menší majetkové -

Magazine
Go Back   Počítačové Juice > Computer Software > Virus, spyware a bezpečnost

Register


 Default 

Trojan Vundo. H (Hijackthis / malwarebytes)




Reply
 
Thread Nástroje
  #1  
Old 3. června 2009, 01:39
Nový člen skupiny
 
Jsem běžel malare anti-malware, ale není jak se zbavit všech virů / paměťové moduly / klíče registru
Také jsem běžel tento únos a odstraněny některé. Dll to zjistí malwarebytes, ale ne všichni šli.


Malwarebytes' Anti-Malware 1.37
Verze databáze: 2216
Windows 5.1.2600 Service Pack 2

02/06/2009 22:04:31
mbam-log-2009-06-02 (22-04-31). txt

Vyhledávat typ: Quick Scan
Objekty skenované: 89008
Doba letu: 3 minute (s), 23 sekund (y)

Paměťové procesy Zamořenou: 0
Infikované paměťové moduly: 3
Registry Keys Zamořenou: 13
Infikované hodnoty registru: 0
Infikované položky dat registru: 2
Infikované složky: 2
Infikované soubory: 7

Infikované paměťové procesy:
(Žádné položky zjištěn škodlivý)

Infikované paměťové moduly:
C: \ WINDOWS \ system32 \ dwkljtof.dll (Trojan.Vundo.H) -> Odstranit o znovuzrození.
C: \ WINDOWS \ system32 \ becbn.dll (Trojan.Agent) -> Odstranit o znovuzrození.
C: \ WINDOWS \ system32 \ xanyzwy.dll (Trojan.Vundo.H) -> Odstranit o znovuzrození.

Infikované klíče registru:
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ Curr entVersion \ Explorer \ Browser Helper Objects \ (936182df-5f7a-4d1e-a86f-a6d0f061e70a) (Trojan.Vundo.H) -> Odstranit o znovuzrození.
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows NT \ CurrentVersion \ Winlogon \ Informujte \ feuyhaok (Trojan.Vundo.H) -> Odstranit o znovuzrození.
HKEY_CLASSES_ROOT \ CLSID \ (936182df-5f7a-4d1e-a86f-a6d0f061e70a) (Trojan.Vundo.H) -> Odstranit o znovuzrození.
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ Curr entVersion \ Explorer \ Browser Helper Objects \ (0e8459fd-af07-48f1-8cd1-3884d15eaf47) (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_CLASSES_ROOT \ CLSID \ (0e8459fd-af07-48f1-8cd1-3884d15eaf47) (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ Curre ntVersion \ Ext \ Statistika \ (0e8459fd-af07-48f1-8cd1-3884d15eaf47) (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_LOCAL_MACHINE \ SYSTEM \ ControlSet001 \ Services \ b mbgzbpm (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_LOCAL_MACHINE \ SYSTEM \ ControlSet002 \ Services \ b mbgzbpm (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_LOCAL_MACHINE \ SYSTEM \ CurrentControlSet \ Servic es \ bmbgzbpm (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ Curre ntVersion \ Ext \ Statistika \ (936182df-5f7a-4d1e-a86f-a6d0f061e70a) (Trojan.Vundo.H) -> karanténě a úspěšně smazána.
HKEY_CLASSES_ROOT \ CLSID \ (10c0b0c0-fc01-473b-8ebb-4376353f96e4) (Trojan.Agent) -> karanténě a úspěšně smazána.
HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ Curre ntVersion \ Ext \ Statistika \ (10c0b0c0-fc01-473b-8ebb-4376353f96e4) (Trojan.Agent) -> karanténě a úspěšně smazána.
HKEY_LOCAL_MACHINE \ SOFTWARE \ Microsoft \ Windows \ Curr entVersion \ Explorer \ Browser Helper Objects \ (10c0b0c0-fc01-473b-8ebb-4376353f96e4) (Trojan.Agent) -> karanténě a úspěšně smazána.

Infikované hodnoty registru:
(Žádné položky zjištěn škodlivý)

Infikované položky dat registru:
HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ Curre ntVersion \ Policies \ System \ DisableRegistryTools (Hijack.Regedit) -> Bad: (1) Dobrý: (0) -> karanténě a úspěšně smazána.
HKEY_CURRENT_USER \ SOFTWARE \ Microsoft \ Windows \ Curre ntVersion \ Policies \ System \ DisableTaskMgr (Hijack.TaskManager) -> Bad: (1) Dobrý: (0) -> karanténě a úspěšně smazána.

Infikované složky:
C: \ WINDOWS \ system32 \ append.dll (Trojan.Agent) -> karanténě a úspěšně smazána.
C: \ WINDOWS \ system32 \ xlib254.dll (Trojan.Agent) -> karanténě a úspěšně smazána.

Infikované soubory:
c: \ WINDOWS \ system32 \ xanyzwy.dll (Trojan.Vundo.H) -> Odstranit o znovuzrození.
C: \ WINDOWS \ system32 \ dwkljtof.dll (Trojan.Vundo.H) -> Odstranit o znovuzrození.
C: \ WINDOWS \ system32 \ becbn.dll (Trojan.Agent) -> Odstranit o znovuzrození.
c: \ WINDOWS \ system32 \ zfmhjbu.dll (Trojan.Vundo.H) -> Odstranit o znovuzrození.
c: \ WINDOWS \ system32 \ bekbn.dll (Trojan.Agent) -> karanténě a úspěšně smazána.
c: \ WINDOWS \ system32 \ drivers \ jcnfgawt.sys (Rootkit.Agent) -> Odstranit o znovuzrození.
c: \ WINDOWS \ system32 \ drivers \ sjbxdggg.sys (Rootkit.Agent) -> Odstranit o znovuzrození.





Logfile Trend Micro HijackThis v2.0.2
Scan uloženy v 22:52:36 dne 02.06.2009
Platforma: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Zavádecí mód: Normální

Běžící procesy:
C: \ windows \ System32 \ smss.exe
C: \ windows \ system32 \ Csrss.exe
C: \ windows \ system32 \ winlogon.exe
C: \ windows \ system32 \ SERVICES.EXE
C: \ windows \ system32 \ lsass.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ Explorer.exe
C: \ windows \ system32 \ spoolsv.exe
C: \ windows \ SOUNDMAN.EXE
C: \ Program Files \ ATI Technologies \ ATI.ACE \ cli.exe
C: \ PROGRA ~ 1 \ Agnitum \ OUTPOS ~ 1 \ op_mon.exe
C: \ windows \ system32 \ carpserv.exe
C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgtray.exe
C: \ Program Files \ Java \ jre6 \ bin \ jusched.exe
C: \ windows \ system32 \ Program Ctfmon.exe
C: \ PROGRA ~ 1 \ Agnitum \ OUTPOS ~ 1 \ acs.exe
C: \ windows \ system32 \ astsrv.exe
C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgwdsvc.exe
C: \ Program Files \ Common Files \ Microsoft Shared \ VS7DEBUG \ MDM.EXE
C: \ Program Files \ Common Files \ Nero \ Nero BackItUp 4 \ NBService.exe
C: \ windows \ system32 \ oodag.exe
C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgam.exe
C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgrsx.exe
C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgnsx.exe
C: \ windows \ system32 \ svchost.exe
C: \ windows \ system32 \ wscntfy.exe
C: \ windows \ system32 \ svchost.exe
C: \ Program Files \ ATI Technologies \ ATI.ACE \ cli.exe
C: \ Program Files \ Common Files \ Microsoft Shared \ Source Engine \ Ose.exe
c: \ Program Files \ Common Files \ mozilla sdílené \ firefox.exe
C: \ Program Files \ Mozilla Firefox \ firefox.exe
C: \ Program Files \ Trend Micro \ HijackThis \ HijackThis.exe

R0 - HKCU \ Software \ Microsoft \ Internet Explorer \ Main, Start Page = http://www.virginmedia.com/
R1 - HKLM \ Software \ Microsoft \ Internet Explorer \ Main, Default_Page_URL = http://www.tiny.com
R1 - HKCU \ Software \ Microsoft \ Windows \ CurrentVersion \ Int ernet Nastavení, ProxyOverride = *. místní
O2 - BHO: AcroIEHelperStub - (18DF081C-E8AD-4283-A596-FA578C2EBDC3) - C: \ Program Files \ Common Files \ Adobe \ Acrobat \ ActiveX \ AcroIEHelperShim.dll
O2 - BHO: WormRadar.com IESiteBlocker.NavFilter - (3CA2F312-6F6E-4B53-A66E-4E65E497C8C0) - C: \ Program Files \ AVG \ AVG8 \ avgssie.dll
O2 - BHO: Klikněte na-to-call BHO - (5C255C8A-E604-49b4-9D64-90988571CECB) - C: \ Program Files \ Windows Live \ Messenger \ wlchtc.dll
O2 - BHO: Groove GFS Browser Helper - (72853161-30C5-4D22-B7F9-0BBC1D38A37E) - C: \ Program Files \ Microsoft Office \ Office12 \ GrooveShellExtensions.dll
O2 - BHO: Windows Live Sign-in Helper - (9030D464-4C02-4ABF-8ECC-5164760863C6) - C: \ Program Files \ Common Files \ Microsoft Shared \ Windows Live \ WindowsLiveLogin.dll
O2 - BHO: (bez názvu) - (936182df-5f7a-4d1e-a86f-a6d0f061e70a) - c: \ windows \ system32 \ xanyzwy.dll
O2 - BHO: Java ™ Plug-In 2 SSV Helper - (DBC80044-A445-435b-BC74-9C25C1C588A9) - C: \ Program Files \ Java \ jre6 \ bin \ jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - (E7E6F031-17CE-4C07-BC86-EABFE594F69C) - C: \ Program Files \ Java \ jre6 \ lib \ nasadit \ jqs \ tj \ jqs_plugin.dll
O4 - HKLM \ .. \ Run: [ATIPTA] "C: \ Program Files \ ATI Technologies \ ATI Control Panel \ atiptaxx.exe"
O4 - HKLM \ .. \ Run: [PinnacleDriverCheck] C: \ WINDOWS \ system32 \ PSDrvCheck.exe
O4 - HKLM \ .. \ Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM \ .. \ Run: [NeroFilterCheck] C: \ WINDOWS \ system32 \ NeroCheck.exe
O4 - HKLM \ .. \ Run: [InCD] C: \ Program Files \ Ahead \ InCD \ InCD.exe
O4 - HKLM \ .. \ Run: [ATICCC] "C: \ Program Files \ ATI Technologies \ ATI.ACE \ cli.exe" runtime-Zpozdit
O4 - HKLM \ .. \ Run: [OutpostMonitor] C: \ PROGRA ~ 1 \ Agnitum \ OUTPOS ~ 1 \ op_mon.exe / zásobník / noservice
O4 - HKLM \ .. \ Run: [CARPService] carpserv.exe
O4 - HKLM \ .. \ Run: [AVG8_TRAY] C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgtray.exe
O4 - HKLM \ .. \ Run: [SunJavaUpdateSched] "C: \ Program Files \ Java \ jre6 \ bin \ jusched.exe"
O4 - HKLM \ .. \ RunServices: [RegisterDropHandler] C: \ PROGRA ~ 1 \ TEXTBR ~ 1.0 \ bin \ REGIST ~ 1.EXE
O4 - HKCU \ .. \ Run: [program Ctfmon.exe] C: \ windows \ system32 \ Program Ctfmon.exe
O4 - HKUS \. DEFAULT \ .. \ Run: [program Ctfmon.exe] C: \ WINDOWS \ system32 \ Program Ctfmon.exe (User 'Výchozí uživatel')
O8 - Extra kontextového menu položku: E & xportovat do aplikace Microsoft Excel - res: / / C: \ PROGRA ~ 1 \ miliontin ~ 2 \ Office12 \ EXCEL.EXE/3000
O9 - Extra tlačítka: Send to OneNote - (2670000A-7350-4f3c-8081-5663EE0C6C49) - C: \ PROGRA ~ 1 \ miliontin ~ 2 \ Office12 \ ONBttnIE.dll
O9 - Extra 'Nástroje' MENUITEM: S & konce OneNote - (2670000A-7350-4f3c-8081-5663EE0C6C49) - C: \ PROGRA ~ 1 \ miliontin ~ 2 \ Office12 \ ONBttnIE.dll
O9 - Extra tlačítka: Outpost Firewall Pro Quick Ladění - (44627E97-789B-40d4-B5C2-58BD171129A1) - C: \ Program Files \ Agnitum \ Outpost Firewall Pro \ ie_bar.dll
O9 - Extra tlačítka: Výzkum - (92780B25-18CC-41C8-B9BE-3C9C571A8263) - C: \ PROGRA ~ 1 \ MIC273 ~ 1 \ Office12 \ REFIEBAR.DLL
O9 - Extra tlačítka: Messenger - (FB5F1910-F110-11D2-BB9E-00C04F795683) - C: \ Program Files \ Messenger \ msmsgs.exe
O9 - Extra 'Nástroje' MENUITEM: Windows Messenger - (FB5F1910-F110-11D2-BB9E-00C04F795683) - C: \ Program Files \ Messenger \ msmsgs.exe
O14 - IERESET.INF: START_PAGE_URL = http://www.tiny.com
O18 - Protokol: grooveLocalGWS - (88FED34C-F0CA-4636-A375-3CB6248B04CD) - C: \ Program Files \ Microsoft Office \ Office12 \ GrooveSystemServices.dll
O18 - Protokol: linkscanner - (F274614C-63F8-47D5-A4D1-FBDDE494F8D1) - C: \ Program Files \ AVG \ AVG8 \ avgpp.dll
O20 - Winlogon Upozornění: avgrsstarter - C: \ windows \ system32 \ avgrsstx.dll
O20 - Winlogon Upozornění: feuyhaok - C: \ windows \ system32 \ xanyzwy.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Neznámý vlastník - C: \ Program Files \ Lavasoft \ Ad-Aware \ aawservice.exe (file chybí)
O23 - Service: Agnitum Client Security Service (acssrv) - Agnitum Ltd - C: \ PROGRA ~ 1 \ Agnitum \ OUTPOS ~ 1 \ acs.exe
O23 - Service: AST Service (astcc) - Nalpeiron sro - C: \ windows \ system32 \ astsrv.exe
O23 - Service: Ati Hotkey Poller - ATI Technologies Inc - C: \ windows \ system32 \ Ati2evxx.exe
O23 - Service: ATI Smart - Neznámý vlastník - C: \ WINDOWS \ system32 \ ati2sgag.exe
O23 - Service: Autodesk Licensing Service - Autodesk - C: \ Program Files \ Common Files \ Autodesk Shared \ Service \ AdskScSrv.exe
O23 - Service: Autodesk Licensing Service sítě - Autodesk, Inc - C: \ Program Files \ Common Files \ Autodesk Shared \ Service \ AdskNetSrv.exe
O23 - Service: AVG8 WatchDog (avg8wd) - AVG Technologie CZ, sro - C: \ PROGRA ~ 1 \ AVG \ AVG8 \ avgwdsvc.exe
O23 - Service: Služba inteligentního přenosu na pozadí (BITS) - Neznámý vlastník - C: \ windows \
O23 - Service: Bonjour Service - Neznámý vlastník - C: \ Program Files \ Bonjour \ mDNSResponder.exe (file chybí)
O23 - Service: EpsonBidirectionalService - Neznámý vlastník - C: \ Program Files \ Common Files \ EPSON \ EBAPI \ eEBSVC.exe
O23 - Service: FLEXnet Licensing Service - Acresso Software Inc - C: \ Program Files \ Common Files \ Macrovision Shared \ FLEXnet Nakladatel \ FNPLicensingService.exe
O23 - Service: gearsec - GEAR Software - C: \ windows \ system32 \ gearsec.exe
O23 - Service: InstallDriver Tabulka Manager (IDriverT) - Macrovision Corporation - C: \ Program Files \ Common Files \ InstallShield \ Driver \ 11 \ Intel 32 \ IDriverT.exe
O23 - Service: InCD Helper (InCDsrv) - Nero AG - C: \ Program Files \ Ahead \ InCD \ InCDsrv.exe
O23 - Service: iPod Service - Apple Inc - C: \ Program Files \ iPod \ bin \ iPodService.exe
O23 - Service: Java Quick Začátečnickou (JavaQuickStarterService) - Sun Microsystems, Inc - C: \ Program Files \ Java \ jre6 \ bin \ jqs.exe
O23 - Service: License Management Service ESD - element5 - C: \ Program Files \ Common Files \ element5 Shared \ Service \ Licence Manager ESD.exe
O23 - Service: Nero BackItUp Plánovac 4.0 - Nero AG - C: \ Program Files \ Common Files \ Nero \ Nero BackItUp 4 \ NBService.exe
O23 - Service: O & O Defrag - O & O Software GmbH - C: \ windows \ system32 \ oodag.exe
O23 - Service: PC Tools Pomocné služby (sdauxservice) - PC Tools - C: \ Program Files \ Spyware Doktor \ pctsAuxs.exe
O23 - Service: PC Tools bezpečnostní služby (sdcoreservice) - PC Tools - C: \ Program Files \ Spyware Doktor \ pctsSvc.exe
O23 - Service: ThreatFire (threatfire) - PC Tools - C: \ Program Files \ Spyware Doktor \ TFEngine \ TFService.exe
O23 - Service: Automatické aktualizace (wuauserv) - Neznámý vlastník - C: \ windows \

--
Konec souboru - 7951 bytes


Pomoc, prosím, počítač je to šílený zamykání Task Manager, procházení je bolest s konstantním pop up, některé programy jsou zakázány. Já jsem přemýšlel o kompletní re-install. Ale pokud chcete stabilní systém pro zpět-nahoru soubory.
  #2  
Old 3. června 2009, 10:31
Moderátor skupiny
 
Stáhnout DDS by subs a uložit do počítače. Alternativní DDS odkaz ke stažení

Vista uživatele Klikněte pravým tlačítkem na DDS a zvolte Spustit jako správce (obdržíte UAC prompt, prosím umožní ji)

* XP uživatelů Dvojitým kliknutím na DDS spusťte.
* Pokud je váš antivirový program nebo firewall pokusí zablokovat DDS pak prosím tomu, aby mohla spustit.
* Po skončení DDS otevřou dva (2) logy.

1) DDS.txt
2) Attach.txt

* Uložit oba logy na vaší pracovní ploše.
* Prosím, zkopírujte a vložte celý obsah oba záznamy v příští odpověď.

Poznámka: DDS Vás poučí, na post Attach.txt přihlásit jako přílohu.
Prosím jen post jako byste jakékoliv jiné log by kopírovat a vložit jej do odpovědi.
__________________

Reply

Register
Thread Nástroje




Arabic Bulgarian Chinese (Simplified) Chinese (Traditional) Croatian Czech Danish Dutch English Finnish French German Greek Hebrew Hungarian Italian Japanese Korean Latvian Lithuanian Norwegian Polish Portuguese Romanian Russian Serbian Slovak Spanish Swedish Thai Turkish Ukrainian

Copyright © 2006 - 2009 Počítačová Juice.

Powered by vBulletin ® Copyright © 2000 - 2009 Jelsoft Enterprises Ltd SEO by vBSEO © 2009, Crawlability, Inc