logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak usunąć Win32/Trojan Downloader.Zlob i poprawić zabezpieczenia WinXP SP2?

Jarek837 20 Sty 2007 00:28 1753 15
REKLAMA
  • #1 3463755
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    Cześć. Jak pozbyć się trojana Win32/Trojan Downloader.Zlob trojan? A co sądzicie o zabezpieczeniu mojego komputera: WinXP SP2, Nod 32, Ad Aware, firewall systemowy. Może lepiej zmienić na inny, ktory polecacie?
  • REKLAMA
  • #2 3463884
    jankolo
    Spoczywaj w Pokoju
    Posty: 32197
    Pomógł: 1792
    Ocena: 583
    Wklej na forum log z hijackthis. Zobaczymy, czy tylko to masz.
  • REKLAMA
  • REKLAMA
  • #5 3464180
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    Skasowalem go ręcznie, bo nod go wykrył, ale mial zablokowany dostęp. Na wszelki wypadek dorzuce loga.

    Logfile of HijackThis v1.99.1
    Scan saved at 09:12:27, on 2007-01-20
    Platform: Windows XP Dodatek SP2 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\System32\FTRTSVC.exe
    C:\Program Files\Eset\nod32krn.exe
    C:\WINDOWS\system32\nvsvc32.exe
    C:\WINDOWS\system32\rundll32.exe
    C:\Program Files\Eset\nod32kui.exe
    C:\Program Files\Winamp\winampa.exe
    C:\WINDOWS\system32\RUNDLL32.EXE
    C:\WINDOWS\system32\ctfmon.exe
    C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.8472\GoogleToolbarNotifier.exe
    C:\PROGRA~1\NEOSTR~1\TaskBarIcon.exe
    C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    C:\WINDOWS\system32\wuauclt.exe
    C:\Program Files\Winamp\winamp.exe
    C:\Program Files\neostrada tp\neostradatp.exe
    C:\Program Files\neostrada tp\ComComp.exe
    C:\PROGRA~1\NEOSTR~1\Toaster.exe
    C:\PROGRA~1\NEOSTR~1\Inactivity.exe
    C:\PROGRA~1\NEOSTR~1\PollingModule.exe
    C:\WINDOWS\System32\ALERTM~1\ALERTM~1.EXE
    C:\Program Files\neostrada tp\Watch.exe
    C:\Program Files\Opera\Opera.exe
    E:\Programy do neostrady\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.pl/
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = neostrada tp
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Program Files\Spybot - Search & Destroy\SDHelper.dll
    O2 - BHO: (no name) - {67982BB7-0F95-44C5-92DC-E3AF3DC19D6D} - (no file)
    O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll
    O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll
    O3 - Toolbar: Protection Bar - {0D045BAA-4BD3-4C94-BE8B-21536BD6BD9F} - (no file)
    O4 - HKLM\..\Run: [AdslTaskBar] rundll32.exe stmctrl.dll,TaskBar
    O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\NEOSTR~1\Watch.exe
    O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\NEOSTR~1\GestMaj.exe TaskBarIcon.exe
    O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [WinampAgent] "C:\Program Files\Winamp\winampa.exe"
    O4 - HKLM\..\Run: [MsgCenterExe] "C:\Program Files\Common Files\Real\Update_OB\RealOneMessageCenter.exe" -osboot
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
    O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\1.2.908.8472\GoogleToolbarNotifier.exe
    O4 - Global Startup: Adobe Reader Speed Launch.lnk = C:\Program Files\Adobe\Acrobat 7.0\Reader\reader_sl.exe
    O4 - Global Startup: Microsoft Office.lnk = C:\Program Files\Microsoft Office\Office\OSA9.EXE
    O9 - Extra button: Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra 'Tools' menuitem: Windows Messenger - -{FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O17 - HKLM\System\CCS\Services\Tcpip\..\{0C72B85D-D1DB-432D-B7D1-E7A67C8F47D7}: NameServer = 194.204.152.34 217.98.63.164
    O17 - HKLM\System\CS1\Services\Tcpip\..\{0C72B85D-D1DB-432D-B7D1-E7A67C8F47D7}: NameServer = 194.204.152.34 217.98.63.164
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    O21 - SSODL: hirtellous - {fa19bd7e-50bc-4203-80ac-c4edc81ca9a3} - (no file)
    O23 - Service: France Telecom Routing Table Service (FTRTSVC) - France Telecom - C:\WINDOWS\System32\FTRTSVC.exe
    O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

    Dodano po 1 [minuty]:

    A rejestr wyczyścilem RegCleanerem. Całość jeszcze CClearnerem. Mam już czysto w systemie?
  • #7 3464321
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    A Kasperskyego to którego polecasz i skąd mogę go pobrać? Wg mnie Nod jest ok, a czy Kaspersky skanuje zablokowane zbiory bo nod sobie z tym nie radzi?
  • #8 3464353
    dr.master
    Poziom 39  
    Posty: 5115
    Pomógł: 512
    Ocena: 918
    na PW Ci powiem gdzie znaleść full'a.
    Ja korzystam już 2 rok i nigdy nie miałem przypadków żeby coś nie chciało się usunąć albo żeby coś sie działo nie tak przez wirusy.
    z tymi portami dokładnie nie wiem ale wydaje mi sie że też skanuje.
    pozdrawiam
  • Pomocny post
    #9 3464537
    Kolobos
    Spec od komputerów
    Posty: 85156
    Pomógł: 17160
    Ocena: 10424
    Do kasacji w hjt jeszcze:
    O2 - BHO: (no name) - {67982BB7-0F95-44C5-92DC-E3AF3DC19D6D} - (no file)
    O3 - Toolbar: Protection Bar - {0D045BAA-4BD3-4C94-BE8B-21536BD6BD9F} - (no file)
    O21 - SSODL: hirtellous - {fa19bd7e-50bc-4203-80ac-c4edc81ca9a3} - (no file)
  • #10 3464793
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    Ok skasowałem, a co to bylo?
    A czy firewall systemowy jest dobry czy lepiej zmienić na np. Kerio?
  • REKLAMA
  • #12 3464976
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    Czyli jeśli klucz bez odniesienia to niegrożny... ale razem z tym trojanem władowal mi sie Win32/Adware.SpySheriff Program, ale zablokowal go nod, czy mogę go mieć na dysku, może czymś jeszcze sprawdzić, bo coś mi sie tez zdaje że mi namieszalo z tapetami pulpitu, tylko nie wiem czy ktoś z innych użytkowników tego nie zrobił, bo mam tam gdzie powinny być tapety systemowe, obrazki jpg z dysku, czy to może być wina tego wirusa?
  • #14 3465138
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    Ad aware nic nie wykrył, może go więc nie ma ma dysku, bo w sumie to tego wira zablokowal nod. A w pliku LOG jw chyba by pokazało tego sheriffa, prawda?
  • #15 3465572
    Kolobos
    Spec od komputerów
    Posty: 85156
    Pomógł: 17160
    Ocena: 10424
    Juz wczesniej napisalem Ci czego uzyc zeby to usunac ale jak widze wolisz dalej produkowac posty niz sie zastosowac.
  • #16 3469273
    Jarek837
    Poziom 12  
    Posty: 81
    Pomógł: 3
    Ocena: 6
    Juz się słucham... zrobiłem to co było pod "Clean" i wklejam log:

    SmitFraudFix v2.132

    Scan done at 13:43:37,76, 2007-01-21
    Run from C:\Documents and Settings\Windows XP\Pulpit\SmitfraudFix
    OS: Microsoft Windows XP [Wersja 5.1.2600] - Windows_NT
    The filesystem type is NTFS
    Fix run in safe mode

    »»»»»»»»»»»»»»»»»»»»»»»» Before SmitFraudFix
    !!!Attention, following keys are not inevitably infected!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{fa19bd7e-50bc-4203-80ac-c4edc81ca9a3}"="hirtellous"


    »»»»»»»»»»»»»»»»»»»»»»»» Killing process


    »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

    GenericRenosFix by S!Ri


    »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files


    »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files


    »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
    !!!Attention, following keys are not inevitably infected!!!

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
    "System"=""


    »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

    Registry Cleaning done.

    »»»»»»»»»»»»»»»»»»»»»»»» After SmitFraudFix
    !!!Attention, following keys are not inevitably infected!!!

    SrchSTS.exe by S!Ri
    Search SharedTaskScheduler's .dll

    [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\SharedTaskScheduler]
    "{fa19bd7e-50bc-4203-80ac-c4edc81ca9a3}"="hirtellous"



    »»»»»»»»»»»»»»»»»»»»»»»» End

    I co teraz powiecie?????????

Podsumowanie tematu

✨ Dyskusja dotyczy usunięcia trojana Win32/Trojan Downloader.Zlob z systemu Windows XP SP2 oraz poprawy zabezpieczeń komputera. Zalecane jest przesłanie logu z programu HijackThis w celu diagnozy obecności złośliwego oprogramowania. Rekomendowano użycie narzędzia SmitFraudFix do usunięcia infekcji, wykonując opisane czynności w sekcji "Clean" i udostępniając wygenerowany log. Wskazano, że ręczne usunięcie plików może być konieczne, gdy antywirus (Nod32) wykrywa, ale nie usuwa zablokowanych plików. W dyskusji porównano skuteczność Nod32 i Kaspersky, sugerując, że Kaspersky może lepiej radzić sobie z zablokowanymi plikami i portami. Wskazano również na konieczność usunięcia podejrzanych wpisów w rejestrze (klucze bez odniesienia) wykrytych przez HijackThis. W kwestii zapory sieciowej systemowej zasugerowano zastąpienie jej bardziej zaawansowanym rozwiązaniem, np. Kerio Firewall. Poruszono także problem obecności Win32/Adware.SpySheriff, który Nod32 zablokował, a Ad-Aware powinien wykryć i usunąć. Użytkownik został zachęcony do stosowania się do zaleceń i korzystania z dedykowanych narzędzi do usuwania malware oraz do aktualizacji i wzmocnienia zabezpieczeń systemu.
Wygenerowane przez model językowy.
REKLAMA