brnfz
(Barman)
27 Kwiecień 2009 05:36
#1
Od jakiegos czasu caly system bardziej ‘muli’, w firefoxie co mnie najbardziej irytuje - mimo, ze mam zaznaczone zapamietywanie hasel, akceptacje cookies itp - nie ‘loguje mnie na stale’ na zadnej z www jak mialo to miejsce wczesniej, czyli np wchodzac na gmail.com - nie jestem zalogowany, fakt - w formularzu do log inu pojawia sie moj nick i pw ponizej, ale odznaczona jest opcja ‘zapamietuj’ czy tam ‘zaloguj automatycznie’ - mimo, ze za kazdym razem na upartego ja zaznaczam - i tak jest na kazdej www, wlacznie z tym forum. Ogolem cos grubszego chyba ‘zlapalem’ bo powoli mulenie ingeruje mi we wszystko… msy tez mi skacza juz czasem do 600 a nigdy to miejsca nie mialo… Wklejam loga z hijacka
Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 07:27:32, on 2009-04-27 Platform: Windows XP Dodatek SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.5730.0013) Boot mode: Normal Running processes: D:\WINDOWS\System32\smss.exe D:\WINDOWS\system32\winlogon.exe D:\WINDOWS\system32\services.exe D:\WINDOWS\system32\lsass.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\System32\svchost.exe D:\WINDOWS\system32\svchost.exe D:\WINDOWS\system32\spoolsv.exe D:\WINDOWS\System32\FTRTSVC.exe D:\Program Files\Java\jre6\bin\jqs.exe D:\WINDOWS\system32\nvsvc32.exe D:\WINDOWS\Explorer.EXE D:\Program Files\VDOTool\TBPanel.exe D:\WINDOWS\system32\RUNDLL32.EXE D:\Program Files\Java\jre6\bin\jusched.exe D:\WINDOWS\system32\ctfmon.exe D:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe D:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe D:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe D:\WINDOWS\system32\cmd.exe D:\Program Files\BlueSoleil\BlueSoleil_.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\wuauclt.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\Program Files\Gadu-Gadu\gg.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\system32\wuauclt.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\TEMP\6124.tmp D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\Program Files\Mozilla Firefox\firefox.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\cmd.exe D:\WINDOWS\services.exe D:\WINDOWS\system32\NOTEPAD.EXE D:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = neostrada tp R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - D:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll O2 - BHO: Java Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - D:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - D:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O4 - HKLM…\Run: [Gainward] D:\Program Files\VDOTool\TBPanel.exe /A O4 - HKLM…\Run: [NvCplDaemon] RUNDLL32.EXE D:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM…\Run: [nwiz] nwiz.exe /install O4 - HKLM…\Run: [NvMediaCenter] RUNDLL32.EXE D:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM…\Run: [WOOWATCH] D:\PROGRA~1\NEOSTR~1\Watch.exe O4 - HKLM…\Run: [sunJavaUpdateSched] “D:\Program Files\Java\jre6\bin\jusched.exe” O4 - HKLM…\Run: [NeroFilterCheck] D:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe O4 - HKLM…\Run: [services] D:\WINDOWS\services.exe O4 - HKCU…\Run: [CTFMON.EXE] D:\WINDOWS\system32\ctfmon.exe O4 - HKCU…\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] “D:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe” O4 - HKUS\S-1-5-19…\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User ‘USŁUGA LOKALNA’) O4 - HKUS\S-1-5-19…\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User ‘USŁUGA LOKALNA’) O4 - HKUS\S-1-5-20…\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User ‘USŁUGA SIECIOWA’) O4 - HKUS\S-1-5-20…\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User ‘USŁUGA SIECIOWA’) O4 - HKUS\S-1-5-18…\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User ‘SYSTEM’) O4 - HKUS\S-1-5-18…\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User ‘SYSTEM’) O4 - HKUS.DEFAULT…\Run: [CTFMON.EXE] D:\WINDOWS\system32\CTFMON.EXE (User ‘Default user’) O4 - HKUS.DEFAULT…\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User ‘Default user’) O4 - Global Startup: BlueSoleil.lnk = D:\Program Files\BlueSoleil\BlueSoleil.exe O4 - Global Startup: Microsoft Office.lnk = D:\Program Files\Microsoft Office\Office\OSA9.EXE O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe O9 - Extra ‘Tools’ menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - D:\Program Files\Messenger\msmsgs.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra ‘Tools’ menuitem: @xpsp3res.dll ,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - D:\WINDOWS\Network Diagnostic\xpnetdiag.exe O17 - HKLM\System\CCS\Services\Tcpip…{E34865C2-16C8-4D80-A1D5-6FA71EF2FABD}: NameServer = 194.204.152.34 217.98.63.164 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - D:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL O20 - Winlogon Notify: crypt - D:\WINDOWS\SYSTEM32\crypts.dll O23 - Service: Adobe LM Service - Adobe Systems - D:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - D:\WINDOWS\System32\FTRTSVC.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - D:\Program Files\Java\jre6\bin\jqs.exe O23 - Service: NBService - Nero AG - D:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - D:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - D:\WINDOWS\system32\nvsvc32.exe – End of file - 8585 bytes
Co do services itp - mam 2 windowsy xp na dyskach, posiadam dyski C i D i pewnego razu sformatowalem nie to co trzeba i windows zamiast na c instalnal mi sie na D, tak wiec ogolnie moj ‘dzialajacy’ os znajduje sie w:
D:/WINDOWS/ (XP w wersji pro)
ciemnowidz
(Henio Mazurek)
27 Kwiecień 2009 06:15
#2
Usuń w HT. Pobierz ComboFix i uruchom
viewtopic.php?p=1170959#p1170959
Log daj na www.wklej.org a w poście link do niego.
Podczas pobierania i skanu ComboFix’em wyłącz antywirusa i zapory.
brnfz
(Barman)
27 Kwiecień 2009 06:47
#3
ybu
(ybu)
27 Kwiecień 2009 07:11
#4
Skopiuj i wklej do notatnika:
zapisz jako CFScript.txt (zapisz tak, by ikonka CFScript.txt była obok ikonki ComboFix.exe) następnie przeciągnij i upuść ikonkę CFScript.txt na ikonkę ComboFix.exe.
Rozpocznie się usuwanie, potem dajesz log z usuwania Combofix
Gutek
(Gutek)
27 Kwiecień 2009 17:11
#6
Zmiana zasad wklejania logów na forum - viewtopic.php?f=16&t=253052
Proszę pobrać i użyć Malwarebytes’ Anti-Malware
Wciskamy Skanuj , wybieramy dyski do skanowania i Rozpoczynamy skanowanie , na końcu wciskamy Usuń zaznaczone jak będą i Ok