Stránka 1 z 1

Win32/blaster

Napsal: 07 čer 2007 15:43
od weem
Nazdar lidi, tak se mi dostal do kompu starý znamý Blaster. Všechny antiviry (Avast, Spybot, SUPERAntiSpyware a Ad-Aware) hlásí že nic nenašly, tak už nevim co mám dělat. Objevuje se mi tam typická hláška pro restart kompu, ale shutdown -a to spraví.

tady je log z HJT:

Logfile of HijackThis v1.99.1
Scan saved at 15:43:26, on 7.6.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16441)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
C:\Program Files\Alwil Software\Avast4\ashServ.exe
C:\Program Files\Alwil Software\Avast4\ashWebSv.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Kerio\Personal Firewall 4\kpf4gui.exe
C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Lavasoft\Ad-Aware SE Personal\Ad-Aware.exe
C:\Program Files\SUPERAntiSpyware\SUPERAntiSpyware.exe
C:\Program Files\Internet Explorer\IEXPLORE.EXE
C:\totalcmd\TOTALCMD.EXE
c:\Program Files\test.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.centrum.cz/?&Theme=dark_vader
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.centrum.cz/?&Theme=dark_vader
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Install\Icq 5.1\ICQToolbar\toolbaru.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe\Acrobat 5.0\Reader\ActiveX\AcroIEHelper.ocx
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - E:\Install\Icq 5.1\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\ALWILS~1\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [ISUSPM Startup] "C:\Program Files\Common Files\InstallShield\UpdateService\isuspm.exe" -startup
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [BootSkin Startup Jobs] "C:\PROGRA~1\Stardock\WINCUS~1\BootSkin\BootSkin.exe" /StartupJobs
O4 - HKLM\..\Run: [LogonStudio] "C:\Program Files\WinCustomize\LogonStudio\logonstudio.exe" /RANDOM
O4 - HKLM\..\Run: [DiskeeperSystray] "C:\Program Files\Diskeeper Corporation\Diskeeper\DkIcon.exe"
O4 - HKLM\..\RunOnce: [ Privacy Eraser Pro] E:\Install\Privacy Eraser Pro\PrivacyEraser.exe /ErIEIndex
O4 - HKCU\..\Run: [Privacy Eraser Pro] E:\Install\Privacy Eraser Pro\PrivacyEraser.exe /Startup
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\RunOnce: [ Privacy Eraser Pro] E:\Install\Privacy Eraser Pro\PrivacyEraser.exe /ErIEIndex
O4 - Startup: Adobe Gamma.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://E:\Install\Icq 5.1\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: &Webshots Photo Search - res://C:\Program Files\Webshots\WSToolbar4IE.dll/MENUSEARCH.HTM
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Console - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.5.0_10\bin\ssv.dll
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Install\Icq 5.1\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - E:\Install\Icq 5.1\ICQLite\ICQLite.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe (file missing)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O11 - Options group: [INTERNATIONAL] International*
O11 - Options group: [TABS] Tabbed Browsing
O12 - Plugin for .spop: C:\Program Files\Internet Explorer\Plugins\NPDocBox.dll
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\Skype4COM.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Program Files\SUPERAntiSpyware\SASWINLO.dll
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O21 - SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - C:\WINDOWS\system32\WPDShServiceObj.dll
O23 - Service: Adobe LM Service - Adobe Systems - C:\Program Files\Common Files\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - ALWIL Software - C:\Program Files\Alwil Software\Avast4\aswUpdSv.exe
O23 - Service: Autodesk Licensing Service - Autodesk, Inc. - C:\Program Files\Common Files\Autodesk Shared\Service\AdskScSrv.exe
O23 - Service: avast! Antivirus - ALWIL Software - C:\Program Files\Alwil Software\Avast4\ashServ.exe
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Alwil Software\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Diskeeper - Diskeeper Corporation - C:\Program Files\Diskeeper Corporation\Diskeeper\DkService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: NBService - Nero AG - E:\Install\Nero 7\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

prosím vás o pomoc. dik.

Napsal: 07 čer 2007 17:13
od Baron Prášil
v logu to nevidím.
co ti toho blastera hlásí?

no,takže aby jsme popojeli,tak to proskenuj MWAVem
http://viry.cz/forum/viewtopic.php?t=40 ... 9a7fb585ba

Napsal: 07 čer 2007 18:24
od weem
tak jsem ho spistil, našlo to strašně moc věcí. Dám sem log, až to bude hotový. Kritických objektů je tam jen 5. Blastera mi nehlásilo nic, ale 2x se mi tam objevilo to okno (že je nutné restartovat PC kvůli chybě v services.exe a byl tam taky odpočet).

Napsal: 07 čer 2007 20:20
od weem
takže tay je log po výsledku:
Thu Jun 07 20:15:29 2007 => ***** Test dokončen, kontrolu proveďte na http://www.viry.cz. *****
Thu Jun 07 20:15:29 2007 => Testovaných objektů: 180731
Thu Jun 07 20:15:29 2007 => Kritických objektů: 15
Thu Jun 07 20:15:29 2007 => Celkem vyléčených objektů: 0
Thu Jun 07 20:15:29 2007 => Celkem přejmenováno: 0
Thu Jun 07 20:15:29 2007 => Smazaných objektů: 0
Thu Jun 07 20:15:29 2007 => Celkem chyb: 885
Thu Jun 07 20:15:29 2007 => Uplynulý čas: 01:58:13
Thu Jun 07 20:15:29 2007 => Datum vydání databáze: 6/7/2007
Thu Jun 07 20:15:29 2007 => Verze virové databáze: 341373

Thu Jun 07 20:15:29 2007 => Test je dokončen, kontrolu lze provést na http://www.viry.cz.

tady je seznam těch kritických:
Soubor C:\Documents and Settings\Lukino\3.tmp je infikovaný virem Trojan-Downloader.Win32.Agent.brr !! Provedené akce: Nic nebylo provedeno.
Soubor C:\Documents and Settings\Lukino\Data aplikací\Sun\Java\Deployment\cache\javapi\v1.0\jar\statistic.jar-620552de-76d827c7.zip/BaaaaBaa.class je infikovaný virem Trojan.Java.ClassLoader.ao !! Provedené akce: Nic nebylo provedeno.
Soubor C:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP429\A0058244.dll//PE_Patch.PECompact indentifikován jako "not-a-virus:AdWare.Win32.Virtumonde.fp". Provedené akce: Nic nebylo provedeno.
Soubor C:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP429\A0058259.exe je infikovaný virem Trojan-Proxy.Win32.Dlena.ad !! Provedené akce: Nic nebylo provedeno.
Soubor C:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP430\A0058312.dll//PE_Patch.PECompact//PecBundle//PECompact je infikovaný virem Trojan.Win32.Dialer.qn !! Provedené akce: Nic nebylo provedeno.
Soubor C:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP430\A0058313.dll//Virtumonde//PE_Patch.UPX//UPX je infikovaný virem Trojan.Win32.BHO.bd !! Provedené akce: Nic nebylo provedeno.
Soubor C:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP430\A0058388.dll//Virtumonde//PE_Patch.UPX//UPX indentifikován jako "not-a-virus:AdWare.Win32.Virtumonde.kg". Provedené akce: Nic nebylo provedeno.
Soubor C:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP431\A0058516.exe je infikovaný virem Exe.Corrupted !! Provedené akce: Nic nebylo provedeno.
Soubor E:\Filmy\Caesar IV [RELOADED crack and keygen with update v1.0-1.1][h33t.com PC 2xCD IMAGE]\rld-c4kg.exe je infikovaný virem Exe.Corrupted !! Provedené akce: Nic nebylo provedeno.
Soubor E:\System Volume Information\_restore{3903CB82-938A-42FB-9C9F-F726E9827E91}\RP432\A0059605.exe je infikovaný virem Exe.Corrupted !! Provedené akce: Nic nebylo provedeno.
Objekt "grokster Spyware/Adware" nalezen v souborovém systému! Provedené akce: Nic nebylo provedeno.
Objekt "NULLBYTE Spyware/Adware" nalezen v souborovém systému! Provedené akce: Nic nebylo provedeno.
Objekt "grokster Spyware/Adware" nalezen v souborovém systému! Provedené akce: Nic nebylo provedeno.
Objekt "smitfraud Browser Hijacker" nalezen v souborovém systému! Provedené akce: Nic nebylo provedeno.
Objekt "Possible Fujacks-type Worm" nalezen v souborovém systému! Provedené akce: Nic nebylo provedeno.

co mám dělat? ty soubory co se odstranit daly (ty mimo SYS.VOL.INF.)

někdy mi připadá, jako by byl komp dost zpomalenej, ale teď už to je v poho.

Napsal: 07 čer 2007 20:28
od fredik
Z adresáře pro obnovu systému to odstraníš následovně:
Klikni pravým tlačítkem myši na Tento počítač -> Vlastnosti otevře se ti okno Vlastnosti systému (nebo klávesová zkratka Okénko + Pause Break) tam zvol záložku Obnovení systému a v ní vypneš obnovu systému (zatrhneš tu volbu a dáš Ano nebo Ok teď přesně nevím co je tam za variantu). Pak restartuj Pc. Pak si opačným způsobem můžeš zapnout obnovu zpět.

Pokud nemáš tak si stáhni a pročisti PC tímto: CCleaner (Čistič a Problémy)

Napsal: 07 čer 2007 20:30
od Baron Prášil
weem píše:co mám dělat? ty soubory co se odstranit daly (ty mimo SYS.VOL.INF.)

někdy mi připadá, jako by byl komp dost zpomalenej, ale teď už to je v poho.


tak to mi,prosím, vysvětli.co si odstranil?a komp je zpomalenej nebo v pohodě?

system volume inf. vymažeš vypnutím obnovy systému a restartem

Napsal: 07 čer 2007 20:41
od weem
vymazal jsem ty soubory, co jsem napsal v tom logu, který byly mimo system volume information. ps. někdymi zamrzá net (IE 7)

Napsal: 07 čer 2007 21:08
od weem
už jsem to projel CCleanerem a našlo tam toho hodně, vše fixnuto. mám sem dát ještě log z hjt? p.s. to vypnutí obnovy jsem už udělal a restartoval, pak znovu nahodil. dík všem, zdá se to uř čisté jak psí kulky :lol:

Napsal: 07 čer 2007 21:23
od Baron Prášil
tak to sme rádi a i za fredika-neni zač :wink:

(a jinak-psí kulky nejsou čistý,ale lesklý :D )

Napsal: 08 čer 2007 15:27
od weem
mno... komp se mi moc neleskne (ps. nevíte jestli se dá někde sehnat nějak souprava na čištěné LCD? 8) )

Napsal: 08 čer 2007 16:06
od Baron Prášil
to se tak řiká :lol:
http://www.google.cz/search?hl=cs&q=les ... lr=lang_cs

jinak na netu najdeš nespočet čistících souprav a nespočet lepších či blbjejších návodů a nápadů :smile:
ale určitě na to neber maminčinu houbičku na nádobí a cif Obrázek

Napsal: 08 čer 2007 21:26
od weem
zkusim savo a drátěnku :lol: . Jinak dik za pomoc