prosba do fachowca

IP: *.bbtec.net 25.05.07, 06:05
witam
z gory przepraszam za kompletna amatorszczyzne, brak fachowego jezyka itd.,
ale przebywam w egoztycznym kraju i wole zasiegnac rady po polsku. Komputer
kupiony uzywany.

dziwne objawy to m.in.
-nie otwiera sie angielska strona google,inne tak, ale np. pojawiaja sie
dziwne wyniki wyszukiwania- nadpisuje, albo zmienia naglowki watkow itd.
-nie moge korzystac z programu free call

Przy wlaczeniu komputera pojawija sie informacja (w wolnym tlumaczeniu) ze
WINNTsystem32winder-2c99-7f74.sys..nie moze odczytac, czy jakos tak..

mam zainstalowanego avasta i na dokladke AVG i nic...

Prosze o w miare lopatologiczna odpowiedz.

LOG


Logfile of Trend Micro HijackThis v2.0.0 (BETA)
Scan saved at 12:55:02, on 2007/05/25
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
C:\PROGRA~1\Grisoft\AVG7\avgemc.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\NTMETER.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\Explorer.EXE
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINNT\system32\imejpmgr.exe
C:\WINNT\system32\wuauclt.exe
C:\Program Files\QuickTime\qttask.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\PROGRA~1\Grisoft\AVG7\avgcc.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\Documents and Settings\Administrator\Local Settings\Temporary Internet
Files\Content.IE5\6U4CU70G\HiJackThis_v2[1].exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-
784B7D6BE0B3} - C:\Program Files\Common
Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: bho3 Class - {58FB2CBB-C874-45FC-A1C9-B62CC9E3BED9} -
C:\WINNT\ServicePackFiles\518113318.dll
O3 - Toolbar: ラジオ(&R) - {8E718888-423F-11D2-876E-00A0C9082467} -
C:\WINNT\system32\msdxm.ocx
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Program Files\QuickTime\qttask.exe" -
atboottime
O4 - HKLM\..\Run: [xem] C:\WINNT\ServicePackFiles\services.exe
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP
O4 - HKCU\..\Run: [Uniblue RegistryBooster2] C:\Program
Files\Uniblue\RegistryBooster 2\RegistryBooster.exe /S
O4 - HKCU\..\Run: [xem] C:\WINNT\ServicePackFiles\services.exe
O4 - HKUS\.DEFAULT\..\Run: [Internat.exe] Internat.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVG7
\avgw.exe /RUNONCE (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Program Files\Internet
Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) -
update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1179666445860
O18 - Protocol: about - {3050F406-98B5-11CF-BB82-00AA00BDCE0B} -
C:\WINNT\system32\mshtml.dll
O18 - Protocol: cdl - {3DD53D40-7B8B-11D0-B013-00AA0059CE02} -
C:\WINNT\system32\urlmon.dll
O18 - Protocol hijack: file - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B}
O18 - Protocol hijack: ftp - {79EAC9E3-BAF9-11CE-8C82-00AA004BA90B}
O18 - Protocol: gopher - {79EAC9E4-BAF9-11CE-8C82-00AA004BA90B} -
C:\WINNT\system32\urlmon.dll
O18 - Protocol hijack: http - {79EAC9E2-BAF9-11CE-8C82-00AA004BA90B}
O18 - Protocol: https - {79EAC9E5-BAF9-11CE-8C82-00AA004BA90B} -
C:\WINNT\system32\urlmon.dll
O18 - Protocol hijack: its - {9D148291-B9C8-11D0-A4CC-0000F80149F6}
O18 - Protocol: javascript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} -
C:\WINNT\system32\mshtml.dll
O18 - Protocol: local - {79EAC9E7-BAF9-11CE-8C82-00AA004BA90B} -
C:\WINNT\system32\urlmon.dll
O18 - Protocol: mailto - {3050F3DA-98B5-11CF-BB82-00AA00BDCE0B} -
C:\WINNT\system32\mshtml.dll
O18 - Protocol: mhtml - {05300401-BCBC-11D0-85E3-00C04FD85AB4} -
C:\WINNT\system32\inetcomm.dll
O18 - Protocol hijack: mk - {79EAC9E6-BAF9-11CE-8C82-00AA004BA90B}
O18 - Protocol: ms-its - {9D148291-B9C8-11D0-A4CC-0000F80149F6} -
C:\WINNT\System32\itss.dll
O18 - Protocol: msdaipp - (no CLSID) - (no file)
O18 - Protocol hijack: res - {3050F3BC-98B5-11CF-BB82-00AA00BDCE0B}
O18 - Protocol: sysimage - {76E67A63-06E9-11D2-A840-006008059382} -
C:\WINNT\system32\mshtml.dll
O18 - Protocol: vbscript - {3050F3B2-98B5-11CF-BB82-00AA00BDCE0B} -
C:\WINNT\system32\mshtml.dll
O18 - Protocol: vnd.ms.radio - {3DA2AA3B-3D96-11D2-9BD2-204C4F4F5020} -
C:\WINNT\system32\msdxm.ocx
O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All
Users\Documents\Settings\winsys2f.dll (file missing)
O21 - SSODL: DjLUxy - {BCD68B84-167C-212E-F86D-7A48A8014894} -
C:\WINNT\system32\csr.dll (file missing)
O21 - SSODL: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-A02304B20509} -
C:\WINNT\system32\wfwefnw.dll (file missing)
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-
00A0C90312E1} - C:\WINNT\system32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-
11d2-BE35-3078302C2030} - C:\WINNT\system32\browseui.dll
O22 - SharedTaskScheduler: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-
A02304B20509} - C:\WINNT\system32\wfwefnw.dll (file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software -
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil
Software\Avast4\ashMaiSv.exe
O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil
Software\Avast4\ashWebSv.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. -
C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. -
C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe
O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1
\Grisoft\AVG7\avgemc.exe
O23 - Service: Logical Disk Manager Administrative Service (dmadmin) -
VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: NT Meter - Unknown owner - C:\WINNT\system32\NTMETER.exe

--
End of file - 6283 bytes


    • Gość: Kolobos Re: prosba do fachowca IP: *.escom.net.pl 25.05.07, 08:35
      Zamknij porty przy pomocy wwdc.exe , zmien przegaladarke na Opere, odinstaluj jeden program antywirusowy (albo avast albo avg).

      W hijackthis usun:
      O2 - BHO: bho3 Class - {58FB2CBB-C874-45FC-A1C9-B62CC9E3BED9} -
      C:\WINNT\ServicePackFiles\518113318.dll <- plik usun z dysku.
      O4 - HKLM\..\Run: [xem] C:\WINNT\ServicePackFiles\services.exe <- plik usun z dysku.
      O4 - HKCU\..\Run: [xem] C:\WINNT\ServicePackFiles\services.exe
      O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} -
      C:\WINNT\web\related.htm
      O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-
      00aa003c157a} - C:\WINNT\web\related.htm
      O20 - Winlogon Notify: winsys2freg - C:\Documents and Settings\All
      Users\Documents\Settings\winsys2f.dll (file missing)
      O21 - SSODL: DjLUxy - {BCD68B84-167C-212E-F86D-7A48A8014894} -
      C:\WINNT\system32\csr.dll (file missing)
      O21 - SSODL: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-A02304B20509} -
      C:\WINNT\system32\wfwefnw.dll (file missing)
      O22 - SharedTaskScheduler: DCOM Server 20509 - {2C1CD3D7-86AC-4068-93BC-
      A02304B20509} - C:\WINNT\system32\wfwefnw.dll (file missing)

      Plik C:\WINNT\system32\NTMETER.exe sprawdz tutaj: virusscan.jotti.org/ i wklej wynik na forum.

      Zrob skan tym:
      Uzyj: siri.urz.free.fr/Fix/SmitfraudFix_En.php opcja 2 oraz 5.
      www.superantispyware.com/downloads/SUPERAntiSpyware.exe
      Na koniec aktualizacje z www.windowsupdate.com
      Wklej tez na wklej.org logi z:
      www.techsupportforum.com/sectools/Deckard/dss.exe
      www.silentrunners.org/Silent%20Runners.vbs (sciagnij i uruchom)
      Oraz z gmera z zakladki rootkit (opis masz w linku z naglowka forum).
      Linki do wklej podaj na forum.
      • Gość: piotrr Re: prosba do fachowca IP: *.bbtec.net 28.05.07, 13:32
        A wiec po kolei o tym co udalo sie wykonac, a czego nie.

        1/porty zamnkniete, opera zainstalowana (i.explorer jest ale nie uzywany rownoczesnie), avast-usuniety

        2/w hijack'u usuniete co zaznaczyles

        nowy log tutaj:

        wklej.org/id/26c07b8f80
        3/ plik C:\WINNT\system32\NTMETER.exe sprawdzilem w "jotti" i nic tam nie wykryto.

        4/skan.

        W tym pierwszym uzylem obu opcji 2 i 5, z tym, ze clean up reg. (registry?) nie udal sie, podczas dostepu wystapil jakis blad dostepu.

        W tym drugim wykryto 90 jakichs trojanow, i zostaly one usuniete, z tym ze program odnalazl je w ciagu pierwszych ca. 20 minut, a pozniej przez ok. 2 godziny juz nic i pojaiwla sie informacja, czy chce przerwac skaonowanie przed ostatecznym zakonczeniem, zrbilem to po ok 20 min. (w sumie wiec ok. 2,5 godz skanowania)

        5/aktualizacja nie powiodla sie ze wzgledu na problemy z: BITS 2.0 lub Win HTTP 5.1 (KB 842773) windows installer 3.1...

        6/logi

        deckard:
        wklej.org/id/dd8b9795aa
        silent.r:
        wklej.org/id/9a241b83d7

        7/gmer- niestety, pewnie moja wina, ale nie wiedzialem jak go otworzyc, za kazdym razem po nacisnieciu "ladowania" otweira sie ikona i pyta w jakiej aplikacji to zrobic- gmer nie chicla sie otworzyc z zadnej z dostepnych w moim komputerze. Nie wiem co jest nie tak.

        I na koniec. Zastanawiam sie, czy jakies problemy maja miejsce bo moje oryginalne oprogramowanie jest w jezyku japonskim. np. update robilem z jap. strony.

        Ps. logi z pozostalych skanerow:
        wklej.org/id/2e9df36e9a
        • Gość: Kolobos Re: prosba do fachowca IP: *.escom.net.pl 28.05.07, 14:43
          Widze stado rootkit'ow.

          Start->Uruchom->cmd
          i tam:

          sc stop "nbsm"
          sc delete "nbsm"
          del c:\winnt\system32\drivers\nbsm.sys
          sc stop "pe386"
          sc delete "pe386"
          sc stop "wincom32"
          sc delete "wincom32"
          sc stop "windev-2c99-7f74"
          sc delete "windev-2c99-7f74"
          del c:\winnt\system32\windev-2c99-7f74.sys

          Usun zawartosc pliku:
          WINNT\system32\drivers\etc\hosts
          Zostaw w nim tylko to co sam dodales.

          Usun z dysku te pliki:


          C:\WINNT\msiinst.tmp
          C:\WINNT\system32\d咥w
          C:\WINNT\system32\kr_done1 <- katalog usun z dysku.
          C:\WINNT\system32\calchash.exe
          C:\WINNT\retadpu27.exe
          C:\WINNT\system32\vexga4m1et4.exe
          C:\WINNT\system32\vexg6ame4.exe
          C:\WINNT\system32\vexga5me3.exe
          C:\WINNT\system32\vexga3me2.exe
          C:\WINNT\winvip.exe
          C:\WINNT\system32\vexga1me4t1.exe
          C:\WINNT\system32\dlh9jkd1q7.exe
          C:\WINNT\system32\windev-2c99-7f74.sys
          C:\WINNT\system32\dlh9jkd1q6.exe
          C:\i
          C:\WINNT\system32\dlh9jkd1q2.exe
          C:\WINNT\system32\dlh9jkd1q8.exe

          W razie problemow z usuwaniem uzyj killbox z zaznaczona opcja delete on reboot.

          > 5/aktualizacja nie powiodla sie ze wzgledu na problemy z: BITS 2.0 lub Win
          > HTTP 5.1 (KB 842773) windows installer 3.1...

          Start->Uruchom->services.msc i zobacz czy usluga bits jest wlaczona, jak nie to ja wlacz. Sciagnij tez ze strony MS windows installer 3.1.
          Moze to rootkity cos zepsuly, po usunieciu zobacz czy moze zaczelo dzialac.

          > 7/gmer- niestety..

          Sciagasz: www.gmer.net/gmer.zip rozpakowujesz np. przy pomocy darmowego 7zip (znajdziesz na google) i uruchamiasz plik exe.

          Po wszystkim daj nowy log z dss, oraz z gmera.
          • Gość: piotrr Re: prosba do fachowca IP: *.bbtec.net 29.05.07, 14:15
            Witam w srode.

            1/Zawartosc pliku:WINNT\system32\drivers\etc\hosts.

            Usunalem wszystko w "hosts", byl tam tez link do googl'a, usunalem go i google
            znow sie otwiera(wersja angielska).

            2/Usuwanie plikow.

            Usunalem wiekszosc. 3-4 nie moglem odnalzezc:

            C:\WINNT\system32\vexga4m1et4.exe
            C:\WINNT\system32\vexg6ame4.exe (nie jestem pewien)
            C:\WINNT\system32\vexga5me3.exe
            C:\WINNT\system32\vexga3me2.exe

            Probowalem wklejac te linki do killboxa, ale w opcji "delete on reboot" nie
            chcial dzialac. Ten przycisk wyzej (kill czy delete) by chyba dzialal.


            3/udalo sie zrobic update windowsa. (pozniej juz zainstalowalem wind. installer
            3.1), to chyba byla wina rootkitow.

            4/gmer. udalo sie rozpakowac. Wczoraj wieczorem probowalem skanowac 2 razy, ale
            po ok 5 minutach komputer sie nagle wylaczal (restart). Dzis zrobilem skan, tzn
            wynik (tylko z C:\) po ok. 5 minutach, bo potem skan sie zatrzymuje,nie wiem
            czy tak ma byc.

            wklej.org/id/e179b35c37
            5/dss

            wklej.org/id/4969b02b59
            6/Zaraz po wlaczeniu komputera pojawia sie informacja, ze "nie mozna odnalezc
            Adobe CollabSync.exe-DLL.
            I dalej cos z DLL MSWSOCK.dll....nie moze czegos odnalezc

            To samo jest, gdy probuje uruchomic "free call": nie moze odnalezc
            Free.call.exe DLL.

            Pomijajac te dwie rzeczy komputer chodzi wlasciwie normalnie.



            6/

            • Gość: Kolobos Re: prosba do fachowca IP: *.escom.net.pl 29.05.07, 16:45
              > "nie mozna odnalezc Adobe CollabSync.exe-DLL.

              Podaj dokladna tresc komunikatu.

              > I dalej cos z DLL MSWSOCK.dll....nie moze czegos odnalezc
              > "free call": nie moze odnalezc Free.call.exe DLL.

              To samo tutaj. Sprobuj przeinstalowac te programy.

              Log juz wyglada ok.
              • Gość: piotrr Re: prosba do fachowca IP: *.bbtec.net 29.05.07, 20:04
                Sprobuje dokladnie odcyfrowac.

                1/ po wlaczeniu pojawia sie komunikat.

                w naglowku: "nie mozna odnalezc Adobe CollabSync.exe-DLL.

                i dalej: W wyznaczonej przez Dynamic Link Library MSWSOCK.dll sciezka
                C:\ProgramFiles\Adobe\Reader8.0
                \Reader;.;C:\WINNT\system32;C:\WINNT\System;C:\WINNT;C:\system32;C:\WINNT;C:\WIN
                NT\System32\Wbem nie zostala znaleziona


                2/i przy uruchomianiu free call'a bardzo podobnie

                ..........C:\ProgramFiles\FreeCallcom\FreeCall;.;C:\WINNT\system32;C:\WINNT\Syst
                em;C:\WINNT;C:\system32;C:\WINNT;C:\WINNT\System32\Wbem nie zostala znaleziona

                3/ Nie wiem czy ma to zwiazek, ale tam gdzie sie dodaje i kasuje aplikacje,
                trzeci od gory przycisk dotyczy windowsa (dodawanie i usuwanie). Jak sie tam
                nacisnie to pojawia sie kolejno:

                * "nie odnaleziono sysocmgr.exe-DLL" i dalej ze nie odnaleziono

                C:\WINNT\system32
                \Setup;.;C:\WINNT\system32;C:\WINNT\System;C:\WINNT;C:\system32;C:\WINNT;C:\WINN
                T\System32\Wbem


                I jak sie na to kliknie to pojawia sie:

                "sysocmgr.exe nie odkryto liczby porzadkowej" i nizej

                liczba porzadkowa 1118 nie zostala znaleziona w Dynamic Library WSOCK32.dll

                i klik

                a tam info o "Windows 2000set up" i nizej, ze nie udalo sie wczytac set up
                library iis.dll albo nie odnaleziono funkcji OcEntry.

                Kod bledu Ox7f

                To wszystko.

                • Gość: Kolobos Re: prosba do fachowca IP: *.escom.net.pl 29.05.07, 20:11
                  Komunikaty masz po polsku? Musiales cos zepsuc, nalezy instalowac aktualizacje itd w wersji jezykowej zgodnej z wersja systemu. Jak masz windows po japonsku to instalujesz japonskie, a nie polskie aktualizacje.

                  Sprobuj -> Start->Uruchom->sfc /scannow
                  (to polecenie wymaga plyty instalacyjnej windows'a).
                  • Gość: piotrr Kolobos, dzieki IP: *.bbtec.net 30.05.07, 11:01
                    Wszystko jest po japonsku, te informacje byly w moim-wolnym-tlumaczeniu.
                    Sprobuje wiec cos zrobic windowsem-rozumiem, ze to wykracza juz poza zakres
                    tego forum.

                    A za dotychczasowa pomoc dziekuje. Sporo czasu zajelo mi przyswojenie
                    podstawowych informacji, ale tez troche sie,chyba, nauczylem.
                    pozdrowienia


Pełna wersja