Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

Проблем с WinSpywareProtect

Featured Replies

Проблема е следният: днес ме нямаше няколко часа и като се прибрах на компютъра ми беше инсталирана въпросната програма. Търсих я къде ли не обаче от никъде немога да я деинсталирам, а най-дразнещото което е че дори немога да я изключа. Ако има някой позапознат с тази програма бих му бил много благодарен ако ми каже от къде да и изтрия или най-малкото да я изключа окончателно.

HijackThis

1.Преименувай я на hjt.exe

2.Стартирай я и изберете Do a scan and save a log file

3.Копирайте съдържанието му в следващия си пост

http://www.merijn.org/files/HiJackThis_v2.exe

RogueRemover 1.24 и по-големия му "брат" (Malwarebytes' Anti-Malware 1.18) също са го добавили в дефинициите си:

RogueRemover Database Version 174 (5/28/08)

[Added]

IEAntiVirus, MalwareWar, SpyGuard, SpywareDestructor, WinSpywareProtect

Ръководство за използване на RogueRemover

http://www.kaldata.com/forums/index.php?showtopic=67397

Накаря ако се наложи почисти системата си с Combofix.Тук ще намериш и начин за употреба иа инструмента: (все пат трябва да се внимава с него...Може да не повлияе добре на някои машини - 1/100)

http://www.kaldata.com/forums/index.php?s=...st&p=877249

Редактирано от B-boy[StyLe] (преглед на промените)

  • Автор

Logfile of Trend Micro HijackThis v2.0.0 (BETA)

Scan saved at 17:11:33, on 20.6.2008 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

Boot mode: Normal

Running processes:

C:\windows\System32\smss.exe

C:\windows\system32\winlogon.exe

C:\windows\system32\services.exe

C:\windows\system32\lsass.exe

C:\windows\system32\Ati2evxx.exe

C:\windows\system32\svchost.exe

C:\windows\System32\svchost.exe

C:\windows\system32\Ati2evxx.exe

C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe

C:\windows\Explorer.EXE

C:\windows\system32\spoolsv.exe

C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

C:\Program Files\Common Files\Protexis\License Service\PsiService_2.exe

C:\windows\system32\svchost.exe

C:\Program Files\Common Files\Symantec Shared\ccApp.exe

C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe

C:\windows\system32\ctfmon.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\Datecs\FlexType 2K\FType2K.exe

C:\Program Files\Logitech\SetPoint\SetPoint.exe

C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\ccc.exe

C:\windows\system32\WgaTray.exe

C:\Program Files\Common Files\Logitech\KhalShared\KHALMNPR.EXE

C:\windows\System32\svchost.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\windows\system32\wuauclt.exe

C:\Program Files\Common Files\Logitech\WebColct\webcolct.exe

F:\Mozilla\hjt.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://vip.6to23.com/driverwild/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.0\NppBho.dll

O2 - BHO: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - D:\Program Files\SolidDocuments\SolidConverterPDF\SCPDF\ExploreExtPDF.dll

O2 - BHO: Winamp Toolbar BHO - {25CEE8EC-5730-41bc-8B58-22DDC8AB8C20} - C:\Program Files\Winamp Toolbar\winamptb.dll

O2 - BHO: (no name) - {28F51CDA-3BD1-4F06-8F7B-2A881411983F} - (no file)

O2 - BHO: Yahoo! IE Services Button - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll

O2 - BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\PROGRA~1\MICROS~2\Office12\GRA8E1~1.DLL

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O3 - Toolbar: Winamp Toolbar - {EBF2BA02-9094-4c5a-858B-BB198F3D8DE2} - C:\Program Files\Winamp Toolbar\winamptb.dll

O3 - Toolbar: Show Norton Toolbar - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Program Files\Common Files\Symantec Shared\coShared\Browser\1.0\UIBHO.dll

O3 - Toolbar: Solid Converter PDF - {259F616C-A300-44F5-B04A-ED001A26C85C} - D:\Program Files\SolidDocuments\SolidConverterPDF\SCPDF\ExploreExtPDF.dll

O4 - HKLM\..\Run: [Logitech Hardware Abstraction Layer] KHALMNPR.EXE

O4 - HKLM\..\Run: [ccApp] "C:\Program Files\Common Files\Symantec Shared\ccApp.exe"

O4 - HKLM\..\Run: [osCheck] "C:\Program Files\Norton Internet Security\osCheck.exe"

O4 - HKLM\..\Run: [symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"

O4 - HKLM\..\Run: [HydraVisionDesktopManager] C:\Program Files\ATI Technologies\ATI HYDRAVISION\HydraDM.exe

O4 - HKLM\..\Run: [startCCC] "C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" MSRun

O4 - HKCU\..\Run: [ctfmon.exe] C:\windows\system32\ctfmon.exe

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

O4 - Global Startup: FlexType 2K.lnk = C:\Program Files\Datecs\FlexType 2K\FType2K.exe

O4 - Global Startup: Logitech SetPoint.lnk = ?

O8 - Extra context menu item: &Winamp Toolbar Search - C:\Documents and Settings\All Users\Application Data\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html

O8 - Extra context menu item: Download with GetRight Pro - d:\Program Files\GetRight\GRdownload.htm

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000

O8 - Extra context menu item: Open with GetRight Pro Browser - d:\Program Files\GetRight\GRbrowse.htm

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra 'Tools' menuitem: S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll

O9 - Extra button: Yahoo! Services - {5BAB4B5B-68BC-4B02-94D6-2FC0DE4A7897} - C:\Program Files\Yahoo!\Common\yiesrvc.dll

O9 - Extra button: Преведи - {60237576-b24c-4ba9-9740-c9f3ec9db557} - d:\PROGRA~1\SkyCode\WEBTRA~1\wt2ie.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)

O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (Installation Support) - C:\Program Files\Yahoo!\Common\Yinsthelper.dll

O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\windows\system32\browseui.dll

O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\windows\system32\browseui.dll

O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe

O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\windows\system32\Ati2evxx.exe

O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe

O23 - Service: Autodesk Licensing Service - Autodesk - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe

O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Program Files\Symantec\LiveUpdate\ALUSchedulerSvc.exe

O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\VAScanner\comHost.exe

O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe

O23 - Service: Symantec IS Password Validation (ISPwdSvc) - Symantec Corporation - C:\Program Files\Norton Internet Security\isPwdSvc.exe

O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE

O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe

O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe

O23 - Service: PCLEPCI - Pinnacle Systems GmbH - C:\WINDOWS\system32\drivers\pclepci.sys

O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe

O23 - Service: Protexis Licensing V2 (PSI_SVC_2) - Protexis Inc. - C:\Program Files\Common Files\Protexis\License Service\PsiService_2.exe

O23 - Service: Symantec Core LC - Unknown owner - C:\Program Files\Common Files\Symantec Shared\CCPD-LC\symlcsvc.exe

O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\AppCore\AppSvc32.exe

O23 - Service: TuneUp Drive Defrag Service (TuneUp.Defrag) - TuneUp Software GmbH - C:\windows\System32\TuneUpDefragService.exe

--

End of file - 10230 bytes

До момента съм направил само описаното за HijackThis.

Стартирай отново HijackThis и сложи отметки пред следните неща и избери Fix Checked:

O2 - BHO: (no name) - {28F51CDA-3BD1-4F06-8F7B-2A881411983F} - (no file)

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

O8 - Extra context menu item: &Winamp Toolbar Search - C:\Documents and Settings\All Users\Application Data\Winamp Toolbar\ieToolbar\resources\en-US\local\search.html

O9 - Extra button: (no name) - SolidConverterPDF - (no file) (HKCU)

Готово

Е има ли още проблеми?

Ако да =>

Malwarebytes' Anti-Malware 1.18 - една от лидерите за засичане на лъжливи приложения

http://www.malwarebytes.org/mbam/program/mbam-setup.exe

Работа с програмата:

Изтеглете и инсталирайте приложението.Кликвате на иконата "Malwarebytes' Anti-Malware".Първото и най-важно нещо е да отидете в категорията "Update" и да изберете бутончето "Check For Updates".

52263175ez8.jpg

След това се насочете към секцията "Scanner" и изберете опцията "Perform full scan" (особено ако за първи път стартирате приложението.Щраквате на бутончето "Scan", посочвате кои дялове ма компютъра да бъдат проверени.Можете да маркирате и само дяла на който е инсталирана Операционната Система и натискате Start Scan.

92668890me1.jpg

След края на проверката ще получите или съобщение, че вредители не са намерени или ще получите възможност да ги маркирате и изтриете.

90072414ro6.jpg

47540134jn1.jpg

Най-накрая ще получите лог файл с извършените процедури.Можете да го затворите.Описание на категориите:

*Protection - защита в реално време, но не е достъпна за безплатната версия на програмата.Тук може да се тества дали програмата ще работи коректно на инсталираната машина "Test Protection"

*Quarantine - файлове които не сте искали да изтриете и сте поставени под карантина.Не могат да ви навредят оттам, но ако сте сигурни, че намерените обекти наистина са паразити (най-вероятно, защото досега не съм получавал чак толкова фалшиви тревоги от програмата можете да ги изтриете и оттам)

*Logs - там се запазват текстовите файлове с описание на извършените процедури.

*Ignore List - там поставяте обекти, които не искате програмата да проверява или за които настоява, че са вредни и опасни, но според вас са си наред.

*Settings - в тази секция става възможно прилагането на различни настройки според конкретните нужди на потребителя.И стандартните са си добри, но все пак...който иска да посети и да разгледа тази категория.

*More Tools - допълнителни програмки като (FileAssassin - помага при изтриването на заключени обекти и т.н.)

*About - допълнителна информация за версията на програмата и нейните автори

  • Автор

За сега уж всичко е наред. АКо се появи ще пробвам и тази програма, която ми предлагате. Много Благодаря за помоща.

Здравей те.И при мен проблема е същия.Направих написаното по-горе.Ще помоля B-boy или някой друг ако може да помага.

Logfile of Trend Micro HijackThis v2.0.0 (BETA)

Scan saved at 12:54:12, on 27.6.2008 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\WINDOWS\Explorer.EXE

C:\WINDOWS\RTHDCPL.EXE

C:\Program Files\XpertVision\TBPanel.exe

C:\WINDOWS\system32\RUNDLL32.EXE

C:\Program Files\Eset\nod32kui.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe

C:\Program Files\Common Files\Real\Update_OB\realsched.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\uTorrent\uTorrent.exe

C:\Program Files\Skype\Phone\Skype.exe

C:\Program Files\TechniSat DVB\bin\Server4PC.exe

C:\Program Files\Common Files\Sonic Shared\cinetray.exe

C:\Program Files\TechniSat DVB\bin\Server4PC.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe

C:\Program Files\Skype\Plugin Manager\skypePM.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

C:\Program Files\Eset\nod32krn.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

C:\WINDOWS\system32\nvsvc32.exe

C:\WINDOWS\system32\IoctlSvc.exe

C:\Program Files\CyberLink\Shared Files\RichVideo.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

C:\Program Files\Mozilla Firefox\firefox.exe

C:\Documents and Settings\Plamen\Desktop\hjt.exe.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://codec.kiev.ua/

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896

R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157

R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\2.bin\A5SRCHAS.DLL (file missing)

O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll

O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\Program Files\Real\RealPlayer\rpbrowserrecordplugin.dll

O2 - BHO: Ask Search Assistant BHO - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\2.bin\A5SRCHAS.DLL (file missing)

O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup

O4 - HKLM\..\Run: [nwiz] nwiz.exe /install

O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE

O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE

O4 - HKLM\..\Run: [Gainward] C:\Program Files\XpertVision\TBPanel.exe /A

O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit

O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [LanguageShortcut] "C:\Program Files\CyberLink\PowerDVD\Language\Language.exe"

O4 - HKLM\..\Run: [PCSuiteTrayApplication] C:\Program Files\Nokia\Nokia PC Suite 6\LaunchApplication.exe -startup

O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"

O4 - HKLM\..\Run: [TkBellExe] "C:\Program Files\Common Files\Real\Update_OB\realsched.exe" -osboot

O4 - HKLM\..\Run: [NBKeyScan] "C:\Program Files\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"

O4 - HKLM\..\Run: [NeroFilterCheck] C:\Program Files\Common Files\Nero\Lib\NeroCheck.exe

O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe

O4 - HKCU\..\Run: [bgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"

O4 - HKCU\..\Run: [µTorrent] "C:\Program Files\uTorrent\uTorrent.exe"

O4 - HKCU\..\Run: [skype] "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized

O4 - HKCU\..\Run: [uTorrent] "C:\Program Files\uTorrent\uTorrent.exe"

O4 - HKCU\..\Run: [DU Meter] C:\WINDOWS\system32\DUMeter.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

O4 - Startup: Configure Bulgarian Speech.lnk = ?

O4 - Startup: Sonic CinePlayer Quick Launch.lnk = ?

O4 - Global Startup: Server4PC.lnk = C:\Program Files\TechniSat DVB\bin\Server4PC.exe

O9 - Extra button: Преведи - {60237576-b24c-4ba9-9740-c9f3ec9db557} - C:\PROGRA~1\SkyCode\WEBTRA~1\wt2ie.dll

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O17 - HKLM\System\CCS\Services\Tcpip\..\{63B2F2AA-9ABE-457B-BE23-F56E21DD2F68}: NameServer = 10.19.2.254,195.138.132.2

O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL

O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll

O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll

O23 - Service: Forceware Web Interface (ForcewareWebInterface) - Apache Software Foundation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe

O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe

O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe

O23 - Service: NOD32 Kernel Service (NOD32krn) - Eset - C:\Program Files\Eset\nod32krn.exe

O23 - Service: ForceWare IP service (nSvcIp) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe

O23 - Service: ForceWare user log service (nSvcLog) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe

O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe

O23 - Service: Cyberlink RichVideo Service(CRVS) (RichVideo) - Unknown owner - C:\Program Files\CyberLink\Shared Files\RichVideo.exe

O23 - Service: ServiceLayer - Nokia. - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe

--

End of file - 8219 bytes

R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\2.bin\A5SRCHAS.DLL (file missing)

O2 - BHO: Ask Search Assistant BHO - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\2.bin\A5SRCHAS.DLL (file missing)

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

Маркираш тези неща и натискаш "Fix"

2. Сканирай с : SpyBot search destroy 1.5.2 , superantispyware , a-squared , MalwareBytes , и естествено Counter spy

Пусни ESET online scan - http://www.eset.com/onlinescan/

Накрая една проверка с SmitfraudFix и би трябвало да си готов

R3 - URLSearchHook: (no name) - {9CB65206-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\2.bin\A5SRCHAS.DLL (file missing)

O2 - BHO: Ask Search Assistant BHO - {9CB65201-89C4-402c-BA80-02D8C59F9B1D} - C:\Program Files\AskTBar\SrchAstt\2.bin\A5SRCHAS.DLL (file missing)

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-19\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-20\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\S-1-5-18\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - HKUS\.DEFAULT\..\RunOnce: [showDeskFix] regsvr32 /s /n /i:u shell32 (User 'Default user')

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

Маркираш тези неща и натискаш "Fix"

Не е задължително да маркира тези: (Както казва Ken това, че програмата ги открива като липсващи не означава, че не са там и не си работят коректно).

O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)

Иначе може да сложиш отметки (освен пред обектите споделени от Fix) и пред следните ненужни такива и да избереш Fix Checked:

O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k

O4 - HKLM\..\Run: [userFaultCheck] %systemroot%\system32\dumprep 0 -u

Имаш доста излишни програми стартиращи с Операционната Система.

Използвай този инструмент за да ги премахнеш StartupLite

Накрая препоръчвам проверка с Malwarebytes' Anti-Malware 1.18. В горните постове е описано как се работи с приложението.

PS: Другите програми, които FIX е предложил използвай само в краен случай, ако проблемите продължат !

*CounterSpy върши работа и като trial версия за 14 дена, но е доста тромав.

*SmitfraudFix не е инструмент за ежедневно ползване, а само в краен случай при силно инфектирани машини !

Редактирано от B-boy[StyLe] (преглед на промените)

Да , наистина Counter Spy наистина е доста тромав , но ако проблемите на потребителя продължат няма да е зле да пробва и тази програма

SmitFraudFix наистина трябва да се ползва само в краен случай ....

Други полезни теми:

http://www.kaldata.com/forums/index.php?showtopic=26927

http://www.kaldata.com/forums/index.php?showtopic=38412

http://www.kaldata.com/forums/index.php?showtopic=27960

И естесвено StandAlone скенерите:

http://www.kaldata.com/forums/index.php?showtopic=41322

Успех!

Редактирано от Fix (преглед на промените)

Здравейте!И мен ме нападнаха някакви гадове ;)

От вчера имам чувството, че компютъра се побърка-в Старт менюто ми липсва почти всичко(вкл. run, control panel, search, programs), task managera не работи!?!Изписва ми "task manager has been disabled by your administrator" !!!А администратор съм аз!?Непрекъснато ми излизат такива съобщения:

215189w.jpg

тези сайтове се стартират сами през една-две минути:

215195t.jpg

215196A.jpg

извинявайте за дългите постове, ето още едно от съобщенията:

215199b.jpg

Спрях system restore, чистих с CCleaner, пуснах и Hijackthis, ето лога:

Logfile of Trend Micro HijackThis v2.0.2

Scan saved at 19:19: VIRUS ALERT!, on 27.6.2008 г.

Platform: Windows XP SP2 (WinNT 5.01.2600)

MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Boot mode: Normal

Running processes:

C:\WINDOWS\System32\smss.exe

C:\WINDOWS\system32\winlogon.exe

C:\WINDOWS\system32\services.exe

C:\WINDOWS\system32\lsass.exe

C:\WINDOWS\system32\svchost.exe

C:\WINDOWS\System32\svchost.exe

C:\WINDOWS\system32\spoolsv.exe

C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe

C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe

C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe

C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe

C:\WINDOWS\system32\rundll32.exe

C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

C:\Program Files\BitComet\BitComet.exe

C:\WINDOWS\system32\ctfmon.exe

C:\Program Files\AEDiction\AEDiction.exe

C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe

C:\WINDOWS\system32\svchost.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\Program Files\Adobe\Acrobat 4.0\Reader\AcroRd32.exe

C:\Program Files\Internet Explorer\IEXPLORE.EXE

C:\WINDOWS\explorer.exe

F:\razni\JTInstall.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=...6Ojg5&lid=2

O2 - BHO: (no name) - {049D2A0D-E39D-4C7E-97BB-C072B885C5BC} - C:\WINDOWS\system32\ssqQheEX.dll

O2 - BHO: (no name) - {41B93EB1-608A-465B-A1F0-EA1DFEC3E247} - C:\WINDOWS\system32\iifgGYqr.dll

O2 - BHO: QXK Olive - {4B1DD1F9-BC8D-403A-A5E3-3F6B9E7AADFE} - C:\WINDOWS\gfetqaxstgm.dll

O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\program files\google\googletoolbar2.dll

O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Program Files\Google\GoogleToolbarNotifier\3.0.1225.9868\swg.dll

O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\program files\google\googletoolbar2.dll

O3 - Toolbar: gxvpsafm - {3AF299A2-672C-4801-8D9F-025EE2C3BA66} - C:\WINDOWS\gxvpsafm.dll

O4 - HKLM\..\Run: [sunJavaUpdateSched] C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe

O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min

O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe"

O4 - HKLM\..\Run: [50c39e31] rundll32.exe "C:\WINDOWS\system32\ubdranja.dll",b

O4 - HKLM\..\Run: [sSBkgdUpdate] "C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot

O4 - HKLM\..\Run: [OpwareSE4] "C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe"

O4 - HKLM\..\Run: [Microsoft WinUpdate] C:\WINDOWS\system32\msupdte.exe

O4 - HKCU\..\Run: [swg] C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe

O4 - HKCU\..\Run: [bitComet] "C:\Program Files\BitComet\BitComet.exe"

O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe

O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOCAL SERVICE')

O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETWORK SERVICE')

O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')

O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

O4 - Startup: AEDiction.lnk = C:\Program Files\AEDiction\AEDiction.exe

O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000

O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_06\bin\ssv.dll

O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL

O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe

O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6\ICQ.exe

O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe

O16 - DPF: {A996E48C-D3DC-4244-89F7-AFA33EC60679} (Settings Class) - https://www.dskdirect.bg/capicom.cab

O17 - HKLM\System\CCS\Services\Tcpip\..\{31D8BD61-FD27-451C-B9B1-7CD861992601}: NameServer = 88.80.114.1,195.138.148.140

O20 - Winlogon Notify: iifgGYqr - C:\WINDOWS\SYSTEM32\iifgGYqr.dll

O21 - SSODL: bkjkxyfa - {320485a1-a6dc-47cb-9911-b2f93195c0e6} - C:\Documents and Settings\All Users\Application Data\bkjkxyfa.dll

O21 - SSODL: pntqkflv - {A789A77A-0960-486B-848D-9A9FB10539BC} - C:\WINDOWS\pntqkflv.dll

O21 - SSODL: qegbdmwf - {B5D8EE24-3E5E-429E-8ACC-D6EE29C47E66} - C:\WINDOWS\qegbdmwf.dll

O23 - Service: AntiVir PersonalEdition Classic Scheduler (AntiVirScheduler) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe

O23 - Service: AntiVir PersonalEdition Classic Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe

O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm

--

End of file - 5861 bytes

Направих настройките на Авира-та по съветите на B-boy, сега ще пусна пълна проверка.

Моля ви, ако можете помогнете!

Malwarebytes' Anti-Malware 1.18 сканирай с нея и избий гадовете. И при мене се получи на единият комп това/последното/.Обнових програмата,сканирах и всички ги почисти.

Някой спец да се изкаже каква зараза е това ?

Редактирано от nikssi (преглед на промените)

1.За да възстановиш поразиите и наложените ограничения изтегли това FixPolicies.

Запази го някъде на декстопа.Кликни два пъти върху файла и избери Install.Ще се създаде папка с името FixPolicies на десктопа.Отвори я и стартирай файла Fix_policies.cmd .

2.Сега с десен бутон върху Start Menu-то => Properties => Start Menu => Customize => сложи отметки на нещата, които ти липсват от него...

3.В HijackThis маркирай следните обекти и избери Fix Checked:

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=...6Ojg5&lid=2

O2 - BHO: (no name) - {049D2A0D-E39D-4C7E-97BB-C072B885C5BC} - C:\WINDOWS\system32\ssqQheEX.dll

O2 - BHO: (no name) - {41B93EB1-608A-465B-A1F0-EA1DFEC3E247} - C:\WINDOWS\system32\iifgGYqr.dll

O2 - BHO: QXK Olive - {4B1DD1F9-BC8D-403A-A5E3-3F6B9E7AADFE} - C:\WINDOWS\gfetqaxstgm.dll

O3 - Toolbar: gxvpsafm - {3AF299A2-672C-4801-8D9F-025EE2C3BA66} - C:\WINDOWS\gxvpsafm.dll

O4 - HKLM\..\Run: [50c39e31] rundll32.exe "C:\WINDOWS\system32\ubdranja.dll",b

O4 - HKLM\..\Run: [Microsoft WinUpdate] C:\WINDOWS\system32\msupdte.exe

O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1

O20 - Winlogon Notify: iifgGYqr - C:\WINDOWS\SYSTEM32\iifgGYqr.dll

O21 - SSODL: bkjkxyfa - {320485a1-a6dc-47cb-9911-b2f93195c0e6} - C:\Documents and Settings\All Users\Application Data\bkjkxyfa.dll

O21 - SSODL: pntqkflv - {A789A77A-0960-486B-848D-9A9FB10539BC} - C:\WINDOWS\pntqkflv.dll

O21 - SSODL: qegbdmwf - {B5D8EE24-3E5E-429E-8ACC-D6EE29C47E66} - C:\WINDOWS\qegbdmwf.dll

O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm

4.Идва ред на проверката с Malwarebytes' Anti-Malware 1.18.По-нагоре е обяснено как се работи с приложението.

5.За финал ще си позволя да предложа и една проверка с Combofix, заради лоши спомени от Vundo, privacy_danger и restrictions на едно място !

COMBOFIX - може да не повлияе добре на дадени машини - 1/100.Да се използва само при силно заразена машина, там където стандартните приложения се провалят!

Работа с програмата:

След като сте я изтеглили, стартирайте иконата ComboFix.На диалоговия прозорец "Open File Security Warning" - изберете Run => На появилото се съобщение "Disclaimer of Warranty Software" => изберете YES и след това на диалогивия прозорец "Confirm" - изберете YES.По време на проверката не стартирайте никакви приложения.Програмата ще ви рестартира компютъра за да завърши дезинфекцията на машината ви и ще създаде текстов файл.Публикувай го в следващия си пост !

still-scanning-clockchanges.jpg

http://download.bleepingcomputer.com/sUBs/ComboFix.exe

Редактирано от B-boy[StyLe] (преглед на промените)

1.За да възстановиш поразиите и наложените ограничения изтегли това FixPolicies.

Запази го някъде на декстопа.Кликни два пъти върху файла и избери Install.Ще се създаде папка с името FixPolicies на десктопа.Отвори я и стартирай файла Fix_policies.cmd .

2.Сега с десен бутон върху Start Menu-то => Properties => Start Menu => Customize => сложи отметки на нещата, които ти липсват от него...

3.В HijackThis маркирай следните обекти и избери Fix Checked:

4.Идва ред на проверката с Malwarebytes' Anti-Malware 1.18.По-нагоре е обяснено как се работи с приложението.

Бой как се лепват тези бацили,при наличието на добра програма за защита.Направо се стресирах.

Бой как се лепват тези бацили,при наличието на добра програма за защита.Направо се стресирах.

Я кажи коя беше антивирусната по това време.

Бой как се лепват тези бацили,при наличието на добра програма за защита.Направо се стресирах.

Глвано през браузъра чрез, Flash, Active-X, Java, pop-ups и т.н.

Ето това малко повишава сигурността при сърфиране:

http://www.kaldata.com/forums/index.php?s=...st&p=974317

http://www.geekstogo.com/forum/index.php?a...;page=How_did_I

http://www.greyknight17.com/spyware.php

http://users.telenet.be/bluepatchy/miekiem...prevention.html

http://wiki.castlecops.com/Malware_Prevent...h_a_Hosts_File:

http://max.shplink.com/removal.html

http://home.comcast.net/~SupportCD/MalwareRemoval.html

Редактирано от B-boy[StyLe] (преглед на промените)

направих всичко без Combofix(че ме е страх моята машина да не се окаже тази, измежду 100), веднага след рестарта излезе това:

215299g.jpg

и това

215300X.jpg

какво да ги правя?

направих всичко без Combofix(че ме е страх моята машина да не се окаже тази, измежду 100), веднага след рестарта излезе това:

и това

какво да ги правя?

Всъщност те съветвам да пуснеш и една поправка с Combofix.Публикувай лог файла в следващия си пост.Просто по време на проверката не прави нищо, спри и защитата е реално време на AVIRA.

Няма да е зле и една проверка с VUNDOFIX, а колкото до намереното от Avira - трий не бой се :speak:

http://www.kaldata.com/forums/index.php?s=...st&p=968941

Редактирано от B-boy[StyLe] (преглед на промените)

Глвано през браузъра чрез, Flash, Active-X, Java, pop-ups и т.н.

Ето това малко повишава сигурността при сърфиране:

Тези са само при ИЕ нали? Аз ги ползвам само за онлайн скенери, има ли опастност при това положение да се лепне нещо чрез тях?

Тези са само при ИЕ нали? Аз ги ползвам само за онлайн скенери, има ли опастност при това положение да се лепне нещо чрез тях?

Да , Activex е само при IE , но варианти за заразяване - много

Редактирано от Fix (преглед на промените)

B-boy, ето лога:

ComboFix 08-06-20.4 - Bisi 2008-06-28 23:20:39.2 - NTFSx86

Microsoft Windows XP Home Edition 5.1.2600.2.1251.1.1033.18.210 [GMT 3:00]

Running from: F:\razni\ComboFix.exe

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

---- Previous Run -------

.

C:\2.exe

C:\WINDOWS\system32\XEehQqss.ini

C:\WINDOWS\system32\yxjorkwe.ini

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Service_NPF

((((((((((((((((((((((((( Files Created from 2008-05-28 to 2008-06-28 )))))))))))))))))))))))))))))))

.

2008-06-27 20:51 . 2008-06-27 20:51 <DIR> d-------- C:\Program Files\Malwarebytes' Anti-Malware

2008-06-27 20:51 . 2008-06-27 20:51 <DIR> d-------- C:\Documents and Settings\Bisi\Application Data\Malwarebytes

2008-06-27 20:51 . 2008-06-27 20:51 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Malwarebytes

2008-06-27 20:51 . 2008-06-19 17:48 34,296 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys

2008-06-27 20:51 . 2008-06-19 17:47 17,144 --a------ C:\WINDOWS\system32\drivers\mbam.sys

2008-06-27 18:38 . 2008-06-27 18:38 <DIR> d-------- C:\Program Files\CCleaner

2008-06-27 00:33 . 2008-06-27 00:33 <DIR> d--h----- C:\WINDOWS\PIF

2008-06-26 20:36 . 2008-06-26 20:36 <DIR> d-------- C:\WINDOWS\Hidden Expedition Amazon

2008-06-21 22:08 . 2008-06-21 22:08 <DIR> d-------- C:\WINDOWS\Mystery P I The Vegas Heist

2008-06-21 18:34 . 2008-06-21 18:34 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\SpinTop Games

2008-06-17 16:09 . 2008-06-17 16:09 <DIR> d-------- C:\Documents and Settings\Bisi\Application Data\CyberLink

2008-06-17 16:07 . 2008-06-17 16:07 <DIR> d-------- C:\Program Files\CyberLink

2008-06-17 16:07 . 2008-06-17 16:07 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\CyberLink

2008-06-09 10:57 . 2008-06-09 10:57 <DIR> d-------- C:\Documents and Settings\Bisi\Saved Games

2008-06-09 10:57 . 2008-06-09 10:57 <DIR> d-------- C:\Documents and Settings\Bisi\Application Data\Thinstall

2008-06-09 10:57 . 2008-06-09 10:57 <DIR> d-------- C:\Documents and Settings\Bisi\Application Data\Flood Light Games

2008-06-09 10:57 . 2008-06-09 10:57 <DIR> d-------- C:\Documents and Settings\All Users\Application Data\Flood Light Games

2008-06-06 20:40 . 2008-06-09 09:54 49 --a------ C:\WINDOWS\NeroDigital.ini

2008-06-02 12:13 . 2008-06-02 12:13 69 --a------ C:\WINDOWS\ScreenHunter.INI

2008-06-02 12:12 . 2008-06-02 12:12 <DIR> d-------- C:\Program Files\Wisdom-soft ScreenHunter 5 Free

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2008-06-17 13:07 --------- d--h--w C:\Program Files\InstallShield Installation Information

2008-06-17 13:05 --------- d-----w C:\Program Files\Common Files\InstallShield

2008-05-25 22:45 --------- d-----w C:\Documents and Settings\Bisi\Application Data\Canon

2008-05-25 15:49 --------- d-----w C:\Documents and Settings\All Users\Application Data\Autodesk

2008-05-25 15:44 --------- d-----w C:\Documents and Settings\Bisi\Application Data\Autodesk

2008-05-23 12:56 --------- d-----w C:\Program Files\DAEMON Tools Lite

2008-05-23 12:54 717,296 ----a-w C:\WINDOWS\system32\drivers\sptd.sys

2008-05-23 12:54 --------- d-----w C:\Documents and Settings\Bisi\Application Data\DAEMON Tools

2008-05-23 12:47 --------- d-----w C:\Program Files\Avira

2008-05-23 12:47 --------- d-----w C:\Documents and Settings\All Users\Application Data\Avira

2008-05-23 12:44 --------- d-----w C:\Documents and Settings\All Users\Application Data\Kaspersky Lab

2008-05-23 12:25 --------- d---a-w C:\Documents and Settings\All Users\Application Data\TEMP

2008-05-23 11:25 --------- d-----w C:\Documents and Settings\Bisi\Application Data\MysteryStudio

2008-05-23 10:36 0 ----a-w C:\Program Files\temp01

2008-05-18 13:08 --------- d-----w C:\Program Files\Microsoft ActiveSync

2008-05-18 13:05 --------- d-----w C:\Program Files\Microsoft.NET

2008-05-09 08:37 --------- d-----w C:\Program Files\Common Files\ScanSoft Shared

2008-05-09 08:37 --------- d-----w C:\Documents and Settings\Bisi\Application Data\ScanSoft

2008-05-09 08:37 --------- d-----w C:\Documents and Settings\All Users\Application Data\ScanSoft

2008-05-09 08:37 --------- d-----w C:\Documents and Settings\All Users\Application Data\InstallShield

2008-05-09 08:32 --------- d-----w C:\Program Files\Common Files\CANON

2008-05-09 08:30 --------- d--h--w C:\Documents and Settings\All Users\Application Data\CanonBJ

2008-05-09 08:29 --------- d--h--w C:\Program Files\CanonBJ

2008-05-09 08:11 --------- d-----w C:\Program Files\BitComet

2008-04-30 18:34 --------- d-----w C:\Program Files\Winamp

2008-04-30 18:19 --------- d-----w C:\Program Files\Xing

2008-04-30 18:19 --------- d-----w C:\Program Files\Common Files\Xing Shared

.

((((((((((((((((((((((((((((( snapshot@2008-06-27_22.24.57.87 )))))))))))))))))))))))))))))))))))))))))

.

- 2008-06-27 19:09:20 2,048 --s-a-w C:\WINDOWS\bootstat.dat

+ 2008-06-28 06:02:59 2,048 --s-a-w C:\WINDOWS\bootstat.dat

+ 2000-08-31 05:00:00 28,672 ----a-w C:\WINDOWS\Nircmd.exe

- 2008-06-27 19:14:13 62,480 ----a-w C:\WINDOWS\system32\perfc009.dat

+ 2008-06-28 06:07:46 62,480 ----a-w C:\WINDOWS\system32\perfc009.dat

- 2008-06-27 19:14:13 401,200 ----a-w C:\WINDOWS\system32\perfh009.dat

+ 2008-06-28 06:07:46 401,200 ----a-w C:\WINDOWS\system32\perfh009.dat

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"swg"="C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-03-29 00:42 68856]

"BitComet"="C:\Program Files\BitComet\BitComet.exe" [2006-06-23 20:00 3394048]

"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15:00 15360]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"SunJavaUpdateSched"="C:\Program Files\Java\jre1.5.0_06\bin\jusched.exe" [2005-11-10 13:03 36975]

"avgnt"="C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-05-23 15:52 262401]

"RemoteControl"="C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe" [2003-10-31 19:42 32768]

"SSBkgdUpdate"="C:\Program Files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-09-28 13:16 185896]

"OpwareSE4"="C:\Program Files\ScanSoft\OmniPageSE4.0\OpwareSE4.exe" [2006-10-11 13:45 75304]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]

"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 15:00 15360]

C:\Documents and Settings\Bisi\Start Menu\Programs\Startup\

AEDiction.lnk - C:\Program Files\AEDiction\AEDiction.exe [2008-04-22 17:58:14 1006592]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]

"VIDC.YV12"= yv12vfw.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]

"AntiVirusDisableNotify"=dword:00000001

"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"C:\\Program Files\\ICQ6\\ICQ.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"13758:TCP"= 13758:TCP:BitComet 13758 TCP

"13758:UDP"= 13758:UDP:BitComet 13758 UDP

R2 port_nt;port_nt;c:\windows\system32\drivers\port_nt.sys [2000-10-24 00:00]

.

**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2008-06-28 23:22:14

Windows 5.1.2600 Service Pack 2 NTFS

scanning hidden processes ...

C:\WINDOWS\explorer.exe [3868] 0x81CE3BD0

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

.

Completion time: 2008-06-28 23:23:51

ComboFix-quarantined-files.txt 2008-06-28 20:23:42

Pre-Run: 9,098,072,064 bytes free

Post-Run: 9,124,028,416 bytes free

130

Благодаря за помоща.Направих каквото ми казахте.malwarebytes намери 9 заразени файла и 6 заразени папки.Другите програми след това не откриха нищо.Въпросния WinSpywareProtect сега се появява само когато отварям една единствена страница.

Радвам се че проблема е оправен , но според мен е добре да пуснеш Eset online scan.

Радвам се че проблема е оправен , но според мен е добре да пуснеш Eset online scan.

Опитах но нещо немога да гопусна.

Добавете отговор

Можете да публикувате отговор сега и да се регистрирате по-късно. Ако имате регистрация, влезте в профила си за да публикувате от него.

Гост
Публикацията ви съдържа термини, които не допускаме! Моля, редактирайте съдържанието си и премахнете подчертаните думи по-долу. Ако замените букви от думата със звездички или друго, за да заобиколите това предупреждение, профилът ви ще бъде блокиран и наказан!
Напишете отговор в тази тема...

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    25%
    Дарени 252.69 EUR от нужните 1,000.00 EUR

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.