logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak usunąć trojana generującego plik Down(0).exe? Szukam skutecznego antywirusa

paulosrybnik 13 Lut 2007 18:33 1878 10
REKLAMA
  • #1 3566250
    paulosrybnik
    Poziom 15  
    Posty: 197
    Ocena: 13
    Witam!
    Mam problem ponieważ za każdym uruchomieniem komputera wyskakuje mi komunikat że Down(0).exe wykonał nie prawidłową operacje i opcja czy wysyłać raport czy nie ....

    Znalazłem ten plik i go usunąłem ale on sam sie generuje i za chwile znow jest w procesach uruchomionych mam jeszcze jeden taki plik ktory sie zachowuje podobnie ale nie pamietam jego nazwy.

    Czy ktos zna jakis dobry anty-vir albo cos co usuwa te nowe trojany generujace sie ??

    Bardzo pilnie prosze o pomoc z gory dzieki , pozdrawiam !
  • REKLAMA
  • #2 3566329
    lex00
    Poziom 26  
    Posty: 971
    Pomógł: 66
    Ocena: 30
    Ty nie masz zainstalowanego antywirusa? Zainstaluj AdAware SE i Antywirusa np. Avasta i zobacz czy ci wykryje i usunie o ile to jakieś robactwo.
  • REKLAMA
  • #3 3567450
    paweliw
    Spec od komputerów
    Posty: 4914
    Pomógł: 710
    Ocena: 229
    Użyj Windows Worms Doors Cleanera i zamknij nim porty (zmień znaczki z disable na enable) i reset komputera.

    Przeskanuj system tym:
    Skaner online Xscan
    AVG Anti-Spyware-ewido anti-spyware <- zrób update przed skanowaniem, po skanowaniu odinstaluj.

    Radzę też przeskanować system skanerem on-line Bitdefender-a (wolny ale dokładny)

    Na koniec wklej log z hijackthis na forum. Zobaczymy co Ci się uruchamia w autostarcie i czy Ci się jakieś robactwo nie zalęgło. Uruchom program i wykonaj: "Do a system scan and save a logfile". Log wklej w treść wiadomości, nie jako załącznik.
  • #4 3569786
    paulosrybnik
    Poziom 15  
    Posty: 197
    Ocena: 13
    A wiec tak...

    Uzylem Windows Worms Doors Cleanera i zmienilem wszystkie porty an enable i pisze mi ze "your computer is allready well protected! congratulations!" , czyli wszystko w porzadku.

    Przeskanowalem skanerem online x-scanem i wykryl mi pare syfow i usunal wszystko.

    Pobralem i uaktualnilem AVG Anti-Spyware-ewido anti-spyware i wykryl mi on 30 plikow na "medium risik" i 2 pliki na "high risik" wszystkie 32 pliki usunalem.

    Przeskanowalem system Bitdefenderem i wykryl mi okolo 25 virusow ale usunal tylko 16 reszty nie potrafil a wlasnie w tych ktorych nie usunal byl plik "rpcs.exe" oraz "Down(0).exe" ktore mnie mecza...

    i na koniec tutaj moj log z hijackthis :

    Logfile of HijackThis v1.99.1
    Scan saved at 12:52:40, on 2007-02-14
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Avast4\ashDisp.exe
    C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
    C:\WINDOWS\System32\RUNDLL32.EXE
    C:\Program Files\Microsoft IntelliPoint\point32.exe
    C:\Program Files\Avast4\aswUpdSv.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Avast4\ashServ.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wdfmgr.exe
    C:\Program Files\Avast4\ashWebSv.exe
    C:\Program Files\Avast4\ashMaiSv.exe
    C:\Program Files\Internet Explorer\SVCHOST.EXE
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Documents and Settings\Jaworkowie\Pulpit\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.onet.pl/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
    O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
    O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [ppmate] D:\PAWŁA\programy\tv\PPMate\ppmate.exe -autoplay
    O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
    O4 - HKLM\..\Run: [BaoFeng32] C:\WINDOWS\xx3.exe
    O4 - HKLM\..\Run: [TaskSustacem] C:\Program Files\Internet Explorer\TaskSustacem.exe
    O4 - HKLM\..\Run: [TaskSustasm] C:\Program Files\Internet Explorer\TaskSustasm.exe
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [User01] C:\Program Files\Internet Explorer\SVCHOST.EXE
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O4 - HKCU\..\Run: [9] C:\WINDOWS\iexpl0re.exe
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O15 - Trusted Zone: *.gateone.ath.cx
    O15 - Trusted Zone: *.loudcash.com
    O15 - Trusted Zone: *.windupdates.com
    O15 - Trusted Zone: *.zangocash.com
    O15 - Trusted Zone: *.gateone.ath.cx (HKLM)
    O15 - Trusted Zone: *.loudcash.com (HKLM)
    O15 - Trusted Zone: *.windupdates.com (HKLM)
    O15 - Trusted Zone: *.zangocash.com (HKLM)
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.pl/resources/virusscanner/kavwebscan_unicode.cab
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {37A49D66-2735-4BB9-8503-82BA5E2333D0} (MailCfg Control) - http://poczta.wp.pl/d612/mailcfg.ocx
    O16 - DPF: {556DDE35-E955-11D0-A707-000000521957} - http://www.xblock.com/download/xclean_micro.exe
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: Creative Service for CDROM Access - Unknown owner - C:\WINDOWS\System32\CTsvcCDA.exe (file missing)
    O23 - Service: Reporting Service (Error Service) - Unknown owner - C:\WINDOWS\system32\Setup\iis.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: TaskSysTcm - Unknown owner - C:\Program Files\Internet Explorer\SVCHOST.EXE
    O23 - Service: WMDM PMSP Service - Unknown owner - C:\WINDOWS\System32\MsPMSPSv.exe (file missing)

    Dodano po 2 [minuty]:

    Wlasnie te pliki ktore tam wykryl hijackthis TaskSustacem.exe oraz TaskSustasm.exe widniaja rowniez u mnie w procesach uruchomionych po wlaczeniu kompa zawsze, i bardzo mula kompa a gdy je usune za jakis czas znow sa... ehh licze na dalsza pomoc!

    Dodano po 12 [minuty]:

    Hmmm usunalem te dwa pliki i juz ich nie mam w procesach takze jest lepiej ... ale mam pytanie ... czy powinnien byc plik svchost.exe uruchomiony w procesach az 5 razy ?
  • REKLAMA
  • #5 3570427
    Kolobos
    Spec od komputerów
    Posty: 85156
    Pomógł: 17160
    Ocena: 10424
    Svchost'ow powinno byc tyle ile jest.

    W hjt usun:
    O4 - HKLM\..\Run: [BaoFeng32] C:\WINDOWS\xx3.exe
    O4 - HKLM\..\Run: [TaskSustacem] C:\Program Files\Internet Explorer\TaskSustacem.exe
    O4 - HKLM\..\Run: [TaskSustasm] C:\Program Files\Internet Explorer\TaskSustasm.exe
    O4 - HKLM\..\Run: [User01] C:\Program Files\Internet Explorer\SVCHOST.EXE
    O4 - HKCU\..\Run: [9] C:\WINDOWS\iexpl0re.exe
    O15 - Trusted Zone: *.gateone.ath.cx
    O15 - Trusted Zone: *.loudcash.com
    O15 - Trusted Zone: *.windupdates.com
    O15 - Trusted Zone: *.zangocash.com
    O15 - Trusted Zone: *.gateone.ath.cx (HKLM)
    O15 - Trusted Zone: *.loudcash.com (HKLM)
    O15 - Trusted Zone: *.windupdates.com (HKLM)
    O15 - Trusted Zone: *.zangocash.com (HKLM)

    Wymienione pliki usun z dysku.

    Uslugi do kasacji:
    O23 - Service: Creative Service for CDROM Access - Unknown owner - C:\WINDOWS\System32\CTsvcCDA.exe (file missing)
    O23 - Service: Reporting Service (Error Service) - Unknown owner - C:\WINDOWS\system32\Setup\iis.exe
    O23 - Service: TaskSysTcm - Unknown owner - C:\Program Files\Internet Explorer\SVCHOST.EXE
    O23 - Service: WMDM PMSP Service - Unknown owner - C:\WINDOWS\System32\MsPMSPSv.exe (file missing)

    Tu masz opis jak usuwac uslugi:
    http://forum.gazeta.pl/forum/72,2.html?f=430&w=38051058&a=38796981

    Po wszystkim wklej nowy log.
  • REKLAMA
  • #6 3571139
    paulosrybnik
    Poziom 15  
    Posty: 197
    Ocena: 13
    Zrobilem wszystko jak napisales tylko ze mam problem z usunieciem uslugi Reporting Service :(
    Przez hijackthis mi pisze ze nie ma takiej uslugie i nie umie jej znalezc, a przez sc delete Reporting Service (Error Service) tez nic sie nie dzieje i nie znika...

    A moj log z hijackthis wyglada po usunieciu tego wszystkiego tak:

    Logfile of HijackThis v1.99.1
    Scan saved at 17:45:25, on 2007-02-14
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Avast4\ashDisp.exe
    C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
    C:\WINDOWS\System32\RUNDLL32.EXE
    C:\Program Files\Microsoft IntelliPoint\point32.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Avast4\aswUpdSv.exe
    C:\Program Files\Avast4\ashServ.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wdfmgr.exe
    C:\Program Files\Avast4\ashWebSv.exe
    C:\Program Files\Avast4\ashMaiSv.exe
    C:\WINDOWS\System32\wuauclt.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Documents and Settings\Jaworkowie\Pulpit\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.onet.pl/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
    O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
    O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKLM\..\Run: [User01] C:\Program Files\Internet Explorer\SVCHOST.EXE
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O15 - Trusted Zone: *.gateone.ath.cx
    O15 - Trusted Zone: *.gateone.ath.cx (HKLM)
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.pl/resources/virusscanner/kavwebscan_unicode.cab
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {37A49D66-2735-4BB9-8503-82BA5E2333D0} (MailCfg Control) - http://poczta.wp.pl/d612/mailcfg.ocx
    O16 - DPF: {556DDE35-E955-11D0-A707-000000521957} - http://www.xblock.com/download/xclean_micro.exe
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
  • #7 3571305
    mastero06
    Poziom 11  
    Posty: 27
    Witam
    Z wirusami i innym dziadostwem miałem nie raz doczynienia. Mogę Ci zaproponować Spybot. Ciekawy program usuwa spam i inne dziadostwo a gdy czegoś nie będzie w stanie usunąć to przy następnym uruchomieniu komputera właczy się automatycznie, zeskanuje dysk i usunie reszte nieusuniętego dziadostwa. Mozesz ale nie musisz zainstalować CCliner- usunie ci wszystkie pliki tymczasowe i pliki cooki itp(moze gdzieś tam ci coś siedzi) następnie TweakNow RegCleaner - usunie z rejestru niepotrzebne wpisy(może pomuc) i teraz najważniejsze anty vir proponuje Kaspersky Anti-Virus i może być terz zapora ogniowa (na wszelki wypadek) taki zestaw programów bezwzględnie będzie cie chronił przed wirusami(testowałem różne programy ale te co napisałem najlepiej wypadły razem i sam ich używam) do tego zalecam chkdsk(start>uruchom>chkdsk) a jeśli to nic nie pomoze to można spróbować(to już na pewno powinno pomuc) start>uruchom>msconfig wyskoczy okienko i tam poszukaj w zakładkach usługi (ten błąd) która włącza ci się podczas startu systemu i go po prostu wyłącz. Ale jeśli to nic niepomoże to szkoda zachodu się z tym bawić, mówię serio. po prostu format i od nowa instalacja systemu. A gdy będziesz już robił formata to koniecznie zainstaluj sobie ten zestawik programów i skanój nimi min co 1 tydzień, gwarantowany sukces.

    pozdrawiam
    mastero06
  • #8 3571448
    Kolobos
    Spec od komputerów
    Posty: 85156
    Pomógł: 17160
    Ocena: 10424
    :arrow: paulosrybnik
    Usluge juz usunales z tego co widze.

    Jeszcze to do kasacji:
    O4 - HKLM\..\Run: [User01] C:\Program Files\Internet Explorer\SVCHOST.EXE

    Zostalo jeszcze:
    O15 - Trusted Zone: *.gateone.ath.cx
    O15 - Trusted Zone: *.gateone.ath.cx (HKLM)

    Usun to przy pomocy killtrusted stad (jak ich forum zacznie dzialac):
    http://www.searchengines.pl/phpbb203/index.php?showtopic=26221
  • #9 3571713
    paulosrybnik
    Poziom 15  
    Posty: 197
    Ocena: 13
    Usunalem za pomoca killtrusted'a te wpisy i teraz moj log wyglada tak:

    Logfile of HijackThis v1.99.1
    Scan saved at 19:41:34, on 2007-02-14
    Platform: Windows XP (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 (6.00.2600.0000)

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\PROGRA~1\Avast4\ashDisp.exe
    C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe
    C:\WINDOWS\System32\RUNDLL32.EXE
    C:\Program Files\Microsoft IntelliPoint\point32.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Avast4\aswUpdSv.exe
    C:\Program Files\Avast4\ashServ.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\wdfmgr.exe
    C:\Program Files\Avast4\ashWebSv.exe
    C:\Program Files\Avast4\ashMaiSv.exe
    D:\GRY\Diablo II\MH 1.11\d2hackmap.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Documents and Settings\Jaworkowie\Pulpit\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.onet.pl/
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
    O2 - BHO: Skype add-on (mastermind) - {22BF413B-C6D2-4d91-82A9-A0F997BA588C} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.5.0_10\bin\jusched.exe"
    O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\isuspm.exe -startup
    O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [IntelliPoint] "C:\Program Files\Microsoft IntelliPoint\point32.exe"
    O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O8 - Extra context menu item: E&ksport do programu Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
    O9 - Extra button: Skype - {77BF5300-1474-4EC7-9980-D32B190E9B07} - C:\PROGRA~1\Skype\Phone\IEPlugin\SKYPEI~1.DLL
    O9 - Extra button: (no name) - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra 'Tools' menuitem: Uninstall BitDefender Online Scanner v8 - {85d1f590-48f4-11d9-9669-0800200c9a66} - %windir%\bdoscandel.exe (file missing)
    O9 - Extra button: Badanie - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
    O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
    O16 - DPF: {0EB0E74A-2A76-4AB3-A7FB-9BD8C29F7F75} (CKAVWebScan Object) - http://www.kaspersky.pl/resources/virusscanner/kavwebscan_unicode.cab
    O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
    O16 - DPF: {37A49D66-2735-4BB9-8503-82BA5E2333D0} (MailCfg Control) - http://poczta.wp.pl/d612/mailcfg.ocx
    O16 - DPF: {556DDE35-E955-11D0-A707-000000521957} - http://www.xblock.com/download/xclean_micro.exe
    O16 - DPF: {5D86DDB5-BDF9-441B-9E9E-D4730F4EE499} (BDSCANONLINE Control) - http://download.bitdefender.com/resources/scan8/oscan8.cab
    O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Avast4\ashMaiSv.exe" /service (file missing)
    O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Avast4\ashWebSv.exe" /service (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

    Czy teraz jest juz wszystko w porzadku :?:
  • Pomocny post
    #10 3571890
    Kolobos
    Spec od komputerów
    Posty: 85156
    Pomógł: 17160
    Ocena: 10424
    Tak log jest juz ok. Ale pomysl o aktualizacjach (SP2 itd).
  • #11 3574471
    paulosrybnik
    Poziom 15  
    Posty: 197
    Ocena: 13
    Wielkie dzieki za pomoc Kolobos bez Ciebie nie dalbym rady :) teraz juz wszystko chodzi jak nalezy daje Ci "pomogl" :P

Podsumowanie tematu

✨ Problem dotyczył trojana generującego plik Down(0).exe, który samoczynnie się odtwarzał i powodował błędy przy uruchomieniu systemu Windows XP. Zalecano instalację i użycie programów antywirusowych oraz antyspyware, takich jak Avast, AdAware SE, AVG Anti-Spyware (ewido), Bitdefender, Spybot, a także narzędzi do zamykania portów i skanowania systemu, np. Windows Worms Doors Cleaner oraz skaner online Xscan. Po wykryciu i usunięciu wielu zagrożeń, w tym plików rpcs.exe i Down(0).exe, wykonano analizę logów z HijackThis, wskazując na konieczność usunięcia podejrzanych wpisów autostartu i stref zaufanych w przeglądarce. Do usuwania wpisów Trusted Zone użyto narzędzia killtrusted. Pomimo trudności z usunięciem usługi Reporting Service, ostatecznie system został oczyszczony, a zalecane było również zainstalowanie aktualizacji systemowych (SP2). Wskazano na skuteczność zestawu programów: Kaspersky Anti-Virus, Spybot, CCleaner, TweakNow RegCleaner oraz zapory ogniowej jako kompleksowej ochrony przed trojanami i innym złośliwym oprogramowaniem.
Wygenerowane przez model językowy.
REKLAMA