Chyba robaczek

IP: *.neoplus.adsl.tpnet.pl 28.11.06, 15:09
Cos złapałem, Avast wyswietla w Traju blokadę poczty, mam Avasta,
przeskanowałem MKS,Panda,Ewido, Spybot, niepokoi mnie jeden wpis w HjTis, ale
nie mogę go usunąc, prosze o pomoc, przesyłam log. Dzieki.
Logfile of HijackThis v1.99.1
Scan saved at 15:00:53, on 2006-11-28
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\services.exe
C:\Documents and Settings\Al\Pulpit\hijackthis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.interia.pl/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} -
C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [WheelMouse] C:\PROGRA~1\A4Tech\Mouse\Amoumain.exe
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32
\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [WinMedia] C:\361101032255034968.exe
O8 - Extra context menu item: E&ksport do programu Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner -
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation -
C:\WINDOWS\system32\nvsvc32.exe

    • Gość: Al Re: Chyba robaczek IP: *.neoplus.adsl.tpnet.pl 28.11.06, 16:15
      Jak sprawdzam stan łącza, to wyglada że coś wychodzi, nawet bez uruchomionej
      przeglądarki.
    • Gość: Kolobos Re: Chyba robaczek IP: *.escom.net.pl 28.11.06, 19:00
      W hjt usun:
      O4 - HKCU\..\Run: [WinMedia] C:\361101032255034968.exe
      Plik usun z dysku.

      Do tego zainstaluj ewido i przeskanuj system.
      • Gość: Al Re: Chyba robaczek IP: *.neoplus.adsl.tpnet.pl 29.11.06, 08:43
        Większość usunąłem,musiałem recznie, ewido wykrywa jeszcze to :
        [1384] VM_014E0000 -> Trojan.Small.fb : No action taken.
        Jak to usunąć, bo brak mi konceptu.
        • Gość: Kolobos Re: Chyba robaczek IP: *.escom.net.pl 29.11.06, 10:00
          Przeskanuj w trybie awaryjnym.
          • Gość: Al Re: Chyba robaczek IP: *.neoplus.adsl.tpnet.pl 29.11.06, 11:21
            Dziękuję, skan z ewido czysty. Choć wcześniej też skanowałem w awaryjnym - bez
            powodzenia. Widać następne mije działania nadgryzły robaczka, i tym razem po
            recznym usunięciu pliku jest OK.
            Dziękuję jeszcze raz.
Inne wątki na temat:
Pełna wersja