Proszę rzucić na to okiem :]


(Radek91) #1

Witam, mam jakiś syf w kompie... To mój log

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Sygate\SPF\smc.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Analog Devices\SoundMAX\SMTray.exe

C:\WINDOWS\htpatch.exe

C:\WINDOWS\system32\sistray.EXE

C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe

C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe

E:\QuickTime\qttask.exe

C:\windows\system\svchost.exe

E:\Winamp\winampa.exe

E:\Valve\Steam\Steam.exe

E:\OO\program\soffice.exe

C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

C:\Program Files\Gadu-Gadu\gg.exe

E:\Opera\opera.exe

E:\Ad-adware\Ad-Aware.exe

E:\hijackthis\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wp.pl/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Acrobat\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe

O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe

O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE

O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\system32\khooker.exe

O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Program Files\Java\j2re1.4.2_04\bin\jusched.exe

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe

O4 - HKLM\..\Run: [QuickTime Task] "E:\QuickTime\qttask.exe" -atboottime

O4 - HKLM\..\Run: [Svchost] C:\windows\system\svchost.exe

O4 - HKLM\..\Run: [WinampAgent] E:\Winamp\winampa.exe

O4 - HKCU\..\Run: [Steam] E:\Valve\Steam\Steam.exe -silent

O4 - HKCU\..\Run: [svchost.exe] C:\Documents and Settings\Radek\Pulpit\TibiaSuite\TibiaSuite\Tibia Suite Extractor.exe

O4 - Startup: OpenOffice.org 1.1.4.lnk = E:\OO\program\quickstart.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = E:\Acrobat\Reader\reader_sl.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_04\bin\npjpi142_04.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_04\bin\npjpi142_04.dll

O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - http://skaner.mks.com.pl/SkanerOnline.cab

O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate\SPF\smc.exe

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

Proszę o odpowiedź - co i jak usunąć...

Z góry dzięki


(Kuz5) #2

Usuń: (wszystko oczywiście robisz w trybie awaryjnym z wyłączonym przywracaniem systemu)

Pliki na czerwono usun ręcznie z dysku

Kosmetyka:

Start=>Uruchom=>Wpisz polecenie msconfig=>Zakładka Uruchamianie i odchacz:

I na drugi raz wklejaj cały log w tym przypadku chodzi mi o nagłówek


(Radek91) #3

dzięki bardzo tylko jak usuwam ten svchost.exe ręcznie w trybie awaryjnym, tak jak napisałeś to mi wyskakuje odmowa dostępu- coś tam bla bla albo jest aktualnie używany. to co z nim zrobić ?? :-x


(Qbek50) #4

weź sprubój w Dosie 8)


(Kuz5) #5

No to usunąć go programem Pocket Killbox czyli odpalasz Killboxa zaznacz opcję Delete on Reboot następnie w polu Full Path of File to Delete wklej ścieżke:

C:\windows\system**** svchost.exe

następnie program będzie pytał o restart (oczywiście zgadzasz sie)


(Radek91) #6

ok thz za tak szybką odpowiedź, ten svchost już powiedział bye bye, co to ścieżki Tibii Suite nie moge jej znaleźć ani oczyma ani wpisuja ręcznie...wtf ??zaraz dam edita i wkleje loga, zerkniecie czy juz wszystko jest jak byc powinno :smiley:

to co z tą tibią suite?

@edit: teraz to wygląda tak \tylko jeszcze ta #%^!@*% ts\

Logfile of HijackThis v1.99.1

Scan saved at 17:57:13, on 2005-06-06

Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)


Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Sygate\SPF\smc.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Analog Devices\SoundMAX\SMTray.exe

C:\WINDOWS\htpatch.exe

C:\WINDOWS\system32\sistray.EXE

C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe

E:\Valve\Steam\Steam.exe

E:\Acrobat\Reader\reader_sl.exe

E:\OO\program\soffice.exe

C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

E:\Opera\opera.exe

E:\hijackthis\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.wp.pl/

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - E:\Acrobat\ActiveX\AcroIEHelper.dll

O4 - HKLM\..\Run: [Smapp] C:\Program Files\Analog Devices\SoundMAX\SMTray.exe

O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe

O4 - HKLM\..\Run: [SiS Tray] C:\WINDOWS\system32\sistray.EXE

O4 - HKLM\..\Run: [SiS KHooker] C:\WINDOWS\system32\khooker.exe

O4 - HKLM\..\Run: [SmcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui

O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe

O4 - HKLM\..\Run: [Svchost] C:\windows\system\svchost.exe

O4 - HKCU\..\Run: [Steam] E:\Valve\Steam\Steam.exe -silent

O4 - Startup: OpenOffice.org 1.1.4.lnk = E:\OO\program\quickstart.exe

O4 - Global Startup: Adobe Reader Speed Launch.lnk = E:\Acrobat\Reader\reader_sl.exe

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_04\bin\npjpi142_04.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\j2re1.4.2_04\bin\npjpi142_04.dll

O16 - DPF: {E7544C6C-CFD6-43EA-B4E9-360CEE20BDF7} (MainControl Class) - http://skaner.mks.com.pl/SkanerOnline.cab

O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - C:\Program Files\Sygate\SPF\smc.exe

O23 - Service: SoundMAX Agent Service (SoundMAX Agent Service (default)) - Analog Devices, Inc. - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe

i jak ?? :smiley:


(Kuz5) #7

Niestety jest

Coś robisz nie tak już dawno tego nie powinno być

Czy oby napewno usuwałeś to w :

Jak to usuniesz to bedzie czysto


(Radek91) #8

to ja jestem jakiś mało zdolny czy ta aplikacja taka upierdliwa ?? :?

wszystko robie jak mówisz, raz mi sie kulturalnie zrestartował komp i nic..tera coś takiego: Pending File Rename Operations Data has been removed by external process. no czyli tak jakby był usunięty :? a tu odpalam hijak i znowu jest

O4 - HKLM\..\Run: [Svchost] C:\windows\system\svchost.exe

:evil:

@edit: wszystko na 100% robie jak mówisz: tryb awaryjny, wyłączone przywracanie systemu, odpalam to kill~ wpisuje i wyskakuje mi to co napisałem up: Pending~

co zrobić z tym ścierwem ?? :evil: :evil:

wogule jak teraz drzewem katalogów szukałem tego svchost.exe to go NIE ma w folderze system, jest w system32, to wywalić go z tamtąd??

a i jeszcze jedno pytanko - bedzie spokój jak to poprostu zablokuje firewall'em ??

thx


(Musg) #9

newer :o

juz za pozno


(Radek91) #10

czyli jaka konkluzja z Twojego postu - co mam zrobić ? :?


(Kuz5) #11

Musi być a robiłeś coś takiego Narzedzia => Opcje folderów => Zakładka Widok => Pokaż ukryte pliki i foldery

Tego svchost.exe z katalogu System32 nie ruszj to jest ważny plik systemowy


(Radek91) #12

to dobrze, ze nie wywalilem tego z system32 bo mnie kusiło ;p

a co do tego svchost w system - NIE MA GO TAM NA 100%, dałem pokaz ukryte~ i nic :confused:

grrrrr :evil: :evil: :evil: :evil:


(Musg) #13

dajesz log z tego programu:

http://www.silentrunners.org/

koniecznie przelec system scanerami online:

http://egama.prv.pl/


(Qbek50) #14

radek91 jak nie widac pliku to sprubuj go wyszukac, - Wyszukaj-Pliki


(Radek91) #15

nick lamerski , nie chciało mi sie myslec... ^_^

leciałem mks, nic, przelece tym co podał musg i dam loga z tego czegoś jeszcze

@up: jak mam podaną ścieżke pliku, a tego pliku fizycznie tam nie ma to jak mam go znaleźc :? :? nie łapie... :confused:

pozdro


(Musg) #16

pomin to i daj log :slight_smile:

to za mało ,masz przeleciec wszystkimi online

ps.

czy ty nie jestes czasem piekarzem :slight_smile:


(Radek91) #17

Panowie mam pytanie: A co to jest ten jakiś svchost?? Keylogger czy co?? :?


(boczi) #18

To wirus/trojan, bo plik ma złą ścieżkę.

Oryginalny powinien znajdować się w system32.


(Radek91) #19

Daje log z tego programu co prosił musg

"Silent Runners.vbs", revision 37, http://www.silentrunners.org/

Operating System: Windows XP SP2

Output limited to non-default values, except where indicated by "{++}"



Startup items buried in registry:

---------------------------------


HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}

"Steam" = "E:\Valve\Steam\Steam.exe -silent" ["Valve Corporation"]


HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\ {++}

"Smapp" = "C:\Program Files\Analog Devices\SoundMAX\SMTray.exe" ["Analog Devices, Inc."]

"HTpatch" = "C:\WINDOWS\htpatch.exe" [null data]

"SiS Tray" = "C:\WINDOWS\system32\sistray.EXE" ["Silicon Integrated Systems Corporation"]

"SiS KHooker" = "C:\WINDOWS\system32\khooker.exe" [file not found]

"SmcService" = "C:\PROGRA~1\Sygate\SPF\smc.exe -startgui" ["Sygate Technologies, Inc."]

"HPDJ Taskbar Utility" = "C:\WINDOWS\system32\spool\drivers\w32x86\3\hpztsb10.exe" ["HP"]

"Svchost" = "C:\windows\system\svchost.exe" [file not found]


HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\

{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = "AcroIEHlprObj Class" [from CLSID]

  -> {CLSID}\InProcServer32\(Default) = "E:\Acrobat\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]


HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\

"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "Rozszerzenie CPL kadrowania wyświetlania"

  -> {CLSID}\InProcServer32\(Default) = "deskpan.dll" [file not found]

"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Rozszerzenie ikony HyperTerminalu"

  -> {CLSID}\InProcServer32\(Default) = "C:\WINDOWS\system32\hticons.dll" ["Hilgraeve, Inc."]

"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"

  -> {CLSID}\InProcServer32\(Default) = "E:\WinRAR\rarext.dll" [null data]

"{63542C48-9552-494A-84F7-73AA6A7C99C1}" = "OpenOffice Property Sheet Handler"

  -> {CLSID}\InProcServer32\(Default) = "E:\OO\program\shlxthdl.dll" ["Sun Microsystems, Inc."]



Enabled Active Desktop and Wallpaper:

-------------------------------------


Active Desktop is disabled at this entry:

HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState


HKCU\Control Panel\Desktop\

"Wallpaper" = "C:\Documents and Settings\Radek\Ustawienia lokalne\Dane aplikacji\Microsoft\Wallpaper1.bmp"



Enabled Screen Saver:

---------------------


HKCU\Control Panel\Desktop\

"SCRNSAVE.EXE" = "C:\WINDOWS\system32\scrnsave.scr" [MS]



Startup items in "Radek" & "All Users" startup folders:

-------------------------------------------------------


C:\Documents and Settings\Radek\Menu Start\Programy\Autostart

"OpenOffice.org 1.1.4" -> shortcut to: "E:\OO\program\quickstart.exe" [null data]


C:\Documents and Settings\All Users\Menu Start\Programy\Autostart

"Adobe Reader Speed Launch" -> shortcut to: "E:\Acrobat\Reader\reader_sl.exe" ["Adobe Systems Incorporated"]



Winsock2 Service Provider DLLs:

-------------------------------


Namespace Service Providers


HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}

000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]

000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]


Transport Service Providers


HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}

0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:

%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 11

%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05



Toolbars, Explorer Bars, Extensions:

------------------------------------


Extensions (Tools menu items, main toolbar menu buttons)


HKLM\Software\Microsoft\Internet Explorer\Extensions\

{08B0E5C0-4FCB-11CF-AAA5-00401C608501}\

"MenuText" = "Sun Java Console"

"CLSIDExtension" = "{08B0E5C0-4FCB-11CF-AAA5-00401C608501}"



Running Services (Display Name, Service Name, Path {Service DLL}):

------------------------------------------------------------------

Powiedzcie co zrobic... :evil:


(Musg) #20

a to z nowego loga z silent:

tu jest sciezka do wylaczenia tego procesu:

wejdz w start>uruchom>wpisz regedit>>i szukasz:

*HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run*

znajdz tam wpis:

C:\windows\system\svchost.exe

prawoklikiem usun z autostartu

nastepnie odpalasz hijacka i fixujesz ten wpis