prosím o kontrolu MWAV logu (vyřešeno)

Sekce věnovaná virům a jiným škodlivým kódům, rovněž ale nástrojům, kterým se lze proti nim bránit…

Moderátoři: Mods_senior, Security team

makojed
Level 2.5
Level 2.5
Příspěvky: 358
Registrován: květen 06
Pohlaví: Nespecifikováno
Stav:
Offline

prosím o kontrolu MWAV logu (vyřešeno)

Příspěvekod makojed » 22 kvě 2006 21:01

Object "clientman Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "powerreg scheduler Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "powerreg scheduler Spyware/Adware" found in File System! Action Taken: No Action Taken.
File D:\internet\GXT2.24_Setup.exe infected by "Backdoor.Win32.VB.asy" Virus! Action Taken: No Action Taken.
File D:\internet\vnc-4.0-x86_win32.zip tagged as not-a-virus:RemoteAdmin.Win32.WinVNC.4. No Action Taken.
File E:\System Volume Information\_restore{75C250DA-5B6F-4D00-B39E-6CD0ECA01ADE}\RP25\A0011857.exe tagged as not-a-virus:RemoteAdmin.Win32.WinVNC.4. No Action Taken.
File E:\System Volume Information\_restore{75C250DA-5B6F-4D00-B39E-6CD0ECA01ADE}\RP25\A0011858.exe tagged as not-a-virus:RemoteAdmin.Win32.WinVNC.4. No Action Taken.
File E:\System Volume Information\_restore{75C250DA-5B6F-4D00-B39E-6CD0ECA01ADE}\RP25\A0012013.exe infected by "Trojan-Downloader.Win32.Small.on" Virus! Action Taken: No Action Taken.
File E:\System Volume Information\_restore{75C250DA-5B6F-4D00-B39E-6CD0ECA01ADE}\RP25\A0012477.EXE infected by "Backdoor.Win32.VB.asy" Virus! Action Taken: No Action Taken.
File E:\System Volume Information\_restore{75C250DA-5B6F-4D00-B39E-6CD0ECA01ADE}\RP25\A0013442.dll infected by "Backdoor.Win32.VB.asy" Virus! Action Taken: No Action Taken.

toto napsal po 2 hodinách skenování teď nevím jestli se mám radovat nebo trhat dráty od sítě

Reklama
makojed
Level 2.5
Level 2.5
Příspěvky: 358
Registrován: květen 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod makojed » 22 kvě 2006 21:06

ještě jsem chtěl dodat že tomu vůbec nerozumím pc je čerstvě po přeinstalaci chráněn norton antivirusem , microsoft antispywarem ,ad-aware se profesional, ad-watch se, spybot search destroy

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 22 kvě 2006 21:23

Píšeš, že máš systém po čerstvé přeinstalaci, ale tam je většina šmejdů v systému obnovy.

Takže budeš se muset zbavit instalačky GXT2.24_Setup.exe

D:\internet\GXT2.24_Setup.exe infected by "Backdoor.Win32.VB.asy

Tuhle instalačku bys měl prověřit na Jottiscanu vnc-4.0-x86_win32.zip - tady by mohlo jít o planý poplach, daný funkcí programu. Jestli je v něm opravdu ten šmejd, tak to zlikviduj a sežeň si čistou instalačku.

Ten zbytek zlikviduješ tak, že dáš vypnout Obnovu systému, restartuješ a po restartu ji znovu zapneš.

A dej sem ještě log z Hijackthisu.

To, že tam ty šmejdy máš i přes tu ochranu jak píšeš, to je tím, že nakazený soubor si stáhneš (většinou v zipu a antivir nic nepozná) a pak jej nainstaluješ třeba i přesto, že antivir se hlásí, nebo jej vypneš, aby ti nebrzdil hry apodobně. Těch příčin může být více - zavirovaný email, prohlížení a stahování nějakých P-stránek, nebo cracků. Nemusíš o tom vůbec ani vědět.

makojed
Level 2.5
Level 2.5
Příspěvky: 358
Registrován: květen 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod makojed » 23 kvě 2006 18:55

zatim děkuji za rady tady je ten log
Logfile of HijackThis v1.99.1
Scan saved at 18:53:04, on 23.5.2006
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\RunDll32.exe
C:\Program Files\Common Files\Symantec Shared\ccApp.exe
C:\Program Files\Microsoft AntiSpyware\gcasServ.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Program Files\Messenger\msmsgs.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\FinePixViewer\QuickDCF.exe
C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Program Files\Microsoft AntiSpyware\gcasDtServ.exe
C:\Program Files\Common Files\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe
C:\Program Files\mozilla.org\Mozilla\mozilla.exe
C:\Program Files\totalcmd\TOTALCMD.EXE
D:\hijack\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://windowsupdate.microsoft.com/
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
O2 - BHO: (no name) - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Program Files\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [Zástupce stránky vlastností sběrnice High Definition Audio] HDAudPropShortcut.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [ccApp] C:\Program Files\Common Files\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [ccRegVfy] C:\Program Files\Common Files\Symantec Shared\ccRegVfy.exe
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [gcasServ] "C:\Program Files\Microsoft AntiSpyware\gcasServ.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Program Files\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - Global Startup: Adobe Gamma Loader.lnk = C:\Program Files\Common Files\Adobe\Calibration\Adobe Gamma Loader.exe
O4 - Global Startup: Exif Launcher.lnk = C:\Program Files\FinePixViewer\QuickDCF.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Program Files\InterVideo\Common\Bin\WinCinemaMgr.exe
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Office Excel - res://C:\PROGRA~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Zdroje informací - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\OFFICE11\REFIEBAR.DLL
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O20 - Winlogon Notify: WgaLogon - C:\WINDOWS\SYSTEM32\WgaLogon.dll
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Password Validation Service (ccPwdSvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\ccPwdSvc.exe
O23 - Service: Norton AntiVirus Auto Protect Service (navapsvc) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
O23 - Service: Norton Unerase Protection (NProtectService) - Symantec Corporation - C:\Program Files\Norton SystemWorks\Norton Utilities\NPROTECT.EXE
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\COMMON~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\SNDSrvc.exe
O23 - Service: Speed Disk service - Symantec Corporation - C:\PROGRA~1\NORTON~1\SPEEDD~1\nopdb.exe
O23 - Service: SymWMI Service (SymWSC) - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\Security Center\SymWSC.exe

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 23 kvě 2006 19:16

Takže žádný aktivní šmejd v kompu není. Pokud se ti podařilo zlikvidovat ty z toho logu mwavu, tak můžeš klidně spát. :lol:

makojed
Level 2.5
Level 2.5
Příspěvky: 358
Registrován: květen 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod makojed » 23 kvě 2006 20:14

zatím děkuji, vše jsem udělal dle návodu zatím skenuji a čekám.
klobouk dolú nad tvým odhodláním tady pomáhat ostatím

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 23 kvě 2006 20:25

Děláš sken Mwavu ještě jednou? Jen doufám, že jsi předtím vyčistil komp Ccleanerem, vysypal koš a Tempy. Jinak to bude kilometr dlouhé.

makojed
Level 2.5
Level 2.5
Příspěvky: 358
Registrován: květen 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod makojed » 24 kvě 2006 12:45

po skenu mwavu našel jenom tohle

Object "powerreg scheduler Spyware/Adware" found in File System! Action Taken: No Action Taken.
Object "powerreg scheduler Spyware/Adware" found in File System! Action Taken: No Action Taken.


cesta asi tohle

Offending file found: C:\Documents and Settings\All Users\Nabídka Start\Programy\norton systemworks\norton utilities\norton disk doctor.lnk
Wed May 24 10:12:21 2006 => System found infected with powerreg scheduler Spyware/Adware (norton disk doctor.lnk)! Action taken: No Action Taken.

Wed May 24 10:12:22 2006 => Offending file found: C:\Documents and Settings\All Users\Nabídka Start\programy\norton systemworks\norton utilities\norton disk doctor.lnk
Wed May 24 10:12:22 2006 => System found infected with powerreg scheduler Spyware/Adware (norton disk doctor.lnk)! Action taken: No Action Taken.


to znamená že je nakažený antivirus norton nebo je to v pořádku a jen jsem si to špatně přeložil ?

Uživatelský avatar
mijaja
Tvůrce článků
Level 6.5
Level 6.5
Příspěvky: 4136
Registrován: září 05
Bydliště: Zlín
Pohlaví: Muž
Stav:
Offline
Kontakt:

Příspěvekod mijaja » 24 kvě 2006 12:54

Ne toho se neboj. To je jen ikonka Norton doctora v Nabídce Start. Vlastní progam je v pořádku.

C:\Documents and Settings\All Users\Nabídka Start\Programy\norton systemworks\norton utilities\norton disk doctor.lnk

Otevři si Jottiscan (návod mám v podpisu) a do okénka Procházet zkopíruj ten řádek celý, tak jak je napsaný, aby ses nemusel proklikávat k tomu souboru. Po zkopírování dej Submit a počkej, co ti odepíší.

makojed
Level 2.5
Level 2.5
Příspěvky: 358
Registrován: květen 06
Pohlaví: Nespecifikováno
Stav:
Offline

Příspěvekod makojed » 24 kvě 2006 21:42

VŠE V POHODĚ DÍK


Zpět na “Viry, antiviry, firewally…”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 3 hosti