Wirus win32/PEPatch - Bardzo Proszę o Pomoc!

Dzisiaj rano mój AVG poinformowal mnie o zainfekowanych plikach, głównie plikach związanych z neostradą… wirus win32/PEPatch. Oczywiście AVG nie potrafi sobie z tym czymś poradzić. Pomocy! czy ktoś z Was mógłby rzucić okiem na mojego loga i podwiedzieć coś, poradzić??? Ja jestem po prostu bezradny. Z góry dziękuję.

________________________________________________

Logfile of HijackThis v1.99.1

Scan saved at 11:21:02, on 2007-07-07

Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)


Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\system32\spoolsv.exe

C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe

C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe

C:\WINDOWS\system32\CTsvcCDA.EXE

C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe

C:\Program Files\Common Files\LightScribe\LSSrvc.exe

C:\WINDOWS\system32\MsPMSPSv.exe

C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe

C:\WINDOWS\system32\wscntfy.exe

C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe

D:\ART - PROGRAMY\Adobe Acrobat 7.0\Distillr\Acrotray.exe

C:\PROGRA~1\Grisoft\AVG7\avgcc.exe

C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe

C:\Program Files\Rainlendar2\Rainlendar2.exe

C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

C:\Program Files\Neostrada TP\NeostradaTP.exe

C:\Program Files\Neostrada TP\ComComp.exe

C:\Program Files\Avant Browser\avant.exe

C:\Program Files\Gadu-Gadu\gg.exe

C:\Program Files\Winamp\winamp.exe

C:\Program Files\Total Commander 7.0\TOTALCMD.EXE

E:\r e c o r d\ ____record____ CD - 01_soft XIX\soft\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\ART - PROGRAMY\Adobe Acrobat 7.0\ActiveX\AcroIEHelper.dll

O2 - BHO: BHOAd - {85589B5D-D53D-4237-A677-46B82EA275F3} - C:\WINDOWS\xhelper.dll

O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll

O4 - HKLM\..\Run: [CTStartup] C:\Program Files\Creative\Splash Screen\CTEaxSpl.EXE /run

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [Acrobat Assistant 7.0] "D:\ART - PROGRAMY\Adobe Acrobat 7.0\Distillr\Acrotray.exe"

O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVG7\avgcc.exe /STARTUP

O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\NEOSTR~1\Watch.exe

O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe

O4 - HKCU\..\Run: [STYLEXP] C:\Program Files\TGTSoft\StyleXP\StyleXP.exe -Hide

O4 - HKCU\..\Run: [Rainlendar2] C:\Program Files\Rainlendar2\Rainlendar2.exe

O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"

O4 - Global Startup: Adobe Acrobat Speed Launcher.lnk = ?

O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe

O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe

O4 - Global Startup: Przyspieszenie uruchomienia programu AutoCAD.lnk = C:\Program Files\Common Files\Autodesk Shared\acstart17.exe

O8 - Extra context menu item: Konwertuj do Adobe PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Konwertuj do istniejącego pliku PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Konwertuj miejsce docelowe łącza do Adobe PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Konwertuj miejsce docelowe łącza do istniejącego pliku PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O8 - Extra context menu item: Konwertuj wybrane łącza do Adobe PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html

O8 - Extra context menu item: Konwertuj wybrane łącza do istniejącego pliku PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html

O8 - Extra context menu item: Konwertuj zaznaczenie do Adobe PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html

O8 - Extra context menu item: Konwertuj zaznaczenie do istniejącego pliku PDF - res://D:\ART - PROGRAMY\Adobe Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html

O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{7E105443-AF04-4DE9-8460-08F349C73582}: NameServer = 194.204.159.1 217.98.63.164

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgamsvr.exe

O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVG7\avgupsvc.exe

O23 - Service: Creative Service for CDROM Access - Creative Technology Ltd - C:\WINDOWS\system32\CTsvcCDA.EXE

O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe

O23 - Service: LightScribeService Direct Disc Labeling Service (LightScribeService) - Hewlett-Packard Company - C:\Program Files\Common Files\LightScribe\LSSrvc.exe

O23 - Service: StyleXPService - Unknown owner - C:\Program Files\TGTSoft\StyleXP\StyleXPService.exe

Popraw błędy - na forum piszemy po polsku.

Monczkin

wpis usuń HJT, a plik ręcznie

Daj log z Combofix

Na wstępie bardzo dziękuję za pomoc!

Więc tak: wpis usunąłem HJT, niestety ku mojemu zdziwieniu pliku xhelper.dll nie ma na moim dysku! tak jakby juz wcześniej został usunięty.

Zapomniałem jeszcze o jednej rzeczy powiedzieć, otóż gdy mój komputer został zainfekowany wirusem win32/PEPatch starałem się za wszelką cenę jakimś sposobem usunąć, oczywiście jedyne co mogłem zrobić to użyć AVG (wersja darmowa). Niestety program nie był w stanie nic więcej zrobić niżeli usunąć zainfekowane pliki, a ja wyraziłem na to zgodę. Pytanie teraz czy pliki, które pozwoliłem usunąć nie były plikami ważnymi? (chociaż system działa)… a oto te pliki, które były zainfekowane i poźniej przez AVG usunięte:

C:\Program Files\Neostrada TP\TaskbarIcon.exe

C:\Program Files\Neostrada TP\Watch.exe

C:\PROGRA~1\NEOSTR~1\CnxMon.exe

C:\Program Files\Creative\SBAudigy\PROGRAM\ADGJDet.exe

C:\WINDOWS\Updreg.exe

C:\WINDOWS\system32\NeroCheck.exe

_____________

a oto log z COMBOFIX, oczywiście już po usunięciu wskazanego wpisu programem HJT:

Czyszczenie rejestru:

RegCleaner - http://www.dobreprogramy.pl/index.php?dz=2&t=29&id=177

możesz rejestr przelecieć albo

jv16 PowerTools - http://www.dobreprogramy.pl/index.php?dz=2&t=29&id=509

Usuńwpisy AT

Dokończyć skanerami online - Skanery do wyboru

Witam ponownie,

nie wiem czy wszystko zrobiłem tak jak powinienem, ponieważ opis wykonany przec Ciebie jest chyba dla mnie za trudny i zbyt skrótowy. Co znaczy, stwierdzenie, że mogę przelecieć rejestr - to znaczy włączyć czyszczenie rejestru programem RegCleaner??? Jeżeli tak, to tak właśnie zrobiłem. A programem jv 16 PowerTools usunąłem pliki wskazane przez Ciebie. I właśnie nie rozumiem czy zrobiłem dobrze, gdyż nie wiem w jaki sposób miałem usunąć wpisy… w tym programie miałem możliwość usunięcia tylko samych plików - czy to jednoznaczne?

Na koniec zeskanowałem komputer poraz kolejny skanerem AVG - nic nie wykrył. Tylko, że już wcześniej nic nie wykrywał, ponieważ tak jak pisałem Ci wcześniej pliki, które były zainfekowane po prostu usunął (a dokładnie wrzucił do swojej przechowalni). Teraz nie wiem czy pliki te powinienem całkowicie usunąć z komputera pomimo, że zostały przez AVG odseparowane od pozostałych, czy może przywrócić je i starać się za wszelką cenę wyleczyć, zwłaszcza, że nie są to chyba jakieś mało istotne pliki.

Komputer w dalszym ciągu działa “dziwnie”… internet czasami strasznie zwalnia… wcześniej tego nie zaobserwowałem.

Oto moj log na obecną chwilę z programu HijackThis:

________________________________________________

a to log z programu ComboFix

____________________________________________

Już Ok zbędniki w autostarcie:

  • Start >>> Uruchom >>> msconfig >>> w zakładce Uruchamianie wyłącz te wpisy

Start >>> Programy >>> Autostart >>> kasacja z prawokliku.

Witam ponownie,

Gutek2222, bardzo dziękuję Ci za pomoc. Wszystko robiłem tak jak mi pisałeś i faktycznie problem opisany przeze mnie został zlikwidowany. Także jeszcze raz dziękuję! Niestety i tak zdecydowałem się na krok drastyczny - to jest przeinstalowanie systemu. Mimo usunięcia wydawałoby się wszystkich problemów i tak cały system działał na prawdę podejrzanie wolno… w ogóle bardzo dziwnie. Zresztą po zainstalowaniu ponownym nowego systemu (windows XP) dalej dzieją się rzeczy dziwne i zaczynam się obawiać czy to jednak nie problemy sprzętowe. Co jakiś czas cały system po prostu “zwiesza się”… wszystko zamiera i jedynym wyjściem jest reset z obudowy. Nie mam pojęcia co się dzieje. Zwłaszcza, że za każdym razem instalowałem system w identyczny sposób włącznie z programami. Komputer używam tylko do pracy… w ogóle nie gram. Jak mam dotrzeć do sedna problemu, czy jest w ogóle jakieś wyjście?

Laylot - Daj log z Combofix

oto log z COMBOFIX:

_______________________________________________________

Jest czysto :slight_smile: