system
(system)
31 Lipiec 2007 20:04
#1
Uprzejmie proszę o sprawdzenie loga. System: XP Home + SP2, Firefox, antyvir: F-secure, do tego AVG - antispyware i Spyboot S&D. Oto log z hijack:
Logfile of HijackThis v1.99.1 Scan saved at 21:44:46, on 2007-07-31 Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe C:\Program Files\Comodo\Firewall\cmdagent.exe C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe C:\Program Files\F-Secure\Common\FSMA32.EXE C:\Program Files\F-Secure\Anti-Virus\FSGK32.EXE C:\Program Files\F-Secure\Common\FSMB32.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\F-Secure\Common\FCH32.EXE C:\Program Files\F-Secure\Anti-Virus\fsqh.exe C:\Program Files\F-Secure\Common\FAMEH32.EXE C:\Program Files\F-Secure\FSAUA\program\fsaua.exe C:\Program Files\F-Secure\Anti-Virus\fssm32.exe C:\Program Files\F-Secure\FWES\Program\fsdfwd.exe C:\Program Files\F-Secure\FSAUA\program\fsus.exe C:\Program Files\F-Secure\Anti-Virus\fsav32.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\RTHDCPL.EXE C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe C:\Program Files\D-Link\AirPlus G\AirGCFG.exe C:\Program Files\F-Secure\Common\FSM32.EXE C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe C:\Program Files\F-Secure\FSGUI\fsguidll.exe C:\WINDOWS\system32\RunDLL32.exe C:\Program Files\Comodo\Firewall\CPF.exe C:\WINDOWS\system32\ctfmon.exe C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files\Eraser\eraser.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Documents and Settings\Marcin\Moje dokumenty\Instalki\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll O2 - BHO: PDFCreator Toolbar Helper - {C451C08A-EC37-45DF-AAAD-18B51AB5E837} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll O3 - Toolbar: PDFCreator Toolbar - {31CF9EBE-5755-4A1D-AC25-2834D952D9B4} - C:\Program Files\PDFCreator Toolbar\v3.0.0.0\PDFCreator_Toolbar.dll O4 - HKLM…\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM…\Run: [skyTel] SkyTel.EXE O4 - HKLM…\Run: [Alcmtr] ALCMTR.EXE O4 - HKLM…\Run: [OrderReminder] C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe O4 - HKLM…\Run: [D-Link AirPlus G] C:\Program Files\D-Link\AirPlus G\AirGCFG.exe O4 - HKLM…\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe O4 - HKLM…\Run: [F-Secure Manager] “C:\Program Files\F-Secure\Common\FSM32.EXE” /splash O4 - HKLM…\Run: [F-Secure TNB] “C:\Program Files\F-Secure\FSGUI\TNBUtil.exe” /CHECKALL /WAITFORSW O4 - HKLM…\Run: [sunJavaUpdateSched] “C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe” O4 - HKLM…\Run: [nwiz] nwiz.exe /install O4 - HKLM…\Run: [NvMediaCenter] RunDLL32.exe NvMCTray.dll,NvTaskbarInit O4 - HKLM…\Run: [COMODO Firewall Pro] “C:\Program Files\Comodo\Firewall\CPF.exe” /background O4 - HKLM…\Run: [!AVG Anti-Spyware] “C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe” /minimized O4 - HKLM…\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM…\Run: [HP OrderReminder Cleaner] C:\WINDOWS\hporclnr.exe O4 - HKCU…\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU…\Run: [spybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU…\Run: [DWQueuedReporting] “C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe” -t O4 - HKCU…\Run: [Eraser] C:\Program Files\Eraser\eraser.exe -hide O8 - Extra context menu item: E&ksportuj do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000 O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra ‘Tools’ menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_01\bin\ssv.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O9 - Extra ‘Tools’ menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe O10 - Unknown file in Winsock LSP: c:\program files\f-secure\fsps\program\fslsp.dll O10 - Unknown file in Winsock LSP: c:\program files\f-secure\fsps\program\fslsp.dll O10 - Unknown file in Winsock LSP: c:\program files\f-secure\fsps\program\fslsp.dll O10 - Unknown file in Winsock LSP: c:\program files\f-secure\fsps\program\fslsp.dll O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda … 7953732875 O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll O23 - Service: ANIWZCSd Service (ANIWZCSdService) - Unknown owner - C:\Program Files\ANI\ANIWZCS2 Service\ANIWZCSdS.exe (file missing) O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\guard.exe O23 - Service: Comodo Application Agent (CmdAgent) - COMODO - C:\Program Files\Comodo\Firewall\cmdagent.exe O23 - Service: FSGKHS (F-Secure Gatekeeper Handler Starter) - F-Secure Corporation - C:\Program Files\F-Secure\Anti-Virus\fsgk32st.exe O23 - Service: F-Secure Automatic Update Agent (FSAUA) - F-Secure Corporation - C:\Program Files\F-Secure\FSAUA\program\fsaua.exe O23 - Service: F-Secure Anti-Virus Firewall Daemon (FSDFWD) - F-Secure Corporation - C:\Program Files\F-Secure\FWES\Program\fsdfwd.exe O23 - Service: F-Secure Management Agent (FSMA) - F-Secure Corporation - C:\Program Files\F-Secure\Common\FSMA32.EXE O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
A to log z ComboFix:
((((((((((((((((((((((((((((((((((((( Reg Loading Points )))))))))))))))))))))))))))))))))))))))))))))))))) *Note* empty entries & legit default entries are not shown [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “RTHDCPL”=“RTHDCPL.EXE” [2006-07-21 10:56 C:\WINDOWS\RTHDCPL.exe] “SkyTel”=“SkyTel.EXE” [2006-05-16 12:04 C:\WINDOWS\SkyTel.exe] “Alcmtr”=“ALCMTR.EXE” [2005-05-03 12:43 C:\WINDOWS\Alcmtr.exe] “OrderReminder”=“C:\Program Files\Hewlett-Packard\OrderReminder\OrderReminder.exe” [2005-12-22 06:00] “D-Link AirPlus G”=“C:\Program Files\D-Link\AirPlus G\AirGCFG.exe” [2005-11-23 15:04] “ANIWZCS2Service”=“C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe” [] “F-Secure Manager”=“C:\Program Files\F-Secure\Common\FSM32.exe” [2007-04-29 17:24] “F-Secure TNB”=“C:\Program Files\F-Secure\FSGUI\TNBUtil.exe” [2007-04-29 17:24] “SunJavaUpdateSched”=“C:\Program Files\Java\jre1.6.0_01\bin\jusched.exe” [2007-03-14 03:43] “nwiz”=“nwiz.exe” [2006-06-01 11:22 C:\WINDOWS\system32\nwiz.exe] “NvMediaCenter”=“NvMCTray.dll” [2006-06-01 11:22 C:\WINDOWS\system32\nvmctray.dll] “COMODO Firewall Pro”=“C:\Program Files\Comodo\Firewall\CPF.exe” [2007-07-02 18:18] “!AVG Anti-Spyware”=“C:\Program Files\Grisoft\AVG Anti-Spyware 7.5\avgas.exe” [2007-06-11 11:25] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] “CTFMON.EXE”=“C:\WINDOWS\system32\ctfmon.exe” [2006-03-02 14:00] “SpybotSD TeaTimer”=“C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe” [2005-05-31 01:04] “DWQueuedReporting”=“C:\PROGRA~1\COMMON~1\MICROS~1\DW\dwtrig20.exe” [2006-10-26 19:48] “Eraser”=“C:\Program Files\Eraser\eraser.exe” [2006-08-07 23:07] R0 FSFW;F-Secure Firewall Driver;C:\WINDOWS\system32\drivers\fsdfw.sys R0 Inspect;Comodo Network Engine;C:\WINDOWS\system32\DRIVERS\inspect.sys R1 CmdMon;Comodo Application Engine;C:\WINDOWS\system32\DRIVERS\cmdmon.sys R1 F-Secure HIPS;F-Secure HIPS;??\C:\Program Files\F-Secure\HIPS\fshs.sys R2 ANIO;ANIO Service;??\C:\WINDOWS\system32\ANIO.SYS R2 Hardlock;Hardlock;??\C:\WINDOWS\system32\drivers\hardlock.sys R2 Haspnt;Haspnt;??\C:\WINDOWS\system32\drivers\Haspnt.sys R3 F-Secure Gatekeeper;F-Secure Gatekeeper;??\C:\Program Files\F-Secure\Anti-Virus\minifilter\fsgk.sys R3 RT73;D-Link USB Wireless LAN Card Driver;C:\WINDOWS\system32\DRIVERS\Dr71WU.sys S3 akshasp;Aladdin HASP Key;C:\WINDOWS\system32\DRIVERS\akshasp.sys S3 aksusb;Aladdin USB Key;C:\WINDOWS\system32\DRIVERS\aksusb.sys S3 cdrmkaun;cdrmkaun;??\C:\DOCUME~1\Marcin\USTAWI~1\Temp\cdrmkaun.sys S3 GVCplDrv;GVCplDrv;C:\WINDOWS\system32\drivers\GVCplDrv.sys S3 odserv;Microsoft Office Diagnostics Service;“C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE” S4 F-Secure Filter;F-Secure File System Filter;??\C:\Program Files\F-Secure\Anti-Virus\Win2K\FSfilter.sys S4 F-Secure Recognizer;F-Secure File System Recognizer;??\C:\Program Files\F-Secure\Anti-Virus\Win2K\FSrec.sys ************************************************************************** catchme 0.3.1061 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2007-07-31 23:01:35 Windows 5.1.2600 Dodatek Service Pack 2 NTFS scanning hidden processes … scanning hidden registry entries … [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Favorites\A\1\5\1c] “Order”=hex:08,00,00,00,02,00,00,00,b8,01,00,00,01,00,00,00,04,00,00,00,8c,… [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\B\1\xac] “Order”=hex:08,00,00,00,02,00,00,00,f4,00,00,00,01,00,00,00,02,00,00,00,70,… [HKEY_CURRENT_USER\Software\Microsoft\Windows NT\CurrentVersion\Twain] “y\1r?\xf3?d?B\1o? ?d?o?m?y?[\1l?n?e?”=“C:\WINDOWS\Twain_32\agtwain\agtwain.ds” scanning hidden files … scan completed successfully hidden files: 0 ************************************************************************** Completion time: 2007-07-31 23:02:39 C:\ComboFix2.txt … 2007-07-30 16:24
— E O F —
Przy okazji:
Czy ktoś z Was spotkał sie z problemem InstallShield Update Manager, zainstalowało mi się to przy okazji instalacji Noiseware Community Edition (pobranego ze strony dobreprogramy.pl) bez mojej wiedzy i - ztego co czytałem - trąci spywarem. Ktoś wie jak się tego pozbyć? Program “deinstalacyjny” ze strony Macrovision to jakaś kpina. Być może to jest przyczyna moich problemów. Spyboot przy każdym włączeniu kompa informuje o zmianie rejestru itp.
Gutek
(Gutek)
31 Lipiec 2007 20:07
#2
Zastosuj się do tego Tematu i zmień tytuł tematu na konkretny inaczej KOSZ
Uwaga: Jak wklejasz loga to obejmuj go znacznikiem (tagiem) CODE lub QUOTE
Pozdrawiam Gutek2222
Automat - daj log z ComboFix
system
(system)
1 Sierpień 2007 14:46
#3
Hmmm niektórym trudno zrozumieć, że są ludzie, którym NAZWANIE problemu z komputerem przychodzi z trudem. Ale spróbuję: każdorazowo przy włączaniu komputera pojawia się bodaj 6 monitów Spybot SD o zgodę na zmianę rejestru (chodzi o takie wpisy jak explorer.exe, scrnsrvr.exe, NT, nero file checker, czy coś w tym stylu). Historia powtarza się za każdym razem, niezależnie od udzielonej odpowiedzi. Wcześniej takie coś nie miało miejsca. Może teraz ktoś pomoże.
Gutek
(Gutek)
1 Sierpień 2007 15:48
#4
A co ostatnio instalowałeś? To nie jest cały log z combofix-a.
Wyłącz SpybotSD TeaTimer na chwilę. Nie instalowałeś albo nie chciałeś instalować jakiś poprwawek?
Pobierz program SDFix
system
(system)
1 Sierpień 2007 16:38
#5
Zrobiłem jak powiedziałeś i hmmmm, problem zniknął:) Wielkie dzięki!
Ostatnio próbowałem zainstalować sopcasta, ale zassałem jakiś koszmarny plik instalacyjny, F-Secure od razu wykrył wirusa (W32.Malware) i szpiega. Od razu po instalacji usunąłem. Poza tym wspomniany Noiseware Comunity, z którym przypętał mi sie ten InstallShield Update Manager i nie wiem co z nim zrobić. By the way, czy jest możliwe, że to ComboFix tak namieszał w rejestrze, bo może też jakiegoś felernego ściągnąłem?
Oto log z SDFix:
SDFix: Version 1.95 Run by Administrator on 2007-08-01 at 18:09 Microsoft Windows XP [Wersja 5.1.2600] Running From: C:\SDFix Safe Mode: Checking Services: Restoring Windows Registry Values Restoring Windows Default Hosts File Rebooting… Normal Mode: Checking Files: No Trojan Files Found Removing Temp Files… ADS Check: C:\WINDOWS No streams found. C:\WINDOWS\system32 No streams found. C:\WINDOWS\system32\svchost.exe No streams found. C:\WINDOWS\system32\ntoskrnl.exe No streams found. Final Check: Remaining Services: ------------------ Authorized Application Key Export: [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] “%windir%\system32\sessmgr.exe”="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll ,-22019" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] “%windir%\system32\sessmgr.exe”="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll ,-22019" Remaining Files: --------------- Files with Hidden Attributes: C:\Program Files\Picasa2\setup.exe C:\Documents and Settings\All Users\DRM\Cache\Indiv01.tmp C:\Documents and Settings\Marcin\Moje dokumenty\Aplikacja\Kazusy\Zaczynam si© uczyc - moje odpowiedzi!~WRL0003.tmp C:\Documents and Settings\Marcin\Moje dokumenty\Aplikacja\Kazusy\Zaczynam si© uczyc - moje odpowiedzi!~WRL1458.tmp C:\Documents and Settings\Marcin\Moje dokumenty\Aplikacja\Kazusy\Zaczynam si© uczyc - moje odpowiedzi!~WRL1728.tmp C:\Documents and Settings\Marcin\Moje dokumenty\Aplikacja\Kazusy\Zaczynam si© uczyc - moje odpowiedzi!~WRL1974.tmp C:\Documents and Settings\Marcin\Moje dokumenty\Aplikacja\Kazusy\Zaczynam si© uczyc - moje odpowiedzi!~WRL2302.tmp C:\Documents and Settings\Marcin\Moje dokumenty\Aplikacja\Kazusy\Zaczynam si© uczyc - moje odpowiedzi!~WRL3650.tmp Finished Gdybyś jeszcze raz mógł rzucić okiem, będę wdzięczny. Tak czy siak jeszcze raz dziękuję. PS. Aha, zawsze instaluję wszystkie poprawki Windy. Nie przypominam sobie, żebym coś odrzucił.