MailSkinner.rtk w Spybot

Spybot wykrywa jakieś wpisy w rejestrze podając, że to MailSkinner. Usuwam ale po restarcie komputera pojawiają się ponownie.

Screen

W logu z HijackThis nie ma nic mi nie znanego. Czy to może być fałszywy alarm? ;> Poszukałem trochę o tym MailSkinner i znalazłem, że jest jakiś taki trojan ale nie znalazłem na dysku żadnych plików, które on tworzy. Tylko Spybot to coś wykrywa. Używam też KIS i nic nie wykrywa :slight_smile:

Witam , wczoraj SpyBot też mi to znalazł , dałem napraw . Dzisiaj też skanowałem SBotem i już nic nie znalazł . jak coś więcej się dowiesz , prośba , daj znać na PW .

Daj loi z ComboFixa i Hijacka

Logfile of HijackThis v1.99.1

Scan saved at 13:21:24, on 2007-09-27

Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v7.00 (7.00.6000.16512)


Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\brsvc01a.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\system32\brss01a.exe

C:\WINDOWS\system32\userinit.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\SOUNDMAN.EXE

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe

C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe

C:\Program Files\Brother\Brmfl05a\BrStDvPt.exe

C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\svchost.exe

C:\Documents and Settings\Jarek\Pulpit\HijackThis.exe


R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza

O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll

O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe"

O4 - HKLM\..\Run: [SSBkgdUpdate] "C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [PaperPort PTD] C:\Program Files\ScanSoft\PaperPort\pptd40nt.exe

O4 - HKLM\..\Run: [IndexSearch] C:\Program Files\ScanSoft\PaperPort\IndexSearch.exe

O4 - HKLM\..\Run: [SetDefPrt] C:\Program Files\Brother\Brmfl05a\BrStDvPt.exe

O4 - HKLM\..\Run: [ControlCenter2.0] C:\Program Files\Brother\ControlCenter2\brctrcen.exe /autorun

O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe

O4 - HKCU\..\Run: [NBJ] "C:\Program Files\Ahead\Nero BackItUp\NBJ.exe"

O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Program Files\Alcohol Soft\Alcohol 52\axcmd.exe" /automount

O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray

O8 - Extra context menu item: Dodaj do blokowanych banerów - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\ie_banner_deny.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll

O9 - Extra button: Statystyki dla ochrony WWW - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

O18 - Protocol: ms-help - {314111C7-A502-11D2-BBCA-00C04F8EC294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll

O18 - Filter hijack: text/xml - {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL

O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1.0\adialhk.dll

O20 - Winlogon Notify: klogon - C:\WINDOWS\system32\klogon.dll

O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll

O23 - Service: Kaspersky Internet Security Home Edition 7.0 (AVP) - Unknown owner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" -r (file missing)

O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

ComboFix 07-09-21.2 - "Jarek" 2007-09-27 13:23:28.1 - NTFSx86

Mam ten sam problem, ale doszedłem do pewnych wniosków.

Po logach widzę, że na kompie też jest zainstalowany Office 2007 i Kaspersky Internet Security (z resztą tak jak u mnie).

Dość często skanuję S&D i problem mi się pojawił po pracy w Access-ie i wyborze opcji Zbierz dane pocztą e-mail. Od tego momentu pojawił się u mnie w Outlook katalog związany z tą funkcją, a S&D zaczął wykrywać trojana.

W S&D klikając na klucze i przeglądając je w rejestrze nie znalazłem żadnych niepokojących objawów trojana (są powiązane z Office i KIS).

Zresztą sam S&D sugeruje (po prawej stronie w tym oknie wyszukiwania zagrożeń), że to nie musi być Trojan.

Acha, jeszcze jedno: problem się pojawia po restarcie kompa.

Myślę, że nie ma czym się niepokoić.

P.S. Pewnie po deinstalacji Office nie znalazłby błędnych wpisów, ale nie mam ochoty sprawdzać.

Na szybki rzut oka nic nie widać

Mam ten sam problem i także używam Kaspersky Internet Security. Używam też Office 2003, jednak myślę iż problem nie tkwi w tych programach. Spybot zaczął wykrywać tego MailSkinner’a po dzisiejszej aktualizacji baz SpyBot’a. Podejrzewam, że bazy te są błędne i niepoprawnie wykrywają tego robala.

Jak widać na info poniżej, w aktualizacji z dnia 26-09-2007 (w rzeczywistości przez SDUpdate.exe dostępnej dopiero dzisiaj) wprowadzono dopiero wykrywanie MailSkinner.rtk - tak więc nie wiadomo czy wykrywa go poprawnie.

Usuwanie tych 4 wpisów Spybotem nic nie daje, po restarcie MailSkinner wykrywany jest na nowo - taka syzyfowa praca.

Tak więc proponuję poczekać z werdyktami do następnej aktualizacji reguł Spybot’a ewentualnie zgłosić ten przypadek na stronie programu. Być może nowe bazy programu już nie będą tego czegoś wykrywać, miałem kiedyś coś takiego w Kasperskym… program wykrywał wirusy, których tak naprawdę nie było, a nowe bazy załatwiły sprawę i po nowej aktualizacji problem zniknął.

Tak, problem pojawił się po ostatniej aktualizacji baz. Wpisy pewnie istniały już wcześniej tylko nie wykrywało ich :slight_smile: Zobaczymy, czy coś się zmieni w przyszłości.

Wczoraj na laptopie zainstalowałem nowy system. Jest na nim tylko Windows XP HE SP2 (jeszcze bez żadnych późniejszych łatek), sterowniki, KIS, najnowszy DirectX, Java i Firefox. Właśnie zainstalowałem Spybota 1.5.1, ręcznie wykonałem update baz szkodników (pobrałem paczkę ze stronki). Laptop nie był jeszcze podłączany do Internetu. Wykonałem skanowanie Spybotem i co sie okazało? Wykryto MailSkinner. Tak więc albo to jest jakiś szkodnik, którego MS zaoferował nam z oryginalnym systemem :slight_smile: albo faktycznie nowe bazy Spybota są niedorobione. Stawiam na to drugie.

Podsumowując: myślę, że nie ma się czym przejmować… tak jak pisałem - najlepiej poczekać na nowe bazy.

Znalazłem coś na ten temat:

http://forums.spybot.info/showthread.php?t=18479

http://forum.kaspersky.com/index.php?showtopic=49084

Mam ten dam problem z MailSkinner i nie wiem jak to wywalić.Linki które podałeś niestety są po angielsku a ja niebardzo z sobie radze z angielskim.Jak możesz to wytłumacz mi jak się tego pozbyć.Z góry bardzo dziekuję.

Fałszywy alarm. Wykrywa wpis Kasperskiego związany z antyspamowym dodatkiem do Outlooka. Na forum Spybota napisali, że wraz ze środową aktualizacją zostanie to naprawione.

Wielkie dzięki.Uspokoiłeś mnie.

Nie sądze aby miało to związek z programem Kaspersky ponieważ u mnie też wykrywa mailskinner.rtk a Kaspersky’ego nie posiadsam ale może mieć to związek z office 2003

Tak jak się spodziewałem… nowa (dzisiaj pobrana) aktualizacja sygnatur załatwiła sprawę. MailSkinner.rtk już się nie pojawia, tak więc to był jednak fałszywy alarm :D/ .