Премини към съдържанието
Форумът в приложение

По-лесно сърфиране. Научи повече.

Kaldata.com - Форуми

Приложение на форума на цял екран с push известия, значки и други.

За да инсталирате това приложение на iOS и iPadOS
  1. Докоснете Иконата за споделяне в Safari
  2. Превъртете менюто и докоснете Добавяне към началния екран.
  3. Докоснете Добавяне в горния десен ъгъл.
За да инсталирате това приложение на Android
  1. Докоснете менюто с 3 точки (⋮) в горния десен ъгъл на браузъра.
  2. Докоснете Добавяне към началния екран или Инсталиране на приложение.
  3. Потвърдете, като докоснете Инсталиране.

Добре дошли!

Добре дошли в нашите форуми, пълни с полезна информация. Имате проблем с компютъра или телефона си? Публикувайте нова тема и ще намерите решение на всичките си проблеми. Общувайте свободно и открийте безброй нови приятели.

Моля, регистрирайте се за да публикувате тема и да получите пълен достъп до всички функции.

 

AVG Anti-Virus/Internet Security - въпроси и отговори

Featured Replies

Здравейте!

Вашата система е инфектирана с програма мошеник. За да почистим системата Ви ще е нужен лог файл от HiJackThis. Публикувайте лога в тази тема:

http://www.kaldata.com/forums/index.php?sh...0&start=210

Инструкции как да създадете лога има в първия пост в темата:

http://www.kaldata.com/forums/index.php?s=...t&p=1183396

  • Отговори 654
  • Прегледи 97,5k
  • Създадено
  • Последен отговор

Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 7:33:25 PM, on 4/11/2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\userinit.exe C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\PROGRA~1\AVG\AVG8\avgemc.exe C:\PROGRA~1\AVG\AVG8\avgam.exe C:\PROGRA~1\AVG\AVG8\avgrsx.exe C:\PROGRA~1\AVG\AVG8\avgnsx.exe C:\Program Files\AVG\AVG8\avgcsrvx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\Datecs\Flex2K.exe C:\Program Files\Skype\Plugin Manager\skypePM.exe C:\WINDOWS\system32\wbem\unsecapp.exe C:\Program Files\uTorrent\uTorrent.exe C:\Program Files\PeerWeb DC++\PeerWeb DC++.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\NOTEPAD.EXE C:\Documents and Settings\Zyuela\Desktop\HiJackThis.exe O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: microsoft install le (msile) - Unknown owner - C:\WINDOWS\system\msile.exe (file missing) O23 - Service: Network Monitor service (MSNETDED) - Unknown owner - C:\WINDOWS\system\svhost.exe (file missing) O23 - Service: Microsoft Reverse Proxy Service (msrpxy) - Unknown owner - C:\WINDOWS\system32\msr.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 1945 bytes

Отворете HiJackThis, изберете Do a system scan only и сложете отметки на следните редове:

O23 - Service: microsoft install le (msile) - Unknown owner - C:\WINDOWS\system\msile.exe (file missing)

O23 - Service: Network Monitor service (MSNETDED) - Unknown owner - C:\WINDOWS\system\svhost.exe (file missing)

O23 - Service: Microsoft Reverse Proxy Service (msrpxy) - Unknown owner - C:\WINDOWS\system32\msr.exe (file missing)

Избери Fix Checked.

След това:

Изтеглете Malwarebytes' Anti-Malware от тук

Кликнете два пъти върху mbam-setup.exe за да инсталирате програмата.* Уверете се, че има отметки на Update Malwarebytes' Anti-Malware и Launch Malwarebytes' Anti-Malware, след това кликнете на Finish.

* Ако има намерени по-нови обновления, тя ще ги изтегли и инсталира.

* Стартирайте програмата и изберете "Perform Full Scan", след това кликнете на Scan.

* Сканирането ще отнеме малко време, затова моля бъдете търпеливи.

* Когато сканирането завърши, кликнете на OK, след това Show Results, за да видите резултата.

* Уверете се, че на всички редове има отметки, и кликнете Remove Selected.

* Когато всичко бъде премахнато, логът ще бъде отворен в Notepad. Копирайте лога и го публикувайте в следващия си коментар в темата.

Бележка: Ако MalwareBytes' Anti-Malware се затрудни в премахването на откритите вируси/заплахи, той ще поиска да рестартира компютъра Ви и по време на рестартирането да премахне проблемите вируси/заплахи. Ако бъдете попитани, потвърдете че желаете вашия компютър да бъде рестартиран.

Накрая очаквам от вас нов лог файл от HiJackThis и лог файл от MalwareBytes' Anti-Malware.

Редактирано от Fixer (преглед на промените)

Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 8:31:01 PM, on 4/11/2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\userinit.exe C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe C:\WINDOWS\system32\nvsvc32.exe C:\PROGRA~1\AVG\AVG8\avgemc.exe C:\PROGRA~1\AVG\AVG8\avgam.exe C:\PROGRA~1\AVG\AVG8\avgrsx.exe C:\PROGRA~1\AVG\AVG8\avgnsx.exe C:\Program Files\AVG\AVG8\avgcsrvx.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\Datecs\Flex2K.exe C:\Program Files\Skype\Plugin Manager\skypePM.exe C:\WINDOWS\system32\wbem\unsecapp.exe C:\Program Files\uTorrent\uTorrent.exe C:\Program Files\PeerWeb DC++\PeerWeb DC++.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\WINDOWS\system32\svchost.exe C:\Program Files\Malwarebytes' Anti-Malware\mbam.exe C:\Documents and Settings\Zyuela\Local Settings\Application Data\Google\Update\GoogleUpdate.exe C:\Documents and Settings\Zyuela\Desktop\HiJackThis.exe O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O17 - HKLM\System\CCS\Services\Tcpip\..\{D0A6BA4B-0C71-47CD-8A94-C4E35BF4997C}: NameServer = 88.87.0.2 88.87.10.2 O23 - Service: AVG8 E-mail Scanner (avg8emc) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgemc.exe O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologies CZ, s.r.o. - C:\PROGRA~1\AVG\AVG8\avgwdsvc.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: microsoft install le (msile) - Unknown owner - C:\WINDOWS\system\msile.exe (file missing) O23 - Service: Network Monitor service (MSNETDED) - Unknown owner - C:\WINDOWS\system\svhost.exe (file missing) O23 - Service: Microsoft Reverse Proxy Service (msrpxy) - Unknown owner - C:\WINDOWS\system32\msr.exe (file missing) O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 2303 bytes Malwarebytes' Anti-Malware 1.36 Версия на базата от данни: 1966 Windows 5.1.2600 Service Pack 3 4/11/2009 8:58:32 PM mbam-log-2009-04-11 (20-58-32).txt Тип сканиране: Пълно сканиране (C:\|D:\|) Сканирани обекти: 143583 Изминало време: 24 minute(s), 21 second(s) Заразени процеси в паметта: 0 Заразени модули в паметта: 0 Заразени ключове в регистратурата: 16 Заразени стойности в регистратурата: 0 Заразени информационни обекти в регистратурата: 4 Заразени папки: 9 Заразени файлове: 12 Заразени процеси в паметта: (Не бяха открити заплахи) Заразени модули в паметта: (Не бяха открити заплахи) Заразени ключове в регистратурата: HKEY_CLASSES_ROOT\xml.xml (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\xml.xml.1 (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\Typelib\{a44b024a-ce32-4bda-0075-c799a4bff141} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{500bca15-57a7-4eaf-8143-8c619470b13d} (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Cognac (Rogue.Multiple) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\CrucialSoft Ltd (Rogue.MSantispyware2009) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\ms antispyware 2009 5.7 (Rogue.MSAntiSpyware) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sysdrv32 (Backdoor.Bot) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\SOFTWARE\XML (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\MSNETDED (Backdoor.Bot) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MSNETDED (Backdoor.Bot) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\MSNETDED (Backdoor.Bot) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{d08d9f98-1c78-4704-87e6-368b0023d831} (Adware.RelevantKnowledge) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\msile (Backdoor.IRCBot) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\msile (Backdoor.IRCBot) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\msile (Backdoor.IRCBot) -> Quarantined and deleted successfully. Заразени стойности в регистратурата: (Не бяха открити заплахи) Заразени информационни обекти в регистратурата: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Заразени папки: C:\Documents and Settings\All Users\Start Menu\Programs\RelevantKnowledge (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Program Files\RelevantKnowledge (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009 (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\BASE (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\DELETED (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\LOG (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\SAVED (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\Zyuela\Start Menu\Programs\MS AntiSpyware 2009 (Rogue.MSAntiSpyware) -> Quarantined and deleted successfully. Заразени файлове: C:\Documents and Settings\All Users\Start Menu\Programs\RelevantKnowledge\About RelevantKnowledge.lnk (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Start Menu\Programs\RelevantKnowledge\Privacy Policy and User License Agreement.lnk (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Start Menu\Programs\RelevantKnowledge\Support.lnk (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Start Menu\Programs\RelevantKnowledge\Uninstall Instructions.lnk (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Program Files\RelevantKnowledge\rlls.dll (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Program Files\RelevantKnowledge\rloci.bin (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Program Files\RelevantKnowledge\rlservice.exe (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Program Files\RelevantKnowledge\rlvknlg.exe (Spyware.Marketscore) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\msas2009.exe (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\LOG\20090411162615220.log (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\All Users\Application Data\CrucialSoft Ltd\MS AntiSpyware 2009\LOG\20090411173817718.log (Rogue.Multiple) -> Quarantined and deleted successfully. C:\Documents and Settings\Zyuela\Start Menu\Programs\MS AntiSpyware 2009\MS AntiSpyware 2009.lnk (Rogue.MSAntiSpyware) -> Quarantined and deleted successfully.

Редактирано от Zuela (преглед на промените)

ComboFix 09-04-04.01 - Zuela 2009-12-04 11:37:54.1 - NTFSx86

Microsoft Windows XP Professional 5.1.2600.3.1251.1.1033.18.2047.1499 [GMT 2:00]

Running from: c:\documents and settings\Zyuela\Desktop\ComboFix.exe

AV: AVG Anti-Virus *On-access scanning enabled* (Outdated)

* Created a new restore point

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!

.

((((((((((((((((((((((((((((((((((((((( Other Deletions )))))))))))))))))))))))))))))))))))))))))))))))))

.

.

((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))

.

-------\Legacy_SYSDRV32

((((((((((((((((((((((((( Files Created from 2009-11-04 to 2009-12-04 )))))))))))))))))))))))))))))))

.

No new files created in this timespan

.

(((((((((((((((((((((((((((((((((((((((( Find3M Report ))))))))))))))))))))))))))))))))))))))))))))))))))))

.

2009-12-04 09:31 --------- d-----w c:\documents and settings\Zyuela\Application Data\uTorrent

2009-12-04 09:26 --------- d-----w c:\documents and settings\Zyuela\Application Data\Skype

2009-12-04 09:25 --------- d-----w c:\documents and settings\Zyuela\Application Data\skypePM

.

------- Sigcheck -------

2004-08-04 00:56 24576 39b1ffb03c2296323832acbae50d2aff c:\windows\$NtServicePackUninstall$\userinit.exe

2008-04-14 02:12 26112 a93aee1928a9d7ce3e16d24ec7380f89 c:\windows\ServicePackFiles\i386\userinit.exe

2008-04-14 02:12 26112 a93aee1928a9d7ce3e16d24ec7380f89 c:\windows\SoftwareDistribution\Download\e9500597a78495f397efb821e37bf356\userinit.exe

2009-04-11 15:25 74752 fb3d6712eda478c0b54a444bb84d66f6 c:\windows\system32\userinit.exe

.

((((((((((((((((((((((((((((((((((((( Reg Loading Points ))))))))))))))))))))))))))))))))))))))))))))))))))

.

.

*Note* empty entries & legit default entries are not shown

REGEDIT4

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]

"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-02-18 13680640]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]

2009-03-20 10:46 10520 c:\windows\system32\avgrsstx.dll

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]

"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]

"%windir%\\system32\\sessmgr.exe"=

"c:\\Program Files\\uTorrent\\uTorrent.exe"=

"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgam.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgdiag.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgdiagex.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgemc.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgupd.exe"=

"c:\\Program Files\\AVG\\AVG8\\avgnsx.exe"=

"c:\\Program Files\\Skype\\Phone\\Skype.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]

"2627:TCP"= 2627:TCP:htkpwl

"2035:TCP"= 2035:TCP:gcajx

R0 AvgRkx86;avgrkx86.sys;c:\windows\system32\drivers\avgrkx86.sys [3/20/2009 10:46:34 AM 12552]

R1 AvgLdx86;AVG AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [3/20/2009 10:46:29 AM 325640]

R1 AvgTdiX;AVG8 Network Redirector;c:\windows\system32\drivers\avgtdix.sys [3/20/2009 10:46:33 AM 108552]

R2 avg8emc;AVG8 E-mail Scanner;c:\progra~1\AVG\AVG8\avgemc.exe [3/20/2009 10:46:05 AM 908056]

R2 avg8wd;AVG8 WatchDog;c:\progra~1\AVG\AVG8\avgwdsvc.exe [3/20/2009 10:46:02 AM 298264]

S2 bcttd;Windows Task;c:\windows\system32\svchost.exe -k netsvcs [8/4/2004 12:56:58 AM 14336]

S2 bgwzvz;Task Monitor;c:\windows\system32\svchost.exe -k netsvcs [8/4/2004 12:56:58 AM 14336]

S2 chtjqgkdc;Universal Support;c:\windows\system32\svchost.exe -k netsvcs [8/4/2004 12:56:58 AM 14336]

S2 doaql;Config Boot;c:\windows\system32\svchost.exe -k netsvcs [8/4/2004 12:56:58 AM 14336]

S2 dofiqcu;Time Installer;c:\windows\system32\svchost.exe -k netsvcs [8/4/2004 12:56:58 AM 14336]

S2 msrpxy;Microsoft Reverse Proxy Service;c:\windows\system32\msr.exe --> c:\windows\system32\msr.exe [?]

S2 viyspiglo;Security Microsoft;c:\windows\system32\svchost.exe -k netsvcs [8/4/2004 12:56:58 AM 14336]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs

bgwzvz

chtjqgkdc

doaql

bcttd

.

Contents of the 'Scheduled Tasks' folder

2009-04-11 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-515967899-884357618-725345543-1003.job

- c:\documents and settings\Zyuela\Local Settings\Application Data\Google\Update\GoogleUpdate.exe [2009-03-10 18:04]

.

.

------- Supplementary Scan -------

.

TCP: {D0A6BA4B-0C71-47CD-8A94-C4E35BF4997C} = 88.87.0.2 88.87.10.2

FF - ProfilePath - c:\documents and settings\Zyuela\Application Data\Mozilla\Firefox\Profiles\j3ym5v3c.default\

FF - component: c:\program files\AVG\AVG8\Firefox\components\avgssff.dll

FF - component: c:\program files\AVG\AVG8\ToolbarFF\components\vmAVGConnector.dll

FF - component: c:\program files\DAEMON Tools Toolbar\FirefoxDTT\components\DTToolbarFF.dll

FF - plugin: c:\documents and settings\Zyuela\Local Settings\Application Data\Google\Update\1.2.141.5\npGoogleOneClick7.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nppl3260.dll

FF - plugin: c:\program files\K-Lite Codec Pack\Real\browser\plugins\nprpjplug.dll

.

**************************************************************************

catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net

Rootkit scan 2009-12-04 11:40:49

Windows 5.1.2600 Service Pack 3 NTFS

scanning hidden processes ...

scanning hidden autostart entries ...

scanning hidden files ...

scan completed successfully

hidden files: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bcttd]

"ServiceDll"="c:\windows\system32\pitdjvg.dll"

--

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bgwzvz]

"ServiceDll"="c:\windows\system32\pitdjvg.dll"

--

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\chtjqgkdc]

"ServiceDll"="c:\windows\system32\pitdjvg.dll"

--

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\doaql]

"ServiceDll"="c:\windows\system32\pitdjvg.dll"

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\dofiqcu]

"ServiceDll"="c:\windows\system32\pitdjvg.dll"

--

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\viyspiglo]

"ServiceDll"="c:\windows\system32\pitdjvg.dll"

.

------------------------ Other Running Processes ------------------------

.

c:\windows\system32\userinit.exe

c:\windows\system32\nvsvc32.exe

c:\progra~1\AVG\AVG8\avgam.exe

c:\program files\AVG\AVG8\avgrsx.exe

c:\progra~1\AVG\AVG8\avgnsx.exe

c:\program files\AVG\AVG8\avgcsrvx.exe

c:\windows\system32\wscntfy.exe

.

**************************************************************************

.

Completion time: 2009-12-04 11:41:35 - machine was rebooted

ComboFix-quarantined-files.txt 2009-12-04 09:41:33

Pre-Run: 40,387,923,968 bytes free

Post-Run: 41,325,187,072 bytes free

Current=1 Default=1 Failed=0 LastKnownGood=5 Sets=1,2,3,4,5

132

Отворете Notepad и чрез copy/paste поставете следното:

KILLALL::

File::
c:\windows\system32\pitdjvg.dll

Driver::
htkpwl
gcajx
dofiqcu
msrpxy
viyspiglo

NetSvc::
bgwzvz
chtjqgkdc
doaql
bcttd

Registry::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"2627:TCP"=-
"2035:TCP"=-
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bcttd]
"ServiceDll"=-
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\bgwzvz]
"ServiceDll"=-
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\chtjqgkdc]
"ServiceDll"=-
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\doaql]
"ServiceDll"=-
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\dofiqcu]
"ServiceDll"=-
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\viyspiglo]
"ServiceDll"=-

Запазете файла с името CFScript.txt и го поставете върху ComboFix.

Публикувано изображение

След, като програмата приключи ще Ви изведе лог файла. Чрез Copy/Paste поставете информацията тук.

Благодаря за съветите но стана по много по лесен начин Публикувано изображение

Благодаря за съветите но стана по много по лесен начин Публикувано изображение

Изгаряме от любопитство как точно е станало, особено Fixer - човекът отдели сума ти и време, за да помогне и като че ли е редно да разбере какъв е другият вариант за решение. Утре може и на друг да се наложи да го използва, не че не го знаем какъв е.

Изгаряме от любопитство как точно е станало, особено Fixer - човекът отдели сума ти и време, за да помогне и като че ли е редно да разбере какъв е другият вариант за решение. Утре може и на друг да се наложи да го използва, не че не го знаем какъв е.

Публикувано изображениеПубликувано изображение Колега, нямам търпение да разбера как се премахва по-лесно Conficker. Сигурен съм, че и от много антивирусни компании ще искат да разберат това.

Ами предполагам, че става дума за единствения възможен метод, гарантиращ 100% успеваемост - формат C:\. Най-вероятно това е "другият начин", за който стана вече дума, но едва ли някой ще си направи труда да обори или потвърди това предположение.

Извинявам се, ако е писано по въпроса, макар и елементарно в момента ме изнервя, че АВГ-то изписа гейм моде -офф или нещо от рода, та откъде да си включа гейм моде на ОН, версията е АВГ Интернет секюрити 8,5.

Влез в AVG Control Center -> Firewall и избери Enable Game Mode.

Мерси!

Редактирано от vidimiq (преглед на промените)

Значи, ще гледам да съм пределно прецизен. Започвам с малко предистория на проблема. Първо, въпросният проблем е на лаптопа ми( процесор AMD Turion 64x2 1,9 GHz, 2GB RAM, Windows Vista Home Premium) Антивирусната ми е AVG 8,5 Free Edition. Снощи, ровя си аз в Google (разглеждах разни форуми за Football Manager 2009) и кликвам върху линка към някакъв такъв форум( тук отбелязвам, че Link Scanner-a на AVG показваше, че линка е сигурен), но преди на ме прати на въпросното място за секунда ме прехвърли другаде(дори не успях да видя) и след като се оказах където исках да бъда, AVG писна - Exploit Rogue Spyware Scanner. Нямаше обаче опция Remove или Heal, a само Close. В AVG намерих информация за случилото се в History --> Web Shield Findings. Прилагам screenshot: Публикувано изображение

Разликата обаче е, че тук c:\program files\internet explorer\iexplore.exe e определено като process, а на снощният прозорец пишеше: The following files were infected: c:\program files\internet explorer\iexplore.exe. Освен това адреса даден тук като object не е този на страницата на коята бях.

Оттук насетне, какво направих аз по въпроса... Първо държа да отбележа, че въпросното събитие не се отрази, или поне не по осезаем начин на работата на компютъра. Та аз сканирах неколкократно всичките Program files с AVG, но не откри нищо. След това по стара изпитана формула реших да потърся информация в Интернет. Четох доста неща, като масово(по форуми и саитове) това се определяше като Spyware или Troyan Horse. На едно място пишеше, че това е троянец, който сваля фруги троянци( преди време имах проблем с нещо такова и доста мъчно се справих с него чрез една програмка - Ewido. Ewido обаче вече е част от AVG и не се поддържа.) Та пак там се препоръчваше Malwarebytes за решение на проблема. Изтеглих я, ъпдейтнах, изключих интернета(от страх да се повтори стария ми негативен опит) и първо пробвах Quick Scan, но не откри абсолютно нищо. После включих Full Scan и легнах да спя. На сутринта видях, че пак не е откила нищичко. Реших да проверя в нета и за други решения, ама за да не включвам интернета, реших да се занимая с това на другия лаптоп, коойто е почти същият (Intel Core Duo 1,9MHz, 2GB RAM, Windows Vista Home Premium). На него имам същата антивирусна. И докато разглеждах в разни компютърни форуми( съвсем различни от онези за Football Manager), хоп същото ме сполетя и на 2рия лаптоп (съзнавам, че вече звучи комично, но който не ми вярвя мога да му покажа скрийн и от двата лаптопа). Оттук насетне всичко правех паралелно и на 2та. На Desctop-a не посмях да се занимавам, че е по-старичък и само това му липсва, макар че на него съм с платен пакет на Norton Internet Security 2009. Та след това(по друг съвет) ги стартирах в Safe Mode и пробвах да локализирам евентуалния malware чрез search, но отново нищо не се получи. Направих и на двата System Restore като ги върнах с по 1 един ден назад( Преди инфекцията, или каквото е това), изтрих Temporary Internet Files, направих Full Scan с AVG(откри само разни Tracking Cookies, но нищо по въпроса). Направих и тестове с Malwarebytes в Safe Mode, но пак абсолютно нищичко. Регистрирах Malwarebytes и на двата(макар че може да се окаже След дъжд качулка) и сега реших да споделя тук. Пак отбелязвам, че до момента не съм усетил усезаемо нарушение в работата на компютрите. И все пак някой знае какво точно е Exploit Rogue Spyware Scanner; мога ли да бъда спокоен и последно имам ли проблем или това е било просто сигнал за възможна опастност.

П.С.: Надявам се да не съм досадил с дългия пост и благодаря предварително на объналите ми внимание.

dimiro, благодаря за изчерпателната информация, наистина съм впечатлен.

Нито ти, нито аз знам къде си влизал и от къде те е препратило, но ако не беше AVG ти щеше да попаднеш тук:

h**p://systemvirusscan.com/download.php?affid=00000

След, като влезеш тук ще ти бъде предложено да изтеглиш програма мошеник (rogue application). Ако я беше стартирал щеше да ти отварят прозорци в системния трай щеше да има икона и всичко това щеше да довежда до по-лоши последствия. От това, което виждам на screenshot няма такива неща. Освен това, MalwareBytes' Anti-Malware се справя много добре с тези rogue програми.

В случая, AVG ти е блокирал достъпа до страницата, защото ако наистина не си запознат с нещата много лесно би инфектирал машината си. Мисля, че нямаш повод за притеснение. Ако има нещо, можеш да публикуваш лог файл от HiJackThis в специалната тема:

http://www.kaldata.com/forums/index.php?sh...5&start=255

В първия пост от темата има и инструкции.

Разликата обаче е, че тук c:\program files\internet explorer\iexplore.exe e определено като process, а на снощният прозорец пишеше: The following files were infected: c:\program files\internet explorer\iexplore.exe. Освен това адреса даден тук като object не е този на страницата на коята бях.

П.С.: Надявам се да не съм досадил с дългия пост и благодаря предварително на объналите ми внимание.

Спри процеса process.exe от task manager . Влез в C/Windows/System32 намери файла/апликация process.exe с десен бутон го изтриваш.

Търси го по азбучен ред(английската азбука) от горе на долу(за да се улесниш при намирането му).След което дай лог от HiJackThis за да премахнем опасните services, които е създал.Ако разбира се проблема е само този в случая!

Edit: Опс.Fixer ме изпреварил!

Редактирано от mihnev_sz (преглед на промените)

Първо искам да благодаря и на двама Ви. Иначе в Task Manager не намерих Process.exe, a в system32 открих тези: Скрийн

С HiJackThis попринцип не съм работил, но ако кажете, че е необходимо за мен няма да е проблем.

П.С.: Fixer, ако държиш да видиш къде съм влизал, единия линк от Google си го спомням ясно. Ще го намеря пак.

Първо искам да благодаря и на двама Ви. Иначе в Task Manager не намерих Process.exe, a в system32 открих тези: Скрийн

Остави,това което си показал са процеси на Windows и се намират в C: \ Windows \ System32 \ Drivers не се пипат!

processr.sys е част от Windows Vista.

Edit: Търсачката не е най-удачния начин за търсене на файл в директорията на Windows,поради ред причини!

Редактирано от mihnev_sz (преглед на промените)

Остави,това което си показал са процеси на Windows и се намират в C: \ Windows \ System32 \ Drivers не се пипат!

processr.sys е част от Windows Vista.

Edit: Търсачката не е най-удачния начин за търсене на файл в директорията на Windows,поради ред причини!

Преди да пробвам с търсачката потърсих сам, но след като не манерих нищо, реших да пробвам с нея... Зная, че са в system32, нали ми каза след процес в Task Manager да потърся и фаил в system32, но нито в Task Manager има процес с име "process", нито в system32 има фаил/апликация с това име...

Редактирано от dimiro (преглед на промените)

  • 4 седмици по-късно...

Преди малко, докато съм на работа, рекох да вляза във форумите на ABV. На служебния компютър сме с AVG. Каква беше изнанедата ми когато антивируса изпищя: Публикувано изображение

Предполагам, че е 100% фалш, но интересно ми е някой има ли подобен проблем с тази страница?

Ако е имало нещо, явно вече са го оправили. Все още има ли проблем при теб? Аз не виждам никакви оплаквания в форума им, ако все още ти прави проблем, пиши на Grisoft.

Архивирана тема

Темата е твърде стара и е архивирана. Не можете да добавяте нови отговори в нея, но винаги можете да публикувате нова тема, в която да продължи дискусията. Регистрирайте се или влезте във вашия профил за да публикувате нова тема.

Разглеждащи това в момента 0

  • Няма регистрирани потребители разглеждащи тази страница.

Дарение

  • Подкрепи съществуването на форума - направи дарение
    32%
    Дарени 315 € от нужните 1 000 €

Бюлетин

Получавайте известие, когато има важна промяна или новина свързана с форума.

Профил

Навигация

Търсене

Търсене

Конфигуриране на push известия в браузъра

Chrome (Android)
  1. Докоснете иконата на катинар до адресната лента.
  2. Докоснете Разрешения → Известия.
  3. Променете предпочитанията си.
Chrome (Desktop)
  1. Кликнете върху иконата на катинар в адресната лента.
  2. Изберете Настройки на сайта.
  3. Намерете Известия и коригирайте предпочитанията си.