost.exe np w uruchomionych procesach... czemu tak jest...??
      • Gość: Kolobos Re: chyba mam duzy problem z W32.Sality.L.... IP: *.warszawa.sdi.tpnet.pl 17.08.06, 19:49
        Sciagnales zainfekowany plik, uruchomiles i zainstalowales, a co do Avast'a to
        moze skaner nie dziala albo jest zle ustwiony? Avast powinien go wykryc, jak
        chcesz to zamiast Avast'a zainstaluj AntyVir PE (znajdziesz na google). Skoro
        juz go nie ma i pliku to jest ok.
        Svchost uruchamia uslugi i moze byc uruchomiony wiele razy, tak ma byc.

Pełna wersja