28 éve Veletek – 1998– PC Dome / 2012– PlayDome

Windows Help Desk



Írd ide hozzászólásod:

VOid-
VOid- [1778]
ewido security suite, ezzel eddig úgytűnik sikerült leirtani a vírusokat, de kb 2 órán keresztül futott...
rage
rage [5115]
spool.exe-t hagyd békén
Inkább nézd meg a Windowson belül a dllcache mappát, hátha onnan hozza vissza az exe-ket.
VOid-
VOid- [1778]
Bocsánat spdauth.exe elírtam, mind2 exe amit leírtam unknown ownerként szerepel a hijackthis logban.
VOid-
VOid- [1778]
sdauth.exe,meg spool.exe ezeket sehogy sem tudom törölni ad-aware v2x pluginnel sem, hijackthissel sem nod32-vel sem, no és persze azt hozzáteszem hogy a gép csökkentett módban volt és a rendszervisszaállítás kivolt kapcsolva. Szal kb gőzöm sincs hogy lehet ezeket törölni... esetleg mégvmi tipp?
rage
rage [5115]
Az a baj, hogy a registryben rejti el, mégpedig úgy,hogy
onnan generálja vissza

Sajnos így csak akkor tudod kiírtani, hogyha megtalálod a gyökerét
Az adaware v2x pluginjét nem próbáltad?
A v2x is hasonló elven működő spyware

Illetve, próbálj meg a neten rákeresni ezekre az exekre,
hátha találsz valahol egy eltávolítót
Így az exek neve alapján könnyebb lesz magát a spyware-t is beazonosítani.

De alighanem egy RBOT worm az, ami az alapja ennek.
VOid-
VOid- [1778]
Megpróbáltam megint(csökkentett módban)... hiába törlök akármit is visszajön minden, nem értem én ezt, mivel lehetne leírtani ?
rage
rage [5115]
F2 - REG:system.ini: UserInit=userinit.exe,xpjava.exe

Ezt törölni kell a FIX paranccsal hijackthis-szel, safe módban

O4 - HKLM\..\Run: [System service69] C:\WINDOWS\etb\pokapoka69.exe

Ezt is

O16 - DPF: {99410CDE-6F16-42ce-9D49-3807F78F0287} (ClientInstaller Class) - http://www.180searchassistant.com/180saax.cab
O23 - Service: winauthm (spdauth) - Unknown owner - C:\WINDOWS\spdauth.exe

Meg ezeket is
VOid-
VOid- [1778]
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\xpjava.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\RUNDLL32.EXE
C:\program files\powerstrip\pstrip.exe
C:\Program Files\ScanSoft\OmniPageSE\opware32.exe
C:\Program Files\Eset\nod32kui.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\MSN Messenger\MsnMsgr.Exe
C:\Program Files\Sony Corporation\Image Transfer\SonyTray.exe
C:\Program Files\Eset\nod32krn.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Documents and Settings\Tulajdonos\Asztal\hijackthis\HijackThis.exe
C:\WINDOWS\etb\pokapoka69.exe
C:\Program Files\Internet Explorer\iexplore.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.startlap.hu/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Hivatkozások
F2 - REG:system.ini: UserInit=userinit.exe,xpjava.exe
O3 - Toolbar: &Rádió - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [PowerStrip] c:\program files\powerstrip\pstrip.exe
O4 - HKLM\..\Run: [Omnipage] C:\Program Files\ScanSoft\OmniPageSE\opware32.exe
O4 - HKLM\..\Run: [nod32kui] "C:\Program Files\Eset\nod32kui.exe" /WAITSERVICE
O4 - HKLM\..\Run: [System service69] C:\WINDOWS\etb\pokapoka69.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\MSN Messenger\MsnMsgr.Exe" /background
O8 - Extra context menu item: E&xport to Microsoft Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE (file missing)
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O16 - DPF: {15AD6789-CDB4-47E1-A9DA-992EE8E6BAD6} - http://static.windupdates.com/cab/MediaAccessVerisign/ie/bridge-c10.cab
O16 - DPF: {9059F30F-4EB1-4BD2-9FDC-36F43A218F4A} (Microsoft RDP Client Control (redist)) - http://neptun.bgf.hu/msrdp.cab
O16 - DPF: {99410CDE-6F16-42ce-9D49-3807F78F0287} (ClientInstaller Class) - http://www.180searchassistant.com/180saax.cab
O16 - DPF: {FC67BB52-AAB6-4282-9D51-2DAFFE73AFD0} - http://download.spyspotter.com/spyspotter/spsp29953.01noopt/spyspottercabinstall.cab
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe
O23 - Service: winauthm (spdauth) - Unknown owner - C:\WINDOWS\spdauth.exe
rage
rage [5115]
Másrészt elkezdhetnéd beazonosítani
Ugyanis, Rootkit-ből van bőven, mindegyik máshová rejti magát a registryben, illetve a Windows mappán belül

Itt találsz egy csomó fajtát, mindegyikre rákattintva,
megnézheted a jellemzőit, s próbáld megtalálni azokat a saját rendszeredben. Ha sikerült pontosan beazonosítani, már
nem lesz olyan nehéz leszedni sem

http://uk.mcafee.com/virusInfo/default.asp?id=alphar

(alul a search-be írd be , hogy rootkit)

Vissza

Fórumszabályzat