haxdoor

Sekce věnovaná virům a jiným škodlivým kódům, rovněž ale nástrojům, kterým se lze proti nim bránit…

Moderátoři: Mods_senior, Security team

Uživatelský avatar
astra
nováček
Příspěvky: 34
Registrován: duben 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod astra » 10 dub 2006 16:01

Tady je ten výpis (je toho tam poźehnaně :-( , lovék ani netuší, co si všechno zanese do compu ):

File C:\WINDOWS\SYSTEM32\XPTPMM.SYS infected by "Backdoor.Win32.Haxdoor.ie" Virus! Action Taken: No Action Taken.
Object "alexa Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "unknown trojan Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "cws.loadadv.400 Browser Hijacker" found in File System! Action Taken: No Action Taken.
Object "cws.loadadv.401 Browser Hijacker" found in File System! Action Taken: No Action Taken.
Object "elite toolbar Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "ezula Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "whenu.savenow Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "clipgenie Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "cws.smartsearch Browser Hijacker" found in File System! Action Taken: No Action Taken.
File C:\WINDOWS\System32\msan.exe infected by "Worm.Win32.Feebs.cr" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\System32\mspj infected by "Worm.Win32.Feebs.cr" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\System32\parad.raw.exe infected by "Packed.Win32.Tibs" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\System32\taskdir.dll.tcf infected by "Trojan-Proxy.Win32.Lager.aq" Virus! Action Taken: No Action Taken.
File C:\country.exe.tcf infected by "Trojan.Win32.Dialer.my" Virus! Action Taken: No Action Taken.
File C:\Documents and Settings\All Users\Data aplikací\Spybot - Search & Destroy\Recovery\SmitfraudC.zip infected by "Password-protected-EXE" Virus! Action Taken: No Action Taken.
File C:\Documents and Settings\astrid\Data aplikací\Macromedia\Flash Player\#SharedObjects\AX76KXLP\ceske-hospudky.cz\Internet_Explorer_7_new!_full+crack.zip infected by "Worm.Win32.Feebs.cr" Virus! Action Taken: No Action Taken.
File C:\Documents and Settings\astrid\Data aplikací\Macromedia\Flash Player\#SharedObjects\AX76KXLP\ceske-hospudky.cz\zabava\Longhorn_new!_full+crack.zip infected by "Worm.Win32.Feebs.cr" Virus! Action Taken: No Action Taken.
File G:\záloha\Archives\wma\přehrávače\Winamp\Winamp v 5.1 Pro\Octiv.Volume.Logic.for.Winamp.v1.2.Win2kXP.Cracked-CoL.ZIP infected by "Trojan-Downloader.Win32.IstBar.ja" Virus! Action Taken: No Action Taken.
File C:\Documents and Settings\astrid\Data aplikací\Macromedia\Shockwave Player\xtras\download\MacromediaInc\Internet_Explorer_7_new!_full+crack.zip infected by "Worm.Win32.Feebs.cr" Virus! Action Taken: No Action Taken.
File G:\záloha\Archives\prográmky\Počasí\WeatherInst.exe tagged as "not-a-virus:AdWare.Win32.SaveNow.bx". Action Taken: No Action Taken.
File C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00004.dll infected by "Trojan-PSW.Win32.Sinowal.d" Virus! Action Taken: No Action Taken.
File C:\tool2.exe.tcf infected by "not-virus:Hoax.Win32.Renos.ca" Virus! Action Taken: No Action Taken.
File C:\tool4.exe infected by "Backdoor.Win32.Haxdoor.ie" Virus! Action Taken: No Action Taken.
File C:\tool5.exe infected by "Trojan-Clicker.Win32.Small.kr" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system\svchost.dll infected by "Backdoor.Win32.Agent.xb" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\parad.raw.exe infected by "Packed.Win32.Tibs" Virus! Action Taken: No Action Taken.
File C:\WINDOWS\system32\taskdir.dll.tcf infected by "Trojan-Proxy.Win32.Lager.aq" Virus! Action Taken: No Action Taken.
File D:\Games\Fish Tycoon\crack\run.exe infected by "Trojan-Downloader.Win32.Harnig.bh" Virus! Action Taken: No Action Taken.
File D:\Games\Fish Tycoon\run.exe infected by "Trojan-Downloader.Win32.Harnig.bh" Virus! Action Taken: No Action Taken.

Reklama
Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 10 dub 2006 16:34

No je toho požehnaně, ale nejhorší jsou ty první tři.
No tohle červené všechno musí z kompu do nenávratna:

C:\WINDOWS\System32\msan.exe
C:\WINDOWS\SYSTEM32\XPTPMM.SYS
C:\WINDOWS\System32\mspj
C:\WINDOWS\System32\parad.raw.exe
C:\WINDOWS\System32\taskdir.dll.tcf
C:\country.exe.tcf
C:\Documents and Settings\astrid\Data aplikací\Macromedia\Flash Player\#SharedObjects\AX76KXLP\ceske-hospudky.cz\Internet_Explorer_7_new!_full+crack.zip
C:\Documents and Settings\astrid\Data aplikací\Macromedia\Flash Player\#SharedObjects\AX76KXLP\ceske-hospudky.cz\zabava\Longhorn_new!_full+crack.zip
G:\záloha\Archives\wma\přehrávače\Winamp\Winamp v 5.1 Pro\Octiv.Volume.Logic.for.Winamp.v1.2.Win2kXP.Cracked-CoL.ZIP
G:\záloha\Archives\prográmky\Počasí\WeatherInst.exe
C:\Program Files\Common Files\Microsoft Shared\Web Folders\ibm00004.dll
C:\tool2.exe.tcf
C:\tool4.exe
C:\tool5.exe
C:\WINDOWS\system\svchost.dll - tady POZOR na umístnění - v system32 je legální soubor -ten nesmíš vymazat!!!
D:\Games\Fish Tycoon\crack\run.exe

To je všechno díky nezabezpečené poště. Nemůžeš všechno otevírat co ti příjde. Nastav si jako domovskou stránku třeba Seznam.cz, nebo Volny.cz (já mám oba) vytvoř si v něm emailovou schránku a nechej si přeposílat mejly do schránky Seznamu. On ti poštu projede antivirem a antispamem, vytřídí a tobě už jen příjde hláška, že na tvou adresu dorazil virus. Mě takhle jde pošta Outloku do Volného a z něj do Seznamu a mám pokoj. Jen občas vlezu do MSOutloku a Volného a vymažu všechny zprávy a mám pokoj.

Prostuduj si tenhle odkaz, hlavně tabulku dole. Podívej se po kompu, jestli tam něco z toho ještě nemáš.

Uživatelský avatar
astra
nováček
Příspěvky: 34
Registrován: duben 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod astra » 10 dub 2006 20:48

smazala jsem vše až na C:\WINDOWS\SYSTEM32\XPTPMM.SYS - ten jsem nenašla

Tady je nejnovější výpis z hijactu:

Logfile of HijackThis v1.99.1
Scan saved at 20:47:04, on 10.4.2006
Platform: Windows XP SP1 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\System32\RUNDLL32.EXE
C:\Program Files\Přehrávače\Winamp\winampa.exe
C:\WINDOWS\System32\rundll32.exe
C:\Program Files\Přehrávače\PowerDVD\PDVDServ.exe
C:\PROGRA~1\Antiviry\Avast4\ashDisp.exe
C:\Program Files\Pálení\CloneCD\CloneCDTray.exe
C:\Program Files\Canon\OmniPageSE2.0\OpwareSE2.exe
C:\Program Files\Antiviry\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\System32\ctfmon.exe
C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe
C:\Program Files\JETWAY\PC-TV FM\RemoteCtl.exe
C:\Program Files\Antiviry\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Prohlížeče\Opera\Opera.exe
C:\Program Files\totalcmd\TOTALCMD.EXE
C:\Program Files\Antiviry\Avast4\aswUpdSv.exe
C:\Program Files\Antiviry\Avast4\ashServ.exe
C:\WINDOWS\System32\inetsrv\inetinfo.exe
C:\Program Files\Antiviry\Kerio\Personal Firewall 4\kpf4ss.exe
C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\System32\nvsvc32.exe
C:\WINDOWS\System32\svchost.exe
C:\Program Files\Antiviry\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Antiviry\Kerio\Personal Firewall 4\kpf4gui.exe
C:\Program Files\Antiviry\Avast4\ashMaiSv.exe
C:\Program Files\Antiviry\Avast4\ashWebSv.exe
C:\WINDOWS\System32\wuauclt.exe
D:\Programy\hijacThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Lan\ICQToolbar\toolbaru.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Adobe Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: Idea2 SidebarBrowserMonitor Class - {45AD732C-2CE2-4666-B366-B2214AD57A49} - C:\Program Files\Desktop Sidebar\sbhelp.dll
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\Antiviry\SPYBOT~1\SDHelper.dll
O3 - Toolbar: &Rádio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Program Files\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Lan\ICQToolbar\toolbaru.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\System32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Soltek] C:\WINDOWS\System32\autorun.exe
O4 - HKLM\..\Run: [WinampAgent] C:\Program Files\Přehrávače\Winamp\winampa.exe
O4 - HKLM\..\Run: [RemoteControl] "C:\Program Files\Přehrávače\PowerDVD\PDVDServ.exe"
O4 - HKLM\..\Run: [avast!] C:\PROGRA~1\Antiviry\Avast4\ashDisp.exe
O4 - HKLM\..\Run: [CloneCDElbyCDFL] "C:\Program Files\Pálení\CloneCD\ElbyCheck.exe" /L ElbyCDFL
O4 - HKLM\..\Run: [CloneCDTray] "C:\Program Files\Pálení\CloneCD\CloneCDTray.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\System32\NeroCheck.exe
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Program Files\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [OpwareSE2] "C:\Program Files\Canon\OmniPageSE2.0\OpwareSE2.exe"
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Antiviry\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\ctfmon.exe
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [SIDEBAR] "C:\Program Files\Desktop Sidebar\dsidebar.exe"
O4 - Global Startup: PC-TV FM Remote Control.lnk = C:\Program Files\JETWAY\PC-TV FM\RemoteCtl.exe
O8 - Extra context menu item: &ICQ Toolbar Search - res://D:\Lan\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Easy-WebPrint Add To Print List - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_AddToList.html
O8 - Extra context menu item: Easy-WebPrint High Speed Print - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_HSPrint.html
O8 - Extra context menu item: Easy-WebPrint Preview - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Preview.html
O8 - Extra context menu item: Easy-WebPrint Print - res://C:\Program Files\Canon\Easy-WebPrint\Resource.dll/RC_Print.html
O8 - Extra context menu item: Subscribe in Desktop Sidebar - res://C:\Program Files\Desktop Sidebar\sbhelp.dll/menuhandler.html
O9 - Extra button: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Program Files\Desktop Sidebar\sbhelp.dll
O9 - Extra 'Tools' menuitem: Subscribe in Desktop Sidebar - {09FE188B-6E85-479e-9411-51FB2220DF80} - C:\Program Files\Desktop Sidebar\sbhelp.dll
O9 - Extra button: Eurotran XP - {230D1201-7607-4CF6-A11F-9E4BF0A333E0} - D:\Lan\Překladač\Eurotran XP\etnxp.dll
O9 - Extra button: (no name) - {2C73F784-D2DE-4422-B070-2E3332FE5744} - D:\Lan\Překladač\Eurotran XP\etnxp.dll
O9 - Extra 'Tools' menuitem: Eurotran XP... - {2C73F784-D2DE-4422-B070-2E3332FE5744} - D:\Lan\Překladač\Eurotran XP\etnxp.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Lan\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Lan\ICQLite\ICQLite.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O9 - Extra 'Tools' menuitem: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\MSMSGS.EXE
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupda ... 0135528437
O23 - Service: avast! iAVS4 Control Service (aswUpdSv) - Unknown owner - C:\Program Files\Antiviry\Avast4\aswUpdSv.exe
O23 - Service: avast! Antivirus - Unknown owner - C:\Program Files\Antiviry\Avast4\ashServ.exe
O23 - Service: avast! Mail Scanner - Unknown owner - C:\Program Files\Antiviry\Avast4\ashMaiSv.exe" /service (file missing)
O23 - Service: avast! Web Scanner - Unknown owner - C:\Program Files\Antiviry\Avast4\ashWebSv.exe" /service (file missing)
O23 - Service: Kerio Personal Firewall 4 (KPF4) - Kerio Technologies - C:\Program Files\Antiviry\Kerio\Personal Firewall 4\kpf4ss.exe
O23 - Service: Macromedia Licensing Service - Unknown owner - C:\Program Files\Common Files\Macromedia Shared\Service\Macromedia Licensing.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\System32\nvsvc32.exe

doufám, že už jsem se těch šmejdů zbavila :idea:

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 10 dub 2006 21:03

No jestli je tam jen ten jeden kousek, tak uděláme tohle:
Fixni v Hijackthisu tyto dva řádky:
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = c:\secure32.html
dej FixChecked a vypni HJT.


Stáhni si SpySherrif Killer a aplikuj ho v normálním režimu - Pokud by ti to dělalo potom nějaké problémy s popisky ikon na ploše tak napiš - to je malá kosmetická chyba.

Na ten jeden šmejd z mwavu použij Killbox.
Zkopíruj ten řádek
C:\WINDOWS\SYSTEM32\XPTPMM.SYS
a sestřel ho

Tu SP2 si nainstaluj bez problémů. Je možné, že ti nepojedou některé programy jen díky tomu, že jsou nějak zaneřáděné, nebo příliš oslabují systém. Ale takové programy raději sama odinstaluj.

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 28 čer 2006 12:50

Astra mi poslala SZ:

Kód: Vybrat vše

Ahoj
Přijde mi správné se omluvit - kdysi jste mi skvěle radil ohledně viru haxdoor a já jsem pak zmizela bez jediného slova vysvětlení. Tak tedy: Toho viru se mi zbavit asi podařilo - nicméně musím se přiznat, že jsem byla nucena asi po 14 dnech počítač stejně přeinstalovat.  Námaha s odstraněním však nebyla zbytečná - hodně jsem se při tom naučila a už se mi ji podařilo i znovuzhodnotit (Prozměnu jsem odvirovávala bratrův počítač .  ).
A ještě vysvětlení k tomu, proč jsem neodepsala na tu poslední správu - já si nevšimla, že je ta diskuze už na dvě stránky - stále jsem se dívala na tu první a bylo mi divné, proč tam není nic nového  .

Tak tedy: Díky za pomoc.


Takže tento topic můžeme považovat za vyřešený. :D


Zpět na “Viry, antiviry, firewally…”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 2 hosti