Usunięty SygatePersonalFirewall :-(

IP: *.neoplus.adsl.tpnet.pl 22.09.06, 19:29
Witam. Mam wrażenie, że od kilku dni zagnieździł się w moim komputerze wirus.
Został skasowany plik smc.exe (czyli Sygate Personal Firewall), a próba
ponownego zainstalowania kończy się fiaskiem - wyskakuje komunikat o
niemożności zainstalowania. Zauważyłem również, że jeśli gdziekolwiek w
systemie plików utworzę dowolny plik, a następnie przemianuję go na smc.exe,
to automatycznie zostanie skasowany! Mam również zainstalowany ewido
Antispyware, ale nie mogę ostatnio wykonać aktualizacji. Wykonałem skanowanie
na obecność wirusów za pomocą on-line'owego skanera mks-vir, ale niestety nic
nie zostało wykryte. Skanowałem również ww. antyspywarem, ale też bez skutku.
Uruchomiłem sobie jeszcze GMER'a i wykryłem jakiś ukryty proces o nazwie
hlrrr.exe czy jakoś tak. W rejestrze w kluczu Run była do niego utworzona
ścieżka. Ścieżkę z rejestru jak również sam plik, który był zlokalizowany w
system32, usunąłem. Sądziłem, że to załatwi problem, lecz niestety...
Dodatkowo komputer bez ostrzeżenia potrafi się zresetować. Podczas
uruchomienia systemu zauważyłem również, że intensywnie pracuje dysk twardy,
ale może jest to skutek zainstalowania aplikacyjnej wersji mks-vira. Jeszcze
innym dziwnym efektem jest okazjonalne migotanie pasków tytułowych aktualnie
otwartych okien.
Czy ktoś mógłby mi pomóc w rozwiązaniu tego problemu? Z góry dziękuję za
wszelkie sugestie i rady.

Pozdrawiam

P.S. Załączam log z HijackThis.

Logfile of HijackThis v1.99.1
Scan saved at 19:12:13, on 2006-09-22
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
L:\WINNT\System32\smss.exe
L:\WINNT\system32\winlogon.exe
L:\WINNT\system32\services.exe
L:\WINNT\system32\lsass.exe
L:\WINNT\system32\svchost.exe
L:\WINNT\system32\spoolsv.exe
L:\WINNT\System32\svchost.exe
L:\WINNT\system32\hidserv.exe
C:\Program Files\MKS_VIR_2006\mksmonsv.exe
L:\WINNT\System32\nvsvc32.exe
L:\WINNT\system32\regsvc.exe
L:\WINNT\system32\MSTask.exe
L:\WINNT\System32\WBEM\WinMgmt.exe
L:\WINNT\system32\inetsrv\inetinfo.exe
L:\WINNT\System32\svchost.exe
L:\WINNT\Explorer.EXE
L:\WINNT\Mixer.exe
C:\Program Files\MKS_VIR_2006\mks2006.exe
L:\WINNT\system32\internat.exe
C:\Program Files\MKS_VIR_2006\Mks_mail.exe
L:\Program Files\eMule\emule.exe
L:\Program Files\AVerTV\QuickTV.exe
C:\Program Files\MKS_VIR_2006\mks_scan.exe
L:\Documents and Settings\Michał Gierwatowski\Pulpit\gmer.exe
L:\Program Files\Microsoft Office\Office\OUTLOOK.EXE
L:\Program Files\Internet Explorer\iexplore.exe
L:\Documents and Settings\Michał Gierwatowski\Ustawienia lokalne\Temporary
Internet Files\Content.IE5\DHOG8F1Z\hijackthis[1].exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-
784B7D6BE0B3} - L:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} -
L:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE L:\WINNT\System32
\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [SpeedTouch USB Diagnostics] "L:\Program
Files\Thomson\SpeedTouch USB\Dragdiag.exe" /icon
O4 - HKLM\..\Run: [SmcService] L:\PROGRA~1\Sygate\SPF\smc.exe -startgui
O4 - HKLM\..\Run: [Windows Runtime Fix] mswinsfixers.exe
O4 - HKLM\..\Run: [NeroFilterCheck] L:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [MKS_VIR_2006] C:\Program Files\MKS_VIR_2006\mks2006.exe
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [MailScanner] C:\Program Files\MKS_VIR_2006\Mks_mail.exe
O4 - HKCU\..\Run: [eMuleAutoStart] L:\Program Files\eMule\emule.exe -AutoStart
O4 - Global Startup: Adobe Reader Speed Launch.lnk = L:\Program
Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: Microsoft Office.lnk = L:\Program Files\Microsoft
Office\Office\OSA9.EXE
O4 - Global Startup: QuickTV.lnk = L:\Program Files\AVerTV\QuickTV.exe
O8 - Extra context menu item: Download with GetRight - L:\PROGRA~1
\GetRight\GRdownload.htm
O8 - Extra context menu item: Open with GetRight Browser - L:\PROGRA~1
\GetRight\GRbrowse.htm
O9 - Extra button: Run WinHTTrack - {36ECAF82-3300-8F84-092E-AFF36D6C7040} -
L:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra 'Tools' menuitem: Launch WinHTTrack - {36ECAF82-3300-8F84-092E-
AFF36D6C7040} - L:\Program Files\WinHTTrack\WinHTTrackIEBar.dll
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
L:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
00aa003c157a} - L:\WINNT\web\related.htm
O10 - Unknown file in Winsock LSP: c:\program files\mks_vir_2006
\mksfirewall.dll
O10 - Unknown file in Winsock LSP: c:\program files\mks_vir_2006
\mksfirewall.dll
O10 - Unknown file in Winsock LSP: c:\program files\mks_vir_2006
\mksfirewall.dll
O10 - Unknown file in Winsock LSP: c:\program files\mks_vir_2006
\mksfirewall.dll
O10 - Unknown file in Winsock LSP: c:\program files\mks_vir_2006
\mksfirewall.dll
O15 - Trusted Zone: www.cocacola.pl
O15 - Trusted Zone: mks.com.pl
O15 - Trusted Zone: *.onet.pl
O15 - Trusted Zone: www.orangeon-line.pl
O15 - Trusted Zone: www.trojmiasto.pl
O15 - Trusted Zone: pl.wikipedia.org
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage
Validation Tool) - go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {5A09E43F-A0A7-4ABF-AF80-11367CF1DC8F} (MainControl Class) -
mks.com.pl/skaner/SkanerOnline.cab
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1153575488258
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1153770585766
O17 - HKLM\System\CCS\Services\Tcpip\..\{8BD51225-43E8-4838-A71C-
3FDD9026AA7E}: NameServer = 194.204.152.34 217.98.63.164
O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - L:\Program
Files\Common Files\Microsoft Shared\Help\hxds.dll
O23 - Service: Usługa administracyjna Menedżera dysków logicznych (dmadmin) -
VERITAS Software Corp. - L:\WINNT\System32\dmadmin.exe
O23 - Service: ewido anti-spyware 4.0 guard - Unknown owner - L:\Program
Files\ewido anti-spyware 4.0\guard.exe (file missing)
O23 - Service: MkS_Vir Monitor (MksVirMonSvc) - Unknown owner - C:\Program
Files\MKS_VIR_2006\mksmonsv.exe
O23 - Service: MkS_Scan - Unknown owner - C:\Program Files\MKS_VIR_2006
\mks_scan.exe
O23 - Service: NVIDIA Driver Helper Service (NVSvc) - NVIDIA Corporation -
L:\WINNT\System32\nvsvc32.exe
O23 - Service: PostgreSQL Database Server 8.1 (pgsql-8.1) - Unknown owner -
L:\Program Files\PostgreSQL\8.1\bin\pg_ctl.exe" runservice -N "pgsql-8.1" -
D "L:\Program Files\PostgreSQL\8.1\data\ (file missing)

    • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 22.09.06, 19:44
      W hjt usun:
      O4 - HKLM\..\Run: [Windows Runtime Fix] mswinsfixers.exe <- plik usun z dysku.
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
      L:\WINNT\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
      00aa003c157a} - L:\WINNT\web\related.htm

      Najlepiej wywal mks i zainstaluj AntyVir PE i przeskanuj nim system.
      Zamknij porty przy pomocy wwdc, smc odinstaluj.
      Jak juz to zrobisz to wklej log z silent runners.
      • Gość: VanyelAshkevron Re: Usunięty SygatePersonalFirewall :-( IP: *.neoplus.adsl.tpnet.pl 22.09.06, 20:26
        Dzięki za szybką odpowiedź :-)
        Zrobiłem w zasadzie wszystko oprócz usunięcia mswinsfixers.exe z dysku - nie
        wiem po prostu gdzie on jest zlokalizowany, a w kluczu Run, nie ma podanej
        ścieżki do pliku. Pewnie należałoby szukać w windows, windows/system32, bo tak
        jest ustawiona zmienna PATH, lecz niestety nie ma tego pliku w tych
        lokalizacjach.
        Ściągnąłem sobie AntyVir PE, ale niestety instalacja nie udaje się.... Zrobiłem
        test na usuwanie plików i niestety, coś nadal siedzi w systemie, bo dowolny
        plik o nazwie "smc.exe" zostaje z miejsca usunięty....
        Co robić?... Próbowałem wykonać polecenie "Szukaj", ale nie znajduje tego pliku
        mswinsfixers.exe - podejrzewam, że jest w jakiś sposób ukryty....
        • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 22.09.06, 21:51
          Skoro nie ma to moze juz go cos usunelo.

          > Ściągnąłem sobie AntyVir PE, ale niestety instalacja nie udaje sie

          Dlaczego?

          > Zrobiłem test na usuwanie plików i niestety, coś nadal siedzi w systemie...

          Wiec moze wklej log o ktory prosilem.
          • Gość: VanyelAshkevron Re: Usunięty SygatePersonalFirewall :-( IP: *.neoplus.adsl.tpnet.pl 23.09.06, 08:08
            Nie mogę zainstalować tego antywira, gdyż podczas instalacji dostaję komunikaty
            o niemożności utworzenia następujących plików:
            basic\avgnt.exe
            basic\avguard.exe
            basic\guardgui.exe
            basic\sched.exe
            basic\update.exe
            Podejrzewam, że to sprawka "mojego" wirusa, który musi chyba monitorować
            wszelką działalność w systemie plików i usuwa pliki, które dla niego są
            niepożądane, czyli np. pliki programów antywirusowych.

            Wielkie dzięki za pomoc :-)

            Poniżej log z SilentRunners:

            "Silent Runners.vbs", revision 48, www.silentrunners.org/
            Operating System: Windows 2000
            Output limited to non-default values, except where indicated by "{++}"


            Startup items buried in registry:
            ---------------------------------

            HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
            "internat.exe" = "internat.exe" [MS]
            "MailScanner" = "C:\Program Files\MKS_VIR_2006\Mks_mail.exe" [file not found]
            "eMuleAutoStart" = "L:\Program Files\eMule\emule.exe -AutoStart"
            ["<a href="www.emule-project.net"]" target="_blank">www.emule-project.net"]</a>

            HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}
            "Synchronization Manager" = "mobsync.exe /logon" [MS]
            "C-Media Mixer" = "Mixer.exe /startup" ["C-Media Electronic Inc."]
            "NvCplDaemon" = "RUNDLL32.EXE L:\WINNT\System32\NvCpl.dll,NvStartup" [MS]
            "nwiz" = "nwiz.exe /install" ["NVIDIA Corporation"]
            "SpeedTouch USB Diagnostics" = ""L:\Program Files\Thomson\SpeedTouch
            USB\Dragdiag.exe" /icon" ["THOMSON Telecom Belgium"]
            "SmcService" = "L:\PROGRA~1\Sygate\SPF\smc.exe -startgui" [file not found]
            "NeroFilterCheck" = "L:\WINNT\system32\NeroCheck.exe" ["Ahead Software Gmbh"]

            HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
            {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
            -> {HKLM...CLSID} = "Adobe PDF Reader Link Helper"
            \InProcServer32\(Default) = "L:\Program Files\Adobe\Acrobat
            7.0\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]

            HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
            "{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Rozszerzenie CPL kadrowania
            wyświetlania"
            -> {HKLM...CLSID} = "Rozszerzenie CPL kadrowania wyświetlania"
            \InProcServer32\(Default) = "deskpan.dll" [file not found]
            "{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Rozszerzenie ikony HyperTerminalu"
            -> {HKLM...CLSID} = "HyperTerminal Icon Ext"
            \InProcServer32\(Default) = "L:\WINNT\System32\hticons.dll"
            ["Hilgraeve, Inc."]
            "{1CDB2949-8F65-4355-8456-263E7C208A5D}" = "Eksplorator pulpitów"
            -> {HKLM...CLSID} = "Eksplorator pulpitów"
            \InProcServer32\(Default) = "L:\WINNT\System32\nvshell.dll"
            ["NVIDIA Corporation"]
            "{1E9B04FB-F9E5-4718-997B-B8DA88302A47}" = "Desktop Explorer Menu"
            -> {HKLM...CLSID} = (no title provided)
            \InProcServer32\(Default) = "L:\WINNT\System32\nvshell.dll"
            ["NVIDIA Corporation"]
            "{0006F045-0000-0000-C000-000000000046}" = "Microsoft Outlook Custom Icon
            Handler"
            -> {HKLM...CLSID} = "Rozszerzenie ikon plików programu Outlook"
            \InProcServer32\(Default) = "L:\PROGRA~1\MICROS~2
            \Office\OLKFSTUB.DLL" [MS]
            "{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
            -> {HKLM...CLSID} = "WinRAR"
            \InProcServer32\(Default) = "L:\Program
            Files\WinRAR\rarext.dll" [null data]
            "{e82a2d71-5b2f-43a0-97b8-81be15854de8}" = "ShellLink for Application
            References"
            -> {HKLM...CLSID} = "ShellLink for Application References"
            \InProcServer32\(Default) = "L:\WINNT\system32\dfshim.dll"
            [MS]
            "{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75}" = "Shell Icon Handler for Application
            References"
            -> {HKLM...CLSID} = "Shell Icon Handler for Application References"
            \InProcServer32\(Default) = "L:\WINNT\system32\dfshim.dll"
            [MS]
            "{32020A01-506E-484D-A2A8-BE3CF17601C3}" = "AlcoholShellEx"
            -> {HKLM...CLSID} = "AlcoholShellEx"
            \InProcServer32\(Default) = "L:\PROGRA~1\ALCOHO~1\ALCOHO~1
            \AXShlEx.dll" ["Alcohol Soft Development Team"]

            HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
            INFECTION WARNING! "{57B86673-276A-48B2-BAE7-C6DBB3020EB8}" = "ewido anti-
            spyware 4.0"
            -> {HKLM...CLSID} = "CShellExecuteHookImpl Object"
            \InProcServer32\(Default) = "L:\Program Files\ewido anti-
            spyware 4.0\shellexecutehook.dll" ["Anti-Malware Development a.s."]

            HKLM\Software\Classes\Folder\shellex\ColumnHandlers\
            {F9DB5320-233E-11D1-9F84-707F02C10627}\(Default) = "PDF Column Info"
            -> {HKLM...CLSID} = "PDF Shell Extension"
            \InProcServer32\(Default) = "L:\Program Files\Adobe\Acrobat
            7.0\ActiveX\PDFShell.dll" ["Adobe Systems, Inc."]

            HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
            ewido anti-spyware\(Default) = "{8934FCEF-F5B8-468f-951F-78A921CD3920}"
            -> {HKLM...CLSID} = "CContextScan Object"
            \InProcServer32\(Default) = "L:\Program Files\ewido anti-
            spyware 4.0\context.dll" ["Anti-Malware Development a.s."]
            WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
            -> {HKLM...CLSID} = "WinRAR"
            \InProcServer32\(Default) = "L:\Program
            Files\WinRAR\rarext.dll" [null data]

            HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
            ewido anti-spyware\(Default) = "{8934FCEF-F5B8-468f-951F-78A921CD3920}"
            -> {HKLM...CLSID} = "CContextScan Object"
            \InProcServer32\(Default) = "L:\Program Files\ewido anti-
            spyware 4.0\context.dll" ["Anti-Malware Development a.s."]
            WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
            -> {HKLM...CLSID} = "WinRAR"
            \InProcServer32\(Default) = "L:\Program
            Files\WinRAR\rarext.dll" [null data]

            HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
            WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
            -> {HKLM...CLSID} = "WinRAR"
            \InProcServer32\(Default) = "L:\Program
            Files\WinRAR\rarext.dll" [null data]


            Active Desktop and Wallpaper:
            -----------------------------

            Active Desktop is disabled at this entry:
            HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState


            Startup items in "Michał Gierwatowski" & "All Users" startup folders:
            ---------------------------------------------------------------------

            L:\Documents and Settings\All Users\Menu Start\Programy\Autostart
            "Adobe Reader Speed Launch" -> shortcut to: "L:\Program Files\Adobe\Acrobat 7.0
            \Reader\reader_sl.exe" ["Adobe Systems Incorporated"]
            "Microsoft Office" -> shortcut to: "L:\Program Files\Microsoft
            Office\Office\OSA9.EXE -b -l" [MS]
            "QuickTV" -> shortcut to: "L:\Program Files\AVerTV\QuickTV.exe" ["AVerMedia
            Technologies, Inc."]


            Winsock2 Service Provider DLLs:
            -------------------------------

            Namespace Service Providers

            HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5
            \Catalog_Entries\ {++}
            000000000001\LibraryPath = "%SystemRoot%\System32\rnr20.dll" [MS]
            000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]

            Transport Service Providers

            HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9
            \Catalog_Entries\ {++}
            0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
            %SystemRoot%\system32\msafd.dll [MS], 01 - 03, 06 - 17
            %SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


            Toolbars, Explorer Bars, Extensions:
            ------------------------------------

            Extensions (Tools menu items, main toolbar menu buttons)

            HKLM\Software\Microsoft\Internet Explorer\Extensions\
            {36ECAF82-3300-8F84-092E-AFF36D6C7040}\
            "ButtonText" = "Run WinHTTrack"
            "MenuText" = "Launch WinHTTrack"
            "CLSIDExtens
            • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 23.09.06, 08:49
              Doklej reszte od:
              HKLM\Software\Microsoft\Internet Explorer\Extensions\
              {36ECAF82-3300-8F84-092E-AFF36D6C7040}\
              "ButtonText" = "Run WinHTTrack"
              "MenuText" = "Launch WinHTTrack"
              "CLSIDExtens

              Wyglada to na jakiegos wirusa.
              • Gość: VanyelAshkevron Re: Usunięty SygatePersonalFirewall :-( IP: *.neoplus.adsl.tpnet.pl 23.09.06, 09:15
                Znalazłem w necie info o trojanie, który usuwa różne takie pliki: Troj/NtRootK-
                AF. Niestety nie znalazłem informacji, jak się go pozbyć.....

                Reszta z loga:

                HKLM\Software\Microsoft\Internet Explorer\Extensions\
                {36ECAF82-3300-8F84-092E-AFF36D6C7040}\
                "ButtonText" = "Run WinHTTrack"
                "MenuText" = "Launch WinHTTrack"
                "CLSIDExtension" = "{86529161-034E-4F8A-88D2-3C625E612E04}"
                -> {HKLM...CLSID} = "WinHTTrackLauncher Class"
                \InProcServer32\(Default) = "L:\Program
                Files\WinHTTrack\WinHTTrackIEBar.dll" [null data]


                Running Services (Display Name, Service Name, Path {Service DLL}):
                ------------------------------------------------------------------

                HID Input Service, HidServ, "L:\WINNT\system32\hidserv.exe" [MS]
                NVIDIA Driver Helper Service, NVSvc, "L:\WINNT\System32\nvsvc32.exe" ["NVIDIA
                Corporation"]
                PostgreSQL Database Server 8.1, pgsql-8.1, ""L:\Program Files\PostgreSQL\8.1
                \bin\pg_ctl.exe" runservice -N "pgsql-8.1" -D "L:\Program Files\PostgreSQL\8.1
                \data\"" ["PostgreSQL Global Development Group"]
                System zdarzeń COM+, EventSystem, "L:\WINNT\System32\svchost.exe -k netsvcs"
                {"L:\WINNT\System32\es.dll" [null data]}


                ----------
                + This report excludes default entries except where indicated.
                + To see *everywhere* the script checks and *everything* it finds,
                launch it from a command prompt or a shortcut with the -all parameter.
                + The search for DESKTOP.INI DLL launch points on all local fixed drives
                took 135 seconds.
                + The search for all Registry CLSIDs containing dormant Explorer Bars
                took 20 seconds.
                --------
                • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 23.09.06, 10:04
                  Wklej log z gmera (instrukcje masz w przyklejonym poscie).


                  • Gość: VanyelAshkevron Re: Usunięty SygatePersonalFirewall :-( IP: *.neoplus.adsl.tpnet.pl 23.09.06, 10:33
                    Nie mogłem znaleźć informacji w przyklejonych wątkach nt. GMER-a, ale zapewne
                    chodzi o log z zakładki Rootkit. Oto on:

                    GMER 1.0.11.11349 - www.gmer.net
                    Rootkit 2006-09-23 10:29:45
                    Windows 5.0.2195 Service Pack 4


                    --
                    • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 23.09.06, 11:33
                      eh, przeciez w log'u wszystko widac, wystarczy wpisac nazwe pliku w google i juz wszystko wiadomo. Nawet na stronie gmera masz napisane co usunac:
                      www.gmer.net/rootkits.php?lang=pl lub np:
                      www.f-secure.com/v-descs/bagle_ge.shtml
                      • Gość: VanyelAshkevron Re: Usunięty SygatePersonalFirewall :-( IP: *.computerland.pl 25.09.06, 13:13
                        Wielkie dzięki za pomoc :-)
                        Wygląda na to, że jest ok :-D
                        Pozdrawiam
      • Gość: wer Re: Usunięty SygatePersonalFirewall :-( IP: *.neoplus.adsl.tpnet.pl 25.09.06, 14:19
        Gość portalu: Kolobos napisał(a):

        > Najlepiej wywal mks i zainstaluj AntyVir PE i przeskanuj nim system.
        > Zamknij porty przy pomocy wwdc, smc odinstaluj.
        > Jak juz to zrobisz to wklej log z silent runners.

        Kolobos pisałeś, aby zainstalować AntyVir PE i przeskanować nim system czy
        nie????
        Moja uwaga o zainstalowaniu programu AVAST odnosiła się właśnie do powyższej
        Twojej uwagi.
        Mam nadzieję, że przynajmniej za drugim razem moją uwagę zrozumiałeś...
        To chyba nie jest przesadnie trudne, nawet jak na Ciebie...

        • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 25.09.06, 16:28
          > Kolobos pisałeś, aby zainstalować AntyVir PE i przeskanować nim system czy
          > nie????

          Tak ale to bylo na poczatku watku, zanim okazalo sie, ze autor ma rootkita, ktory kasuje wszystkie pliki wykonywalne antyvirusow!

          > Moja uwaga o zainstalowaniu programu AVAST odnosiła się właśnie do powyższej
          > Twojej uwagi.

          Szkoda, ze przeczytanie calego watku jest dla Ciebie zbyt trudne.
          Oczywiscie lepiej walnac swoj nic nie wnaszacy post bez czytania.


    • Gość: wer Re: Usunięty SygatePersonalFirewall :-( IP: *.neoplus.adsl.tpnet.pl 24.09.06, 21:01
      zainstaluj program antywirusowy avast:
      www.avast.com/eng/download-avast-home.html
      • Gość: Kolobos Re: Usunięty SygatePersonalFirewall :-( IP: *.warszawa.sdi.tpnet.pl 24.09.06, 23:30
        Nic mu nie da instalacja avast, ale skad mozesz to wiedziec skoro nie chcialo Ci sie nawet przeczytac calego watku.
Pełna wersja