logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Analiza loga HijackThis v1.99.1 na Windows XP SP2 - podejrzane procesy?

diodzik88 15 Maj 2006 17:16 1383 7
REKLAMA
  • #1 2627972
    diodzik88
    Poziom 13  
    Posty: 135
    Pomógł: 3
    Ocena: 1
    Logfile of HijackThis v1.99.1
    Scan saved at 17:10:38, on 2006-05-15
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\atmclk.exe
    C:\WINDOWS\system32\dcomcfg.exe
    C:\WINDOWS\SOUNDMAN.EXE
    C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe
    C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    C:\Program Files\Winamp\winampa.exe
    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Shareaza\Shareaza.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\Program Files\Internet Explorer\iexplore.exe
    C:\DOCUME~1\Maciek\USTAWI~1\Temp\win4F8.tmp.exe
    C:\DOCUME~1\Maciek\USTAWI~1\Temp\win500.tmp.exe
    C:\WINDOWS\system32\APPATC~1\spoolsv.exe
    C:\WINDOWS\System32\wbem\wmiapsrv.exe
    C:\WINDOWS\system32\??crosoft\n?lookup.exe
    C:\Program Files\WinRAR\WinRAR.exe
    C:\DOCUME~1\Maciek\USTAWI~1\Temp\Rar$EX00.313\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    R3 - URLSearchHook: (no name) - {00695926-9F94-E345-E82E-ECABBB30BFCE} - C:\WINDOWS\system32\alpncku.dll
    R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
    O2 - BHO: Nothing - {b0398eca-0bcd-4645-8261-5e9dc70248d0} - C:\WINDOWS\system32\hpC177.tmp
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
    O4 - HKLM\..\Run: [AVG7_CC] C:\PROGRA~1\Grisoft\AVGFRE~1\avgcc.exe /STARTUP
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [QuickTime Task] "C:\WINDOWS\system32\qttask.exe" -atboottime
    O4 - HKLM\..\Run: [HP Software Update] C:\Program Files\HP\HP Software Update\HPWuSchd2.exe
    O4 - HKLM\..\Run: [SpyFalcon] C:\Program Files\SpyFalcon\SpyFalcon.exe /h
    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
    O4 - HKLM\..\Run: [a1f180f.exe] C:\WINDOWS\system32\a1f180f.exe
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O4 - HKCU\..\Run: [a1f180f.exe] C:\Documents and Settings\Maciek\Ustawienia lokalne\Dane aplikacji\a1f180f.exe
    O4 - HKCU\..\Run: [Rbia] "C:\WINDOWS\system32\APPATC~1\spoolsv.exe" -vt mt
    O4 - HKCU\..\Run: [Fjino] C:\WINDOWS\system32\??crosoft\n?lookup.exe
    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
    O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab?refid=5071
    O17 - HKLM\System\CCS\Services\Tcpip\..\{F340145B-C0A9-46CF-8C3F-C94BB6485669}: NameServer = 194.204.152.34 217.98.63.164
    O20 - Winlogon Notify: wintuh32 - C:\WINDOWS\SYSTEM32\wintuh32.dll
    O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
    O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
    O23 - Service: AVG E-mail Scanner (AVGEMS) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgemc.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
  • REKLAMA
  • REKLAMA
  • #3 2628088
    diodzik88
    Poziom 13  
    Posty: 135
    Pomógł: 3
    Ocena: 1
    spróbowałem sam zrobić co sie da ale to 1 raz więc bym prosił jeszcze o opinnie jakiegoś szpeca żybym wiedział czy dobrze pousuwałem i żybym w razie czego mógł jeszcze przywrócić to co źle usunełem :]
  • #4 2628157
    Eureka 170
    Poziom 22  
    Posty: 534
    Pomógł: 38
    Ocena: 15
    diodzik88 napisał:
    spróbowałem sam zrobić co sie da ale to 1 raz więc bym prosił jeszcze o opinnie jakiegoś szpeca żybym wiedział czy dobrze pousuwałem i żybym w razie czego mógł jeszcze przywrócić to co źle usunełem :]


    Jeżeli kolega się na tym nie zna, to niech kolega wklei swój log na www.hijackthis.de
  • REKLAMA
  • Pomocny post
    #5 2628635
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 230
    Wyłącz przywracanie systemu, usuń wszystkie pliki tymczasowe (także internetowe).

    Zakończ procesy:
    C:\WINDOWS\system32\atmclk.exe
    C:\WINDOWS\system32\dcomcfg.exe
    C:\WINDOWS\system32\??crosoft\n?lookup.exe

    Fix w hijackthis, pliki/katalogi zaznaczone na czerwono usuń (jak nie normalnie to w trybie awaryjnym lub przy użyciu Pocket KillBox http://www.bleepingcomputer.com/files/spyware/KillBox.zip):

    R3 - URLSearchHook: (no name) - {00695926-9F94-E345-E82E-ECABBB30BFCE} - C:\WINDOWS\system32\alpncku.dll
    R3 - URLSearchHook: (no name) - _{CFBFAE00-17A6-11D0-99CB-00C04FD64497} - (no file)
    O2 - BHO: Nothing - {b0398eca-0bcd-4645-8261-5e9dc70248d0} - C:\WINDOWS\system32\hpC177.tmp
    O4 - HKLM\..\Run: [SpyFalcon] C:\Program Files\SpyFalcon\SpyFalcon.exe /h
    O4 - HKLM\..\Run: [a1f180f.exe] C:\WINDOWS\system32\a1f180f.exe
    O4 - HKCU\..\Run: [a1f180f.exe] C:\Documents and Settings\Maciek\Ustawienia lokalne\Dane aplikacji\a1f180f.exe
    O4 - HKCU\..\Run: [Rbia] "C:\WINDOWS\system32\APPATC~1\spoolsv.exe" -vt mt
    O4 - HKCU\..\Run: [Fjino] C:\WINDOWS\system32\??crosoft\n?lookup.exe
    O16 - DPF: {9EB320CE-BE1D-4304-A081-4B4665414BEF} (MediaTicketsInstaller Control) - http://www.mt-download.com/MediaTicketsInstaller.cab?refid=5071
    O20 - Winlogon Notify: wintuh32 - C:\WINDOWS\SYSTEM32\wintuh32.dll

    Użyj Look2Me-Destroyer http://www.atribune.org/content/view/28/ do kasacji pozycji O20

    Użyj Windows Worms Doors Cleanera http://www.firewallleaktester.com/wwdc.htm i zamknij nim porty (zmień znaczki z disable na enable) i reset komputera.

    Przeskanuj system tym:
    skaner online http://www.spywareinfo.com/xscan.php
    http://download.ewido.net/ewido-setup.exe <- zrób update przed skanowaniem, po przeskanowaniu odinstaluj.

    Po wszystkim wklej nowy log z hijackthis.
  • Pomocny post
    #6 2629044
    Kolobos
    Spec od komputerów
    Posty: 85178
    Pomógł: 17171
    Ocena: 10456
    :arrow: paweliw
    To:
    C:\WINDOWS\system32\atmclk.exe
    C:\WINDOWS\system32\dcomcfg.exe
    +
    O2 - BHO: Nothing - {b0398eca-0bcd-4645-8261-5e9dc70248d0} - C:\WINDOWS\system32\hpC177.tmp

    Usuwa sie najlatwiej tym:
    http://siri.urz.free.fr/Fix/SmitfraudFix_En.php
    Lub mozna skorzystac z opisu usuwania falszywych tapet itp na forum searchengines, recznie nie ma sensu tego usuwac w hjt + pliki.
  • REKLAMA
  • #8 2630683
    diodzik88
    Poziom 13  
    Posty: 135
    Pomógł: 3
    Ocena: 1
    wielki dzieki po tych zabiegach juz jest wszyściutko ok i niema z niczym problemu :] zamykam temat

Podsumowanie tematu

LABEL_AI_GENERATED
Analiza logu HijackThis v1.99.1 na platformie Windows XP SP2 wykazała obecność podejrzanych procesów i wpisów systemowych, takich jak atmclk.exe, dcomcfg.exe oraz pliki DLL i BHO o nietypowych nazwach (np. alpncku.dll, hpC177.tmp). Zalecane było wyłączenie przywracania systemu, usunięcie plików tymczasowych oraz zakończenie podejrzanych procesów. Do usuwania zainfekowanych plików i wpisów rejestru rekomendowano użycie narzędzia Pocket KillBox oraz specjalistycznego skryptu SmitfraudFix. Wskazano również na możliwość skorzystania z polskojęzycznych instrukcji i forów internetowych, takich jak searchengines.pl, oraz serwisu hijackthis.de do analizy logów. Po wykonaniu tych działań system został oczyszczony i działał poprawnie.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA