logo elektroda
logo elektroda
X
logo elektroda
REKLAMA
REKLAMA
Adblock/uBlockOrigin/AdGuard mogą powodować znikanie niektórych postów z powodu nowej reguły.

Jak zatrzymać wysyłanie danych przez komputer? Windows XP, HijackThis log

razzor 10 Wrz 2007 19:17 2513 10
REKLAMA
  • #1 4270141
    razzor
    Poziom 12  
    Posty: 92
    Ocena: 21
    Witam juz nie wiem co mam robiż mam zainstalowane juz
    nortona,kasperskiego , avasta, ewido anti-spywre itp kilka razy już formatowałem kompa ponieważ on non stop cos wysyła!!

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 19:09:40, on 2007-09-10
    Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\csrss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\Program Files\ewido anti-spyware 4.0\guard.exe
    C:\WINDOWS\System32\irdvxc.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\system32\dllcache\ivchost.exe
    C:\WINDOWS\System32\HPZipm12.exe
    C:\WINDOWS\System32\svchost.exe
    C:\PROGRA~1\NEOSTR~1\CnxMon.exe
    C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    C:\WINDOWS\RTHDCPL.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\Program Files\ewido anti-spyware 4.0\ewido.exe
    C:\Program Files\Winamp\winampa.exe
    C:\dgkki.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\DAEMON Tools\daemon.exe
    C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    C:\PROGRA~1\NEOSTR~1\NeostradaTP.exe
    C:\PROGRA~1\NEOSTR~1\ComComp.exe
    C:\PROGRA~1\NEOSTR~1\Watch.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Winamp\winamp.exe
    C:\Program Files\Spyware Doctor\sdhelp.exe
    C:\Program Files\Spyware Doctor\swdoctor.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe
    C:\WINDOWS\System32\wbem\wmiprvse.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O2 - BHO: BitComet ClickCapture - {39F7E362-828A-4B5A-BCAF-5B79BFDFEA60} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.7.4.dll
    O2 - BHO: (no name) - {8A61098D-612B-4EF2-943D-64E920684061} - C:\WINDOWS\System32\hggdcax.dll (file missing)
    O2 - BHO: (no name) - {B2F0EDBD-EFB6-4EFF-B331-054854B6C67B} - C:\WINDOWS\System32\ddcyx.dll (file missing)
    O2 - BHO: (no name) - {BB745142-BCAD-B42F-81DB-E6ABAA7205C1} - C:\WINDOWS\System32\fdkft.dll (file missing)
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O4 - HKLM\..\Run: [WooCnxMon] C:\PROGRA~1\NEOSTR~1\CnxMon.exe
    O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\NEOSTR~1\Watch.exe
    O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    O4 - HKLM\..\Run: [SkyTel] SkyTel.EXE
    O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
    O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [!ewido] "C:\Program Files\ewido anti-spyware 4.0\ewido.exe" /minimized
    O4 - HKLM\..\Run: [Windows Service Agent] service.exe
    O4 - HKLM\..\Run: [Office Monitor] C:\WINDOWS\System32\alg32.exe
    O4 - HKLM\..\Run: [mmsass] mmdmm.exe
    O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Winamp\winampa.exe
    O4 - HKLM\..\Run: [china] C:\dgkki.exe
    O4 - HKLM\..\RunServices: [Windows Service Agent] service.exe
    O4 - HKLM\..\RunServices: [mmsass] mmdmm.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [Cmrn] "C:\WINDOWS\ASKS~1\csrss.exe" -vt yazb
    O4 - HKCU\..\Run: [Jlwt] C:\WINDOWS\system32\s?mbols\r?ndll.exe
    O4 - HKCU\..\Run: [Windows Service Agent] service.exe
    O4 - HKCU\..\Run: [ymsgupdate2] C:\WINDOWS\system32\ymsng2.exe
    O4 - HKCU\..\Run: [Office Monitor] C:\WINDOWS\System32\alg32.exe
    O4 - HKCU\..\Run: [Gadu-Gadu] "C:\Program Files\Gadu-Gadu\gg.exe" /tray
    O4 - HKCU\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKCU\..\Run: [Spyware Doctor] "C:\Program Files\Spyware Doctor\swdoctor.exe" /Q
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA LOKALNA')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Office Monitor] C:\WINDOWS\System32\alg32.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Office Monitor Word Exel R] C:\WINDOWS\System32\u.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Microsoft Office] C:\WINDOWS\System32\mdm.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Microsoft Windows Driver] C:\WINDOWS\rundll32.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Spyware Doctor] "C:\Program Files\Spyware Doctor\swdoctor.exe" /Q (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O4 - Global Startup: DSLMON.lnk = C:\Program Files\SAGEM\SAGEM F@st 800-840\dslmon.exe
    O8 - Extra context menu item: &D&ownload &with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddLink.htm
    O8 - Extra context menu item: &D&ownload all video with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddVideo.htm
    O8 - Extra context menu item: &D&ownload all with BitComet - res://C:\Program Files\BitComet\BitComet.exe/AddAllLink.htm
    O9 - Extra button: BitComet Search - {461CC20B-FB6E-4f16-8FE8-C29359DB100E} - C:\Program Files\BitComet\tools\BitCometBHO_1.1.7.4.dll
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C097CA53-4091-4252-9BE2-2ACC6E63481C}: NameServer = 194.204.152.34 217.98.63.164
    O20 - Winlogon Notify: ddcyx - C:\WINDOWS\System32\ddcyx.dll (file missing)
    O20 - Winlogon Notify: hggdcax - hggdcax.dll (file missing)
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\System32\Ati2evxx.exe
    O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: ewido anti-spyware 4.0 guard - Anti-Malware Development a.s. - C:\Program Files\ewido anti-spyware 4.0\guard.exe
    O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
    O23 - Service: Network helper Service (MSDisk) - Unknown owner - C:\WINDOWS\System32\irdvxc.exe
    O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe
    O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe
    O23 - Service: PC Tools Spyware Doctor (SDhelper) - PC Tools Research Pty Ltd - C:\Program Files\Spyware Doctor\sdhelp.exe
    O23 - Service: Windows NT Session Manager (WINNTSMSS) - Unknown owner - C:\WINDOWS\system\smss.exe (file missing)

    --
    End of file - 7649 bytes
  • REKLAMA
  • #2 4270184
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    Nie instaluj trojanow to nie bedzie!

    Zamknij porty przy pomocy wwdc.exe, zrob skan przy pomocy SuperAntiSpyware. Zmien przegladarke na Opere lub Firefox. Odinstaluj Avast i zainstaluj AntiVir PE oraz Comodo Firewall.

    W hjt usun:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = \blank.htm
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    O2 - BHO: My Global Search Bar BHO - {37B85A21-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O2 - BHO: (no name) - {8A61098D-612B-4EF2-943D-64E920684061} - C:\WINDOWS\System32\hggdcax.dll (file missing)
    O2 - BHO: (no name) - {B2F0EDBD-EFB6-4EFF-B331-054854B6C67B} - C:\WINDOWS\System32\ddcyx.dll (file missing)
    O2 - BHO: (no name) - {BB745142-BCAD-B42F-81DB-E6ABAA7205C1} - C:\WINDOWS\System32\fdkft.dll (file missing)
    O3 - Toolbar: My Global Search Bar - {37B85A29-692B-4205-9CAD-2626E4993404} - C:\Program Files\MyGlobalSearch\bar\1.bin\MGSBAR.DLL
    O4 - HKLM\..\Run: [Windows Service Agent] service.exe
    O4 - HKLM\..\Run: [Office Monitor] C:\WINDOWS\System32\alg32.exe
    O4 - HKLM\..\Run: [mmsass] mmdmm.exe
    O4 - HKLM\..\Run: [china] C:\dgkki.exe
    O4 - HKLM\..\RunServices: [Windows Service Agent] service.exe
    O4 - HKLM\..\RunServices: [mmsass] mmdmm.exe
    O4 - HKCU\..\Run: [Cmrn] "C:\WINDOWS\ASKS~1\csrss.exe" -vt yazb
    O4 - HKCU\..\Run: [Jlwt] C:\WINDOWS\system32\s?mbols\r?ndll.exe
    O4 - HKCU\..\Run: [Windows Service Agent] service.exe
    O4 - HKCU\..\Run: [ymsgupdate2] C:\WINDOWS\system32\ymsng2.exe
    O4 - HKCU\..\Run: [Office Monitor] C:\WINDOWS\System32\alg32.exe
    O4 - HKUS\S-1-5-18\..\Run: [Office Monitor] C:\WINDOWS\System32\alg32.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Office Monitor Word Exel R] C:\WINDOWS\System32\u.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Microsoft Office] C:\WINDOWS\System32\mdm.exe (User 'SYSTEM')
    O4 - HKUS\S-1-5-18\..\Run: [Microsoft Windows Driver] C:\WINDOWS\rundll32.exe (User 'SYSTEM')
    O20 - Winlogon Notify: ddcyx - C:\WINDOWS\System32\ddcyx.dll (file missing)
    O20 - Winlogon Notify: hggdcax - hggdcax.dll (file missing)

    Uslugi do kasacji:
    O23 - Service: Network helper Service (MSDisk) - Unknown owner - C:\WINDOWS\System32\irdvxc.exe
    O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe
    O23 - Service: Windows NT Session Manager (WINNTSMSS) - Unknown owner - C:\WINDOWS\system\smss.exe (file missing)

    Start->Uruchom->cmd i tam wpisz:
    sc stop MSDisk
    sc delete MSDisk
    sc stop mshexdefx
    sc delete mshexdefx
    sc stop WINNTSMSS
    sc delete WINNTSMSS

    Nastepnie uzyj combofix i daj w zalaczniku nowy log z hijackthis, combofix oraz z SDFix (zrobiony w trybie awaryjnym). Pamietaj w ZALACZNIKU.
  • #3 4270705
    cichy27
    Poziom 11  
    Posty: 5
    witam chyba mam to samo co razzor jak wiecie co z tym zrobic to z gory dzieki

    Logfile of Trend Micro HijackThis v2.0.2
    Scan saved at 21:54:06, on 2007-09-10
    Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    C:\Program Files\Alwil Software\Avast4\ashServ.exe
    C:\WINDOWS\Explorer.EXE
    C:\WINDOWS\System32\RUNDLL32.EXE
    C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
    C:\Program Files\ZTE Corporation\ZXDSL852\CnxDslTb.exe
    C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
    C:\WINDOWS\System32\mmdmm.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\WINDOWS\System32\service.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\system32\dllcache\ivchost.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    C:\Program Files\Neostrada TP\NeostradaTP.exe
    C:\Program Files\Neostrada TP\ComComp.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\WINDOWS\system32\cmd.exe
    C:\Program Files\Gadu-Gadu\gg.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://szukaj.wp.pl
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
    O4 - HKLM\..\Run: [Resume copy] copyfstq.exe /startup
    O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\NEOSTR~1\Watch.exe
    O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Program Files\ZTE Corporation\ZXDSL852\CnxDslTb.exe" "ZTE Corporation\ZXDSL852"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
    O4 - HKLM\..\Run: [china] C:\dgkki.exe
    O4 - HKLM\..\Run: [mmsass] mmdmm.exe
    O4 - HKLM\..\Run: [Windows Service Agent] service.exe
    O4 - HKLM\..\Run: [UserFaultCheck] %systemroot%\system32\dumprep 0 -u
    O4 - HKLM\..\RunServices: [mmsass] mmdmm.exe
    O4 - HKLM\..\RunServices: [Windows Service Agent] service.exe
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
    O4 - HKCU\..\Run: [Windows Service Agent] service.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User '?')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User '?')
    O4 - HKUS\S-1-5-21-1229272821-764733703-854245398-1003\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe (User '?')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User '?')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8C4710D-3748-4DE4-A741-A5486913BF5E}: NameServer = 194.204.159.1 217.98.63.164
    O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
    O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
    O23 - Service: avast! Mail Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashMaiSv.exe
    O23 - Service: avast! Web Scanner - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
    O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: Windows Network Services (SvcHost32) - Unknown owner - C:\WINDOWS\system\svchost32.exe (file missing)
  • REKLAMA
  • #4 4271320
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    :arrow: cichy27
    Nie mogles przeczytac co napisalem i wykonac?
    Masz zrobic dokladnie to samo, tylko w hjt usun inne rzeczy.

    W menadzerze zadan zakoncz:
    C:\WINDOWS\System32\mmdmm.exe
    C:\WINDOWS\System32\service.exe

    W hjt usun:
    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
    R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Neostrada TP
    R3 - URLSearchHook: Search Class - {08C06D61-F1F3-4799-86F8-BE1A89362C85} - C:\PROGRA~1\NEOSTR~1\SEARCH~1.DLL
    O4 - HKLM\..\Run: [china] C:\dgkki.exe
    O4 - HKLM\..\Run: [mmsass] mmdmm.exe
    O4 - HKLM\..\Run: [Windows Service Agent] service.exe
    O4 - HKLM\..\RunServices: [mmsass] mmdmm.exe
    O4 - HKLM\..\RunServices: [Windows Service Agent] service.exe
    O4 - HKCU\..\Run: [Windows Service Agent] service.exe

    Uslugi do kasacji:
    O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe
    O23 - Service: Windows Network Services (SvcHost32) - Unknown owner - C:\WINDOWS\system\svchost32.exe (file missing)

    Uslugi usuwasz tak samo jak podalem wczesniej tylko wstawiasz swoje nazwy uslug.

    Po wszystkim daj logi o ktore prosilem w poprzednim poscie.
  • #5 4273056
    cichy27
    Poziom 11  
    Posty: 5
    witam juz wczoraj zrobilem wszystko az do usuniec z tego loga bo nie wiedzialem co zmienilem antyvira i zainstalowalem comodo nie moge jednak usunac tych uslug bo jak wpisuje sc stop i te swoje to mi wyskakuje ze blad i mam je nadal uruchomione a tu nowy log


    Platform: Windows XP Dodatek SP. 1 (WinNT 5.01.2600)
    MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
    Boot mode: Normal

    Running processes:
    C:\WINDOWS\System32\smss.exe
    C:\WINDOWS\system32\winlogon.exe
    C:\WINDOWS\system32\services.exe
    C:\WINDOWS\system32\lsass.exe
    C:\WINDOWS\system32\svchost.exe
    C:\WINDOWS\System32\svchost.exe
    C:\WINDOWS\system32\spoolsv.exe
    C:\WINDOWS\Explorer.EXE
    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
    C:\WINDOWS\System32\RUNDLL32.EXE
    C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe
    C:\Program Files\ZTE Corporation\ZXDSL852\CnxDslTb.exe
    C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe
    C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
    C:\Program Files\Comodo\Firewall\CPF.exe
    C:\WINDOWS\System32\ctfmon.exe
    C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
    C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
    C:\Program Files\Comodo\Firewall\cmdagent.exe
    C:\WINDOWS\System32\nvsvc32.exe
    C:\Program Files\Neostrada TP\NeostradaTP.exe
    C:\Program Files\Neostrada TP\ComComp.exe
    C:\Program Files\Neostrada TP\Watch.exe
    C:\Program Files\Mozilla Firefox\firefox.exe
    C:\Program Files\Trend Micro\HijackThis\HijackThis.exe

    R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.neostrada.pl
    R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Łącza
    O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
    O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
    O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
    O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
    O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
    O4 - HKLM\..\Run: [Resume copy] copyfstq.exe /startup
    O4 - HKLM\..\Run: [WOOWATCH] C:\PROGRA~1\NEOSTR~1\Watch.exe
    O4 - HKLM\..\Run: [WOOTASKBARICON] C:\PROGRA~1\NEOSTR~1\TaskbarIcon.exe
    O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink DVD Solution\PowerDVD\PDVDServ.exe"
    O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
    O4 - HKLM\..\Run: [DAEMON Tools] "C:\Program Files\DAEMON Tools\daemon.exe" -lang 1033
    O4 - HKLM\..\Run: [CnxDslTaskBar] "C:\Program Files\ZTE Corporation\ZXDSL852\CnxDslTb.exe" "ZTE Corporation\ZXDSL852"
    O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_02\bin\jusched.exe"
    O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
    O4 - HKLM\..\Run: [COMODO Firewall Pro] "C:\Program Files\Comodo\Firewall\CPF.exe" /background
    O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
    O4 - HKCU\..\Run: [ares] "C:\Program Files\Ares\Ares.exe" -h
    O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
    O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA LOKALNA')
    O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'USŁUGA SIECIOWA')
    O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
    O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
    O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_02\bin\ssv.dll
    O17 - HKLM\System\CCS\Services\Tcpip\..\{C8C4710D-3748-4DE4-A741-A5486913BF5E}: NameServer = 194.204.159.1 217.98.63.164
    O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
    O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
    O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
    O23 - Service: Comodo Application Agent (CmdAgent) - COMODO - C:\Program Files\Comodo\Firewall\cmdagent.exe
    O23 - Service: ms hexidecimal defx (mshexdefx) - Unknown owner - C:\WINDOWS\system32\dllcache\ivchost.exe (file missing)
    O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
    O23 - Service: Windows Network Services (SvcHost32) - Unknown owner - C:\WINDOWS\system\svchost32.exe (file missing)
  • #6 4273247
    Gutek666
    Poziom 19  
    Posty: 431
    Pomógł: 20
    Ocena: 4
    Najpierw napisz co wysyła i jakie system bo może to jest poprostu posłanie , a i czy fomarowałeś wszystkie dyski czy tylko ten na którym jest system.
  • REKLAMA
  • #7 4273283
    cichy27
    Poziom 11  
    Posty: 5
    ja nie robilem formatu a jak mialem avasta to ciagle mialem aktywny skaner poczty i mialem 3 razy wiecej wyslanych niz pobranych a net mulil ze nic tylko sie pociac teraz jest juz chyba wszystko ok to skanowanie pomoglo znalazlo mi kilka trojanow ten service.exe non stop mi sie chce laczyc ale odrzucilem w commodo ale teraz mam jeszcze jedno pytanie w procesach mam explorer.exe i cos chyba nie tak bo commodo sie cos plul i jakies biblioteki mi pokazywal to tez zablokowalem
  • #8 4273381
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    :arrow: cichy27
    Dlaczego nie dales reszty logow o ktora prosilem? Sam log z hjt to za malo zeby pomoc.
    Logi koniecznie wklejaj w zalaczniku.
  • #9 4273405
    cichy27
    Poziom 11  
    Posty: 5
    I tak narazie mi duzo pomogles dzieki wielkie dzis juz nie dam rady bo do roboty musze a komp juz w miare smiga jutro jeszcze powalcze to posle nowosci ;)jeszcze raz dzieki aha jak robilem skana w tym combofixie to mi wyrzucilo modem z neostrady nie wiem czemu dopiero 3 restart pomogl ale teraz jest wszystko ok
  • #10 4276194
    cichy27
    Poziom 11  
    Posty: 5
    witam zrobilem wszystko tak jak mowiles loga sa w zalaczniku jak dasz rade powiedz co o tym myslisz
    Załączniki:
    • Report.txt (1.77 KB) Musisz być zalogowany, aby pobrać ten załącznik.
    • ComboFix.txt (11.23 KB) Musisz być zalogowany, aby pobrać ten załącznik.
  • REKLAMA
  • #11 4277247
    Kolobos
    Spec od komputerów
    Posty: 85176
    Pomógł: 17170
    Ocena: 10453
    :arrow: cichy27
    SDFix juz wszystko sam usunal. Zostal tylko ten plik do kasacji: C:\4dzjvceh.sys

Podsumowanie tematu

✨ Użytkownik zgłasza problem z niekontrolowanym wysyłaniem danych z komputera z systemem Windows XP SP1 pomimo zainstalowanych programów antywirusowych i antyspyware (Norton, Kaspersky, Avast, Ewido). W logach HijackThis wykryto podejrzane wpisy i procesy, m.in. mmdmm.exe, service.exe, ivchost.exe oraz obecność złośliwych usług i wpisów w rejestrze związanych z malware. W odpowiedziach zalecano usunięcie wskazanych wpisów z HijackThis, zakończenie podejrzanych procesów w Menedżerze zadań, zamknięcie portów za pomocą narzędzia wwdc.exe, skanowanie programem SuperAntiSpyware oraz zmianę oprogramowania zabezpieczającego na AntiVir PE i Comodo Firewall. Użytkownik miał trudności z zatrzymaniem usług malware za pomocą poleceń sc stop. Wskazano również na konieczność pełnego formatu dysków i dostarczenia pełnych logów do analizy. Po zastosowaniu zaleceń i użyciu narzędzi takich jak SDFix i ComboFix problem częściowo ustąpił, pozostawiając do usunięcia pojedynczy plik systemowy C:4dzjvceh.sys. Dyskusja podkreśla znaczenie dokładnej analizy logów, usuwania złośliwych wpisów w rejestrze i procesów oraz stosowania skutecznych narzędzi antywirusowych i zapór sieciowych w celu zatrzymania nieautoryzowanego wysyłania danych.
Podsumowanie AI na podstawie dyskusji. Może zawierać błędy.
REKLAMA