Witam..moze ktoś mi powie


(Elo Sh) #1

Od pewnego czasu otwiera mi się jako strona startowa http://a-search.biz/?wmid=3304 i nie moge jej wywalić...może ktoś miał taki sam problem..

Tudaj przedstawiam log :

Logfile of HijackThis v1.98.2

Scan saved at 16:14:02, on 2004-10-29

Platform: Windows XP (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\csrss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\System32\Ati2evxx.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Sygate\SPF\smc.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Common Files\Symantec Shared\ccSetMgr.exe

C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe

C:\WINDOWS\system32\Ati2evxx.exe

C:\WINDOWS\Explorer.EXE

C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe

C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

C:\Program Files\Common Files\Symantec Shared\ccApp.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\System32\ctfmon.exe

C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe

C:\Program Files\Norton SystemWorks\Norton Antivirus\navapsvc.exe

C:\PROGRA~1\NORTON~1\NORTON~2\NPROTECT.EXE

C:\PROGRA~1\NORTON~1\NORTON~2\SPEEDD~1\NOPDB.EXE

C:\WINDOWS\System32\svchost.exe

C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

C:\WINDOWS\system32\ZONELABS\vsmon.exe

C:\Program Files\Norton SystemWorks\Norton Antivirus\SAVScan.exe

C:\WINDOWS\System32\wuauclt.exe

C:\WINDOWS\System32\devldr32.exe

C:\Program Files\Internet Explorer\iexplore.exe

D:\hijackthis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer,SearchURL = http://www.onet.pl

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

F2 - REG:system.ini: UserInit=Userinit.exe,

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0 CE\Reader\ActiveX\AcroIEHelper.dll

O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll

O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx

O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton Antivirus\NavShExt.dll

O4 - HKLM..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"

O4 - HKLM..\Run: [ATIPTA] C:\Program Files\ATI Technologies\ATI Control Panel\atiptaxx.exe

O4 - HKLM..\Run: [smcService] C:\PROGRA~1\Sygate\SPF\smc.exe -startgui

O4 - HKLM..\Run: [Corel Reminder] "C:\Program Files\Corel\Graphics10\Register\NAVBrowser.exe" /r /i "C:\Program Files\Corel\Graphics10\Register\NavLoad.ini"

O4 - HKLM..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe

O4 - HKLM..\RunServices: [Registry Checkup] winreg.exe

O4 - HKCU..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe

O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office10\OSA.EXE

O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll

O16 - DPF: komentator - http://gielda.onet.pl/komentator.cab

O16 - DPF: Notowania ONET - http://gielda.onet.pl/notowania.cab

O16 - DPF: {DF780F87-FF2B-4DF8-92D0-73DB16A1543A} (PopCapLoader Object) - http://utu.popcap.com/games/popcaploader_v6.cab

O17 - HKLM\System\CCS\Services\Tcpip..{14702C95-85C5-4C72-A496-24431BE65DB3}: NameServer = 194.204.152.34 217.98.63.164

O17 - HKLM\System\CS1\Services\Tcpip..{14702C95-85C5-4C72-A496-24431BE65DB3}: NameServer = 194.204.152.34 217.98.63.164

Proszę o pomoc..

POzdrawiam


(Dragonlnx) #2

Przeskanuj komputer programem CWS Shreeder

:arrow: http://www.searchengines.pl/phpbb203/pl ... redder.zip

Kosmetycznie:

Po logu nic sie nie dojdzie ...

:roll: :roll: Bo to trojan CWS

:arrow: http://www.searchengines.pl/phpbb203/in ... opic=14185


(Xiao19) #3

jak niepomorze dajesz skan Pestem

http://download.zonelabs.com/bin/free/p ... olHome.exe

i skanerami AV

--GeCAD (RAV)--

http://www.ravantivirus.com/scan/

--F-Secure--

http://support.f-secure.com/enu/home/ols.shtml

i nagrywasz obowiazkowo

--SpywareBlaster 3.2--

http://www.javacoolsoftware.com/sbdownload.html

INFO:

http://forum.dobreprogramy.pl/viewtopic ... ht=blaster


(Adarek) #4

Sprzwdz co masz w kluczu :

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon

Chodzi mi o Userinit.exe

To piwinno wygądać tak :

beztytuu3.jpg

Jesli jest inaczej -zapisz co tam pisze.

Zobacz jeszcze czy w

HKEY_LOCAL_MACHINE\HARDWARE\ jest - DATA ??

Podejrzany jest jeszcze wpis - O4 - HKLM..\RunServices: [Registry Checkup] winreg.exe - ale to sie jeszcze zobaczy .

Wygląda jak byś miał trojana ale to nie CWS.


(Adarek) #5

Shark

Nie mieszaj ! Masz PW.

Innym polecasz a sam nie wiesz do czego jest ?

Wysłany: 29.10.2004 (Pią) 19:58

http://forum.dobreprogramy.pl/viewtopic ... 8505#78505

Ty chyba tylko klikasz / kopiuj - wklej . :stuck_out_tongue:


(Asterisk) #6

Kasacja


(Kriss1999) #7

tez mialem kiedys taki problem

zrobilem tak:

zalogowalem sie na konto administratora

otworzylem rejestr i usunelem wciaz dodajacy sie adres strony startowej.

po godzinie znowu ta strona zaczela sie otwierac

nie chcialo mi sie z tym wiecej bawic wiec poszedlem na skroty tzn.

skopiowalem zawartosc pulpitu, ulubione i reszte potrzebnych mi skrotow ze start programy nastepnie zrobilem nowe konto, stare usunelem a pozniej zmienilem nazwe nowego konta na taka jak byla wczesniej

hehe

Ty w ostatecznosci mozesz zrobic to samo

pozdrawiam

kamil1982