Czy ktoś wie, co to jest za proces "vcmon.exe"?

Witam serdecznie. Dopiero od nedawna mam w domu Internet, w dziedzinie aplikacji, wirusów itp jestem zupłnie “zielona”:frowning: Od paru dni w Menedżerze zadań Windowsa XP pojawił się proces “vcmon.exe”, który zajmuje cały procek:(Ani ad-aware, ani Avast nie wykryły intruza, co gorsza, kiedy “ubijam” go w MD5 w Kerio, on za chwilę znowu się pojawia. W Podglądzie stanów Kerio, jest od groma połączeń z tego procesu, co powoduje “zamulenie” kompa:/ Bardzo proszę o pomoc, może ktoś już kiedys spotkał sie z tym procesem?? Wklejam log z HijackThis, może tam się kryje odpowiedź? Dziękuję z góry za pomoc:)

Uwaga: Jak wklejasz loga to obejmuj go znacznikiem (tagiem) CODE lub QUOTE

Pozdrawiam Gutek2222

Tak, ten pliczek to syf. Objawy na to wskazują, a poza tym na zagranicznych forach można znaleźć polecenie usuwania go.

Użyj Windows Worms Doors Cleanera zmień znaczki z disable na enable (wszystkie znaczki maja być na zielono, jezeli któryś z nich bedzie na żółto to go zostaw). Po użyciu narzędzia wymagany jest restart.

Start => uruchom => cmd => wklep:

Usuń: (wszystko oczywiście robisz w trybie awaryjnym z wyłączonym przywracaniem systemu)

Pliki i foldery zaznaczone usuwasz ręcznie z dysku natomiast wpisy w HijackThis.

Nie wyskakują Ci może same okienka z reklamami? Zapuść Look2Me-Destroyer w trybie awaryjnym, a potem daj log numer 1 z narzędzia L2Mfix.

Komendy muszą wyglądać tak:

Hijackiem usuń jeszcze ten wpis:

Dzięki za pomoc:) I oczywiście na przyszłość będę pamiętała o tym aby cytowany log objąć Quotem:) A teraz kilka pytań-wolę się upewnić zanim coś namieszam w kompie…

Najpierw mam użyć Windows Worm Cleaner i pozmieniać mu te znaczki na zielone, tak?

A dopiero potem w trybie awaryjnym mam wklepać w cmd te komendy i usunąć zaznaczone foldery oraz wpisy w Hijack?:slight_smile: A i jeszzce jeden zonk… Zapuściłam HijackThis i wrzuciłam log do analizy na stronce xxxxx, pokazało tam że vcmon.exe jest procesem unknow a ten folder C:\WINDOWS\QWd1c2th\command.exe (file missing) jest do usuniecia. No i ok, weszlam do folderu Windows, zaznaczyłam opcję “pokaż ukryte pliki i foldery” i nic… takiego folederu jak QWd1c2th po prostu nie ma:/ I co zrobić z takim fantem mam?

Wrzuć nowy log z Hijacka + log z Silent Runners + KONIECZNIE log z l2mfix (wybierasz opcje 1)

Wklejam logi z HijackThis

Logfile of HijackThis v1.99.1

Scan saved at 14:31:49, on 2006-11-01

Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)


Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

C:\Program Files\Gadu-Gadu\gg.exe

C:\Program Files\eMule\emule.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Alwil Software\Avast4\ashServ.exe

C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE

C:\Program Files\Kerio\Personal Firewall\persfw.exe

C:\WINDOWS\system32\vcmon.exe

C:\Program Files\Alwil Software\Avast4\ashWebSv.exe

C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe

C:\WINDOWS\System32\taskmgr.exe

C:\WINDOWS\system32\NOTEPAD.EXE

C:\WINDOWS\system32\NOTEPAD.EXE

C:\Program Files\WinRAR\WinRAR.exe

C:\DOCUME~1\Aga\USTAWI~1\Temp\Rar$EX00.126\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.pl/

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://go.divx.com/divx/webplayerdemo/en

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

R3 - URLSearchHook: (no name) - {A8B28872-3324-4CD2-8AA3-7D555C872D96} - (no file)

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe

O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup

O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray

O4 - HKCU\..\Run: [eMuleAutoStart] C:\Program Files\eMule\emule.exe -AutoStart

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe

O4 - Global Startup: Kalendarz XP.lnk = C:\Program Files\Kalendarz XP\Kalendarz.exe

O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashServ.exe

O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe" /service (file missing)

O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)

O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\QWd1c2th\command.exe (file missing)

O23 - Service: Kerio Personal Firewall (PersFw) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall\persfw.exe

O23 - Service: Windows Task Manager - Unknown owner - C:\WINDOWS\system32\vcmon.exe

Z Silent Runners:

Oraz z l2mfix

Look2Me-Destroyer V1.0.12


Scanning for infected files.....

Scan started at 2006-11-01 14:22:02


Infected! C:\WINDOWS\system32\n68olgl316q.dll

Infected! C:\WINDOWS\system32\irp6l57s1.dll

Infected! C:\WINDOWS\system32\mtpbde40.dll

Infected! C:\WINDOWS\system32\mtpbde40.dll


Attempting to delete infected files...


Making registry repairs.


Removing: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Reliability

Removing: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\Syncmgr

Removing: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\URL

Removing: HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\WindowsUpdate


Removing: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved "{10CC4BB3-C618-4F94-A86F-06F207A0BFDD}"

HKCR\Clsid\{10CC4BB3-C618-4F94-A86F-06F207A0BFDD}


Removing: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved "{21A7C595-5793-40E3-9420-07A0E2BDFEFB}"

HKCR\Clsid\{21A7C595-5793-40E3-9420-07A0E2BDFEFB}


Restoring Windows certificates.


Replaced hosts file with default windows hosts file



Restoring SeDebugPrivilege for Administratorzy - Succeeded

Mam nadzieję, że pokażą co za draństwo i gdzie siedzi…:slight_smile:

Otwórz Notatnik i wklej w nim to:

Plik >>> Zapisz jako >>> Ustaw rozszerzenie z TXT na Wszystkie pliki >>> zapisz pod nazwą FIX.REG >>> kliknij podwójnie zrobiony plik i potwierdź >>> reset kompa

daj nowe logi z HJT i Silenta

usuń wpis HJT

Start >>> Uruchom >>> services.msc >>> zatrzymaj i wyłącz Windows Task Manager , plik ręcznie

Dzięki za rady:) Zrobiłam wszystko jak mi napisałeś, niestety nie usunęło wpisu O23 - Service: Command Service (cmdService) - Unknown owner - C:\WINDOWS\QWd1c2th\command.exe (file missing):frowning: Uruchomiłam Hijack, usunęłam wpis z vcmon.exe i ten drugi też, był restart, wyłączyłam ręcznie Windows Task Manager ale po kolejnym skanowaniu Hijackiem ten wpis jest nadal… Załączam logi z

HijackThis

oraz z Silent

Otwórz notatnik i wklej w nim to:

Plik -> zapisz jako -> zmień rozszerzenie na wszystkie pliki -> zapisz pod nazwą FIX.BAT

W trybie awaryjnym odpal plik FIX.BAT i restart kompa :slight_smile:

Jeżeli będzie, to usuń Hijackiem ten wpis:

Po zabiegach nowe logi :slight_smile:

Wykonałam wszystko po kolei, i wydaje mi się że logi są w końcu czyste:D Do oceny załączam:

oraz

Usuń Hijackiem ten wpis:

Poza tym już czysto :slight_smile:

Usunęłam i wrzucam log z HijackThis dla upwnienia się:

Serdeczne dzięki za wszystką pomoc i dobre rady:)

Czysto :slight_smile:

Dzięki, dzięki, dzięki serdeczne wszystkim dobrym duszom za pomoc :smiley: :smiley: