Preventivní kontrola vypisu z HiJackThis Vyřešeno

Místo pro vaše HiJackThis logy a logy z dalších programů…

Moderátoři: Mods_senior, Security team

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis  Vyřešeno

Příspěvekod bledulka » 11 zář 2010 22:27

Tento program znáš?
C:\documents and settings\Tomas\Bluebirds


Bohužel antivir vše nezachytí. Je to tím, že tvůrci virů jsou stále krok dopředu před antivirovými společnostmi. Bohužel log ze Rsitu mi neukáže vše, havěť se před ním také dokáže skrýt, combofix je důkladnější a hlavně vypíše i podezdřelé věci. Tobě konrkétn+ nahradil infikovaný systémový soubor.
Combofix jsem Ti poradila na základě výsledku z mbamu, není to tak, že automaticky dávám další skenery..vždy je důležité zhodnotit situaci a podle toho doporučit další postup. To máš jak u doktora :D , taky Ti nedá preventivně léky na všechno :roll:

Reklama
Gudernatsch
Level 3
Level 3
Příspěvky: 457
Registrován: červenec 10
Pohlaví: Muž
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod Gudernatsch » 12 zář 2010 00:23

ok dekuju za vysvetleni..

a bluebirds je snad program na vypalovani jez tam z neznameho duvodu mam ackoli jsem ho nikdy nepouzil
Windows 10 Pro 64-bit
Intel Core i5 4460 @ 3.20GHz
16,00GB Dual-Channel DDR3
MSI B85-G43
NVIDIA GeForce GTX 970 (Gigabyte), LCD Monitor
SAMSUNG 23,6" S24D390
Zdroj: Seasonic S12II-620 - 620W
111GB KINGSTON (SSD)
931GB Seagate (SATA)

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod bledulka » 12 zář 2010 08:54

Jak se teď tváří počítač?
Pro jistotu otestuj na http://www.virustotal.com
c:\documents and settings\Tomas\Bluebirds\BlueBirds.exe
-Do okénka zkopíruj cestu k souboru , pokud napíše, že soubor byl už testován, dej otestovat znovu.
-Sem vlož link s výsledky.


Vzhledem k tomu, že jsi měl infikovaný systémový soubor, udělala bych ještě sken AVPtoolem. Bude to sice dlouhý sken, ale pak budeš mít jistotu, že je počítač čistý :smile:
A co se týče toho antiviru. On by měl blokoval třeba vir na stránce a nepustit Ti ho do počítače. Ale může se stát, že proklouzne, nebo si vir stahneš s nějakým programem a antivir ho nezachytí. Vir Ti vyřadí z provozu antivir, nebo ho prostě obejde a stahuje si další kamoše do pc ..tady už antivir nemá šanci a musí nastoupit další programy. Něco různé skenery pomažou sami, co mají v databázi, ale ne vždy stačí třeba na rootkity nebo infikované systémové soubory. Zkušený rádce dokáže podle logu z různých programů rozhodnout, který další program použít a infekci odstranit. Combofix vypadá jako velice užiečný program, ale nikdy si ho nespouštěj na vlastní pěst. Občas může zbořit systém, mívá někdy bugy. Navíc nesmaže vše, podle logu se musí ještě napsat skript na mazání.



Stahni AVPtool
http://devbuilds.kaspersky-labs.com/devbuilds/AVPTool/
-nainstaluj, nech provést sken všechn jednotek
-co najde nech léčit
-pak sem vlož log.

Gudernatsch
Level 3
Level 3
Příspěvky: 457
Registrován: červenec 10
Pohlaví: Muž
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod Gudernatsch » 12 zář 2010 21:39

dokoncil jsem test virustotal i AVPtool ale ani jedno mi nevyhodilo zadny log
Windows 10 Pro 64-bit
Intel Core i5 4460 @ 3.20GHz
16,00GB Dual-Channel DDR3
MSI B85-G43
NVIDIA GeForce GTX 970 (Gigabyte), LCD Monitor
SAMSUNG 23,6" S24D390
Zdroj: Seasonic S12II-620 - 620W
111GB KINGSTON (SSD)
931GB Seagate (SATA)

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod bledulka » 12 zář 2010 21:43

Z virustotalu mi pošli odkaz na stránku, až se zobrazí výsledek.
U AVPtoolu klikni na tlačítko Report, pak pravým myšítkem na výběr a vyber položku maximalize

Gudernatsch
Level 3
Level 3
Příspěvky: 457
Registrován: červenec 10
Pohlaví: Muž
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod Gudernatsch » 12 zář 2010 21:56

http://www.virustotal.com/file-scan/rep ... 1284320850



Autoscan: completed 14864 days ago (events: 4, objects: 514766, time: 03:51:05)
12.9.2010 17:44:59 Task started
12.9.2010 17:55:43 Detected: Trojan-Spy.Win32.Goldun.drg C:\System Volume Information\_restore{7CCE6365-EFEE-4D04-B0C3-4864595DB8A4}\RP518\A0086660.exe/UPX
12.9.2010 18:07:49 Cannot be deleted: Trojan-Spy.Win32.Goldun.drg C:\System Volume Information\_restore{7CCE6365-EFEE-4D04-B0C3-4864595DB8A4}\RP518\A0086660.exe/UPX Object not found
12.9.2010 21:36:04 Task completed
Windows 10 Pro 64-bit
Intel Core i5 4460 @ 3.20GHz
16,00GB Dual-Channel DDR3
MSI B85-G43
NVIDIA GeForce GTX 970 (Gigabyte), LCD Monitor
SAMSUNG 23,6" S24D390
Zdroj: Seasonic S12II-620 - 620W
111GB KINGSTON (SSD)
931GB Seagate (SATA)

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod bledulka » 12 zář 2010 22:37

Fajn, co počítač?

Odinstaluj combofix přes
Start >> Spustit zkopíruj do okénka:
ComboFix /Uninstall

stiskni Enter
-To odinstaluje ComboFix a smaže s ním související soubory a složky.


Stáhni T-Cleaner

http://sweb.cz/Marinus/T-Cleaner.exe

-Spusť,pro potvrzení volby mačkej klávesu A, Enter
-po použití prográmek vymaž.Pozor,antiviry ho mohou falešně označit za vir


Vlož sem nový log ze rsitu

Gudernatsch
Level 3
Level 3
Příspěvky: 457
Registrován: červenec 10
Pohlaví: Muž
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod Gudernatsch » 12 zář 2010 23:12

PC je v pohode a rsit jsi nepsala ze mam stahnout....
Windows 10 Pro 64-bit
Intel Core i5 4460 @ 3.20GHz
16,00GB Dual-Channel DDR3
MSI B85-G43
NVIDIA GeForce GTX 970 (Gigabyte), LCD Monitor
SAMSUNG 23,6" S24D390
Zdroj: Seasonic S12II-620 - 620W
111GB KINGSTON (SSD)
931GB Seagate (SATA)

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod bledulka » 12 zář 2010 23:58

Promin, my jsme dělali OTL.
Bude stačit nový log z HJT.

Gudernatsch
Level 3
Level 3
Příspěvky: 457
Registrován: červenec 10
Pohlaví: Muž
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod Gudernatsch » 13 zář 2010 22:18

Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 22:17:26, on 13.9.2010
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.17080)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
C:\Program Files\Java\jre6\bin\jqs.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\wbem\wmiapsrv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\SOUNDMAN.EXE
C:\WINDOWS\zHotkey.exe
C:\Program Files\Canon\MyPrinter\BJMyPrt.exe
C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe
C:\Program Files\DAEMON Tools Lite\daemon.exe
C:\Documents and Settings\Tomas\Bluebirds\BlueBirds.exe
D:\files\Virus Removal Tool\setup_9.0.0.722_12.09.2010_18-24\setup_9.0.0.722_12.09.2010_18-24.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexStoreSvr.exe
C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
C:\Program Files\Skype\Plugin Manager\skypePM.exe
C:\Program Files\HiJackThis\Trend Micro\HiJackThis\HiJackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Odkazy
R3 - URLSearchHook: DeviceVM Url Search Hook - {0063BF63-BFFF-4B8F-9D26-4267DF7F17DD} - C:\WINDOWS\system32\dvmurl.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: flashget2 urlcatch - {1F364306-AA45-47B5-9F9D-39A8B94E7EF1} - C:\Program Files\FlashGet Network\FlashGet universal\ComDlls\bhoCATCH.dll (file missing)
O2 - BHO: flashget urlcatch - {2F364306-AA45-47B5-9F9D-39A8B94E7EF7} - C:\Program Files\FlashGet\jccatch.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Program Files\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: FlashGet GetFlash Class - {F156768E-81EF-470C-9057-481BA8380DBA} - C:\Program Files\FlashGet\getflash.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [AlcWzrd] ALCWZRD.EXE
O4 - HKLM\..\Run: [CHotkey] zHotkey.exe
O4 - HKLM\..\Run: [ShowWnd] ShowWnd.exe
O4 - HKLM\..\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon
O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon
O4 - HKLM\..\Run: [egui] "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [ISUSPM Startup] C:\PROGRA~1\COMMON~1\INSTAL~1\UpdateService\isuspm.exe -startup
O4 - HKLM\..\Run: [ISUSScheduler] "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
O4 - HKCU\..\Run: [Skype] "C:\Program Files\Skype\\Phone\Skype.exe" /nosplash /minimized
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [Steam] "d:\files\steam\steam.exe" -silent
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [bluebirds] C:\Documents and Settings\Tomas\Bluebirds\BlueBirds.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Startup: setup_9.0.0.722_12.09.2010_18-24.lnk = D:\files\Virus Removal Tool\setup_9.0.0.722_12.09.2010_18-24\startup.exe
O8 - Extra context menu item: &Download by FlashGet - C:\Program Files\FlashGet Network\FlashGet universal\ComDlls\Bholink.htm
O8 - Extra context menu item: &Stáhnout &vše FlashGetem - C:\Program Files\FlashGet\jc_all.htm
O8 - Extra context menu item: &Stáhnout FlashGetem - C:\Program Files\FlashGet\jc_link.htm
O8 - Extra context menu item: E&xportovat do aplikace Microsoft Excel - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000
O9 - Extra button: Odeslat do aplikace OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: Od&eslat do aplikace OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL
O9 - Extra button: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe
O9 - Extra 'Tools' menuitem: FlashGet - {D6E814A0-E0C5-11d4-8D29-0050BA6940E3} - C:\Program Files\FlashGet\FlashGet.exe
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Program Files\Messenger\msmsgs.exe
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\Skype4COM.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\system32\browseui.dll
O22 - SharedTaskScheduler: Proces mezipaměti kategorií součástí - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\system32\browseui.dll
O23 - Service: Eset HTTP Server (EhttpSrv) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
O23 - Service: Eset Service (ekrn) - ESET - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
O23 - Service: Google Update Service (gupdate) (gupdate) - Google Inc. - C:\Program Files\Google\Update\GoogleUpdate.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Program Files\Java\jre6\bin\jqs.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe

--
End of file - 7547 bytes
Windows 10 Pro 64-bit
Intel Core i5 4460 @ 3.20GHz
16,00GB Dual-Channel DDR3
MSI B85-G43
NVIDIA GeForce GTX 970 (Gigabyte), LCD Monitor
SAMSUNG 23,6" S24D390
Zdroj: Seasonic S12II-620 - 620W
111GB KINGSTON (SSD)
931GB Seagate (SATA)

Uživatelský avatar
bledulka
Level 5
Level 5
Příspěvky: 2242
Registrován: srpen 09
Pohlaví: Žena
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod bledulka » 13 zář 2010 22:35

Odinstaluj AVptool



Spustíš program HJT

-klikni na tlačítko Do a system scan and save a logfile
-Vyběhne tabulka, na začátku každého řádku je čtvereček.
-U řádku , který jsem označila, dáš do čtverečku
fajfku

Kód: Vybrat vše

R3 - URLSearchHook: DeviceVM Url Search Hook - {0063BF63-BFFF-4B8F-9D26-4267DF7F17DD} - C:\WINDOWS\system32\dvmurl.dll
O2 - BHO: flashget2 urlcatch - {1F364306-AA45-47B5-9F9D-39A8B94E7EF1} - C:\Program Files\FlashGet Network\FlashGet universal\ComDlls\bhoCATCH.dll (file missing)
O4 - HKCU\..\Run: [bluebirds] C:\Documents and Settings\Tomas\Bluebirds\BlueBirds.exe
O4 - Startup: setup_9.0.0.722_12.09.2010_18-24.lnk = D:\files\Virus Removal Tool\setup_9.0.0.722_12.09.2010_18-24\startup.exe


-nakonec zmáčkneš tlačítko Fix checked


Pokud nejsou problémy, máme hotovo a můžeš dát vyřešeno , zelenou fajfku.

Gudernatsch
Level 3
Level 3
Příspěvky: 457
Registrován: červenec 10
Pohlaví: Muž
Stav:
Offline

Re: Preventivní kontrola vypisu z HiJackThis

Příspěvekod Gudernatsch » 13 zář 2010 22:58

jeste takovou otazecku: ten blue birds ackoli jsem ho odinstaloval tak se mi stale zobrazuje v mechanice jakozto soubory ulozene na disku CD ackoli mam mechaniku prazdnou... co to teda je?
Windows 10 Pro 64-bit
Intel Core i5 4460 @ 3.20GHz
16,00GB Dual-Channel DDR3
MSI B85-G43
NVIDIA GeForce GTX 970 (Gigabyte), LCD Monitor
SAMSUNG 23,6" S24D390
Zdroj: Seasonic S12II-620 - 620W
111GB KINGSTON (SSD)
931GB Seagate (SATA)


Zpět na “HiJackThis”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 118 hostů