Czy jakaś uprzejma osoba może zerknąć na loga?

IP: *.chello.pl 07.11.07, 18:30
Logfile of HijackThis v1.99.1
Scan saved at 18:23:04, on 2007-11-07
Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\mgabg.exe
C:\WINDOWS\system32\svchost.exe
C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\wuauclt.exe
C:\WINDOWS\system32\WgaTray.exe
C:\PROGRA~1\OUTLOO~1\msimn.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Java\jre1.6.0_03\bin\jusched.exe
C:\WINDOWS\Mixer.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\HEXelon MAX 6\hexelon.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\OpenOffice.org 2.1\program\soffice.exe
C:\Program Files\OpenOffice.org 2.1\program\soffice.BIN
D:\Bezpieczeństwo\HiJackThis\HijackThis.exe
C:\Program Files\Alwil Software\Avast4\setup\avast.setup

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
www.serial99.com/?a
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
www.serial99.com/?a
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
O3 - Toolbar: Security Toolbar - {11A69AE4-FBED-4832-A2BF-45AF82825583} -
C:\WINDOWS\system32\tyitnylj.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program
Files\Java\jre1.6.0_03\bin\jusched.exe"
O4 - HKLM\..\Run: [C-Media Mixer] Mixer.exe /startup
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\AntiVir PersonalEdition
Classic\avgnt.exe" /min
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common
Files\Ahead\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [bcd3b6bf] rundll32.exe "C:\WINDOWS\system32\rqvriygx.dll",b
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
"C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [HEXelon MAX] "C:\Program Files\HEXelon MAX 6\hexelon.exe" /auto
O4 - HKCU\..\Run: [Salestart] "C:\Program Files\Common
Files\BestsellerAntivirus\bm.exe" dm=bestsellerantivirus.com;
ad=bestsellerantivirus.com
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common
Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: OpenOffice.org 2.1.lnk = C:\Program Files\OpenOffice.org
2.1\program\quickstart.exe
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program
Files\BitComet\BitComet.exe/AddLink.htm
O8 - Extra context menu item: &D&ownload all video with BitComet -
res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program
Files\BitComet\BitComet.exe/AddAllLink.htm
O8 - Extra context menu item: E&ksport do programu Microsoft Excel -
res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} -
C:\Program Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console -
{08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program
Files\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} -
C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger -
{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) -
update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1130590426502
O16 - DPF: {9A9307A0-7DA4-4DAF-B042-5009F29E09E1} (ActiveScan Installer Class)
- acs.pandasoftware.com/activescan/as5free/asinst.cab
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common
Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) -
Unknown owner - C:\Program Files\AntiVir PersonalEdition Classic\sched.exe
(file missing)
O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) -
Unknown owner - C:\Program Files\AntiVir PersonalEdition Classic\avguard.exe
(file missing)
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software -
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil
Software\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil
Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: MGABGEXE - Matrox Graphics Inc. - C:\WINDOWS\system32\mgabg.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero
BackItUp\NBService.exe

    • Gość: Kolobos Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.escom.net.pl 07.11.07, 20:35
      forum.gazeta.pl/forum/72,2.html?f=430&w=66002983
      Daj log z combofix + log z hijackthis z wersji 2.0.2, oba wklej na wklej.org i podaj link. Czasem warto przeczytac PRZED napisaniem na forum.
      • Gość: Malwina Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.chello.pl 08.11.07, 17:34
        Sorcia. :/.
        wklej.org/id/ebaae93fbcP.S.
        mój windows uprzejmie mnie informuje, iż mam : networm-ivirus@fp oraz
        trojan-spy.win32@mx
        dzięki
        • Gość: Malwina Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.chello.pl 08.11.07, 17:40
          wklej.org/id/ebaae93fbc
          cos pokrecilam
          • Gość: Kolobos Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.escom.net.pl 08.11.07, 19:39
            Zrob skan przy pomocy SuperAntiSpyware. Nie uzywaj IE ani OE, nie sciagaj crackow i innych syfow ze stron www i poczty.

            W hijackthis usun:
            R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = www.serial99.com/?a
            R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page =
            O2 - BHO: {cbffec20-345a-0b28-a404-d71f223c5042} - {2405c322-f17d-404a-82b0-a54302ceffbc} - C:\WINDOWS\system32\sfbodrwq.dll
            O2 - BHO: (no name) - {A95B2816-1D7E-4561-A202-68C0DE02353A} - C:\WINDOWS\system32\tyitnylj.dll
            O3 - Toolbar: Security Toolbar - {11A69AE4-FBED-4832-A2BF-45AF82825583} - C:\WINDOWS\system32\tyitnylj.dll
            O4 - HKLM\..\Run: [bcd3b6bf] rundll32.exe "C:\WINDOWS\system32\nybsbaqb.dll",b
            O4 - HKUS\S-1-5-21-1390067357-854245398-842925246-1004\..\Run: [Salestart] "C:\Program Files\Common Files\BestsellerAntivirus\bm.exe" dm=bestsellerantivirus.com; ad=bestsellerantivirus.com (User 'Rafał II')
            O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present
            O20 - Winlogon Notify: tyitnylj - C:\WINDOWS\SYSTEM32\tyitnylj.dll
            O24 - Desktop Component 0: (no name) - C:\Program Files\Common Files\kyzep.html

            Wklej do notatnika to:

            Driver::
            AntiVirScheduler
            AntiVirService

            File::
            C:\WINDOWS\system32\nybsbaqb.dll
            C:\WINDOWS\system32\sfbodrwq.dll
            C:\WINDOWS\system32\mxyncgpm.dll
            C:\WINDOWS\system32\tyitnylj.dll
            C:\WINDOWS\system32\bfnwuvmt.dll
            C:\WINDOWS\system32\tuspo.dll

            Registry::
            [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{2405c322-f17d-404a-82b0-a54302ceffbc}]

            [-HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{A95B2816-1D7E-4561-A202-68C0DE02353A}]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
            "{11A69AE4-FBED-4832-A2BF-45AF82825583}"=-

            [-HKEY_CLASSES_ROOT\CLSID\{11A69AE4-FBED-4832-A2BF-45AF82825583}]

            [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser]
            "{11A69AE4-FBED-4832-A2BF-45AF82825583}"=-

            [-HKEY_CLASSES_ROOT\CLSID\{11A69AE4-FBED-4832-A2BF-45AF82825583}]

            [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
            "avgnt"=-
            "bcd3b6bf"=-

            [-HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\0]

            [-HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tyitnylj]

            Plik zapisz w katalogu z combofix pod nazwa CFScript.txt, nastepnie przeciagnij plik CFScript.txt na ikone combofix.exe (tak jak to masz pokazane tutaj i12.tinypic.com/4l761r5.gif ). Po wszystkim daj log na wklej razem z nowym logiem z hijackthis oraz log z SDFix zrobionego w trybie awaryjnym.

            Wklej tez do notatnika to:

            Windows Registry Editor Version 5.00

            [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
            "Authentication Packages"=-
            "Authentication Packages"=hex(7):6d,00,73,00,76,00,31,00,5f,00,30,00,00,00,00,\
            00

            Zapisz jako fix.reg i uruchom.
            • Gość: Malwina Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.chello.pl 09.11.07, 19:56
              Wpis rejestru fix.reg nie uruchamia się.
              Wszyściutkie problemy ustąpiły po skanowaniu superantispyware'em.Szacun :-).
              Czy byłbyś tak miły i napisał gdzie można się dowiedzieć, które wpisy usuwać z
              hijack'a ,combofix'a itp?
              Wielkie dzięki.
              Logi są tu: wklej.org/id/aef814c99a
              Mam nadzieję,że jeśli jeszcze coś mam to dasz znać.
              Pozdraiwm
              • Gość: Kolobos Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.escom.net.pl 09.11.07, 20:38
                > Wpis rejestru fix.reg nie uruchamia się.

                Chyba jednak sie uruchomil poniewaz w logu juz nie widac "zlego" wpisu.

                > Wszyściutkie problemy ustąpiły po skanowaniu
                > superantispyware'em.Szacun :-).

                To Combofix wszystko usunal, a nie SuperAntiSpyware. ;)

                > Czy byłbyś tak miły i napisał gdzie można się dowiedzieć, które
                > wpisy usuwać z hijack'a ,combofix'a itp?

                Trzeba miec doswiadczenie i trzeba w razie potrzeby umiec uzyc google.

                Logi sa juz ok.
                • Gość: Malwina Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.chello.pl 09.11.07, 21:05
                  Po kliknięciu na fix.reg pojawiło się,że to nie jest wpis rejestru, no ale skoro
                  piszesz,że jest ok to git.
                  No to jedwabiście :-).
                  Napisałeś,żeby nie używać oe i ie.ie nie używam, a co poleczasz z darmowych
                  programów pocztowych zamiast oe?
                  Jaką kombinację darmowych programów antivirus/antispyware/firewall poleczsz pod xp?
                  Z góry dzięki
                  • Gość: Kolobos Re: Czy jakaś uprzejma osoba może zerknąć na loga IP: *.escom.net.pl 14.11.07, 20:42
                    OE -> Thunderbird, antivirus/antispyware/firewall -> AntiVir PE, SuperAntiSpyware lub AVG AntiSpyware, Kerio.
Pełna wersja