Stránka 1 z 1

ZLOB

Napsal: 19 pro 2006 09:15
od Ivošisko
Detekoval mi jej NOD s tímto výsledkem:

Obrázek

Snažil jsem se o něm něco zjistit, ale objevil jsem různé varianty .Zlobu. s různými postupy léčení, tak si raději nechám "ušít" radu na konkrétní podmínky. Zde je log z HJT:

Logfile of HijackThis v1.99.1
Scan saved at 9:02:34, on 19.12.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\ZoneLabs\vsmon.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
C:\apache\mysql\bin\mysqld-nt.exe
C:\Program Files\Eset\nod32krn.exe
C:\Program Files\PCNetSoftware\RAC server\RACs.exe
C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
c:\apache\APACHE.EXE
C:\WINDOWS\system32\svchost.exe
c:\apache\APACHE.EXE
C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
C:\Program Files\Sonork\sonork.exe
C:\Program Files\Eset\nod32kui.exe
H:\Můj comp\SÍTĚ\OnLinePC\OnLinePC\OnLinePC.exe
C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe
C:\Program Files\WinOrganizer\WinOrganizer.exe
C:\Program Files\Abilon\Abilon.exe
C:\Program Files\Trillian\trillian.exe
C:\Program Files\The Bat!\thebat.exe
H:\Můj comp\A N T I V I R Y\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = proxy.vnbma.cz:8080
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Program Files\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: FlpLauncher Class - {4401FDC3-7996-4774-8D2B-C1AE9CD6CC25} - C:\Program Files\E-Book Systems\FlipAlbum 6 Pro Eval\fplaunch.dll
O4 - HKLM\..\Run: [Sonork] "C:\Program Files\Sonork\sonork.exe" -auto
O4 - HKLM\..\Run: [nod32kui] C:\Program Files\Eset\nod32kui.exe /WAITSERVICE
O4 - HKLM\..\Run: [H:\Můj comp\SÍTĚ\OnLinePC\OnLinePC\OnLinePC.exe] H:\Můj comp\SÍTĚ\OnLinePC\OnLinePC\OnLinePC.exe
O4 - HKLM\..\Run: [Zone Labs Client] "C:\Program Files\Zone Labs\ZoneAlarm\zlclient.exe"
O4 - HKCU\..\Run: [WinOrganizer] C:\Program Files\WinOrganizer\WinOrganizer.exe
O4 - Startup: Abilon.lnk = C:\Program Files\Abilon\Abilon.exe
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Startup: Trillian.lnk = C:\Program Files\Trillian\trillian.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Program Files\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O16 - DPF: {3190CE28-0B6E-4133-A7D3-87D29CB92120} (ToolbarInetInstall Control) - http://www.listicka.cz/toolbar.cab
O16 - DPF: {50E43D86-A74D-11D0-98CE-004005249458} (AnimatedGif Control) - https://www.mojebanka.cz/jars/confwiz/MVSGif.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{91B30C8D-3DB3-41A5-B69A-9B6F849A42CF}: NameServer = 192.168.1.254,208.201.224.11
O20 - Winlogon Notify: igfxcui - C:\WINDOWS\SYSTEM32\igfxsrvc.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Adobe Active File Monitor V4 (AdobeActiveFileMonitor4.0) - Unknown owner - C:\Program Files\Adobe\Photoshop Elements 4.0\PhotoshopElementsFileAgent.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: MySql - Unknown owner - C:/apache/mysql/bin/mysqld-nt.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NOD32 Kernel Service (NOD32krn) - Unknown owner - C:\Program Files\Eset\nod32krn.exe
O23 - Service: PCNetSoftware RAC server - Unknown owner - C:\Program Files\PCNetSoftware\RAC server\RACs.exe" -service (file missing)
O23 - Service: PDAgent - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDAgent.exe
O23 - Service: PDEngine - Raxco Software, Inc. - C:\Program Files\Raxco\PerfectDisk\PDEngine.exe
O23 - Service: PHPGeekUtil - Unknown owner - c:\apache\APACHE.EXE" --ntservice (file missing)
O23 - Service: TrueVector Internet Monitor (vsmon) - Zone Labs, LLC - C:\WINDOWS\system32\ZoneLabs\vsmon.exe

Napsal: 19 pro 2006 15:25
od sakiri
takže prvně k logu.

Tyhle soubory nech zkontrolovat na Virustotallu:
C:\Program Files\PCNetSoftware\RAC server\RACs.exe
C:\Program Files\Abilon\Abilon.exe

Tohle se mě ale nepozdává:
O17 - HKLM\System\CCS\Services\Tcpip\..\{91B30C8D-3DB3-41A5-B69A-9B6F849A42CF}: NameServer = 192.168.1.254,208.201.224.11

tady tato IP-208.201.224.11 mě vede do ameriky:
IP Address
Cached Whois: Cached today
IP Location: United States United States - California - Santa Rosa - Sonic.net Inc
Reverse DNS: ns1.sonic.net
Blacklist Status: Clear

Jsou to DNS servery tvého poskytovatele?

Jinak ten soubor v není HJT možná ho NOD smazal.

Ale zkusíme toto:
Stáhni si Killbox a spusť ho.
Do volného řádku zkopíruj ten tučně označený text:
C:\WINDOWS\system32\okkmtv.dll

A zaškrtni volbu Delete on Reboot a Unregister .dll Before Deleting
PC se restartuje po restartu řekni jak jsi dopadl s těma souborama + jestli ty DNS servery jsou tvého poskytovatele.

Už nezlobí...

Napsal: 20 pro 2006 14:39
od Ivošisko
Soubory zkontrolovány na Virustotallu a jsou OK (první se týkal ovládání vzdálené plochy, druhý RSS čtečky).

K řádku 17: jsou to adresy DNS (první je adresa DNS, která je nastavena na routeru, druhá opravdu vede někam do USA (má to být jakýsi californský "švihák", bez kterého mi nejedou jedny stránky)).

Po zásahu Killboxu onen okkmtv.dll opravdu zmizel - já měl původně obavu s tím něco dělat, neb jsem si myslel, že to je nějaká knihovna systému, ale když jsem si na dalších dvou compech ověřil, že ve Windowsech není, tak jsem šel do toho.

Ovšem po těch všelijakých včerejších "akcích" jsem se dostal do situace, že nemohu vícenásobně otevřít IE. Když chci otevřít nový, tak původní se mi zavře.....zkuste poradit co s tím (Mozilla Firefox se chová normálně - alespoň v tomto)

Napsal: 20 pro 2006 19:33
od mijaja
A co jsi páchal za "akce"?

Zkoušel jsi Možnosti internetu - Upřesnit - Obnovit původní nastavení?

Napsal: 20 pro 2006 20:50
od Ivošisko
No, tak kromě výše popsaných aktivit jsem comp ještě prověřil pomocí MWAV, ale ten snad dělá pouze diagnostiku...

Zkoušel jsem obnovit původní nastavení - nepomohlo, zkoušel jsem pomocí WinXPManageru System repair - nepomohlo. Pak jsem ztratil nervy a přeinstaloval jsem to IEsedmičkou (netuše, že je pouze anglicky) a nyní na něj čumím jako puk a snažím se zorientovat (ale aspoň ty záložky fungují...hihi)...

Problém pokračuje

Napsal: 21 pro 2006 09:15
od Ivošisko
Zloba sice zatím "nepotkávám", ale dojem, že přeinstalací IE na v.7 jsem ošidil zavírání starého okna novým, byl mylný. Záložky sice potíž zmírňují, ale neřeší.

Ale protože se jedná o jiný problém, tak jsem diskuzi (dotaz) přenesl zde.